banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm  XML
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 07:49:26 (+0700) | #1 | 63675
tuananh2310
Member

[Minus]    0    [Plus]
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
[Profile] [PM]
mình là mem mới của mục này mong các bạn giúp đỡ
mình muốn bít cách để có thể vít 1 con worm đơn giản nhưng ko gây nguy hiểm cho hệ thống===>Học hỏi mà
có bạn nào bít thì chỉ giùm mình với
vít bằng notepad, VB dc ko???
Thanhk trước nha!!! smilie) smilie) smilie)
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 10:24:03 (+0700) | #2 | 63700
dungcoi_vb
Member

[Minus]    0    [Plus]
Joined: 29/06/2006 17:17:06
Messages: 100
Offline
[Profile] [PM]
con worm ko gấy ảnh hưởng xấu tới hệ thống = ko làm gì phá hoại + ko tốn bộ nhớ => Ko là gì cả
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 15:34:25 (+0700) | #3 | 63742
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
Mình có ý tưởng về một con worm như thía này:
+ Nó chỉ có chức năng lây qua USB bằng Autorun
+ Đăng ký với regedit một key đê tự khởi động
+ Việc của nó là cứ một tiếng thì lại tạo ra một thông báo:"Bạn là một con gà! Nếu kô phải thì bạn đã kô để tôi chạy trên máy bạn thế này smilie hãy tìm cách diệt tôi để kô phải là gà nữa smilie"

Mình nghĩ một con worm như thế sẽ có tác dụng tăng nhận thức rất tốt cho vấn đề nhiễm virus hiện nay smilie) Với những chức năng như thế thì chắc là tài nguyên nó chiếm của máy chắc kô nhiều đâu smilie)

"Kiểm tra Process" đáng nhẽ phải được đưa vào giáo trình "Tin học đại cương"
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 15:43:01 (+0700) | #4 | 63745
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

"Kiểm tra Process" đáng nhẽ phải được đưa vào giáo trình "Tin học đại cương"
 

Vậy đã tìm cách vô hiệu hoá được NoProcess.zip chưa hả GS smilie ?
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 16:15:27 (+0700) | #5 | 63751
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]

LeVuHoang wrote:

"Kiểm tra Process" đáng nhẽ phải được đưa vào giáo trình "Tin học đại cương"
 

Vậy đã tìm cách vô hiệu hoá được NoProcess.zip chưa hả GS smilie


Kiểm tra Process có tác dụng với những con có Process riêng thui smilie

Đối với con của bác thì em nghĩ phải biết phân tích loại bỏ đoạn code bị thêm vào (em thì chưa đủ trình roài smilie ) Hoặc có cách nông dân là copy hết những file mà OS hay chạy ra một chỗ nào đó trước rùi lúc nào bị thì cứ copy thay thế smilie Nhwung mà phát hiện ra file nào bị nhiễm cũng là vấn đề smilie) Thui thì thay hết cả đám vậy "bắn nhầm còn hơn bỏ xót" smilie Ghi path của các file cần thay thế ra giấy rùi vào dut đĩa boot vô vào dos để thay. Hay là đút đĩa Win vô repair hết cả win cũng được cách nào nhanh hơn nhỉ smilie

Sủa file là pro nhất, thay thế file thủ công hình như nhanh hơn repair. Còn cách nào nữa kô bác smilie)

Mà em đã chạy con đó đâu smilie bác có thể nói nội dung của cái bảng mà con đó hiện ra kô bác smilie) Em chưa có hứng thú chơi với mấy con kỉu này, ít nữa cài Deep Freeze ra rùi tha hồ chơi với virus smilie à kiếm cái soft máy ảo chơi tiện hơn smilie) rùi học cách biên dich ngược từ file exe ra code nữa smilie) oài còn mênh mang lắm, tốn thời gian lắm kô đủ hứng thú để làm.
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 08/06/2007 18:36:55 (+0700) | #6 | 63757
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

Sủa file là pro nhất, thay thế file thủ công hình như nhanh hơn repair. Còn cách nào nữa kô bác
 

Ghi vô 1 file bất kỳ trong máy (không phải file hệ thống) thì thay thế như thế nào smilie. Một số ứng dụng thường dùng như Browser, Yahoo Messenger... thì sao.

Mà em đã chạy con đó đâu bác có thể nói nội dung của cái bảng mà con đó hiện ra kô bác
 

Chỉ là 1 cái bảng popup, restart lại là hết.
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 09/06/2007 01:59:46 (+0700) | #7 | 63811
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
Ghi vô 1 file bất kỳ trong máy (không phải file hệ thống) thì thay thế như thế nào smilie. Một số ứng dụng thường dùng như Browser, Yahoo Messenger... thì sao. 


Vấn đề là phải xác định được Process bị nhiễm phải kô bác smilie)

Em nghĩ virus bây giờ kô thể thiếu chức năng lây nhiễm ra USB(tạo Autorun và file mầm của nó ở USB) Vì thế việc tạo ra file mầm này chỉ kết thúc khi Process bị nhiễm đã bị kill.

B1. Em sẽ tắt hết các ứng dụng bình thường(chỉ để lại toàn Process của OS)

B2. Xóa file mầm của virus trong USB
2.1 Nếu kô thấy nó được tạo lại thì kết luận các Process của OS kô bị nhiễm.chuyển sang B3
2.2 Nếu có thì thay toàn bộ file của mấy Process đang chạy đó.

B3. Cho chạy từng ứng dụng một. Khi chạy ứng dụng nào mà thấy có file mầm của virus tạo ra thì kết luận ứng dụng đó bị nhiễm ->remove rùi cài lại, cài lại vẫn kô được thì kết luận bị nhiễm từ bộ setup -> xóa luôn bộ setup của nó rùi đi kiếm bộ setup ngon về cài smilie)

Túm lại là phải xác định được phương pháp lây nhiễm hay một hành động đặc trưng của nó, hành động đó chỉ xuất hiện khi Process chứa virus đang chạy. Rùi kiểm tra từng Process một smilie)
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 09/06/2007 07:50:13 (+0700) | #8 | 63864
tuananh2310
Member

[Minus]    0    [Plus]
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
[Profile] [PM]
ý mình là có thể loại bỏ đi những đoạn code nguy hiểm trong con worm và thay vào đó là những lời nhắc nhở sau một khoảng thời gian nhất định hay khi quên rút USB sau khi tắt máy cơ!!!
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 09/06/2007 08:06:49 (+0700) | #9 | 63868
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
Mấy bác này toàn nói chuyện buồn cười. Đa số nhận mình là người mới, không có kiến thức và hiểu biết, luôn phát biểu về lập trình malware, hết hiểu mấy bác này suy nghỉ cái gì trong đầu.

Những thứ worm và trojan có biểu hiện quá dễ phát hiện thì nói cái thứ gì nửa. Ôm khư khư hiểu biết ít ỏi mấy con này thì biết gì những loại khác, không biết tìm tòi thì biết tới khi nào nói chuyện nghe được.
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 09/06/2007 13:34:44 (+0700) | #10 | 63919
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]

tmd wrote:

Những thứ worm và trojan có biểu hiện quá dễ phát hiện thì nói cái thứ gì nửa. Ôm khư khư hiểu biết ít ỏi mấy con này thì biết gì những loại khác, không biết tìm tòi thì biết tới khi nào nói chuyện nghe được.  


Tất cả những con trong top lây nhiễm cao trong thời gian qua đều có những biểu hiện quá dễ phát hiện như thế đấy đại ca.
Đại ca tmd biết loại nào kô có những biểu hiện "quá dễ phát hiện" như trên thì nói cho anh em mở rộng tầm mắt cái smilie) Đại ca đừng có nói là mốn biết thì tự đi mà tìm nhá smilie)
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 10/06/2007 01:13:08 (+0700) | #11 | 63964
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
Vào trong topic Nhận mẫu Malware mà thử vài thứ.
Thử luôn cái con gần giống worm của MOD.
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 10/06/2007 06:22:48 (+0700) | #12 | 63997
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]

tmd wrote:
Vào trong topic Nhận mẫu Malware mà thử vài thứ.
Thử luôn cái con gần giống worm của MOD. 


con nào thế? cho em cái link nào đại ca.
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 10/06/2007 07:14:12 (+0700) | #13 | 64007
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
COn gì đó của MOD kìa, còn trong topic đó thì làm đi, hỏi chi vậy chuyên gia diệt VIRUS, sợ hả. smilie
PS: Nếu có sợ thì nhờ soft làm giùm. Đừng có ngại ngùng. smilie
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 01:32:48 (+0700) | #14 | 64052
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]

tmd wrote:
COn gì đó của MOD kìa, còn trong topic đó thì làm đi, hỏi chi vậy chuyên gia diệt VIRUS, sợ hả. smilie
PS: Nếu có sợ thì nhờ soft làm giùm. Đừng có ngại ngùng. smilie  


con nào? con noprocess á? Sao phải khổ thía có cái link mà cũng ko dám viết ra là sao? ai mới là người sợ đây smilie) Sợ người ta chê "cái con như thế mà cũng nói là ghê" à smilie) hay chả biết con nào nó có có biểu hiện khác? smilie)
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 01:39:43 (+0700) | #15 | 64055
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
Mẫu có sẳn trong cái topic đó, loại nào cũng có, chỉ thiếu một loại spyware cho anh bạn trổ tài nổ của mình. Cứ thử phân tích bằng sức mình một con nào đó trong khoảng 200 con malware đó. Đọc vanh vách từng cử chỉ của con đó đối với máy PC của anh bạn cho mọi người học hỏi.

Nói suông thì anh bạn giỏi lắm, ai cũng biết. CÒn thực tế ra sao thì đâu có ai biết.
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 07:10:56 (+0700) | #16 | 64081
vangkhach
Member

[Minus]    0    [Plus]
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
[Profile] [PM]
NoProcess Fixer

http://rapidshare.com/files/36304652/NoProcFixer.exe.html
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 07:42:02 (+0700) | #17 | 64084
[Avatar]
gsmth
Elite Member

[Minus]    0    [Plus]
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
[Profile] [PM] [WWW] [Yahoo!]
Để cái popup cua ba'c LVH không hiện nữa thì kill process explorer.exe là đủ rồi, 2 dòng bat script nè:

xyz.bat wrote:
taskkill /F /IM explorer.exe
start explorer.exe 
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 14:11:09 (+0700) | #18 | 64126
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
@Ghost Ship: Thử con này xem:

Lần này lại một mẫu keylogger đã chế biến lại + một con worm kill antivirus software. Thứ này do Việt Nam nghĩ ra. Buồn một cái là mấy cái con này đã bị nước ngoài list lâu, BKAV còn chưa update. . Còn nhiều mẫu nửa kinh dị mà BKAV ko update.

http://www.yourfilehost.com/media.php?cat=other&file=sytem32.rar
Mẫu con Viking, tên khác là Polip , con này lây qua .exe và có nhiều tác động kinh dị khác.Và một con worm nhon nhỏ Tui thử và lãnh đủ. file hiện diện là rundll132(có người hỏi con này rồi) và BKAV cũng ko cập nhật.

http://www.yourfilehost.com/media.php?cat=other&file=malware2.zip

Một mẫu viking khác, tổng cộng 2 con khác nhau

http://www.yourfilehost.com/media.php?cat=other&file=everest.rar
 

Posted by tmd: http://www2.hvaonline.net/hvaonline/posts/list/20/10351.html

@vangkhach: Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì smilie
@gsmth: just a demo smilie
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 14:52:43 (+0700) | #19 | 64129
[Avatar]
gsmth
Elite Member

[Minus]    0    [Plus]
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
[Profile] [PM] [WWW] [Yahoo!]
@LVH: gsmth hiểu mà.

Sắp tới chắc sẽ 1 loạt virus nữa ra đời ăn theo WCAC bug mới của Yahoo. Bác LVH xem xem chặn 1 loạt này virus ăn theo này với FastHelper trước thì rất hay.
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 15:58:30 (+0700) | #20 | 64137
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]

tmd wrote:
Mẫu có sẳn trong cái topic đó, loại nào cũng có, chỉ thiếu một loại spyware cho anh bạn trổ tài nổ của mình. Cứ thử phân tích bằng sức mình một con nào đó trong khoảng 200 con malware đó. Đọc vanh vách từng cử chỉ của con đó đối với máy PC của anh bạn cho mọi người học hỏi.

Nói suông thì anh bạn giỏi lắm, ai cũng biết. CÒn thực tế ra sao thì đâu có ai biết.  


Nếu là người có hiểu biết thì chỉ cần nghe là biết người nói biết đến đâu. Tui đâu có bỉu:"tui đã biết phân tích, tìm ra các tác động của virus đối với máy" Tui chỉ nói cách:"làm thế nào để phát hiện ra sự tồn tại của virus và cách vô hiệu hóa chúng." đại ca hiểu vấn đề chưa?

Khi chẳng may đã bị nhiễm thì mới vận dụng để khắc phục. chứ máy chưa bị nhiễm, chưa có biện pháp phòng thủ phù hợp, chưa biết gì về loại virus đó thì có điên mới cho nó lây vô máy để rùi tự mò như thày bói để tìm các tác động của nó smilie). Gặp loại virus kô đớp file thì kô sao nhỡ phải loại đớp file thì diệt và biết hết về nó xong rùi thì máy cũng tan tành.

Virus chỉ nguy hiểm khi ta chưa biết hết tác động của nó, chứ khi đã biết hết các tác động của nó rùi thì chúng chỉ là mấy trò vớ vẩn. Chả có gì đáng để thách đố cả. Đại ca mà cứ tỏ ra coi trọng chúng nó quá như thế thì là đang tự thể hiện sự kém cỏi của mình đấy smilie)

@LeVuHoang: Bác muốn em thử thía nào đây smilie) nếu là thử cho chúng nó nhiễm vô máy thì chắc là em kô thử đâu smilie) Em chưa sẵn sàng để chơi với chúng nó smilie)
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 16:53:10 (+0700) | #21 | 64139
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
@gsmth: FastHelper thừa hưởng tính năng của IE Protector nên có thể chặn các 0-day exploit. Lỗi Webcam của Yahoo mới này là 1 ví dụ:



Thank gsmth smilie


@LeVuHoang: Bác muốn em thử thía nào đây nếu là thử cho chúng nó nhiễm vô máy thì chắc là em kô thử đâu Em chưa sẵn sàng để chơi với chúng nó
 

uhm, vậy khi nào sẵng sàng nhớ... báo smilie. Mà cũng chưa bít khi nào sẵng sàng nhỉ... hmmmm
[Up] [Print Copy]
  [Question]   Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 11/06/2007 17:52:13 (+0700) | #22 | 64146
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
uhm, vậy khi nào sẵng sàng nhớ... báo smilie. Mà cũng chưa bít khi nào sẵng sàng nhỉ... hmmmm  


Uầy! chẳng nhẽ bác lại có hứng thú xem em chơi với chúng nó như vậy smilie
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 12/06/2007 03:12:42 (+0700) | #23 | 64201
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
ah, Hoàng nghĩ bạn nên tiếp xúc với nhiều loại để mở rộng các suy nghĩ hơn smilie
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 14/06/2007 05:52:59 (+0700) | #24 | 64556
tuananh2310
Member

[Minus]    0    [Plus]
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
[Profile] [PM]
bây giờ đến keylogger mà BKAV còn không diệt được thì huống chi mấy con virus thuộc loại TOP của nước ngoài
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 17/06/2007 10:08:46 (+0700) | #25 | 65182
vangkhach
Member

[Minus]    0    [Plus]
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
[Profile] [PM]

Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì smilie
 


NoProcess Fixer v2 - no popup
NoProcess Fixer v3 - exit Process
http://rapidshare.com/files/37543580/noProcFixerV2-3.rar.html
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 17/06/2007 19:37:15 (+0700) | #26 | 65255
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

vangkhach wrote:

Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì smilie
 


NoProcess Fixer v2 - no popup
NoProcess Fixer v3 - exit Process
http://rapidshare.com/files/37543580/noProcFixerV2-3.rar.html 

Hoàng không hiểu bạn đưa ra 2 cái patch này làm gì. Bạn phải đặt trường hợp là chương trình đã chạy, code đã inject. Làm sao để remove code đó ra khỏi process Explorer.exe mà không phải kill process.
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 18/06/2007 00:21:14 (+0700) | #27 | 65284
vangkhach
Member

[Minus]    0    [Plus]
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
[Profile] [PM]

Hoàng không hiểu bạn đưa ra 2 cái patch này làm gì
 

để sửa lại đoạn mã inject vào vùng nhớ của explorer trong file Noprocess.exe, để khi "nhiễm" nó không có ý nghĩa gì nữa, đơn giản là tìm 'nguyên nhân' của vấn đề để xử lý 'nguyên nhân' đó thôi.


Bạn phải đặt trường hợp là chương trình đã chạy, code đã inject. Làm sao để remove code đó ra khỏi process Explorer.exe mà không phải kill process.
 

"remove code đó ra khỏi process Explorer.exe mà không phải kill process" cái này...chịu, LVH có thể hướng dẫn viết một tool làm việc này ko ?

ps: vk thấy WinHex cho xem, sửa code trong memory, dùng tool này remove code thủ công được ko ?, mà phức tạp sao đó, cách vk là cứ cho nó tự do 'tiêm chích' thoải mái, mình sửa sao cho nó ko gây hại là được (muốn chích ma túy hẻm !, ok thay thuốc... bổ vô cho mày chích smilie )
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 18/06/2007 00:29:22 (+0700) | #28 | 65287
tuananh2310
Member

[Minus]    0    [Plus]
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
[Profile] [PM]
MOD ơi, link MOD post lên bị die rùi hay sao ấy
mình down ko được
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 18/06/2007 04:12:18 (+0700) | #29 | 65317
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

ps: vk thấy WinHex cho xem, sửa code trong memory, dùng tool này remove code thủ công được ko ?, mà phức tạp sao đó, cách vk là cứ cho nó tự do 'tiêm chích' thoải mái, mình sửa sao cho nó ko gây hại là được (muốn chích ma túy hẻm !, ok thay thuốc... bổ vô cho mày chích smilie )
 

Dùng WinHex không được, vì muốn remove ra khỏi bộ nhớ, bạn phải patch lại code hoặc disable nó trực tiếp trên process.
Còn cái patch của bạn thực sự không hữu dụng lắm, nếu file đó đã injected vào process rồi thì cho dù có patch lại file .exe cũng vô ích. Nó chỉ có tác dụng trong lần restart sau.

MOD ơi, link MOD post lên bị die rùi hay sao ấy
mình down ko được
 

Bạn down bằng một trong 2 link sau:
http://fasthelper.fire-lion.com/
http://fasthelper.vnsi4h.com/
[Up] [Print Copy]
  [Question]   cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm 18/06/2007 05:42:04 (+0700) | #30 | 65328
vangkhach
Member

[Minus]    0    [Plus]
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
[Profile] [PM]

nếu file đó đã injected vào process rồi thì cho dù có patch lại file .exe cũng vô ích. Nó chỉ có tác dụng trong lần restart sau.
 

thì vk là muốn lợi dụng tính năng inject của NoProcess.exe để nó overwrite đoạn code mình sửa mà, V4 này vk cho NOP hết đoạn mã inject vào vùng nhớ Explorer.exe (coi như remove) vậy được chưa ?
http://rapidshare.com/files/37703919/NoProcFixer_v4.exe.html
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|