unstoppable exe

Программирование на Visual Basic, главный форум. Обсуждение тем программирования на VB 1—6.
Даже если вы плохо разбираетесь в VB и программировании вообще — тут вам помогут. В разумных пределах, конечно.
Правила форума
Темы, в которых будет сначала написано «что нужно сделать», а затем просьба «помогите», будут закрыты.
Читайте требования к создаваемым темам.
keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 20:03

А, чуть не забыл, твой taskmgr.exe легко убиваем из под сервайса.
Вообще вирмейкер (коим я не являюсь) найдёт способ скомбинировать вышеописаные методы.
Изображение

ANDLL
Великий гастроном
Великий гастроном
Аватара пользователя
 
Сообщения: 3450
Зарегистрирован: 29.06.2003 (Вс) 18:55

Сообщение ANDLL » 23.12.2005 (Пт) 20:19

keks-n писал(а):Это тоже обходится

Хотелось бы посмотреть.
keks-n писал(а):А, чуть не забыл, твой taskmgr.exe легко убиваем из под сервайса.

Ну хорошо, можно скачать из сети какой-нибудь нестандартный...
Гастрономия - наука о пище, о ее приготовлении, употреблении, переварении и испражнении.
Блог

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 20:27

Не спорю. Вообще это вирьмейкерам надо об этом думать, а я вири перестал пытаться писать после одного случая...
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

Re ///

Сообщение xenomorph » 23.12.2005 (Пт) 21:02

<KILL ME>

Пянящий вкус хардкора ... Ж-)
Пить иод это =Х=арашо ... *-)
Кто не верит - может попробовать!
--
N.B.
"Кернел Модные" процесс киллеры которые смогут ЭТО снести
- в списочек - пжжжалуйста!

(Джоанновую клизму номер два и MS Rem-a не трогать -
они иод не пьют!)
Вложения
KillMe.rar
(11.53 Кб) Скачиваний: 77
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 21:23

а) При нажатии Quit - синий экран
б) Написано не на чистом VB
в) Если скрытый процесс (а не внедрение себя кудань-ть), то гора Таскманов, которые это пришибают
г) А исходничек можно? :D
Изображение

ANDLL
Великий гастроном
Великий гастроном
Аватара пользователя
 
Сообщения: 3450
Зарегистрирован: 29.06.2003 (Вс) 18:55

Сообщение ANDLL » 23.12.2005 (Пт) 21:31

2) А это как определить можно?

Да и вообще, keks-n, восхищаюсь вашей смелосью. Лично я не осмелился запустить сей файл у себя на компьютере...
Гастрономия - наука о пище, о ее приготовлении, употреблении, переварении и испражнении.
Блог

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 21:40

ANDLL
(2)
а) В посте автора было указано про хардкор
б) там лежал доп 4 килобайтный файл(VB' шные проги я upx'ом сжимал максимум до 5 кб), без иконки , без которого phantom.exe никуда прятаться не собирался.
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

Сообщение xenomorph » 23.12.2005 (Пт) 22:32

а) При нажатии Quit - синий экран

/// знаю ... я его быстро делел 8-).
а вабсче-то цацка ооочень нестабильная 8-).
Минздрав Вас предупреждал ...
б) Написано не на чистом VB

8-).
в) Если скрытый процесс (а не внедрение себя кудань-ть), то гора Таскманов, которые это пришибают

Не угадал. 8-). АПИ перехвата нет. Всё гораздо сурьёзнее Ж-).
99% Таскманов ни черта не увидят. Кернел модные - и то процентов 20 из них ...
г) А исходничек можно?

Если ты мене докажешь, что это ...
а) тебе надо для ...
б) поделишься чем-то полезным 8-).
в) я ещё не придумал 8-))) ...

Да и вообще, keks-n, восхищаюсь вашей смелосью. Лично я не осмелился запустить сей файл у себя на компьютере...

Да ... я не это имел ввиду ... Марья Петровна, но ход ваших мыслей мне нрааавится! ... lol

б) там лежал доп 4 килобайтный файл(VB' шные проги я upx'ом сжимал максимум до 5 кб), без иконки , без которого phantom.exe никуда прятаться не собирался.


Эээ ... Вот демка + пакер = Хеллоу ворлд на ВБ.
Внимание! ->>> 1.801 Байт <<<-
Зделайте меньше ЕСЛИ СМОЖИТЕ 8-). ВБ 6.0
Вложения
VB Minimum.rar
Minimum
(22.64 Кб) Скачиваний: 69
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 22:41

xenomorph писал(а):Не угадал. 8-). АПИ перехвата нет. Всё гораздо сурьёзнее Ж-).
99% Таскманов ни черта не увидят. Кернел модные - и то процентов 20 из них ...

Неужто из списока удаляешь... Он что - в процессах уже не числится? Тогда понятно, почему синий экран: попытка завершится несуществующим процессом :)
Или я опять "нихрена не угадал" ?
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

Сообщение xenomorph » 23.12.2005 (Пт) 22:54

Он что - в процессах уже не числится?

Прямое попадание 8-)))).
Апстче не числиться.
Его в таком состоянии лучше не трогать Ж-).
Работает на все 100, но ни стелс-процесс ни файл (т.е. запускать по второму разу без модификации) - не рекомендуеться ибо БСОД.
Этот стелс работает на произвольных процессах в системе.
т.е. - НА ЛЮБЫХ процессах.
Работает только под админом.
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 23.12.2005 (Пт) 23:01

Я так понял, что он передаёт что-то st.exe (т. к. показывает ---, пока тот выполняется), но не в Command Promt (смотрел уже). Хотелось бы знать: что и где?
Изображение

ANDLL
Великий гастроном
Великий гастроном
Аватара пользователя
 
Сообщения: 3450
Зарегистрирован: 29.06.2003 (Вс) 18:55

Сообщение ANDLL » 23.12.2005 (Пт) 23:09

Что-то мне подсказывает, что мьютекс...
Гастрономия - наука о пище, о ее приготовлении, употреблении, переварении и испражнении.
Блог

Yurio
Новичок
Новичок
 
Сообщения: 27
Зарегистрирован: 13.11.2005 (Вс) 17:54

Сообщение Yurio » 25.12.2005 (Вс) 13:57

Лично я не осмелился запустить сей файл у себя на компьютере...

Хм, виртуальные машины кто-то запретил? :shock:

Зделайте меньше ЕСЛИ СМОЖИТЕ

Твой же Хеллоу ворлд тем же FSG --> 1493 байта :D

процесс киллеры которые смогут ЭТО снести

1. http://wasm.ru/article.php?article=hiddndt
2. Killer SCINER'а (на forum.sources.ru)

Вот мой HiddenProc (обнаруживается тем же :():
1. Чистый VB (100%).
2. Один файл.
3. Стабильность работы (по крайней мере BSOD'ы и зависания Windows не обнаружены).
4. Win NT 4.0*/2000/XP/2003 Server.
5. Не требует админских прав.

* - с psapi.dll
Вложения
HiddenProc.rar
(9.98 Кб) Скачиваний: 56

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 25.12.2005 (Вс) 14:10

Гм, а твой исходничек можно?
Очень надо!
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

re

Сообщение xenomorph » 25.12.2005 (Вс) 23:20

Твой же Хеллоу ворлд тем же FSG --> 1493 байта

эээ ... - как ??? если не секрет (н.б. я - то выложил примерчик - жуть интересТно как его ещё пожать можно) ...

http://wasm.ru/article.php?article=hiddndt

- посмотри КТО автор.
Когда сообразишь что MS REM - то ВНИМАТЕЛЬНО
изучи мой пост выше и найди совпадения ...

Killer SCINER'а - ещё посмотрю ... но шото грызут меня смутные сомнения ...

n/b/ - Меняемся исходными кодами?
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

Сообщение xenomorph » 26.12.2005 (Пн) 0:00

2Yurio:

Эээ -> батенька ГОН этот Ваш - "SCINER Killer" ...
Зачем же так _неточно выражаться заранее_
Этот килер ни =Х= не видит 8-).
...
Как и другие окромя клизмы и PHunter-a ///
(благо не у всех есть)

А теперь по порядку:

1. Ваш пример работает на сабклассинге окна ТM-a.
(в лучшем случае - прямая модификация памяти,
а тута - просто сабклассинг по наличию listview) ///
2. И идея и реализация - www.xakep.ru - by Digital Scream.
(хотя и он у кого-то эту идею, судя-по всему, упёр 8-))).
3. Отлавливаеться ЛЮБЫМ юзермодным ТМ Ж-),
отличным от стандартного ТМ.
4. У меня 3 раза заглючило при отключении ТМ.
5. Если внимательно наблюдять за ТМ при запуске то
видно, что в течении секунды опосля его первого запуска -
ваш процесс там оооочень заже виден,
затем проходит 1.5 сек и он исчезает 8-).
Я даже изловчился и умудрился с него скриншат снять lol 8-))).
6. psapi.dll - 28.994 байта.
7. ZoneAlarm с вашей прогой выдайт нагрузку на проц в 100%.
(почему - не знаю - но факт!)
--
Где я не прав? Ж-).

Да - и предложения насчёт обмена сорсами в силе -
у меня есть классные идеи и не менее классные сорсы ...
Вопстчем - как насчёт сотрудничества?
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

Сообщение xenomorph » 26.12.2005 (Пн) 0:01

--
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 14:22

xenomorph я снял твой phantom.exe! Причём снял самолепной тулзой!
Но это привело к довольно таки странным последствиям: тулза перестала видеть процессы! Защел в таскман и вижу:(см. приложение)
Вложения
TaskMon.jpg
То что я вижу в таскмане
TaskMon.jpg (7.96 Кб) Просмотров: 889
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

ку

Сообщение xenomorph » 26.12.2005 (Пн) 14:38

2 keks-n:
*-). Верю 8-))))
Тока ты скажи как - сорс хоть покажь 8-))).
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 15:20

Ржать будешь! В тулзе автоматического обновления не было... PID был получен ДО нажатия Hide Me, а снесён был уже после, как результат - невидимость ВСЕХ процессов в системе 8)
Предлагаю накатать прогу, которая такой фокус делать будет - её запустил, а она всё процессы прячет :lol:
Изображение

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 15:29

xenomorph
Возникла идея по отлову таких процессов: поскольку они открываются OpenProcess без проблем, то надо перечислять ВСЕ возможные PID'ы, и если открылся без ошибки PID, который не ловился стандартными методами(Process32First и Process32Next), то процесс-то скрытый.
Изображение

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

ку

Сообщение xenomorph » 26.12.2005 (Пн) 15:29

И-го-го!!!!
Класс 8-).
Во побочный еффект!
А ты ПИД своровал 8-))).
Заслужил чипсы! - буду добрый сорс солью 8-)))).
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

xenomorph
Постоялец
Постоялец
Аватара пользователя
 
Сообщения: 508
Зарегистрирован: 18.04.2004 (Вс) 11:41
Откуда: это не важно - на сегодня у меня есть алиби ...

ку-ку ...

Сообщение xenomorph » 26.12.2005 (Пн) 17:00

"Гуры - мои гуры - гОре мени з вами ..."
... как всиХта в тему, да?
... Dpkjvfnm dc`xnj itdtkbnmcz, f tckb yt itdtkbnmcz hfcitdtkbnm b dpkjvfnm !!! ...

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 20:42

xenomorph
Написал я тулзу, убивающую фантомы :D
Запусти свой примерчик и нажми Hide Me, дождись, пока спрячется и стартани мою тулзу 8)

Собственно вот она, тулза то:
Вложения
KillStels.rar
(3.67 Кб) Скачиваний: 37
Изображение

Yurio
Новичок
Новичок
 
Сообщения: 27
Зарегистрирован: 13.11.2005 (Вс) 17:54

Сообщение Yurio » 26.12.2005 (Пн) 20:42

to xenomorph

эээ ... - как ??? если не секрет

Перед упаковкой выдираешь из *.exe иконку и инфо о версии.
Надеюсь, пример не надо... :)

посмотри КТО автор

Я имел в виду не программу MS-REM'a, а лишь описанные в его статье способы. Не нада грубить :!:

Этот килер ни =Х= не видит

Как и другие

Скорее всего, ты видел далеко не последнюю ее версию. Смотри архив. Кстати, набросал тут на VB мини-монитор процессов по методу SCINER'a. Видит твое (и мое) просто замечательно.

сабклассинг по наличию listview

LOL LOL LOL
Совсем не угадал.

идея и реализация

Digital Scream

Не видел и не слышал. Дай прямую ссылку на статью.

Отлавливаеться ЛЮБЫМ юзермодным ТМ

LOL
Списочек в студию.

psapi.dll

Используется только под NT 4.0 (и я еще не видел NT 4.0 без нее).

оооочень заже виден

Вид -> Скорость обновления -> Приостановить...
Теперь будет виден постоянно :D

Теперь по поводу нагрузки на процессор: 1 мс на таймере - это вам не шутки :). Хотя у меня под XP на 2 ГГц никаких проблем. В новой версии для задания интервала запускаем с параметром от 1 до 500 (по дефолту - 100).

"Гуры - мои гуры - гОре мени з вами ..."
... как всиХта в тему, да?

А вот тут полностью согласен :wink:
Вложения
NEW.rar
(292.83 Кб) Скачиваний: 52

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 20:45

Yurio
Твой примерчик ловится любым нестандартным таскманом, если хочешь, могу выложить свой
Изображение

Yurio
Новичок
Новичок
 
Сообщения: 27
Зарегистрирован: 13.11.2005 (Вс) 17:54

Сообщение Yurio » 26.12.2005 (Пн) 20:50

Выкладывай :shock:
(Обновление, надеюсь, там присутствует).
Да и "любым" - это неправда.

keks-n
Доктор VB наук
Доктор VB наук
Аватара пользователя
 
Сообщения: 2509
Зарегистрирован: 19.09.2005 (Пн) 17:17
Откуда: г. Москва

Сообщение keks-n » 26.12.2005 (Пн) 21:05

Вот он, таскман, который я писал давно и наивно полагал, что он всё может убить... Но твой HiddenProc и виден и убиваем!
Вложения
UTK.rar
(6.61 Кб) Скачиваний: 42
Изображение

Yurio
Новичок
Новичок
 
Сообщения: 27
Зарегистрирован: 13.11.2005 (Вс) 17:54

Сообщение Yurio » 26.12.2005 (Пн) 21:19

Ты это прикалываешься так? Или кнопку "Обновить" не жмешь? Смотри архив.
Нет слов :x



В предыдущем архиве в HiddenProc мелкий глюк (с постом keks-n не связан) - исправляюсь.
Вложения
NEW2.rar
(75.25 Кб) Скачиваний: 48

ProgSoldier
Начинающий
Начинающий
Аватара пользователя
 
Сообщения: 24
Зарегистрирован: 24.12.2005 (Сб) 0:17
Откуда: Украина

Сообщение ProgSoldier » 26.12.2005 (Пн) 21:38

Дык возми и юзай SendMessage hwnd, LVM_DELETEITEM, n, 0&
где hwnd-хендл SysListView32 таскменеджера n-позиция твоей программы в таскмене
Если страуса пугать с частотой 50 раз в секунду, то его можно использовать как отбойный молоток

Пред.След.

Вернуться в Visual Basic 1–6

Кто сейчас на конференции

Сейчас этот форум просматривают: Majestic-12 [Bot], Yandex-бот и гости: 51

    TopList  
cron