امتیاز موضوع:
  • 1 رأی - میانگین امتیازات: 3
  • 1
  • 2
  • 3
  • 4
  • 5
Injection
نویسنده پیام
The.Ghost غایب
مدیر بازنشسته
*****

ارسال‌ها: 461
موضوع‌ها: 201
تاریخ عضویت: مهر ۱۳۸۸

تشکرها : 674
( 354 تشکر در 158 ارسال )
ارسال: #1
Question  Injection
با سلام.
می خواستم بدونم چه شکلی میشه فهمید که روی یک پردازش عمل Injection انجام شده است یا نه؟ ، و این که چه شکلی این کار را غیر فعال کنیم.
با تشکر.Rolleyes

Assembly Language 039

۱۸-فروردین-۱۳۹۱, ۰۲:۴۸:۴۴
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #2
RE: Injection
با هوک کردن میشه توابع لود dll رو هوک یا غیر فعال کرد
میشه با چک کردن لیست dll های لود شده و ادرسشون(با استفاده از توابع api)این رو متوجه شد

[تصویر:  xshon.png]
از آن نماز که خود هیچ از آن نمی فهمی خدا چه فایده و بهره اکتساب کند
تفاخری نبود مر خدای عالم را که چون تو ابلهی او را خدا حساب کند
۱۸-فروردین-۱۳۹۱, ۱۲:۳۰:۰۸
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : Di Di, The.Ghost, zahmatkesh8519
veyskarami غایب
مدیر بازنشسته
*****

ارسال‌ها: 861
موضوع‌ها: 82
تاریخ عضویت: مرداد ۱۳۸۴

تشکرها : 477
( 2479 تشکر در 611 ارسال )
ارسال: #3
RE: Injection
اگه قبل از اینجکت می خوای به صورت RealTime متوجه بشی تو ring3 بهتره تابع CreateRemoteThread رو هوک کنی اما اگه بعد از اینجکت رو میخوای چک کنی یه سورس واسه این کار هست که اگه اشتباه نکنم تو قسمت از سورس کسپراسکی و در قسمت AVZ با دلفی نوشته بودن

تو نت سرچ کنی سورس کسپراسکی راحت پیدا میشه.

واسه غیر فعال کردنش هم میتونی از هوک کردن هعمون تابع استفاده کنی.

پیوست: اگه این تاپیک یه خرده قدیمی رو بالا اوردم شرمندم آخه این روزها سرم شلوغه خیلی کم میتونم به سایت سر بزنم

۲۵-اردیبهشت-۱۳۹۱, ۰۳:۳۴:۱۲
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : The.Ghost
babyy آفلاین
بازنشسته
*****

ارسال‌ها: 3,095
موضوع‌ها: 141
تاریخ عضویت: مرداد ۱۳۸۷

تشکرها : 35081
( 26090 تشکر در 9068 ارسال )
ارسال: #4
RE: Injection
سلام
نم تو یسری فیلمها دیدم از CreateRemoteThread استفاده میکنند
کار این تابع چیه دقیقا ؟ از روی فایل اصلی یه thread درست میکنه ؟ یا کار دیگه ای انجام میده ؟
۲۶-اردیبهشت-۱۳۹۱, ۰۰:۴۳:۵۱
وب سایت ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #5
RE: Injection
(۲۶-اردیبهشت-۱۳۹۱, ۰۰:۴۳:۵۱)babyy نوشته است: سلام
نم تو یسری فیلمها دیدم از CreateRemoteThread استفاده میکنند
کار این تابع چیه دقیقا ؟ از روی فایل اصلی یه thread درست میکنه ؟ یا کار دیگه ای انجام میده ؟
یک ترد در پروسه مورد نظر ایجاد میکنه یک تکه کد که در اون پروسه باید باشه رو میتونین برای اجرا به عنوان پارامتر به اون ترد ارسال کنید


[تصویر:  xshon.png]
از آن نماز که خود هیچ از آن نمی فهمی خدا چه فایده و بهره اکتساب کند
تفاخری نبود مر خدای عالم را که چون تو ابلهی او را خدا حساب کند
۲۶-اردیبهشت-۱۳۹۱, ۰۹:۲۰:۳۸
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : babyy, The.Ghost
babyy آفلاین
بازنشسته
*****

ارسال‌ها: 3,095
موضوع‌ها: 141
تاریخ عضویت: مرداد ۱۳۸۷

تشکرها : 35081
( 26090 تشکر در 9068 ارسال )
ارسال: #6
RE: Injection
(۲۶-اردیبهشت-۱۳۹۱, ۰۹:۲۰:۳۸)lord_viper نوشته است: یک ترد در پروسه مورد نظر ایجاد میکنه یک تکه کد که در اون پروسه باید باشه رو میتونین برای اجرا به عنوان پارامتر به اون ترد ارسال کنید

مگه هرگونه دسترسی به حافظه ای که برنامه توش اجرا شده ؛ توسط سیستم عامل موجب بسته شدن اون پروسه نمیشه ؟!؟!
۲۶-اردیبهشت-۱۳۹۱, ۲۳:۲۹:۱۵
وب سایت ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #7
RE: Injection
(۲۶-اردیبهشت-۱۳۹۱, ۲۳:۲۹:۱۵)babyy نوشته است:
(۲۶-اردیبهشت-۱۳۹۱, ۰۹:۲۰:۳۸)lord_viper نوشته است: یک ترد در پروسه مورد نظر ایجاد میکنه یک تکه کد که در اون پروسه باید باشه رو میتونین برای اجرا به عنوان پارامتر به اون ترد ارسال کنید

مگه هرگونه دسترسی به حافظه ای که برنامه توش اجرا شده ؛ توسط سیستم عامل موجب بسته شدن اون پروسه نمیشه ؟!؟!
خیر

برای پروسه های سیستمی هم میتونین نوع Access تونو Debuge privilage کنین


[تصویر:  xshon.png]
از آن نماز که خود هیچ از آن نمی فهمی خدا چه فایده و بهره اکتساب کند
تفاخری نبود مر خدای عالم را که چون تو ابلهی او را خدا حساب کند
۲۸-اردیبهشت-۱۳۹۱, ۱۲:۳۲:۵۰
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : babyy, godvb


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
Question injection The.Ghost 12 8,009 ۲۶-فروردین-۱۳۹۳, ۱۸:۳۳:۱۳
آخرین ارسال: lord_viper
  process injection مقاله lord_viper 2 3,005 ۲۷-آذر-۱۳۹۱, ۰۹:۴۷:۱۴
آخرین ارسال: zahmatkesh8519
  Yahoo Fun(Code Injection) veyskarami 5 3,079 ۱۷-اردیبهشت-۱۳۸۷, ۱۲:۲۵:۴۶
آخرین ارسال: veyskarami

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 2 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS