|
|
| Посл.отвђт | Сообщенiе |
|
|
Дата: Ноя 5, 2003 02:22:43 Написал я вирус - ничего экстраординарного: дописывает себя к последней секции, абсолютно стандратно ищет базу ntdll (да, на kernel я забил), потом лезет в ринг0 патчить ядро - то есть делает кучу однозначно "вирусных" вещей. Компилировал я это дело в экзешник без импортов (а на кой они мне? ntdll и так подгружается ведь). И что же - AVP (server, 4.0.6.0, базы последние) не ругается на него! А если кого заразить - то тут он сразу кричать начинает :) Это я все к чему - неужто AVP действительно забивает на проверку PE без импортов? Или это у меня экзешник уникальный получился? :))) |
|
|
Дата: Ноя 5, 2003 12:18:52 Интересно, а будет ли запускаться под НТ файл без импорта? Под win2k однозначно не будет. |
|
|
Дата: Ноя 5, 2003 16:46:37 У меня сейчас стоит Win2003 RTM - все работает :) Под XP тоже вроде работало. А точно под W2K загрузчик ругацца будет? Хотя даже под 2003-м есть небольшая проблема - не создается дефолтная куча процесса. Поле в PEB == 0. |
|
|
Дата: Ноя 5, 2003 17:45:51 Хмм... Под XP, без импорта?.. Не-а.. Вроде не запускается. |
|
|
Дата: Ноя 5, 2003 22:40:47 Да, такой файл будет признан ядром, но его не пропустит ntdll.dll. |
|
|
Дата: Дек 10, 2003 16:11:48 этот файл без импортов работает в XP и в 9х, при этом загружаются kernel32 и user32 исходник такой: .386 .model flat .code start: ret end start 164306079__noimp.exe |
|
|
Дата: Дек 10, 2003 17:38:29 в 2k запускаться не будет! |
|
|
Дата: Янв 25, 2004 10:08:53 Grenader Слушай, мне просто интересно как ты под NT из r3 в r0 попал ???? Просвети идиота !!! Плиз. |
|
|
Дата: Янв 25, 2004 13:23:08 CARDINAL да все просто. открываешь секцию \Device\PhysicalMemory, правишь GDT, описывая в ней callgate с нужными привелегиями, далее - far call с полученным селектором. все - мы в ринг0 :) могу дать более детальное описание и исходник, если хочешь. хотя эта тема на форуме поднималась уже. в любом случае, нужны админские права (что бы разрешить запись в физическую память) |
|
Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.075 |