الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف الكتابة فى الريجسترى دون الحذف ب Regedit

مغلق
بدأه Siner في 19 يونيو 2006 · 15 رد · 5,497 مشاهدة · في لغة Delphi
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله وبركاته

كيف يمكن الكتابة فى الريجسترى بدون ان يستطيع برنامج محرر الريجسترى ان يعرف او يرى تلك القيم ؟

لقد علمت ان هناك برامج تفعل ذلك لحماية البيانات الهامة ..

لآ إله إلا الله محمد رسول الله

#2

السلام عليكم

هناك طريقة Undocumented لعمل ذلك

غدا اعطيك تفاصيل اكثر...

d4baa0.gif
#3

السلام عليكم ورحمة الله وبركاته

عدنا!!!

جرب هذا أخي الكريم

http://www.darksideprogramming.org/archive...egistry_fl.html

وبالتوفيق إن شاء الله ;)

قال تعالى: ((وَمَا أَصَابََكُمْ مِنْ مُصِيبَةٍ فَبمَا كَسَبَتْ أَيْدِيكُمْ وَ يَعْفُو عَنْ كَثِيرٍ)) :.:.: الشورى: الآية 30.

IN ALLAH WE TRUST

:.:.:.:.:.:.:.:.:.:.:.:.:.:

#4

وعليكم السلام ورحمة الله وبركاته

فى الأنتظار :)

لآ إله إلا الله محمد رسول الله

#5

وعليكم السلام ورحمة الله وبركاته

يبدوا اننا كتبنا الرد فى نفس الوقت أخى :) Like delphi

والحمد لله على ردك السريع وجزاك الله كل خير :rolleyes:

لآ إله إلا الله محمد رسول الله

#6

المرفق للمبدع Mark Russinovich قد يفيدك

reghide.zip

"First they ignore you, then they laugh at you, then they attack you, then you win"

===

اقتباس

حُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا

هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا

الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا

القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ

لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ

البردوني "أبو تمام وعروبة اليوم" 1971

===

اقتباس
عبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــم

و تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم

ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم

أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟

ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا

البردوني "نحن و الحاكمون "

#7
cipher كتب:
المرفق للمبدع Mark Russinovich قد يفيدك

اخي tmaaa دائما اسرع :)

اقتباس

Hidden Registry Keys?

A subtle but significant difference between the Win32 API and the Native API (see Inside the Native API for more information on this largely undocumented interface) is the way that names are described. In the Win32 API strings are interpreted as NULL-terminated ANSI (8-bit) or wide character (16-bit) strings. In the Native API names are counted Unicode (16-bit) strings. While this distinction is usually not important, it leaves open an interesting situation: there is a class of names that can be referenced using the Native API, but that cannot be described using the Win32 API.

How is this possible? The answer is that a name which is a counted Unicode string can explicitly include NULL characters (0) as part of the name. For example, "Key\0". To include the NULL at the end the length of the Unicode string is specified as 4. There is absolutely no way to specify this name using the Win32 API since if "Key\0" is passed as a name, the API will determine that the name is "Key" (3 characters in length) because the "\0" indicates the end of the name.

When a key (or any other object with a name such as a named Event, Semaphore or Mutex) is created with such a name any applications using the Win32 API will be unable to open the name, even though they might seem to see it. The program below, RegHide(source code is included), illustrates this point. It creates a key called "HKEY_LOCAL_MACHINE\Software\Sysinternals\Can't touch me!\0" using the Native API, and inside this key it creates a value. Then the program pauses to give you an opportunity to see if you can view the value using any Registry editor you have handy (Regedit, Regedt32 or a third-party Registry editor). Because Regedit and Regedt32 (and likely an third party Registry editor) use the Win32 API, they will see the key listed as a child of Sysinternals, but when you try to open the key you'll get an error. This is because the Registry editor will try to open "Can't touch me!" without the trailing NULL (which is interpreted as the end of the string) and won't find this name. After you've verified this exit the program and this special key will be deleted.

http://www.sysinternals.com/Information/Ti...html#HiddenKeys

d4baa0.gif
#8

السلام عليكم

الموضوع والله حلو وما كنت اعرف في هالشي

طيب اخي like delphi انا فتحت اللينك وقرأت وطبقت وشي جميل لكن لم افهم العبارة التالية:

If you look closely I have put this hiddenn key below the Run key, so if I were a malware developer, I could put bad software to be executed when windows start up.

انا جربت ذلك اي وضعت بالرن هالكي اللي مؤلف من 2556 حرف وداخل الكي مفتاح سترينغ به قيمته هو مسار اخد البرامج لكن لم يعمل عند الاقلاع

كررت التجربة الى ان تبين ان اقصى طول للمفتاح ليعمل البرنامج اي ليستدعسه الوسندوز هو 126 حرف ابتداء من:

\software\microsoft\wind..

الى

\run\xxxxxxxxxxxxxx..

ستظهر القيمة بالرجستري

سؤال لاخي cipher واخي محمد عبد العزيز والله انا لا اعرف native api قرأت الكود بالسي ومن غير زعل ما فهمت شي !!!

لو احد يتكرم يحط كود الدلفي

(معلوماتنا على قدنا)

ولكم جميعا الشكر الجزيل

#9

قرأت الان قلايلا في native api

وجدت توابع للرجستري تبدا ب Nt وبملف السي المرفق وجدت انهم يضيفون الملف ntdll.dll

وجدته بالسيسم ووضعته في مسار برنامجي ووضعت اسمه باليوزز فاعطى خطا

اذن كيف استعمل توابع الرجستري التي تبدا ب nt ؟؟

وهل هي التوابع المطلوبة

انا احاول ان اعرف لحتى ما تقولوا اني اريد كل شيئ جاهز!!!

#10
اقتباس
انا لا اعرف native api قرأت الكود بالسي ومن غير زعل ما فهمت شي !!!

عادي :)

ساحاول توضيح الصورة...من الزاوية التي اعرفها!

تعرف دوال api للتعامل مع Registry ؟

اليك مثلا هذه الدوال مباشرة من Help

RegCloseKey

RegConnectRegistry

RegCreateKey

RegCreateKeyEx

RegDeleteKey

RegDeleteValue

RegEnumKey

RegEnumKeyEx

RegEnumValue

RegFlushKey

RegGetKeySecurity

RegLoadKey

RegNotifyChangeKeyValue

RegOpenKey

RegOpenKeyEx

RegQueryInfoKey

RegQueryMultipleValues

RegQueryValue

RegQueryValueEx

RegReplaceKey

RegRestoreKey

RegSaveKey

RegSetKeySecurity

RegSetValue

RegSetValueEx

RegUnLoadKey

هذه مجموعة من الدوال المصرح بها من طرف Micr0soft للمبرمجين لتسمح لهم التعامل مع Registry

طيب، هل تظن Micr0soft نفسها تستخدم هذه الدوال فقط للتعامل مع Registry ؟

لا، هناك دوال غير مصرح عنها للمبرمجين Undocumented و هي للاستخدام الخاص

هذه الدوال تسمى Native API

مثلا للتعامل مع Registry بدلا من RegCreateKey هناك ZwCreateKey

بحيث لا يوجد اي معلومة في Help عن الدالة ZwCreateKey

راجع http://www.sysinternals.com/Information/NativeApi.html

هناك مواضيع اخرى، استخدم زر البحث فوق عن كلمة Native API او احسن استخدم Google

d4baa0.gif
#11

شكرا لك اخي الكريم على سرعة الرد

انا كنت اقرا من نفس اللينك السابق ووجدت قائمة لتوابع native api وقسم منها للرجستري

وان لم اكن مخطئا كان هذه التوابع تستدعى من الملف ntdll.dll

سؤالي ان كانت هذه هي التوابع المطلوبة كيف استدعيها

ثم ان كانت native api هي توابع غير مصرح بها فكيف عرفتها !!!!

#12

كيف تستدعى دالة موجودة في مكتبة DLL ؟

Delphi & Native API للأخ tmaaa

d4baa0.gif
#13

السلام عليكم ورحمة الله

الأخ cipher والأخ محمد عبد العزيز جزاكم الله خيرا

(آسف لو الرد متأخر ولكن الحمد لله ظروفى الصحية حاليا متدهورة قليلا)

لآ إله إلا الله محمد رسول الله

#14

طيب لما نخفي القيمه في الريجستري بعد مانسوي hook للـ 'NtEnumerateValueKey 'Ntdll

وتكون القيمه موجوده في المسار

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

يعني في القيم اللى تعمل تشغيل لبرامج مع بدا النظام

المشكله في System Configuration Utility

راح تكون القيمه موجوده وظاهره ويمكن حذفها لما يشتغل msconfig تكون موجوده في startup

كيف ممكن اخفي القيمه حتى عن msconfig

تم تعديل هذه المشاركة بواسطة xc-delphi-cx في 29 يونيو 2006 في 19:09

#15

هذه نسخة دلفي من موضوع Russinovich

Creating "Hidden" Registry Values by Daniel Wischnewski

"First they ignore you, then they laugh at you, then they attack you, then you win"

===

اقتباس

حُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا

هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا

الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا

القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ

لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ

البردوني "أبو تمام وعروبة اليوم" 1971

===

اقتباس
عبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــم

و تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم

ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم

أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟

ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا

البردوني "نحن و الحاكمون "

#16
xc-delphi-cx كتب:
طيب لما نخفي القيمه في الريجستري بعد مانسوي hook للـ 'NtEnumerateValueKey 'Ntdll

وتكون القيمه موجوده في المسار

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

يعني في القيم اللى تعمل تشغيل لبرامج مع بدا النظام

المشكله في System Configuration Utility

راح تكون القيمه موجوده وظاهره ويمكن حذفها لما يشتغل msconfig تكون موجوده في startup

كيف ممكن اخفي القيمه حتى عن msconfig

ممكن ذلك بوضع القيمة فى registry key مختلف عن HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

ويقوم ايضا بعملية بدأ البرنامج مع بدأ التشغيل هذه مجرد فكرة

{ربى زدنى علما}

هذا الموضوع مغلق.

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…