· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.VIROLOGY —› То ли я чего-то не понял, то ли AVP....

Посл.отвђт Сообщенiе


Дата: Ноя 5, 2003 02:22:43

Написал я вирус - ничего экстраординарного: дописывает себя к последней секции, абсолютно стандратно ищет базу ntdll (да, на kernel я забил), потом лезет в ринг0 патчить ядро - то есть делает кучу однозначно "вирусных" вещей.
Компилировал я это дело в экзешник без импортов (а на кой они мне? ntdll и так подгружается ведь). И что же - AVP (server, 4.0.6.0, базы последние) не ругается на него! А если кого заразить - то тут он сразу кричать начинает :)
Это я все к чему - неужто AVP действительно забивает на проверку PE без импортов? Или это у меня экзешник уникальный получился? :)))


Дата: Ноя 5, 2003 12:18:52

Интересно, а будет ли запускаться под НТ файл без импорта? Под win2k однозначно не будет.


Дата: Ноя 5, 2003 16:46:37

У меня сейчас стоит Win2003 RTM - все работает :) Под XP тоже вроде работало. А точно под W2K загрузчик ругацца будет? Хотя даже под 2003-м есть небольшая проблема - не создается дефолтная куча процесса. Поле в PEB == 0.


Дата: Ноя 5, 2003 17:45:51

Хмм... Под XP, без импорта?.. Не-а..
Вроде не запускается.


Дата: Ноя 5, 2003 22:40:47

Да, такой файл будет признан ядром, но его не пропустит ntdll.dll.


Дата: Дек 10, 2003 16:11:48

этот файл без импортов работает в XP и в 9х, при этом загружаются kernel32 и user32
исходник такой:

.386
.model flat
.code
start:
ret
end start


164306079__noimp.exe


Дата: Дек 10, 2003 17:38:29

в 2k запускаться не будет!


Дата: Янв 25, 2004 10:08:53

Grenader
Слушай, мне просто интересно как ты под NT из r3 в r0 попал ???? Просвети идиота !!! Плиз.


Дата: Янв 25, 2004 13:23:08

CARDINAL
да все просто. открываешь секцию \Device\PhysicalMemory, правишь GDT, описывая в ней callgate с нужными привелегиями, далее - far call с полученным селектором. все - мы в ринг0 :) могу дать более детальное описание и исходник, если хочешь. хотя эта тема на форуме поднималась уже. в любом случае, нужны админские права (что бы разрешить запись в физическую память)


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.075