Anty Hooking Test

fl3a

Użytkownik
Dołączył
Marzec 12, 2005
Posty
538
Test zostal przeprowadzony na dwoch polskich trojanach z tzw. funkcja "rootkit" (czyli wykorzystujacych API Hooking) oraz na przykladzie hookujacym usluge ZwQuerySystemInformation (SSDT). Czytaj
 
N

nBD

Gość
zapodalbys moze jakies zrodlo a nie tylko suche wyniki testow
<
 

fl3a

Użytkownik
Dołączył
Marzec 12, 2005
Posty
538
nBD wszystko widac na screen'ach jak na dloni
<
Az w pewnym momencie myslalem zeby ocenzurowac troche logi
<
Jak widac obawy byly zbedne poniewaz nikt nawet nie podjal sie dyskusji na temat. Metoda jest prosta i skuteczna ale tylko nieznacznym stopniu. To co opisalem nie moglo nie dzialac! Nie zaleznie czy hookowana jest funkcja ZwQuerySystemInformation po stronie user mode czy kernel mode. Warto obejrzec sobie kilka funkcii zwiazanych z procesami i watkami pod kd - zwlaszcza w jaderku. Zrodelko zamieszcze w odpowiednim miejscu zas PoC'a udostepnie jak bedzie opieral sie o inne metody i bedzie mial sensowny wyglad - GUI. Obecnie musze przetestowac jeszcze zachowanie wykorzystanej metody w odniesieniu do ciekawszej metody ukrywania procesow... Trzeba liznac KM czy sie tego chce czy nie
smile.gif


Wstepnie probowalem RE trojanikow i odbudowy funkcji hookujacych lecz decryptowanie binarki Delphi to powazne wyzwanie. Mimo ze Borland utrudnia nam zycie jak moze to tworcy trojanow wyciagaja ku nam reke w postaci szeregu podpowiedzi
smile.gif
Ostatecznie wykasowalem *.idb i podszedlem od innej strony. Prawda jest taka ze chlopaki nie maja sie czym pochwalic i nie ma sensu analizowac ich kodu!
 

fl3a

Użytkownik
Dołączył
Marzec 12, 2005
Posty
538
Co do M4st3ra to juz wczesniej testowal na GST:
752 - <name cannot be queried> [USE LKD]
O4 - HKLM..ExplorerRun: [winshell] - C:WINDOWSIsass.exe[/b]

Jesli ktos mysli powazniej o ukrywaniu swoich cacek to napewno nie w taki sposob. UM API Hooking to juz przezytek. Co najciekawsze najskuteczniejsze metody juz byly stosowane - na szczescie chyba nikt juz o nich nie pamieta
<


Oj... chyba czas opłacić M4st3ra xD[/b]
??

[ Dodano: 22-08-2006, 16:09 ]
Zapomnialem jeszcze o tym temacie - Ukryc ale skuteczniej!. Do testu wybralem trzy najpopularniejsze keyloggery. Jak widac niczym nie roznia sie od innych zabawek tego typu. W tekscie (kodzie) jest ukryty maly kruczek
<
Moze ktos odgadnie? Pomysly prosze pisac na PM.
 
Do góry Bottom