Главная страница
    Top.Mail.Ru    Яндекс.Метрика
Форум: "WinAPI";
Текущий архив: 2010.08.27;
Скачать: [xml.tar.bz2];

Вниз

windows deffender и WriteProcessMemory   Найти похожие ветки 

 
istok2   (2009-01-22 01:59) [0]

winDeffender ругается на наличие WriteProcessMemory в моей дллке. какие есть варианты обхода этого случая?


 
Eraser ©   (2009-01-22 04:00) [1]

> [0] istok2   (22.01.09 01:59)

добавить в список исключений дефендера.


 
Eraser ©   (2009-01-22 04:01) [2]

хотя это поможет только для какого-то конкретного предложения.


 
Сергей М. ©   (2009-01-22 09:33) [3]

Смотря в какой ситуации "ругается"


 
istok2   (2009-01-22 11:08) [4]


> Смотря в какой ситуации "ругается"

при ручном сканировании дллки как файла либо при ее копировании на комп и включенном мониторе дефендера

точно выявлено что всё дело в вызове WriteProcessMemory

может если зашифровать дллку аспротектом или экзекриптором - это поможет?


 
istok2   (2009-01-22 11:09) [5]


> добавить в список исключений дефендера.


программно? реально?  если да, то у моего процесса есть админские права..

только получается что это надо делать до появления этого файла на компе...


 
Сергей М. ©   (2009-01-22 11:27) [6]


> istok2   (22.01.09 11:08) [4]


Возможно что Дефендер  сканит модуль на предмет обнаружения явного обращения к этой точке входа по имени.
Тогда достаточно будет исключить эту ситуацию в пользу обращения, например, по ординалу.


 
istok2   (2009-01-22 12:18) [7]


> Сергей М. ©   (22.01.09 11:27) [6]


с помощью Dependancy Walker нашел ординал WriteProcessMemory, в висте он  1185 (0x04A1), в разных версиях ОС разный, но это ладно.

вопрос в том, как теперь осуществлять вызов функции длл по ординалу?

пока в сети не нашел ответа на этот вопрос..


 
Сергей М. ©   (2009-01-22 12:26) [8]

The GetProcAddress function returns the address of the specified exported dynamic-link library (DLL) function.

FARPROC GetProcAddress(

   HMODULE hModule, // handle to DLL module  
   LPCSTR lpProcName  // name of function
  );


Parameters

hModule

Identifies the DLL module that contains the function. The LoadLibrary or GetModuleHandle function returns this handle.

lpProcName

Points to a null-terminated string containing the function name, or specifies the function"s ordinal value. If this parameter is an ordinal value, it must be in the low-order word; the high-order word must be zero.


 
istok2   (2009-01-22 14:46) [9]

оказалось, что достаточно было динамически грузить длл и вызывать ф-цию по имени через GetProcAddress - чтоб дефендер перестал ругаться.

выходит, что статическая загрузка оставляет в длл файле читаемые дефендером следы, а динамическая - нет...


 
Сергей М. ©   (2009-01-22 16:00) [10]

В топку такой дефЕндер.


 
Anatoly Podgoretsky ©   (2009-01-23 11:15) [11]

> Сергей М.  (22.01.2009 16:00:10)  [10]

И программу тоже в топку, плохо пахнет.



Страницы: 1 вся ветка

Форум: "WinAPI";
Текущий архив: 2010.08.27;
Скачать: [xml.tar.bz2];

Наверх




Память: 0.46 MB
Время: 0.059 c
15-1272463188
Раиса
2010-04-28 17:59
2010.08.27
Биноминальные коэффициенты - не понимаю


2-1270803047
ford
2010-04-09 12:50
2010.08.27
Запись/чтение в файл из разных потоков


15-1273053437
'<>
2010-05-05 13:57
2010.08.27
Разложение числа на множители.


2-1274330451
viktooor
2010-05-20 08:40
2010.08.27
Организация печати Grid с помощью PrintGridEh


4-1233845602
niro
2009-02-05 17:53
2010.08.27
Эмулирование действий пользователя в MSIE





Afrikaans Albanian Arabic Armenian Azerbaijani Basque Belarusian Bulgarian Catalan Chinese (Simplified) Chinese (Traditional) Croatian Czech Danish Dutch English Estonian Filipino Finnish French
Galician Georgian German Greek Haitian Creole Hebrew Hindi Hungarian Icelandic Indonesian Irish Italian Japanese Korean Latvian Lithuanian Macedonian Malay Maltese Norwegian
Persian Polish Portuguese Romanian Russian Serbian Slovak Slovenian Spanish Swahili Swedish Thai Turkish Ukrainian Urdu Vietnamese Welsh Yiddish Bengali Bosnian
Cebuano Esperanto Gujarati Hausa Hmong Igbo Javanese Kannada Khmer Lao Latin Maori Marathi Mongolian Nepali Punjabi Somali Tamil Telugu Yoruba
Zulu
Английский Французский Немецкий Итальянский Португальский Русский Испанский