Сейчас на форуме: asfa, _MBK_ (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Смена id оборудования в vmware
Посл.ответ Сообщение


Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 07 января 2010 15:32 · Поправил: Crawler
· Личное сообщение · #1

В общем, хз, где это запостить, в новичках написал на всякий случай.

Как можно сменить оборудование, есть ли какие-то паблик патчи (кроме пресловутой древней заплатки под линукс)? Везде, где ни погуглишь, пишут, что нужно "использовать специальное ПО". А какое - хз. * покупать за 50 баксов как-то не хочется. Самому копаться пока что лень

Естественно, я не претендую на то, чтобы здесь выложили ссылку на какой-то мегаволшебный патч, но хотя бы ссылки на какие-то полезные ресурсы\статьи\софт по антидетекту хотелось бы увидеть.

И как вообще палят вмварю, кроме способов, описанных здесь: http://www.inattack.ru/article/439.html ?

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.





Ранг: 127.3 (ветеран), 44thx
Активность: 0.090
Статус: Участник

Создано: 07 января 2010 23:17
· Личное сообщение · #2

Crawler пишет:
И как вообще палят вмварю, кроме способов, описанных здесь


вот есть дллка от одной проги. написана на C# но есть нативный метод Protection.IsInsideVMM()
RVA = 0x00005960 VA = 17E05960
вроде если нет вм то должна возвращать 0. надо погонять под варей и не под варей, там есть и всем известный бэкдор и какие то опкоды левые, возможно что и детект других вм, в общем надо разбираться.
www.sendspace.com/file/pn77io
с тебя описание детектов и их обход

-----
zzz




Ранг: 114.8 (ветеран), 41thx
Активность: 0.10
Статус: Участник

Создано: 08 января 2010 01:23 · Поправил: _ruzmaz_
· Личное сообщение · #3

Из этого метода вызывается несколько функций проверки:
VA = 17E0B650 -> метод "RedPill"
http://invisiblethings.org/papers/redpill.html
VA = 17E0B790 -> бэкдор VMWare
VA = 17E0B320 -> бэкдор Virtual PC
VA = 17E0B830 -> вариант "RedPill" или "Scoopy Doo", но по-сложнее
http://www.trapkit.de/research/vmm/scoopyng/index.html
http://www.offensivecomputing.net/files/active/0/vm.pdf
VA = 17E0BA40 -> проверка значения IP или MAC, насколько я понимаю (используется GetAdaptersInfo и рассматриваются разные значения трех байт)

add:
-=Hellsing=- пишет:
-->Побег из-под VM Ware<--

в конце урла буквы l не хватает
http://www.insidepro.com/kk/101/101r.shtml



Ранг: 25.8 (посетитель), 4thx
Активность: 0.030
Статус: Участник

Создано: 08 января 2010 03:42 · Поправил: -=Hellsing=-
· Личное сообщение · #4

Может чуть не в тему, но всё же, вдруг пригодиться-->Побег из-под VM Ware<--
статья от Криса.

add:
_ruzmaz_ пишет:
в конце урла буквы l не хватает

Спасибо =) Исправил)




Ранг: 233.1 (наставник), 30thx
Активность: 0.210
Статус: Участник

Создано: 08 января 2010 14:06 · Поправил: OLEGator
· Личное сообщение · #5

А что это за такой всем известный бэкдор в вмваре?
з.ы.
Гдето слышал, что ещё детектят по не стандартным прерываниям (IRQ).

-----
AutoIt




Ранг: 114.8 (ветеран), 41thx
Активность: 0.10
Статус: Участник

Создано: 08 января 2010 14:37 · Поправил: _ruzmaz_
· Личное сообщение · #6

OLEGator пишет:
А что это за такой всем известный бэкдор в вмваре?

способ взаимодействия guest os и vmware - порт ввода/вывода 5658h
совсем недавно обсуждали здесь
http://exelab.ru/f/action=vthread&topic=14460&forum=13&pag e=0#18 (пост #18 и далее)




Ранг: 527.7 (!), 381thx
Активность: 0.160.09
Статус: Участник
Победитель турнира 2010

Создано: 08 января 2010 16:06 · Поправил: OKOB
· Личное сообщение · #7

Метод на использовании команды STR (Store Task Register)
www.s21sec.com/descargas/vmware-eng.pdf

Вроде выше не пробегал...

И тут 3 метода для разных виртуалок
my.opera.com/jaelanicu/blog/just-another-vm-detection-was-vm-detection-combo

-----
127.0.0.1, sweet 127.0.0.1





Ранг: 216.9 (наставник), 85thx
Активность: 0.310.15
Статус: Участник
X-Literator

Создано: 12 января 2010 01:04 · Поправил: Crawler
· Личное сообщение · #8

Спасибо всем, жду ещё советов и ссылок. У меня появился вопрос. Это только у меня при попытке делать форвардинг портов (через которые лезут трояны) через NAT варя выкидывает службу VMware NAT и не дает ей запускаться?
Попробовал форвардить 135-й порт - варя тут же остановила службу. Порт со случайным номером прокатывает - ничего не останавливается. Это можно как-нибудь пофиксить?

---------------- вопрос не актуален, я понял ошибку =))

-----
Харе курить веники и нюхать клей, к вам едет из Америки бог Шива, и он еврей.



 eXeL@B —› Вопросы новичков —› Смена id оборудования в vmware
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати