Thema: Delphi API von Reg.exe

Einzelnen Beitrag anzeigen

Olli
(Gast)

n/a Beiträge
 
#8

Re: API von Reg.exe

  Alt 16. Jun 2008, 19:48
Zitat von Metal_Snake2:
Ich mein ich habe mal zu testzwecken den "Elite Keylogger" runtergeladen und installiert, er verwendet einen "Low-Level" kernelmode- Treiber. Ok es werden einpaar SSDT- Funktionen gehookt und auch mehr, somit dürfte ja ein Programm welches nur im Usermode rumspielt wie OSAM eigentlich keine chance haben an die Schlüssel ranzukommen. Aber irgendwie schaft es das Programm die Einträge zu finden.
Da muesste man sich den Treiber und das Programm welches schafft ihn zu umgehen angucken.

Zitat von Metal_Snake2:
Kann es sein das OSAM direkt von den Registry Hives auslies?
Unwahrscheinlich. Wenn ich mich recht entsinne, geht das nur unter ganz bestimmten Umstaenden.

Zitat von Metal_Snake2:
Oder OSAM einen trick verwendet und ZW* Systemaufrufe vom Usermode ausführt, indem er die Methoden aus der NtDll verwendet, macht aber keinen unterschied zu NT* aufrufen.
Zw* == Nt* im Usermode. Und da alle Aufrufe durch das Callgate in den Kernelmode fuehren, sollte SSDT-Hooking hier effektiv sein.
  Mit Zitat antworten Zitat