Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby (https://forum.antichat.xyz/forumdisplay.php?f=24)
-   -   Методы обхода фаерволов (https://forum.antichat.xyz/showthread.php?t=43390)

_Great_ 03.07.2007 10:46

Поехали
Цитата:

Сообщение от razzzar
как восстановить Sdt я более-менее нашел инфу и исходники. сижу разбираюсь. а вот как снять хуки не совсем понял. Sdt - это ж таблица адрессов функций ядра, так? если ее восстановить, то сразу же снимуться и хуки?

Вряд ли ты быстро разберешься в KERNEL-кодинге.
По поводу вопроса: яблоко стоит на столе. Выбрасываем старый стол и ставим новый. Очевидно, яблока на столе уже не будет. Вопрос твой оч странный даже с точки зрения логики.
Цитата:

Сообщение от Ky3bMu4
Создаём поток, который будет каждые 7сек. будет убивать процессы фаеров/антивирусов.))))))))

Лол, валяй. Я посмотрю
Цитата:

Сообщение от slesh
Самый действенный способ - ставь свой драйвер уровня ядра. который быдет сидеть сразу над сетевым драйвером. И тогда хрен кто пропалит.
Но его хрен напишишь

Если не понимаешь, нечего и возникать +) Оч даже и напишешь.
Цитата:

Сообщение от Ky3bMu4
Обход Outpost Firewall 3.x и 4.0 в Kernel mode (C) wasm.ru

Мегажесть код, что тут делает GetModuleHandleA?
Цитата:

Сообщение от razzzar
2Кузьмич, этот код ставит свои хуки на уровне ядра?

Этот код, если откинуть неточности грубые, ставит хуки на импорт filtnt.sys на функцию IoGetCurrentProcess.
Цитата:

Сообщение от inSa(Ne)rd
да все любят кернел моде, переписывать там куски кода и тп
ни один не знает вообще что это такое, но хуле, скопипастить то надо чтоб показать "я крутой рингзеро хэкер" )

Цитата:

Сообщение от razzzar
у меня тут вопрос один созрел:
чтобы соединится с сервером обычным connect(); обходя фаервол надо сделать такое:
1. найти адресс ядерных функций, которые перехватывает фаервол
2. найти адресса оригиналов
3. снять хуки
?

или можно сделать вариант с SDT? или СДТ работает толья для инжекта?

Нет, SDT это таблица локальных функций. Сеть- вообще из другой оперы, там надо с NDIS работать

блин, вы сначала
1) научитесь кодить
2) научитесь кодить под ядро
3) разберитесь с устройством ядра и ядерной части Windows
А уж потом лезьте.
Цитата:

Сообщение от KEZ
Фаерволы могут использовать огромное количество колец защиты, в том числе NDIS-перехват

Странная терминология у тебя =) Колец защиты в винде используется два - 0 и 3. 1 и 2 не используются изза совместимости (как меня она бесит, если выкинуть лишний код в винде, она станет в н раз меньше и в н раз быстрее)

razzzar 03.07.2007 19:41

Цитата:

Нет, Sdt это таблица локальных функций. Сеть- вообще из другой оперы, там надо с Ndis работать
Вот это я и хотел услышать :) спс за объяснение.
ПС: про НДИС, кроме васма еще есть хорошие ресурсы, де почитать?

_Great_ 03.07.2007 19:47

Цитата:

Сообщение от razzzar
Вот это я и хотел услышать :) спс за объяснение.
ПС: про НДИС, кроме васма еще есть хорошие ресурсы, де почитать?

MSDN очень хороший ресурс, рекомендую. Вообще если что, первым делом с вопросом в MSDN. Если там нету - уже надо думать

razzzar 03.07.2007 19:49

_great_, ну я ж не полный ламер. про мсдн знаю и пользуюсь ;)

Ni0x 03.07.2007 20:01

>>ПС: про НДИС, кроме васма еще есть хорошие ресурсы, де почитать?
http://rootkits.ru/

_Great_ 03.07.2007 20:46

Цитата:

Сообщение от Ni0x
>>ПС: про НДИС, кроме васма еще есть хорошие ресурсы, де почитать?
http://rootkits.ru/

Хотя это довольно начинающий ресурс, полезная инфа на не все же есть:) чето я забыл про него как-то

Ni0x 03.07.2007 20:53

на индексе висит
Цитата:

16.02.2007 16:59:35 - Обновление Rootkit Development Pack #4

125 статей, 37 исходников. В основном про NDIS, TDI, разработку и отладку (для новичков)
Новость добавил apple

_Great_ 03.07.2007 20:56

Цитата:

Сообщение от invlose
Получение DRIVER_OBJECT Great (4) руткитс

Ну да, это я ) В смысле в этой теме я забыл его упомянуть.

razzzar 03.07.2007 22:33

ок. спс всем, пойду разбираться :)

KEZ 04.07.2007 09:34

Цитата:

Странная терминология у тебя =) Колец защиты в винде используется два - 0 и 3. 1 и 2 не используются изза совместимости (как меня она бесит, если выкинуть лишний код в винде, она станет в н раз меньше и в н раз быстрее)
Грит не тупи) Для тебя любое кольцо защиты (даже из американского боевика про роботов) - это обязательно конкретизируется в кольца защиты в микропроцессоре ; )
Ведь тоже с терминологией проблема:

Цитата:

Нет, SDT это таблица локальных функций.
; )


Время: 16:06