SpiDiE или как завершить процессы Dr.Web - часть вторая - Dr.Web - антивирусная защита для дома и офиса - Форумы Anti-Malware.ru Перейти к содержанию
vaber

SpiDiE или как завершить процессы Dr.Web - часть вторая

Recommended Posts

vaber

Продолжение следует :)

http://www.rootkit.com/blog.php?newsid=967

В архиве демо-пример + забавная статейка. Оказывается 2 функции в SDT не так-то просто было докторам похукать нормально ;)

З.Ы. Демо-пример можно использовать для тестирования не только доктора, но и других хипс, т.к. снятие перехватов идет до проверки запущенного доктор веба в системе.

З.Ы.Ы. Можно сказать, что зачаток HIPS у докторов как-то криво выходит, а помнится они кое-кого ругали, дескать HIPS кривой. А вот оно как выходит ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr.Belyash

http://forum.drweb.com/index.php?s=&sh...st&p=335532

:rolleyes:

{Для тех, кому не хочется регаться на форуме. Там Константин Юдин написал: "spidie 1.3 уже кто нибудь по тестил? забавно, но билд с фиксом был собран на день раньше чем была опубликована статья smile.gif"Umnik}

Отредактировал Umnik
добавил цитату

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

тогда уж надо ссылку на скриншот было привести

1253751066-clip-318kb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Гут, быстро поправили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
тогда уж надо ссылку на скриншот было привести

Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Продолжение следует :)

Энергию б автора да в мирных бы целях...

Очень хочется версию RKU, которая не пристреливалась бы на взлёте троями из семейства (в терминологии DrWeb) Trojan.AuxSpy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Кстати говоря, достаточно пропатчить этот SpiDiE и написать к нему маленькую утилитку - и процессы можно снова прибивать :).

А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А когда я последний раз смотрел бэту вэба, то можно было пропатчить spideragent_set.exe и он тихо отключал спайдера3 после запуска. Аналог "sc pause spidernt". smile.gif

Как же ты его пропатчить собираешься при активной самозащите? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Как же ты его пропатчить собираешься при активной самозащите? :)

А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

убито

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Думаю, не стоит выкладывать этот файл в открытый доступ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Думаю, не стоит выкладывать этот файл в открытый доступ.

Про "sc pause spidernt" знали разработчики на протяжении нескольких лет. И?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
А там как-то всё на соплях. Берём просто spideragent_set.exe из директории и патчим пару байтов, потом запускаем откуда-нибудь и - вуаля.

Вот для g3 из последней бэты:

Патешна :D

З.Ы. Просьба к модераторам убрать этот архив из темы.

З.Ы.Ы. 2 dr_dizel Если не станут фиксить, тогда и выкладывай. Я так понимаю, что они не в курсе сего? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Я так понимаю, что они не в курсе сего? ;)

Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Я думаю, что дело не в качестве кода или аккуратности, а в проектировании и ответственности.

dr_dizel, файлы лучше, всё же, выкладывать в специально отведённое для этого место.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Проблема оказалась в редакции windows, для home нужно дополнительно прописывать флаг в реестр, в RC4 теперь это делается автоматически.
        Добавил функцию для образов.

      ---------------------------------------------------------
       5.0.RC4
      ---------------------------------------------------------
      o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
        Теперь при включении отслеживания в лог печатается статус этой опции.

      o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,
        если образ сделан при активном отслеживании процессов.

      o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).

       
    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
×