Посл.ответ Сообщение  
Ранг: 57.0 (постоянный), 10thxАктивность: 0.05↗ 0.08 Участник   
 
Создано: 28 февраля 2015 22:21 Личное сообщение  ·  #1   
Есть файл написанный на Autohotkey и упакованный UPX
если просто распаковать UPX то ругается file corrupted
пробовал myAutToExe.exe но в итоге получаю нечитабельный ahk файл
вот лог
подскажите в каком направлении двигаться?
 | Сообщение посчитали полезным:   
Ранг: 60.6 (постоянный), 87thxАктивность: 0.06↘ 0 Участник   
 
Создано: 28 февраля 2015 22:48 Личное сообщение  ·  #2   
В направлении выкладывания образца, для начала
 | Сообщение посчитали полезным:   
Ранг: 57.0 (постоянный), 10thxАктивность: 0.05↗ 0.08 Участник   
 
Создано: 28 февраля 2015 23:02 Личное сообщение  ·  #3   
вот файл 
http://rghost.ru/72JTxKgBW
 | Сообщение посчитали полезным:   
Ранг: 60.6 (постоянный), 87thxАктивность: 0.06↘ 0 Участник   
 
Создано: 28 февраля 2015 23:11 Личное сообщение  ·  #4   
Вот скрипт http://rghost.net/6SH7rVZ6Z
 | Сообщение посчитали полезным: zds   
Ранг: 57.0 (постоянный), 10thxАктивность: 0.05↗ 0.08 Участник   
 
Создано: 28 февраля 2015 23:30 Личное сообщение  ·  #5   
Kaimi  Спасибо большое. А можно узнать как был получен результат? 
PS я изначально и не выложил файл, чтобы не получить готовое решение сразу. хотелось бы научиться самому.
 | Сообщение посчитали полезным:    
Ранг: 990.2 (! ! ! ) , 380thxАктивность: 0.68↘ 0 Модератор Author of DiE   
 
Создано: 28 февраля 2015 23:30 Личное сообщение  ·  #6   
Kaimi  ну нельзя сразу результат давать же.
zds  хех, рвение - это хорошо 
-----  | Сообщение посчитали полезным:    
Ранг: 60.6 (постоянный), 87thxАктивность: 0.06↘ 0 Участник   
 
Создано: 28 февраля 2015 23:36 Личное сообщение  ·  #7   
Все просто - у меня коллекция http://i.imgur.com/CMCgVeV.png
Иногда более старая версия корректно работает, иногда более новая
 | Сообщение посчитали полезным:   
Ранг: 57.0 (постоянный), 10thxАктивность: 0.05↗ 0.08 Участник   
 
Создано: 28 февраля 2015 23:41 Личное сообщение  ·  #8   
Kaimi  спасибо. возьму на заметку
 | Сообщение посчитали полезным:    
Ранг: 34.1 (посетитель), 118thxАктивность: 0.04↘ 0.01 Участник   
 
Создано: 28 февраля 2015 23:43 Личное сообщение  ·  #9   
Можно вручную, это тоже несложно для ahk. Ищем строки EXE corrupted, ставим бряк на начало функции. Если сработает-хорошо, нет-значит не наши второй EXE corrupted. Чуть ниже по курсу видим маленький цикл. Ставим бряк сразу после него, в регистре ECX будет лежать адрес, где лежит скрипт. Дампим, отрезаем лишнее, скармливаем AutoHotKey. Действия совершать лучше всего под XP
 | Сообщение посчитали полезным: TryAga1n   
Ранг: 756.3 (! ! ) , 113thxАктивность: 0.61↘ 0.05 Участник Student   
 
Создано: 24 марта 2015 10:29 Личное сообщение  ·  #10   
если только оверлей скидывается о чём это говорит?
и чем его деобфусцировать?
-----  | Сообщение посчитали полезным:    
Ранг: 150.3 (ветеран), 175thxАктивность: 0.16↘ 0.07 Участник   
 
Создано: 25 марта 2015 08:44 Личное сообщение  ·  #11   
Isaev в малваре встречалмодифицированный интерпретатор. в оверлей сначала подвешен настоящий скрипт с изменённой сигнатурой - он не детектится, а потом - фейковый, на который и клюёт декомпиль. возможно, это из той же оперы
про деобускацию на сайте myAutToExe есть 
статейка .
оформление жутковатое, но разобраться можно.
 | Сообщение посчитали полезным: Isaev    
Ранг: 0.0 (гость)Активность: 0.25↘ 0 Участник   
 
Создано: 25 марта 2015 21:14 Личное сообщение  ·  #12   
Isaev пишет: и чем его деобфусцировать?   Попробовать касперским, если не возьмет, то отписать дохтору. 
 | Сообщение посчитали полезным:    
Ранг: 756.3 (! ! ) , 113thxАктивность: 0.61↘ 0.05 Участник Student   
 
Создано: 26 марта 2015 10:08 Личное сообщение  ·  #13   
F_a_u_s_t  это не малваре
-----  | Сообщение посчитали полезным:    
Ранг: 0.0 (гость)Активность: 0.25↘ 0 Участник   
 
Создано: 26 марта 2015 10:11 Личное сообщение  ·  #14   
Isaev пишет: это не малваре   Так речь не о детекте, в KAV встроен декомпилятор AHK, AutoIt и еще какой то хрени типа bat to exe.
 | Сообщение посчитали полезным:    
Ранг: 756.3 (! ! ) , 113thxАктивность: 0.61↘ 0.05 Участник Student   
 
Создано: 02 мая 2015 00:45 Личное сообщение  ·  #15   
кто может рассказать как 
отсюда  вытащить скрипты?
-----  | Сообщение посчитали полезным:   
Ранг: 34.1 (посетитель), 118thxАктивность: 0.04↘ 0.01 Участник   
 
Создано: 02 мая 2015 01:06 Личное сообщение  ·  #16   
Exe2Aut под WinXP отлично справляется:
http://dropmefiles.com/jFmQu
 | Сообщение посчитали полезным: Isaev , zds