|
|
| Посл.отвђт | Сообщенiе |
|
|
Дата: Ноя 5, 2003 02:22:43 Написал я вирус - ничего экстраординарного: дописывает себя к последней секции, абсолютно стандратно ищет базу ntdll (да, на kernel я забил), потом лезет в ринг0 патчить ядро - то есть делает кучу однозначно "вирусных" вещей. Компилировал я это дело в экзешник без импортов (а на кой они мне? ntdll и так подгружается ведь). И что же - AVP (server, 4.0.6.0, базы последние) не ругается на него! А если кого заразить - то тут он сразу кричать начинает :) Это я все к чему - неужто AVP действительно забивает на проверку PE без импортов? Или это у меня экзешник уникальный получился? :))) |
|
|
Дата: Ноя 5, 2003 12:18:52 Интересно, а будет ли запускаться под НТ файл без импорта? Под win2k однозначно не будет. |
|
|
Дата: Ноя 5, 2003 16:46:37 У меня сейчас стоит Win2003 RTM - все работает :) Под XP тоже вроде работало. А точно под W2K загрузчик ругацца будет? Хотя даже под 2003-м есть небольшая проблема - не создается дефолтная куча процесса. Поле в PEB == 0. |
|
|
Дата: Ноя 5, 2003 17:45:51 Хмм... Под XP, без импорта?.. Не-а.. Вроде не запускается. |
|
|
Дата: Ноя 5, 2003 22:40:47 Да, такой файл будет признан ядром, но его не пропустит ntdll.dll. |
|
Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.080 |