| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: [HowTo] Api-Hooking -- Interesse? im Forum (In)security allgemein, in der Kategorie Security Area; Hier der Link: http://wiki.hackerboard.de/index.php/Windows_API Xalon P.S: Danke an Gulliver fürs Probelesen und an NeonZero,dafür das er es ins Wiki gestellt ...
| Umfrageergebnis anzeigen: Ein HowTo zum API-Hooking? | |||
| Klar,ich werde es aufjedenfall lesen! |
|
105 | 89,74% |
| Knnst du gerne machen,werds aber warscheinlich nicht lesen! |
|
5 | 4,27% |
| Unsinn,man braucht dazu kein HowTo. |
|
6 | 5,13% |
| Bitte nicht,wer weiß was Kiddies damit anstellen?! |
|
1 | 0,85% |
| Multiple-Choice-Umfrage. Teilnehmer: 117. Sie dürfen bei dieser Umfrage nicht abstimmen | |||
![]() |
|
|
#16 (permalink) |
| Themenstarter |
Hier der Link: http://wiki.hackerboard.de/index.php/Windows_API Xalon P.S: Danke an Gulliver fürs Probelesen und an NeonZero,dafür das er es ins Wiki gestellt hat. |
|
|
|
|
|
#18 (permalink) | |
|
Registriert seit: 19.03.05
![]() |
Wirklich gut geworden!
Das einzige, das mich etwas verwirrt hat, war: Zitat:
Ich würd mich über mehr Tuts dieser Art freuen. |
|
|
|
|
|
|
#19 (permalink) |
|
Registriert seit: 12.04.06
![]() |
Wow sehr gut
![]() Sehr interessant! Werds wohl morgen nochmal lesen aber ist sehr gut gemacht. Und was kann man jetzt dagen tun? Das würde mich noch sehr interessieren! Bzw wie kann den ein gut geschriebener Trojaner dann überhaupt noch gefunden werden? |
|
|
|
|
|
#20 (permalink) |
|
Registriert seit: 06.04.05
![]() |
Im abgesicherten Modus oder mit Knoppix. Der Trojaner oder seine Schutzfunktion darf einfach noch nicht gestartet worden sein. Du kannst auch die Festplatte in einen anderen Computer einbauen.
Um da zu programmieren, empfehle ich, VMWare oder ähnliches zu verwenden, da sonst am Anfang vermutlich dauernd ein bisschen der Computer abstürzt.
|
|
|
|
|
|
#21 (permalink) | |
|
Moderator
![]() Registriert seit: 20.07.05
![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Zitat:
Was Kernelhooking angeht: die entsprechenden Treiber müssten ganz vorne "mit dabeisein" . Hat man dabei eine Kleinigkeit übersehen oder falsch implementiert (oder MS verändert bei einem Update etwas an der Struktur oder oder) leidet die Stabilität des Systems darunter.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. |
|
|
|
|
|
|
#22 (permalink) |
| Themenstarter |
Außerdem kann man testen ob das erste Byte einer Funktion 0xE9 ist
Klappt zwar nicht immer aber immerhin. Xalon |
|
|
|
|
|
#23 (permalink) |
|
also erstmal, super tut is gut gelungen, erklärt den themenbereich recht ausfuehrlich.. wobei ich mir vorstellen kann, dass fuer nicht-c++-programmierer recht undurchsichtig ist, da ja alles auf deinem code aufbaut
was ich noch anmerken wollte: fuer die befehlslänge kann man auch nen length disassembler benutzen, den man ins progg einbauen kann und der die opcodes/opcodelängen liefert, die am anfang der gehookten funktionen stehen, dann spart man sich das gesocks mit ollydbg und muss die längen nicht hardcoden, was sowieso leicht zu problemen fuehrt, wenn die funktionen bei verschiedenen win-versionen unterschiedlich beginnen (vor allem bei kernel-hooks is da schnell mal die kacke am dampfen..) hab length-disassembler allerdings bis jetz nur auf assembler gesehen, diverse viren/rootkits benutzen die ja auch (-->LDE32) ansonsten super arbeit! mfg |
|
|
|
|
|
|
#24 (permalink) |
| Themenstarter |
Schön das es euch gefällt
![]() Zum length disassembler: Das wär eigentlich auch kein Problem sowas selber zu Coden man muss dem Programm nur sagen welcher Befehl wie lang ist Xalon |
|
|
|
|
|
#25 (permalink) |
|
Administrator
![]() Registriert seit: 02.10.01
![]() |
Respekt! *thumbs up*
__________________
RL sux big time... auch 2010! Deleting pr0n is like killing your best friend [HaBo] bei Facebook - Werde Fan |
|
|
|
|
|
#27 (permalink) | |
|
Administrator
![]() Registriert seit: 02.10.01
![]() |
Zitat:
Mit dem Mag habe ich nichts zu tun, dafür wende dich bitte mal an yp oder tcr (PN oder Mail oder im IRC) So wie ich das neulich verstanden habe, ist eine weitere Ausgabe das Mags allerdings fraglich, aufgrund zu wenig Artikel/Interesse. Pers. würde ich es begrüßen, wenn enstpr. Artikel im Wiki veröffentlicht werden.
__________________
RL sux big time... auch 2010! Deleting pr0n is like killing your best friend [HaBo] bei Facebook - Werde Fan |
|
|
|
|
|
|
#28 (permalink) | |
|
Guest
|
[OT]
Zitat:
Imho wuerde ein solcher Artikel das ganze mal um 200% aufwerten. mfg |
|
|
![]() |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Inline Hooking | Schurke | (In)security allgemein | 5 | 03.05.09 13:44 |
| Dll Hooking über Api Hook | Schurke | Code Kitchen | 5 | 11.03.09 16:38 |
| zum Hooking | Schurke | Code Kitchen | 4 | 07.06.08 13:48 |
| Seite über Debian ! Interesse vorhanden ? | Dawen | Linux/UNIX | 8 | 29.05.05 22:17 |
| Frage aus Interesse bzgl. ME-Bootfehler | non | Windows | 2 | 03.09.03 19:09 |