Сейчас на форуме: (+7 невидимых)

 eXeL@B —› Протекторы —› Что за прот или пакер
Посл.ответ Сообщение

Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 января 2010 07:21
· Личное сообщение · #1

Недавно в фоксе всплыло окно с каким то порно сайтом, типа на шару ролики и тд. Понятно что сначала троян потом ролики, решил проверить. Так и есть при клике по ролику выскакивает меседж типа скачать новый 10 флеш плеер, ну а как бонус в середине троян. Начала его смотреть ни один сканер не показывает чем шифронут, если у кого есть что за дрянь, будет интересно выслушать.
Ссыль на сам плеер www.multiupload.com/807RZ1RPN2
Сам сайт если кто захочет скачать с источника porno.real-pornovideos.com/xxx/?uid=21&tmpbrid=2108




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 23 января 2010 09:38
· Личное сообщение · #2

Ну есть же отдельно топик по вирусам, отдельно топик по определению прота, неужто туда никуда запихать нельзя было?



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 января 2010 10:25
· Личное сообщение · #3

Арч сори, незаметил, если можно перенести, закинь в нужный раздел




Ранг: 67.4 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 23 января 2010 12:46
· Личное сообщение · #4

держи рапакованую

a978_23.01.2010_CRACKLAB.rU.tgz - Dumped_.exe



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 января 2010 14:16
· Личное сообщение · #5

Sunzer
За ссыль спасибо, расскажи как да чем распаковал, не мне одному интересно будет

ЗЫ tgz на юнихе распаковывал?=)



Ранг: 21.9 (новичок)
Активность: 0.010
Статус: Участник

Создано: 23 января 2010 15:28
· Личное сообщение · #6

tgz winrar без проблем открывает




Ранг: 67.4 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 23 января 2010 15:41
· Личное сообщение · #7

gr0t пишет:
расскажи как да чем распаковал, не мне одному интересно будет


Распаковывается не тяжелее чем upx, что там рассказывать то...



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 23 января 2010 15:54 · Поправил: gr0t
· Личное сообщение · #8

Sunzer
Хочешь сказать модифицированный upx, поэтому и сканеры не берут или что-то самописное?




Ранг: 67.4 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 23 января 2010 16:33
· Личное сообщение · #9

Самописное, хватит на PEID надеятся



Ранг: 271.5 (наставник), 12thx
Активность: 0.150
Статус: Участник
Packer Reseacher

Создано: 23 января 2010 16:45 · Поправил: theCollision
· Личное сообщение · #10

gr0t
Включаешь Апи шпиона и после таких вот строчек:
Code:
  1. 0042e0d3 VirtualProtect
  2. 004012ad __set_app_type


задаешься вопросом " А почему это большое различие между адресами ? Это означает нужно после этого VirtualProtect потыкать на Ф8 подольше и выйдешь на нужное место, вот оно:

Code:
  1.   
  2. 0042E0EB  61                   popad                         
  3. 0042E0EC  E9 AF31FDFF          jmp 004012A0                  
  4. 004012A0  55                   push ebp                      
  5. 004012A1  89E5                 mov ebp,esp                   


т.е. push ebp \ mov ebp, esp . Ну а дальше дамп на этом месте и востановление импорта ImpRec или вручную,если не влом ;) А почему решил что это OEP ? 1) один из признаков это popad 2) передача управление на кусок кода, который находится на значительном растоянии.

А по-умному, то первым делом смотреть в HIEW, возможно там сразу будет видно, что к чему, вот пример:

Code:
  1. .0042E0CE: 6800004000     push        000400000 ;' @ '
  2. .0042E0D3: FF150CE04200   call        VirtualProtect
  3. .0042E0D9: 58             pop         eax
  4. .0042E0DA: BF98004000     mov         edi,000400098 --↑9
  5. .0042E0DF: B800B00200     mov         eax,00002B000 ;' ☻░ '
  6. .0042E0E4: AB             stosd
  7. .0042E0E5: B848120000     mov         eax,000001248 ;' ↕H'
  8. .0042E0EA: AB             stosd
  9. .0042E0EB: 61             popad
  10. .0042E0EC: E9AF31FDFF     jmp         0004012A0 --X
  11. .0042E0F1: 7F2D          1jg         .00042E120 --↓A
  12. .0042E0F3: A3CFA9C632     mov         [032C6A9CF],eax
  13. .0042E0F8: 7A77           jp         .00042E171 --↓B


Сразу видно и настройка прав памяти и popad и передача управления на неизвестный кусок памяти. Значит проверить шальную мысль по адресу 0042E0EC и возможно анализ на получение дампа завершен!

Ну собственно все! ;)

-----
My love is very cool girl.




Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 января 2010 08:20
· Личное сообщение · #11

theCollision
Спс, по делу и без понтов.


 eXeL@B —› Протекторы —› Что за прот или пакер
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати