ืืืฉืจ ืืื ืืื ืืขืื ืืืืก ืืช ืืฉืืื: "ืืื ืืฉ ืื ืฉืื ืฉืืฉ ืืื ืืืฉื ืืจืืืง ืืืืฉื ืขืืืื ืืืื ืืงืื ืืจืฉืืืช ื ืืกืคืืช ืืฉืืืืฉ?",
ืืฉื ื ืืฉืืื "ืืืกืืช" ืคืจืฆื.
ืืฉ ืืจืื ืืืฉืืืื ืืฉืืืื ืืจืืืง ืืจืฉืช: ืฉืืืื ืขืืืื ืืจืืืง ืฉื Chrome, AmmyAdmin, LiteManager, TeamViewer, Anyplace Control ืืื'. ืื ืืฉืืืื ืืขืืืื ืืืจืืืง ืฉื Chrome ืืฉ ืืืจืื ืจืฉืื ืืืืืง ืืืืฉื ืืฉืืจืืช, ื-TeamViewer ืืฉ ืืืืืืช ืจืืฉืืื ืืืื ืื ืืืงืฉืืช ืืืจืฉืช ืืืฉืชืืฉืื "ืืืจืงืื ืฉืื ืืื" ืืืืฉืื "ืืืืจืื" ืขื ืืื ืืืื, ืื ืืืืื ืขื ืจืืื ืืฉืืืืฉ ืืืฉื - AnyDesk ืขืืืื ืืืจืฉ ืชืฉืืืช ืื ืืืืืืช, ืืืืืื ืื ืืืืก ืืืจ "ืื!".
ืื ืืชื ืืืืข ืืื ืืกืืื ืฉื ืืืืืช ืจืฉืช ืืคื ืืชืืื ืฉืื ืืืื ืืชืืืื ืื, ืื ืฉืืจ ืืืืืจ
ืืื ื ืืืืขื ืืฉืืืื.
ืื ืกื ืืืืช ืืืืคื, ืืืขืฉื
ืคืขื ืืืช ืคืชืจืชื ืืช ืืขืืืช ืืืกืืื ืฉื "Anyplace Control" ืฉืืืืขื ืืืื ื ืขื ืชืืื ื ืืคืืงืคืงืช ืืืฉืื, ืืืื ื ืคืชืจื ืขื ืืื ืืกืืืช ืืกืคืจ ืืชืืืืช IP ืืืื (ืืืืืืชื ืืช ืืื ืื ืืืจืืก). ืืืขืื ืขื AnyDesk, ืืืืจ ืฉืืกืคืชื ืืื ืืช ืืืชืจ ืืชืจืืกืจ ืืชืืืืช IP, ืืชืืจื ืืืชืจืืง ืืขืืืืช ืืคืืื ืฉืืจืชืืช.
ืขืื ื ืืฆื ืฉื"C: ProgramDataAnyDesk" ืืฉื ื ืืกืคืจ ืงืืฆืื ืขื ืืืืจืืช ืืื' ืืืงืืืฅ ad_svc.trace ื ืืกืคืื ืืืจืืขืื ืขื ืงืฉืจืื ืืืืฉืืื ืืช.
1. ืชึทืฆึฐืคึผึดืืช
ืืคื ืฉืืืจ ืฆืืื, ืืกืืืช *.anydesk.com ืื ื ืชื ื ืชืืฆืืืช ืืชืืื ืืช, ืืืืื ืื ืชื ืืชืื ื ืืชื ืืืืช ืืืฆืื ืืืฅ. TCPView ืืืืช Sysinternals ืืื ืืืืืช!
1.1. ื ืืชื ืืจืืืช ืฉ"ืชืืืืื" ืืกืคืจ ืชืืืืืื ืฉืืขื ืืื ืื ืืืชื ื, ืืจืง ืื ืฉืืชืงืฉืจ ืขื ืืืชืืืช ืืืืืฅ ืืขื ืืื ืืืชื ื. ืืืฆืืืืช ืืืืื ืืื ืืชืืืจ ืืืขืืจืืช, ืืื ืฉืจืืืชื: 80, 443, 6568. ๐ 80 ื-443 ืื ืื ื ืืืืื ืื ืืืืืื ืืืกืื.
1.2. ืืืืจ ืืกืืืช ืืืชืืืช ืืจื ืื ืชื, ืืชืืืช ืืืจืช ื ืืืจืช ืืฉืงื.
1.3. ืืงืื ืกืืื ืฉืื ื ืืื ืืื! ืื ืื ื ืงืืืขืื ืืช ื-PID ืืื ืืื ืื ืงืฆืช ืืื ืฉ-AnyDesk ืืืชืงื ืขื ืืื ืืฉืืจืืช, ืืืชืืื, ื-PID ืฉืืืคืฉืชื ืืื ืืืืื.
1.4. ืื ื ืงืืืขืื ืืช ืืชืืืช ื-IP ืฉื ืฉืจืช ืืฉืืจืืช ืืคื ื-PID ืฉื ืืชืืืื.
2. ืืื ื
ืืืืืื ืฉืืชืืื ื ืืืืืื ืืชืืืืช IP ืชืขืืื ืื ืจืื ืจืง ืืืืฉื ืืืืฉื ืฉืื, ืืื ืื ืืืืืืช ืขื ื ืืืืช ืืขืฆืื ืืช, ืื C#.
2.1. ืื ืืฉืืืืช ืืืืืื ืืชืืืช ื-IP ืืจืฆืืื ืืืจ ืืืืขืืช, ื ืืชืจ ืืืืฉื ืืืชื.
string pid1_;//ัะทะฝะฐะตะผ PID ัะตัะฒะธัะฐ AnyDesk
using (var p = new Process())
{p.StartInfo.FileName = "cmd.exe";
p.StartInfo.Arguments = " /c "tasklist.exe /fi "imagename eq AnyDesk.exe" /NH /FO CsV | findstr "Services""";
p.StartInfo.UseShellExecute = false;
p.StartInfo.RedirectStandardOutput = true;
p.StartInfo.CreateNoWindow = true;
p.StartInfo.StandardOutputEncoding = Encoding.GetEncoding("CP866");
p.Start();
string output = p.StandardOutput.ReadToEnd();
string[] pid1 = output.Split(',');//ะฟะตัะตะฒะพะดะธะผ ะพัะฒะตั ะฒ ะผะฐััะธะฒ
pid1_ = pid1[1].Replace(""", "");//ะฑะตัะตะผ 2ะน ัะปะตะผะตะฝั ะฑะตะท ะบะฐะฒััะตะบ
}
ืืืืคื ืืืื, ืื ื ืืืฆืืื ืืช ืืฉืืจืืช ืฉืืฆืจ ืืช ืืืืืืจ, ืื ื ืืชื ืจืง ืืช ืืงื ืืจืืฉื
p.StartInfo.Arguments = "/c " netstat -n -o | findstr /I " + pid1_ + " | findstr "ESTABLISHED""";
ืืชืืฆืื ืฉืื ืชืืื:
ืืืฉืืจื, ืืืืื ืืฉืื ืืงืืื, ืื ื ืืืืฆืื ืืช ืืขืืืื ืืฉืืืฉืืช ืืืกืืจืื ืืื ืืืจื ื-":". ืืชืืฆืื ืืื, ืืฉ ืื ื ืืช ื-IP ืืจืฆืื ืฉืื ื.
2.2. ืืกืืืช IP ืืืืื ืืืก. ืื ืืืื ืืงืก ืืฉ Blackhole ื-iptables, ืื ืืฉืืื ืฉื โโืืกืืืช ืืชืืืช IP ืืฉืืจื ืืืช, ืืื ืฉืืืืฉ ืืืืืช ืืฉ, ืืชืืจืจื ืืืจืืื ื-Windows,
ืืื ืืืื ืืืื ืืื...
route add ะฝะฐั_ะฝะฐะนะดะตะฝะฝัะน_IP_ะฐะดัะตั mask 255.255.255.255 10.113.113.113 if 1 -p
ืคืจืืืจ ืืคืชื "ืื 1" ืฉืื ืืช ืืืกืืื ื-Loopback (ืชืืื ืืืฆืื ืืช ืืืืฉืงืื ืืืืื ืื ืขื ืืื ืืคืขืืช ืืืคืกืช ืืกืืื). ืืืฉืื! ืืขืช ืืฉ ืืืคืขืื ืืช ืืชืืื ืืช ืขื ืืืืืืช ืื ืืืื ืฉืื ืื ืืืกืืื ืืืจืฉ ืืืื.
2.3. ืืฆืื ืืฉืืืจืช ืืชืืืืช ื-IP ืืืืืืืช ืืื ืืฉืืื ืืจืืืืืืืืช ืืืื ื ืืืจืฉืช ืืกืืจ. ืื ืชืืฉืื ืขื ืื, ืชืืื ืืขืื ืืช ืืงืืืฅ ad_svc.trace AnyDesk ืขืฆืื, ืืื ืื ืืื ืืฉืืชื ืขื ืื + ืืืื ืืฉ ืขื ืื ืืืืื.
2.4. ืืืชื ืืืืช ืืื ืฉืืืืื ืืช ืืืืืจื ืฉื ืืชืืื ืืช ืืื ืฉืืืฉืจ ืชืืืื ืืฉืืจืืช "ืืืื ืขื ืืฉืืืืช" ืืืืื ืืืก 10, ืืื ืืืคืขื ืืืืฉ ืืืืืืืืช, ืืืืื ืืืก 8 ืืื ืืกืชืืื, ืืฉืืืจ ืจืง ืืช ืชืืืื ืืงืื ืกืืื ืืืืื ืืืชืืืจ ืืืืฉ, ืืืืคื ืืืื, ืื ืื ืืืืื ื ืืื ืืืืืง.
ืืืืงืช ืชืืืื ืฉืืชืืืจ ืืฉืจืช ืืืคืฉืจืช "ืืืืฅ" ืืืืืจ ืืืืฉ ืืืชืืืช ืืืื. ืื ืืืืฉื ืืืืื ืืคืงืืืืช ืืงืืืืืช, ืื ืื ื ื ืืชื ืจืง:
p.StartInfo.Arguments = "/c taskkill /PID " + pid1_ + " /F";
ืื ืืกืฃ, ืืคืขื ืืช ืชืืื ืืช AnyDesk.
//ะทะฐะฟััะบะฐะตะผ ะฟัะพะณัะฐะผะผั ะบะพัะพัะฐั ัะฐัะฟะพะปะพะถะตะฝะฐ ะฟะพ ะฟััะธ path_pro
if (File.Exists(path_pro)){
Process p1 = Process.Start(path_pro);}
2.5. ื ืืืืง ืืช ืืืฆื ืฉื AnyDesk ืคืขื ืืืงื (ืื ืืชืืืจืืช ืืืืื ืืืชืจ?), ืืื ืืื ืืืืืจ, ืืืืืจ. ืืืืืจ ESTABLISHED - ืืกืื ืืช ื-IP ืืื, ืืฉืื ืื ืคืขื ืืืืฉ - ืืืชื ืขื ืฉืืชืืืจ, ืืกืื ืืืืชื.
3. ืชืงืืคื
ืืงืื "ื ืืกื", ืืืืื ืืืืืื ืืช ืืชืืืื "+"ืฆืืื IP ืฉื ืืฆื ืืืกืื, ื"." - ืืืืงื ืืืืจืช ืืื ืืืืืจ ืืืฆืื ื-AnyDesk.
ืืชืืฆืืโฆ
ืืชืืื ืืช ืขืืื ืขื ืืกืคืจ ืืืฉืืื ืขื ืืขืจืืช ืืคืขืื Windows ืฉืื ื, ืขื AnyDesk ืืจืกืืืช 5 ื-6. ื-500 ืืชืืืืช ื ืืกืคื ื-80 ืืืืจืฆืืืช. ืขืืืจ 2500 - 87 ืืื ืืืื ...
ืขื ืืืื, ืืกืคืจ ืืชืืืืช ื-IP ืืืกืืืืช ืืืืข ื-100+.
ืงืืฉืืจ ืืืืจ ืงืืืฅ ืืงืกื ืขื ืืชืืืืช:
ืื ื ืขืฉื! ืืืืจ ืฉื ืืชืืืืช IP ืืชืืืกืฃ ืืืืื ืื ืชื ืืจืืฉื ืืืืฆืขืืช ืกืงืจืืคื, ื-AnyDesk ืคืฉืื ืื ืืืื ืืืฆืืจ ืืืืืจ ืืืฆืื ื.
ืืฉ ืจืืข ืืืืจ, ืืคื ืืืืื ืื ืืจืืฉืื ืืื, ืืจืืจ ืฉืืืชืืืช ืืขืืจืืช ืืืขืืจืช ืืืืข boot-01.net.anydesk.com. ืืกืื ื ืืืืื ืืช ืื ืืืืจืืื ืฉื *.net.anydesk.com ืืืื, ืืื ืื ืื ืืืืืจ. ืืื ืคืขื ืคืื ื ืจืืื ืืืืฉืืื ืฉืื ืื ืฉื ืืืืืืื ืืื ื ืืชื IP ืฉืื ื. ืืืืง ืืืื ืืงืก:
host boot-01.net.anydesk.com
ืืื DNSLookup, ืื ื ืืชื ืื ืจืง ืืชืืืช IP ืืืช, ืืื ืืชืืืช ืื ืืฉืชื ื. ืืขืช ื ืืชืื ืืืืืจ TCPView, ืื ื ืืงืืืื ืืืืจื ืจืฉืืืืช PTR ืฉื ืืชืืืืช IP ืืื relay-*.net.anydesk.com.
ืชืืืืจืืืช: ืืืืืื ืฉืืคืื ื ืขืืืจ ืืคืขืืื ืืืืจื ืื ืืืืข ืฉืื ืืกืื boot-01.net.anydesk.com ืื ืื ื ืืืืืื ืืืฆืื ืืช ื-IP ืืืืกืืื ืืืื, ืืืคืื ืืช ืืืืฉืื ืืื ืืกืงืจืืคื ืจืืื ืชืืช ืืขืจืืช ืืืคืขืื ืืื ืืงืก, ืืื ืืื ืฆืืจื ืืืชืงืื AnyDesk. ืื ืืชืื ืืจืื ืื ืืชืืืืช IP ืืื ืื ืืขืชืื ืงืจืืืืช "ืึฐืึดืฆึฐืึธืึตื" ืขื ืืื ืฉื ืืฆืื ืืืจืฉืืื ืฉืื ื. ืืืื ืื ืจืง ืืืืจื ืืื, ืฉืืืื ืืชืืื ืืช ืืชืืืจืช ืืคื ื ืฉืืื ืืชืืืื "ืืืืื" ืืชืืืืช IP ืืืืขืืช. ืื ืจืื ืืืืืจ ืืืชืจ ืืืกืืฃ ืืช ืืืืืจ ืขื ืืืืง ืืฉื ื ืฉื ืืืคืืฉื ืืืืจื, ืื ืื ืืจืืข ืืชืืื ืืช ืขืฆืื ืืื ื ืืชืงืื ื ืืช outer join ืืืืคื ืืืื.
ืื ื ืืงืืื ืฉืื ืจืืืช ืฉืื ืืืจ ืื ืืืงื ืืืืืจ ืืขืื, ืืืืืฆืจืื ืฉื AnyDesk ืืชืืืืกื ืืืขืฉืื ืฉืื ืืฆืืจื ืกืคืืจืืืืืช.
ืืงืืจ: www.habr.com