Сейчас на форуме: (+7 невидимых) |
eXeL@B —› Протекторы —› develstudio - SoulEngine |
Посл.ответ | Сообщение |
|
Создано: 22 апреля 2013 02:09 · Личное сообщение · #1 Поискал, вроде похожих тем нет. Попросили меня покопать одну программку, собственно вот она: видео http://www.youtube.com/watch?v=Y-4SMzHonpU ну и ссылочка http://yadi.sk/d/VH_X4d3A3KClt Программко конечно развод, но судь не в этом (просто отслылает данные формы на сторонний сайт : http://xaker-g.host56.com/s/s.gif?E-mail:Ty_loshara|E-mail-password:HujTebe|%CF%CF-password:ugaday интерпритирует скрипт Хотелось бы в конечном итоге иметь возможность более продуктивно и удобно анализировать подобный софт. Может кто сталкивался уже с SoulEngine? Есть ли декомпиляторы / выдиралки скрипта? ----- -=истина где-то рядом=- |
|
Создано: 22 апреля 2013 02:47 · Личное сообщение · #2 |
|
Создано: 22 апреля 2013 02:58 · Поправил: KingSise · Личное сообщение · #3 reversecode, полезно... а я тут начал инжектиться в php5ts.inflate, подгружается из темпа виды, куда до этого распаковывается порогой. На выходе в esi указатель на расшифрованный код. в данном случае у мну: Code:
Покапаю конец файла, спасибо за наводку... (add) reversecode пишет: вконце екзешника php скрипт, пожат и забейзен 64 Кагбэ да, но если его раскодировать, как то он не совсем похож на оригенал (см. выше) 499a_22.04.2013_EXELAB.rU.tgz - 2e80106aa355b6a91a9704c57e8a5076.phpe2 ----- -=истина где-то рядом=- |
|
Создано: 22 апреля 2013 10:18 · Личное сообщение · #4 |
|
Создано: 22 апреля 2013 11:00 · Личное сообщение · #5 |
|
Создано: 22 апреля 2013 11:46 · Личное сообщение · #6 |
|
Создано: 22 апреля 2013 20:13 · Поправил: Rainbow · Личное сообщение · #7 |
|
Создано: 22 апреля 2013 21:49 · Личное сообщение · #8 |
|
Создано: 22 апреля 2013 22:00 · Поправил: Модератор · Личное сообщение · #9 Alinator3500 пишет: Там уже ничего нет, или новенький или кто то почистил. Вычищено. P.S. После моего поста была создана тема про исходники win7 с гей-порно-картинкой. Меня это насторожило ))) Видимо аффтар таким образом высказал свое "негодуэ" после прочтения поста. P.S.S. Афтар, ничего личного. Изъян налицо От модератора: нет-нет, это местный дурачок 00, он же 2013, он же типа дева с татухой недавняя и тд, снова анально уязвлён, что его забанили и пинка дали Да на самом деле-то и ценного там ничего не было.. около 10-20 уникальных мыльников с паролями и все. |
|
Создано: 22 апреля 2013 23:52 · Поправил: KingSise · Личное сообщение · #10 Rainbow пишет: Вычищено. Да куда там, я только что почистел, до сих пор ведутся... скрин номер раз (платежный ароль имееццо): Теперь по теме: пропатчил длл php5ts.dll, теперь она выдает окошко со скриптом, который уже расшифрован. Вс работает заебушечки, но только под отладчиком. Ясный перь, гдето проверка црц есть, но мне копать дольше копать влом, бо и так сойдет, но мож если у кого время лишнее будет, был бы признателен за намек. Наблюдение номер 2: Эти файлы (темп винды) не удаляются, т.е. пограммулина темп не чистит и при запуске не перезаписывает. Так что если оставить пропатченную длл там, то можно больше не заморачиваться, она будет заюзана. и самое интересное: наютубике 1. пишем "взлом...." 2. Фильтер: "за послебнюю неделю" 3...... 4. PROFIT ----- -=истина где-то рядом=- |
|
Создано: 22 апреля 2013 23:54 · Личное сообщение · #11 |
|
Создано: 22 апреля 2013 23:57 · Личное сообщение · #12 |
|
Создано: 23 апреля 2013 00:37 · Поправил: KingSise · Личное сообщение · #13 Rainbow пишет: Вс работает заебушечки, но только под отладчиком Хм, под отладчиком работает только на рабочем компе, на ноуте все ок. Отбой. Хз, что это было... Как и говорил раньше, самое простое решение посмотреть что на входе у php5ts.inflate з.ы. а программку то писала девочко: у нее на канале еще пару ведюшек есть похожих... [добавлено] для особо ленивых но желающих узнать, как школьники узнали как быстро кодить не детектируемые малвари, вот видео: http://www.youtube.com/watch?v=-a-ldQIhDlA Таких видяшек полно, [добавлено] а этот самородок ломает вконтакте даже без подключения интернета, обратите внимания на ошибки генерируемые в develstudio где просматриваются стенные пути и функционал. http://www.youtube.com/watch?v=5Ur17CDnwqE ----- -=истина где-то рядом=- |
|
Создано: 23 апреля 2013 11:16 · Личное сообщение · #14 KingSise пишет: как школьники узнали как быстро кодить не детектируемые малвари, вот видео С выходом из анабиоза =) Школьники давно уже на develstudio лабают вирусню и видео полно. Если порыться на форуме develstudio то можно найти тему где-то годичной давности, где авторы писали, что выпилили автоматическое сжатие UPX, т.к. много малвари пишут :D (там раньше галочка была, сжимать сразу upx). KingSise пишет: ак что эпиемия пятиметровых мэлварий и винлукиров не за горами reversecode пишет: по что антивирусы ее не любят? Вот за это и не любят, и при этом большинство, особо не разбираясь, детектят сразу стаб develstudio :D Авторы там же на форуме плакались =) |
|
Создано: 23 апреля 2013 14:14 · Поправил: KingSise · Личное сообщение · #15 Интересный глюк заметил - эта тема нигде не отображалась, пока через профиль в нее не зайдешь и не отправишь что то.... gloomdemon пишет: :D Авторы там же на форуме плакались = Ну а как еще детектить, если программа вредоносного нечего не делает, просто кнопку отправить переименовали в взломать. ----- -=истина где-то рядом=- |
|
Создано: 23 апреля 2013 14:47 · Личное сообщение · #16 |
eXeL@B —› Протекторы —› develstudio - SoulEngine |