<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[DLL Injection verhindern]]></title><description><![CDATA[<p>Hallo,<br />
kann ich mein Programm davor schützen, das eine DLL injectet wird? Wenn ja wie?</p>
]]></description><link>https://www.c-plusplus.net/forum/topic/236414/dll-injection-verhindern</link><generator>RSS for Node</generator><lastBuildDate>Tue, 07 Apr 2026 20:02:17 GMT</lastBuildDate><atom:link href="https://www.c-plusplus.net/forum/topic/236414.rss" rel="self" type="application/rss+xml"/><pubDate>Sat, 14 Mar 2009 19:48:01 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to DLL Injection verhindern on Sat, 14 Mar 2009 19:48:01 GMT]]></title><description><![CDATA[<p>Hallo,<br />
kann ich mein Programm davor schützen, das eine DLL injectet wird? Wenn ja wie?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680038</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680038</guid><dc:creator><![CDATA[Holgerftw]]></dc:creator><pubDate>Sat, 14 Mar 2009 19:48:01 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sat, 14 Mar 2009 20:18:17 GMT]]></title><description><![CDATA[<p>Ich denke nicht, dass diese Methode besonders schön ist aber du kannst eine DLL in jeden laufenden Prozess injecten, OpenProcess detouren und wenn das Programm deinen Prozess öffnen will einfach fehlschlagen lassen. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f60b.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--face_savoring_food"
      title=":yum:"
      alt="😋"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680060</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680060</guid><dc:creator><![CDATA[s91x]]></dc:creator><pubDate>Sat, 14 Mar 2009 20:18:17 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sat, 14 Mar 2009 20:45:45 GMT]]></title><description><![CDATA[<p>das ist keine programmtechnische frage. lass das programm mit entsprechenden rechten laufen, dann kann ein prozess eines normalen users es nicht öffnen.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680080</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680080</guid><dc:creator><![CDATA[berniebuttchan]]></dc:creator><pubDate>Sat, 14 Mar 2009 20:45:45 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 00:16:20 GMT]]></title><description><![CDATA[<p>Holgerftw schrieb:</p>
<blockquote>
<p>Hallo,<br />
kann ich mein Programm davor schützen, das eine DLL injectet wird? Wenn ja wie?</p>
</blockquote>
<p>Einfach eine selbstgeschriebene DLL laden und in der DllMain &quot;DLL_THREAD_ATTACH&quot; auswerten.</p>
<p>-&gt; Wird schließlich immer dann durchlaufen wenn im Prozess ein Thread oder ein <em>Remotethread</em> gestartet wird. &lt;-</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680189</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680189</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Sun, 15 Mar 2009 00:16:20 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 09:55:03 GMT]]></title><description><![CDATA[<p>desinjector schrieb:</p>
<blockquote>
<p>Wird schließlich immer dann durchlaufen wenn im Prozess ein Thread oder ein <em>Remotethread</em> gestartet wird. &lt;-</p>
</blockquote>
<p>Es ist ja nicht so, daß man für das Injizieren von Fremdcode einen Thread erstellen müßte.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680247</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680247</guid><dc:creator><![CDATA[audacia]]></dc:creator><pubDate>Sun, 15 Mar 2009 09:55:03 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 10:29:03 GMT]]></title><description><![CDATA[<p>audacia schrieb:</p>
<blockquote>
<p>Es ist ja nicht so, daß man für das <strong>Injizieren von Fremdcode</strong> einen Thread erstellen müßte.</p>
</blockquote>
<p>Das hat der OT auch nicht gefragt. Und komm jetzt wieder nicht damit, daß eh alles zwecklos ist.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680274</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680274</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Sun, 15 Mar 2009 10:29:03 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 10:47:23 GMT]]></title><description><![CDATA[<p>desinjector schrieb:</p>
<blockquote>
<p>audacia schrieb:</p>
<blockquote>
<p>Es ist ja nicht so, daß man für das <strong>Injizieren von Fremdcode</strong> einen Thread erstellen müßte.</p>
</blockquote>
<p>Das hat der OT auch nicht gefragt.</p>
</blockquote>
<p>Es ging, wenn ich das recht verstanden habe, um das Injizieren von DLLs. Und sobald man Code in einen fremden Prozeß injizieren kann, kann man auch DLLs laden.</p>
<p>desinjector schrieb:</p>
<blockquote>
<p>Und komm jetzt wieder nicht damit, daß eh alles zwecklos ist.</p>
</blockquote>
<p>Ich kann mich nicht erinnern, mich hier zuvor als überzeugter Nihilist geäußert zu haben <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f615.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--confused_face"
      title=":confused:"
      alt="😕"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680289</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680289</guid><dc:creator><![CDATA[audacia]]></dc:creator><pubDate>Sun, 15 Mar 2009 10:47:23 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 11:28:01 GMT]]></title><description><![CDATA[<p>audacia schrieb:</p>
<blockquote>
<p>Ich kann mich nicht erinnern, mich hier zuvor als überzeugter Nihilist geäußert zu haben <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f615.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--confused_face"
      title=":confused:"
      alt="😕"
    /></p>
</blockquote>
<p>Bitte vielmals um Entschuldigung. Beim &quot;Antwort schreiben&quot; ist mir die Kaffetasse umgekippt. Das hat meine Antwort negativ beeinflußt. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f61e.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--disappointed_face"
      title=":("
      alt="😞"
    /></p>
<p>audacia schrieb:</p>
<blockquote>
<p>Und sobald man Code in einen fremden Prozeß injizieren kann, kann man auch DLLs laden.</p>
</blockquote>
<p>OK. Aber der Code muß auch ausgeführt werden. Via Remotethread wäre schlecht (-&gt; eigene DLL).<br />
Also irgendwo in die EXE injizieren an einer Stelle, wo früher oder später der Thread &quot;von selbst&quot; vorbeikommt.<br />
Aber sämtliche geeigneten Stellen in der EXE sind dem Programmierer bekannt.<br />
Und eventuell gehookte Funktionen in &quot;Standard-DLLs&quot; lassen sich auch erkennen.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680305</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680305</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Sun, 15 Mar 2009 11:28:01 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 11:59:00 GMT]]></title><description><![CDATA[<p>desinjector schrieb:</p>
<blockquote>
<p>Also irgendwo in die EXE injizieren an einer Stelle, wo früher oder später der Thread &quot;von selbst&quot; vorbeikommt.</p>
</blockquote>
<p>Gar nicht nötig. Man könnte einen laufenden Thread direkt entführen.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680330</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680330</guid><dc:creator><![CDATA[audacia]]></dc:creator><pubDate>Sun, 15 Mar 2009 11:59:00 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 13:23:32 GMT]]></title><description><![CDATA[<p>audacia schrieb:</p>
<blockquote>
<p>Man könnte einen laufenden Thread direkt entführen.</p>
</blockquote>
<p>Keine der besseren Ideen falls das Programm eh nur einen Thread hat. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /><br />
Und Get/SetThreadContext verursacht nur heftigste Synchronisierungsschwierigkeiten und sorgt letztendlich dafür, daß zwar eine DLL injectet wird, sie aber ohne Funktionalität ist. In etwa liegt sie dann nur im Speicher und &quot;tut&quot; nichts.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680394</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680394</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Sun, 15 Mar 2009 13:23:32 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 13:41:43 GMT]]></title><description><![CDATA[<p>Nachtrag:<br />
Eine gut programmierte Multithread-Anwendung bemerkt immer wenn ein selbsterzeugter Thread irgendwie &quot;verschwindet&quot;.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680400</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680400</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Sun, 15 Mar 2009 13:41:43 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 18:07:10 GMT]]></title><description><![CDATA[<p>Aber nicht wenn ich den Thread, der das überwacht, auffresse <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f60b.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--face_savoring_food"
      title=":yum:"
      alt="😋"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680490</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680490</guid><dc:creator><![CDATA[Böser Bube]]></dc:creator><pubDate>Sun, 15 Mar 2009 18:07:10 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 22:17:11 GMT]]></title><description><![CDATA[<p>desinjector schrieb:</p>
<blockquote>
<p>Und Get/SetThreadContext verursacht nur heftigste Synchronisierungsschwierigkeiten und sorgt letztendlich dafür, daß zwar eine DLL injectet wird, sie aber ohne Funktionalität ist. In etwa liegt sie dann nur im Speicher und &quot;tut&quot; nichts.</p>
</blockquote>
<p>Das reicht aber vollauf, um etwa WinAPI-Aufrufe zu hooken.</p>
<p>desinjector schrieb:</p>
<blockquote>
<p>Eine gut programmierte Multithread-Anwendung bemerkt immer wenn ein selbsterzeugter Thread irgendwie &quot;verschwindet&quot;.</p>
</blockquote>
<p>Du meinst, sie stürzt ab oder bleibt hängen? <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f921.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--clown_face"
      title=":clown:"
      alt="🤡"
    /></p>
<p>Nein, um das Verschwindenlassen eines Threads geht es ja auch nicht, eher um das kurzfristige Entführen zwecks Aufrufs von LoadLibrary(). Oben vorgeschlagenem Thread-Detektionsansatz könnte man dann begegnen, indem man vor der Erstellung eines Threads DisableThreadLibraryCalls() aufruft, dann mittels IPC die injizierende Anwendung dazu bringt, mit CreateRemoteThread() einen Thread zu erstellen, so daß es der attackierten Anwendung nicht hilft, CreateThread() zu hooken.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680603</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680603</guid><dc:creator><![CDATA[audacia|off]]></dc:creator><pubDate>Sun, 15 Mar 2009 22:17:11 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Sun, 15 Mar 2009 22:19:45 GMT]]></title><description><![CDATA[<p>audacia|off schrieb:</p>
<blockquote>
<p>indem man vor der Erstellung eines Threads DisableThreadLibraryCalls() aufruft, dann mittels IPC die injizierende Anwendung dazu bringt, mit CreateRemoteThread() einen Thread zu erstellen, so daß es der attackierten Anwendung nicht hilft, CreateThread() zu hooken</p>
</blockquote>
<p>Ach nein, dann hätte die attackierte Anwendung auch gleich DisableThreadLibraryCalls() abfangen können <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f644.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--face_with_rolling_eyes"
      title=":rolling_eyes:"
      alt="🙄"
    /></p>
<p>Bleibt also das Hooken von WinAPI-Aufrufen als Anwendungsmöglichkeit.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680604</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680604</guid><dc:creator><![CDATA[audacia|off]]></dc:creator><pubDate>Sun, 15 Mar 2009 22:19:45 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 00:38:12 GMT]]></title><description><![CDATA[<p>Böser Bube schrieb:</p>
<blockquote>
<p>Aber nicht wenn ich den Thread, der das überwacht, auffresse <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f60b.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--face_savoring_food"
      title=":yum:"
      alt="😋"
    /></p>
</blockquote>
<p>Der Witz ist ja grade, daß das alles ohne &quot;Guard-Thread&quot; funktioniert. :p</p>
<p>audacia|off schrieb:</p>
<blockquote>
<p>Oben vorgeschlagenem Thread-Detektionsansatz könnte man dann begegnen, indem man vor der Erstellung eines Threads <strong>DisableThreadLibraryCalls()</strong> aufruft, dann mittels IPC die injizierende Anwendung dazu bringt, mit CreateRemoteThread() einen Thread zu erstellen, so daß es der attackierten Anwendung nicht hilft, CreateThread() zu hooken.</p>
</blockquote>
<p>Mal abgesehen davon, wann und wo das aufgerufen werden soll, kennt eine Anwendung zu jeder Zeit die Anzahl ihrer Threads.</p>
<p>audacia|off schrieb:</p>
<blockquote>
<p>Bleibt also das Hooken von WinAPI-Aufrufen als Anwendungsmöglichkeit.</p>
</blockquote>
<p>Dann greift alles vorhin schon gesagte. Gehookte WinAPI-Aufrufe zu erkennen gehört bereits zum Standardrepertoire.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680632</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680632</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 00:38:12 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 09:30:04 GMT]]></title><description><![CDATA[<blockquote>
<p>Gehookte WinAPI-Aufrufe zu erkennen gehört bereits zum Standardrepertoire.</p>
</blockquote>
<p>Und wie geht das konkret?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680698</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680698</guid><dc:creator><![CDATA[MisterX]]></dc:creator><pubDate>Mon, 16 Mar 2009 09:30:04 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 10:29:00 GMT]]></title><description><![CDATA[<p>Zum Beispiel durch Vergleichen der ersten &quot;paar&quot; Bytes der API-Funktion mit denen in der entsprechenden DLL auf der Festplatte.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680736</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680736</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 10:29:00 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 10:31:14 GMT]]></title><description><![CDATA[<p>Und wie soll dieser Vergleich stattfinden, wenn ich CreateFile und Co. alles gehooked habe und solche Versuche gleich abfange?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680737</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680737</guid><dc:creator><![CDATA[MisterX]]></dc:creator><pubDate>Mon, 16 Mar 2009 10:31:14 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 10:58:45 GMT]]></title><description><![CDATA[<p>Sämtliche Funktionen gehookt? Ein etwas unrealistisches Szenario.</p>
<p>-&gt; Brauche ich CreateFile und Co. um an eine Datei auf der Festplatte heranzukommen?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680748</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680748</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 10:58:45 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 11:03:58 GMT]]></title><description><![CDATA[<p>ja</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680751</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680751</guid><dc:creator><![CDATA[MisterX]]></dc:creator><pubDate>Mon, 16 Mar 2009 11:03:58 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 11:26:57 GMT]]></title><description><![CDATA[<p>LoadLibraryEx mit LOAD_LIBRARY_AS_DATAFILE ?</p>
<p>Konsequenterweise müßte der Hook dann sämtliche Sprungadressen entsprechend anpassen. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680762</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680762</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 11:26:57 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 11:28:21 GMT]]></title><description><![CDATA[<p>LoadLibrary ruft doch auch nur NtCreateFile auf <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f609.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--winking_face"
      title=";)"
      alt="😉"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680765</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680765</guid><dc:creator><![CDATA[MisterX]]></dc:creator><pubDate>Mon, 16 Mar 2009 11:28:21 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 11:46:40 GMT]]></title><description><![CDATA[<p>Bei mir aber NTDLL.LdrLoadDll.</p>
<p>Btw. sollen etwa (zur Sicherheit) sämtliche NTDLL-Funktionen gehookt werden?<br />
Und soll auch noch so ein fetter Hook nicht auffallen?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680773</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680773</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 11:46:40 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 11:55:35 GMT]]></title><description><![CDATA[<p>wieso soll der auffallen? und wieso sämtliche funktionen?ich sagte doch CreateFile und ggf. 2,3 andere reichen vollkommen. und am besten macht man das mit nem kleinen treiber der einfach die einträge in der KeServiceDescriptorTable ändert. was is daran fett? <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680780</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680780</guid><dc:creator><![CDATA[MisterX]]></dc:creator><pubDate>Mon, 16 Mar 2009 11:55:35 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 12:28:14 GMT]]></title><description><![CDATA[<p>MisterX schrieb:</p>
<blockquote>
<p>ich sagte doch CreateFile und ggf. 2,3 andere reichen vollkommen.</p>
</blockquote>
<p>Vorausgesetzt der Programmierer hält sich auch dran.</p>
<p>MisterX schrieb:</p>
<blockquote>
<p>und am besten macht man das mit nem kleinen treiber der einfach die einträge in der KeServiceDescriptorTable ändert.</p>
</blockquote>
<p>Ist ja unter WIN64 auch kein Problem. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680798</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680798</guid><dc:creator><![CDATA[desinjector]]></dc:creator><pubDate>Mon, 16 Mar 2009 12:28:14 GMT</pubDate></item><item><title><![CDATA[Reply to DLL Injection verhindern on Mon, 16 Mar 2009 12:37:16 GMT]]></title><description><![CDATA[<p>... selbst unter 32bit auf Vista oder Windows 7 wirst Du etwas Probleme haben, diesen Treiber in Betrieb zu nehmen!</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1680802</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1680802</guid><dc:creator><![CDATA[Martin Richter]]></dc:creator><pubDate>Mon, 16 Mar 2009 12:37:16 GMT</pubDate></item></channel></rss>