Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Safe mode running

[es] :: Zaštita :: Safe mode running

[ Pregleda: 679 | Odgovora: 18 ]

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

reiser
Vranje

Član broj: 7895
Poruke: 1892
*.dialup.neobee.net.



Profil

icon Safe mode running19.02.2005. u 14:47

Na koji nacin da napravim pokretanje worm-a u safe modu, probao sam preko nekih kljuceva u registry-u ali ne ide...
Krajnja solucija je da iskljucim WFP i da zamenim neki od bitnih fajlova koji se izvrsavaju i u safe modu...
19.02.2005. u 14:47 

Goran Mijailovic
Not available

SuperModerator
Član broj: 12684
Poruke: 4503
*.blueisp.co.yu.



Profil

icon bezvezno pitanje19.02.2005. u 16:17
Nadam se da ti niko nece odgovoriti.
It's nice to be important,
but it's more important to be nice.

moderators are disposable
19.02.2005. u 16:17 

Goran Mijailovic
Not available

SuperModerator
Član broj: 12684
Poruke: 4503
*.blueisp.co.yu.



Profil

icon Re: Safe mode running19.02.2005. u 17:11
I neko ce mozda iskoristiti tvoj kod da napravi neko izmenjeno g**** koje nece prepoznati av-ovi itd...
It's nice to be important,
but it's more important to be nice.

moderators are disposable
19.02.2005. u 17:11 

Mindcravler

Član broj: 16645
Poruke: 5
*.cmu.carnet.hr.



Profil

icon Re: Safe mode running19.02.2005. u 22:10
Prouči malo ključeve ispod HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot

Ako viri instaliraš kao servis, možeš dodati entry u Minimal ili Network ključeve.
Eksperimentiraj malo, ne da mi se sada ulaziti u detalje.
19.02.2005. u 22:10 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running19.02.2005. u 23:27
Citat:
Goran Mijailovic: I neko ce mozda iskoristiti tvoj kod da napravi neko izmenjeno g**** koje nece prepoznati av-ovi itd...


Previše čitaš Kasperskyeve demagogije. Situacija je potpuno suprotna.

@Marko: Zamijeni u registriju sve reference u kojima se explorer.exe koristi kao shell sa imenom tvog crva ili explorer.exe crv.exe. Pogledaj i userinit.exe koji je zaslužan za pokretanje explorera i logon skripti. Ne bih ti savjetovao instaliranje kao win32 servis jer će to svaki inteligentniji admin skužiti.
19.02.2005. u 23:27 

reiser
Vranje

Član broj: 7895
Poruke: 1892
*.neobee.net.



Profil

icon Re: Safe mode running20.02.2005. u 00:21
Servise zaboravimo...

Citat:
Pogledaj i userinit.exe koji je zaslužan za pokretanje explorera i logon skripti.

Tacno tako. Zamenio sam HKLM\SOFTWARE\Windows NT\CurrentVersion\Winlogon\[UserInit] string, ali ne radi, majku mu, a gotovo sam siguran da je pre 2-3 dana radilo...

Postoji li neki manje poznati nacin osim menjanja putanje do shell-a ?

Inace, worm ce pokretati jedan mali dll pisan u asm-u, znaci u registryu ide otprilike ovako rundll32.exe ime_dlla.dll,procedura
20.02.2005. u 00:21 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running20.02.2005. u 00:55
Mislim da bi trebalo raditi, sigurno si nešto sjebao :>

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\AlternateShell

što bi bilo kad bismo cmd.exe promijenili u cmd.exe crv.exe? :)
20.02.2005. u 00:55 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running20.02.2005. u 01:03
A što je sa HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost ?

20.02.2005. u 01:03 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running20.02.2005. u 01:06
Baš mi ide nešto većeras, evo upcah još jednog:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute

U mene ima vrijednost "autocheck autochk *"

Problem je što se autochk izvodi pod nativnim subsystemom. Imaš jedan Rusinovičev primjer kako podesiti Visual Studio da ti kompajlira pod nativnim subsystemom (moraš koristiti samo Nt* API-je :)
20.02.2005. u 01:06 

reiser
Vranje

Član broj: 7895
Poruke: 1892
*.neobee.net.



Profil

icon Re: Safe mode running20.02.2005. u 01:09
Ma sta sam mogao da sjebem, cak sam i zamenio onaj windowsov rundll32.exe sa programcicem koji ce zapisati u fajlu sve parametre sa kojim se poziva i onda izvrsiti pravi rundll32 i nema nijednog jedinog parametra ???!

Sad cu da probam sa donjim kljucem.
20.02.2005. u 01:09 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running20.02.2005. u 01:18
HKEY_LOCAL_MACHINE\SYSTEM\Setup

SystemSetupInProgress postavi na 1

CmdLine -> ime crva

PS: Nisam probao :>

Ovo je još sesija brainstorminga... :)))
20.02.2005. u 01:18 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running20.02.2005. u 01:25
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\VmApplet

Mada treba otkriti kako natjerati winlogon da potjera ovaj control panel applet :)))
20.02.2005. u 01:25 

reiser
Vranje

Član broj: 7895
Poruke: 1892
*.neobee.net.



Profil

icon Re: Safe mode running20.02.2005. u 01:29
Aj molim te dodji na ICQ ako mozes na casak, brze cemo naci resenje tako ;) ?
20.02.2005. u 01:29 

Goran Mijailovic
Not available

SuperModerator
Član broj: 12684
Poruke: 4503
*.blueisp.co.yu.



Profil

icon Re: Safe mode running20.02.2005. u 03:26
Citat:
Sundance: Previše čitaš Kasperskyeve demagogije.

Nikada u zivotu nisam procitao nista od tog pisca :p
Naime radi se o zdravom razumu ;)
Citat:
Sundance: Situacija je potpuno suprotna.


Da znam :p vi ste dobri momci koji pomazu da softver bude bolji tako sto otkrivate rupe u istom i pisete neke dobre viruse koji nikome nece uciniti nista nazao jer ce te ih vi vec poslati av kompanijama na analizu :p
It's nice to be important,
but it's more important to be nice.

moderators are disposable
20.02.2005. u 03:26 

Goran Mijailovic
Not available

SuperModerator
Član broj: 12684
Poruke: 4503
*.blueisp.co.yu.



Profil

icon Re: Safe mode running20.02.2005. u 18:47
Ok, ok nisam ja policija.
It's nice to be important,
but it's more important to be nice.

moderators are disposable
20.02.2005. u 18:47 

Mindcravler

Član broj: 16645
Poruke: 5
*.cmu.carnet.hr.



Profil

icon Re: Safe mode running21.02.2005. u 20:36
I na koji način ga pokrećeš?

Inače nisam ciljao na obične servise, već driver servise (njih ne vidiš u services appletu), a par puta mi se dogodilo da su me win admini čudno pogledali kada sam ih pitao za driver servise pri riješavanju nekih problema (što znači da ih nema baš puno "inteligentnih" :-)).
21.02.2005. u 20:36 

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.

ICQ: 106979934


Profil

icon Re: Safe mode running21.02.2005. u 20:53
Jedna nova metoda...razradismo je na pvt...detalji u pH #2 :>

PS: Uopće se ima trojana/crva ne stavlja u registry :>>>
21.02.2005. u 20:53 

[es] :: Zaštita :: Safe mode running

[ Pregleda: 679 | Odgovora: 18 ]

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.