Показать сообщение отдельно
Старый 09.03.2012, 21:38   #1
Sitanom
Читер
Аватар для Sitanom
OFFLINE
Регистрация: 08.02.2012
Сообщений: 160
Благодарностей:
2,833 всего
Мнения: + 13548
Репутация: 7290

HackShield pro (rootkit)------> АНАЛИЗ


Привет и добро пожаловать намою тему анализа hackshield pro ,один из лучших Rootkit'ов в наше время.Сегодня выузнаете, чтопо существу как сделан hackshield и какHackShield работает.

индекс
HackShieldКомпоненты
HackShieldпотоки

HackShieldКомпоненты
HackShield состоит из:

EhSvc.dll
EhSvcэто интерфейсHackShieldDLL
Онобщаетсясклиентомигры иHackShield
Онобщаетсяс драйверомHackShield (EagleNT.sys)
Онинициируетобнаружениявзлома
Этоединственный файл, необходимый для создания работоспособного обхода

V3Pro32s.dll

Это средство обнаружения взлома интерфейс DLL
Это запускает механизм обнаружения взлома
Это помогает сканирование известных сигнатур хак
Очень важный файл. Это может прервать драйвер HackShield, если правильно отключить







Код:
AhnBootInformation 0x1000b16f 0x0000b16f 1 (0x1) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnCheckBootSector 0x1000b177 0x0000b177 2 (0x2) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnCheckDefaultExtensions 0x1000124a 0x0000124a 3 (0x3) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnCheckFile 0x1000ba5e 0x0000ba5e 4 (0x4) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnCheckMemory 0x1000b160 0x0000b160 5 (0x5) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnCheckProcess 0x1000b79d 0x0000b79d 6 (0x6) v3pro32s.dll C:\4game\FreeStyleHShield\v3pro32s.dll
AhnGetBootRepairStatus 0x1000b5b9 0x0000b5b9 7 (0x7) v3pro32s.dll C:\4game\FreeStyleHShield\v3pro32s.dll
AhnGetDefaultExtensions 0x1000126b 0x0000126b 8 (0x8) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetEngineDate 0x100013fd 0x000013fd 9 (0x9) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetEngineDateString 0x1000145c 0x0000145c 10 (0xa) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetEngineDateValue 0x10001449 0x00001449 11 (0xb) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetExtRepairStatus 0x1000b287 0x0000b287 12 (0xc) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetRepairStatus 0x1000b1b4 0x0000b1b4 13 (0xd) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVersion 0x100014f7 0x000014f7 14 (0xe) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVirusFileCureData 0x1000120b 0x0000120b 15 (0xf) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVirusName 0x100010d1 0x000010d1 16 (0x10) v3pro32s.dll C:4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVirusName32 0x1000108c 0x0000108c 17 (0x11) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVirusNameStr 0x1000116c 0x0000116c 18 (0x12) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnGetVirusNameStr32 0x100010ab 0x000010ab 19 (0x13) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnInitVaccineEngine 0x1000b600 0x0000b600 20 (0x14) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnRepairBootSector 0x1000b17e 0x0000b17e 21 (0x15) v3pro32s.dll C:\Nexon\Combat Arms\HShield\v3pro32s.dll AhnRepairFile 0x1000eea0 0x0000eea0 22 (0x16) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnRepairMemory 0x1000b167 0x0000b167 23 (0x17) v3pro32s.dll C:\Nexon\Combat Arms\HShield\v3pro32s.dll AhnSetDefaultOption 0x1000ba89 0x0000ba89 24 (0x18) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
AhnSetExtensions 0x10001295 0x00001295 25 (0x19) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
PV3CALGetInfoAddr 0x1000a0fe 0x0000a0fe 26 (0x1a) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
V3CALGetInfo 0x1000a0c2 0x0000a0c2 27 (0x1b) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
V3CALGetShowInfo 0x1000a080 0x0000a080 28 (0x1c) v3pro32s.dll C:\4game\FreeStyle\HShield\v3pro32s.dll
V3CALGetTotalInfoCount 0x1000a0b9 0x0000a0b9 29 (0x1d) v3pro32s.dll C:\Nexon\Combat Arms\HShield\v3pro32s.dll
3N.mhe
Эвристический драйвер
Содержит шаблоны, используемые для поиска известных хаков

psapi.dll

Помощник состояние процесса DLL
Помогает процессу проверки подписей и функциям управления технологическими процессами










Код:
EnumDeviceDrivers    0x76a615a3    0x000015a3    2 (0x2)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
EnumPageFilesA    0x76a63b3c    0x00003b3c    3 (0x3)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
EnumPageFilesW    0x76a639cd    0x000039cd    4 (0x4)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
EnumProcesses    0x76a634a9    0x000034a9    6 (0x6)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
EnumProcessModules    0x76a61a8a    0x00001a8a    5 (0x5)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetDeviceDriverBaseNameA    0x76a61748    0x00001748    7 (0x7)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetDeviceDriverBaseNameW    0x76a61823    0x00001823    8 (0x8)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetDeviceDriverFileNameA    0x76a616cd    0x000016cd    9 (0x9)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetDeviceDriverFileNameW    0x76a617c7    0x000017c7    10 (0xa)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetMappedFileNameA    0x76a61945    0x00001945    11 (0xb)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetMappedFileNameW    0x76a6187f    0x0000187f    12 (0xc)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetModuleBaseNameA    0x76a61d2f    0x00001d2f    13 (0xd)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetModuleBaseNameW    0x76a61cb2    0x00001cb2    14 (0xe)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetModuleFileNameExA    0x76a61c4a    0x00001c4a    15 (0xf)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetModuleFileNameExW    0x76a61bcd    0x00001bcd    16 (0x10)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetModuleInformation    0x76a61d97    0x00001d97    17 (0x11)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetPerformanceInfo    0x76a6382d    0x0000382d    18 (0x12)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetProcessImageFileNameA    0x76a637a9    0x000037a9    19 (0x13)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetProcessImageFileNameW    0x76a6371b    0x0000371b    20 (0x14)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetProcessMemoryInfo    0x76a635c2    0x000035c2    21 (0x15)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
GetWsChanges    0x76a636e1    0x000036e1    22 (0x16)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
InitializeProcessForWsWatch    0x76a6369d    0x0000369d    23 (0x17)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll    
QueryWorkingSet    0x76a61e8b    0x00001e8b    24 (0x18)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll     QueryWorkingSetEx    0x76a61ec7    0x00001ec7    25 (0x19)    psapi.dll    C:\4game\FreeStyle\HShield\psapi.dll


V3Warp (г) (п) s.v3d

Защиты от атак хакеров, двигатель файла шаблона
Не уверен точно, что это делает, но он читает файл 3N.mhe


EagleNT.sys
Драйвер ядра HackShield
Выполняетанти-хакерскойфункции, защищаетпроцессигры, клиентаи перехватываетопределенныеAPI,что делает их бесполезными
Если умеющи его перехватывать, это можетпозволитьиспользование многихAPIифункции, такие какRead /WriteProcessMemory.

HackShield потоки

Вот графическая диаграмма объясняет, как все компоненты работают вместе:


Вот графическая диаграмма, объясняющая, как HackShield стартует:


** На вашем месте я бы обратил на имена функций!
 
Ответить с цитированием