Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Safe mode running

[es] :: Zaštita :: Safe mode running

[ Pregleda: 2757 | Odgovora: 18 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

reiser

Član broj: 7895
Poruke: 2314



+102 Profil

icon Safe mode running19.02.2005. u 14:47 - pre 233 meseci
Na koji nacin da napravim pokretanje worm-a u safe modu, probao sam preko nekih kljuceva u registry-u ali ne ide...
Krajnja solucija je da iskljucim WFP i da zamenim neki od bitnih fajlova koji se izvrsavaju i u safe modu...
 
Odgovor na temu

Goran Mijailovic

Član broj: 12684
Poruke: 6907



+437 Profil

icon bezvezno pitanje19.02.2005. u 16:17 - pre 233 meseci
Nadam se da ti niko nece odgovoriti.
 
Odgovor na temu

Goran Mijailovic

Član broj: 12684
Poruke: 6907



+437 Profil

icon Re: Safe mode running19.02.2005. u 17:11 - pre 233 meseci
I neko ce mozda iskoristiti tvoj kod da napravi neko izmenjeno g**** koje nece prepoznati av-ovi itd...
 
Odgovor na temu

Mindcravler

Član broj: 16645
Poruke: 5
*.cmu.carnet.hr.



Profil

icon Re: Safe mode running19.02.2005. u 22:10 - pre 233 meseci
Prouči malo ključeve ispod HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot

Ako viri instaliraš kao servis, možeš dodati entry u Minimal ili Network ključeve.
Eksperimentiraj malo, ne da mi se sada ulaziti u detalje.
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running19.02.2005. u 23:27 - pre 233 meseci
Citat:
Goran Mijailovic: I neko ce mozda iskoristiti tvoj kod da napravi neko izmenjeno g**** koje nece prepoznati av-ovi itd...


Previše čitaš Kasperskyeve demagogije. Situacija je potpuno suprotna.

@Marko: Zamijeni u registriju sve reference u kojima se explorer.exe koristi kao shell sa imenom tvog crva ili explorer.exe crv.exe. Pogledaj i userinit.exe koji je zaslužan za pokretanje explorera i logon skripti. Ne bih ti savjetovao instaliranje kao win32 servis jer će to svaki inteligentniji admin skužiti.
 
Odgovor na temu

reiser

Član broj: 7895
Poruke: 2314



+102 Profil

icon Re: Safe mode running20.02.2005. u 00:21 - pre 233 meseci
Servise zaboravimo...

Citat:
Pogledaj i userinit.exe koji je zaslužan za pokretanje explorera i logon skripti.

Tacno tako. Zamenio sam HKLM\SOFTWARE\Windows NT\CurrentVersion\Winlogon\[UserInit] string, ali ne radi, majku mu, a gotovo sam siguran da je pre 2-3 dana radilo...

Postoji li neki manje poznati nacin osim menjanja putanje do shell-a ?

Inace, worm ce pokretati jedan mali dll pisan u asm-u, znaci u registryu ide otprilike ovako rundll32.exe ime_dlla.dll,procedura
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running20.02.2005. u 00:55 - pre 233 meseci
Mislim da bi trebalo raditi, sigurno si nešto sjebao :>

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\AlternateShell

što bi bilo kad bismo cmd.exe promijenili u cmd.exe crv.exe? :)
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running20.02.2005. u 01:03 - pre 233 meseci
A što je sa HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost ?

 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running20.02.2005. u 01:06 - pre 233 meseci
Baš mi ide nešto većeras, evo upcah još jednog:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute

U mene ima vrijednost "autocheck autochk *"

Problem je što se autochk izvodi pod nativnim subsystemom. Imaš jedan Rusinovičev primjer kako podesiti Visual Studio da ti kompajlira pod nativnim subsystemom (moraš koristiti samo Nt* API-je :)
 
Odgovor na temu

reiser

Član broj: 7895
Poruke: 2314



+102 Profil

icon Re: Safe mode running20.02.2005. u 01:09 - pre 233 meseci
Ma sta sam mogao da sjebem, cak sam i zamenio onaj windowsov rundll32.exe sa programcicem koji ce zapisati u fajlu sve parametre sa kojim se poziva i onda izvrsiti pravi rundll32 i nema nijednog jedinog parametra ???!

Sad cu da probam sa donjim kljucem.
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running20.02.2005. u 01:18 - pre 233 meseci
HKEY_LOCAL_MACHINE\SYSTEM\Setup

SystemSetupInProgress postavi na 1

CmdLine -> ime crva

PS: Nisam probao :>

Ovo je još sesija brainstorminga... :)))
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running20.02.2005. u 01:25 - pre 233 meseci
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\VmApplet

Mada treba otkriti kako natjerati winlogon da potjera ovaj control panel applet :)))
 
Odgovor na temu

reiser

Član broj: 7895
Poruke: 2314



+102 Profil

icon Re: Safe mode running20.02.2005. u 01:29 - pre 233 meseci
Aj molim te dodji na ICQ ako mozes na casak, brze cemo naci resenje tako ;) ?
 
Odgovor na temu

Goran Mijailovic

Član broj: 12684
Poruke: 6907



+437 Profil

icon Re: Safe mode running20.02.2005. u 03:26 - pre 233 meseci
Citat:
Sundance: Previše čitaš Kasperskyeve demagogije.

Nikada u zivotu nisam procitao nista od tog pisca :p
Naime radi se o zdravom razumu ;)
Citat:
Sundance: Situacija je potpuno suprotna.


Da znam :p vi ste dobri momci koji pomazu da softver bude bolji tako sto otkrivate rupe u istom i pisete neke dobre viruse koji nikome nece uciniti nista nazao jer ce te ih vi vec poslati av kompanijama na analizu :p
 
Odgovor na temu

Goran Mijailovic

Član broj: 12684
Poruke: 6907



+437 Profil

icon Re: Safe mode running20.02.2005. u 18:47 - pre 233 meseci
Ok, ok nisam ja policija.
 
Odgovor na temu

Mindcravler

Član broj: 16645
Poruke: 5
*.cmu.carnet.hr.



Profil

icon Re: Safe mode running21.02.2005. u 20:36 - pre 233 meseci
I na koji način ga pokrećeš?

Inače nisam ciljao na obične servise, već driver servise (njih ne vidiš u services appletu), a par puta mi se dogodilo da su me win admini čudno pogledali kada sam ih pitao za driver servise pri riješavanju nekih problema (što znači da ih nema baš puno "inteligentnih" :-)).
 
Odgovor na temu

Sundance

Član broj: 7510
Poruke: 2559
*.sava.sczg.hr.



Profil

icon Re: Safe mode running21.02.2005. u 20:53 - pre 233 meseci
Jedna nova metoda...razradismo je na pvt...detalji u pH #2 :>

PS: Uopće se ima trojana/crva ne stavlja u registry :>>>
 
Odgovor na temu

[es] :: Zaštita :: Safe mode running

[ Pregleda: 2757 | Odgovora: 18 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.