Autor Beitrag
Boldar
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Beiträge: 1555
Erhaltene Danke: 70

Win7 Enterprise 64bit, Win XP SP2
Turbo Delphi
BeitragVerfasst: So 24.08.08 14:05 
Hallo,
ich brauche ein Tutorial, wo erklärt wird, wie man die Dateisystemfunktionen
ausblenden Quelltext
1:
2:
3:
NtCreateFile,
NtWriteFile und
NtDeleteFile

der NT-Systemcalls im Kernelspace (native API) hookt. Ich bin mir durchaus bewusst, dass dieses Thema sehr komplex ist. Kann auch ein Englisches Tutorial sein!
Mfg Boldar
Luckie
Ehemaliges Mitglied
Erhaltene Danke: 1



BeitragVerfasst: So 24.08.08 15:38 
Hast du dir schon die einschlägigen Tutorials über Hooks angeguckt?
Boldar Threadstarter
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Beiträge: 1555
Erhaltene Danke: 70

Win7 Enterprise 64bit, Win XP SP2
Turbo Delphi
BeitragVerfasst: So 24.08.08 15:43 
Schon, aber da geht es immer darum, wie man Maus-oder Tastatur Hooks erstellt, und dass ist ja relativ simpel. Aber ich habe noch keine Ahnung, wie man sowas hooken könnte.
Luckie
Ehemaliges Mitglied
Erhaltene Danke: 1



BeitragVerfasst: So 24.08.08 16:11 
Hier www.michael-puff.de/...Delphi/Importe/toms/ habe ich einen ShellHook von toms.
Dezipaitor
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 220



BeitragVerfasst: So 24.08.08 19:33 
Kernelhooks gehen nicht unbedingt mit Delphi. Mir wurde gesagt, es gäbe irgendwo ein Kit für Treiber mit Delphi.
Aber man kann mit C++ und C# Kerneltreiber mit Hooks schreiben. Dann braucht man nur noche eine Kommunikation mit einem eigenen Dienst.

www.codeproject.com/...tnet/EasyHook64.aspx

PS.
Wenn du damit Erfahrung sammeln solltest, dann würde ich gerne mit dir nahen Kontakt aufnehmen, da ich soetwas auch für die JWSCL brauche.

_________________
Windows, Tokens, Access Control List, Dateisicherheit, Desktop, Vista Elevation?
Goto: blog.delphi-jedi.net = JEDI API LIB & Windows Security Code Library (JWSCL)
Timosch
ontopic starontopic starontopic starontopic starontopic starofftopic starofftopic starofftopic star
Beiträge: 1314

Debian Squeeze, Win 7 Prof.
D7 Pers
BeitragVerfasst: So 24.08.08 20:58 
user profile iconDezipaitor hat folgendes geschrieben:
Kernelhooks gehen nicht unbedingt mit Delphi. Mir wurde gesagt, es gäbe irgendwo ein Kit für Treiber mit Delphi.

Nennt sich DDDK. Ich werde hier aber keinen Link posten, da die dcc32.exe und andere copyright-geschütze Dateien beiliegen. Ist sowieso etwas frickelig.

user profile iconDezipaitor hat folgendes geschrieben:

Aber man kann mit C++ und C# Kerneltreiber mit Hooks schreiben.

Mit C/C++ brauch man das Windows-DDK. Aber mit C#? Im Ernst? Das erzeugt doch .NET-Executables. Kann man damit echt Kerneltreiber für den Ring 0 schreiben?

EDIT: Lt. dem Link hast du Recht.

_________________
If liberty means anything at all, it means the right to tell people what they do not want to hear. - George Orwell
Boldar Threadstarter
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Beiträge: 1555
Erhaltene Danke: 70

Win7 Enterprise 64bit, Win XP SP2
Turbo Delphi
BeitragVerfasst: Sa 27.09.08 23:04 
Ok, nun brauche ich etwas anderes: eine liste aller Funtkionen der Winapi, welche die Oben genannten kapseln.
(Also auf höherer Ebene)
SAiBOT
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 323
Erhaltene Danke: 6

XP SP2; 7
D7; D2009
BeitragVerfasst: So 12.10.08 12:32 
user profile iconBoldar hat folgendes geschrieben Zum zitierten Posting springen:
Ok, nun brauche ich etwas anderes: eine liste aller Funtkionen der Winapi, welche die Oben genannten kapseln.
(Also auf höherer Ebene)


www.metasploit.com/u...opcode/syscalls.html

_________________
Debuggers don't remove bugs, they only show them in slow-motion.