Регистрация Главная Сообщество
Сообщения за день Справка Регистрация
Навигация
Zhyk.org LIVE! Реклама на Zhyk.org Правила Форума Награды и достижения Доска "почета"

Обход нового фроста - Тренеры снова в строю? Обсуждаем!

-

Общение разработчиков

- Программирование для Point Blank, общение и обсуждение разработок

Ответ
 
Опции темы
Старый 09.07.2012, 12:38   #16
Заблокирован
 Рыцарь-капитан
Аватар для warl0ck
 
warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(warl0ck сломал счётчик популярности :(
Регистрация: 29.01.2010
Сообщений: 547
Популярность: 41279
Сказал(а) спасибо: 692
Поблагодарили 2,270 раз(а) в 1,035 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

вдруг кому-то будет интересно [Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]

Последний раз редактировалось warl0ck; 09.07.2012 в 12:40.
  Ответить с цитированием
Пользователь сказал cпасибо:
крайслер (17.07.2012)
Старый 09.07.2012, 16:42   #17
 Разведчик
Аватар для Fojest
 
Fojest скоро будет известенFojest скоро будет известенFojest скоро будет известен
Регистрация: 03.07.2012
Сообщений: 11
Популярность: 202
Сказал(а) спасибо: 4
Поблагодарили 32 раз(а) в 8 сообщениях
Отправить сообщение для Fojest с помощью Skype™
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от DED_MA3AYПосмотреть сообщение
я тут понимаю что ты даже не понял что скопипастил ...

Разумеется не понял, я же это сразу написал. Скорее не скопипастил а просто рассказал о том, что нашёл.


1. снять этот хук
1. Нужен обход, и если этот обход сделают то в паблике его скорее всего не будет
1. Какой в жопу обход а нулевом кольце ...
- Я имел ввиду сам драйвер (Как обход), или что ты там пишешь, который и будет снимать этот хук, думал это понятно
2. обратится напрямую по указателю к правильной функции (если перехватили через SSDT )
2. Если не ошибаюсь, это нужно заинжектить dll, или ты сможешь функции PB из-вне вызывать? 0_о
2. в нулевом кольце нет инжекта длл там только драйвера + системные ДЛЛ их ты не хукнеш из юзермоде ..
- Это то понятно. Я видимо не о тех "функциях" подумал..
3. использховать другие функции
3. Какие?
3. в иде раскрой функцию ZwWriteProcessMemory и посмотри что она юзает хотя в ядре уже будет функция NtWriteProcessMemory
- -
4. откоректировать функцию которая совершила перехват и сделать в месте проверки jmp (чтобы всегда разрешала запись)
4. Ты её найди сначала, потом отредактируй да ещё и сохранить попробуй. Если за это отвечает драйвер, то функция в .sys файле, а IDA его хоть и открывает но сохранять она в .sys не умеет (Несколько я знаю)
4. дык если функция в ядре отхучена то эт тебе покажет тотже самый кернел детективе. И что мне помешает ее отредактировать? после загрузки драйвера как ты говориш sys файла функция уже не в файле а в памяти ядра .. и IDA открывает sys но зачем мне го после этого опять сохранять в sys ? если можно самому написать свой драйвер
- -
________________

Последний раз редактировалось Fojest; 09.07.2012 в 16:50.
  Ответить с цитированием
Старый 17.07.2012, 08:33   #18
 Разведчик
Аватар для Vlad*Dino*By
 
Vlad*Dino*By никому не известный тип
Регистрация: 17.07.2012
Сообщений: 0
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

А вы не знаете где скачать мазай?))))
  Ответить с цитированием
Старый 17.07.2012, 10:22   #19
Заблокирован
 Разведчик
Аватар для СS1TЕRAN1
 
СS1TЕRAN1 вызывает надежду
Регистрация: 15.07.2012
Сообщений: 0
Популярность: -45
Сказал(а) спасибо: 0
Поблагодарили 2 раз(а) в 2 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от Vlad*Dino*ByПосмотреть сообщение
А вы не знаете где скачать мазай?))))

его пкупать нужно, желательно у меня
  Ответить с цитированием
Старый 03.08.2012, 20:56   #20
 Разведчик
Аватар для erro1
 
erro1 на правильном путиerro1 на правильном пути
Регистрация: 11.08.2011
Сообщений: 0
Популярность: 105
Сказал(а) спасибо: 0
Поблагодарили 3 раз(а) в 3 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от DED_MA3AYПосмотреть сообщение
ну перехватил "какойто антивирус или фрост" ZwWriteProcessMemory
ну и в рот ему потные ноги .. что нам мешает один из вариантов:
1. снять этот хук
2. обратится напрямую по указателю к правильной функции (если перехватили через SSDT )
3. использховать другие функции
4. откоректировать функцию которая совершила перехват и сделать в месте проверки jmp (чтобы всегда разрешала запись)

и масса других вариантов
когда вы в ядре вас может ограничить только ваша фантазия и знание системы

Ничего из этого не поможет на х64, т.к. фрост там ничего не хучит.
С висты SP1 и windows server 2008 появилась новая технология фильтров для защиты процессов и нитей, файлов, сетей. На 64 XP ее еще не было. Если бы можно было прочитать адрессное пространство драйвера, то обойти это не составит труда.
  Ответить с цитированием
Старый 04.08.2012, 19:28   #21
Читер-спонсор
 Пехотинец
Аватар для DED_MA3AY
 
DED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нацииDED_MA3AY гордость нации
Регистрация: 26.05.2010
Сообщений: 89
Популярность: 3087
Сказал(а) спасибо: 3
Поблагодарили 666 раз(а) в 268 сообщениях
Отправить сообщение для DED_MA3AY с помощью Skype™
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от erro1Посмотреть сообщение
Ничего из этого не поможет на х64, т.к. фрост там ничего не хучит.
С висты SP1 и windows server 2008 появилась новая технология фильтров для защиты процессов и нитей, файлов, сетей. На 64 XP ее еще не было. Если бы можно было прочитать адрессное пространство драйвера, то обойти это не составит труда.

ты хочеш сказать что если я дерну нативную функцию записи в чужой процесс (функцию которая даже непроверяет имею ли я право на это) я не смогу ничего записать в защищаемый фростом процесс ?
  Ответить с цитированием
Старый 04.08.2012, 22:38   #22
 Разведчик
Аватар для gooodprops
 
gooodprops на правильном пути
Регистрация: 04.05.2011
Сообщений: 0
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 14 раз(а) в 9 сообщениях
Отправить сообщение для gooodprops с помощью ICQ Отправить сообщение для gooodprops с помощью Skype™
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от erro1Посмотреть сообщение
Ничего из этого не поможет на х64, т.к. фрост там ничего не хучит.
С висты SP1 и windows server 2008 появилась новая технология фильтров для защиты процессов и нитей, файлов, сетей. На 64 XP ее еще не было. Если бы можно было прочитать адрессное пространство драйвера, то обойти это не составит труда.

да с х64 проблема
________________
Лучшая благодарность это кнопка "Спасибо". Если тебе помогли, не поленись, и нажми на эту кнопку
  Ответить с цитированием
Старый 05.08.2012, 00:03   #23
 Разведчик
Аватар для erro1
 
erro1 на правильном путиerro1 на правильном пути
Регистрация: 11.08.2011
Сообщений: 0
Популярность: 105
Сказал(а) спасибо: 0
Поблагодарили 3 раз(а) в 3 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от DED_MA3AYПосмотреть сообщение
ты хочеш сказать что если я дерну нативную функцию записи в чужой процесс (функцию которая даже непроверяет имею ли я право на это) я не смогу ничего записать в защищаемый фростом процесс ?

Сомневаюсь что тебе будет достаточно дернуть 1 функцию. Придеться полностью реверсить нативную функцию (тут я имею в виду Nt, Zw), а там уже разбираться как выделяется память тем же NtAllocateVirtualMemory. В любом случае придеться писать свою функцию.

P.S. если ты все это один делаешь, тогда респектище, ибо переписывать ядро это не хукать SSDT.
  Ответить с цитированием
Старый 05.08.2012, 00:30   #24
 Разведчик
Аватар для iamzero
 
iamzero лучик света в грозовом небеiamzero лучик света в грозовом небеiamzero лучик света в грозовом небеiamzero лучик света в грозовом небеiamzero лучик света в грозовом небеiamzero лучик света в грозовом небеiamzero лучик света в грозовом небе
Регистрация: 04.05.2012
Сообщений: 18
Популярность: 805
Сказал(а) спасибо: 24
Поблагодарили 25 раз(а) в 18 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от erro1Посмотреть сообщение
если ты все это один делаешь, тогда респектище, ибо переписывать ядро это не хукать SSDT.

Думал у него команда разработчиков?
  Ответить с цитированием
Старый 05.08.2012, 00:45   #25
 Разведчик
Аватар для erro1
 
erro1 на правильном путиerro1 на правильном пути
Регистрация: 11.08.2011
Сообщений: 0
Популярность: 105
Сказал(а) спасибо: 0
Поблагодарили 3 раз(а) в 3 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от iamzeroПосмотреть сообщение
Думал у него команда разработчиков?

Откуда я знаю. Буржуйские читофабрики состоят из 5-6 кодеров. У каждого свои обязанности и свой пакет хаков. Но такие проблемы, я уверен, они совместно решают.
  Ответить с цитированием
Старый 05.08.2012, 00:53   #26
 Старший сержант
Аватар для slava-zis
 
slava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норрисаslava-zis троюродный дядя Чака Норриса
Регистрация: 18.02.2011
Сообщений: 232
Популярность: 8824
Сказал(а) спасибо: 43
Поблагодарили 801 раз(а) в 240 сообщениях
Отправить сообщение для slava-zis с помощью Skype™
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от erro1Посмотреть сообщение
Откуда я знаю. Буржуйские читофабрики состоят из 5-6 кодеров. У каждого свои обязанности и свой пакет хаков. Но такие проблемы, я уверен, они совместно решают.

ну у них и деньги другие.
________________
Hack for ShadowCompany
Hack for War Thunder
Дно геймхакинга
  Ответить с цитированием
Старый 05.08.2012, 01:30   #27
 Разведчик
Аватар для ivan7147
 
ivan7147 никому не известный тип
Регистрация: 26.07.2012
Сообщений: 0
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Вадим здарова. Ну до тебя не достучишся нигде. Когда WC обновишь? И все отсальные функции?! Ты там на реклассинге писан что обновишь после того как драйвей на 64бит напишешь и т.д. Но а можешь примерные сроки назвать когда обновишь вх?
  Ответить с цитированием
Старый 05.08.2012, 11:13   #28
 Разведчик
Аватар для КаМаZ
 
КаМаZ неизвестен в этих краяхКаМаZ неизвестен в этих краях
Регистрация: 24.07.2012
Сообщений: 12
Популярность: -102
Сказал(а) спасибо: 3
Поблагодарили 6 раз(а) в 6 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от Mul-TicПосмотреть сообщение
100% Можно.
Я уже почти разобрался как это сделать.
Только не по выложенному коду.

а у тебя разве мозги есть??
  Ответить с цитированием
Старый 05.08.2012, 12:01   #29
 Разведчик
Аватар для NoName%(2)
 
NoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражанияNoName%(2) блестящий пример для подражания
Регистрация: 12.01.2012
Сообщений: 33
Популярность: 2330
Сказал(а) спасибо: 223
Поблагодарили 63 раз(а) в 46 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

Цитата:
Сообщение от КаМаZПосмотреть сообщение
а у тебя разве мозги есть??

у него есть
  Ответить с цитированием
Старый 07.11.2013, 01:25   #30
 Разведчик
Аватар для ANTINewBX
 
ANTINewBX неизвестен в этих краяхANTINewBX неизвестен в этих краях
Регистрация: 04.11.2013
Сообщений: 1
Популярность: -126
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обход нового фроста - Тренеры снова в строю? Обсуждаем!

дядя вадим не соизволите помоч? скайп sergei.shaklein я понимаю занитой человек ну всё же!
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[Подсказка] И снова,обход защиты на фришках. Незнакомец Rising Force Online 12 07.12.2010 15:57

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 14:24.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net