![]() |
Anzeige:
|
|
|||||||
| Dlls, Includes, Units & Prozeduren Alles zu den Themen Dlls, Includes, Units & Prozeduren |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Nichts besonderes, blockiert SetWindowsHookEx Hooks im Thread, in den die DLL geladen wurde. Passieren irgendwelche Fehler? Funktioniert das Ding? (Download von meiner Homepage oder auf Anfrage über PM)
PS: Die DLL ist nicht multithreadingfähig - ist also ideal für Profanprogramme.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (15.08.2009 um 06:28 Uhr) |
|
|
|
|
|
|
#2 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Testen lässt sich das ganze mit fast jedem Keylogger und mit Franks Botschafter.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (30.07.2009 um 08:35 Uhr) |
|
|
|
|
|
#3 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
|
Hehe, ok. Bin gerade erst wieder gekommen und werd das Teil die Tage testen.
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
#4 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Ich überlege zur Zeit ob es sinnvoll wäre, die DLL nach dem Ladevorgang im Speicher des Prozesses unsichtbar zu machen, damit ein "Angreifer" nicht so leicht herausfindet, was da vor sich geht. Hat jemand dazu eine Meinung?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#5 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
|
Spricht doch nichts dagegen.
Allerdings kann das von anderen Programmen auch als Versuch aufgefasst werden, einen Virus zu tarnen, oder?
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
|
#6 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
War, glaube ich, eine Schnapsidee. Man könnte das viel besser als Memory Modul laden, dann ist es von Anfang an versteckt.
Es gibt scheinbar bislang nur ein Programm, was so etwas scannt, und das ist von mir.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#7 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.091
|
Hehe
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
#8 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Update hochgeladen:
1) EXE hinzugefügt, die die AXT.DLL versteckt als MemoryModul lädt. 2) zweite DLL, AXT2.DLL dem Packet hinzugefügt: Beschreibung: Zitat:
3) Das Programm AXT2Loader.EXE wurde dem Download hinzugefügt. Mit diesem Programm lässt sich die AXT2.DLL in fremde Prozesse laden! Es ist damit auch möglich, Programme zu schützen, von denen man den Quelltext nicht besitzt!
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#9 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Hatte mir noch einen Fehler eingebaut -> Update hochgeladen. Jetzt funktioniert es auch mit der Injizierung.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#10 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Zitat:
Es ist möglich, den Blocker in beliebige Programme (zum Beispiel den InternetExplorer, GMER etc.) einzuschleusen, ohne auch nur eine einzige Zeile Code schreiben zu müssen. Das dürfte eine nette Geschichte sein, um Malwarescanner gegen das Abfangen von Messages zu schützen - wie gesagt, ohne eine einzige Zeile an Code schreiben zu müssen.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
|
#11 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Ich habe das ganze mal mit Franks Botschafter getestet:
Das macht der Botschafter mit Gmer vor der Injektion der DLL... ...und das kommt noch an, wenn die DLL über den AXT2Loader injiziert wurde... Ich hoffe, dass das der ein oder andere verwenden kann... Warum habe ich diese blödsinnige DLL überhaupt geschrieben? Ganz einfach: Für einen Virus ist eigentlich eine Kleinigkeit, die Anzeige von RootKit-Scannern über einen Hook so zu manipulieren, das die Malware vom Scanner gar nicht angezeigt wird (einfach alle Messages mittels globalem Hook abfangen, die Infos über den Virus enthalten und gar nicht an das Anzeigecontrol des Scanners weiterleiten). Dem soll diese Sache hier entgegenwirken - egal ob man den Scanner nun selbst geschrieben hat, oder der von jemand anderem entwickelt wurde.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (15.08.2009 um 06:29 Uhr) |
|
|
|
|
|
#12 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.777
|
Die DLLs vertragen sich unter Windows95/98/ME scheinbar nicht mit dem Virenscanner Avast, der dort etwas merkwürdig im System herumhookt (das sieht man daran, dass die Testprogramme nach dem Installieren der Ant-Hooking-DLLs nicht mehr reagieren).
![]() Unter NT basierenden Systemen gibt es mit Avast scheinbar keine Probleme. Kann das jemand, der mit Avast arbeitet (2000/XP/Vista), bestätigen?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| "Vidalia Bundle" und "Privoxy" gleichzeitg starten lassen ?! | Hsox | Software - Allgemein | 1 | 22.09.2008 20:36 |
| "Kleine" Spiele !?! | Paix | Computerspiele | 2 | 25.06.2008 14:41 |
| Permanente kleine "Lags" | Balde | Hardware - Problemlösungen | 4 | 06.03.2007 13:12 |
| "Hilfe"... "Senden an"Desktop"-Verl | Bluebear | Windows XP | 2 | 25.05.2005 02:22 |
| "Verknüpfung erstellen" verbieten / Kleine techsch | DerWurmImApfel | Windows XP | 1 | 29.10.2004 10:11 |