السلام عليكم ورحمة الله وبركاته
كيف يمكن الكتابة فى الريجسترى بدون ان يستطيع برنامج محرر الريجسترى ان يعرف او يرى تلك القيم ؟
لقد علمت ان هناك برامج تفعل ذلك لحماية البيانات الهامة ..
السلام عليكم ورحمة الله وبركاته
كيف يمكن الكتابة فى الريجسترى بدون ان يستطيع برنامج محرر الريجسترى ان يعرف او يرى تلك القيم ؟
لقد علمت ان هناك برامج تفعل ذلك لحماية البيانات الهامة ..
لآ إله إلا الله محمد رسول الله
السلام عليكم ورحمة الله وبركاته
عدنا!!!
جرب هذا أخي الكريم
http://www.darksideprogramming.org/archive...egistry_fl.html
وبالتوفيق إن شاء الله ;)
قال تعالى: ((وَمَا أَصَابََكُمْ مِنْ مُصِيبَةٍ فَبمَا كَسَبَتْ أَيْدِيكُمْ وَ يَعْفُو عَنْ كَثِيرٍ)) :.:.: الشورى: الآية 30.
IN ALLAH WE TRUST
:.:.:.:.:.:.:.:.:.:.:.:.:.:
وعليكم السلام ورحمة الله وبركاته
يبدوا اننا كتبنا الرد فى نفس الوقت أخى :) Like delphi
والحمد لله على ردك السريع وجزاك الله كل خير :rolleyes:
لآ إله إلا الله محمد رسول الله
المرفق للمبدع Mark Russinovich قد يفيدك
"First they ignore you, then they laugh at you, then they attack you, then you win"
===
اقتباسحُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا
هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا
الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا
القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ
لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ
البردوني "أبو تمام وعروبة اليوم" 1971
===
اقتباسعبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــمو تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم
ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم
أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟
ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا
البردوني "نحن و الحاكمون "
cipher كتب:المرفق للمبدع Mark Russinovich قد يفيدك
اخي tmaaa دائما اسرع :)
اقتباسHidden Registry Keys?
A subtle but significant difference between the Win32 API and the Native API (see Inside the Native API for more information on this largely undocumented interface) is the way that names are described. In the Win32 API strings are interpreted as NULL-terminated ANSI (8-bit) or wide character (16-bit) strings. In the Native API names are counted Unicode (16-bit) strings. While this distinction is usually not important, it leaves open an interesting situation: there is a class of names that can be referenced using the Native API, but that cannot be described using the Win32 API.
How is this possible? The answer is that a name which is a counted Unicode string can explicitly include NULL characters (0) as part of the name. For example, "Key\0". To include the NULL at the end the length of the Unicode string is specified as 4. There is absolutely no way to specify this name using the Win32 API since if "Key\0" is passed as a name, the API will determine that the name is "Key" (3 characters in length) because the "\0" indicates the end of the name.
When a key (or any other object with a name such as a named Event, Semaphore or Mutex) is created with such a name any applications using the Win32 API will be unable to open the name, even though they might seem to see it. The program below, RegHide(source code is included), illustrates this point. It creates a key called "HKEY_LOCAL_MACHINE\Software\Sysinternals\Can't touch me!\0" using the Native API, and inside this key it creates a value. Then the program pauses to give you an opportunity to see if you can view the value using any Registry editor you have handy (Regedit, Regedt32 or a third-party Registry editor). Because Regedit and Regedt32 (and likely an third party Registry editor) use the Win32 API, they will see the key listed as a child of Sysinternals, but when you try to open the key you'll get an error. This is because the Registry editor will try to open "Can't touch me!" without the trailing NULL (which is interpreted as the end of the string) and won't find this name. After you've verified this exit the program and this special key will be deleted.
http://www.sysinternals.com/Information/Ti...html#HiddenKeys
السلام عليكم
الموضوع والله حلو وما كنت اعرف في هالشي
طيب اخي like delphi انا فتحت اللينك وقرأت وطبقت وشي جميل لكن لم افهم العبارة التالية:
If you look closely I have put this hiddenn key below the Run key, so if I were a malware developer, I could put bad software to be executed when windows start up.
انا جربت ذلك اي وضعت بالرن هالكي اللي مؤلف من 2556 حرف وداخل الكي مفتاح سترينغ به قيمته هو مسار اخد البرامج لكن لم يعمل عند الاقلاع
كررت التجربة الى ان تبين ان اقصى طول للمفتاح ليعمل البرنامج اي ليستدعسه الوسندوز هو 126 حرف ابتداء من:
\software\microsoft\wind..
الى
\run\xxxxxxxxxxxxxx..
ستظهر القيمة بالرجستري
سؤال لاخي cipher واخي محمد عبد العزيز والله انا لا اعرف native api قرأت الكود بالسي ومن غير زعل ما فهمت شي !!!
لو احد يتكرم يحط كود الدلفي
(معلوماتنا على قدنا)
ولكم جميعا الشكر الجزيل
قرأت الان قلايلا في native api
وجدت توابع للرجستري تبدا ب Nt وبملف السي المرفق وجدت انهم يضيفون الملف ntdll.dll
وجدته بالسيسم ووضعته في مسار برنامجي ووضعت اسمه باليوزز فاعطى خطا
اذن كيف استعمل توابع الرجستري التي تبدا ب nt ؟؟
وهل هي التوابع المطلوبة
انا احاول ان اعرف لحتى ما تقولوا اني اريد كل شيئ جاهز!!!
اقتباسانا لا اعرف native api قرأت الكود بالسي ومن غير زعل ما فهمت شي !!!
عادي :)
ساحاول توضيح الصورة...من الزاوية التي اعرفها!
تعرف دوال api للتعامل مع Registry ؟
اليك مثلا هذه الدوال مباشرة من Help
RegCloseKey
RegConnectRegistry
RegCreateKey
RegCreateKeyEx
RegDeleteKey
RegDeleteValue
RegEnumKey
RegEnumKeyEx
RegEnumValue
RegFlushKey
RegGetKeySecurity
RegLoadKey
RegNotifyChangeKeyValue
RegOpenKey
RegOpenKeyEx
RegQueryInfoKey
RegQueryMultipleValues
RegQueryValue
RegQueryValueEx
RegReplaceKey
RegRestoreKey
RegSaveKey
RegSetKeySecurity
RegSetValue
RegSetValueEx
RegUnLoadKey
هذه مجموعة من الدوال المصرح بها من طرف Micr0soft للمبرمجين لتسمح لهم التعامل مع Registry
طيب، هل تظن Micr0soft نفسها تستخدم هذه الدوال فقط للتعامل مع Registry ؟
لا، هناك دوال غير مصرح عنها للمبرمجين Undocumented و هي للاستخدام الخاص
هذه الدوال تسمى Native API
مثلا للتعامل مع Registry بدلا من RegCreateKey هناك ZwCreateKey
بحيث لا يوجد اي معلومة في Help عن الدالة ZwCreateKey
راجع http://www.sysinternals.com/Information/NativeApi.html
هناك مواضيع اخرى، استخدم زر البحث فوق عن كلمة Native API او احسن استخدم Google
شكرا لك اخي الكريم على سرعة الرد
انا كنت اقرا من نفس اللينك السابق ووجدت قائمة لتوابع native api وقسم منها للرجستري
وان لم اكن مخطئا كان هذه التوابع تستدعى من الملف ntdll.dll
سؤالي ان كانت هذه هي التوابع المطلوبة كيف استدعيها
ثم ان كانت native api هي توابع غير مصرح بها فكيف عرفتها !!!!
السلام عليكم ورحمة الله
الأخ cipher والأخ محمد عبد العزيز جزاكم الله خيرا
(آسف لو الرد متأخر ولكن الحمد لله ظروفى الصحية حاليا متدهورة قليلا)
لآ إله إلا الله محمد رسول الله
طيب لما نخفي القيمه في الريجستري بعد مانسوي hook للـ 'NtEnumerateValueKey 'Ntdll
وتكون القيمه موجوده في المسار
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
يعني في القيم اللى تعمل تشغيل لبرامج مع بدا النظام
المشكله في System Configuration Utility
راح تكون القيمه موجوده وظاهره ويمكن حذفها لما يشتغل msconfig تكون موجوده في startup
كيف ممكن اخفي القيمه حتى عن msconfig
تم تعديل هذه المشاركة بواسطة xc-delphi-cx في 29 يونيو 2006 في 19:09
هذه نسخة دلفي من موضوع Russinovich
"First they ignore you, then they laugh at you, then they attack you, then you win"
===
اقتباسحُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا
هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا
الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا
القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ
لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ
البردوني "أبو تمام وعروبة اليوم" 1971
===
اقتباسعبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــمو تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم
ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم
أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟
ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا
البردوني "نحن و الحاكمون "
xc-delphi-cx كتب:طيب لما نخفي القيمه في الريجستري بعد مانسوي hook للـ 'NtEnumerateValueKey 'Ntdllوتكون القيمه موجوده في المسار
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runيعني في القيم اللى تعمل تشغيل لبرامج مع بدا النظام
المشكله في System Configuration Utility
راح تكون القيمه موجوده وظاهره ويمكن حذفها لما يشتغل msconfig تكون موجوده في startup
كيف ممكن اخفي القيمه حتى عن msconfig
ممكن ذلك بوضع القيمة فى registry key مختلف عن HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ويقوم ايضا بعملية بدأ البرنامج مع بدأ التشغيل هذه مجرد فكرة
{ربى زدنى علما}
هذا الموضوع مغلق.
المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية
جارٍ التحقق من المتواجدين…