Uruchamianie programu z rejestru i plikow

Kornik52

Były Moderator
Dołączył
Sierpień 12, 2004
Posty
848
Witajcie, chciałezm zalozyć temat który sie przyczyni do poprawienia polskiej sceny w pisaniu trojanow itp. Przynajmniej tak uważam. Wiekszosc polskich trojanow uruchamia sie z standardowego klucza:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion oraz HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersion
najczesciej jest to klucz Run, opisze teraz inne klucze które mogą sluzyć nam do uruchamiania aplikacji oto one:

# Run. Klucz potencjalnie najbardziej interesujący. Wpisy w nim umieszczone traktowane są identycznie, jak te w folderze Autostart.
# RunOnce. Działa niemal identycznie jak Run. Różnica polega na tym, że po uruchomieniu aplikacji, wpis w tym kluczu jest usuwany. Ta cecha predestynuje klucz RunOnce do wspomagania pracy instalatorów aplikacji.
# RunServices. Klucz przeznaczony dla uruchamiania różnego rodzaju usług sieciowych. Trafiają do niego między innymi Zdalna obsługa Rejestru (zapewnia dostęp do Rejestrów innych komputerów) i tzw. agenty systemów tworzenia kopii zapasowych.
# RunServicesOnce. Pozwala uruchomić usługę sieciową tylko raz.

Mało kto wie ze istnieją pliki system.ini oraz win.ini z których mozna uruchomic program poprzez dodanie do pliku lini
run= sciezka do naszego programu
lub
lini load=sciezka do naszego programu

Teraz inne klucze z których mozna odpalic program oto one: (widzialem tylko pare programów polskich wykorzystujacych nizej wymienione klucze to programy takie jak:
NastyXP - ostatnia wersja, wydaje mi sie ze najnowszy wspomagacz tez wykozystuje jeden z nizej wyienioncyh kluczy)

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogon
i wartosc Shell jest tam wpisane Explorer.exe z tamtad uruchamia się explorer, ale mozemy tam dodac cos takiego: Explorer.exe, sciezka do naszego programu
co sie wtedy stanie? Proste uruchomi się i explorer.exe i nasza aplikacja.
Ten klucz jezeli go zmeinimy jest wykrywalny przez wszystkie antywirusy i programy do zwalczania spyware.

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogon
szukamy wartosci Userinit w tej wartosci powino znajdowac się cos takiego: C:WINDOWSsystem32userinit.exe, po przecinku mozemy dodac sciezke do naszej aplikacji.

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWinlogon
tworzymy wartosc System i dodajemy w niej Sciezke do naszego programu.

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionexplorerUser Shell
Folders, tworzymy wartosc Common startup i dodajemuy w niej sciezke do naszego programu.

Tworzymy: HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{2bf41072-b2b1-21c1-b5c1-0305f4155515} w tym kluczy wartosc StubPath
ze sciezką do naszego programu gdy stworzymy te wartosc usuwamy klucz:
HKEY_CURRENT_USERSOFTWAREMicrosoftActive SetupInstalled Components{2bf41072-b2b1-21c1-b5c1-0305f4155515}

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerRun
dodajemy wartość ciągu nazywamy ja jakoś, w dane wartości wpisujemy sciezke do pliku który ma zostać uruchomiony.

Znasz jakieś miejsca w rejestrze lub w plikach windowsowskich z których mozemy uruchomic program pisz w tym temacie.
 

fl3a

Użytkownik
Dołączył
Marzec 12, 2005
Posty
538

ocb

Użytkownik
Dołączył
Czerwiec 8, 2006
Posty
6
Originally posted by Kornik52
Mało kto wie ze istnieją pliki system.ini oraz win.ini z których mozna uruchomic program poprzez dodanie do pliku lini
run= sciezka do naszego programu
lub
lini load=sciezka do naszego programu
na jakich windach to dziala?
w obu plikach na XP wpisywalem: run=sciezka, run= sciezka, load=sciezka, load= sciezka i nic:)
 

Zergi

Użytkownik
Dołączył
Marzec 12, 2007
Posty
136
Sry, że odkopuje ten temat ;p Ale też jestem ciekawy na jakich winach to działa... Ani w win.ini ani w system.ini ten sposób nie działa;]
 

Kornik52

Były Moderator
Dołączył
Sierpień 12, 2004
Posty
848
Od win 95 do XP w Viscie nie wiem jak to jest nie mialem okazji jeszcze przetestowac niczego na viscie
<
 

Zergi

Użytkownik
Dołączył
Marzec 12, 2007
Posty
136
Przez kasperskiego na pewno nie jest, i pewnie przez większość AV też nie... Bo nawet jak dopiszesz cokolwiek do win.ini i system.ini to nic się nie stanie ;p przynajmniej w moim wypadku tak było

pzdro
 

beziak

Użytkownik
Dołączył
Maj 28, 2007
Posty
12
no nic dopisałem na koncu win.ini

run="c:windowssystem32wuaclt.exe"

i na koncu system.ini to samo

i kupa po restarcie kompa nie odpala sie =/
 

maly3900

Użytkownik
Dołączył
Styczeń 18, 2005
Posty
362
Originally posted by beziak
no nic dopisałem na koncu win.ini

run="c:windowssystem32wuaclt.exe"

i na koncu system.ini to samo

i kupa po restarcie kompa nie odpala sie =/
- tak, bo zapewne masz XP
smile.gif

Badałem tą sprawę podczas pisania "programiku" (; - działa bodajże tylko na Me, 2000, i w dół ;D
 

beziak

Użytkownik
Dołączył
Maj 28, 2007
Posty
12
a znacie jeszcze jakies klucze rejestru ktore sa najmniej wykrywalne?

albo jakis pliki takie jak win.ini?
 

maly3900

Użytkownik
Dołączył
Styczeń 18, 2005
Posty
362
Autostart z rejestru:
Kod:
HKLMSoftwareMicrosoftWindowsCurrentVersionRun

HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnce

HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnceEx

HKU.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun

HKU.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRunOnce

HKCUSoftwareMicrosoftWindowsCurrentVersionRun

HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce
 

beziak

Użytkownik
Dołączył
Maj 28, 2007
Posty
12
tylko te klucze sa wykrywane przez wszystkie antywiry

mi chodzi o takie ktore sa najmniej wykrywalne..
 

Kanciastoporty

Były Moderator
Dołączył
Grudzień 19, 2006
Posty
1137
Originally posted by Zergi
Przez kasperskiego na pewno nie jest, i pewnie przez większość AV też nie... Bo nawet jak dopiszesz cokolwiek do win.ini i system.ini to nic się nie stanie ;p przynajmniej w moim wypadku tak było

pzdro
jak sie odpowiednio skonfiguruje to jest ;]
 
Do góry Bottom