Jak to jest zrobione?

Levy272

Użytkownik
Dołączył
Luty 25, 2009
Posty
171
Witam wszystkich. Sprawa wygląda następująco: pewnemu tibiarzowi na życzenie matki dobrali się do komputera (chyba w jakimś serwisie) i zablokowali mu dostęp do tej cudownej gry 3D (chodzą słuchy, że 4D)... Podobał mi się sposób, w jaki to zrobili. Po wpisaniu w przeglądarkę, nazwę folderu lub gdziekolwiek indziej magicznego słowa "tibia", komputer zamykał wszystko i doprowadzał się do stanu gołego (jak po restarcie). Także podczas ładowania procesu o nazwie np. "tibia.exe" efekt był identyczny. Wytłumaczy mi ktoś łopatologicznie jak to zrobić? Chętnie pomogę zerwać z tym nałogiem ludowi tego świata. Pozdrawiam i z góry dzięki
smile.gif
 

thc_flow

Zbanowany
Dołączył
Listopad 13, 2008
Posty
649
Pewnie jakiś keylogger z wykrywaniem napisu TIBIA (bleee, niedobrze mi się robi jak widzę ten napis) albo coś działającego podobnie jak ROOTKITY przechwytujące zapytania systemu i wykrywające ten sławny tytuł
smile.gif
 

Gondoller

Użytkownik
Dołączył
Luty 21, 2008
Posty
259
No tego to żem się nie spodziewał.. podejrzewam, że po takim wyłapaniu (zapewne keyloggerem właśnie) kasacja wszystkich procesów "nie-systemowych" i przeładowanie explorera.. nietrudne chyba
<
 

grzonu

Były Moderator
Dołączył
Grudzień 26, 2006
Posty
1390
czemu zaraz keyloggerem ? wystarczy zalozyc hooki na funkcje send(do przechwycenia tego co do neta leci) i na CreateProcess(do przechwycenia procesu)
 

grzonu

Były Moderator
Dołączył
Grudzień 26, 2006
Posty
1390
send niekoniecznie
rootkity siec przechwytuja inaczej

a CreateProcess tez nie
<
Rootkity = ZwCreateProcess
<
 

thc_flow

Zbanowany
Dołączył
Listopad 13, 2008
Posty
649
Hmm..możliwe, nigdy za dokładnie nie przyglądałem kodowi rk, chociaż przerabiałem nieco Hacker Defendera...
 

Levy272

Użytkownik
Dołączył
Luty 25, 2009
Posty
171
Keylogger to na bank nie był, bo HT nic nie wyłapał ;p

To raczej było jakieś zdalne wyłapywanie zapytań przez sieć (chyba)...

A może ktoś dokładnie opisać, jak takie coś zmajstrować? Bo nie jestem biegły w tej dziedzinie.
 

sokimicro

Użytkownik
Dołączył
Maj 28, 2009
Posty
26
a nie latwiej w nowym kgb skrypt wykrywajacy konkretny napis i uruchamiajacy jakis tam program (najlatwiej bata) ?
 
Do góry Bottom