elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Usando Git para manipular el directorio de trabajo, el índice y commits (segunda parte)


+  Foro de elhacker.net
|-+  Programación
| |-+  Programación General
| | |-+  .NET (C#, VB.NET, ASP)
| | | |-+  Programación Visual Basic (Moderadores: LeandroA, seba123neo)
| | | | |-+  Hide DLL [SRC]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Hide DLL [SRC]  (Leído 6,082 veces)
cobein


Desconectado Desconectado

Mensajes: 759



Ver Perfil WWW
Hide DLL [SRC]
« en: 8 Junio 2009, 18:53 pm »

Es una clase para ocultar librerias en tu propio proceso, se puede modificar para usar con inyeccion o hacerlo remotamente. Usen Process Explorer o algo similar para ver las librerias cargadas en mem y comprovar que se ocultan.

http://uploading.com/files/CIN6X71E/Hide DLL.rar.html


En línea

http://www.advancevb.com.ar
Más Argentino que el morcipan
Aguante el Uvita tinto, Tigre, Ford y seba123neo
Karcrack es un capo.
Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Hide DLL [SRC]
« Respuesta #1 en: 8 Junio 2009, 20:03 pm »

Como ya te dije en HH buen trabajo ;D

Se puede modificar para que modifique esto en algunos procesos... haciendo así tu inyección DLL invisible... o al menos eso creo :P

PD:Deberías actualizar tu web :-\ :P


En línea

cobein


Desconectado Desconectado

Mensajes: 759



Ver Perfil WWW
Re: Hide DLL [SRC]
« Respuesta #2 en: 8 Junio 2009, 21:00 pm »

Sip, exactamente =D

Mi pagina...... si la voy a arreglar. Tengo que juntar todo el source que postie por ahi primero.
En línea

http://www.advancevb.com.ar
Más Argentino que el morcipan
Aguante el Uvita tinto, Tigre, Ford y seba123neo
Karcrack es un capo.
locot3

Desconectado Desconectado

Mensajes: 74


Ver Perfil
Re: Hide DLL [SRC]
« Respuesta #3 en: 8 Junio 2009, 21:03 pm »

Muy bueno , y gracias nesecitava en ejemplo de como hacer eso y no encontre mucho desde hace algun tiempo ,,,,, ; )p
En línea

bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: Hide DLL [SRC]
« Respuesta #4 en: 8 Junio 2009, 21:09 pm »

Esta bien, pero fijate que aunque la escondas del peb..... prueba a usar EnumProcessModules y divide entre 4 el parametro cb y veras como algo no cuadra :).
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Hide DLL [SRC]
« Respuesta #5 en: 8 Junio 2009, 21:23 pm »

Esta bien, pero fijate que aunque la escondas del peb..... prueba a usar EnumProcessModules y divide entre 4 el parametro cb y veras como algo no cuadra :).
Lo que no cuadra es la cuenta... osea, te salen mas de las que ves... pero creo que no puedes hacer nada mas...

A ver... voy a probar :P
En línea

cobein


Desconectado Desconectado

Mensajes: 759



Ver Perfil WWW
Re: Hide DLL [SRC]
« Respuesta #6 en: 8 Junio 2009, 21:44 pm »

mmm a ver no capto...

Declare Function EnumProcessModules Lib "PSAPI.DLL" (ByVal hProcess As Long, ByRef lphModule As Long, ByVal cb As Long, ByRef cbNeeded As Long) As Long

cbNeeded devuelve 60 / 4 = 15 que son los modulos que veo con Process Explorer, de que me perdi aca? xD
En línea

http://www.advancevb.com.ar
Más Argentino que el morcipan
Aguante el Uvita tinto, Tigre, Ford y seba123neo
Karcrack es un capo.
bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: Hide DLL [SRC]
« Respuesta #7 en: 8 Junio 2009, 22:22 pm »

lo que te digo es que aunque veas 8 por ejemplo la division te va  a dar 9 si escondes uno....... ¿que quiero decir con esto? que huele mucho a "raro".

Citar
pero creo que no puedes hacer nada mas...

¿como que no puedes hacer nada mas? puedes hacer todo, ya que tienes la base de la dll, puedes incluso descargar las dll ocultas en tu proceso. simplemente se esconde de la lista apuntandola a la siguiente, pero esto no te bloquea el acceso.

No pasa nada, es simplemente que no es tan invisible como parece.
En línea

cobein


Desconectado Desconectado

Mensajes: 759



Ver Perfil WWW
Re: Hide DLL [SRC]
« Respuesta #8 en: 8 Junio 2009, 23:29 pm »

Bien, la verdad no veo lo que decis, comprendo lo que planteas pero llamo a EnumProcessModules y cbNeeded devuelve la cantidad de bytes que se necesitan para listar las librerias correcto? bien, divido la cantidad por 4 y me da el numero de librerias. Ahora hago esto antes y despues de "ocultar" una libreria y lo que veo es que cbNeeded es 4 bytes menos que antes de ocultar la libreria.. lo que quiere decir que hay una menos en la lista.

Podrias poner un ejemplo de lo que estas planteando porque no logro reproducirlo.

EDIT: Aca esta un test que hice, no veo la diferencia excepto por la libreria oculta.

http://uploading.com/files/QX1YSWAD/Hide DLL.rar.html
« Última modificación: 9 Junio 2009, 00:08 am por cobein » En línea

http://www.advancevb.com.ar
Más Argentino que el morcipan
Aguante el Uvita tinto, Tigre, Ford y seba123neo
Karcrack es un capo.
LeandroA
Moderador
***
Desconectado Desconectado

Mensajes: 760


www.leandroascierto.com


Ver Perfil WWW
Re: Hide DLL [SRC]
« Respuesta #9 en: 9 Junio 2009, 03:56 am »

Muy bueno, como le estas dando masa a estos movimientos de memoria, una pregunta un poco fuera de este ejemplo, de esta forma se podra obtener si la aplicacion esta aplicando los temas de xp, UxTheme.dll, no encontre ninguna api que me informe de esto pero capas que mirando en la memoria del ejecutable se pueda¿?¿?

Saludos

En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Easy hide ip 4.1.1
Software
Ridersc 0 1,944 Último mensaje 15 Diciembre 2011, 05:32 am
por Ridersc
Hide Proceso vb6
Programación Visual Basic
Rigoberta II 5 3,200 Último mensaje 23 Abril 2012, 23:57 pm
por x64core
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines