CRACKL@B Оригинальный DVD-ROM крэкера: CRACKL@B DVD !
Домой | Статьи | RAR-cтатьи | Форум | Программирование | Скачать | DVD-ROM
Новичку | FAQ | Ссылки | Интервью | Архив | Новости | Связь


Русский / Russian English / Английский

Сейчас на форуме: gudvin2, huckfuck, RioTiZ, tempread (+6 невидимых пользователей)
 · Начало · Статистика · Регистрация · Поиск · ПРАВИЛА ФОРУМА · Язык · RSS ·

 CRACKL@B —› Софт, варез —› ProcessExplorer+
. 1 . 2 . >>
Посл.ответ Сообщение
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 26 февраля 2009 18:19:11 · Поправил: HiEndsoft
Личное сообщение #1

Функциональные улучшения для системного монитора -->Sysinternals Process Explorer v11.33<--
1. Возможность выгрузки динамических библиотек процесса двумя методами:
1.1. Мягкий метод: Контекстное меню панели отображения DLL
(“Soft Unload”) – попытка выгрузить модуль стандартными средствами Windows;
1.2. Жёсткий метод: Контекстное меню панели отображения DLL
(“Hard Unload”) – попытка выгрузить модуль стандартными средствами Windows и в случае неудачи –
полное принудительное освобождение секции памяти, занимаемое модулем и последующее принудительное высвобождение виртуальной связанной памяти (помечается аттрибутом Free);
Примечание:
A). При применении “Hard Unload” возможен случай что информация о наличии DLL останется в PEB – структурах процесса, и она будет продолжать отображаться процесс-менеджерами, но в реальности модуль будет гарантированно выгружен из памяти, в чем можно убедиться программами мониторинга виртуальной памяти процессов (например --> Sysinternals VMMAP <-- от того же Sysinternals).
B). Рекомендуется замораживать или удалять потоки, связанные с выгружаемым модулем, стандартными средствами Process Explorer (лучше убедиться в принадлежности потока какому либо модулю, включив “View All Dll Mode”).
C). Данная функциональность будет полезна при выгрузке троянских или рекламных Ad Ware –модулей.
2. Возможность анализа и отображения скрытых т.н. Stealth – модулей процесса,(Главное меню: “Options->View All Dll Mode”). При этом отображаются все модули, загруженные в виртуальную память процесса (за исключением модулей, скрытых из режима ядра, но таких я не встречал). Эта опция будет полезна, например для поиска троянских и Ad ware модулей, вирусов и т.д. При включенной данной опции также возможна выгрузка с освобождением памяти не только DLL – модулей (в режиме “Hard Unload”). Опция “View All Dll Mode” включается автоматически при просмотре списка DLL процессов, чьи модули не доступны для отображения в обычной версии Process Explorer (процессы, доступ на чтение виртуальной памяти которых, полностью закрыт из режима ядра; например DrWeb5 и т.д.). При включении опции “View All Dll Mode” потоки скрытого модуля также будут отображаться на вкладке Threads как потоки именно этого модуля, а не как потоки kernel32 или ntdll как было раньше.
Опция “View All Dll Mode” не работает полноценно на Windows XP и Windows2000 без установленных SP, на Vista и Windows7 не тестировалось.
3. Внедрение любой динамической библиотеки в процесс (Контекстное меню процессов->”Inject DLL”) – без комментариев.
4. Возможность загрузки/выгрузки драйверов (использовать осторожно т.к. создает/изменяет ключ реестра, связанный с сервисом, правда по-минимуму).
5. Добавлена возможность сканирования PE-образа файла на упаковщик/протектор или линкер сразу двумя методами (меню Dll-> “Scan PE”). Если ничего не определяется, то ничего не выводится.
6. Добавлена возможность дампа любого модуля, спроецированного не только как Image,но и как проекция Data, на диск. Что бывает полезно при рипе данных, например промапленых файлов, что в других утилитах я лично не встречал. (меню Dll-> “Dump Full”). А с опцией “View All Dll Mode” -это мощный инстумент.
7. Встроена защита Process Explorera от создания в нем удаленных потоков, что может оказаться очень полезно, для получения полной реальной картины о системе (думаю кто надо поймет зачем все это).Убедиться в этом можно только из второй запущенной копии, т.к. сам в себя он инжектить может).
В комплект плагина входит библиотека TEST_HIDE.DLL, для тестирования режима инжекта и обнаружения срытых модулей. Сразу после инжекта в процесс она загружается (о чем выводится уведомление),скрывается (о чем выводится еще одно уведомление) и издает периодические сигналы. в системный динамик ПК. Её и потоки, принадлежащие её виртуальной памяти легко можно обнаружить и выгрузить только в режиме “View All Dll Mode”. В комплект входит тестовый драйвер, выводящий в верхней части экрана хаотично закрашенную цветную полосу. В комплект включена утилита InjectProtector для постоянной защиты сервера подсистемы csrss от создания в нем удаленных потоков. (Только убедитесь для начала что она на Process Explorer работает).
Разработано, как водится, только в образовательных, ознакомительных, исследовательских и демонстрационных целях, по принципу «как есть».

Проверялось на совместимость с Windows XP(все SP) и Windows Server 2003.
В виде патча, который меняет в программе лишь 1 байт. Сертификат безопасности (кому надо) удаляйте сами.
Просьба файл не перекладывать.
PEPlugIn_v8+ (от 16.08.2009)

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 28 февраля 2009 23:38:49 · Поправил: HiEndsoft
Личное сообщение #2

DEL

-----
I_m alcoholic
SWR

Ранг: 86.5 (постоянный)
Статус: Участник

Создано: 2 марта 2009 12:03:05
Личное сообщение #3

Спасибо (удобно).
Ты реверсил тока эту версию? или по сигнатурам врезаешся?
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 3 марта 2009 19:18:09 · Поправил: HiEndsoft
Личное сообщение #4

DEL

-----
I_m alcoholic
Ara


Ранг: 1165.3 (!!!!)
Статус: Модератор

Создано: 3 марта 2009 19:23:12
Личное сообщение #5

депозит - это жесть убогая. Плагины отлично аттачатся прям сюда.
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 4 марта 2009 10:43:02 · Поправил: HiEndsoft
Личное сообщение #6

Del

-----
I_m alcoholic
Dem0n1C

Ранг: 20.2 (новичок)
Статус: Участник

Создано: 4 марта 2009 11:41:30
Личное сообщение #7

Чет у меня инжект не работает, вместо этого включаеться View All Dll Mode
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 4 марта 2009 11:43:18 · Поправил: HiEndsoft
Личное сообщение #8

Dem0n1C пишет:
вместо этого включаеться View All Dll Mode

Подправлю.

-----
I_m alcoholic
Dem0n1C

Ранг: 20.2 (новичок)
Статус: Участник

Создано: 4 марта 2009 12:11:58
Личное сообщение #9

HiEndsoft XP Professional SP 2 Plus
Sawe4kin1

Ранг: 0.7 (гость)
Статус: Участник

Создано: 4 марта 2009 12:28:26
Личное сообщение #10

Вместо инжекта переключается "View All dll" .На Windows XP Pro SP3 и на Vist'е
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 4 марта 2009 13:32:55 · Поправил: HiEndsoft
Личное сообщение #11

Спасибо, баг исправил. Ссылка выше исправлена. Просьба протестить на висле.

-----
I_m alcoholic
Jupiter


Ранг: 357.7 (мудрец)
Статус: Участник
Research & Development

Создано: 4 марта 2009 18:19:41
Личное сообщение #12

HiEndsoft
перед патчем удаляй цифровую подпись у файла
(удалить Цифровую подпись файла procexp.exe с помощью программы ImageRemCert, которую я выкладывал в топике Как удалить сертификат безопасности)

-----
EnJoy!
Sawe4kin1

Ранг: 0.7 (гость)
Статус: Участник

Создано: 4 марта 2009 18:30:01 · Поправил: Sawe4kin1
Личное сообщение #13

Тестирую на висте. Инжект работает! Но не могу найти никак TEST_HIDE.DLL в библиотеках. В тредах после инжекта твоей тестовой библиотеки появляется поток daemon.dll+0x390. Он успешно суспендится и киляется, но найти ее не могу ни в нижнем окне, ни поиском (ни "daemon", ни "TEST_HIDE"). И ProcessExplorer с плагином ведет себя на висте нестабильно. Порой зависает или перестает обновляться.

Дополню:

На Висте в режиме "View all DLL" нижнее окно dll абсолютно чистое (поэтому я там ничего и не нашёл .Я просто не разобрался сразу, в каком режиме работаю... Было бы неплохо, чтобы напротив "View all DLL" галочка появлялась, когда он работает.

Что интересно: когда этот режим включен, на висте тред определяется как "TEST_HIDE", а когда выключен -" daemon".
Clerk

Ранг: 104.9 (ветеран)
Статус: Участник

Создано: 4 марта 2009 19:57:19
Личное сообщение #14

> Инжект работает!
ну конечно, если приложение его позволяет исполнить.
Sawe4kin1

Ранг: 0.7 (гость)
Статус: Участник

Создано: 4 марта 2009 20:22:52 · Поправил: Sawe4kin1
Личное сообщение #15

На Windows XP SP3 ProcessExplorer работает стабильно,появляется поток Test_hide.dll+0x390, но у меня другой баг: при первой попытке выгрузки dll всё OK, но при повторении почему-то выгружается dll, которая находится в окне на 5 пунктов ниже чем та, которую хочу выгрузить.
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 4 марта 2009 20:27:56 · Поправил: HiEndsoft
Личное сообщение #16

Sawe4kin1 пишет:
Тестирую на висте. Инжект работает! Но не могу найти никак TEST_HIDE.DLL в библиотеках. В тредах после инжекта твоей тестовой библиотеки появляется поток daemon.dll+0x390. Он успешно суспендится и киляется, но найти ее не могу ни в нижнем окне, ни поиском (ни "daemon", ни "TEST_HIDE"). И ProcessExplorer ведет себя нестабильно. Порой зависает или перестает обновляться

Daemon tools - это вообще что-то из области виртуальных CDROM...
По данному вопросу: режим "Options->View All Dll Mode”. Про висту не знаю,видел только на картинках

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 4 марта 2009 20:29:17 · Поправил: HiEndsoft
Личное сообщение #17

Sawe4kin1 пишет:
которая находится в окне на 5 пунктов ниже чем та, которую хочу выгрузить

-Этот баг(кто не без этого) был с самого начала (обнаружил недавно), скоро(может сегодня) исправлю.
Что интересно: когда этот режим включен, на висте тред определяется как "TEST_HIDE", а когда выключен -" daemon" TEST_HIDE.dll будет виден только при вкл. режиме. А daemon - это из Daemon Tools.

-----
I_m alcoholic
Sawe4kin1

Ранг: 0.7 (гость)
Статус: Участник

Создано: 4 марта 2009 21:01:34 · Поправил: Sawe4kin1
Личное сообщение #18

Извиняюсь! Понял! Поток скрытого модуля отображается неверно, т.е. как поток другого модуля (не обязательно системного).

Для того, чтобы понять, пришлось найти на диске модуль daemon.dll (действительно, Daemon Tools Lite!), переименовать его на время, перезагрузиться и повторить всё сначала. Сейчас этот поток отображается как ntdll.
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 5 марта 2009 19:03:09 · Поправил: HiEndsoft
Личное сообщение #19

Пожелания учтены, ошибки исправлены (см. ссылку на версию 4 от 05.03.2009 в самом первом посте).

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 9 марта 2009 14:26:19 · Поправил: HiEndsoft
Личное сообщение #20

Под висту кто-нибудь пробовал?
(обновил до версии 5 - см. самый первый пост)

-----
I_m alcoholic
r_e

Ранг: 30.7 (посетитель)
Статус: Участник

Создано: 9 марта 2009 22:14:08
Личное сообщение #21

Переложите на другой обменник - rapidshare.com, 4shared.com... Или может тут податачить?
4kusNick


Ранг: 373.4 (мудрец)
Статус: Участник
www.revenge-crew.com

Создано: 9 марта 2009 22:33:10 · Поправил: 4kusNick
Личное сообщение #22

HiEndsoft пишет:
Под висту кто-нибудь пробовал?

Да, пробовал, все не смотрел, но View All Dll Mode не пашет, или я не понял, как ее юзать, ставлю галку в меню, жму на любой процесс левой кнопкой, внизу на панельке с DLL Modules ничего нет. Галку убираю, сразу появляется куча модулей.

PEPlugIn_v4.7z:
http://dump.ru/file/1971648
http://rapidshare.com/files/207269093/PEPlugIn_v4.7z.html

-----
... we have to give freedom its REVENGE! ...
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 22 марта 2009 16:03:56
Личное сообщение #23

Добавлена возможность загрузки/выгрузки драйверов.
(См. самый первый пост).

-----
I_m alcoholic
4kusNick


Ранг: 373.4 (мудрец)
Статус: Участник
www.revenge-crew.com

Создано: 22 марта 2009 17:11:52 · Поправил: 4kusNick
Личное сообщение #24

HiEndsoft
По поводу висты - я не правильно юзаю плаг, или правда косяк?

P.S. еле-еле скачал с немецкой рапиды.
перезалил на дамп, чтобы народ не мучался:
http://dump.ru/file/2278687

P.P.S: в pdfнике написано "View All Dll Mode", а в самом проц експлорере - Full Dll View Mode.
P.P.P.S: в окошке о плагине лучше сделать три кнопки и написать - нажмите No, чтобы открыть хэлп или Cancel, чтобы закрыть это окно, а то при закрытии окошка эбаут всегда открывается pdfник.

-----
... we have to give freedom its REVENGE! ...
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 22 марта 2009 18:37:56
Личное сообщение #25

ОК,подправил. Что касается висты-её у меня нет.

-----
I_m alcoholic
4kusNick


Ранг: 373.4 (мудрец)
Статус: Участник
www.revenge-crew.com

Создано: 22 марта 2009 23:28:23
Личное сообщение #26

Дык я правильно все делал для включения "View All Dll Mode"?
А на счет Висты нету - можно же виртуалку юзать для отладки...

-----
... we have to give freedom its REVENGE! ...
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 23 марта 2009 12:32:13 · Поправил: HiEndsoft
Личное сообщение #27

Добавлена расшифровка ошибок (например теперь при невозможности выгрузить/загрузить драйвер будет писать причину, а не просто возвращать NtStatus), может поможет при адаптации под висту.
См. ссылку в самом первом посте.

-----
I_m alcoholic
yanus0

Ранг: 27.1 (посетитель)
Статус: Участник

Создано: 23 марта 2009 19:09:30
Личное сообщение #28

HiEndsoft
Выложи на http://multi-up.com/ PEPlugIn_v6.1 (от 23.03.2009)
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 23 марта 2009 19:19:00 · Поправил: HiEndsoft
Личное сообщение #29

ОК перезалил.
По поводу висты- примерно догадываюсь в чем дело,может быть установлю у себя и адаптирую под нее.

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 5 апреля 2009 23:41:29
Личное сообщение #30

Кстати многие антивирусы (например AVZ) по-прежнему в упор не видят stealth dll.

-----
I_m alcoholic
. 1 . 2 . >>
 CRACKL@B —› Софт, варез —› ProcessExplorer+
    Для печати 


Оригинальный DVD-ROM крэкера: CRACKL@B DVD !


Вы находитесь на форуме сайта CRACKLAB.RU
Проект ReactOS