актуальные методы обхода фаерволов

Discussion in 'С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby' started by x-ultra-x, 11 May 2007.

  1. x-ultra-x

    x-ultra-x Elder - Старейшина

    Joined:
    5 Oct 2005
    Messages:
    45
    Likes Received:
    7
    Reputations:
    -2
    Было много статей,манов по сабжу(на том же wasm'е), но сейчас ситуация изменилась. Outpost и новый Kaspersky обзавелись проактивнорй защитой.
    Можно конечно кликать как в пинче,но это не надолго )
     
  2. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    1 person likes this.
  3. Ky3bMu4

    Ky3bMu4 Elder - Старейшина

    Joined:
    3 Feb 2007
    Messages:
    487
    Likes Received:
    284
    Reputations:
    42
    Вот firewall.h от dkcs_ddos_bot. Об эффективности сиего кода понятия не имею.
    www.lordofring.tushino.com/firewall.txt
    И раньше вроде как svchost`у был досту в инет. А ща незнаю.
     
    #3 Ky3bMu4, 12 May 2007
    Last edited by a moderator: 12 May 2007
    1 person likes this.
  4. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Обходить фаервол посредством загрузки драйвера в нулевое кольцо конечно эффективно но для начала нужно поснимать хуки с функций загрузки драйверов, куда их ставит любой риалтам антиспайвеар, идущий с фаерволом. ;)
     
    #4 hidden, 12 May 2007
    Last edited: 12 May 2007
  5. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    обойти можно всё и вся)) вопрос только во времени реверса...
    оутпост при снятие его хуков (ring0), блокирует доступ к инету) вот это не есть гууд.
    Но обойти его и в ring3 можно, даже под гостем, ток не много геморно...

    [Great:] По делу не сказано, либо говори конкретнее, либо не пости
     
    #5 Hellsp@wn, 12 May 2007
    Last edited by a moderator: 13 May 2007
  6. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    На этом остановим оффтоп, это и так все знают...
     
    #6 hidden, 12 May 2007
    Last edited: 12 May 2007
  7. KPOT_f!nd

    KPOT_f!nd положенец общага

    Joined:
    25 Aug 2006
    Messages:
    1,074
    Likes Received:
    502
    Reputations:
    65
    Process-Injection и обход проактивных защит, контролирующих WriteProcessMemroy и другие API, обычно файры ставят хуки на SST - вот их и надо снимать, правда тут тоже есть свои тонкости. если это SpyWare/Loader и т.д, то самым простым методом является, пожалуй обход через сервис BITS, встроенный по умолчанию в операционную систему для автоапдейтов Microsoft Windows. работает он "официально" в контексте svchost.exe используя для передачи данных только HTTP GET-метод. Остальные методы здесь описаны очень хорошо: http://www.wasm.ru/article.php?article=outpostk
    вот это посмотри еще все:
    http://hellknights.void.ru/
    http://www.0x48k.cc/
    http://www.wasm.ru/
    http://www.rootkits.ru/


    (с) Cytech​
     
    #7 KPOT_f!nd, 12 May 2007
    Last edited: 12 May 2007
  8. Ky3bMu4

    Ky3bMu4 Elder - Старейшина

    Joined:
    3 Feb 2007
    Messages:
    487
    Likes Received:
    284
    Reputations:
    42
    О Process-Injection ОЧЕНЬ хорошо написано тут:
    http://www.bit-team.com/index.php?option=com_content&task=view&id=95&Itemid=1

    Но вот маленькие поправки:
    1) Перед всем этим делов взять себе привелегии на дебуг программ.
    2)Кроме
    Code:
    LoadLibrary("kernel32.dll"); // нам необходимо подгрузить жертве в процесс 
    LoadLibrary("user32.dll"); // требуемые нам библиотеки (их может и не быть изначально)
    
    Добавать:
    Code:
    	
    LoadLibrary("ADVAPI32_DLL");	
    LoadLibrary("IMGHLP_DLL");	
    LoadLibrary("SHELL32_DLL");	
    LoadLibrary("WS2_32_DLL");	
    LoadLibrary("URLMON_DLL"); 	
    LoadLibrary("WININET_DLL");	
    LoadLibrary("WINMM_DLL");		
    
    В svchost инжектица на ура.
     
  9. _Great_

    _Great_ Elder - Старейшина

    Joined:
    27 Dec 2005
    Messages:
    2,032
    Likes Received:
    1,119
    Reputations:
    1,139
    Мне вот, простите, интересно, а кто будет выкладывать в паблик актуальные и наилучшие методы обхода?
     
  10. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    вообще то я в посте имел ввиду, чтоб чел не занимался ерундой, а или покупал или сам
    реверсил... Вот не плохая статья http://www.securitylab.ru/analytics/254727.php
    Можно почерпнуть пару мыслей)
     
  11. Ky3bMu4

    Ky3bMu4 Elder - Старейшина

    Joined:
    3 Feb 2007
    Messages:
    487
    Likes Received:
    284
    Reputations:
    42
    Получение привилегий Ring0 в Win9x/Me
    http://sources.ru/cpp/system/ring0.zip

    А вот и перехват api
    http://rsdn.ru/article/baseserv/IntercetionAPI.xml
     
    #11 Ky3bMu4, 18 May 2007
    Last edited: 18 May 2007