HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 17.01.2017, 18:09
Alanez
Guest
Сообщений: n/a
Провел на форуме:
2925

Репутация: 0
По умолчанию

Кто-нибуть может подсказать как убить handle к файлу, также как это делает ProcessExplorere?
 
Ответить с цитированием

  #12  
Старый 18.01.2017, 18:13
binarymaster
Guest
Сообщений: n/a
Провел на форуме:
997379

Репутация: 125
По умолчанию

Цитата:
Сообщение от Alanez  
Alanez said:

Найду свой handle. Дальше будет проверка прав доступа по параметру SECURITY_ATTRIBUTES... в которых права ограничены, в доступе к ресурсу будет отказано... разве не так?
Если пользователь - админ, и есть привилегия отладки, то вряд ли такое произойдёт.

Цитата:
Сообщение от Alanez  
Alanez said:

Кто-нибуть может подсказать как убить handle к файлу, также как это делает ProcessExplorere?
CloseHandle(hFile);
 
Ответить с цитированием

  #13  
Старый 18.01.2017, 21:27
Alanez
Guest
Сообщений: n/a
Провел на форуме:
2925

Репутация: 0
По умолчанию

Цитата:
Сообщение от binarymaster  
binarymaster said:

Если пользователь - админ, и есть привилегия отладки, то вряд ли такое произойдёт.
CloseHandle(hFile);
а получить hFile через DuplicateHandle?
 
Ответить с цитированием

  #14  
Старый 18.01.2017, 21:30
binarymaster
Guest
Сообщений: n/a
Провел на форуме:
997379

Репутация: 125
По умолчанию

Цитата:
Сообщение от Alanez  
Alanez said:

а получить hFile через DuplicateHandle?
Попробуйте.
 
Ответить с цитированием

  #15  
Старый 29.01.2017, 22:32
Alanez
Guest
Сообщений: n/a
Провел на форуме:
2925

Репутация: 0
По умолчанию

Цитата:
Сообщение от binarymaster  
binarymaster said:

Попробуйте.
нашел нужный Handle, получил его дубликат. Но CloseHandle(dupHandle) не закрывает оригинальный хэндл...

Пример взял отсуда: https://forum.sysinternals.com/howto...opic18892.html
 
Ответить с цитированием

  #16  
Старый 29.01.2017, 22:35
binarymaster
Guest
Сообщений: n/a
Провел на форуме:
997379

Репутация: 125
По умолчанию

Цитата:
Сообщение от Alanez  
Alanez said:

нашел нужный Handle, получил его дубликат. Но CloseHandle(dupHandle) не закрывает оригинальный хэндл...
В общем-то как я и думал. Оригинальный закрывать надо, не дублируя его.
 
Ответить с цитированием

  #17  
Старый 30.01.2017, 00:04
Alanez
Guest
Сообщений: n/a
Провел на форуме:
2925

Репутация: 0
По умолчанию

Пытаюсь закрыть оригинальный - CloseHandle((HANDLE)handle.Handle); - выбрасывет исключение...
 
Ответить с цитированием

  #18  
Старый 30.01.2017, 00:22
binarymaster
Guest
Сообщений: n/a
Провел на форуме:
997379

Репутация: 125
По умолчанию

Цитата:
Сообщение от Alanez  
Alanez said:

Пытаюсь закрыть оригинальный - CloseHandle((HANDLE)handle.Handle); - выбрасывет исключение...
Сейчас почитал то, что по ссылке.

Там ведь написано, что DuplicateHandle с последним аргументом DUPLICATE_CLOSE_SOURCE = 1 как раз закрывает его в удалённом процессе.

PHP код:
PHP:
[
COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#FF8000"]#define DUPLICATE_CLOSE_SOURCE 0x1

[/COLOR][COLOR="#0000BB"]DuplicateHandle[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]hProcess[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]hFile[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]NULL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]NULL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]DUPLICATE_CLOSE_SOURCE[/COLOR][COLOR="#007700"]);
[/
COLOR][/COLOR
 
Ответить с цитированием

  #19  
Старый 30.01.2017, 18:11
SooLFaa
Guest
Сообщений: n/a
Провел на форуме:
187765

Репутация: 154
По умолчанию

Скопируй его, сделай что надо, потом удали. ПРОФИТ.

UPDATE: Программно тот же алгоритм.
 
Ответить с цитированием

  #20  
Старый 30.01.2017, 21:18
Alanez
Guest
Сообщений: n/a
Провел на форуме:
2925

Репутация: 0
По умолчанию

binarymaster-у и всем кто принял участие в обсуждении спасибушки! Цель поражена!
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ