CRACKL@B Оригинальный DVD-ROM крэкера: CRACKL@B DVD !
Домой | Статьи | RAR-cтатьи | Форум | Программирование | Скачать | DVD-ROM
Новичку | FAQ | Ссылки | Интервью | Архив | Новости | Связь


Русский / Russian English / Английский

Сейчас на форуме: vovanchik-77, SVLab (+5 невидимых пользователей)
 · Начало · Статистика · Регистрация · Поиск · ПРАВИЛА ФОРУМА · Язык · RSS ·

 CRACKL@B —› Софт, варез —› ProcessExplorer+
<< . 1 . 2 .
Посл.ответ Сообщение
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 26 февраля 2009 18:19:11 · Поправил: HiEndsoft
Личное сообщение #1

Функциональные улучшения для системного монитора -->Sysinternals Process Explorer v11.33<--
1. Возможность выгрузки динамических библиотек процесса двумя методами:
1.1. Мягкий метод: Контекстное меню панели отображения DLL
(“Soft Unload”) – попытка выгрузить модуль стандартными средствами Windows;
1.2. Жёсткий метод: Контекстное меню панели отображения DLL
(“Hard Unload”) – попытка выгрузить модуль стандартными средствами Windows и в случае неудачи –
полное принудительное освобождение секции памяти, занимаемое модулем и последующее принудительное высвобождение виртуальной связанной памяти (помечается аттрибутом Free);
Примечание:
A). При применении “Hard Unload” возможен случай что информация о наличии DLL останется в PEB – структурах процесса, и она будет продолжать отображаться процесс-менеджерами, но в реальности модуль будет гарантированно выгружен из памяти, в чем можно убедиться программами мониторинга виртуальной памяти процессов (например --> Sysinternals VMMAP <-- от того же Sysinternals).
B). Рекомендуется замораживать или удалять потоки, связанные с выгружаемым модулем, стандартными средствами Process Explorer (лучше убедиться в принадлежности потока какому либо модулю, включив “View All Dll Mode”).
C). Данная функциональность будет полезна при выгрузке троянских или рекламных Ad Ware –модулей.
2. Возможность анализа и отображения скрытых т.н. Stealth – модулей процесса,(Главное меню: “Options->View All Dll Mode”). При этом отображаются все модули, загруженные в виртуальную память процесса (за исключением модулей, скрытых из режима ядра, но таких я не встречал). Эта опция будет полезна, например для поиска троянских и Ad ware модулей, вирусов и т.д. При включенной данной опции также возможна выгрузка с освобождением памяти не только DLL – модулей (в режиме “Hard Unload”). Опция “View All Dll Mode” включается автоматически при просмотре списка DLL процессов, чьи модули не доступны для отображения в обычной версии Process Explorer (процессы, доступ на чтение виртуальной памяти которых, полностью закрыт из режима ядра; например DrWeb5 и т.д.). При включении опции “View All Dll Mode” потоки скрытого модуля также будут отображаться на вкладке Threads как потоки именно этого модуля, а не как потоки kernel32 или ntdll как было раньше.
Опция “View All Dll Mode” не работает полноценно на Windows XP и Windows2000 без установленных SP, на Vista и Windows7 не тестировалось.
3. Внедрение любой динамической библиотеки в процесс (Контекстное меню процессов->”Inject DLL”) – без комментариев.
4. Возможность загрузки/выгрузки драйверов (использовать осторожно т.к. создает/изменяет ключ реестра, связанный с сервисом, правда по-минимуму).
5. Добавлена возможность сканирования PE-образа файла на упаковщик/протектор или линкер сразу двумя методами (меню Dll-> “Scan PE”). Если ничего не определяется, то ничего не выводится.
6. Добавлена возможность дампа любого модуля, спроецированного не только как Image,но и как проекция Data, на диск. Что бывает полезно при рипе данных, например промапленых файлов, что в других утилитах я лично не встречал. (меню Dll-> “Dump Full”). А с опцией “View All Dll Mode” -это мощный инстумент.
7. Встроена защита Process Explorera от создания в нем удаленных потоков, что может оказаться очень полезно, для получения полной реальной картины о системе (думаю кто надо поймет зачем все это).Убедиться в этом можно только из второй запущенной копии, т.к. сам в себя он инжектить может).
В комплект плагина входит библиотека TEST_HIDE.DLL, для тестирования режима инжекта и обнаружения срытых модулей. Сразу после инжекта в процесс она загружается (о чем выводится уведомление),скрывается (о чем выводится еще одно уведомление) и издает периодические сигналы. в системный динамик ПК. Её и потоки, принадлежащие её виртуальной памяти легко можно обнаружить и выгрузить только в режиме “View All Dll Mode”. В комплект входит тестовый драйвер, выводящий в верхней части экрана хаотично закрашенную цветную полосу. В комплект включена утилита InjectProtector для постоянной защиты сервера подсистемы csrss от создания в нем удаленных потоков. (Только убедитесь для начала что она на Process Explorer работает).
Разработано, как водится, только в образовательных, ознакомительных, исследовательских и демонстрационных целях, по принципу «как есть».

Проверялось на совместимость с Windows XP(все SP) и Windows Server 2003.
В виде патча, который меняет в программе лишь 1 байт. Сертификат безопасности (кому надо) удаляйте сами.
Просьба файл не перекладывать.
PEPlugIn_v8+ (от 16.08.2009)

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 13 апреля 2009 23:40:01
Личное сообщение #2

Ну вот, понемногу собирается "инструмент". Ссылку и описание обновил (см. самый первый пост). Много чего добавил.

-----
I_m alcoholic
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 5 августа 2009 21:16:57
Личное сообщение #3

Кому интересно продолжение инструмента-в ЛС

-----
I_m alcoholic
void


Ранг: 167.3 (ветеран)
Статус: Участник
~ true ~

Создано: 5 августа 2009 21:18:10
Личное сообщение #4

На висте х64 робит эта вещь?

-----
~ the Power Of Reversing team ~
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 5 августа 2009 21:23:53
Личное сообщение #5

не проверял.

-----
I_m alcoholic
SWR

Ранг: 86.5 (постоянный)
Статус: Участник

Создано: 6 августа 2009 11:32:09
Личное сообщение #6

просто на висте (86) у меня незапускается. С ХР все пашет
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 16 августа 2009 12:33:57
Личное сообщение #7

Много чего добавлено, уже пропатченный
-->8 версия<--

-----
I_m alcoholic
Gideon Vi


Ранг: 666.4 (! !)
Статус: Участник

Создано: 16 августа 2009 15:17:23
Личное сообщение #8

под семеркой не запускается, просто висит в процессах. Оригинал работает

-----
Вольный художник с собакой
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 17 августа 2009 11:08:18 · Поправил: HiEndsoft
Личное сообщение #9

Нет у меня семерки и висты.Я же написал что тестил под XP и под Server2003
Возможно дело в ntdll, т.к. использую в основном натив

-----
I_m alcoholic
Gideon Vi


Ранг: 666.4 (! !)
Статус: Участник

Создано: 17 августа 2009 11:36:44
Личное сообщение #10

HiEndsoft пишет:
Я же написал что тестил под XP и под Server2003


Скачал, попробовал, отписал

-----
Вольный художник с собакой
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 31 августа 2009 14:41:42
Личное сообщение #11

перелинковал -->VPR.dll<-- , мож так заработает

-----
I_m alcoholic
winndy

Ранг: 8.8 (гость)
Статус: Участник

Создано: 1 сентября 2009 18:05:35
Личное сообщение #12

not work in vista.
Ratinsh

Ранг: 144.6 (ветеран)
Статус: Участник

Создано: 5 сентября 2009 14:03:38
Личное сообщение #13

в дополнение к теме - встретил утилитку
http://home.arcor.de/neotracer/index.html
ModuleShark BETA 24-07-2009
HiEndsoft


Ранг: 111.6 (ветеран)
Статус: Участник

Создано: 10 сентября 2009 21:51:43
Личное сообщение #14

Ratinsh Таких утилей чисто по показу stealth-модулей навалом.

-----
I_m alcoholic
<< . 1 . 2 .
 CRACKL@B —› Софт, варез —› ProcessExplorer+
    Для печати 


Оригинальный DVD-ROM крэкера: CRACKL@B DVD !


Вы находитесь на форуме сайта CRACKLAB.RU
Проект ReactOS