Конференция "WinAPI" » Ловушка на запуск файлов. Hook на CreateProcess
 
  • Игорь © (24.08.10 12:32) [20]

    > sfary


    Перехват PsSetCreateProcessNotifyRoutine, пока есть проблемка, не могу получить полный путь запускаемого процесса, из usermode не получаеться, надо получать в драйвере, доработаю позже, щас занет пока, под x64 драйвер подписан, надо только отключить проверку цифровой подписи F8

    http://www.onlinedisk.ru/file/501133/
  • Игорь © (24.08.10 12:47) [21]
    Тестировал под Windows XP SP2, Seven, x64 Seven
  • Сергей М. © (24.08.10 13:41) [22]

    > Игорь ©   (24.08.10 12:32) [20]
    > Перехват PsSetCreateProcessNotifyRoutine


    Нафига его перехватывать-то ?
  • Игорь © (24.08.10 14:25) [23]

    > Сергей М. ©   (24.08.10 13:41) [22]


    Да это я так образно
  • Сергей М. © (24.08.10 15:54) [24]

    > Игорь ©   (24.08.10 14:25) [23]


    Даже если "образно", то как это поможет цели - "еще до запуска" ?
    Никак.
    Вот в Висте и 2008-м сервере - там появилась PsSetCreateProcessNotifyRoutineEx, она реально поможет.
  • Игорь © (24.08.10 16:14) [25]

    > Сергей М. ©   (24.08.10 15:54) [24]


    Процесс еще не инициализировался, не загрузил ни одну dll, что он может?

    А мы можем спокойно его замочить если он нам не понравился чем либо
  • sfary (25.08.10 19:41) [26]
    Возможно ли определить, что процесс полностью инициализировался (только с windows dll) после чего поставить его на паузу. Если функция определения на его вирусность дала добро, то его выгружаем, в противном случае убираем с паузы. На данный момент это требуется. Сильно драйвера не требуются, ошибок много будет и лёгкость утеряется.
 
Конференция "WinAPI" » Ловушка на запуск файлов. Hook на CreateProcess
Есть новые Нет новых   [134465   +1][b:0][p:0]