eXeLab
eXeL@B ВИДЕОКУРС !

ВИДЕОКУРС ВЗЛОМ
выпущен 2 сентября!


УЗНАТЬ БОЛЬШЕ >>
Домой | Статьи | RAR-cтатьи | FAQ | Форум | Скачать | Видеокурс
Новичку | Ссылки | Программирование | Интервью | Архив | Связь

Русский / Russian English / Английский

Сейчас на форуме: ARCHANGEL, stronglogic, korsaring (+8 невидимых)
 · Начало · Статистика · Регистрация · Поиск · ПРАВИЛА ФОРУМА · Язык · RSS · SVN ·

 eXeL@B —› Основной форум —› Windows 10 1903 и Proxy-DLLs
<< . 1 . 2 .
Посл.ответ Сообщение


Ранг: 78.3 (постоянный)
Статус: Участник

Создано: 20 августа 2019 00:07 · Поправил: RAMZEZzz New!
Цитата · Личное сообщение · #1

После обновления на 1903 люди начали жаловаться что перестали работать лекарства, реализованные через прокси-дллки.
Например version.dll
Для тех кто не в теме: винда по умолчанию (раньше) ищет загружаемую прогой dll сначала в папке самой проги, если не находит, то дальше идёт в ...\system32\ .Если мы создаём dll с системным именем, как например version.dll, сделаем в ней тот же экспорт, и "проксирование" этого экспорта на настоящую системную dll. То все будет работать как раньше, но наша dll уже инжектирована в процесс, причем на самом старте, и мы можем делать с ним что угодно.

Тепрь же это не прокатывает, dll сразу грузится из system32....
Комрады, в какую сторону копать? Чую какое то обновление виновато, может какие записи в реестре появились или еще что. Кстати в Win2012 после установки обнвлений та же беда...


Ранг: 53.1 (постоянный)
Статус: Участник

Создано: 22 августа 2019 01:12 New!
Цитата · Личное сообщение · #2

RAMZEZzz пишет:
Думаю надо копать в сторону .config файла,

А если манифест?
К примеру...
Code:
  1.   <file
  2.       loadFrom="%systemroot%\system32\actionqueue.dll"
  3.       name="actionqueue.dll"
  4.       />
  5.   <file

Ранг: 126.3 (ветеран)
Статус: Участник

Создано: 22 августа 2019 06:22 New!
Цитата · Личное сообщение · #3

Ты используешь крипто апи, это тянет cryptbase.dll которая внезапно пытается прогрузится из локальной папки программы.

| Сообщение посчитали полезным: RAMZEZzz



Ранг: 78.3 (постоянный)
Статус: Участник

Создано: 22 августа 2019 06:58 · Поправил: RAMZEZzz New!
Цитата · Личное сообщение · #4

Alchemistry
Хм, спасибо, не обратил внимания.
Но все таки с cryptbase это частный случай, в проге может и свой криптоалгоритм быть прописан

Ранг: 126.3 (ветеран)
Статус: Участник

Создано: 22 августа 2019 08:56 · Поправил: Alchemistry New!
Цитата · Личное сообщение · #5

Если программа использует commctl или gdiplus (см ее манифест или просто депенденси волкером) то можно попробовать инжект через механизм dotlocal.

Ранг: 19.9 (новичок)
Статус: Участник

Создано: 22 августа 2019 21:14 New!
Цитата · Личное сообщение · #6

если кому нужны еще примеры с неработающей прокси dll в win 10 1903 - релиз MiniTool Partition Wizard v11.4 by OnlyOne --> Link <--... прога с dll просто не стартует...

Ранг: 48.5 (посетитель)
Статус: Участник

Создано: 23 августа 2019 01:11 · Поправил: Alf New!
Цитата · Личное сообщение · #7

и эта работает без проблем и предыдущая версия (там длл была пакованная) тоже работала на 1903

ЗЫ версия 11.5 тоже работает


Ранг: 53.1 (постоянный)
Статус: Участник

Создано: 23 августа 2019 07:41 New!
Цитата · Личное сообщение · #8

evggrig пишет:
если кому нужны еще примеры с неработающей прокси dll в win 10 1903 - релиз MiniTool Partition Wizard v11.4 by OnlyOne --> Link <--... прога с dll просто не стартует..

Все работает. Смотрите в сторону антивирусов.


Ранг: 78.3 (постоянный)
Статус: Участник

Создано: 23 августа 2019 19:51 New!
Цитата · Личное сообщение · #9

Пробовал переименовать в импорте дотнет приложения mscoree на mscore1 и подложить проксик с таким именем, приложение не запускается. Procmon все равно показывает загрузку оригинального mscoree.dll


Ранг: 302.0 (мудрец)
Статус: Участник

Создано: 23 августа 2019 19:53 New!
Цитата · Личное сообщение · #10

RAMZEZzz

Включи загрузочный лог, что бы видеть где происходит поиск модуля, как я выше показывал.


Ранг: 78.3 (постоянный)
Статус: Участник

Создано: 24 августа 2019 01:09 New!
Цитата · Личное сообщение · #11

difexacaw пишет:
Включи загрузочный лог

это где и как его включить?


Ранг: 302.0 (мудрец)
Статус: Участник

Создано: 24 августа 2019 07:46 New!
Цитата · Личное сообщение · #12

IFEO.GlobalFlag -> 2.
<< . 1 . 2 .
 eXeL@B —› Основной форум —› Windows 10 1903 и Proxy-DLLs

Оригинальный DVD-ROM: eXeL@B DVD !

Вы находитесь на форуме сайта EXELAB.RU
Проект ReactOS