Сейчас на форуме: YDS, _MBK_, user99 (+10 невидимых)

 eXeL@B —› Основной форум —› Можно ли использовать модули антивируса для распаковки
Посл.ответ Сообщение

Ранг: 23.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 07 декабря 2005 01:52
· Личное сообщение · #1

Пришла тут одна мысля в голову - можно ли использовать модули антивируса для снятия протекторов?
Тот же каспер распознает вирусы запакованные армадиллой или обсидиумом, если понять, как оно устроено можно получить универсальный автоматический анпакер, к тому же постоянно обновляющийся




Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 07 декабря 2005 03:54
· Личное сообщение · #2

SASH_113 Ну и вчем проблема ?




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 07 декабря 2005 04:00
· Личное сообщение · #3

Z0oMiK пишет:
Ну и вчем проблема ?

Сделай автоматический анпакер на основе каспера, если проблем нет




Ранг: 251.8 (наставник), 17thx
Активность: 0.120
Статус: Участник
Seeker

Создано: 07 декабря 2005 04:13
· Личное сообщение · #4

Лучьше Веба

-----
DREAMS CALL US





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 07 декабря 2005 04:16
· Личное сообщение · #5

Лучьше Веба

Нет, именно каспера - он больше пакеров знает. Веб отличается меньшей прожорливостью и классным эвристиком, что здесь не надо.




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 07 декабря 2005 04:22
· Личное сообщение · #6

Лольная тема имхо... невозможно. так как не надо путать виртуальную распаковку с реальной




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 07 декабря 2005 06:45
· Личное сообщение · #7

Антивирю по ходу достаточно более-менее секцию кода распаковать, чтобы по сигнатуркам поглядеть вирь это или нет. Так что полностью наверное они и не распаковывают.




Ранг: 85.5 (постоянный), 16thx
Активность: 0.040.05
Статус: Участник

Создано: 07 декабря 2005 06:52
· Личное сообщение · #8

Да, так и есть они только сигнатуру достают и боле им ничего ненадо.
Я как-то поднимал такой вопрос на другом форуме...




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 07 декабря 2005 08:49 · Поправил: TOG
· Личное сообщение · #9

Я как-то разбирался с API drweb'a, делал плагин для Far, так вот помнится мне, что упакованые файлы на самом деле разворачивались в памяти, потому что если к телу запаковываемой проги прицепить вирь(просто дописать его в конец файла), а потом запаковать и дать дрвебу, то дрвеб его находил.
Т.е. он не трассировкой вышел на виря.
Правда вот аспирин он не брал.



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 07 декабря 2005 09:53
· Личное сообщение · #10

WELL пишет:
Антивирю по ходу достаточно более-менее секцию кода распаковать, чтобы по сигнатуркам поглядеть вирь это или нет

ИМХО прав, а такая распаковка фтопку, это тот же резалт даст что и просто сдампленная петулсами прога, т.е. бесполезно =)

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels





Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 07 декабря 2005 10:02
· Личное сообщение · #11

TOG пишет:
Т.е. он не трассировкой вышел на виря.

Я об этом помнится спрашивал как-то уже. Трассировка для определения вирей занятие нереальное. Слишком много времени займёт. Антивири не трэйсят




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 07 декабря 2005 10:10
· Личное сообщение · #12

WELL пишет:
Антивири не трэйсят

Это точно, не хватало еще, чтобы антивирусы нас так заражали.

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 09 декабря 2005 03:13
· Личное сообщение · #13

Неа, не трейсят - в досовые времена некоторые трейсили, и под эти ав писали эксплоиты, када они малвару запускали при скане, с тех пор не трейсят, в статике распаковывают



Ранг: 23.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 09 декабря 2005 03:13
· Личное сообщение · #14

WELL пишет:
Антивирю по ходу достаточно более-менее секцию кода распаковать, чтобы по сигнатуркам поглядеть вирь это или нет.

Ну это в принципе и так понятно, насчет АВТОМАТИЧЕСКОГО анпакера я конечно погорячился

Smon пишет:
такая распаковка фтопку, это тот же резалт даст что и просто сдампленная петулсами прога


Да, но все равно до OEP не нужно добираться вручную

WELL пишет:
Антивири не трэйсят


Тем не менее в каспере есть либа kltrace.dll среди прочего экспортирующая функции StartTrace , StartTraceModule и StartTraceThread , вызывающиеся из checktool.dll

Я каспер очень поверхностно смотрел (там кстате Visual C++ 6.0 [Debug] =) ), может у кого-то появится энтузиазм поглубже поисследовать

ЗЫ в каспере есть файлы *.ppl половина из которых dll не экспортирующие никаких функций, половина
вобще хз что, не понятно как из них что-то вызывается




Ранг: 266.8 (наставник), 5thx
Активность: 0.220.03
Статус: Участник
very WELL :)

Создано: 09 декабря 2005 03:53
· Личное сообщение · #15

SASH_113 пишет:
Да, но все равно до OEP не нужно добираться вручную

Ради только этого стОит ли так извращаться с антивирем?




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 10 декабря 2005 00:19
· Личное сообщение · #16

SASH_113
Гы кстати ты знаешь у одного чела который разобрался с форматом файлов АВП до тебя крышу начисто снесло? имхо забей здоровее будешь...




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 10 декабря 2005 07:28
· Личное сообщение · #17

Red Bar0n пишет:
разобрался с форматом файлов АВП до тебя крышу начисто снесло


У drweb'a всего одна dll, но зато какая ! И кое-какая инфа по аго api есть.




Ранг: 748.2 (! !), 390thx
Активность: 0.370
Статус: Участник
bytecode!

Создано: 10 декабря 2005 13:00
· Личное сообщение · #18

ИМХО нет смысла страдать фигней, лучше распаковывать все самому - быстрее будет и для мозгов полезнее.

-----
Флэш, ява, дотнет - на завтрак, обед и ужин. Unity3D на закуску.





Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 10 декабря 2005 13:03
· Личное сообщение · #19

4kusNick При этом если знаешь как распаковывать



Ранг: 23.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 17 декабря 2005 20:26
· Личное сообщение · #20

TOG пишет:
У drweb'a всего одна dll, но зато какая ! И кое-какая инфа по аго api есть


Поделись если не жалко


 eXeL@B —› Основной форум —› Можно ли использовать модули антивируса для распаковки
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати