send после CreateRemoteThread

Discussion in 'С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby' started by elsuk, 2 Oct 2007.

Thread Status:
Not open for further replies.
  1. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    Выполняю инжекцию в чужой процесс через CreateRemoteThread и далее пытаюсь выполнить post запрос через WSAStartup, connect, send. Инжеция выполняется нормально, но запрос выполныется только после закрытия процесса, в который выполняется инжект.
    хз почему вообще понять не могу. Хотя весь код полностью выполняется, также ошибок функция send не возвращает.

    народ есть ли какието тонкости при выполнении запроса после инжекта?

    зарание спасибо
     
  2. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Инжектиш код или Dll ?
     
  3. Ky3bMu4

    Ky3bMu4 Elder - Старейшина

    Joined:
    3 Feb 2007
    Messages:
    487
    Likes Received:
    284
    Reputations:
    42
    Code:
    LoadLibraryA("WS2_32.DLL")
    В нижектируемом коде есть?
     
  4. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    нет, нихуя нет. send ошибок не возвращает, но ws2_32.dll не подгружена. очень умно
    но тут тоже "умный" ответ
    код или длл... мда

    неа

    Сам себе противоречишь - только же сказал что запрос не выполняется, но теперь говоришь что send() и вообще весь код выполняется. В чем же тогда вообще проблема?
     
    #4 KEZ, 2 Oct 2007
    Last edited: 2 Oct 2007
  5. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    2KEZ

    >>код или длл... мда

    ШО ДА? Можно внедрить в процес dll ку а можно просто шелкод и дать ему управление ? В чем проблема?
     
    1 person likes this.
  6. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Если внедряешь в процесс свою Dll
    попробуй так:


    void APIENTRY DllMain( HANDLE hModule,DWORD ul_reason_for_call,LPVOID lpReserved)
    {
    switch(ul_reason_for_call)
    {
    case DLL_PROCESS_ATTACH:
    {
    HANDLE hThread ;
    DWORD ThreadId ;
    hThread = CreateThread( NULL, 0,&Name_Of_Function, NULL, 0, &ThreadId ) ;
    CloseHandle(hThread);
    }
    case DLL_PROCESS_DETACH:
    break;
    case DLL_THREAD_ATTACH:
    break;
    case DLL_THREAD_DETACH:
    break;
    }
    }

    где Name_Of_Function - имя функции с твоими действиями.

    Если ты внедряешь код - надо видеть сорц (кусок с внедрением)
     
  7. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    Я выполняю инжект ФУНКЦИИ,

    после ижекции выполныется код этой функции.

    к примеру
    ...
    if (send(...)) MessageBox(..);
    ...
    MessageBox покажет но запрос не выполняется.

    затем если закрывать процесс в который выполняли инжект то выполняется запрос.

    вобщем вот кусок кода

    Code:
    delete
    
     
    #7 elsuk, 2 Oct 2007
    Last edited: 2 Oct 2007
  8. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Скомпилил твой сорц(НОД орет правда :))
    У меня запрос выполняется мгновенно... Че т с системой имхо.
    Скомпиль. Настрой на инет на хакачку или сделай простой гет к сайту. Выложи exe сюда
    И пусть кто нить еще потестит
     
  9. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    не совсем понял, можно поподробнее
     
  10. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Ну у тя запрос идет на локальный ресурс. Ни у кого такого нет.
    Сделай из проги запрос в инет куда нить на античат например. Или лей че нить с него для пробы.
    Скомпиль прогу. Обьясни что надо запустить блокнот а потом твой поргу - ну как ее юзать короче
    И выложи бинарник сюда. Пусть еще кто нить попробует!

    Лично у меня инжект отработал верно и мгновенно при запуске проги. Никакого закрытия блокнота ждать не пришлось.
     
  11. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    подумай перед тем как писать
    откуда ты знаешь что там будет выполнятся?

    и второй косяк вначале написал что все отлично а потом спрашиваешь как пользоватся

    а локальный сервак?


    другие мнения есть по проблеме?
     
    #11 elsuk, 2 Oct 2007
    Last edited: 2 Oct 2007
  12. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    1) Что ты там напишешь и кто тебе поверит и запустит - это уже не твоя забота! Помогут если захотят.

    2) Я не для себя спрашиваю - я скомпилил и у меня все отработало. Я имелл виду скомпилить exe и попросить ачатовцев его затестить (или пусть скомпилят твой сорц сами) и пояснить что нужно для теста я говорю о том что сначала запустить блокнот пустить его в инет и т.п.

    Отработало у меня сразу, блокнота закрывать не пришлось. ИМХО у тя чет с системой - код рабочий.
     
  13. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    не понимаю твоего отработало
    ижект выполнился те ты увидел pMessageBox(NULL, pInfo->szUrl, 0, 0);
    но как убедился что запрос пришел на сервак? если ты не имеешь локального сервака
     
  14. da_ff

    da_ff Elder - Старейшина

    Joined:
    11 Jul 2006
    Messages:
    118
    Likes Received:
    22
    Reputations:
    26
    ну вопервых SOCKET_ERROR приводится к true так что "if(!s)" не проверить произошла ли ошибка при создании сокета, то же самое и с send. а вообще раз человек сказал что у него это выполнилось значит у него на то были причины, а по поводу ехешника, давай проверю на виртуалке, мне будет без разницы что там будет выполняться.
     
  15. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    В том то и дело что не имею. Он сказал что не могу выполнить запрос к серверу такому то.
    Значит запрос пошел от имени блокнота. И сразу а не после его закрытия
     
  16. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Ты мне прислал сорц в котором инжектит происходит именно в блокнот.
    Сам то инжектил в осла или тоже в блокнот?
    Может в этом собака порылась?

    (модеры почистите тут потом а то мусорно уже ИМХО :) )
     
  17. da_ff

    da_ff Elder - Старейшина

    Joined:
    11 Jul 2006
    Messages:
    118
    Likes Received:
    22
    Reputations:
    26
    еще так и не нашел где у тебя формируется запрос к http серверу, подозреваю у тебя на 80 порту апач или что то типа того, раз "POST http://localhost/gate/getcommand.php?getcommand=1" а не самопальный програмулька, если так то нужно формировать запрос, а лучше напиши свою, делов то на десяток строчек
     
  18. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    да стоит апач

    а это разве не запрос?
    strcpy(info.szUrl, "POST http://localhost/gate/getcommand.php?getcommand=1");
    а потом
    if (!p_send(s, pInfo->szUrl,(int)strlen(pInfo->szUrl),0))
     
  19. elsuk

    elsuk New Member

    Joined:
    29 Sep 2007
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    ВСЕ тема закрыта нашел ошибку
    оказалось как всегда все гениально и просто
    надо было в конце запроса добавить "/n/n"

    всем большое спасибо
     
    1 person likes this.
  20. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    проблемы то как раз и нет, ровно как и разницы
     
Thread Status:
Not open for further replies.