الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Hide Process

بدأه الاخير زمانه في 28 يناير 2009 · 10 رد · 1,743 مشاهدة · في نظام تشغيل Unix & Linux
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكــم ورحمـة الله وبركاتــه

احاول تعلم كيفية اخفاء process عن ps ،،

لا اعرف هل هناك من لديه معلومات؟

صراحة انا لا اعرف الكثير ،، سبق وان طبقت الامر على الويندوز ، الان حبيت اجرب نفس الامر على اللينكس ،،

هذه الاسطر كانت سببا للتفكير في الموضوع ،،

post-47438-1233200348_thumb.jpg

post-47438-1233200370_thumb.jpg

عموما لست متفائل كثيرا في تحقيق الامر ، فلم اجد اي مصدر في النت ،،

لكن على الاقل سأتعلم ان شاء الله كيفية التعامل مع البروسيس و ما يعرف ب

system call و ايضا kernel module .

و اذا واحد لديه معلومات ياريت يضعها هنا و خاصة فيما يتعلق ب التعامل مع process structure

تم تعديل هذه المشاركة بواسطة الاخير زمانه في 29 يناير 2009 في 06:39

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#2

وجدت نفس السؤال هنا

http://www.linuxquestions.org/questions/li...from-ps-628599/

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#3

في كتاب Network Security Tools الذي يحمل ISBN : 0-596-00794-9 يوجد فيه طريقة لإخفاء برنامج من قائمة المهام فقط راجع الجزء الثاني بعدها إختر Fun with Linux kernel module .

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

#4

مشكور اخي سيف على المعلومة ،، سبحان الله الكتاب هذا لدي منذ فترة لكني لم اقرءه من قبل.

طيب هل نفذت البرنامج الموجود؟؟

لدي يظهر خطأ

make: Entering directory `/usr/src/linux-headers-2.6.24-19-generic'
  CC [M]  /home/zaid/Rootkit/HideProcess/hidepid.o
/home/zaid/Rootkit/HideProcess/hidepid.c: In function ‘my_proc_readdir’:
/home/zaid/Rootkit/HideProcess/hidepid.c:58: warning: passing argument 3 of ‘orig_proc_readdir’ from incompatible pointer type
/home/zaid/Rootkit/HideProcess/hidepid.c: In function ‘hide_pid’:
/home/zaid/Rootkit/HideProcess/hidepid.c:77: error: assignment of read-only location
/home/zaid/Rootkit/HideProcess/hidepid.c: In function ‘restore’:
/home/zaid/Rootkit/HideProcess/hidepid.c:95: error: assignment of read-only location
make[1]: *** [/home/zaid/Rootkit/HideProcess/hidepid.o] Error 1
make: *** [_module_/home/zaid/Rootkit/HideProcess] Error 2
make: Leaving directory `/usr/src/linux-headers-2.6.24-19-generic'

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#5

حاليا ليس لدي لينكس و لكن حالما أستخدمه سأعطيك النتيجة .

راجع الآتي : Hide Processes In Linux

تم تعديل هذه المشاركة بواسطة SIFE في 24 فبراير 2009 في 15:16

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

#6
اقتباس
حاليا ليس لدي لينكس و لكن حالما أستخدمه سأعطيك النتيجة

up

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#7

هناك كتاب يتحدث عن rootkit في FreeBSD إسمه Designing BSD Rootkits ،من الأخير ستجد أن rootkit يستعمل أسلوب الإخفاء أيضا و لن تجد إختلافا كثيرا مع Linux سوى في طريقة كتابة ال module .

Hiding FreeBSD Procs

Attacking FreeBSD with Kernel Modules

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

#8

شكرا اخي سيف ،،

لقد اطلعت على هذا الكتاب ،، فرحت جدا عندما وجدته وانا اقرء محتويات الكتاب ،،

ظننت ان جميع المشاكل سوف تحل :lol:

لكن تفاجئت عندما بدأت اقرء به ان الكود بصورة مختلفة :(

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#9

حقن عملية داخل عملية يخفيها أيضا من قائمة المهام .

Three Ways to Inject Your Code into Another Process

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

#10

شكرا اخي سيف ،،

يبدو ان الامر في ويندوز اسهل منه في اللينكس ،،

انا سبق وان فذت الامر على الويندوز ،،

لكن في اللينكس يبدو انه توجد حماية جيدة ،،

طريقة الكتاب وهي بأستخدام kernel module تفشل في النسخ الحديثة من الكرنل..

لكن اكيد هناك طريقة اخرى ،،

ربما هناك طرق دون الحاجة الى كتابة كرنل موديل ،،

لكني للأسف لم اجد شيئ الى الان!!

/index.php/topic/264448-%D8%A7%D9%84%D8%A8%D8%AF%D8%A7%D9%8A%D8%A9-%D9%85%D8%B9-%D8%A7%D9%84%D8%A7%D9%86%D8%AF%D8%B1%D9%88%D9%8A%D8%AF/

 

اني وان كنت الاخير زمانه ---- لأتِ بما لم تستطعه الاوائلُ

#11

توجد عدة طرق فقط عليك بالتعب :D

http://www.securitytube.net/Bytecode-Injec...ce()-video.aspx

http://docs.google.com/gview?a=v&q=cac...trace&hl=en

''‏اللهم إني أسالك إيمانا دائما وأسألك قلبا خاشعا وأسألك علما ‏نافعا وأسألك يقينا صادقا وأسألك دينا قيما وأسألك العافية من كل ‏بلية''

'‏اللهم أغفر للمؤمنين و المؤمنات و المسلمين و المسلمات الأحياء ‏منهم و الأموات'

www.it-scoop.com

مواضيع مشابهة