SpiDiE или как завершить процессы Dr.Web - часть вторая - Dr.Web - антивирусная защита для дома и офиса - Форумы Anti-Malware.ru Перейти к содержанию
vaber

SpiDiE или как завершить процессы Dr.Web - часть вторая

Recommended Posts

vaber

Продолжение следует :)

http://www.rootkit.com/blog.php?newsid=967

В архиве демо-пример + забавная статейка. Оказывается 2 функции в SDT не так-то просто было докторам похукать нормально ;)

З.Ы. Демо-пример можно использовать для тестирования не только доктора, но и других хипс, т.к. снятие перехватов идет до проверки запущенного доктор веба в системе.

З.Ы.Ы. Можно сказать, что зачаток HIPS у докторов как-то криво выходит, а помнится они кое-кого ругали, дескать HIPS кривой. А вот оно как выходит ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash

http://forum.drweb.com/index.php?s=&sh...st&p=335532

:rolleyes:

{Для тех, кому не хочется регаться на форуме. Там Константин Юдин написал: "spidie 1.3 уже кто нибудь по тестил? забавно, но билд с фиксом был собран на день раньше чем была опубликована статья smile.gif"Umnik}

Отредактировал Umnik
добавил цитату

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

тогда уж надо ссылку на скриншот было привести

1253751066-clip-318kb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Гут, быстро поправили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
тогда уж надо ссылку на скриншот было привести

Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Продолжение следует :)

Энергию б автора да в мирных бы целях...

Очень хочется версию RKU, которая не пристреливалась бы на взлёте троями из семейства (в терминологии DrWeb) Trojan.AuxSpy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". smile.gif

Как же ты его пропатчить собираешься при активной самозащите? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Как же ты его пропатчить собираешься при активной самозащите? :)

А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

убито

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Думаю, не стоит выкладывать этот файл в открытый доступ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Думаю, не стоит выкладывать этот файл в открытый доступ.

Про "sc pause spidernt" знали разработчики на протяжении нескольких лет. И?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

Патешна :D

З.Ы. Просьба к модераторам убрать этот архив из темы.

З.Ы.Ы. 2 dr_dizel Если не станут фиксить, тогда и выкладывай. Я так понимаю, что они не в курсе сего? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Я так понимаю, что они не в курсе сего? ;)

Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

dr_dizel, файлы лучше, всё же, выкладывать в специально отведённое для этого место.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
    • santy
      Не увидел твое сообщение во время, а исправление до *.14 как раз было бы во время для решения проблемы с  dialersvc.
    • demkd
      Небольшое исправление, следующее обновление будет чисто интерфейсным и можно будет выпускать v5.0 ---------------------------------------------------------
       4.99.14
      ---------------------------------------------------------
       o Исправлена ошибка при подключении к удаленному компьютеру с Win11:
         в удаленную систему не передавалась база известных файлов.

       o Функция защиты от внедрения потоков работала неправильно если параметр bFixedName не был указан
         в settings.ini или он был равен 0.
       
×