elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Programación
| |-+  Programación General
| | |-+  .NET (C#, VB.NET, ASP)
| | | |-+  Programación Visual Basic (Moderadores: LeandroA, seba123neo)
| | | | |-+  Ayuda: Programar módulos para un AV-Killer
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 2 [3] 4 5 6 7 8 Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda: Programar módulos para un AV-Killer  (Leído 21,934 veces)
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #20 en: 16 Octubre 2007, 13:31 pm »

yo te puedo ayudar a hookear el kernel hendrix. de hecho hacer un solo driver para matar todos los avs no es mucho codigo y es menos que escribir un modulo por av.

digamos que el av este hookea X funciones, es facil saber que esta hookeando haciendo un dump con windbg. ahora ¿como se matan procesos desde un driver?

PsLookupProcessByProcessId
PspTerminateProcess

simplemente con estas dos funciones se pueden matar todos los procesos. la primera es para conseguir la EPROCESS requerida por la segunda.

push buffer_para_eprocess
push pid
call [PsLookupProcessByProcessId]

push 0
push buffer_para_eprocess
call [PspTerminateProcess]

con esto ya estaria, lo unico que se tiene es que pasar el pid desde la aplicacion en ring3 a la aplicacion en ring0.

saludos.


En línea

Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.276



Ver Perfil WWW
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #21 en: 16 Octubre 2007, 13:47 pm »

Eso mismo te hiba a decir, seria para matar aplicaciones que se peudan "localizar" desde Ring3....para finalizar drivers como se haria???Ya que con el driver del Kav funcionando seria inutil finalizar su proceso  ;)


En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #22 en: 16 Octubre 2007, 13:58 pm »

no creas que seria inutil, sabiendo que funciones hookea se restauran por ejemplo. despues yo creo que el proceso en ring3 se comunica con los drivers y estos trabajan si ese proceso no esta los drivers no hacen nada. todo es probar y ya veriamos como anularlos.
En línea

Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.276



Ver Perfil WWW
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #23 en: 16 Octubre 2007, 14:19 pm »

Ok, por la noche me metere a probarlo... ;) ;)

Un Saludo  :)

Por cierto, como ejecutas los drivers sin tener que reiniciar??? :huh:
« Última modificación: 16 Octubre 2007, 14:21 pm por Hendriҳ » En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #24 en: 16 Octubre 2007, 14:26 pm »

los añado como servicio y despues pido que se inicien. a la hora de estar escribiendolos por comodidad uso osrloader.
En línea

nhaalclkiemr


Desconectado Desconectado

Mensajes: 1.678


Máximo exponente 9DB9F1AEED2FADBDE 997BBE20FEDA92


Ver Perfil WWW
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #25 en: 16 Octubre 2007, 15:23 pm »

Weno yo en este tema ya no me meto k no se mucho pero parece k va a ser la única solución, es cuestión de probar...a ver k sale :xD

Saludos ;)
En línea

StasFodidoCrypter 1.0 - 100% (old)
StasFodidoCrypter 2.0 - 85% (deserted)
Fire AV/FW-Killer - 97% (deserted)
R-WlanXDecrypter 1.0- 100%
Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.276



Ver Perfil WWW
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #26 en: 16 Octubre 2007, 21:27 pm »

los añado como servicio y despues pido que se inicien. a la hora de estar escribiendolos por comodidad uso osrloader.

OSRLoader u OSLoader??? si es la primera, puedes pasarme link???ya que no encuentro nada en google... :-\
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #27 en: 16 Octubre 2007, 23:28 pm »

aqui te lo dejo. en service start deja demand pq si tiene algun fallo el driver y te da pantallazo te lo dara despues cuando reinicies.
« Última modificación: 16 Octubre 2007, 23:30 pm por ̿̿̿̿̿̿̿̿̿ » En línea

Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.276



Ver Perfil WWW
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #28 en: 17 Octubre 2007, 10:48 am »

An final lo encontre, pero gracias de todos modos....una cosa, para deprar el driver me baje el Windbg, pero me dice que para depurarlo tienes que estar en otro PC y conectarse a ese PC para depurarlo, no hay otro modo??? :-\ :-\

Muchas gracais  :)
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: Ayuda: Programar módulos para un AV-Killer
« Respuesta #29 en: 18 Octubre 2007, 00:36 am »

Citar
pero me dice que para depurarlo tienes que estar en otro PC y conectarse a ese PC para depurarlo, no hay otro modo???

No, esta es la unica forma que hay. lo puedes hacer de otra forma, para saber si los resultados que esperas son los correctos. bajas dbgview y usas DbgPrint para tu ver que todo esta correcto. por ejemplo yo uso esto:

Código:
     push eax
     push msg3
     call [DbgPrint]

msg3    db 'NTOSKRNL: %Xh',0

para ver si realmente encuentro la base de ntoskrnl, si te fijas DbgPrint es como printf le puedes especificar el formato. te dejo una imagen y veras que aunque no lo depures puedes saber perfectamente que esta pasando.


tb es bueno que configures win para que en caso de darte un pantallazo vuelque toda   la memoria asi despues podras depurar eso y sabras dnd a fallado.

saludos.
En línea

Páginas: 1 2 [3] 4 5 6 7 8 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Modulos para ww2.0.2
Wireless en Linux
marisiverce 0 1,539 Último mensaje 15 Abril 2011, 02:55 am
por marisiverce
Ayuda implementando modulos
ASM
Vaagish 0 2,209 Último mensaje 14 Mayo 2013, 22:06 pm
por Vaagish
[PHYTON-AYUDA] ¿Donde guardar modulos para luego importarlos?
Scripting
Santi__ 2 1,902 Último mensaje 25 Febrero 2016, 20:47 pm
por LaThortilla (Effort)
ayuda con modulos
Programación General
kerberos91 1 2,103 Último mensaje 28 Septiembre 2018, 03:49 am
por Captain Nemo
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines