https://community.qualys.com/blogs/securitylabs/2011/05/09/analysis-malware-win32rimecudb Inside this junk code, the malware implements a very...
Есть вот такой код: [img] Вызывается следующим образом : sub_BCA8505 sub_BCA8505 proc near sub_BCA8505 sub_BCA8505 var_18= dword ptr...
При загрузке в ольку в EP я вижу 004013C9 > $- E9 99488B0B JMP 0BCB5C67 004013CE . FF15 74504000 CALL DWORD PTR DS:[<&MSVCRT.iswgraph>] ;...
Желателен конструктивный флейм :-) BOOL NAKED CompareCurrentProcess(PCHAR pszName) { /* 1. Found PEB 2. Found _RTL_USER_PROCESS_PARAMETERS...
Как посчитать чексумму уже промапленной библиотеки ?
Кто нибудь знает есть ли такие в природе ? можно ring3 перехваты, пох, можно в ядре. главное что бы видеть что и по какому оффсету пишут. С...
Приветствую. Передо мной стоит задача на лету "заменять" коды клавиш клавиатуры. Как это сделать? Я перехватывал с помощью глобального хука все...
Где можно посмотреть структуру на которую хранит указатель полученный посредством CreateService\OpenService и тд. ? Например вот OpenSCManager :...
[deleted] модераторы удалите пожалуйста топик.
Задача, переместить\скопировать тело DLL в другое место АП, создать поток в его EP. Падает с Access Voilation в ProcessReloc. В чем может быть...
Проблема в том, что при выгрузке драйвера, после регистрации протокола, идет вызов NdisDeregisterProtocol. Затем NDIS вызывает...
Пишу простенький Socks5 прокси сервер. Всё вроде делаю правильно, но данные не идут как не крути =( в общем посмотрите на код, если будут какие...
Готов убить за скан этой книги. http://www.books.ru/shop/books/507549
Здр. Перехватываю send в проложении, заменяю первые 5 байт ( по статье ) // DLL внедряемая в АП Lotus Notes // #include "stdafx.h" #define __dbg...
Бсодит =( причём если в cmd просто набирать dir то не бсодит, а если допустим открыть мой компьютер то сразу бсод. мучаюсь уже долго. NTSTATUS...
У меня уже нервов не хватает usOpenFileName юникод строка length длина строки , я приделываю ноль в конце так как уже отсюда идёт мусор. ......
Привет, в общем мне надо пробежататься по списку всех модулей процесса в его АП и удалить некоторые :-) ничего особенного, просто спортивный...
В общем, перехватываю ZwTerminateProcess в ядре, код : NTSTATUS NewZwTerminateProcess(IN HANDLE ProcessHandle OPTIONAL,IN NTSTATUS ExitStatus) {...
Здр. Вот я опять со своими баранами, в общем базонезависимый код у меня на С++ не получаеться писать, поэтому взялся за асм, вот что вышло :...
Вопрос почему когда удалённый тред стартует, по адресу 004014F0 (адрес RemoteMain) ничего нету ? :( #include <windows.h> #include <stdio.h>...
Имена участников (разделяйте запятой).