|
Es ist nicht möglich, in WarRock den Speicher von externen Prozessen zu ändern. Lediglich in der kurzen Zeit, in der Hackshield startet, kann Speicher alloziiert werden, um dort eine DLL zu injizieren. Diese kann dann, als im Prozess beteiligt, den Speicher verändern.
Allerdings lagert WarRock viele Speicherregionen mit dem Attribut PAGE_EXECUTE_READ aus - diese kann man nicht problemlos verändern, ohne Hackshield komplett auseinandergenommen zu haben.
Was man nicht vergessen darf, ist die Spuren der DLL-Injection zu entfernen. Dies beinhaltet eine Löschung aus der PEB sowie unter Umständen auch von der VAD. Man spricht hierbei vom Unlinken des Moduls.
Viel Glück.
|