{"id":261239,"date":"2015-07-13T06:21:02","date_gmt":"2015-07-13T02:21:02","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=261239"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=261239","title":{"rendered":"\u0420\u0435\u0432\u0435\u0440\u0441 AGTH \u0434\u043b\u044f \u0432\u043e\u0441\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e GUI"},"content":{"rendered":"<p>     \t\u0422\u0430\u043a \u043a\u0430\u043a \u0442\u0435\u043c\u0430 \u0440\u0435\u0432\u0435\u0440\u0441 \u0438\u043d\u0436\u0438\u043d\u0438\u0440\u0438\u043d\u0433\u0430 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0430 \u043d\u0430 \u0445\u0430\u0431\u0440\u0435, \u044f \u0440\u0435\u0448\u0438\u043b \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0441\u0432\u043e\u0438\u043c\u0438 \u043d\u0430\u0440\u0430\u0431\u043e\u0442\u043a\u0430\u043c\u0438 \u043f\u043e \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435.<br \/>  \u041c\u043d\u0435, \u043a\u0430\u043a \u0438 \u043c\u043d\u043e\u0433\u0438\u043c \u043b\u044e\u0431\u0438\u0442\u0435\u043b\u044f\u043c <a href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D0%B7%D1%83%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%B9_%D1%80%D0%BE%D0%BC%D0%B0%D0%BD\">\u0432\u0438\u0437\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u043d\u043e\u0432\u0435\u043b\u043b<\/a> \u0437\u043d\u0430\u043a\u043e\u043c\u0430 \u0442\u0430\u043a\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u043a\u0430\u043a <a href=\"http:\/\/retropc98.narod.ru\/soft\/agth.htm\">AGTH (Anime-Game-Text-Hooker)<\/a>. \u041e\u043d\u0430 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0438\u0437\u0432\u043b\u0435\u043a\u0430\u0442\u044c \u0442\u0435\u043a\u0441\u0442 \u0438\u0437 \u043d\u043e\u0432\u0435\u043b\u043b \u0434\u043b\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0433\u043e \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u0430(\u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0433\u0440 \u2013 \u044f\u043f\u043e\u043d\u0441\u043a\u0438\u0435). \u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u044d\u0442\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b, \u0441\u0443\u0434\u044f \u043f\u043e \u0432\u0441\u0435\u043c\u0443, \u0431\u044b\u043b\u0430 \u043f\u0440\u0435\u043a\u0440\u0430\u0449\u0435\u043d\u0430 \u0435\u0449\u0451 \u0432 2011\u043c \u0433\u043e\u0434\u0443, \u0438\u0441\u0445\u043e\u0434\u043d\u0438\u043a\u043e\u0432 \u043d\u0430\u0439\u0442\u0438 \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c, \u0430 \u0442\u0430\u043a \u043a\u0430\u043a \u0434\u0443\u0448\u0430 \u0445\u043e\u0442\u0435\u043b\u0430 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u0444\u0438\u0447, \u0431\u044b\u043b\u043e \u043f\u0440\u0438\u043d\u044f\u0442\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u0442\u0440\u0435\u0432\u0435\u0440\u0441\u0438\u0442\u044c \u044d\u0442\u0443 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443 \u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432\u043e\u0441\u0441\u043e\u0437\u0434\u0430\u0442\u044c \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u0443\u044e \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0443 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u043d\u0435\u0434\u043e\u0441\u0442\u0430\u044e\u0449\u0438\u043c\u0438 \u043c\u043d\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u044f\u043c\u0438.<br \/>  <a name=\"habracut\"><\/a><br \/>  \u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u0441\u043e\u0441\u0442\u043e\u0438\u0442 \u0438\u0437 \u0434\u0432\u0443\u0445 \u0447\u0430\u0441\u0442\u0435\u0439 \u2013 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u0438 \u043c\u043e\u0434\u0443\u043b\u044f \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u043e\u0433\u043e \u0432 \u0432\u0438\u0434\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438. \u042d\u0442\u0443 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0443 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u0432\u043d\u0435\u0434\u0440\u044f\u0435\u0442 \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0438\u0433\u0440\u044b \u0438 \u0441 \u0435\u0451 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043e\u0442\u0442\u0443\u0434\u0430 \u0442\u0435\u043a\u0441\u0442.<br \/>  \u0420\u0435\u0432\u0435\u0440\u0441\u0438\u0442\u044c \u0438 \u043f\u0435\u0440\u0435\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u044f \u0431\u0443\u0434\u0443 \u043b\u0438\u0448\u044c \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b, \u0430 \u043c\u043e\u0434\u0443\u043b\u044c \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u043e\u0441\u0442\u0430\u0432\u043b\u044e \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439. \u041d\u0430 \u044d\u0442\u043e \u0435\u0441\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u0438\u0447\u0438\u043d. \u041f\u043e\u043c\u0438\u043c\u043e \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u043e\u0439 \u0441\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0434\u0443\u043b\u044f \u0438 \u043f\u0440\u0438\u0441\u0443\u0449\u0435\u0439 \u043c\u043d\u0435 \u043b\u0435\u043d\u0438, \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0441\u0442\u044c \u043c\u043e\u0435\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0441 \u0442\u0430\u043a \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u043c\u044b\u043c\u0438 H-\u043a\u043e\u0434\u0430\u043c\u0438. H-\u043a\u043e\u0434 \u2014 \u044d\u0442\u043e \u043d\u0430\u0431\u043e\u0440 \u0434\u0430\u043d\u043d\u044b\u0445 \u043d\u0443\u0436\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0447\u0438\u043a\u0443 \u0434\u043b\u044f \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u043e\u0439 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0445\u0443\u043a\u0430 \u0432 \u0441\u043b\u0443\u0447\u0430\u0435, \u043a\u043e\u0433\u0434\u0430 \u0434\u0435\u0444\u043e\u043b\u0442\u043d\u044b\u0435 \u0445\u0443\u043a\u0438 \u043d\u0435\u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u044b. \u041e\u043d \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0432 \u0441\u0435\u0431\u0435 \u0430\u0434\u0440\u0435\u0441\u0430 \u043f\u0430\u043c\u044f\u0442\u0438, \u043d\u043e\u043c\u0435\u0440\u0430 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u043e\u0432 \u0438 \u043f\u0440\u043e\u0447\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u043c\u0435\u0441\u0442\u043e\u043d\u0430\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u0438 \u0442\u0435\u043a\u0441\u0442\u0430 \u0432 \u0438\u0433\u0440\u0435. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0439 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u043e\u0439 \u0438\u0433\u0440\u044b \u044d\u0442\u043e\u0442 \u043a\u043e\u0434 \u0443\u043d\u0438\u043a\u0430\u043b\u0435\u043d \u0438 \u043d\u0430\u0439\u0434\u0435\u043d \u044d\u043d\u0442\u0443\u0437\u0438\u0430\u0441\u0442\u0430\u043c\u0438. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043d\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u0441\u0432\u043e\u0439 \u043c\u043e\u0434\u0443\u043b\u044c \u0442\u0430\u043a \u0441\u043a\u0430\u0437\u0430\u0442\u044c \u00ab\u043f\u043e \u043c\u043e\u0442\u0438\u0432\u0430\u043c\u00bb \u2014 \u043d\u0435 \u0432\u044b\u0439\u0434\u0435\u0442. \u041d\u0443\u0436\u043d\u043e \u0431\u0443\u0434\u0435\u0442 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043f\u043e\u043b\u043d\u0443\u044e \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c\u043e\u0441\u0442\u044c \u043f\u043e \u044d\u0442\u0438\u043c \u043a\u043e\u0434\u0430\u043c, \u0430 \u044d\u0442\u043e \u0441\u043e\u0432\u0441\u0435\u043c \u0434\u0440\u0443\u0433\u043e\u0439 \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0441\u043b\u043e\u0436\u043d\u043e\u0441\u0442\u0438. \u0414\u0430 \u0438 \u043d\u0438\u043a\u0430\u043a\u0438\u0445 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432 \u044d\u0442\u043e \u043d\u0435 \u0434\u0430\u0441\u0442.<\/p>\n<h2>\u0420\u0430\u0437\u0431\u043e\u0440 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430 \u043e\u0431\u0449\u0435\u043d\u0438\u044f \u043c\u043e\u0434\u0443\u043b\u044f \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0438 AGTH<\/h2>\n<p>  \u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u043c\u043e\u0434\u0443\u043b\u044c \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0432 \u0438\u0433\u0440\u0435 \u0438 AGTH \u043a\u0430\u043a-\u0442\u043e \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0443\u044e\u0442 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0438 \u0434\u043b\u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u0438\u044f \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0438 \u043d\u0443\u0436\u043d\u043e \u0443\u0437\u043d\u0430\u0442\u044c \u043a\u0430\u043a. \u0421\u043f\u043e\u0441\u043e\u0431\u043e\u0432 \u043f\u0435\u0440\u0435\u0434\u0430\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043e\u0442 \u043e\u0434\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u043a \u0434\u0440\u0443\u0433\u043e\u0439 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043c\u043d\u043e\u0433\u043e, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u043e\u043a\u043e\u043d\u043d\u044b\u0445 \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u0439 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0441\u043e\u043a\u0435\u0442\u0430\u043c\u0438. \u041a\u0430\u043a\u043e\u0439 \u0436\u0435 \u0441\u043f\u043e\u0441\u043e\u0431 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d \u043d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u044f \u0443\u0437\u043d\u0430\u043b \u0441\u043b\u0443\u0447\u0430\u0439\u043d\u043e. \u041f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u0448\u0435\u043b \u0432 \u0441\u0432\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 agth.exe \u0447\u0435\u0440\u0435\u0437 <a href=\"https:\/\/ru.wikipedia.org\/wiki\/Process_Explorer\">Process Explorer<\/a> \u0438 \u0440\u0435\u0448\u0438\u043b \u043f\u043e\u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u044d\u0442\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430.<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/8f6\/0be\/131\/8f60be131c69449ebc6430b23ede4193.png\"\/><\/p>\n<p>  \u0412 \u0433\u043b\u0430\u0437\u0430 \u0441\u0440\u0430\u0437\u0443 \u0431\u0440\u043e\u0441\u0438\u043b\u0430\u0441\u044c \u0441\u0442\u0440\u043e\u043a\u0430 &quot;\\\\.\\pipe\\agth&quot; \u2014 \u0442\u0430\u043a \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f <a href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D0%BC%D0%B5%D0%BD%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D0%B9_%D0%BA%D0%B0%D0%BD%D0%B0%D0%BB\">\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u043a\u0430\u043d\u0430\u043b<\/a>, \u0430 \u0437\u043d\u0430\u0447\u0438\u0442 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0438\u0442\u044c, \u0447\u0442\u043e AGTH \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u0439\u043f\u044b \u0434\u043b\u044f \u043e\u0431\u0449\u0435\u043d\u0438\u044f \u0441 \u0438\u0433\u0440\u043e\u0439. \u0422\u0435\u043f\u0435\u0440\u044c \u0443 \u043d\u0430\u0441 \u0435\u0441\u0442\u044c \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0447\u0438\u043d\u0430\u0442\u044c \u043f\u043e\u0438\u0441\u043a\u0438. \u0414\u043b\u044f \u043e\u0442\u043b\u0430\u0434\u043a\u0438 \u044f \u0431\u0443\u0434\u0443 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u043b\u044e\u0431\u0438\u043c\u044b\u0439 \u043c\u043d\u043e\u0433\u0438\u043c\u0438 \u043e\u0442\u043b\u0430\u0434\u0447\u0438\u043a <a href=\"https:\/\/ru.wikipedia.org\/wiki\/OllyDbg\">OllyDbg<\/a>.<br \/>  \u0417\u0430\u0433\u0440\u0443\u0437\u0438\u043c AGTH \u0432 \u00ab\u041e\u043b\u044e\u00bb \u0438 \u0441\u0440\u0430\u0437\u0443 \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u043c \u0431\u0440\u044f\u043a\u0438 \u043d\u0430 <b>CreateNamedPipe*<\/b> \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u0432\u043d\u0443\u0442\u0440\u0438 \u043c\u043e\u0434\u0443\u043b\u044f <b>kernel32<\/b>. \u041e\u0434\u0438\u043d \u0438\u0437 \u044d\u0442\u0438\u0445 \u0431\u0440\u044f\u043a\u043e\u0432 \u0434\u043e\u043b\u0436\u0435\u043d \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u043a\u0430\u043a \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u043f\u043e\u043f\u044b\u0442\u0430\u0435\u0442\u0441\u044f \u0441\u043e\u0437\u0434\u0430\u0442\u044c \u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u043a\u0430\u043d\u0430\u043b \u0438 \u0438\u0437 \u044d\u0442\u043e\u0439 \u0442\u043e\u0447\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u0431\u0443\u0434\u0435\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0434\u043e \u043a\u043e\u0434\u0430 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0441 \u044d\u0442\u0438\u043c\u0438 \u043f\u0430\u0439\u043f\u0430\u043c\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442.<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/632\/8e3\/12e\/6328e312e64e4addaf57000569905e5f.png\"\/><\/p>\n<p>  \u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u0438 \u0441\u043e \u0432\u0442\u043e\u0440\u043e\u0433\u043e \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0431\u0440\u044f\u043a\u0430 \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u043c \u0432 \u043d\u0443\u0436\u043d\u043e\u0435 \u043c\u0435\u0441\u0442\u043e. \u041e \u0442\u043e\u043c, \u0447\u0442\u043e \u044d\u0442\u043e \u043c\u0435\u0441\u0442\u043e \u043d\u0443\u0436\u043d\u043e\u0435 \u0433\u043e\u0432\u043e\u0440\u0438\u0442 \u043d\u0430\u043c \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 &quot;\\\\.\\pipe\\agth&quot; \u043d\u0430 \u0441\u0442\u0435\u043a\u0435. <\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/a1c\/891\/843\/a1c8918439264744a83369b4bf5ee29a.png\"\/><\/p>\n<p>  \u0422\u0435\u043f\u0435\u0440\u044c \u043f\u0435\u0440\u0435\u0439\u0434\u0451\u043c \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 <b>0x00AF3A64<\/b>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u0435\u0436\u0438\u0442 \u043d\u0430 \u0432\u0435\u0440\u0448\u0438\u043d\u0435 \u0441\u0442\u0435\u043a\u0430 \u0438 \u0434\u043e\u043b\u0436\u0435\u043d \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043d\u0430 \u043a\u043e\u0434 \u0441\u0440\u0430\u0437\u0443 \u0437\u0430 \u0432\u044b\u0437\u043e\u0432\u043e\u043c <b>CreateNamedPipeW<\/b>.  <\/p>\n<pre><code>001B3A43   &gt; 56             PUSH ESI ; 0x0 00AF3A44   . 6A 00          PUSH 0 00AF3A46   . 68 00000200    PUSH 20000 00AF3A4B   . 6A 00          PUSH 0 00AF3A4D   . 68 FF000000    PUSH 0FF 00AF3A52   . 6A 06          PUSH 6 00AF3A54   . 68 01000840    PUSH 40080001 00AF3A59   . 68 A026AF00    PUSH agth.00AF26A0                       ;  UNICODE &quot;\\\\.\\pipe\\agth&quot; 00AF3A5E   . FF15 4010AF00  CALL DWORD PTR DS:[&lt;&KERNEL32.CreateName&gt;;  kernel32.CreateNamedPipeW 00AF3A64   . 8BF8           MOV EDI,EAX 00AF3A66   . EB 03          JMP SHORT agth.00AF3A6B <\/code><\/pre>\n<p>  \u0422\u0443\u0442 \u0443\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c \u0441 \u043a\u0430\u043a\u0438\u043c\u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438 \u043d\u0430\u0448 \u043f\u0430\u0439\u043f \u0441\u043e\u0437\u0434\u0430\u0451\u0442\u0441\u044f, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e:  <\/p>\n<pre><code>CreateNamedPipeW(&quot;\\\\.\\pipe\\agth&quot;, 40080001, 6, 0xFF, 0, 0x20000, 0, NULL);<\/code><\/pre>\n<p>  \u0412\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u0441\u044f <a href=\"https:\/\/msdn.microsoft.com\/en-us\/library\/windows\/desktop\/aa365150%28v=vs.85%29.aspx\">\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u0446\u0438\u0435\u0439 <\/a>\u0438 \u0440\u0430\u0437\u0432\u0435\u0440\u043d\u0451\u043c \u043c\u0430\u0433\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0447\u0438\u0441\u043b\u0430 \u0432 \u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u043a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u044b. \u041f\u043e\u043b\u0443\u0447\u0438\u0442\u0441\u044f \u0442\u0430\u043a:  <\/p>\n<pre><code>CreateNamedPipeW(&quot;\\\\.\\pipe\\agth&quot;, PIPE_ACCESS_INBOUND | FILE_FLAG_OVERLAPPED | FILE_FLAG_FIRST_PIPE_INSTANCE, PIPE_WAIT | PIPE_READMODE_MESSAGE | PIPE_TYPE_MESSAGE, 0xFF, 0, 0x20000, 0, NULL);<\/code><\/pre>\n<p>  \u041f\u0440\u043e\u0431\u0435\u0436\u0430\u0432 \u043f\u043e \u043a\u043e\u0434\u0443 \u0447\u0443\u0442\u044c \u043d\u0438\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u0432\u0441\u0442\u0440\u0435\u0442\u0438\u0442\u044c \u0432\u044b\u0437\u043e\u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 <b>ConnectNamedPipe <\/b>\u0438 <b>WaitForMultipleObjects <\/b>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0436\u0438\u0434\u0430\u0435\u0442 \u0441\u043e\u0431\u044b\u0442\u0438\u044f \u043e\u0442 \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u043e\u0433\u043e \u043f\u0430\u0439\u043f\u0430. <\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/b52\/80a\/ddd\/b5280adddbbe4a4f92408fb90c9fbef7.png\"\/><\/p>\n<p>  \u0425\u043e\u0440\u043e\u0448\u043e, \u0442\u0435\u043f\u0435\u0440\u044c \u043d\u0443\u0436\u043d\u043e \u0443\u0437\u043d\u0430\u0442\u044c, \u043a\u0430\u043a \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0447\u0442\u0435\u043d\u0438\u0435 \u0434\u0430\u043d\u043d\u044b\u0445, \u0430 \u0442\u043e\u0447\u043d\u0435\u0435 \u043a\u0430\u043a\u043e\u0432 \u0440\u0430\u0437\u043c\u0435\u0440 \u0431\u043b\u043e\u043a\u0430 \u0434\u0430\u043d\u043d\u044b\u0445, \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0433\u043e \u043e\u0442 \u0438\u0433\u0440\u044b \u043a \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044e. \u041e \u0442\u043e\u043c, \u0447\u0442\u043e \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u044e\u0442\u0441\u044f \u0431\u043b\u043e\u043a\u0430\u043c\u0438, \u0430 \u043d\u0435 \u043d\u0435\u043f\u0440\u0435\u0440\u044b\u0432\u043d\u044b\u043c \u043f\u043e\u0442\u043e\u043a\u043e\u043c \u0431\u0430\u0439\u0442, \u0433\u043e\u0432\u043e\u0440\u0438\u0442 \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0444\u043b\u0430\u0433\u0430 <b>PIPE_TYPE_MESSAGE<\/b> \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u0435 \u043f\u0440\u0438 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0438 \u043a\u0430\u043d\u0430\u043b\u0430.<br \/>   \u041b\u0435\u0433\u043a\u043e \u0437\u0430\u043c\u0435\u0442\u0438\u0442\u044c, \u0447\u0442\u043e \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a <b>WaitForMultipleObjects <\/b>\u0432\u0435\u0440\u043d\u0451\u0442 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435, \u0431\u0443\u0434\u0435\u0442 \u0441\u043e\u0437\u0434\u0430\u043d \u043d\u043e\u0432\u044b\u0439 \u043f\u043e\u0442\u043e\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e \u0438 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u0441\u043e\u0431\u044b\u0442\u0438\u044f \u043d\u0430 \u0441\u0432\u0435\u0436\u0435\u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u043d\u043e\u043c \u043f\u0430\u0439\u043f\u0435. \u041f\u0435\u0440\u0435\u0439\u0434\u0451\u043c \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 <b>0x00CC5080<\/b>:<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/c1a\/e47\/63a\/c1ae4763a50e46118fa4684882244cbf.png\"\/><\/p>\n<p>  \u0412\u043e\u0442 \u0438 \u0438\u0441\u043a\u043e\u043c\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u044f <b>ReadFile<\/b>, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0441 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438:  <\/p>\n<pre><code>0291D9B4   00000104  |hFile = 00000104 (window) 0291D9B8   0291DA78  |Buffer = 0291DA78 0291D9BC   00001FE8  |BytesToRead = 1FE8 (8168.) 0291D9C0   0291DA14  |pBytesRead = 0291DA14 0291D9C4   004C4168  \\pOverlapped = 004C4168 <\/code><\/pre>\n<p>  \u0418\u0445 \u044f \u0434\u043e\u0441\u0442\u0430\u043b \u0441\u043e \u0441\u0442\u0435\u043a\u0430 \u0432 \u0442\u043e\u0442 \u043c\u043e\u043c\u0435\u043d\u0442, \u043a\u043e\u0433\u0434\u0430 \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u043b \u0431\u0440\u044f\u043a, \u0437\u0430\u0431\u043b\u0430\u0433\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0439 \u043d\u0430 \u0432\u044b\u0437\u043e\u0432 ReadFile. \u0412 \u043e\u0431\u0449\u0435\u043c-\u0442\u043e, \u043d\u0430\u0441 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u0435\u0442 \u043b\u0438\u0448\u044c \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 <b>BytesToRead<\/b>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0440\u0430\u0432\u0435\u043d 8168-\u043c\u0438 \u0431\u0430\u0439\u0442\u0430\u043c. \u0412\u0435\u0440\u043e\u044f\u0442\u043d\u043e \u2013 \u044d\u0442\u043e \u0438 \u0435\u0441\u0442\u044c \u0440\u0430\u0437\u043c\u0435\u0440 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0441 \u0442\u0435\u043a\u0441\u0442\u043e\u043c, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u0433\u0440\u0430 \u0432 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443.<\/p>\n<p>  \u0412 \u0438\u0442\u043e\u0433\u0435 \u0441\u043e\u0431\u0440\u0430\u043d\u043e \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e \u0442\u043e\u043c, \u043a\u0430\u043a \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 \u0438\u0433\u0440\u043e\u0439: AGTH \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u043f\u0430\u0439\u043f-\u0441\u0435\u0440\u0432\u0435\u0440, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0443\u0441\u043a\u0430\u043c\u0438 \u043f\u043e 8168 \u0431\u0430\u0439\u0442. \u0422\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u043d\u043e \u043f\u0435\u0440\u0435\u0445\u043e\u0434\u0438\u0442\u044c \u043a \u0440\u0430\u0437\u0431\u043e\u0440\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0436\u0435 \u044d\u0442\u0438 \u0431\u0430\u0439\u0442\u044b \u043e\u0437\u043d\u0430\u0447\u0430\u044e\u0442.<\/p>\n<p>  \u0420\u0430\u0437\u0431\u043e\u0440 \u0444\u043e\u0440\u043c\u0430\u0442\u0430 \u0434\u0430\u043d\u043d\u044b\u0445 \u044f \u0440\u0435\u0448\u0438\u043b \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0443\u0436\u0435 \u0432\u043d\u0443\u0442\u0440\u0438 \u0441\u0432\u043e\u0435\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0412 \u043d\u0435\u0439 \u044f \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043b \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440, \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0432\u0448\u0438\u0441\u044c \u0434\u0430\u043d\u043d\u044b\u043c\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u043c\u0438 \u0440\u0430\u043d\u0435\u0435, \u0438 \u0441 \u0435\u0433\u043e \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043f\u043e\u043b\u0443\u0447\u0430\u043b \u0441\u043e\u043e\u0431\u0449\u0435\u043d\u0438\u044f \u043e\u0442 \u0438\u0433\u0440\u044b. \u041e\u0447\u0435\u043d\u044c \u0443\u0434\u043e\u0431\u043d\u043e \u2013 \u043c\u043e\u0436\u043d\u043e \u0437\u0430\u0432\u0435\u0441\u0442\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043d\u0443\u0436\u043d\u043e\u0433\u043e \u0440\u0430\u0437\u043c\u0435\u0440\u0430 \u0438 \u0432\u044b\u0447\u0438\u0442\u044b\u0432\u0430\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u0440\u044f\u043c\u043e \u0432 \u043d\u0435\u0451. \u041f\u043e \u0445\u043e\u0434\u0443 \u0440\u0430\u0437\u0431\u043e\u0440\u0430 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0447\u0438\u0442 \u0442\u0430 \u0438\u043b\u0438 \u0438\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0431\u0430\u0439\u0442, \u044d\u0442\u0443 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043c\u043e\u0436\u043d\u043e \u043c\u043e\u0434\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438 \u0432 \u043a\u043e\u043d\u0446\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u043e\u043b\u043d\u043e\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u043f\u043e\u043b\u0435\u0439.<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/aa8\/57d\/300\/aa857d3007464840a877dd419505f06f.png\"\/><\/p>\n<p>  \u0412\u043e\u0442 \u043f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0442\u0430\u043a \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u043e, \u0447\u0442\u043e \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442 \u0432 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443 \u0438\u0437 \u0438\u0433\u0440\u044b. \u0421\u0440\u0430\u0437\u0443 \u0431\u0440\u043e\u0441\u0430\u044e\u0442\u0441\u044f \u0432 \u0433\u043b\u0430\u0437\u0430 \u0441\u0442\u0440\u043e\u043a\u0438 UserHookQ \u0438 K.o.t.a.r.o.u. \u041f\u0435\u0440\u0432\u0430\u044f \u2014 \u0438\u043c\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u0438, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u0435\u0442\u0441\u044f \u0432 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0435, \u0432\u0442\u043e\u0440\u043e\u0435 \u2014 \u0442\u0435\u043a\u0441\u0442 \u0438\u0437 \u0438\u0433\u0440\u044b \u0432 \u043a\u043e\u0434\u0438\u0440\u043e\u0432\u043a\u0435 UTF-16. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043e \u0447\u0438\u0441\u043b\u043e 7 (\u0441\u0438\u043d\u0435\u0435 \u0432\u044b\u0434\u0435\u043b\u0435\u043d\u0438\u0435) \u043a\u043e\u0442\u043e\u0440\u043e\u0435, \u043a\u0430\u043a \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0432\u0441\u0435\u0433\u0434\u0430 \u0440\u0430\u0432\u043d\u043e \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0443 \u0441\u0438\u043c\u0432\u043e\u043b\u043e\u0432 \u0441\u0442\u0440\u043e\u043a\u0438 \u0438\u0433\u0440\u043e\u0432\u043e\u0433\u043e \u0442\u0435\u043a\u0441\u0442\u0430. \u041f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u044f \u0440\u0430\u0437\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u0434\u0430\u043d\u043d\u044b\u0445 \u0432\u044b\u044f\u0441\u043d\u0438\u043b\u043e\u0441\u044c, \u0447\u0442\u043e \u0438\u043c\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u2014 \u044d\u0442\u043e null-terminated \u0441\u0442\u0440\u043e\u043a\u0430 \u0441 \u043c\u0430\u043a\u0441\u0438\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u043b\u0438\u043d\u043d\u043e\u0439 \u0432 24 \u0441\u0438\u043c\u0432\u043e\u043b\u0430. \u0422\u043e \u0435\u0441\u0442\u044c, \u0432 \u0441\u043b\u0443\u0447\u0430\u0435 \u0441\u043e \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u043e\u043c \u0432\u044b\u0448\u0435, \u0432\u0441\u0435 \u0431\u0430\u0439\u0442\u044b \u043c\u0435\u0436\u0434\u0443 \u0437\u0435\u043b\u0451\u043d\u044b\u043c \u0438 \u0441\u0438\u043d\u0438\u043c \u0432\u044b\u0434\u0435\u043b\u0435\u043d\u0438\u0435\u043c \u2014 \u043f\u0440\u043e\u0441\u0442\u043e \u043c\u0443\u0441\u043e\u0440. \u041e\u0441\u0442\u0430\u043b\u043e\u0441\u044c \u0435\u0449\u0451 16 \u0431\u0430\u0439\u0442 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 \u043d\u0430\u0447\u0430\u043b\u0435 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b. \u041f\u0435\u0440\u0432\u044b\u0435 \u0434\u0432\u0435 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0438\u0442\u044c \u0431\u044b\u043b\u043e \u043b\u0435\u0433\u043a\u043e \u2014 \u044d\u0442\u043e Context \u0438 Subcontext, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0442\u0430\u043a\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u0432\u0438\u0434\u0435\u0442\u044c \u0432 \u043e\u043a\u043d\u0435 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0422\u0440\u0435\u0442\u0438\u0439 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 \u043d\u0430\u0439\u0442\u0438 \u0431\u044b\u043b\u043e \u0447\u0443\u0442\u044c \u0441\u043b\u043e\u0436\u043d\u0435\u0435 \u2014 \u043e\u043d \u0432\u0441\u0435\u0433\u0434\u0430 \u0438\u043c\u0435\u043b \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u0438 \u043c\u0435\u043d\u044f\u043b\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u0438\u0433\u0440\u044b. \u0418\u043c \u043e\u043a\u0430\u0437\u0430\u043b\u0441\u044f ProcessID \u0438\u0433\u0440\u044b. \u041f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0439 \u0438\u0437 \u0447\u0435\u0442\u0432\u0451\u0440\u043a\u0438 \u043c\u0435\u043d\u044f\u043b\u0441\u044f \u043f\u043e\u0441\u0442\u043e\u044f\u043d\u043d\u043e \u0438 \u0438\u043c\u0435\u043b \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f. \u0415\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0437\u0430\u0446\u0435\u043f\u043a\u043e\u0439 \u0431\u044b\u043b\u043e \u0442\u043e, \u0447\u0442\u043e \u044d\u0442\u043e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u0443\u0432\u0435\u043b\u0438\u0447\u0438\u0432\u0430\u043b\u043e\u0441\u044c \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0435\u043c \u0438 \u043d\u0438\u043a\u043e\u0433\u0434\u0430 \u043d\u0435 \u0443\u043c\u0435\u043d\u044c\u0448\u0430\u043b\u043e\u0441\u044c. \u042d\u0442\u043e \u0438 \u0431\u044b\u043b\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0435\u043c, \u0442\u043e\u0447\u043d\u0435\u0435 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u043c \u0432\u044b\u0437\u043e\u0432\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>GetTickCount<\/b>.<\/p>\n<p>  \u0412 \u0438\u0442\u043e\u0433\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0430\u0441\u044c \u0442\u0430\u043a\u0430\u044f \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430:  <\/p>\n<pre><code class=\"delphi\">  TAGTHRcPckt = packed record \/\/ SizeOf = 8168 bytes     Context: Cardinal;     Subcontext: Cardinal;     ProcessID: Cardinal;     UpTime: Cardinal;     TextLength: Cardinal;     HookName: array [0 .. 23] of ansichar;     Text: array [0 .. 4061] of widechar;   end;<\/code><\/pre>\n<p>  \u0421 \u043a\u043e\u043c\u043c\u0443\u043d\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u043c\u0435\u0436\u0434\u0443 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0435\u043c \u0438 \u0438\u0433\u0440\u043e\u0439 \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u043b\u0438\u0441\u044c, \u0442\u0435\u043f\u0435\u0440\u044c \u043d\u0443\u0436\u043d\u043e \u0443\u0437\u043d\u0430\u0442\u044c \u043a\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u043c\u043e\u0434\u0443\u043b\u044c \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0435\u043a\u0441\u0442\u0430 \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u0442 \u0432 \u0438\u0433\u0440\u0443 \u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c, \u043a\u0443\u0434\u0430 \u0438 \u043a\u0430\u043a \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0442\u044c \u0445\u0443\u043a\u0438.<\/p>\n<h2>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430<\/h2>\n<p>  \u0417\u0430\u043f\u0443\u0441\u0442\u0438\u043c \u0438\u0433\u0440\u0443 (\u0438\u043b\u0438 \u043a\u0430\u043a\u043e\u0435 \u0443\u0433\u043e\u0434\u043d\u043e \u0434\u0440\u0443\u0433\u043e\u0435 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0435), \u043f\u043e\u0434\u043e\u0436\u0434\u0451\u043c \u043e\u043a\u043e\u043d\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0438 \u043f\u0440\u0438\u0446\u0435\u043f\u0438\u043c\u0441\u044f \u043a \u043d\u0435\u0439 \u043e\u0442\u043b\u0430\u0434\u0447\u0438\u043a\u043e\u043c. \u0414\u0430\u043b\u0435\u0435 \u043e\u0442\u043a\u0440\u043e\u0435\u043c \u0441\u043f\u0438\u0441\u043e\u043a \u043c\u043e\u0434\u0443\u043b\u0435\u0439, \u0432\u044b\u0431\u0435\u0440\u0435\u043c <b>kernel32<\/b>, \u0438 \u0432 \u0441\u043f\u0438\u0441\u043a\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u043c \u0431\u0440\u044f\u043a\u043f\u043e\u0438\u043d\u0442\u044b \u043d\u0430 \u0432\u0441\u0435\u0445 \u0444\u0443\u043d\u043a\u0446\u0438\u044f\u0445, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0442\u0441\u044f \u043d\u0430 <b>LoadLibrary*<\/b>. \u042d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u043d\u043e \u043f\u043e\u0442\u043e\u043c\u0443, \u0447\u0442\u043e \u043a\u0430\u043a \u043d\u0435 \u043a\u0440\u0443\u0442\u0438, \u0430 \u0444\u0438\u043d\u0430\u043b\u044c\u043d\u0430\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 dll \u0431\u0443\u0434\u0435\u0442 \u043f\u0440\u043e\u0438\u0437\u0432\u0435\u0434\u0435\u043d\u0430 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0432\u044b\u0437\u043e\u0432\u0430 \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u044d\u0442\u0438\u0445 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 \u0438, \u0435\u0441\u043b\u0438 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0438\u0442\u044c \u0432\u044b\u0437\u043e\u0432 \u2014 \u043c\u043e\u0436\u043d\u043e, \u043f\u043e\u0431\u0440\u043e\u0434\u0438\u0432 \u043f\u043e \u0441\u0442\u0435\u043a\u0443, \u0432\u044b\u0439\u0442\u0438 \u043d\u0430 \u0441\u0430\u043c \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a.<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/480\/73a\/57d\/48073a57d702478ab8ad52d166383970.png\"\/><\/p>\n<p>  \u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0417\u0430\u0442\u0435\u043c \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u043c AGTH \u0438 \u0443\u043a\u0430\u0436\u0435\u043c \u0435\u043c\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0438\u0433\u0440\u044b:  <\/p>\n<pre><code class=\"bash\">agth \/PN\u0418\u043c\u044f_\u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430.exe<\/code><\/pre>\n<p>  \u0422\u0443\u0442 \u0436\u0435 \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043e\u0442\u043b\u0430\u0434\u0447\u0438\u043a. \u0412 \u043c\u043e\u0451\u043c \u0441\u043b\u0443\u0447\u0430\u0435 \u0431\u0440\u044f\u043a \u0441\u0440\u0430\u0431\u043e\u0442\u0430\u043b \u043d\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>LoadLibraryW<\/b>.<br \/>  \u041f\u043e\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u0441\u0442\u0435\u043a:<\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/be3\/d2a\/a0f\/be3d2aa0f29e4a79bfc27470e83a6c36.png\"\/><\/p>\n<p>  \u0432\u0442\u043e\u0440\u043e\u0439 \u0441\u0432\u0435\u0440\u0445\u0443 \u044d\u0442\u043e \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442 \u0444\u0443\u043d\u043a\u0446\u0438\u0438, \u0430 \u0432\u043e\u0442 \u043f\u0435\u0440\u0432\u044b\u0439 \u2014 \u044d\u0442\u043e \u0430\u0434\u0440\u0435\u0441 \u0432\u043e\u0437\u0432\u0440\u0430\u0442\u0430 \u0438 \u0432\u0435\u0434\u0451\u0442 \u043e\u043d \u043a\u0443\u0434\u0430-\u0442\u043e \u0432 \u043d\u0435\u0434\u0440\u0430 <b>kernel32<\/b>. \u0421\u0442\u0440\u0430\u043d\u043d\u043e, \u044f \u043e\u0436\u0438\u0434\u0430\u043b \u0443\u0432\u0438\u0434\u0435\u0442\u044c \u0442\u0430\u043c \u0430\u0434\u0440\u0435\u0441 \u0432\u043d\u0435\u0434\u0440\u0451\u043d\u043d\u043e\u0433\u043e \u0432 \u0438\u0433\u0440\u0443 \u043a\u043e\u0434\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430. \u0427\u0442\u043e \u0436, \u043f\u043e\u0441\u043c\u043e\u0442\u0440\u0438\u043c, \u0447\u0442\u043e \u043b\u0435\u0436\u0438\u0442 \u0440\u044f\u0434\u043e\u043c \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442\u043e\u043c <b>LoadLibraryW<\/b>. \u041f\u0435\u0440\u0435\u0439\u0434\u0451\u043c \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 <b>0x7EF80022 <\/b>\u0438 \u0432\u043e\u0442 \u043e\u043d\u043e! <\/p>\n<p>  <img decoding=\"async\" src=\"https:\/\/habrastorage.org\/files\/3e6\/85a\/8bf\/3e685a8bf0e2406a9140a7eec5def594.png\"\/><\/p>\n<p>  \u042d\u0442\u043e \u0438 \u0435\u0441\u0442\u044c \u0438\u0441\u043a\u043e\u043c\u044b\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a, \u043a\u0441\u0442\u0430\u0442\u0438, \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u0445\u0438\u0442\u0440\u044b\u0439: \u0432\u0441\u0435\u0433\u043e 4 \u043a\u043e\u043c\u0430\u043d\u0434\u044b (\u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 \u0430\u0434\u0440\u0435\u0441\u0430 <b>0x7EF80014 <\/b>\u0438\u0434\u0443\u0442 \u0434\u0430\u043d\u043d\u044b\u0435).<\/p>\n<pre><code>7EF80000   68 1E00F87E      PUSH 7EF8001E               ; UNICODE &quot;0&quot; 7EF80005   68 1400F87E      PUSH 7EF80014               ; UNICODE &quot;AGTH&quot; 7EF8000A   68 121E4D75      PUSH kernel32.LoadLibraryW 7EF8000F  -E9 CE9755F6      JMP kernel32.SetEnvironmentVariableW<\/code><\/pre>\n<p>  \u0421\u043d\u0430\u0447\u0430\u043b\u0430 \u043d\u0430 \u0441\u0442\u0435\u043a \u0441\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>SetEnvironmentVariableW(&#8216;AGTH&#8217;,&#8217;0&#8242;)<\/b>, \u043f\u043e\u0442\u043e\u043c \u2014 \u0430\u0434\u0440\u0435\u0441 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>LoadLibraryW<\/b>, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0441\u043b\u0443\u0436\u0438\u0442 \u0430\u0434\u0440\u0435\u0441\u043e\u043c \u0432\u043e\u0437\u0432\u0440\u0430\u0442\u0430 \u0434\u043b\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>SetEnvironmentVariableW<\/b>, \u0442\u0430\u043a \u043a\u0430\u043a \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043e\u043d\u0430 \u043d\u0435 \u0447\u0435\u0440\u0435\u0437 <b>CALL<\/b>, \u0430 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0431\u0435\u0437\u0443\u0441\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043f\u0435\u0440\u0435\u0445\u043e\u0434\u0430 <b>JMP<\/b>. \u00ab\u0422\u0430\u043a \u0432\u043e\u0442 \u043f\u043e\u0447\u0435\u043c\u0443 <b>LoadLibraryW <\/b>\u0431\u044b\u043b \u0432\u044b\u0437\u0432\u0430\u043d \u043e\u0442\u043a\u0443\u0434\u0430-\u0442\u043e \u0438\u0437 \u043d\u0435\u0434\u0440 <b>kernel32<\/b>, \u0430 \u043d\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u043e\u043c!\u00bb \u2014 \u0442\u0430\u043a \u044f \u043f\u043e\u0434\u0443\u043c\u0430\u043b. \u041d\u043e \u043c\u044b\u0441\u043b\u044c \u043e \u0442\u043e\u043c, \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e \u043a\u0430\u043a \u043e\u0442\u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 <b>LoadLibrary <\/b>\u043d\u0435 \u0434\u0430\u0432\u0430\u043b\u0430 \u043c\u043d\u0435 \u043f\u043e\u043a\u043e\u044f. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u044f \u0440\u0435\u0448\u0438\u043b \u0433\u043b\u044f\u043d\u0443\u0442\u044c, \u043a\u0443\u0434\u0430 \u0436\u0435 \u0432\u0441\u0435-\u0442\u0430\u043a\u0438 \u0432\u0435\u0440\u043d\u0451\u0442\u0441\u044f \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u043f\u043e\u0441\u043b\u0435 \u0432\u044b\u0437\u043e\u0432\u0430. \u0418\u0434\u0451\u043c \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 <b>0x754D3677<\/b> \u0438 \u0432\u0438\u0434\u0438\u043c:<\/p>\n<pre><code>754D3677   50               PUSH EAX 754D3678   FF15 F0064D75    CALL DWORD PTR DS:[&lt;&ntdll.RtlExitUserThread&gt;]     ; ntdll.RtlExitUserThread<\/code><\/pre>\n<p>  \u0421\u0443\u0434\u044f \u043f\u043e \u0432\u0441\u0435\u043c\u0443 \u043f\u043e\u0441\u043b\u0435 \u0432\u044b\u0437\u043e\u0432\u0430 <b>LoadLibraryW<\/b>, \u0431\u0443\u0434\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u043d <b>RtlExitUserThread<\/b> \u0441 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u043c, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0432\u0435\u0440\u043d\u0451\u0442 <b>LoadLibraryW <\/b>\u0438 \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u044b\u0439 \u043f\u043e\u0442\u043e\u043a \u0443\u0441\u043f\u0435\u0448\u043d\u043e \u0437\u0430\u0432\u0435\u0440\u0448\u0438\u0442\u0441\u044f. \u041a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u0431\u044b \u2014 \u0432\u0441\u0451 \u0445\u043e\u0440\u043e\u0448\u043e, \u043d\u043e \u043c\u0435\u043d\u044f \u043d\u0435 \u043f\u043e\u043a\u0438\u0434\u0430\u043b\u0430 \u043c\u044b\u0441\u043b\u044c: \u00ab\u0410 \u043e\u0442\u043a\u0443\u0434\u0430 \u0432\u043e\u043e\u0431\u0449\u0435 \u043d\u0430 \u0441\u0442\u0435\u043a\u0435 \u043e\u043a\u0430\u0437\u0430\u043b\u0441\u044f \u044d\u0442\u043e\u0442 \u0430\u0434\u0440\u0435\u0441, \u0438 \u0433\u0434\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u0434\u043e\u0441\u0442\u0430\u043b\u0430 \u0430\u0434\u0440\u0435\u0441 \u0441\u0442\u0440\u043e\u043a\u0438, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u043f\u0443\u0442\u044c \u043a \u0432\u043d\u0435\u0434\u0440\u044f\u0435\u043c\u043e\u0439 dll \u043b\u0435\u0436\u0438\u0442? \u0412\u0435\u0434\u044c \u0432 \u043a\u043e\u0434\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430 \u043d\u0438\u0447\u0435\u0433\u043e \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0433\u043e \u043d\u0435\u0442!\u00bb. \u0412\u044b\u0445\u043e\u0434\u0438\u0442 \u043a\u0442\u043e-\u0442\u043e \u043f\u043e\u043b\u043e\u0436\u0438\u043b \u044d\u0442\u0438 \u0430\u0434\u0440\u0435\u0441\u0430 \u043d\u0430 \u0441\u0442\u0435\u043a \u0435\u0449\u0451 \u0434\u043e \u0442\u043e\u0433\u043e \u043a\u0430\u043a \u0431\u044b\u043b\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043f\u0435\u0440\u0432\u0430\u044f \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430. \u0418 \u0442\u0443\u0442 \u043c\u0435\u043d\u044f \u043e\u0441\u0435\u043d\u0438\u043b\u043e: \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u044b\u0435 \u043f\u043e\u0442\u043e\u043a\u0438 \u0441\u043e\u0437\u0434\u0430\u044e\u0442\u0441\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <b>CreateRemoteThread<\/b>, \u0430 \u043e\u043d\u0430 \u043a\u0440\u043e\u043c\u0435 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044f \u043d\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u044e \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0435\u0449\u0451 \u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 \u0434\u043b\u044f \u044d\u0442\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u0438. \u0422\u043e \u0435\u0441\u0442\u044c \u043e\u043d\u0430 \u0441\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u0441\u0442\u0435\u043a \u0441\u043d\u0430\u0447\u0430\u043b\u0430 \u0430\u0434\u0440\u0435\u0441 <b>RtlExitUserThread<\/b>, \u0447\u0442\u043e\u0431\u044b \u043f\u043e\u0442\u043e\u043a, \u0441\u0434\u0435\u043b\u0430\u0432 <b>RET<\/b>, \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u043e \u0437\u0430\u0432\u0435\u0440\u0448\u0438\u043b\u0441\u044f, \u0430 \u043f\u043e\u0442\u043e\u043c \u0435\u0449\u0451 \u0438 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e \u2014 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440.<\/p>\n<p>  \u0415\u0449\u0451 \u0440\u0430\u0437 \u0432\u043a\u0440\u0430\u0442\u0446\u0435:  <\/p>\n<ul>\n<li><b>CreateRemoteThread <\/b>\u0441\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u0441\u0442\u0435\u043a \u0430\u0434\u0440\u0435\u0441 <b>RtlExitUserThread<\/b>, \u043f\u0443\u0442\u044c \u043a dll \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a<\/li>\n<li>\u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a \u0441\u043a\u043b\u0430\u0434\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u0441\u0442\u0435\u043a \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442\u044b \u0434\u043b\u044f SetEnvironmentVariableW, \u0430\u0434\u0440\u0435\u0441 <b>LoadLibraryW <\/b>\u0438 \u0434\u0435\u043b\u0430\u0435\u0442 \u0431\u0435\u0437\u0443\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0445\u043e\u0434 \u043d\u0430 <b>SetEnvironmentVariableW<\/b><\/li>\n<li><b>SetEnvironmentVariableW <\/b>\u0437\u0430\u0431\u0438\u0440\u0430\u0435\u0442 \u0441\u0432\u043e\u0438 \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442\u044b \u0441\u043e \u0441\u0442\u0435\u043a\u0430 \u0438 \u043f\u0440\u0438 \u0432\u043e\u0437\u0432\u0440\u0430\u0442\u0435 \u0438\u0437 \u043d\u0435\u0451 \u043f\u043e\u0442\u043e\u043a \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0432 \u043d\u0430\u0447\u0430\u043b\u0435 <b>LoadLibraryW<\/b><\/li>\n<li><b>LoadLibraryW <\/b>\u0437\u0430\u0431\u0438\u0440\u0430\u0435\u0442 \u0441\u043e \u0441\u0442\u0435\u043a\u0430 \u043f\u0443\u0442\u044c \u043a dll \u0438 \u043f\u0440\u0438 \u0432\u043e\u0437\u0432\u0440\u0430\u0442\u0435 \u0438\u0437 \u043d\u0435\u0451 \u043f\u043e\u0442\u043e\u043a \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u0442 \u043d\u0430 <b>RtlExitUserThread<\/b><\/li>\n<li><b>RtlExitUserThread <\/b>\u0437\u0430\u0432\u0435\u0440\u0448\u0430\u0435\u0442 \u043f\u043e\u0442\u043e\u043a<\/li>\n<\/ul>\n<p>  \u041a\u0441\u0442\u0430\u0442\u0438, \u0442\u0430\u043a\u0430\u044f \u0438\u0433\u0440\u0430 \u0441\u043e \u0441\u0442\u0435\u043a\u043e\u043c, \u043a\u043e\u0433\u0434\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u044f \u043f\u043e\u0441\u043b\u0435 RET-\u0430 \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u0442 \u043d\u0435 \u0432 \u0432\u044b\u0437\u0432\u0430\u0432\u0448\u0438\u0439 \u0435\u0451 \u043a\u043e\u0434, \u0430 \u0432 \u0434\u0440\u0443\u0433\u0443\u044e \u0444\u0443\u043d\u043a\u0446\u0438\u044e, \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0442\u0435\u0445\u043d\u0438\u043a\u043e\u0439 \u0432\u043e\u0437\u0432\u0440\u0430\u0442\u043d\u043e-\u043e\u0440\u0438\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0438\u043b\u0438 \u043f\u0440\u043e\u0441\u0442\u043e <a href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%BE%D0%B7%D0%B2%D1%80%D0%B0%D1%82%D0%BD%D0%BE-%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B5_%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5\">ROP (Return-Oriented Programming)<\/a>. <\/p>\n<p>  \u0425\u043e\u0440\u043e\u0448\u043e, \u0441 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435\u0439 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0432 \u0446\u0435\u043b\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u043b\u0438\u0441\u044c, \u0432\u0441\u0435 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u043f\u0435\u0440\u0435\u0434\u0430\u044e\u0442\u0441\u044f \u0447\u0435\u0440\u0435\u0437 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0441 \u0438\u043c\u0435\u043d\u0435\u043c \u00abAGTH\u00bb. \u041f\u043e\u043b\u0443\u0447\u0430\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u0432 \u0441\u043b\u0443\u0447\u0430\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u0438\u044f \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0433\u043e \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u0442\u044c dll.<\/p>\n<div class=\"spoiler\"><b class=\"spoiler_title\">\u0417\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a:<\/b><\/p>\n<div class=\"spoiler_text\">\n<pre><code class=\"delphi\">\/\/ \u0421\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0430\u044f \u0441\u043e\u0431\u043e\u0439 \u0431\u0443\u0434\u0443\u0449\u0438\u0439 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u0439 \u043a\u043e\u0434   TInject = packed record     \/\/ code     cmd0: BYTE;     cmd1: BYTE;     cmd1arg: DWORD;     cmd2: BYTE;     cmd2arg: DWORD;     cmd3: WORD;     cmd3arg: DWORD;     cmd4: BYTE;     cmd4arg: DWORD;     cmd5: WORD;     cmd5arg: DWORD;     cmd6: BYTE;     cmd6arg: DWORD;     cmd7: WORD;     cmd7arg: DWORD;     \/\/ data     pLoadLibrary: Pointer;     pExitThread: Pointer;     pSetEnvironmentVariableW: Pointer;     ENVName: array [0 .. 4] of WideChar;     ENVValue: array [0 .. MAX_PATH] of WideChar;     LibraryPath: array [0 .. MAX_PATH] of WideChar;   end;  const \/\/ \u0431\u0438\u043d\u0430\u0440\u043d\u043e\u0435 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u0430\u0441\u0441\u0435\u043c\u0431\u043b\u0435\u0440\u043d\u044b\u0445 \u043a\u043e\u043c\u0430\u043d\u0434   PUSH: BYTE = $68;   CALL_DWORD_PTR: WORD = $15FF;   INT3: BYTE = $CC;   NOP: BYTE = $90;  { \u0412\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435 Dll \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 } class function THooker.InjectDll(Process: DWORD;   ModulePath, HCode: WideString): boolean; var   Memory: Pointer;   CodeBase: DWORD;   BytesWritten: SIZE_T;   ThreadId: DWORD;   hThread: DWORD;   hKernel32: DWORD;   Inject: TInject;    function RebasePtr(ptr: Pointer): DWORD;   \/\/ \u043f\u0435\u0440\u0435\u0431\u0430\u0437\u0438\u0440\u0443\u0435\u043c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u0438 \u043d\u0430 \u0430\u0434\u0440\u0435\u0441\u0430   \/\/ \u0432 \u0446\u0435\u043b\u0435\u0432\u043e\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435   begin     Result := CodeBase + DWORD(ptr) - DWORD(@Inject);   end;  begin   Result := false;   \/\/ \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u043c \u043f\u0430\u043c\u044f\u0442\u044c \u0432 \u0446\u0435\u043b\u0435\u0432\u043e\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435   \/\/ \u0441 \u0430\u0442\u0440\u0438\u0431\u0443\u0442\u0430\u043c\u0438 \u043d\u0430 \u0447\u0442\u0435\u043d\u0438\u0435 \u0437\u0430\u043f\u0438\u0441\u044c \u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435   Memory := VirtualAllocEx(Process, nil, sizeof(Inject), MEM_TOP_DOWN or     MEM_COMMIT, PAGE_EXECUTE_READWRITE);   if Memory = nil then     Exit;    CodeBase := DWORD(Memory);   hKernel32 := GetModuleHandle('kernel32.dll');    \/\/ \u0438\u043d\u0438\u0446\u0438\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u0432\u043d\u0435\u0434\u0440\u044f\u0435\u043c\u043e\u0433\u043e \u043a\u043e\u0434\u0430:   \/\/ \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 Inject \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u0439 \u043a\u043e\u0434 \u043d\u0430\u0448\u0435\u0433\u043e \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u0430   FillChar(Inject, sizeof(Inject), 0);   with Inject do   begin     \/\/ code     cmd0 := NOP;     cmd1 := PUSH;     cmd1arg := RebasePtr(@ENVValue);     cmd2 := PUSH;     cmd2arg := RebasePtr(@ENVName);     cmd3 := CALL_DWORD_PTR;     cmd3arg := RebasePtr(@pSetEnvironmentVariableW);     cmd4 := PUSH;     cmd4arg := RebasePtr(@LibraryPath);     cmd5 := CALL_DWORD_PTR;     cmd5arg := RebasePtr(@pLoadLibrary);     cmd6 := PUSH;     cmd6arg := 0;     cmd7 := CALL_DWORD_PTR;     cmd7arg := RebasePtr(@pExitThread);     \/\/ data     \/\/ \u0442\u0443\u0442 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043c\u0430\u0433\u0438\u044f \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u043d\u0430\u044f \u043d\u0430 \u0442\u043e\u043c,     \/\/ \u0447\u0442\u043e ImageBase kernel32.dll \u0432\u043e \u0432\u0441\u0435\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u0445 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432     \/\/ \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043d\u0435 \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0435\u0440\u0435\u0441\u0447\u0438\u0442\u044b\u0432\u0430\u0442\u044c \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u0438 \u043d\u0430 \u0435\u0433\u043e \u0444\u0443\u043d\u043a\u0446\u0438\u0438     \/\/ \u043e\u043d\u0438 \u0442\u0430\u043a\u0438\u0435-\u0436\u0435 \u043a\u0430\u043a \u0438 \u0432 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435     \/\/ \u044d\u0442\u043e \u0441\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e \u043b\u0438\u0448\u044c \u0434\u043b\u044f kernel32.dll \u0442\u043e\u043b\u044c\u043a\u043e     \/\/ \u0438 \u0432\u043e\u043e\u0431\u0449\u0435 \u043d\u0435\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u0430\u044f \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044c     \/\/ \u043d\u0435 \u0434\u0435\u043b\u0430\u0439\u0442\u0435 \u0442\u0430\u043a \u0432 \u0441\u0435\u0440\u044c\u0451\u0437\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u0445     pLoadLibrary := GetProcAddress(hKernel32, 'LoadLibraryW');     pExitThread := GetProcAddress(hKernel32, 'ExitThread');     pSetEnvironmentVariableW := GetProcAddress(hKernel32,       'SetEnvironmentVariableW');     lstrcpy(@LibraryPath, PWideChar(ModulePath));     lstrcpy(@ENVName, PWideChar('AGTH'));     lstrcpy(@ENVValue, PWideChar(HCode));   end;   \/\/ \u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u0439 \u043a\u043e\u0434 \u043f\u043e \u0437\u0430\u0440\u0435\u0437\u0435\u0440\u0432\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u0430\u0434\u0440\u0435\u0441\u0443   WriteProcessMemory(Process, Memory, @Inject, SIZE_T(sizeof(Inject)),     BytesWritten);   \/\/ \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u0439 \u043a\u043e\u0434   hThread := CreateRemoteThread(Process, nil, 0, Memory, nil, 0, ThreadId);   if hThread = 0 then     Exit;   \/\/ \u043f\u043e\u0434\u043e\u0436\u0434\u0451\u043c \u043f\u043e\u043a\u0430 \u043e\u0442\u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043d\u0430\u0448 \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a   WaitForSingleObject(hThread, INFINITE);   CloseHandle(hThread);   VirtualFreeEx(Process, Memory, 0, MEM_RELEASE);   \/\/ \u043d\u0430\u0434\u043e-\u043d\u0430\u0434\u043e \u0443\u043c\u044b\u0432\u0430\u0442\u044c\u0441\u044f \u043f\u043e \u0443\u0442\u0440\u0430\u043c \u0438 \u0432\u0435\u0447\u0435\u0440\u0430\u043c   Result := true; end;<\/code><\/pre>\n<p>  <\/div>\n<\/div>\n<p>  \u0422\u0435\u043f\u0435\u0440\u044c \u043d\u0443\u0436\u043d\u043e \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0441 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438, \u0442\u043e\u0447\u043d\u0435\u0435 \u0441 \u0442\u0435\u043c \u043a\u0430\u043a \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u0430\u044f \u0441\u0442\u0440\u043e\u043a\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b, \u0447\u0435\u0440\u0435\u0437 \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u0437\u0430\u0434\u0430\u0451\u0442\u0441\u044f H-\u043a\u043e\u0434, \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u0432 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u0442\u043e\u0439 \u0441\u0430\u043c\u043e\u0439 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f.<br \/>  \u0427\u0442\u043e\u0431\u044b \u043f\u043e\u0441\u0442\u043e\u044f\u043d\u043d\u043e \u043d\u0435 \u043a\u043e\u0432\u044b\u0440\u044f\u0442\u044c\u0441\u044f \u0432 \u043e\u0442\u043b\u0430\u0434\u0447\u0438\u043a\u0435 \u0431\u044b\u043b\u0430 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u0430 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0430-\u0437\u0430\u0433\u043b\u0443\u0448\u043a\u0430 \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u0435\u0439 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0442\u0435\u043d\u0438\u0435 \u0438 \u0432\u044b\u0432\u043e\u0434 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u00abAGTH\u00bb \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0433\u043e \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f.<\/p>\n<p>  \u041a\u043e\u0434 \u0437\u0430\u0433\u043b\u0443\u0448\u043a\u0438:<\/p>\n<pre><code class=\"delphi\">library AGTH;  uses windows;  var   buffer: array [0 .. 255] of widechar;  begin   GetEnvironmentVariableW('AGTH', buffer, 256);   MessageBoxW(0, buffer, buffer, 0); end.<\/code><\/pre>\n<p>  \u0414\u0430\u043b\u0435\u0435, \u043f\u043e\u0434\u043c\u0435\u043d\u0438\u0432 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0443\u044e dll, \u044f \u043d\u0430\u0447\u0430\u043b \u043f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u0442\u044c \u0432\u0441\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u044b\u0435 \u043a\u043b\u044e\u0447\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 \u0438 \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c \u043a\u0430\u043a \u043e\u043d\u0438 \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0443\u044e \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f. \u042d\u0442\u043e \u043e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c \u043d\u0435\u0441\u043b\u043e\u0436\u043d\u043e.<br \/>  \u0421\u043f\u0438\u0441\u043e\u043a \u0432\u0441\u0435\u0445 \u043a\u043e\u043c\u0430\u043d\u0434 \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c \u0432 \u0441\u043f\u0440\u0430\u0432\u043a\u0435, \u0432\u0441\u0442\u0440\u043e\u0435\u043d\u043d\u043e\u0439 \u0432 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443. \u0418\u0437 \u044d\u0442\u0438\u0445 \u043a\u043e\u043c\u0430\u043d\u0434 \u043c\u0435\u043d\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043e\u0432\u0430\u043b\u0438 \u0442\u043e\u043b\u044c\u043a\u043e Hook options.<\/p>\n<div class=\"spoiler\"><b class=\"spoiler_title\">Hook options:<\/b><\/p>\n<div class=\"spoiler_text\">\n<pre><code class=\"bash\">\/H[X]{A|B|W|S|Q}[N][data_offset[*drdo]][:sub_offset[*drso]]@addr[:module[:{name|#ordinal}]] - select OK for more help \/NC - don't hook child processes \/NH - no default hooks \/NJ - use thread code page instead of Shift-JIS for non-unicode text (should be specified for capturing non-japanese text) \/NS - don't use subcontexts \/S[IP_address] - send text to custom computer (default parameter: local computer) \/V - process text threads from system contexts \/X[sets_mask] - extended sets of hooked functions (default parameter: 1; number of available sets: 2)<\/code><\/pre>\n<\/div>\n<\/div>\n<p>  \u0414\u0430\u043b\u044c\u0448\u0435 \u043f\u0440\u043e\u0441\u0442\u043e \u0432\u0432\u043e\u0434\u0438\u043c \u0441\u043b\u0443\u0447\u0430\u0439\u043d\u044b\u0435 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 \u0438 \u0441\u043c\u043e\u0442\u0440\u0438\u043c, \u043a\u0430\u043a \u043e\u043d\u0438 \u0432\u043b\u0438\u044f\u044e\u0442 \u043d\u0430 \u0444\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442.<br \/>  \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043d\u0430\u0431\u043e\u0440 \u043a\u043b\u044e\u0447\u0435\u0439 <b>&#8216;\/HQN54@48693e \/NH \/Slocalhost&#8217;<\/b> \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u0432 <b>&#8217;20S0:localhostUQN54@48693e&#8217;<\/b> \u0438 \u0441\u0440\u0430\u0437\u0443 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u043a\u043b\u044e\u0447\u0435\u0439 <b>\/H<\/b> \u0438 <b>\/S<\/b> \u043f\u0435\u0440\u0435\u0434\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u0435\u0441\u0442\u044c. \u0422\u0430\u043a\u0436\u0435 \u0431\u044b\u043b\u043e \u0432\u044b\u044f\u0441\u043d\u0435\u043d\u043e, \u0447\u0442\u043e \u043f\u0440\u0435\u0444\u0438\u043a\u0441\u044b <b>U<\/b> \u0438 <b>S0:<\/b> \u043d\u0435 \u043c\u0435\u043d\u044f\u044e\u0442\u0441\u044f \u043d\u0438\u043a\u043e\u0433\u0434\u0430 \u0438 \u0438\u0441\u0447\u0435\u0437\u0430\u044e\u0442 \u0441\u043e\u0432\u0441\u0435\u043c \u043b\u0438\u0448\u044c \u043f\u0440\u0438 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0438 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0445 \u043a\u043b\u044e\u0447\u0435\u0439 <b>\/H<\/b> \u0438 <b>\/S<\/b>. \u0412\u0441\u0435 \u043e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 \u043a\u043b\u044e\u0447\u0438 \u0432\u043b\u0438\u044f\u044e\u0442 \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u043f\u0435\u0440\u0432\u044b\u0435 \u0434\u0432\u0430 \u0448\u0435\u0441\u0442\u043d\u0430\u0434\u0446\u0430\u0442\u0435\u0440\u0438\u0447\u043d\u044b\u0445 \u0447\u0438\u0441\u043b\u0430. \u041f\u043e\u0438\u0433\u0440\u0430\u0432 \u0441 \u043a\u043b\u044e\u0447\u0430\u043c\u0438 \u0435\u0449\u0451 \u043d\u0435\u043c\u043d\u043e\u0433\u043e \u0432\u044b\u044f\u0441\u043d\u0438\u043b\u043e\u0441\u044c, \u0447\u0442\u043e \u044d\u0442\u043e \u0431\u0438\u0442\u043e\u0432\u044b\u0435 \u0444\u043b\u0430\u0433\u0438, \u0433\u0434\u0435 \u043a\u0430\u0436\u0434\u044b\u0439 \u043a\u043b\u044e\u0447 \u043e\u0442\u0432\u0435\u0447\u0430\u0435\u0442 \u0437\u0430 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0443 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0431\u0438\u0442\u0430 \u0432 \u0431\u0430\u0439\u0442\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u044d\u0442\u0438 \u0434\u0432\u0430 \u0447\u0438\u0441\u043b\u0430.<\/p>\n<p>  \u041f\u043e\u043b\u0443\u0447\u0438\u043b\u0430\u0441\u044c \u0442\u0430\u0431\u043b\u0438\u0447\u043a\u0430:<\/p>\n<pre><code class=\"bash\">\/nh - 20 - 10 0000 \/nc - 10 - 01 0000 \/nj - 08 - 00 1000 \/x3 - 06 - 00 0110 \/\/ \u043a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u044f \/x2 \u0438 \/x \/x2 - 04 - 00 0100 \/x  - 02 - 00 0010 \/V  - 01 - 00 0001<\/code><\/pre>\n<p>  <\/p>\n<div class=\"spoiler\"><b class=\"spoiler_title\">\u0424\u0443\u043d\u043a\u0446\u0438\u044f \u043f\u0440\u0435\u043e\u0431\u0440\u0430\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 \u0432 H-\u043a\u043e\u0434<\/b><\/p>\n<div class=\"spoiler_text\">\n<pre><code class=\"delphi\">const   PROCESS_SYSTEM_CONTEXT = $01;   HOOK_SET_1 = $02;   HOOK_SET_2 = $04;   USE_THREAD_CODEPAGE = $08;   NO_HOOK_CHILD = $10;   NO_DEF_HOOKS = $20;  class function THooker.GenerateHCode(AGTHcmd: string): string; var   i: Integer;   lcmd, uFlag, sFlag: string;   flags: BYTE; begin   lcmd := lowercase(AGTHcmd);   flags := 0;    if pos('\/nh', lcmd) &gt; 0 then     flags := flags or NO_DEF_HOOKS;   if pos('\/nc', lcmd) &gt; 0 then     flags := flags or NO_HOOK_CHILD;   if pos('\/nj', lcmd) &gt; 0 then     flags := flags or USE_THREAD_CODEPAGE;   if pos('\/v', lcmd) &gt; 0 then     flags := flags or PROCESS_SYSTEM_CONTEXT;    if pos('\/x3', lcmd) &gt; 0 then     flags := flags or (HOOK_SET_1 or HOOK_SET_2)   else if pos('\/x2', lcmd) &gt; 0 then     flags := flags or HOOK_SET_2   else if pos('\/x', lcmd) &gt; 0 then     flags := flags or HOOK_SET_1;    \/\/ \u0432\u044b\u0433\u0440\u0435\u0431\u0430\u0435\u043c \u0432\u0441\u0435 \u043c\u0435\u0436\u0434\u0443 \/h \u0438 \u043f\u0440\u043e\u0431\u0435\u043b\u043e\u043c \u0438 \u0432 \u043d\u0430\u0447\u0430\u043b\u043e \u0441\u0442\u0430\u0432\u0438\u043c \u0441\u0438\u043c\u0432\u043e\u043b U   i := pos('\/h', lcmd);   if i &gt; 0 then   begin     uFlag := copy(AGTHcmd, i, length(AGTHcmd) - (i - 1)); \/\/ \/h -&gt; endstr     delete(uFlag, 1, 2); \/\/ del \/h     i := pos(' ', uFlag);     if i &gt; 0 then       delete(uFlag, i, length(uFlag) - (i - 1));     uFlag := 'U' + uFlag;   end   else     uFlag := '';    \/\/ \u0432\u044b\u0433\u0440\u0435\u0431\u0430\u0435\u043c \u0432\u0441\u0435 \u043c\u0435\u0436\u0434\u0443 \/s \u0438 \u043f\u0440\u043e\u0431\u0435\u043b\u043e\u043c \u0438 \u0432 \u043d\u0430\u0447\u0430\u043b\u043e \u0441\u0442\u0430\u0432\u0438\u043c \u0441\u0438\u043c\u0432\u043e\u043b\u044b S0:   i := pos('\/s', lcmd);   if i &gt; 0 then   begin     sFlag := copy(AGTHcmd, i, length(AGTHcmd) - (i - 1));     delete(sFlag, 1, 2); \/\/ del \/s     i := pos(' ', sFlag);     if i &gt; 0 then       delete(sFlag, i, length(sFlag) - (i - 1));     sFlag := 'S0:' + sFlag;   end   else     sFlag := '';    Result := IntToHex(flags, 1) + sFlag + uFlag; end;<\/code><\/pre>\n<p>  <\/div>\n<\/div>\n<p>  \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0444\u043e\u0440\u043c\u0430\u0442 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0434\u043b\u044f \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c.<\/p>\n<h2>\u041a\u043e\u043d\u0435\u0446<\/h2>\n<p>  \u0412\u043e\u0442 \u0438 \u0432\u0441\u0451. \u0414\u0435\u043b\u043e \u043e\u0441\u0442\u0430\u043b\u043e\u0441\u044c \u0437\u0430 \u043c\u0430\u043b\u044b\u043c \u2013 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u0442\u044c \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0439 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441 \u0438 \u0434\u043e\u0431\u0430\u0432\u0438\u0442\u044c \u043d\u0443\u0436\u043d\u044b\u0445 \u0444\u0438\u0447. \u0427\u0442\u043e \u0438 \u0431\u044b\u043b\u043e \u0441\u0434\u0435\u043b\u0430\u043d\u043e:  <\/p>\n<ul>\n<li>\u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0441\u043b\u043e\u0438\u0441\u0442\u044b\u0445 \u043e\u043a\u043e\u043d \u0431\u044b\u043b \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d \u0432\u044b\u0432\u043e\u0434 \u0441\u0443\u0431\u0442\u0438\u0442\u0440\u043e\u0432 \u043f\u043e\u0432\u0435\u0440\u0445 \u0438\u0433\u0440\u044b<\/li>\n<li>\u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0430 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044f \u0441 \u0433\u0443\u0433\u043b\u043e\u043f\u0435\u0440\u0435\u0432\u043e\u0434\u0447\u0438\u043a\u043e\u043c<\/li>\n<li>\u044e\u0437\u0435\u0440\u0441\u043a\u0440\u0438\u043f\u0442\u044b \u043d\u0430 JS \u0434\u043b\u044f \u043f\u0440\u0435\u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0438\u043d\u0433\u0430 \u0442\u0435\u043a\u0441\u0442\u0430 \u043f\u0435\u0440\u0435\u0434 \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u043e\u043c<\/li>\n<\/ul>\n<p>  \u041d\u0430\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u043e\u0441\u0442\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u0437\u0434\u0435\u0441\u044c \u044f \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442\u044c \u0435\u0433\u043e \u043d\u0435 \u0431\u0443\u0434\u0443, \u043f\u0440\u043e\u0441\u0442\u043e \u043e\u0441\u0442\u0430\u0432\u043b\u044e \u0441\u0441\u044b\u043b\u043a\u0443 \u043d\u0430 <a href=\"https:\/\/github.com\/Tsukihime\/Easy-Text-Hooker\">Github<\/a>.     \t<\/p>\n<div class=\"clear\"><\/div>\n<p> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"http:\/\/habrahabr.ru\/post\/262311\/\"> http:\/\/habrahabr.ru\/post\/262311\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>     \t\u0422\u0430\u043a \u043a\u0430\u043a \u0442\u0435\u043c\u0430 \u0440\u0435\u0432\u0435\u0440\u0441 \u0438\u043d\u0436\u0438\u043d\u0438\u0440\u0438\u043d\u0433\u0430 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u0430 \u043d\u0430 \u0445\u0430\u0431\u0440\u0435, \u044f \u0440\u0435\u0448\u0438\u043b \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0441\u0432\u043e\u0438\u043c\u0438 \u043d\u0430\u0440\u0430\u0431\u043e\u0442\u043a\u0430\u043c\u0438 \u043f\u043e \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435.<br \/>  \u041c\u043d\u0435, \u043a\u0430\u043a \u0438 \u043c\u043d\u043e\u0433\u0438\u043c \u043b\u044e\u0431\u0438\u0442\u0435\u043b\u044f\u043c <a href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D0%B7%D1%83%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%B9_%D1%80%D0%BE%D0%BC%D0%B0%D0%BD\">\u0432\u0438\u0437\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u043d\u043e\u0432\u0435\u043b\u043b<\/a> \u0437\u043d\u0430\u043a\u043e\u043c\u0430 \u0442\u0430\u043a\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u043a\u0430\u043a <a href=\"http:\/\/retropc98.narod.ru\/soft\/agth.htm\">AGTH (Anime-Game-Text-Hooker)<\/a>. \u041e\u043d\u0430 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0438\u0437\u0432\u043b\u0435\u043a\u0430\u0442\u044c \u0442\u0435\u043a\u0441\u0442 \u0438\u0437 \u043d\u043e\u0432\u0435\u043b\u043b \u0434\u043b\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0433\u043e \u043f\u0435\u0440\u0435\u0432\u043e\u0434\u0430(\u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0433\u0440 \u2013 \u044f\u043f\u043e\u043d\u0441\u043a\u0438\u0435). \u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u044d\u0442\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b, \u0441\u0443\u0434\u044f \u043f\u043e \u0432\u0441\u0435\u043c\u0443, \u0431\u044b\u043b\u0430 \u043f\u0440\u0435\u043a\u0440\u0430\u0449\u0435\u043d\u0430 \u0435\u0449\u0451 \u0432 2011\u043c \u0433\u043e\u0434\u0443, \u0438\u0441\u0445\u043e\u0434\u043d\u0438\u043a\u043e\u0432 \u043d\u0430\u0439\u0442\u0438 \u043d\u0435 \u0443\u0434\u0430\u043b\u043e\u0441\u044c, \u0430 \u0442\u0430\u043a \u043a\u0430\u043a \u0434\u0443\u0448\u0430 \u0445\u043e\u0442\u0435\u043b\u0430 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u0444\u0438\u0447, \u0431\u044b\u043b\u043e \u043f\u0440\u0438\u043d\u044f\u0442\u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u043e\u0442\u0440\u0435\u0432\u0435\u0440\u0441\u0438\u0442\u044c \u044d\u0442\u0443 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0443 \u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432\u043e\u0441\u0441\u043e\u0437\u0434\u0430\u0442\u044c \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u043d\u0443\u044e \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0443 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u043d\u0435\u0434\u043e\u0441\u0442\u0430\u044e\u0449\u0438\u043c\u0438 \u043c\u043d\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u044f\u043c\u0438.  <\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-261239","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/261239","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=261239"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/261239\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=261239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=261239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=261239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}