PDA

Tam Sürümünü Görmek İçin : ProcessHiding'e DUR diyin(WinXP)


Euclides
28/04/2004, 19:25
ProcessHiding Korumalı Processviewer
by Me
http://www15.brinkster.com/criminal2/KList.zip
(WinXP)


selami_32
28/04/2004, 23:13
kaşık yok orda açılmıyor

Euclides
28/04/2004, 23:28
ok düzelttim linki sağol

selami_32
29/04/2004, 13:19
güzel bir program process hiding 9x'lerde vardı xp'de olmuyor sanıyordum kullanmak üzere arşivime aldım saygılar. teşekkürler.

selami_32
30/04/2004, 08:39
:hmmm: BU PROGRAM ŞÜPHELİ windows\system32\drivers içinde svchost.exe programını çalıştırıyor bu svchost.exe programı sıkıştırılmış sanırım trocan felan eğer process hiding diye bişey varsa kendiini görev yöneticisinde niye gizleyemiyor ŞÜPHELİ işte yönetiçi abiler bi baksın :D

Euclides
30/04/2004, 11:21
1....
istesem tabi kendisini gizlerim neden olmasın ama bir işe yaramaz ki ? yani sebeb yok

SystemRoot\drivers\KProgLog.sys 'yi kopyalıyor.(Eğer Gelişmiş Process Kayıtını başlatırsanız)Ve Driver olarak sisteme yüklüyor
Kendi dizininde KList.sys'yi kopyalıyor ve Driver olarak sisteme yüklüyor.Programın kapanması ile birlikte KList.sys sistemtende kaldırılıyor.

-----KList.sys-----
Sistemdeki Windowsun Process'ları bilgilerini sakladığı Hafıza bölgesinden EPROCCES zincirlerini okuyor.Bu bölge ve bu bölgenin tanımı her windows sürümünde değiştiği için program şu na sadece WinXP'de çalışıyor.Process dosya isimlerini zaten siz Programın GUI arabirimi sayesinde görebiliyorsunuz.

Bu yüzen SystemTableHooks benzeri türevi sistemler ile processhide yapılamıyor.

Sisteme yüklenen modullerin listesi ise Processlar kadar derin bir yerden çıkartılmıyor. ZwQuerySystemInformation kullanıyor.Pek güçlü değil...
----KProgLog.sys-----
KProhLog.sys bir KMD(Kernel Mode Driver) olduğu için sistem boot sırasında başlatılma önceliği diğer programlar göre yüksek oluyor.
PsSetCreateProcessNotifyRoutine
PsSetCreateThreadNotifyRoutine
PsSetLoadImageNotifyRoutine
kullanarak bilgisyarı yeniden başlatığınızda yüklenen herşeyi C:\ altındaki log dosyalarında tutuyor.Bu modül herhangi bir grafik arabirim içermiyor.
Bazı programlar EPROCCES zincirlerini değiştirse bile bu sayede kolayca fark ediliyorlar.

Euclides
30/04/2004, 11:48
kötü emellerinize alet etmediğiniz sürece kaynak kodları verebilirim

selami_32
30/04/2004, 14:03
özürdilerim euclides abi yanlış alarm benim drivers'in içindeki svchost.exe (nerden geldiyse) kafamı karıştırdı. saygılar. :super:

Euclides
30/04/2004, 14:08
gerçektende drivers altında svchost.exe'yok ona dikkat et..

selami_32
30/04/2004, 14:11
ya benim şimde hep kafam karıştı şimdi diyelim ki bazen oluyor ya benim bir modem yada başka bir aygıt olsun onun sürücüsüne ihtiyacım var internetten bir sürücü buldum yükledim aygıtım çalışmaya başladı memnunum, peki bu aygıt sürücüleri mimarisinde aygıt sürücü .sys programı hangi haklara sahip? bir virüs gibi görev yapabilir mi? dialerlık, trocanlık, özel bilgilerin internete gönderilmesi euclides abi sürücü tipi virüs olabilir mi senin bu konuda anlaşılan bilgin çok aydınlatır mısın bizi saygılar.

Euclides
30/04/2004, 18:44
Eğer bir *.sys dosyası Driver olarak yüklenirse sistemden Adminde daha yetkili olur.
Yani bir başka değişle Windowsun bir parcası haline gelir.Sen onun yaptıkları Firewall ile gözlemleyemez ve engelleyemezsin.

Zaten eskiden win9x zamanında indirect infection virusler böyle çalışıyordu.hatta ilk örneklerinin VxD dosyaları vardı....

Volkan Uzun
15/05/2004, 11:34
egerki firewall da bir sys olarak calismiyorsa.

Euclides
15/05/2004, 13:10
hayır, zaten bazı "oxwall"ları saymaksak firewallar NDIS filter driverlardır.Eğer zaten sen bir şekilde(*.sys veya bazı açıklarla) ring-0'a ulaşmışsan filter driverları bypasslayıp NDIS'a direkt konuşabilirsin...

Okan
15/05/2004, 22:55
Hımm Bu konuda matrix te bir arama başlatılsın. Smith program üretmiş kontrol edelim :)

selami_32
15/05/2004, 23:11
:) kömik

ResTWeLL
20/05/2004, 04:16
euclides merak edip yukleyip çalıştırdım senin programı. c de bir kaç log dosyası oluşturdu :) birşey anlamadım tabi. şimdi ben bu logları nasıl silicem silinmiyolar.

DotNetKid
20/05/2004, 05:15
yaa dediklerinizden hiç bişey anlamadım başlıktan bile :) açıklama yaparsanız çok memnun olucaz

Euclides
20/05/2004, 11:18
ResTWell Programdaki Log sistemini açmışsın.
Programı tekrar çalıştır. Daha önceden Log'u başlatmaya yarayan tuşun üsütnde şu yazacak "Gelişmiş kayıt sistemini durdur" buna bas. Bilgisayarını yeniden başlatığında Log'ları silebileceksin...

ResTWeLL
20/05/2004, 13:46
:) bu bana sen admin deilsin diyo yaa. açamıyom şimdi. ben adminim....

Euclides
20/05/2004, 14:10
Windows\System32\Driver\KProgLog.sys'i, sil
yeniden başlat...
sonra log'ları silebilirsin...

DotNetKid
20/05/2004, 14:18
ne işe yarıyor bu program???

Euclides
20/05/2004, 16:44
1.SAYFAYI OKUMAYI DENE ! ! ! !
http://forum.ceviz.net/showthread.php?t=8218&page=1&pp=15

skonak
20/05/2004, 17:31
Euclides cok bagırıyosun.AspKid bir nevi guvenlik programı.senin calısan processlerini gözetiyor.Herhangi bir backdoor un veya benzeri ürünün processine sızmasına karşı koruma yani.

DotNetKid
20/05/2004, 23:37
1.SAYFAYI OKUMAYI DENE ! ! ! !
http://forum.ceviz.net/showthread.php?t=8218&page=1&pp=15

kardeşim 2. sayfaya kadar gelmişsem zaten 1. sayfayı büyük bie ihtimalle okumuşumdur. 1. sayfada bişey yazılmamış ki buarada yazdıklarınız sorumun cvbı olduğu halde eger ben anlamıyorsam bu benim sucum değil. çünkü senin ya da bir başkasının bildiklerini benim yada bir başkasının bilme zorunluluğu yok! sora sora araştıra araştıra değil mi burada gördüğüm bir konuyu yine burada sormak yerinegidip google da araştırmam saçma olmaz mı yaa bu forumda neden benim gibi bazı insanlar hep birilerine açıklamak yapmak zorunda kalıyor.. çünkü bazı insanlar düşünmeden konusuyor sanırım..