|
|
| Посл.отвђт | Сообщенiе |
|
|
Дата: Июн 14, 2004 22:28:51 · Поправил: bogrus Bolzano.4096.a,b,c,d,e,f
Bolzano.3628,3904
Нехило ... интересно как это он патчит в обход защиты файлов . |
|
|
Дата: Июн 15, 2004 14:51:34 · Поправил: bogrus Пардон , я уже отыскал сорс |
|
|
Дата: Июн 15, 2004 18:24:45 Ну так фрагменты и зааттачил бы сюда! Это ж как можно падч сделать если WFP есть? Или он и ее падчит? |
|
|
Дата: Июн 15, 2004 19:04:27 bolzano.asm Функцией _lwrite из kernel32.dll патчит сначала NTLDR , потом патчит ntoskrnl.exe . Эти файлы , я так понял WFP не проверяеться (я их по крайней мере не нашёл в sfcfiles.dll) . И вторым патчем видимо как раз и отключает WFP (хотя тут я сомневаюсь , и должно подействовать только после перезагрузки) . А уж тогда видимо можна патчить MSV1_0.DLL (он проверяеться) , но как если файл занят . В общем я только начал смотреть , сам повторять такое пока не собирался . |
|
|
Дата: Июн 15, 2004 19:09:54 Эти файлы , я так понял WFP не проверяеться Еще и как проверяются :) Я как раз и столкнулся с WFP когда хотел PEB.BeingDebugged ВООБЩЕ на всю систему вырубить :) |
|
|
Дата: Июн 15, 2004 19:14:18 · Поправил: bogrus Ага , а я когда-то ламерски оптимизировал размер винды и стёр NTLDR (прям под NT) за не надобностью , потом фиг что загрузилось . Надо проверить будет :) |
|
|
Дата: Июн 15, 2004 19:53:47 там комментарии есть :) ; this patch can only be implemented in administrator mode |
|
|
Дата: Июн 15, 2004 20:21:09 Я говорю об NTOSKRNL.exe :) |
|
|
Дата: Июн 15, 2004 21:40:27 Да , NTOSKRNL.exe точно защищён , но не занят . В принципе если шустро и много менять , удалять , патчить файлы которые защищены , то у WFP(SFC) переполняеться буфер и он сбрасываеться , об этом MS сами говорят , но тут не это . Если в системной директории происходит какое-то изменение , то WFP(SFC) от "ядра" получает т.н. directory change notification , после чего запускаеться проверка и восстановление . Было бы глупо полагать , что на _lwrite это не срабатывает , но тогда этот вирь сможет пропатчить NTOSKRNL.exe только если ему не будет замены (dllcache пуст например , cachesize=0 или SFCDisable выставлен в "ffffff9d") . В общем если удасться , то после перезагрузки "делай что хочу" . |
|
|
Дата: Июн 15, 2004 21:49:56 SFCDisable выставленного в твое число мало. Надо еще падч самой dll делать, а она ведь тоже SFC защищена... Словом, я не вижу способа этому вирю выжить :) |
|
|
Дата: Июн 15, 2004 22:19:10 SFCDisable выставленного в твое число мало Если до win2ksp2 включительно , то достаточно :) Словом, я не вижу способа этому вирю выжить :) Да , клиентов у него будет не много , но многие чтоб винда может не притармаживала или мало места занимала , отключают всё , что можна , особенно если это расписано в факе :) |
|
Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.046 |