NOVA
Diamond Üye
- Katılım
- 19 Nis 2024
- Mesajlar
- 414
- Beğeniler
- 86
- İletişim
baba sen naptın ya oha ya vallahi şaşırdım ekrana baktım kaldım helal olsun eli öpülecek adamsınSana tecrübeyle orantılı bi hikayemi anlatiyim Eskiden şu an tozlu raflara kalkmış herkesin çok beğendiği benimde aşırı beğendiğim bi hile vardı, bi arkadas aradim onu ikna etmesi falan derken kurcallatirdi bilgisayarini sağolsun. İki farklı driver loadlıyor senin dediğin cert kullanıp service üzerinden vanguard'dan önce loadlanma işini yapıyor kısaca. Biri spoof diğeride injectörünün driveri işte.
Sonra bende gereken parayi topladım bende öyle bi sertifika aldım windows service kullanılması onaylanmış certlerden. Şöyle bi muhabbet var, driverinde kullandığın bazı ioctllerden tut functionlar vanguarddan önce loadlanıyor. Bana kalırsa bu yuzden vanguard hem boota hem usermode'da kullanıyor kendisini. Vanguard boot-time'daki service groupunda kendini "System Reversed" listinde loadlıyor. En erken list de bu zaten, ekstra bi list eklemeye calisirsan direkt oyun acilirken van hatası atıyor oyuna sokmuyor bile seni. Bunun önüne geçmenin tek yoluda alfabetik sıralarla abuselamakti yani driverlarının ismini AAAAAAAAA.sys BBBBBBBBB.sys falan yapman gerek. Çünkü alfabetik sıraya göre yüklüyor windows bu driverları. Sonra bisey oldu uzun süre götürdü ondan sonra vanguard kendisinden önce loadlanan tüm "System Reversed" order groupundaki driverlari checklemeye başladı. Genellikle hiç ama hiç tercih edilmeyen bi group oldugu icin whitelist blacklist diye ayirlamalari kolay oldu sonra o boot-time işinin en temiz yolunu da patlattılar
BitBlt muhabbetinede direkt vgk.sys'yi uc de biraz deobf etmisler oradan konusundan atiyim direkt.
Bunun önüne geçmek icin kaspersky ya da malwarebytes kurup online bir bankacilik sitesi actiginda bu virüs korumalarinin driverlari hook atip freezeliyor bu apiyi.. Yani bitblt ile alinan tüm ssleri siyah ekran donduruyor iyi bir cozum olabilir bence