Сейчас на форуме: bartolomeo, -Sanchez-, morgot, sashalogout (+5 невидимых)

 eXeL@B —› Софт, инструменты —› Detect It Easy 2.0
<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 03 августа 2018 19:32 · Поправил: hors
· Личное сообщение · #1



2.05

[+] Many bugs have been fixed.
[+] JSON output in console version.
[+] No UPX build for Windows version

Full changelog: --> Link <--
How to build DiE from sources: --> Link <--

Download: --> Link <--



-----
http://ntinfo.biz


| Сообщение посчитали полезным: yashechka, hypn0, mak, RevCred, VOLKOFF, TRPD, HandMill, MarcElBichon, Bronco, BlackCode, -=AkaBOSS=-, sendersu, sefkrd, Autokent, mushr00m, =TS=, ==DJ==[ZLO], Isaev, ibmCORE, apslash, darkBLACK, Crawler, ELF_7719116, ADMIN-CRACK, Adler, Bad_guy


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 20 августа 2018 14:31 · Поправил: hors
· Личное сообщение · #2

ajax пишет:
hors RVA неплохо бы показывать еще для исполняемых файлов


Кнопка "FLC" на главном интерфейсе

-----
http://ntinfo.biz





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 20 августа 2018 14:47
· Личное сообщение · #3

hors "не будет ли любезен..." сделать хелп все-таки?

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 20 августа 2018 15:43
· Личное сообщение · #4

ajax пишет:
hors "не будет ли любезен..." сделать хелп все-таки?


Возможно и сделаю.

-----
http://ntinfo.biz





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 20 августа 2018 16:39 · Поправил: ajax
· Личное сообщение · #5

hors
стоп. это копирую один оффсет из криптосерчера, закрываю окно, вызываю FLC, и так мудохаюсь для каждого оффсета, чтоб в дебаггере дизасме переходить на него?

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 20 августа 2018 16:56 · Поправил: hors
· Личное сообщение · #6

ajax пишет:

hors
стоп. это копирую один оффсет из криптосерчера, закрываю окно, вызываю FLC, и так мудохаюсь для каждого оффсета, чтоб в дебаггере дизасме переходить на него?


В криптосерчере вызываешь правой кнопкой контекстное меню, выбираешь "hex" и сразу переходишь куда надо.

-----
http://ntinfo.biz





Ранг: 337.6 (мудрец), 224thx
Активность: 0.210.1
Статус: Участник
born to be evil

Создано: 20 августа 2018 17:03 · Поправил: ajax
· Личное сообщение · #7

не рационально, имхо. 3-е поле с копированием либо его, либо так же по правой кнопке в меню вертикальном еще 1 значение
дизасм имел ввиду сторонний

-----
От многой мудрости много скорби, и умножающий знание умножает печаль





Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 20 августа 2018 17:09
· Личное сообщение · #8

ajax пишет:
не рационально, имхо. 3-е поле с копированием либо его, либо так же по правой кнопке в меню вертикальном еще 1 значение


Что-нибудь придумаю.

-----
http://ntinfo.biz




Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 15 сентября 2018 17:11
· Личное сообщение · #9

PeStubOEP by GPcH добавте в детект)



Ранг: 262.5 (наставник), 337thx
Активность: 0.340.25
Статус: Участник

Создано: 15 сентября 2018 19:57
· Личное сообщение · #10

SDK пишет:
PeStubOEP by GPcH

Ну если уж древнее зло вспоминать, тогда еще [G!X]'s Protector by Guru.eXe, Fake Ninja by Spirit и Hide PE by Bad_guy

| Сообщение посчитали полезным: SDK

Ранг: 54.0 (постоянный), 49thx
Активность: 0.721.1
Статус: Участник

Создано: 15 сентября 2018 20:10 · Поправил: SDK
· Личное сообщение · #11

[G!X]'s Protector Fake Ninja Hide PE уже в базе))



Ранг: 89.1 (постоянный), 134thx
Активность: 0.060.07
Статус: Участник

Создано: 04 октября 2018 11:55
· Личное сообщение · #12

hors
http://fileformats.archiveteam.org/wiki/LZ4

2ec2_04.10.2018_EXELAB.rU.tgz - LZ4.1.sg

| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 28 ноября 2018 00:23 · Поправил: hors
· Личное сообщение · #13

Detect It Easy 2.01

[+] New icons and images(Thanks Metabolic).
[+] New scan options "Set column size to contents"
[+] New signatures.
[+] New script's functions:
- bool isExportPresent()
- bool isTLSPresent()
- bool isImportPresent()
- bool isResourcePresent()
- bool isExportFunctionPresent(QString sFunctionName)
- bool isExportFunctionPresentExp(QString sFunctionName)
[+] Donate page in About dialog.
[+] Many bugs have been fixed.

Download DIE ver. 2.01 (Mac OS X, DMG)
Download DIE ver. 2.01 (Mac OS X, ZIP)
Download DIE ver. 2.01 (Windows)
Download DIE ver. 2.01 (Linux Ubuntu 64-bit(x64))

-----
http://ntinfo.biz


| Сообщение посчитали полезным: ClockMan, daFix, plutos, BlackCode, HandMill, 4kusNick, mak, mushr00m, TerminatorX


Ранг: 71.5 (постоянный), 95thx
Активность: 0.10.38
Статус: Участник

Создано: 28 ноября 2018 07:44 · Поправил: BlackCode
· Личное сообщение · #14

Отличная тулза...но когда вы с интерфейсом под Win 10 разберетесь?



| Сообщение посчитали полезным: HandMill, hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 28 ноября 2018 11:05 · Поправил: hors
· Личное сообщение · #15

BlackCode пишет:
Отличная тулза...но когда вы с интерфейсом под Win 10 разберетесь?


Спасибо за тестирование. Но насколько я понимаю, тут проблема не только и не сколько с Win10, а с большим расширением монитора(4K).

Не могли бы Вы протестировать следующее решение этой проблемы?
https://github.com/horsicq/Detect-It-Easy/issues/32

-----
http://ntinfo.biz





Ранг: 71.5 (постоянный), 95thx
Активность: 0.10.38
Статус: Участник

Создано: 29 ноября 2018 07:47 · Поправил: BlackCode
· Личное сообщение · #16

hors пишет:
Спасибо за тестирование. Но насколько я понимаю, тут проблема не только и не сколько с Win10, а с большим расширением монитора(4K).

Вы правы, 4к монитор. Сделал как было написано по вашей ссылке



Установил для stuff\die.exe параметры для DiE все заработало как надо.
Вопрос на будущее, можно сделать так, чтобы не исполнять "танец с бубном" для того чтобы интерфейс программы стал адекватным на Win 10 + 4к?
Чтобы интерфейс был адаптивным. Если это возможно)



Ранг: 221.3 (наставник), 135thx
Активность: 0.190.07
Статус: Участник

Создано: 15 декабря 2018 20:18
· Личное сообщение · #17

hors
Когда регистрируешь для ПКМ, добавь ключ Icon для показа иконки приложения
REG_SZ, Icon, %dir%\die.exe, 0

-----
xchg dword [eax], eax


| Сообщение посчитали полезным: d745150, hors

Ранг: 14.1 (новичок), 5thx
Активность: 0.030.01
Статус: Участник

Создано: 17 декабря 2018 13:50
· Личное сообщение · #18

.exe, созданный в среде "CA-Visual Objects application v2.0 -2.8" (определён через ExeinfoPE). В DiE и Nauz определяется как Unknown

http://rgho.st/private/6VbhTDflR/84eb3ad8a15f719d91f8f57d9f8a0b5c

| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 17 декабря 2018 18:17
· Личное сообщение · #19

void пишет:
hors
Когда регистрируешь для ПКМ, добавь ключ Icon для показа иконки приложения
REG_SZ, Icon, %dir%\die.exe, 0


Спасибо за идею.

Slinger пишет:
.exe, созданный в среде "CA-Visual Objects application v2.0 -2.8" (определён через ExeinfoPE). В DiE и Nauz определяется как Unknown


Спасибо за файл.

-----
http://ntinfo.biz




Ранг: 51.5 (постоянный), 16thx
Активность: 0.040.01
Статус: Участник

Создано: 17 февраля 2019 21:41
· Личное сообщение · #20

версия 2.01 не определяет консольную x64 битку скомпиленную Free Pascal 3.0.5 (компилю Lazarus'ом).
В аттаче семпл.

f362_17.02.2019_EXELAB.rU.tgz - project1.exe

| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 18 февраля 2019 11:15
· Личное сообщение · #21

mushr00m пишет:
версия 2.01 не определяет консольную x64 битку скомпиленную Free Pascal 3.0.5 (компилю Lazarus'ом).
В аттаче семпл.

f362_17.02.2019_EXELAB.rU.tgz - project1.exe


Спасибо за файл.

-----
http://ntinfo.biz





Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 23 февраля 2019 04:32
· Личное сообщение · #22

Detect It Easy 2.02

[+] Qt 5.6.3
[+] Qwt 6.1.4
[+] New scanning method: YARA
[+] New detects
[+] Many bugs have been fixed

Download DIE ver. 2.02 (Mac OS X, DMG)
Download DIE ver. 2.02 (Mac OS X, ZIP)
Download DIE ver. 2.02 (Windows)
Download DIE ver. 2.02 (Linux Ubuntu 64-bit(x64))

-----
http://ntinfo.biz


| Сообщение посчитали полезным: sefkrd, plutos, DimitarSerg, SReg, CyberGod, TRPD, HandMill, MarcElBichon, DenCoder, v00doo, mushr00m

Ранг: 51.5 (постоянный), 16thx
Активность: 0.040.01
Статус: Участник

Создано: 23 февраля 2019 09:55
· Личное сообщение · #23

хотел было глянуть 2.0.2, но увы

cbf5_23.02.2019_EXELAB.rU.tgz - die_.png

| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 23 февраля 2019 11:18
· Личное сообщение · #24

mushr00m пишет:
хотел было глянуть 2.0.2, но увы

cbf5_23.02.2019_EXELAB.rU.tgz - die_.png


Спасибо за тестирование. Какая у тебя операционная система?

-----
http://ntinfo.biz




Ранг: 3.2 (гость), 3thx
Активность: 0.01=0.01
Статус: Участник

Создано: 23 февраля 2019 13:46
· Личное сообщение · #25

hors, добавь, пожалуйста, определение протектора (Guardant Stealth aka Novex Dongle). Вот файл:--> Link <--

| Сообщение посчитали полезным: hors

Ранг: 51.5 (постоянный), 16thx
Активность: 0.040.01
Статус: Участник

Создано: 23 февраля 2019 18:38
· Личное сообщение · #26

hors пишет:
Какая у тебя операционная система?

7 x64 rus




Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 23 февраля 2019 22:12
· Личное сообщение · #27

SyntaX пишет:
hors, добавь, пожалуйста, определение протектора (Guardant Stealth aka Novex Dongle). Вот файл:--> Link <--


Спасибо за файл!

mushr00m пишет:
hors пишет:
Какая у тебя операционная система?
7 x64 rus


base/plugins/platforms/qwindows.dll Присутствует в папке?

-----
http://ntinfo.biz





Ранг: 253.5 (наставник), 684thx
Активность: 0.260.25
Статус: Участник
radical

Создано: 24 февраля 2019 01:48
· Личное сообщение · #28

hors
А чего дропнул поддержку ХР ? Верни пожалуйста

Люди делают патчи/фиксы, процитирую сообщение от своего друга и коллеги:

"Полностью дропнули поддержку XP. Мало того, что в заголовке система выше, так ещё и зависимость от bcrypt.

Зависимость идёт от libcrypto-3.dll, которая импортирует из неё BCryptGenRandom. А саму libcrypto-3.dll импортирует DIE, который берёт из неё EVP_sha1. В которой BCryptGenRandom не используется

Таким образом, если сменить в EXE систему и положить рядом заглушку для bcrypt на асме, то всё работает.

Саму bcrypt из систем повыше просто так не возьмёшь - там зависимости не позволят, много всего менять придётся. Но это и не требуется."

-----
ds


| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 24 февраля 2019 03:46 · Поправил: hors
· Личное сообщение · #29

DimitarSerg пишет:
hors
А чего дропнул поддержку ХР ? Верни пожалуйста

Люди делают патчи/фиксы, процитирую сообщение от своего друга и коллеги:

"Полностью дропнули поддержку XP. Мало того, что в заголовке система выше, так ещё и зависимость от bcrypt.

Зависимость идёт от libcrypto-3.dll, которая импортирует из неё BCryptGenRandom. А саму libcrypto-3.dll импортирует DIE, который берёт из неё EVP_sha1. В которой BCryptGenRandom не используется

Таким образом, если сменить в EXE систему и положить рядом заглушку для bcrypt на асме, то всё работает.

Саму bcrypt из систем повыше просто так не возьмёшь - там зависимости не позволят, много всего менять придётся. Но это и не требуется."


Спасибо за тестирование. libCrypto нужен для YARA(новый экспериментальный метод сканирования).
Если её убрать и скомпилировать со старой версией Qt, то должно всё работать.

Download DIE ver. 2.02 (Windows XP, Qt 4.8.7)

Единственное отличие этой сборки - отсутствие YARA. Это не влияет на точность сканирования сигнатурами DIE(Сканирование по умолчанию) или на сканирование Nauz File Detector(другой экспериментальный метод сканирования)

На скриншоте показано где меняется метод сканирования.



-----
http://ntinfo.biz


| Сообщение посчитали полезным: DimitarSerg

Ранг: 51.5 (постоянный), 16thx
Активность: 0.040.01
Статус: Участник

Создано: 24 февраля 2019 11:28
· Личное сообщение · #30

hors пишет:
base/plugins/platforms/qwindows.dll Присутствует в папке?

да. Я же целиком дистр в архиве качал. Запуск от админа тоже не помогает.

| Сообщение посчитали полезным: hors


Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 24 февраля 2019 19:32
· Личное сообщение · #31

mushr00m пишет:
hors пишет:
base/plugins/platforms/qwindows.dll Присутствует в папке?
да. Я же целиком дистр в архиве качал. Запуск от админа тоже не помогает.


Ладно, будем разбираться. Версия для WinXP, которую я выложил постом выше тоже не работает?

-----
http://ntinfo.biz



<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Софт, инструменты —› Detect It Easy 2.0
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати