Сейчас на форуме: johnniewalker, NIKOLA, vsv1, r0lka (+7 невидимых)

 eXeL@B —› Софт, инструменты —› Антивирус ошибается...
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 декабря 2005 18:37
· Личное сообщение · #1

Привет парни. Вот мучаюсь с одной проблемой, вся работа встала ((.
Суть: скомпилировал dll (на Delphi 7), и антивир (Касперский) определяет её как
вирус. Есть способы, предложения как вылечить это? Пробовал по
рекомандации журнала Хакер юзать DotFix FakeSigner, антивир успокайвался,
но и экспорт процедуры становился невозможным (((. Помогите плиз,
во взломе я 0, only programming.




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 10 декабря 2005 19:03
· Личное сообщение · #2

А что конкретно пишет каспер ?




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 10 декабря 2005 19:05
· Личное сообщение · #3

Joker-jar, если позволяет проэкт, можно упаковать. Тем же WinUPack.




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 10 декабря 2005 19:08
· Личное сообщение · #4

Gideon Vi пишет:
Joker-jar, если позволяет проэкт, можно упаковать


А что каспер винупак не берет ?




Ранг: 230.5 (наставник)
Активность: 0.180
Статус: Участник
Norg

Создано: 10 декабря 2005 19:57
· Личное сообщение · #5

TOG пишет:
винупак
глючный ,не на всех системах потом работать будет.Я поцану сделал в университет программу,она дома у него запустилась а в универе нет.Не запакованая прога работала потом нормально.Если можешь отошли мне длл(код) я посмотрю denisdi2@hotmail.ru

-----
M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240





Ранг: 264.0 (наставник), 5thx
Активность: 0.210
Статус: Участник
Vanilla Sky

Создано: 10 декабря 2005 19:58
· Личное сообщение · #6

сейчас выскажется Др.Голова. ждём... =)




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 10 декабря 2005 21:29
· Личное сообщение · #7

Joker-jar
Если длл не слишком большая, может выложишь оба варианта ( с дотфиксом и без), потестить антивирь.




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 11 декабря 2005 05:35
· Личное сообщение · #8

А что каспер винупак не берет ?

Угу.

винупак глючный ,не на всех системах потом работать будет.

Это можно сказать о любом пакере У меня проблем небыло.




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 11 декабря 2005 05:58 · Поправил: DrGolova
· Личное сообщение · #9

> Суть: скомпилировал dll (на Delphi 7), и антивир (Касперский) определяет её как вирус.

Значит 99 из 100 что это малвара, и ты ее не написал, а скомпилил с чужого малварного проекта.

> А что каспер винупак не берет ?

Берет все офицальные версии

> винупак глючный ,не на всех системах потом работать будет.

Некоторый версии не будут работать на половине систем кроме WinXP, но афтор понял проблему так что начиная с 0.36 все полностью совместимо. Но с длл он работает крайне плохо, хотя если нет ресурсов и тлс, то должен зажать нормально =)



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 11:59
· Личное сообщение · #10

dll содержит процедуру, скрывающую процесс в XP по иго PID. Вот она, ничем не упакована. Сразу скажу,
что вири или трояны я не пишу. . Если надо, выложу исходник, может внутри строк надо какой-нибудь перекрывающий код написать.

6622_Manager.dll.zip




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 декабря 2005 12:42
· Личное сообщение · #11

Мдда
По адресу 40863F инструкция mov eax, 4085E0 касперу явно не по душе. Только она одна.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 11 декабря 2005 12:56
· Личное сообщение · #12

Хмм, BitDefender ничего не находит....




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 декабря 2005 13:02
· Личное сообщение · #13

Я честно говоря не очень фкурил почему, но такую конструкцию каспер уже не палит:
40863D: mov eax, 4085E0
408642: nop
408643: nop
408644: call 4045F8

Мистика.

а было так:
40863F: mov eax, 4085E0
408644: call 4045F8

Т.е. что же это ......... пара нопов и касперу конец ? Очень странно.



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 13:57
· Личное сообщение · #14

Я хочу эту dll использовать в своей программе, клавиатурном шпионе. Поэтому эту длл желательно отучить от всех антивиров, не обязательно от касперского. Для справки:
Программа шпион Actual Spy абсолютно невидима во всех операционных системах (даже в процессах Windows NT/2000/XP) и не обнаруживается антивирусами.
Незнаю как они это сделали, прогу эту не видел. Возможно эта процедура также вынесена в отдельную dll, т.к. там используется глобальная ловушка, которая запускается только из длл. Но факт: не обнаруживается антивирусами!




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 11 декабря 2005 14:02
· Личное сообщение · #15

Joker-jar пишет:
Но факт: не обнаруживается антивирусами!

А где ее найти?



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 14:05
· Личное сообщение · #16

TOG, а на функциональности самой длл это как нибедь сказывается? А dr. Web как реагирует?

function HideProcess(pidWORD; HideOnlyFromTaskManager:BOOL):BOOL;
где
pid - идентификатор процесса, который нужно спрятать

HideOnlyFromTaskManager - нужно ли прятать процесс только от TaskManager'а, или же от остальных программ, использующих для получения списка процессов функцию NtQuerySystemInformation из ntdll.dll.



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 14:06
· Личное сообщение · #17

www.actualspy.ru/download.html




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 11 декабря 2005 14:29
· Личное сообщение · #18

Joker-jar пишет:
. там используется глобальная ловушка, которая запускается только из длл. Но факт: не обнаруживается антивирусами!


Имхо ловушки и хороший кейлогер - это понятия несовместимые.
Сейчас существуют программы направоение специально на поиск кейлогеров, это AntyKeylogger, HookMonitor, Privacy Keyboard и.др.
Поэтому многие технологии, такие как ловушки, GetAsyncKeyState и инжект длл - это вчерашний день.

P.S. Действительно хороших кейлогеров которые обходят antyspy программы, на паблике врядли увидишь.

-----
Скажем дружно - нафиг нужно.





Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 11 декабря 2005 14:59
· Личное сообщение · #19

Joker-jar пишет:
Сразу скажу,
что вири или трояны я не пишу.

Joker-jar пишет:
Я хочу эту dll использовать в своей программе, клавиатурном шпионе.


Гы Гы Лол!
Твоя прога сразу попадет в антивирусные базы.

Ms-Rem прав ИМХО...



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 15:07
· Личное сообщение · #20

MS-Rem, я имел ввиду ловушка используется для скрытия процесса. wh_cbt. В таком случае, есть ли еще способы скрыть процесс?




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 11 декабря 2005 15:18
· Личное сообщение · #21

Joker-jar пишет:
В таком случае, есть ли еще способы скрыть процесс?


Да дофига таких способов. Набери хотя-бы в яндексе запрос "перехват API" и найдешь все что надо на эту тему.
А вообще, для скрытия процессов лучше юзать свои оригинальные способы, а не то что есть на паблике.

-----
Скажем дружно - нафиг нужно.





Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 11 декабря 2005 15:40
· Личное сообщение · #22

Извиняйте народза офтопик, но всё же:
этот Actual Spy v.2.7
меня таки заинтересовал.
Но он типа денег просит...
Собственно ни кто не пробовал ломать её?
На варезниках только старые версии...

з.ы.
Ещё раз дико извиняюсь за офтоп.
=)

-----
AutoIt




Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 15:40
· Личное сообщение · #23

Меня интересует лишь XP. Там это не так то просто



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 15:41
· Личное сообщение · #24

Люди, помойму дискуссия ушла совсем не в то русло. Напоминаю:
необходимо сделать чтоб антивирусы не определяли данную длл как вирус,
либо сделать вывод, что это невозможно




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 декабря 2005 16:10 · Поправил: TOG
· Личное сообщение · #25

Joker-jar пишет:
необходимо сделать чтоб антивирусы не определяли данную длл как вирус


Да я ж тебе написал что делать. Пару нопов вбей !!! Ни каспер, ни дрвеб ее палить уже не будут !
Адрес: 40863F.
Это почти на точке входа. Перед вызовом OpenFileMapping вызывается еще какая-то твоя процедура,
а перед ней: mov eax, 4085E0. Между этим мовом и коллом вбей нопы.



Ранг: 6.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 декабря 2005 16:29
· Личное сообщение · #26

Можешь сделать и здесь оставить плиз! Я просто говорил, что в этих вещах 0. Буду очень благодарен.




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 декабря 2005 16:51 · Поправил: TOG
· Личное сообщение · #27

Ёмаё ! Это делается на этапе разработки. Ты, что мне будешь присылать этот длл после каждой
перекомпиляции ? Я щас глянул, нет там места чтобы хоть один байт лишний вставить.
Ты просекаешь тему ?
хотя стоп. вроде есть

Вот. Вроде есть. Блин - местами инструкции переставил и уже антивирь не палит. Куда мы катимся




Ранг: 84.8 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 11 декабря 2005 16:58
· Личное сообщение · #28

вот аттач.

74df_6000.dll.zip



Ранг: 160.1 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 11 декабря 2005 17:16
· Личное сообщение · #29

TOG пишет:
Блин - местами инструкции переставил и уже антивирь не палит. Куда мы катимся

ага, я давно говорил - КАЛ жжет. Типа-супер-пупер-анализатор-кода а на деле тупой сигнатурный скан. тьфу...




Ранг: 122.3 (ветеран)
Активность: 0.050
Статус: Участник

Создано: 11 декабря 2005 20:43
· Личное сообщение · #30

>>Типа-супер-пупер-анализатор-кода

хехе, супер-пупер маркетинговый отдел. )


. 1 . 2 . >>
 eXeL@B —› Софт, инструменты —› Антивирус ошибается...
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати