из какого-то криптора вытащил. Код: #include <windows.h> #include <tlhelp32.h> bool IsAnubis() { PROCESSENTRY32 pe32; pe32.dwSize = sizeof(PROCESSENTRY32); DWORD PID = 0, PPID = 0, expPID = 0; HANDLE hSnapshot = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0); if(Process32First(hSnapshot, &pe32)) { while(Process32Next(hSnapshot, &pe32)) { PID = pe32.th32ProcessID; if(PID == GetCurrentProcessId()) { PPID = pe32.th32ParentProcessID; } if(!lstrcmp(pe32.szExeFile, "explorer.exe")) { expPID = pe32.th32ProcessID; } } CloseHandle(hSnapshot); } if(PPID != expPID) { return TRUE; } else { return FALSE; } } void _WinMainCRTStartup() { if(IsAnubis()){MessageBox(0,"anubis detected",0,0);ExitProcess(0);} MessageBox(0,"hello world",0,0); ExitProcess(0); }
По такому же принципу и с Comodo Camas, только там еще и вредоносный процесс всегда называется C:\sample.exe
Таким методом процесс только от експлорера будет запускаться, а из командной строки/тотал коммандера/etc не запуститься.