Форум программистов, компьютерный форум, киберфорум
C++ Builder
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.79/57: Рейтинг темы: голосов - 57, средняя оценка - 4.79
 Аватар для __bool
288 / 229 / 27
Регистрация: 13.06.2010
Сообщений: 744

Бессмертная программа, которую невозможно (насколько это возможно) убить

27.03.2012, 20:46. Показов 11116. Ответов 50
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всем доброго времени суток.
Необходимо! Создать программу, которую невозможно (насколько это возможно) убить!

В чем суть? Надеюсь те, у кого есть младшие братья, которые сутками сидят за компом , догадались))
Программа будет выключать комп, либо давать доступ только к определенным приложениям (к примеру торрент-клиенту) по истечении указанного времени (хватит ему 6 часов в день )

Но вот убить простой процесс очень уж легко. Ставил программу TimeBoss, толку 0 (убивается Unlocker'ом очень успешно)
Разумеется очень хороший вариант - внедрять 2 программы, которые контролируют друг-друга, одну убили - другая возобновляет процесс, другую - первая возобновляет.

Но хочется максимально усложнить убийство процесса.
Какие мысли меня посещают:

1) Запустить как драйвер?(возможно?)
2) В антивирусах такое реализовано прекрасно, к примеру nod32 не дает себя убить. Выводит сообщение "операция не может быть завершена, отказано в доступе" (как?)
3) Скрыть процесс (в XP это было легко, есть ли способы для Windows Seven?)

Буду очень благодарен за дельные советы!
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
27.03.2012, 20:46
Ответы с готовыми решениями:

Сократить Path, насколько это возможно
помогите ребята, как можно короче написать путь Bitmap image1 = new Bitmap("F://Baza//Resurce//load.gif");

Насколько максимально возможно совместить две системы, и как лучше это сделать?
хочу поставить на одну машину debian и убунту. можно ли совместить что-то кроме директории /home? может быть можно совместиь файлы...

Необходим "неубиваемый" (насколько это возможно) внешний жесткий диск
Всем доброго времени суток! _________________________ Хотелось бы услышать мнение бывалых экспертов перед серьезной покупкой -...

50
117 / 74 / 6
Регистрация: 23.01.2012
Сообщений: 186
27.03.2012, 20:58
Как вариант: написать сервис, который запускается в контексте администратора, а братьев позадить на учетку пользователя.
1
196 / 197 / 120
Регистрация: 27.05.2011
Сообщений: 545
27.03.2012, 20:58
Можно попробовать запустить процесс от имени SYSTEM при загрузке компьютера. Использовать комплексную защиту (два процесса, например). Однако, даже самую мощную защиту можно обойти (можно лишь рассчитывать на тугоумность младших братьев ). Я, например, всё-таки смог убить процессы антивирусника (AVG)
1
 Аватар для Vovik_0_1
40 / 40 / 6
Регистрация: 28.07.2011
Сообщений: 431
27.03.2012, 21:07
И как же вы скрыли процесс в ХР?
0
 Аватар для Samrisbe
1365 / 732 / 67
Регистрация: 28.01.2011
Сообщений: 2,069
27.03.2012, 22:26
Лучший ответ Сообщение было отмечено как решение

Решение

Вариант скрытия процессов в стандартном Диспетчере задач, и на XP и на 7 фурычит.
C++
1
2
3
4
5
6
7
8
9
10
11
void __fastcall TForm1::Timer1Timer(TObject *Sender)
{
HWND MyHandle = FindWindow(0,"Äèñïåò÷åð çàäà÷ Windows");
   if (MyHandle)
   {
      HWND  hProcess = FindWindowEx(MyHandle,0,0,"Ïðîöåññû"),
            hApplication = FindWindowEx(MyHandle,0,0,"Ïðèëîæåíèÿ");
      ShowWindow(hProcess,SW_HIDE);
      ShowWindow(hApplication,SW_HIDE);
   }       
}
Хотя толку нет комерческий диспетчер на этот код чихал...

Совет от _engineer с сервисом хороший!
3
872 / 448 / 35
Регистрация: 25.10.2011
Сообщений: 910
27.03.2012, 22:54
Правильно сказано, что в сторону прав двигать нужно, ибо если они есть, то тот же сервис убить можно секунд за 5. Если воспринимать хедшот варианты - то шотдаун компа при "поимке" любого события закрытия приложения. При этом чем ниже уровень комманд использовать, тем лучше.

Что касается запуска определенных приложений, опять же можно сканить процессы или окна, но права доступа (при установке ПО обычно указывается для каких пользователей разрешен запуск) опять же ставят вопрос, нужен ли велосипед.
1
 Аватар для __bool
288 / 229 / 27
Регистрация: 13.06.2010
Сообщений: 744
28.03.2012, 13:44  [ТС]
Цитата Сообщение от _engineer_ Посмотреть сообщение
Как вариант: написать сервис, который запускается в контексте администратора, а братьев позадить на учетку пользователя.
Не вариант) Братан с милой улыбкой и невинным взглядом взломает пароль к админу за пару минут))
Честно говоря тут проще некуда.. есть один такой загрузочный диск, работает во ВСЕХ версиях Windows!
Помню нарезал его в 2005 году чтоб сменить пароль на XP,
Просто загружаетесь с диска, вводите новый пароль, и пользуетесь учеткой админа)))
Я был безумно удивлен, когда убедился в его работоспособности на Seven

Так что нужно что то очень хитрое))


Цитата Сообщение от Vovik_0_1 Посмотреть сообщение
И как же вы скрыли процесс в ХР?
Уж года 2 прошло, код не сохранился по причине неактуальности.
По-моему все делал по книжке "C++ глазами хакера"

Samrisbe спасибо за год скрытия процесса!
Вот только братан любит пользоваться Unlocker'ом и всякими ProcessKiller'ами

Хотя, если дать имя процесса системной службы, то процесс обнаружения значительно усложниться.

Но все же хочется как-то сделать ее именно "неубиваемой"

Цитата Сообщение от mymedia Посмотреть сообщение
Можно попробовать запустить процесс от имени SYSTEM при загрузке компьютера
Звучит то что надо! Есть более подробная информация на счет этого?
1
Почемучка)
 Аватар для Ddv122
1244 / 304 / 30
Регистрация: 23.12.2010
Сообщений: 2,001
Записей в блоге: 1
28.03.2012, 14:01
А если сделать программу как службу Windows?(панель Управления/Администрирование/Службы)
0
872 / 448 / 35
Регистрация: 25.10.2011
Сообщений: 910
28.03.2012, 16:03
Если есть полные права, то даже выключение компьютера при киле процесса не поможет. Хорошо, у нас есть 20 процессов, следящие друг за другом - заходим в реестр, удаляем их, релогаем комьютер - до свиданья. Хорошо, у нас есть сервис, заходим в службы, отключаем ее, релог - до свиданья. Дальнейшие манипуляции с переименованием, удалением приложений и тот же эффект. В комьютерных клубах еще лет 5 назад использовались свои версии explorer'ов, но имея доступ к учетке администратора и все заканчивается печально.
Единственное, что можно предложить независимо для всех учетоков, ловить и блокировать все и вся. Но ИМХО безопасный режим, это поправит. Могу посоветовать решить данную проблему на аппартном уровне, вытащив флопик или ставить убунту

ps. хотя есть вариант, что восстановление пароля через дискету можно отрубить в системе, ИМХО пока не решить проблему с правами, вариантов мало.
1
196 / 197 / 120
Регистрация: 27.05.2011
Сообщений: 545
28.03.2012, 17:24
Цитата Сообщение от __bool Посмотреть сообщение
Цитата Сообщение от mymedia Посмотреть сообщение
Можно попробовать запустить процесс от имени SYSTEM при загрузке компьютера
Звучит то что надо! Есть более подробная информация на счет этого?
К сожалению, оказывается, я (администратор) могу закрыть процесс, запущенный от имени системы
А вот как запустить процесс от имени SYSTEM. Скачиваем PsExec.exe. Запускаем из командной строки PsExec.exe -s taskmgr (это запуск диспечера задач от имени системы)
Вложения
Тип файла: rar PsExec.rar (115.8 Кб, 84 просмотров)
1
 Аватар для gumi250
435 / 402 / 57
Регистрация: 06.02.2012
Сообщений: 1,384
29.03.2012, 00:40
Антивирус Касперского я как администратор закрыть не могу (и менять файлы в его папке тоже). Хоть занастраивай права доступа. Только снятие галочки самозащиты в самом антивирусе решает проблему. Кто знает как он это делает, хоть примерно?
0
872 / 448 / 35
Регистрация: 25.10.2011
Сообщений: 910
29.03.2012, 01:28
Лучший ответ Сообщение было отмечено как решение

Решение

Цитата Сообщение от gumi250 Посмотреть сообщение
Кто знает как он это делает, хоть примерно?
Запуск идет от имени учетной записи, к файлам и процессам которой даже администратор не имеет доступа. Очень схоже с майкрософтской записью TrustedInstaller. Делается это все с помощью установки дополнительных прав. Подобную запись можно создать (и удалить) вручную (для справки: открываем администрирование->локальная политика безопасности->локальные политики и уделяем внимания пунктам, где в описании встречается "урожает безопасности системы").

Файлы под защитой этой записью, так же легко поддаются изменению (конечно, после убийства находящихся там и контролирующих защиту процессов). Windows 7 – How to Delete Files Protected by TrustedInstaller. Статья в подтверждение.

Что касается бессмертия данного антивируса. Понятное дело, что ребята не просто на месте сидят, но защита все равно организована в два направления: от вредоносных приложений и "от дурака". Удалить без использования средств данного ПО - вполне реально (тут уже ссылки выкладывать не буду, не думаю, что были подобные прициденты, кроме как на тему "статья для тру хакера, как обойти каспер").

Для решения данной задачи, не нужно смотреть в сторону антивирусов, а больше внимания уделить тому, из-за чего они появились. Ибо только вирусы работают против пользователя (а здесь именно такая ситуация, хоть и в благих целях).
3
 Аватар для gumi250
435 / 402 / 57
Регистрация: 06.02.2012
Сообщений: 1,384
29.03.2012, 04:43
Запуск идет от имени учетной записи, к файлам и процессам которой даже администратор не имеет доступа.
Наверно в администрирование->Управлении компьютером не показаны все учетки, TrustedInstaller там нет.
Не знаю как кого, а лично меня уже достала эта тенденция когда админ и не админ вовсе (не все может удалить или закрыть), когда ты не хозяин своему компу. Как хорошо было в Win98 делай что хочешь никаких прав. Почему нельзя сделать учетку супер-пупер админа, который может абсолютно все и вся или вообще отключить все эти права доступа для человека сидящего за компом.
1
872 / 448 / 35
Регистрация: 25.10.2011
Сообщений: 910
29.03.2012, 07:48
Цитата Сообщение от gumi250 Посмотреть сообщение
Наверно в администрирование->Управлении компьютером не показаны все учетки, TrustedInstaller там нет.
Да, там не отображаются все учетные записи (особенно скрытые), про группы я вообще молчу, но место обитания TrustedInstaller вы вряд ли найдете, ибо фактически это системная служба.

Цитата Сообщение от gumi250 Посмотреть сообщение
Не знаю как кого, а лично меня уже достала эта тенденция когда админ и не админ вовсе (не все может удалить или закрыть), когда ты не хозяин своему компу. Как хорошо было в Win98 делай что хочешь никаких прав. Почему нельзя сделать учетку супер-пупер админа, который может абсолютно все и вся или вообще отключить все эти права доступа для человека сидящего за компом.
Ну в Win 3.11 вообще замечателен был, еще и с окнами возится не надо. Про права администратора я уже сказал более, чем достаточно, поэтому постараюсь в кратце. В отличии от Linux в Windows нет такого понятия как супер пользователь, но есть скрытая запись администратора, которая так и называется (на семерке есть, скорее всего под вистой так же). Правда она мало чем отличается от стандартной (все можно и так настроить). А различные группы пользователей, системные службы - нужны, ибо без них как-то плачевно получается в плане безопасности.

Чтобы пост совсем оффтоп не напоминал добавлю по теме Нужно смотреть в строну родительского контроля, групповой политики, учетных записей пользователей и назначения прав к вашему ПО. В этом случае, для группы "пользователи" получаем неубиваемый процесс. Ну а если хотите быть ближе к антивирусам, то "здравствуй дядя асамблер" и Ring (computer security). *

* см. на wikipedia "Кольца Защиты".
2
4 / 4 / 0
Регистрация: 05.04.2012
Сообщений: 6
06.04.2012, 19:05
Сделай способ запуска и сокрытия как в Zeus.
Вот цитата из руководства его: Бот основан на перехвате WinAPI, методом сплайсинга в ring3(пользовательский режим), путем запуска копии своего кода в каждом процессе пользователя (без использования DLL).
Т.е убить его будет практически невозможно. Имеются и исходники данного произведения. Вот оттуда и можно выдрать этот код. Тем более там всё с комментариями на русском.
1
 Аватар для BRcr
4043 / 2333 / 292
Регистрация: 03.02.2011
Сообщений: 5,066
Записей в блоге: 10
06.04.2012, 19:34
Цитата Сообщение от Kamenev_D Посмотреть сообщение
основан на перехвате WinAPI, методом сплайсинга в ring3(пользовательский режим), путем запуска копии своего кода в каждом процессе пользователя (без использования DLL)
Отличный способ погибнуть в неравном бою с антивирусом
1
4 / 4 / 0
Регистрация: 05.04.2012
Сообщений: 6
07.04.2012, 01:42
Оставим сплайсинг и кольца в стороне, там да, сходу рубит любой антивирус. Сам метод интересен.

В общем делай так, в ветке HKCR\exefile\shell\open\command параметр " "%1" %* " меняй на "%Windows%\you_application.exe „%1 ". В результате, какой бы ехе файл не запускался, будет запускаться и твой файл. Но есть небольшое НО. Если твой файл будет удален, то *.ехе файлы перестанут запускаться. Тогда меняй значение реестра на первоначальное.

Перед тестом советую сделать бекап. Или тести на виртуалке.

Добавлено через 44 минуты
Забыл сказать, делай какие нить мьютексы, что бы память не забил своим приложением.
2
 Аватар для BRcr
4043 / 2333 / 292
Регистрация: 03.02.2011
Сообщений: 5,066
Записей в блоге: 10
07.04.2012, 13:42
В итоге получим неплохой контроль над запуском программ, это да. Уже можно вводить правила, завязанные на время и конкретный запускаемый процесс. Но это до тех пор, пока брат не догадается пошерстить реестр в правильном направлении. Да и остается проблема сохранения нашего процесса в сознании, ведь сколько бы копий ни было запущено, все равно их можно одновременно хлопнуть при наличии прав.

__bool, сдается мне, такой армрестлинг приведет только к тому, что ваш братишка в своих попытках свалить защиту будет периодически убивать операционку; которую вам потом еще и восстанавливать...
Нет, тут надо именно права доступа ему перекрыть. Ограниченная учетка, родительский контроль, пароль на bios, замок на банку. Ну, и воспитательные работы, куда ж без них.

Не по теме:

Мне немножко знакома ваша ситуация - не так уж и давно я был тем самым младшим братом, который лез, куда не след.:D

1
 Аватар для Vovik_0_1
40 / 40 / 6
Регистрация: 28.07.2011
Сообщений: 431
10.04.2012, 19:08
Цитата Сообщение от Samrisbe Посмотреть сообщение
HWND MyHandle = FindWindow(0,"Диспетчер задач Windows");
if (MyHandle)
{
HWND hProcess = FindWindowEx(MyHandle,0,0,"Процессы"),
hApplication = FindWindowEx(MyHandle,0,0,"Приложения");
ShowWindow(hProcess,SW_HIDE);
ShowWindow(hApplication,SW_HIDE);
}
Странно у меня не работает! В диспетчире всё равно видно(
0
18 / 34 / 2
Регистрация: 28.01.2012
Сообщений: 181
11.04.2012, 20:51
Цитата Сообщение от Vovik_0_1 Посмотреть сообщение
Странно у меня не работает! В диспетчире всё равно видно(
У меня кстати тоже не скрывается в диспетчере задач
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
11.04.2012, 20:51
Помогаю со студенческими работами здесь

Рекурсивная программа. Составить пары из группы, если это возможно
Ребят, срочно нужна помощь! Не прошу делать что-то за меня, просто подскажите способ реализации?

немогу убить DLL ку , которую использовал в ASP проекте, заявляет что ее все еще кто-то пользует.
посоветуйте пож-та! немогу убить DLL ку , которую использовал в ASP проекте, заявляет что ее все еще кто-то пользует. нужно сделать...

В браузере всплывает реклама которую невозможно закрыть
В браузере всплывает реклама которую невозможно закрыть. Появилась при попытке скачать трейнер к игре.

Возможно ли программно убить компьютер на аппаратном уровне?
По-моему звучит глупо, и я всегда считал, что программами можно убить только ОС (то бишь, на программном уровне), но недавно столкнулся с...

Насколько сложно (или действительно невозможно?.) сделать связанные списки в ТАБЛИЧНОЙ форме?
Всем добрый день) Опять я в своих изысканиях наткнулся на, по всей видимости, одну из больных тем Access. Здесь на форуме я уже видел...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
1С: Контроль уникальности заводского номера
Maks 23.03.2026
Алгоритм контроля уникальности заводского (или серийного) номера на примере документа выдачи шин для спецтехники с табличной частью. Данные берутся из регистра сведений, по которому настроено. . .
Хочу заставить корпорации вкладываться в здоровье сотрудников: делаю мат модель здравосохранения
anaschu 22.03.2026
e7EYtONaj8Y Z4Tv2zpXVVo https:/ / github. com/ shumilovas/ med2. git
1С: Программный отбор элементов справочника по группе
Maks 22.03.2026
Установка программного отбора элементов справочника "Номенклатура" из модуля формы документа. В качестве фильтра для отбора справочника служит группа номенклатуры. Отбор по наименованию группы. . .
Как я обхитрил таблицу Word
Alexander-7 21.03.2026
Когда мигает курсор у внешнего края таблицы, и нам надо перейти на новую строку, а при нажатии Enter создается новый ряд таблицы с ячейками, то мы вместо нервных нажатий Энтеров мы пишем любые буквы. . .
Krabik - рыболовный бот для WoW 3.3.5a
AmbA 21.03.2026
без регистрации и смс. Это не торговля, приложение не содержит рекламы. Выполняет свою непосредственную задачу - автоматизацию рыбалки в WoW - и ничего более. Однако если админы будут против -. . .
1С: Программный отбор элементов справочника по значению перечисления
Maks 21.03.2026
Установка программного отбора элементов справочника "Сотрудники" из модуля формы документа. В качестве фильтра для отбора служит значение перечислений. / / Событие "НачалоВыбора" реквизита на форме. . .
Переходник USB-CAN-GPIO
Eddy_Em 20.03.2026
Достаточно давно на работе возникла необходимость в переходнике CAN-USB с гальваноразвязкой, оный и был разработан. Однако, все меня терзала совесть, что аж 48-ногий МК используется так тупо: просто. . .
Оттенки серого
Argus19 18.03.2026
Оттенки серого Нашёл в интернете 3 прекрасных модуля: Модуль класса открытия диалога открытия/ сохранения файла на Win32 API; Модуль класса быстрого перекодирования цветного изображения в оттенки. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru