ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > С/С++, C#, Delphi, .NET, Asm
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Методы редиректа под Windows. (hosts&etc)
  #1  
Старый 03.11.2009, 22:55
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
Провел на форуме:
4297091

Репутация: 2261


Отправить сообщение для ErrorNeo с помощью ICQ
По умолчанию Методы редиректа под Windows. (hosts&etc)

друзья.

уже второй раз слышу о том, что вод виндой устанавливаются редиректы по IP _без_ использования файла hosts.

У кого есть какие мнения - каким образом это делается?

мне, к сожалению, кроме "абстрактных" идей по патчингу браузеров или же какого-то из системных модулей - идей не пришло.

За любую помощь по сабжу в виде ссылок на факи\кусков кода или же словесных подсказок\указаний\мнений и.т.п. - буду в разной степени признателен.

за реальную помощь щедро плюсую.


update.
поехали:
первое решение: Установка прокси

Последний раз редактировалось ErrorNeo; 03.11.2009 в 23:09..
 
Ответить с цитированием

  #2  
Старый 03.11.2009, 23:35
Eo0
Познающий
Регистрация: 12.09.2009
Сообщений: 61
Провел на форуме:
818777

Репутация: 19
По умолчанию

Могу сказать бред но в windows ведь существуют windows хуки, возможно идет просто перехват вызова какой та win api функции?

собстно вот что попалось http://www.delphimaster.ru/cgi-bin/forum.pl?id=1169702635&n=4

http://forum.vingrad.ru/forum/topic-274596.html

http://forum.sources.ru/index.php?showtopic=64539

http://209.85.135.132/search?q=cache:AP24llyoW7AJ:www.rsdn.ru/forum/winapi/1125340.1.aspx+winsock+%D0%BF%D0%B5%D1%80%D0%B5%D1 %85%D0%B2%D0%B0%D1%82+winapi&cd=1&hl=ru&ct=clnk&gl =ru

Последний раз редактировалось Eo0; 04.11.2009 в 01:08..
 
Ответить с цитированием

  #3  
Старый 04.11.2009, 10:03
slesh
Reservists Of Antichat - Level 6
Регистрация: 05.03.2007
Сообщений: 1,985
Провел на форуме:
3288241

Репутация: 3349


Отправить сообщение для slesh с помощью ICQ
По умолчанию

как вариант -
HKLM\SYSTEM\ControlSet???\Services\Tcpip\Parameter s
тут есть ключек DataBasePath
в него записывается путь к папке с базами.
подефолту там %SystemRoot%\System32\drivers\etc
по идее ты моще создать другую папку. Туда кинуть всё сожерживое этой папки. попутно подправив hosts и изменить в реестре адрес этот на свою папку.
Всё хорошо, но тока палится это вроде. каспер 6 точно палил

работать это вроде будет тока после перезагрузки.
Но фишка в том, что последнйи аутпост при полной проактивке не палит это )

Последний раз редактировалось slesh; 04.11.2009 в 10:08..
 
Ответить с цитированием

  #4  
Старый 04.11.2009, 10:15
slesh
Reservists Of Antichat - Level 6
Регистрация: 05.03.2007
Сообщений: 1,985
Провел на форуме:
3288241

Репутация: 3349


Отправить сообщение для slesh с помощью ICQ
По умолчанию

P.S. как вариант можно какнить в винде изменить адрес первичного и вторичного DNS сервера. И вот запоминаеш этот адрес. вместо него пишеш нужный тебе адрес DNS сервака. И всё норм. теперь все DNS будут проходить через тебя и там ты можеш подменять адреса
 
Ответить с цитированием

  #5  
Старый 05.11.2009, 09:31
0rs
Познающий
Регистрация: 30.12.2008
Сообщений: 64
Провел на форуме:
647156

Репутация: 76
Отправить сообщение для 0rs с помощью ICQ
По умолчанию

Можно таблицу маршрутизации изменить и пустить нужный трафик на себя.
 
Ответить с цитированием

  #6  
Старый 05.11.2009, 10:29
slesh
Reservists Of Antichat - Level 6
Регистрация: 05.03.2007
Сообщений: 1,985
Провел на форуме:
3288241

Репутация: 3349


Отправить сообщение для slesh с помощью ICQ
По умолчанию

2 0rs для большого числа компов это неподойдет. потому как ты должен будеш выступать сам в роле шлюза и весь траф будет идти через тебя. А это однако напряжно при большом кол-ве компов.
 
Ответить с цитированием

  #7  
Старый 05.11.2009, 10:56
0rs
Познающий
Регистрация: 30.12.2008
Сообщений: 64
Провел на форуме:
647156

Репутация: 76
Отправить сообщение для 0rs с помощью ICQ
По умолчанию

Не весь, а только тот, что перенаправишь.
У нас в локальной сети довольно долго какой-то троян гулял. Удаленно изменял таблицу маршрутизации на компе у жертвы и при запросе html страниц дописывал в начало вредоносный скрипт.
 
Ответить с цитированием

  #8  
Старый 05.11.2009, 11:26
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

таблица маршрутизации - все трои так и норовят в туда)

 
Ответить с цитированием

  #9  
Старый 05.11.2009, 11:30
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

вот такие патриоты ФСБ - хостятся на американской Level3.
 
Ответить с цитированием

  #10  
Старый 05.11.2009, 15:51
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
Провел на форуме:
4297091

Репутация: 2261


Отправить сообщение для ErrorNeo с помощью ICQ
По умолчанию

устанавливаю в
HKLM\SYSTEM\ControlSet001\Services\Tcpip\Parameter s
HKLM\SYSTEM\ControlSet002\Services\Tcpip\Parameter s
HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Param eters

поле DataBasePath типа REG_EXPAND_SZ
значения %SystemRoot%\System32\drivers\my

копирую туда содержимое папки etc (правлю хостс), из папки etc все удаляю.

Ребут - болт. Редирект не работает.
Проверяю ключи - все на месте. Записываю в папку etc обратно файл hosts, ребут - редирект снова работает.

Пробовал:
1. 2 различных винды(и соотв. 2 разных компа). Zver SP3 и лицензионную полностью чистую винду Home Edition SP2.
2. не просто удалять все из папки etc, но и удалять её саму.
3. в поле DataBasePath ставить тип REG_SZ и писать значение C:\WINDOWS\System32\drivers\my
4. полностью удалять ключ DataBasePath (hosts по-прежнему работает из стандартной папки)
5. переименовывать в папке my файл hosts в hosts.sam
6. Юзал ipconfig /flushdns и ipconfig /registerdns (все равно, даже при удаленном ключе работает оригинальный файл hosts а при отсутствии hosts там где положено - редиректа вообще нет)

все это, естественно, чередовалось с ребутами.
Во всех случаях hosts продолжал по прежнему читаться из стандартной папки etc и не из какой другой.

Примечения:
1. папка etc во время работы винды блокируется файлом c:\windows\system32\svchosts.exe, т.е. не может быть удалена в лоб.
Блокируется даже в случае, если ключ в реестре изменен на свой, или же вообще отсутствует.
Но даже если её разлочить и удалить - это ничего не меняет.
2. чем отличеются 2 моих компа (из которых один - свежеотформатированный ноут, куда я залил чистую лиц. ХР2) от миллионов других - ну разве что тем, что работают через роутер DLink.
3. гуглил долгое время... указанный способ соответствует действительности и в общем-то уже весьма широко-известен.
Хотя ни 1 репорта, подобного моему - не встретил, а все что были - лечились через /flushdns

фигня какая-то

Последний раз редактировалось ErrorNeo; 05.11.2009 в 18:37..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
FAQ по Windows 7 -Gory King- Windows 35 08.06.2010 17:22
Секреты Windows 7 Campery Статьи 17 19.11.2009 02:33
Определиние Ip Dimann Болталка 18 09.06.2008 01:06



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ