Сейчас на форуме: (+5 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› Помогите распаковать или хотябы найти OEP если это вообще упакованно... |
Посл.ответ | Сообщение |
|
Создано: 19 июля 2010 20:41 · Поправил: Semenov · Личное сообщение · #1 ЭТО ВИРУС! Хочу изучть его работу, но для этого его надо бы распаковать. Если это упакованно то с кучей мусора и защит. Я пытался разобратсья в этом, но мне не хватило терпения. Я всё время куда-то забредаю... Или оно у мення падает с эксепшеном. Помогите дойти до "дела". Ткните носом. ![]() ![]() |
|
Создано: 19 июля 2010 22:35 · Личное сообщение · #2 |
|
Создано: 19 июля 2010 22:59 · Личное сообщение · #3 |
|
Создано: 20 июля 2010 08:35 · Личное сообщение · #4 |
|
Создано: 20 июля 2010 09:19 · Личное сообщение · #5 |
|
Создано: 20 июля 2010 09:37 · Личное сообщение · #6 |
|
Создано: 20 июля 2010 10:13 · Личное сообщение · #7 Сказал следующее: Энтропия: 000021E3 Смещение: 000015E3 Линкер: 5.4 Первые байты: 6A,FF,50,B9 Подсистема: Win32 GUI Nothing found [Overlay] * 4 секуии, 3 из них .data одна .rsrc Deep scan глачит: MASM/TASM - sig4 (h) [Overlay] * Code:
что он сравнивает с 0x4000000? ![]() |
|
Создано: 20 июля 2010 12:03 · Личное сообщение · #8 |
|
Создано: 20 июля 2010 13:12 · Личное сообщение · #9 |
|
Создано: 20 июля 2010 14:33 · Личное сообщение · #10 |
|
Создано: 20 июля 2010 16:04 · Поправил: Semenov · Личное сообщение · #11 |
|
Создано: 21 июля 2010 11:16 · Личное сообщение · #12 |
|
Создано: 21 июля 2010 14:26 · Поправил: ClockMan · Личное сообщение · #13 |
|
Создано: 22 июля 2010 09:09 · Личное сообщение · #14 |
|
Создано: 22 июля 2010 16:16 · Поправил: Semenov · Личное сообщение · #15 |
|
Создано: 22 июля 2010 18:00 · Личное сообщение · #16 |
|
Создано: 22 июля 2010 19:31 · Поправил: Semenov · Личное сообщение · #17 Просто основываясь на предыдущей версии этого вируса из импорта у него было только LoadLibrary, GetProcAddress, ExitProcess. Остальное подгружалось по мере надобности самомтоятельно. Странно что тут оно радикально по другому, или всё же просто уже проскочили тот момент когда оно самомтоятельно это делало... ЗЫ. А правку я освоил, тока вот рефлекc всё равно запоняет форму внизу. А удалить ошибку низя... Вот же блин хакеры, всё ни как у людей... ![]() |
|
Создано: 23 июля 2010 04:02 · Личное сообщение · #18 |
|
Создано: 23 июля 2010 10:12 · Личное сообщение · #19 |
|
Создано: 23 июля 2010 10:21 · Личное сообщение · #20 |
|
Создано: 23 июля 2010 10:58 · Поправил: Semenov · Личное сообщение · #21 эта гадость заменяет в Импорте всех запущенных прилдожений FindFirstFile/FindNextFile и не даёт им увидеть себя. вот по этому адресу 00410DA1 она проверяет какой-то файл по средсвам GetFileAttributesExW(). Т.к. намоей виртуалке эта гадость уже стоит то после этой проверки программа просто Сворачивается и само удаляется. В противном случае видимо она устанавливается. Файл онапроверяет вот этот: Code:
Мне пока не понятно зачем это было сделано... но я подменил результат, который вернула эта функция и попал в место где создаётся ПАПКА: FileName = "C:\Documents and Settings\Administrator\Application Data\Ozych" внутри которой создаётся файл FileName = "C:\Documents and Settings\Administrator\Application Data\Ozych\utax.exe" В итоге был создан такой вот ключ: [HKEY_CURRENT_USER\Software\Microsoft\Qyxou] "Oxucsebya"=hex:0d,9d,47,98,f9,fa,32,52,85,55,7f,cb,98,68,61,ad,51,84, 38,9a,77,\ 15,8f,bc,47,ec,cb,9f,31,c4,e6,4f,87,26,05,dc,5e,c7,38,c7,68,78,f6,ff,c f,10,\ 3a,ec,b7,88,47,2a,58,4c,8a,74,14,cb,fe,38,04,9b,0f,3a,96,ec,87,9a,fe,c b,51,\ 86,3f,f8,69,af,d3,60,7f,ae,a4,f9,c9,6c,5f,52,c0,9b,7c,25,4e,d7,0f,4d,1 e,a2,\ 50,1d,cc,31,ad,2a,09,2f,12,1f,28,05,9a,cb,39,8a,ac,9b,25,c1 Как оно установило значение я проморгал ![]() Повторная отладка дала новые имена папок и ключей. создан ключ: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "{5E3A71C1-48F2-367E-5477-68F418826EE3}"=""C:\Documents and Settings\Administrator\Application Data\Vakue\noutu.exe"" ![]() |
|
Создано: 23 июля 2010 17:43 · Личное сообщение · #22 |
![]() |
eXeL@B —› Вопросы новичков —› Помогите распаковать или хотябы найти OEP если это вообще упакованно... |