Перейти к содержанию
vaber

SpiDiE или как завершить процессы Dr.Web - часть вторая

Recommended Posts

vaber

Продолжение следует :)

http://www.rootkit.com/blog.php?newsid=967

В архиве демо-пример + забавная статейка. Оказывается 2 функции в SDT не так-то просто было докторам похукать нормально ;)

З.Ы. Демо-пример можно использовать для тестирования не только доктора, но и других хипс, т.к. снятие перехватов идет до проверки запущенного доктор веба в системе.

З.Ы.Ы. Можно сказать, что зачаток HIPS у докторов как-то криво выходит, а помнится они кое-кого ругали, дескать HIPS кривой. А вот оно как выходит ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash

http://forum.drweb.com/index.php?s=&sh...st&p=335532

:rolleyes:

{Для тех, кому не хочется регаться на форуме. Там Константин Юдин написал: "spidie 1.3 уже кто нибудь по тестил? забавно, но билд с фиксом был собран на день раньше чем была опубликована статья smile.gif"Umnik}

Отредактировал Umnik
добавил цитату

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

тогда уж надо ссылку на скриншот было привести

1253751066-clip-318kb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Гут, быстро поправили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
тогда уж надо ссылку на скриншот было привести

Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Продолжение следует :)

Энергию б автора да в мирных бы целях...

Очень хочется версию RKU, которая не пристреливалась бы на взлёте троями из семейства (в терминологии DrWeb) Trojan.AuxSpy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". smile.gif

Как же ты его пропатчить собираешься при активной самозащите? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Как же ты его пропатчить собираешься при активной самозащите? :)

А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

убито

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Думаю, не стоит выкладывать этот файл в открытый доступ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Думаю, не стоит выкладывать этот файл в открытый доступ.

Про "sc pause spidernt" знали разработчики на протяжении нескольких лет. И?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

Патешна :D

З.Ы. Просьба к модераторам убрать этот архив из темы.

З.Ы.Ы. 2 dr_dizel Если не станут фиксить, тогда и выкладывай. Я так понимаю, что они не в курсе сего? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Я так понимаю, что они не в курсе сего? ;)

Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

dr_dizel, файлы лучше, всё же, выкладывать в специально отведённое для этого место.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      В Win7 dns лог работать таки не будет, увы там он дырявый и почти все проходит мимо него, в win 8.0 в ограниченном виде будет работать.
      В Win11 лог отключается сразу, глюка как с 10-кой нет, что радует все-таки что-то исправляют.
    • Ego Dekker
      Домашние антивирусы были обновлены до версии 14.2.23.
    • demkd
      повторюсь, отключение сбора информации не происходит до перезагрузки из-за криворукости microsoft, врочем нагрузка низкая и можно и не отключать вообще, запущенный браузер иногда пишет на диск раз в 20 больше за тоже время и это если ему оперативки вполне хватает.
    • santy
      ясно, будет рекомендовать выполнить regt 40 сразу после создания образа автозапуска.
    • PR55.RP55
      Так не пойдёт. Люди бывает начинают лечение - выполняют первый скрипт куда включена команда regt 39 ( скрипт помогает ...)  и на этом всё. Если тем много - оператор может забыть о regt 40 Бывает  народ неделями не перезагружает PC ( не говоря о серверах ) Бывает народ занимается самолечением, или выполняет чужие скрипты, или "свои" скрипты из своей предыдущей\старой темы. т.е. параллельно с применением  regt 39 - должна создаваться задача которая по прошествии 2-3-х суток это дело прекратит.    
×