Benvenuto! Per postare e godere delle funzionalità del forum registrati, occorrono pochi secondi ed è gratis!

Unlinking and relinking loaded DLLs from/to PEB

Il criceto mannaro
Messaggi: 3,536
Discussioni: 201
Registrato: 03-2011
Mix: 3,737
è semplicemente una dll che si auto-toglie dalla lista dei moduli caricati nel processo in cui viene iniettata (warrock ad esempio).
La teoria vuole che in questo modo hackshield non detecti la hack.
Peccato che ho sempre trovato sta cosa alquanto inutile, di solito il motivo per cui si viene detectati non è che riconosce la dll in memoria, ma che usi delle funzioni che sono detectate, come le modifiche asm ad esempio, oppure il detour del DIP.
Di fatto non ricordo di aver mai visto una mia hack detectata con le funzioni disattivate, anche senza questo codice.


digger
28/11/2012, 21:50
#3
Cerca


Messaggi in questa discussione
[Nessun oggetto] - da NosOne1 - 28/11/2012, 20:17
[Nessun oggetto] - da digger - 28/11/2012, 21:50
[Nessun oggetto] - da MAUROW - 28/11/2012, 22:15
[Nessun oggetto] - da digger - 28/11/2012, 22:16
[Nessun oggetto] - da Pocciox - 28/11/2012, 22:37



Utenti che stanno guardando questa discussione: 1 Ospite(i)