Личный кабинет QIWI
-
Граф Драхула
- участник форума
- Сообщения: 379
- Зарегистрирован: 15 ноя 2007, 15:59
Дык как найдёт то ? Если всё вокруг будет как нада. Совершенно типичный автомат. Файлы сами подменяются для IE (помните ZwOpenFile ?) а маратл видит свой файлеги. Обновления идут через хост машину и с предварительной проверкой исессна на тестовой конфигурации с динамически меняющимся ID терминала из пары десятков. Кой чёрт, известно же, что софтовые защиты не устойчивы. Особенно если у меня полный контроль. Да и ещё узнать надо что ИМЕННО у меня не так. Ага. Для полного счастья сымитировать изменение какой-нибудь DLL в XP, дабы внесли изменения падающие на у нормальных, честных дилеров. Они же не тестируют с XP на всех сборках. А тонкостей там миллион, ага. Вою будет !!! Только пока не вижу необходимости. Сами всё удаляют-добавляют. Вроде одумались с ЛК.
-
ОСМП АВТОМАТЫ
- участник форума
- Сообщения: 817
- Зарегистрирован: 14 июл 2006, 14:15
Shadow_ru писал(а):ZwOpenFile в ядре гостевой операционки перекрыть.
Какой вы смешной. Стоит ли удивляться, что шлюзы операторов так глючат. Вы ведь тут писали, что приложили руку к одному из них? Или я ошибаюсь?
Дело в том, что функцию, которая является надстройкой для ZwOpenFile, никто не использует, т.к. она "This function is provided only for compatibility with 16-bit versions of Windows.", т.е. существует долько для совместимости с древней Windows 3.xx.
Не знать этого позорно.
"Парламентарные выражения дворник богато перемежал нецензурными словами, которым отдавал предпочтение." (с) Ильф и Петров
этто вроде функция для драйверов. И в 32-х битных системах появилась. Нет ? Я чего то не знаю ?
Реализация драйвером перехвата файловых операций основана на недокументированном механизме перехвата системных сервисов, описанном в разделе «Реализация защиты на уровне собственного API для ОС Windows NT».
Принцип функционирования драйвера основан на механизме замены адресов функций, предоставляемых «родным» API. Обработчик прерывания int 2E для вызова соответствующего системного сервиса использует таблицу распределения системных сервисов KeServiceDescriptorTable, экспортируемую ntoskrnl.exe.
Windows Driver Kit: Kernel-Mode Driver Architecture
ZwOpenFile
The ZwOpenFile routine opens an existing file, directory, device, or volume.
NTSTATUS
ZwOpenFile(
OUT PHANDLE FileHandle,
IN ACCESS_MASK DesiredAccess,
IN POBJECT_ATTRIBUTES ObjectAttributes,
OUT PIO_STATUS_BLOCK IoStatusBlock,
IN ULONG ShareAccess,
IN ULONG OpenOptions
);
Parameters
FileHandle
Pointer to a HANDLE variable that receives a handle to the file.
DesiredAccess
Specifies an ACCESS_MASK value that determines the requested access to the object. For more information, see the DesiredAccess parameter of ZwCreateFile.
ObjectAttributes
Pointer to an OBJECT_ATTRIBUTES structure that specifies the object name and other attributes. Use InitializeObjectAttributes to initialize this structure. If the caller is not running in a system thread context, it must set the OBJ_KERNEL_HANDLE attribute when it calls InitializeObjectAttributes.
IoStatusBlock
Pointer to an IO_STATUS_BLOCK structure that receives the final completion status and information about the requested operation.
ShareAccess
Specifies the type of share access for the file. For more information, see the ShareAccess parameter of ZwCreateFile.
OpenOptions
Specifies the options to apply when opening the file. For more information, see the CreateOptions parameter of ZwCreateFile.
Return Value
ZwOpenFile returns STATUS_SUCCESS or the appropriate NTSTATUS error code. In the latter case, the caller can find more information about the cause of the failure by checking the IoStatusBlock parameter.
Comments
ZwOpenFile supplies a handle that the caller can use to manipulate a file's data, or the file object's state and attributes. ZwOpenFile provides a subset of the functionality provided by ZwCreateFile. For more information, see Using Files in a Driver.
Once the handle pointed to by FileHandle is no longer in use, the driver must call ZwClose to close it.
If the caller is not running in a system thread context, it must ensure that any handles it creates are private handles. Otherwise, the handle can be accessed by the process in whose context the driver is running. For more information, see Object Handles.
Callers of ZwOpenFile must be running at IRQL = PASSIVE_LEVEL and with APCs enabled.
Note If the call to this function occurs in user mode, you should use the name "NtOpenFile" instead of "ZwOpenFile".
Requirements
IRQL: PASSIVE_LEVEL (see Comments section)
Headers: Declared in ntddk.h. Include ntddk.h.
See Also
ACCESS_MASK, InitializeObjectAttributes, ZwCreateFile
Реализация драйвером перехвата файловых операций основана на недокументированном механизме перехвата системных сервисов, описанном в разделе «Реализация защиты на уровне собственного API для ОС Windows NT».
Принцип функционирования драйвера основан на механизме замены адресов функций, предоставляемых «родным» API. Обработчик прерывания int 2E для вызова соответствующего системного сервиса использует таблицу распределения системных сервисов KeServiceDescriptorTable, экспортируемую ntoskrnl.exe.
-
ОСМП АВТОМАТЫ
- участник форума
- Сообщения: 817
- Зарегистрирован: 14 июл 2006, 14:15
Shadow_ru писал(а):этто вроде функция для драйверов. И в 32-х битных системах появилась. Нет ? Я чего то не знаю ?
Обычные функции из kernel32.dll являются обертками Zwxxx из ntdll.dll.
Обертка для ZwOpenFile как называется? Вы не в курсе какой функцией 32-х битные должны открывать и открывают файл? Вот я как раз об этом.
"Парламентарные выражения дворник богато перемежал нецензурными словами, которым отдавал предпочтение." (с) Ильф и Петров
Shadow_ru писал(а):Дима З-А-Б-О-Д-А-Е-Т-С-Я такое закрывать. ТОлько это уж совсем знаете, как рельсу пилой заморской пробовать:)
я не собираюсь с вами меряться ничем. проходил я это все еще в юности - взламывал защиты, писал защиты, писал вирусы и антивирусы. с обеих сторон - это бесконечная борьба и напрасное растрачивание ресурсов. то что вы задумали - нереально соорудить даже на тысячной доле процента терминалов. просто потому что кроме вас это мало кто осилит. количество успешных обходов защит будет настолько мало, что им можно принебречь.
очень скоро должны объявить о том, что в ближайшем будущем настанет пора начинать готовиться к ожиданию предвкушения лучшей жизни.
Shadow_ru писал(а):Обёртка ? А нафига ? Я лично думаю в сторону самописного какбы драйвера как бы диска. Или файл, он открывается как-то мимо драйвера ?
Сколько нужно времени потратить, чтобы написать определялку такого драйвера в системе? Очень мало... А если вы будете писать полиморфный драйвер, который будет маскироваться в системе, скрывать свое присутствие как руткит, то словите кучу глюков, от которых ваш драйвер вряд ли будет свободен.
З.Ы.: У меня есть наметки в сторону решения этой проблемы, но путь решения - абсолютно другой...
Я очень занят: в интернете появилось много новой порнографии, а скачиваться сама по себе она не может. © House M.D.
-
ОСМП АВТОМАТЫ
- участник форума
- Сообщения: 817
- Зарегистрирован: 14 июл 2006, 14:15
Shadow_ru писал(а):Обёртка ? А нафига ? Я лично думаю в сторону самописного какбы драйвера как бы диска. Или файл, он открывается как-то мимо драйвера ?
В kernel32.dll документированный Win32API, в ntdll.dll недокументированный Native API. Зачем? Наверное чтобы можно было на одном "native" сделать разные xxxAPI, т.е. реализовать разные ОС. Драйвера вызывают Zwxxx из ntoskrnl.exe, а не из ntdll.dll про хуки на функции которой вы пытались читать. ZwOpenFile это тоже самое, что и OpenFile и служит лишь для обратной совместимости с 16-битной Windows.
Вы точно уверены, что напишете драйвер не зная какой функцией открываются файлы в Win32?
"Парламентарные выражения дворник богато перемежал нецензурными словами, которым отдавал предпочтение." (с) Ильф и Петров
-
Гость
-
Андрей Романенко
- участник форума
- Сообщения: 179
- Зарегистрирован: 01 окт 2007, 17:23
Личный кабинет QIWI - все вопросы
Готов ответить всем на все вопросы. Убедительная просьба в этом топике писать только вопросы.
Заранее спасибо.
С уважением
Романенко Андрей
Президент ОСМП
Заранее спасибо.
С уважением
Романенко Андрей
Президент ОСМП
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей
