Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > Helfer & Tools > Dlls, Includes, Units & Prozeduren

Dlls, Includes, Units & Prozeduren Alles zu den Themen Dlls, Includes, Units & Prozeduren

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26644, Antworten: 4197
Gehe zum ersten neuen Beitrag [Windows XP-32 bit] Verschlüsselungs Trojaner
Aufrufe: 59, Antworten: 2
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 71, Antworten: 6
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7537, Antworten: 175
Gehe zum ersten neuen Beitrag Gibts denn nichts neues?
Aufrufe: 863, Antworten: 46
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 99, Antworten: 5
PPF - Shoppingwahn
Aufrufe: 50864, Antworten: 1390
Gehe zum ersten neuen Beitrag Windows Oberfläche (Schrift,...
Aufrufe: 180, Antworten: 10
Gehe zum ersten neuen Beitrag TabCtrl
Aufrufe: 125, Antworten: 12
Gehe zum ersten neuen Beitrag Dateien lassen sich nicht...
Aufrufe: 25, Antworten: 2
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 30.05.2009, 22:19   #1 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard "Kleine" Ant-Hooking-DLL

Nichts besonderes, blockiert SetWindowsHookEx Hooks im Thread, in den die DLL geladen wurde. Passieren irgendwelche Fehler? Funktioniert das Ding? (Download von meiner Homepage oder auf Anfrage über PM)
PS: Die DLL ist nicht multithreadingfähig - ist also ideal für Profanprogramme.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (15.08.2009 um 06:28 Uhr)
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 31.05.2009, 11:47   #2 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Testen lässt sich das ganze mit fast jedem Keylogger und mit Franks Botschafter.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (30.07.2009 um 08:35 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 01.06.2009, 13:16   #3 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
Standard

Hehe, ok. Bin gerade erst wieder gekommen und werd das Teil die Tage testen.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 01.06.2009, 18:44   #4 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Ich überlege zur Zeit ob es sinnvoll wäre, die DLL nach dem Ladevorgang im Speicher des Prozesses unsichtbar zu machen, damit ein "Angreifer" nicht so leicht herausfindet, was da vor sich geht. Hat jemand dazu eine Meinung?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 01.06.2009, 20:54   #5 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
Standard

Spricht doch nichts dagegen.
Allerdings kann das von anderen Programmen auch als Versuch aufgefasst werden, einen Virus zu tarnen, oder?
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 02.06.2009, 15:00   #6 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Zitat:
Zitat von Frabbing Beitrag anzeigen
Spricht doch nichts dagegen.
War, glaube ich, eine Schnapsidee. Man könnte das viel besser als Memory Modul laden, dann ist es von Anfang an versteckt.
Zitat:
Zitat von Frabbing Beitrag anzeigen
Allerdings kann das von anderen Programmen auch als Versuch aufgefasst werden, einen Virus zu tarnen, oder?
Es gibt scheinbar bislang nur ein Programm, was so etwas scannt, und das ist von mir.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 02.06.2009, 16:32   #7 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
Standard

Hehe
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 29.07.2009, 19:32   #8 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Update hochgeladen:

1) EXE hinzugefügt, die die AXT.DLL versteckt als MemoryModul lädt.

2) zweite DLL, AXT2.DLL dem Packet hinzugefügt:
Beschreibung:
Zitat:
Die DLL ATX2.DLL wird über LoadLibrary geladen (Profan UseDll) und schützt dann alle Threads des jeweiligen Prozesses, die ein Hauptfenster besitzen. Die DLL darf nur einmal pro Prozess geladen werden und schützt nicht vor WH_KEYBOARD_LL und WH_MOUSE_LL Hooks. Die DLL verhindert nicht unbedingt die Injektion einer Hooking-DLL und ist eher dafür gedacht das Abfangen von Messages zu blocken.


3) Das Programm AXT2Loader.EXE wurde dem Download hinzugefügt. Mit diesem Programm lässt sich die AXT2.DLL in fremde Prozesse laden!
Es ist damit auch möglich, Programme zu schützen, von denen man den Quelltext nicht besitzt!
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 29.07.2009, 22:50   #9 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Hatte mir noch einen Fehler eingebaut -> Update hochgeladen. Jetzt funktioniert es auch mit der Injizierung.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 30.07.2009, 07:53   #10 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Zitat:
Zitat von AHT Beitrag anzeigen
3) Das Programm AXT2Loader.EXE wurde dem Download hinzugefügt. Mit diesem Programm lässt sich die AXT2.DLL in fremde Prozesse laden!
Es ist damit auch möglich, Programme zu schützen, von denen man den Quelltext nicht besitzt!
Ich will hoffen, das es deutlich geworden ist, was damit möglich ist:
Es ist möglich, den Blocker in beliebige Programme (zum Beispiel den InternetExplorer, GMER etc.) einzuschleusen, ohne auch nur eine einzige Zeile Code schreiben zu müssen. Das dürfte eine nette Geschichte sein, um Malwarescanner gegen das Abfangen von Messages zu schützen - wie gesagt, ohne eine einzige Zeile an Code schreiben zu müssen.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 30.07.2009, 08:14   #11 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Ich habe das ganze mal mit Franks Botschafter getestet:

Das macht der Botschafter mit Gmer vor der Injektion der DLL...


...und das kommt noch an, wenn die DLL über den AXT2Loader injiziert wurde...


Ich hoffe, dass das der ein oder andere verwenden kann...

Warum habe ich diese blödsinnige DLL überhaupt geschrieben?
Ganz einfach: Für einen Virus ist eigentlich eine Kleinigkeit, die Anzeige von RootKit-Scannern über einen Hook so zu manipulieren, das die Malware vom Scanner gar nicht angezeigt wird (einfach alle Messages mittels globalem Hook abfangen, die Infos über den Virus enthalten und gar nicht an das Anzeigecontrol des Scanners weiterleiten).
Dem soll diese Sache hier entgegenwirken - egal ob man den Scanner nun selbst geschrieben hat, oder der von jemand anderem entwickelt wurde.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (15.08.2009 um 06:29 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 31.07.2009, 16:04   #12 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.777
Standard

Die DLLs vertragen sich unter Windows95/98/ME scheinbar nicht mit dem Virenscanner Avast, der dort etwas merkwürdig im System herumhookt (das sieht man daran, dass die Testprogramme nach dem Installieren der Ant-Hooking-DLLs nicht mehr reagieren).
Unter NT basierenden Systemen gibt es mit Avast scheinbar keine Probleme. Kann das jemand, der mit Avast arbeitet (2000/XP/Vista), bestätigen?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > Helfer & Tools > Dlls, Includes, Units & Prozeduren

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
"Vidalia Bundle" und "Privoxy" gleichzeitg starten lassen ?! Hsox Software - Allgemein 1 22.09.2008 20:36
"Kleine" Spiele !?! Paix Computerspiele 2 25.06.2008 14:41
Permanente kleine "Lags" Balde Hardware - Problemlösungen 4 06.03.2007 13:12
"Hilfe"... "Senden an"Desktop"-Verl Bluebear Windows XP 2 25.05.2005 02:22
"Verknüpfung erstellen" verbieten / Kleine techsch DerWurmImApfel Windows XP 1 29.10.2004 10:11



Alle Zeitangaben in WEZ +2. Es ist jetzt 09:53 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2