Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Win32/Win64 API (native code) (https://www.delphipraxis.net/17-win32-win64-api-native-code/)
-   -   Delphi Sich gegen KillProcess wehren (https://www.delphipraxis.net/103828-sich-gegen-killprocess-wehren.html)

gmc616 22. Nov 2007 11:34


Sich gegen KillProcess wehren
 
Hallo DP,

kann sich ein Delphi-Programm dagegen wehren, über den Taskmanager abgeschossen zu werden?
Oder, kriegt man es hin, dass wenn das Programm abgeschossen wird, sich dieses korrekt beendet und evtl. ein LogFile schreibt?

Ich glaube zwar nicht daran, aber vlt. wisst ihr es besser.

Grüße :hi:
gmc

mkinzler 22. Nov 2007 11:36

Re: Sich gegen KillProcess wehren
 
.CloseQuery() wird beim Beenden aufgerufen

Progman 22. Nov 2007 11:40

Re: Sich gegen KillProcess wehren
 
Aber ob beim Prozess-Killen auch CloseQuery durchlaufen wird, bin ich mir nicht sicher, denn es wird auch trotz CanClose=False geschlossen. Müsste man mal testen und im CloseQuery ein Log schreiben. Dann sieht man ja, wenn man es über den Taskmanager killt, obs geschrieben wird.

Luckie 22. Nov 2007 11:47

Re: Sich gegen KillProcess wehren
 
CloseQuery wird nur aufgerufen, wenn das Fenster geschlossen wird. Der TaskManager beendet aber den Prozess. Und dass man sich nicht dagegen wehren kann ist auch gut so, denn überleg mal, was das für einen Virus bedeuten würde.

Progman 22. Nov 2007 11:53

Re: Sich gegen KillProcess wehren
 
Luckie, das ist richtig, aber ein Log-Eintrag wäre doch bei manchen Anwendungen angebracht. Dass man im Nachhinein sehen kann, ob die Anwendung gekillt wurde.
Ich würde den umgekehrten Weg gehen:
Im CloseQuery immer einen definierten Eintrag ins Log schreiben und wenn beim nächsten Start zwar ein Starteintrag der letzten Sitzung vorhanden ist, aber kein Ende-Eintrag, wurde das Prog nicht normal beendet.
Man muss also gar keine tiefgehenden System-Functionen bemühen ;)

Dezipaitor 22. Nov 2007 12:05

Re: Sich gegen KillProcess wehren
 
Wenn der Prozess nicht geschlossen wird, sondern abgeschossen wird, dann wird der Prozessthread sofort beendet und der Prozessspeicher aus dem Speicher entfernt.
Das einzige was diesen Vorgang aufhalten würde, wäre eine andauernde Hardwareanforderung.

MS hat entschieden, dass der Benutzer die Gewalt über das System hat.

argonix 22. Nov 2007 12:06

Re: Sich gegen KillProcess wehren
 
Wenn man will, kann man auch einen Eintrag in die Ereignisanzeige schreiben. (zur Fehlerdiagnose)
Wie wäre es, wenn man ein 2. Programm startet, das prüft, ob das erste noch läuft und darauf dann reagiert?
(Wenn sowas nicht unsinnig ist für dein Projekt)

sirius 22. Nov 2007 12:15

Re: Sich gegen KillProcess wehren
 
Zitat:

Zitat von argonix
Wenn man will, kann man auch einen Eintrag in die Ereignisanzeige schreiben. (zur Fehlerdiagnose)
Wie wäre es, wenn man ein 2. Programm startet, das prüft, ob das erste noch läuft und darauf dann reagiert?
(Wenn sowas nicht unsinnig ist für dein Projekt)

Genau und wenn sich beide dann gegenseitig starten können und sie die jeweils andere Exe in der Ressource haben, sieht es schon fast wie ein Virus aus :mrgreen:

kalmi01 22. Nov 2007 12:25

Re: Sich gegen KillProcess wehren
 
Zitat:

Zitat von Luckie
dass man sich nicht dagegen wehren kann ist auch gut so

bist Du dir da sicher ?

Delphi-Quellcode:
procedure TForm1.WMQueryEndSession;
  begin
    Msg.Result := 0;

    MachWasSinnvolles;

    Down := true;
    Msg.Result := 1;
  end;

procedure TForm1.WMEndSession;
  begin
    while not Down do Sleep(100);

    Msg.Result := 1;

    Self.Close;
  end;
beendet erst, wenn MachWasSinnvolles fertig ist.

QuickAndDirty 22. Nov 2007 12:26

Re: Sich gegen KillProcess wehren
 
Also ich hab mal nen Watchdog für ne Firma geschrieben der prüfte ob ihre
Programme noch laufen (Prozessliste überwachen).
Das würde ich dir auch empfehlen, dann einfach Loggen wenn DEIN Programm
erscheint oder verschwindet.
Du kannst das ganze dann mit dem Log das im OnCreate und onClose erzeugt wird vergleichen
und hast deine KillProcess angriffe.
Evtl. ist es sogar noch besser nur die process ID deines Programms zu ermitteln
und die WindowsMessageQueue auf KillProcessmessages mit besagter Pid zu überwachen.

Luckie 22. Nov 2007 12:29

Re: Sich gegen KillProcess wehren
 
@kalmi01: Äh, was hat des Beenden der Sitzung mit dem Abschiessen eines Prozess zu tun? Und ob Vista das noch mit sich machen lässt, weiß ich nicht. Aber auch schon Windows < Vista bringt einen entsprechenden Dialog mit dem du den hängenden Prozess beim Beenden abschiessen kannst.

gmc616 22. Nov 2007 12:54

Re: Sich gegen KillProcess wehren
 
Ich hab mal verschiedenes mit WinXP-Sp2 ausprobiert.

WMQueryEndSession wird nur gefeuert, wenn der Benutzer abgemeldet wird. Beim Killen über den Taskmanager passiert nix. ( Aber gut zu wissen :zwinker: )
Auch CloseQuery wird nicht gerufen wenn man den Prozess killt.

Ein zweites Programm, welches das Erste überwacht, halte ich für mein Projekt für etwas overkill. Außerdem nützt es mit ja nix, wenn ich weiß, das mein Programm abgeschossen wurde, weil ich es ja eigentlich verhindern will und es gezielt beenden möchte.

Meine Überlegung: :coder2:
Ein Delphi-Programm besitzt doch einen Haupt-Thread. Der Taskmanger beendet nicht den Thread, sondern unterbricht ihn irgendwie und wirft ihn aus dem Speicher. (hab von Threads relativ wenig Ahnung)

Da Threads ja auch Messages erhalten können, müsste es doch eine Message geben (die den Thread unterbricht,stoppt, killt, was auch immer) die man abfangen könnte. Darin "MachSonstWas" rufen und danach dem sterben freien Lauf lassen.

Funktioniert sowas?

Apollonius 22. Nov 2007 13:11

Re: Sich gegen KillProcess wehren
 
TerminateProcess ist so konzipiert, dass das abgeschossene Programm gar nichts davon mitbekommt, also auch keine Message o.Ä. Das einzige was du meiner Meinung nach tun kannst, ist, dem Taskmanager einfach nicht die Rechte zum Terminieren zu geben. Ich habe dazu mal etwas gepostet, siehe hier. Das sollte funktionieren, sofern der Taskmanager nicht von einem User in der Gruppe Debugger-Benutzer gestartet wurde oder wenn er das nötige Privileg aus anderen Gründen nicht hat.

Zacherl 22. Nov 2007 16:52

Re: Sich gegen KillProcess wehren
 
Über einen SSDT Hook auf NtTerminateProcess geht das ..

Apollonius 22. Nov 2007 17:39

Re: Sich gegen KillProcess wehren
 
Was ist denn ein SSDT-Hook? Google spuckt mir da eine ganze Menge asiatischer Seiten aus...

Carlo91 22. Nov 2007 18:52

Re: Sich gegen KillProcess wehren
 
Hi,
ein SSDT Hook ist ein kernelhook(ring0)... aber ich kann davon nur abraten mit delphi in ring0 zu "gehen"...

MfG Carlo

Zacherl 22. Nov 2007 19:15

Re: Sich gegen KillProcess wehren
 
Ja .. Ring0 sowieso nur über Treiber, also in C oder ASM. Aber du könntest mit Adminrechten auch einen Ring3 Hook installieren.

lbccaleb 22. Nov 2007 19:16

Re: Sich gegen KillProcess wehren
 
wenn es nicht wirklich hinnzubekommen ist, das abschiessen zu verhindern, dann kann man den prozess ja immer noch verstecken, fündig hierzu wird man in der codelib..

verstecken

mfg

Carlo91 22. Nov 2007 19:20

Re: Sich gegen KillProcess wehren
 
@lbccaleb das hat Zacherl doch gesagt:
Zitat:

Aber du könntest mit Adminrechten auch einen Ring3 Hook installieren.
P.S. wenn es wirklich nötig ist auf das killen des prozesse zu reagieren würde ich eine ring3 hook empfelen...

MfG Carlo

Zacherl 22. Nov 2007 19:32

Re: Sich gegen KillProcess wehren
 
Verstecken ist immer die schlechteste Methode. Man will ja kein Rootkit haben :P Ein Ring3 Hook wird das einfachste sein, wobei man als Admin diesen auch jederzeit wieder entfernen kann, wenn man weiß, dass er existiert.

Apollonius 22. Nov 2007 19:45

Re: Sich gegen KillProcess wehren
 
:duck: Könnte mir irgendjemand einen link geben, wo man solche Sachen wie die Funktionsweise und Verwendung von Hooks in höherprivilegierten Ringen nachlesen kann (grundsätzlich weiß ich, wie man Hooks setzt)?


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:19 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz