svchost?

Discussion in 'С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby' started by ascas, 1 May 2006.

  1. ascas

    ascas Elder - Старейшина

    Joined:
    19 Jan 2006
    Messages:
    56
    Likes Received:
    4
    Reputations:
    2
    Где то я читал (кажется на васм.ру) что у одного из системных процессов есть доступ в инет не перекрываемый файерволом, мне кажется что ето был svchost. так вот 2 вопроса:
    1) он или не он?
    2) если он, то достаточно ли просто спрятать начтоящий процесс, а сверху открыть мой с тем же именем чтобы обойти файервол? Или надо внедрить код в сам процесс?
     
  2. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    936
    Likes Received:
    396
    Reputations:
    261
    Что то не понял твой вопрос.
     
  3. 1$@sS

    1$@sS Elder - Старейшина

    Joined:
    22 Apr 2006
    Messages:
    44
    Likes Received:
    11
    Reputations:
    2
    насчет первого пункта ты прав.
    а отключить этот процесс нельзя ) вроде если я не ошибаюсь
     
  4. ascas

    ascas Elder - Старейшина

    Joined:
    19 Jan 2006
    Messages:
    56
    Likes Received:
    4
    Reputations:
    2
    Так я его и не выключаю, просто прячу его в task manager, а на его место включаю свой процесс с тем же названием. В свой процесс я всроил проксик, все как бы и работает, но половина страниц вообще не открывает, а в другой половине открывает не полностью.
     
  5. Raider

    Raider Elder - Старейшина

    Joined:
    2 May 2005
    Messages:
    40
    Likes Received:
    5
    Reputations:
    4
    Надо внедрять код в процесс.
     
  6. ascas

    ascas Elder - Старейшина

    Joined:
    19 Jan 2006
    Messages:
    56
    Likes Received:
    4
    Reputations:
    2
    Ясно, спасибо, но всетаки мне бы хотелось знать почему когда я просто заменяю процесс своим, он плохо, но работает?
     
  7. Raider

    Raider Elder - Старейшина

    Joined:
    2 May 2005
    Messages:
    40
    Likes Received:
    5
    Reputations:
    4
    Незнаю чс слово )
     
  8. Raider

    Raider Elder - Старейшина

    Joined:
    2 May 2005
    Messages:
    40
    Likes Received:
    5
    Reputations:
    4
    ... По идеии вообще работать не должно, т.к твой процесс не входит в список исключений фаера.
     
  9. Dr0ne

    Dr0ne New Member

    Joined:
    22 Feb 2006
    Messages:
    7
    Likes Received:
    2
    Reputations:
    1
    ты просто инжектируйся в адресно пространство svchost и фсе. а там уже делай что хочешь и ничего глючить не будет. а вот настчет закрытия фаером - svchost блокируется фаерм на раз-два(сам залочил свой) - в запрещенные поставил и всего-то делов(у меня Аутпост)
     
  10. drmist

    drmist Member

    Joined:
    8 Oct 2005
    Messages:
    307
    Likes Received:
    94
    Reputations:
    80
    Рабочий пример:
    http://drmist.ru/sources/cbs.0.6.rar

    Вобще говоря, если ты так внимательно читаешь статьи с васма, то должен знать, что фаеру глупоко чихать на названия процессов - его волнуют контрольные суммы исполняемых файлов.
    Кроме того, 1) svchost может лезть в инет ПО ДЕФОЛТУ. Как ты систему настроишь (и будет ли она при этом работать )) ) - дело админа/юзера.
    2) Не все фаеры можно обойти таким простым инжектированием, как в примере. С этим уже научились бороться.
     
  11. Dumkopff

    Dumkopff Elder - Старейшина

    Joined:
    5 Apr 2006
    Messages:
    60
    Likes Received:
    25
    Reputations:
    0
    Есть такой вирусок win32.hidrag он как раз по этому принципу работает... Можешь попробовать выловить и глянуть как.
     
  12. ascas

    ascas Elder - Старейшина

    Joined:
    19 Jan 2006
    Messages:
    56
    Likes Received:
    4
    Reputations:
    2
    Не, это слишком трудоемко, лучше сам разберусь ;)