Banner 1

Mostrando entradas con la etiqueta dll. Mostrar todas las entradas
Mostrando entradas con la etiqueta dll. Mostrar todas las entradas

DLL Hijacking

0 comentarios
Hoy vamos a hablar de la vulnerabilidad de DLL Hijacking que se empezó a dilucir en el año 2000 por Georgi Guninski y que ha saltado recientemente a la palestra debido a la publicación de los artículos de Moore (el creador de Metasploit): Exploiting DLL Hijacking Flaws y su kit para encontrar aplicaciones vulnerables Better, Faster, Stronger: DLLHijaAuditKit v2.

Esta vulnerabilidad afecta a numerosas o quizás a la mayoría de las aplicaciones de Windows debido a que utilizan métodos inseguros para cargar DLLs (Dynamically Linked Libraries).

Cuando una aplicación mediante LoadLibrary() o LoadLibraryEx() intenta cargar funciones adicionales enlazando en tiempo real con una librería dinámica y no se especifica su ruta completa, Windows define como primer orden de búsqueda de la DLL el directorio actual del proceso: http://msdn.microsoft.com/en-us/library/ms682586%28v=VS.85%29.aspx.

Si un usuario abre un fichero legítimo mediante una aplicación afectada y en el mismo directorio se encuentra una DLL maliciosa (renombrada como la original), un atacante podría conseguir la ejecución de código arbitrario a través de la carga de esa librería modificada.

Veamos un ejemplo. Imaginemos que un atacante comparte un recurso en red en el que sitúa un video multimedia y una DLL maliciosa simulando tratarse de un códec. Cuando la víctima intenta reproducir el archivo, su media player no reconoce el formato del fichero e intenta cargar un códec desde el mismo directorio. En ese intento de reproducir el archivo, el reproductor cargará la DLL maliciosa y ejecutará el código del atacante.

Ahora buscar en Exploit Database y encontraréis "exploits dllhijacking" para aplicaciones como Power Point, Firefox, Visio, Adobe, Winamp, Google Earth, Photoshop, uTorrent, Wireshark, Acunetix, etc, etc, etc. Con esto podemos hacernos una idea de la facilidad de explotación de esta vulnerabilidad actualmente, así como los vectores de ataque existentes: SMB, ZIPs, WebDAV, pendrives...

¿Y qué podemos hacer para defendernos contra el DLL Hijacking? Pues nosotros recomendamos sobretodo modificar el comportamiento el algoritmo de ruta de búsqueda del archivo DLL que utilizan LoadLibrary y LoadLibraryEx mediante la clave de registro CWDIllegalInDllSearch (http://support.microsoft.com/kb/2264107).

Mientras esperaremos que los distintos fabricantes vayan parcheando sus aplicaciones ;-) (Microsoft ha publicado las guías para desarrolladores Dynamic-Link Library Security y Another technique for Fixing DLL Preloading attacks)
.

En resumen y para concluir, hablamos de una vulnerabilidad crítica debido a que:
  • afecta a un gran y todavía desconocido número de aplicaciones
  • su explotación es relativamente fácil o muy fácil y podría comprometer el sistema afectado (más aún si la aplicación vulnerable se ejecuta con un usuario con permisos administrativos)
  • cada aplicación debe ser parcheada individualmente por cada fabricante
Por último os dejo también un buen número de referencias por si queréis investigar más, y la lista sigue y sigue aumentando...

  1. http://seclists.org/bugtraq/2010/Aug/210
  2. http://www.acrossecurity.com/aspr/ASPR-2010-08-18-1-PUB.txt
  3. http://support.apple.com/kb/HT4105
  4. http://www.apple.com/itunes/
  5. http://www.apple.com/itunes/download
  6. http://secunia.com/advisories/39135
  7. http://www.microsoft.com/technet/security/advisory/2269637.mspx
  8. http://securitytracker.com/id?1024355
  9. http://www.exploit-db.com/exploits/14721
  10. http://www.exploit-db.com/exploits/14723
  11. http://www.exploit-db.com/exploits/14726
  12. http://xforce.iss.net/xforce/xfdb/61321
  13. http://osvdb.org/67329
  14. http://xforce.iss.net/xforce/xfdb/61223
  15. http://www.securityfocus.com/bid/42541
  16. http://www.theregister.co.uk/2010/08/20/windows_code_execution_vuln/
  17. http://www.exploit-db.com/exploits/14731
  18. http://www.exploit-db.com/exploits/14730
  19. http://www.exploit-db.com/exploits/14728
  20. http://secunia.com/advisories/41098
  21. http://www.vupen.com/english/advisories/2010/2173
  22. http://www.exploit-db.com/exploits/14755
  23. http://www.corelan.be:8800/index.php/2010/08/25/dll-hijacking-kb-22696...
  24. http://secunia.com/advisories/41124
  25. http://www.exploit-db.com/exploits/14764
  26. http://secunia.com/advisories/41094
  27. http://secunia.com/advisories/41119
  28. http://www.exploit-db.com/exploits/14753
  29. http://www.exploit-db.com/exploits/14752
  30. http://www.exploit-db.com/exploits/14749
  31. http://www.exploit-db.com/exploits/14740
  32. http://www.exploit-db.com/exploits/14735
  33. http://secunia.com/advisories/41110
  34. http://www.vupen.com/english/advisories/2010/2171
  35. http://blog.zoller.lu/2010/08/cve-2010-xn-loadlibrarygetprocaddress.ht...
  36. http://secunia.com/advisories/41060
  37. http://www.vupen.com/english/advisories/2010/2170
  38. http://www.exploit-db.com/exploits/14741
  39. http://www.exploit-db.com/exploits/14743
  40. http://secunia.com/advisories/41109
  41. http://www.vupen.com/english/advisories/2010/2175
  42. http://www.exploit-db.com/exploits/14739
  43. http://secunia.com/advisories/41107
  44. http://www.exploit-db.com/exploits/14750
  45. http://www.vupen.com/english/advisories/2010/2172
  46. http://secunia.com/advisories/41112
  47. http://www.exploit-db.com/exploits/14734
  48. http://www.vupen.com/english/advisories/2010/2174
  49. http://www.exploit-db.com/exploits/14747
  50. http://www.exploit-db.com/exploits/14756
  51. http://secunia.com/advisories/41083
  52. http://www.exploit-db.com/exploits/14732
  53. http://www.vupen.com/english/advisories/2010/2167
  54. http://secunia.com/advisories/41064
  55. http://www.vupen.com/english/advisories/2010/2165
  56. http://www.exploit-db.com/exploits/14748
  57. http://secunia.com/advisories/41051
  58. http://www.vupen.com/english/advisories/2010/2164
  59. http://www.exploit-db.com/exploits/14744
  60. http://www.exploit-db.com/exploits/14746
  61. http://secunia.com/advisories/41104
  62. http://www.kb.cert.org/vuls/id/707943
  63. http://packetstormsecurity.org/1008-exploits/bloodshed-hijack.txt
  64. http://packetstormsecurity.org/1008-exploits/wscript-dllhijack.txt
  65. http://www.exploit-db.com/exploits/14794
  66. http://packetstormsecurity.org/1008-exploits/putty-dllhijack.txt
  67. http://www.exploit-db.com/exploits/14796
  68. http://packetstormsecurity.org/1008-exploits/teammate-dllhijack.tgz
  69. http://secunia.com/advisories/41103
  70. http://packetstormsecurity.org/1008-exploits/safari501-dllhijack.txt
  71. http://packetstormsecurity.org/1008-exploits/opera_dll_hijacking.c
  72. http://packetstormsecurity.org/1008-exploits/skype.c
  73. http://www.exploit-db.com/exploits/14766
  74. http://www.vupen.com/english/advisories/2010/2197
  75. http://packetstormsecurity.org/1008-exploits/ettercap-dllhijack.txt
  76. http://www.exploit-db.com/exploits/14762
  77. http://www.vupen.com/english/advisories/2010/2189
  78. http://packetstormsecurity.org/1008-exploits/snagit-dllhijack.tgz
  79. http://secunia.com/advisories/41168
  80. http://secunia.com/advisories/41151
  81. http://www.exploit-db.com/exploits/14783
  82. http://www.vupen.com/english/advisories/2010/2201
  83. http://packetstormsecurity.org/1008-exploits/thunderbird-dllhijack.txt
  84. http://secunia.com/advisories/41131
  85. http://packetstormsecurity.org/1008-exploits/adobe_indesign_cs4.c
  86. http://www.exploit-db.com/exploits/14775
  87. http://secunia.com/advisories/41126
  88. http://packetstormsecurity.org/1008-exploits/adobe_illustrator_cs4.c
  89. http://www.exploit-db.com/exploits/14773
  90. http://secunia.com/advisories/41134
  91. http://www.vupen.com/english/advisories/2010/2198
  92. http://packetstormsecurity.org/1008-exploits/adobe_on_location.c
  93. http://www.exploit-db.com/exploits/14772
  94. http://packetstormsecurity.org/1008-exploits/adobe_premier_pro_cs4.c
  95. http://www.exploit-db.com/exploits/14771
  96. http://secunia.com/advisories/41118
  97. http://www.vupen.com/english/advisories/2010/2196
  98. http://packetstormsecurity.org/1008-exploits/adobe_device_central_cs5....
  99. http://packetstormsecurity.org/1008-exploits/adobedc_dll.txt
  100. http://www.exploit-db.com/exploits/14784
  101. http://packetstormsecurity.org/1008-exploits/adobeem_dll.txt
  102. http://www.exploit-db.com/exploits/14785
  103. http://packetstormsecurity.org/1008-exploits/adobeest_dll.txt
  104. http://packetstormsecurity.org/1008-exploits/Adobe-rdr9-dll-hijack.cpp
  105. http://secunia.com/advisories/41114
  106. http://www.zeroscience.mk/en/vulnerabilities/ZSL-2010-4956.php
  107. http://secunia.com/advisories/41136
  108. http://www.vupen.com/english/advisories/2010/2200
  109. http://packetstormsecurity.org/1008-exploits/msgc-dllhijack.tgz
  110. http://www.exploit-db.com/exploits/14758
  111. http://www.exploit-db.com/exploits/14770
  112. http://packetstormsecurity.org/1008-exploits/mswpg-dllhijack.txt
  113. http://secunia.com/advisories/41122
  114. http://packetstormsecurity.org/1008-exploits/windowsics-dllhijack.txt
  115. http://www.exploit-db.com/exploits/14778
  116. http://packetstormsecurity.org/1008-exploits/mswc-dllhijack.txt
  117. http://www.vupen.com/english/advisories/2010/2188
  118. http://packetstormsecurity.org/1008-exploits/msog-dllhijack.tgz
  119. http://www.exploit-db.com/exploits/14782
  120. http://packetstormsecurity.org/1008-exploits/msopp-dllhijack.txt
  121. http://packetstormsecurity.org/1008-exploits/mspowerp_dll.txt
  122. http://packetstormsecurity.org/1008-exploits/msvisio-dllhijack.tgz
  123. http://www.vupen.com/english/advisories/2010/2192
  124. http://packetstormsecurity.org/1008-exploits/bitlocker-dllhijack.tgz
  125. http://packetstormsecurity.org/1008-exploits/msab-dllhijack.tgz
  126. http://www.exploit-db.com/exploits/14768
  127. http://secunia.com/advisories/41137
  128. http://packetstormsecurity.org/1008-exploits/roxiomydvd-dllhijack.txt
  129. http://www.exploit-db.com/exploits/14781
  130. http://packetstormsecurity.org/1008-exploits/roxiops-dllhijack.tgz
  131. http://www.vupen.com/english/advisories/2010/2193
  132. http://packetstormsecurity.org/1008-exploits/roxiocreator-dllhijack.tx...
  133. http://packetstormsecurity.org/1008-exploits/coreldrw_dll.txt
  134. http://www.exploit-db.com/exploits/14786
  135. http://packetstormsecurity.org/1008-exploits/corelpp_dll.txt
  136. http://www.exploit-db.com/exploits/14787
  137. http://www.vupen.com/english/advisories/2010/2194
  138. http://secunia.com/advisories/41092
  139. http://www.cs.ucdavis.edu/research/tech-reports/2010/CSE-2010-2.pdf
  140. http://www.vupen.com/english/advisories/2010/2199
  141. http://www.vupen.com/english/advisories/2010/2190
  142. http://packetstormsecurity.org/1008-exploits/mediaplayerclassic-dllhij...
  143. http://packetstormsecurity.org/1008-exploits/mplayerc_dll.txt
  144. http://packetstormsecurity.org/1008-exploits/nvidia-dllhijack.txt
  145. http://packetstormsecurity.org/1008-exploits/demontoollite-dllhijack.t...
  146. http://packetstormsecurity.org/1008-exploits/googlee_dll.txt
  147. http://www.exploit-db.com/exploits/14765
  148. http://www.exploit-db.com/exploits/14788
  149. http://www.exploit-db.com/exploits/14769
  150. http://www.exploit-db.com/exploits/14791
  151. http://www.exploit-db.com/exploits/14790
  152. http://secunia.com/advisories/41093
  153. http://www.vupen.com/english/advisories/2010/2195
  154. http://packetstormsecurity.org/1008-exploits/winamp_dll.txt
  155. http://www.exploit-db.com/exploits/14789
  156. http://osvdb.org/67530
  157. http://osvdb.org/67531
  158. http://osvdb.org/67532
  159. http://osvdb.org/67533
  160. http://osvdb.org/67534
  161. http://osvdb.org/67535
  162. http://www.vupen.com/english/advisories/2010/2213
  163. http://www.vupen.com/english/advisories/2010/2212
  164. http://www.vupen.com/english/advisories/2010/2211
  165. http://www.vupen.com/english/advisories/2010/2210
  166. http://www.vupen.com/english/advisories/2010/2209
  167. http://www.vupen.com/english/advisories/2010/2208
  168. http://osvdb.org/67494
  169. http://osvdb.org/67499
  170. http://osvdb.org/67482
  171. http://osvdb.org/67492
  172. http://osvdb.org/67481
  173. http://osvdb.org/67497
  174. http://osvdb.org/67496
  175. http://osvdb.org/67484
  176. http://osvdb.org/67480
  177. http://osvdb.org/67479
  178. http://osvdb.org/67478
  179. http://packetstormsecurity.org/1008-exploits/intervideo-dllhijack.txt
  180. http://packetstormsecurity.org/1008-exploits/vlcmp-dllhijack.txt
  181. http://packetstormsecurity.org/1008-exploits/acunetix-dllhijack.txt
  182. http://packetstormsecurity.org/1008-exploits/utorrent-dllhijack.tgz
  183. http://packetstormsecurity.org/1008-exploits/utorrent-dllhijack.txt
  184. http://packetstormsecurity.org/1008-exploits/wireshark-dllhijack.txt
  185. http://packetstormsecurity.org/1008-exploits/mspp-dllhijack.txt
  186. http://packetstormsecurity.org/1008-exploits/windowsliveemail-dllhijac...
  187. http://packetstormsecurity.org/1008-exploits/firefox368-dllhijack.txt
  188. http://packetstormsecurity.org/1008-exploits/mswinmm-dllhijack.txt
  189. http://packetstormsecurity.org/1008-exploits/msicsw-dllhijack.txt
  190. http://packetstormsecurity.org/1008-exploits/opera-dllhijack.txt
  191. http://packetstormsecurity.org/1008-exploits/ms7wab-dllhijack.txt
  192. http://packetstormsecurity.org/1008-exploits/teamviewer-dllhijack.txt
  193. http://packetstormsecurity.org/1008-exploits/adobedwcs4-dllhijack.txt
  194. http://packetstormsecurity.org/1008-exploits/adobedwcs5-dllhijack.txt
  195. http://packetstormsecurity.org/1008-exploits/adobepscs2-dllhijack.txt
  196. http://packetstormsecurity.org/1008-exploits/bsplayer-dllhijack.txt
  197. http://packetstormsecurity.org/1008-exploits/avastlf-dllhijack.txt
  198. http://secunia.com/advisories/41174
  199. http://secunia.com/advisories/41142
  200. http://secunia.com/advisories/41156
  201. http://secunia.com/advisories/41146
  202. http://osvdb.org/67501
  203. http://extraexploit.blogspot.com/2010/08/dll-hijacking-my-test-cases-o...
  204. http://osvdb.org/67502
  205. http://osvdb.org/67500
  206. http://osvdb.org/67498
  207. http://osvdb.org/67495
  208. http://osvdb.org/67493
  209. http://osvdb.org/67503
  210. http://packetstormsecurity.org/1008-exploits/powerpoint2007-DLL.c
  211. http://packetstormsecurity.org/1008-exploits/msvisio_dll.txt
  212. http://osvdb.org/67504
  213. http://www.exploit-db.com/exploits/14816
  214. http://packetstormsecurity.org/1008-exploits/quicktime_pictureviwer_dl...
  215. http://packetstormsecurity.org/1008-exploits/Nero_dllhijack_exploit.ra...
  216. http://packetstormsecurity.org/1008-exploits/Microstation_dllhijact_ex...
  217. http://packetstormsecurity.org/1008-exploits/wlm-dll-hijack.cpp
  218. http://packetstormsecurity.org/1008-exploits/wlmmsgsres-dll-hijack.cpp 
FUENTE:http://www.hackplayers.com/2010/08/dll-hijacking.html

Inyeccion DLL En Windows Vista

0 comentarios
An insight on how to inject a dynamic library (DLL) into a 32 bit process in Windows Vista with the use of Remote Threads
and taking into consideration the Address Space Layout Randomization (ASLR). The sample code used is written in
assembly language (MASM32) using the WinAsm IDE. It should give you a better understanding on how dynamic libraries
can be injected.

Un Analisis Mas A Fondo De Como Injectar Una Libreria Dinamica (Dll) En Windows Vista.

Es Un Archivo Pdf En Ingles Y muy Explicado :D

http://rapidshare.com/files/190409926/275.pdf.html

http://h4xxor.blogspot.com/2009/01/inyeccion-dll-en-windows-vista.html

¿ Qué son los archivos DLL?

0 comentarios
¿ Qué son los archivos DLL?

Un archivo DLL (Dynamic Library Link) es un módulo componente de un programa que ejecuta alguna función. Estos archivos DLL son muy útiles, pero también suelen ser causa de errores en Windows.

Los archivos DLL ejecutan acciones o rutinas de uso frecuente en Windows, y un mismo archivo DLL puede ser usado por varios programas al mismo tiempo (como el Kernel32.dll). Por ejemplo el procesador de palabras, la hoja de cálculo y otros programas pueden usar un mismo archivo DLL para desplegar el cuadro diálogo Abrir, cada vez que usted usa el comando Abrir.

Gracias a ese esquema modular (que tambien se usa en el sistema operativo OS/2), hay muchas funciones que los creadores de software no tienen que incluir en sus programas; cuando un programa necesita enviar un documento a la impresora, simplemente llama el archivo DLL respectivo (que ya Windows instaló) para que este cargue y ejecute la tarea. De esa forma, los programas son más pequeños y se ahorra espacio en el disco duro.

El hecho de que estos módulos de rutinas (Archivos DLL) no sean parte de programas, sino que se guardan como archivos independientes, también optimiza el uso de la memoria RAM. Un DLL se carga en la memoria RAM y se ejecuta únicamente cuando un programa lo llama para que realice una función, mientras que otros módulos de rutinas que sí hacen parte del programa permanecen cargados en la memoria mientras trabaja con un programa.

Windows incluye muchos archivos DLL que son usados por otros programas (la mayoría en la carpeta c:\windows\system). Pero algunos programas también instalan sus propios archivos DLL (y generalmente los colocan en la carpeta del disco duro en la que está guardado dicho programa).

Observaciones en el manejo de DLL

Como diferentes programas deben compartir los mismo DLL, si algunos programas no respetan ciertas reglas del juego se pueden producir errores. A veces uno instala programas que colocan una versión vieja de un archivo DLL en la carpeta c:\windows\system y remplazan -sin avisar- la versión más reciente del mismo DLL. Al hacer eso, es posible que se produzcan fallas en los programas que usaban la versión más reciente del DLL.

Nota: En Windows XP no es posible reemplazar un archivo dll del sistema, ya que este se dará cuenta y automaticamente copiara el DLL correcto de su base de datos, Windows XP se protege de esta manera para evitar conflictos.

No todos los archivos DLL tienen extensión .dll; tambien hay archivos del mismo tipo con extensiones .ocx, .exe, .drv, .vxd, etc.


Cuando Windows le muestre un mensaje de error que dice que le falta un DLL, anote el nombre exacto del archivo (incluyendo la extensión), busque el archivo en cualquiera de los sitios que al final se recomiendan, bájelo y copiélo en la carpeta en la que lo está buscando el programa que generó el mensaje de error (probablemente c:\windows\system o la carpeta en la que está almacenado el programa).

Tenga en cuenta que puede haber versiones diferentes de Archivos DLL, pero con un nombre idéntico. Se recomienda no remplazar un DLL por una versión más vieja (para saber que versión tiene un DLL, busque el archivo, dé click derecho sobre él, seleccione propiedades y de click en la pestaña Versión). Lo mejor es que siempre guarde en un diskette o alguna parte de sus disco duro el DLL que va a reemplazar (incluso aunque sea de una versión más vieja). Uno nunca sabe qué programa lo pueda necesitar.

Windows File Protection [WFP]

Windows FIle Protection (WFP) protege los archivos DLL del sistema de ser actualizadas o borradas por agentes no autorizados. Las aplicaciones no pueden sustituir las DLLs del sistema. Unicamente los paquetes de actualizacion del sistema operativo com los SP (Service Packs) pueden hacer esto.

Los archivos DLL del sistema que pueden ser unicamente actualizadas por los Service Pack (SP) se denominan DLLs protegidas. Hay aproximadamente 2800 DLLs protegidas en Windows 2000 y XP.

Si intentamos copiar un archivo DLL identico a uno protegido en el directorio del sistema, el reemplazo del archivo DLL, aparentemente, parecerá que es correcta y no veremos ningun mensaje de error. Pero Windows 2000 y XP recuperarán el archivo DLL recientemente copiado con el archivo DLL original silenciosamente.

WFP elimina completamente los errores de los archivos DLL y además minimiza los problemas causados por instalación y/o actualización de aplicaciones.

System File Checker (sfc)
Tip: Para comprobar que los archivos de tu sistema estan en perfecto estado y completos, ejecuta esta instruccion:

En Windows XP: Ve a Inicio > Ejecutar y escribe esto "sfc /scannow" (sin las comillas).


DLL's Privadas

Las DLLs privadas son DLLs que son instaladas con una aplicación específica y usadas solo por esa aplicación.

Por ejemplo, supongamos que yo soy el responsable de un programa llamada Wilkinsonpc.exe. Yo he 'testeado' ese programa con una versión x.x de la librería de Microsoft MSVCRT.DLL y una versión y.y de la SA.DLL (por ejemplo, SA.DLL no es una DLL de Microsoft, pero es una DLL de terceros distribuida con otras varias aplicaciones). Yo quiero asegurarme que mi programa Wilkinsonpc.exe siempre usará la MSVCRT.DLL version x.x y la SA.DLL version y.y. Para hacer esto, mi instalador del producto copia Wilkinsonpc.exe, MSVCRT.DLL version x.x y SA.DLL version y.y en la carpeta .\Wilkinsonpc. Ademas debo notificar a Windows 2000, que Wilkinsonpc.exe debe utilizar esas DLLs privadas y unicamente esas (esto no es posible con Windows 95/98 ó ME). Cuando Wilkinsonpc.exe se ejecuta en Windows 2000 ó XP, este va a mirar en la carpeta .\Wilkinsonpc para localizar las DLLs de version específica antes de mirar en las carpetas del sistema y en el path.

Los Service Packs futuros que actualizen al MSVCRT.DLL no harán fallar a la aplicacion debido a que Wilkinsonpc.exe no utiliza la version compartida de MSVCRT.DLL. Otras aplicaciones que instalen diferentes versiones de SA.DLL tampoco afectarán a Wilkinsonpc.exe debido a que este, tiene su versión privada de SA.DLL.

Las DLLs privadas, se las denomina tambien DLLs unicas, debido a que utiliza una copia privada de esa DLL en lugar de la generica. Si ejecuitamos por ejemplos WordPad y Wilkinsonpc concurrentemente, dos copias de la MSVCRT.DLL serán cargadas en memoria.

Por tanto, como autores de la aplicación, podriamos registrar cada DLL o componente de la aplicacion en el directorio de la aplicacion en donde queremos que resida la copia privada.

Existe un segundo metodo que puede ser utilizado en aplicaciones ya existentes. Supongamos que c:\Wilkinsonpc\Wilkinsonpc.exe es una aplicación existente y que la queremos proteger de futuras actualizaciones de DLLs o incluso de actualizaciones debidas a los Service Packs. Simplemente copiamos las DLLs que queremos que sean privadas a Wilkinsonpc.exe a la carpeta .\Wilkinsonpc y creamos un archivo vacio en ese directorio llamado Wilkinsonpc.exe.local. De esta manerá el sistema sabe que cuando Wilkinsonpc.exe quiera cargar una DLL, debe buscarla siempre primero en donde esté ese archivo .local y buscará por tanto las DLLs y servidores COM en dicho directorio antes que en el path especifico de Windows.

Ambas soluciones, la version específica (en nuevas aplicaciones) y .local (en viejas aplicaciones) tienen las siguientes caracteristicas:

* Los archivos DLL que están en el directorio de la aplicación son cargados en lugar de los archivos DLL del sistema, aún cuando la función "LoadLibrary" de la aplicación tenga el camino 'hard-coded'.
* No es posible redirigir la 20 KnownDLLs (conocidas DLLs), que están referenciadas en HKEY_LOCAL_MACHINE\SYSTEM\CurrentoControlSet\Contr ol\SessionManager\KnownDLLs. Estas no pueden rodar independientemente ya que necesitan mantener estados de procesos cruzados. Por ejemplo: kernel32, user32 y ole32 no pueden ser redirigidas debido a que tienen estados (objetos del kernel, manejadores de ventanas) que necesitan existir a lo largo de todos los procesos. En futuras versiones del sistema operativo estas limitaciones quedarán mas restringidas.

¿ Como Agregar / Instalar o Quitar / Desregistrar archivos .dll ó .ocx ?

Para agregar ciertos archivos .ocx y/o .dll, abra una ventana de comandos

En Windows 98/ME: Vaya a Inicio > Ejecutar escriba esto "command.com" (sin las comillas)

En Windows NT/2000/XP: Vaya a Inicio > Ejecutar escriba esto "cmd" (sin las comillas)

Navegue a traves de los directorios hasta llegar a la carpeta que contiene el archivo DLL que desee instalar/registrar o desinstalar/desregistrar.

El siguiente es el comando que necesitaras ejecutar para instalar/registrar:

regsvr32 [nombre.dll] ó [nombre.ocx]

Ejemplo: regsvr32 msvcp60.dll

Para desinstalar/desregistrar un archivo DLL u OCX:

regsvr32 /u [nombre.dll] ó [nombre.ocx]

Ejemplo: regsvr32 /u msvcp60.dll


FUENTE: ELHACKER.NET
Powered by Bad Robot
Helped by Blackubay