В Win NT есть возможность мониторить скоко какой процесс использовал чистого процессорного времени :((
Как ты думаешь, о всезнающий All, можно ли замаскироввать свой процесс, так чтоб мониторинг ничего не обнаруживал?
Можно попробовать отловить запуск, Диспетчера задач, и пока он открывается, по быстрому завершать свой процесс. Но имхо можно как то и проще? Но вот как?
[Win32] Как я уже говорил,27.03.04 19:31 Автор: amirul <Serge> Статус: The Elderman
Только, на мой взгляд, все кроме сервисов (там RPC используется, а я его все еще боюсь :-) ), можно перехватить гораздо легче - патчем на таблицу сервисов. Тогда из третьего кольца вообще невозможно будет заметить, что что-то изменилось (в нынешнем варианте процесс достаточно легко может увидеть, что некоторые записи в таблице экспортов того же ntdll указывают за пределы ntdll-а).
Кто соображает в RPC - киньте в меня докой типа RPC for dummies, чтоб если уж копать RPC, то можно было хоть немного понимать что происходит
и мне тоже доку про RPC киньте, если можно...29.03.04 14:18 Автор: Kerk Статус: Незарегистрированный пользователь