Сейчас на форуме: hgdagon, asfa, bartolomeo (+4 невидимых)

 eXeL@B —› Программирование —› Простенькая обманка для антивирусов - подскажите.
Посл.ответ Сообщение

Ранг: 2.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2007 03:30
· Личное сообщение · #1

Вот такой вот вопрос - есть dll, на которую антивиры дружно реагируют как на вирь. Хотелось бы прекратить сие безобразие.
Раньше не раз встречал dll-файлы, которые защищаются следующим образом: в программе появляется куча левых инструкций, данные туда-сюда перебрасываются, проверяется существование кучи файлов типа "*?%:?*(*?*?%%ОРПАГНП*:?%" и.т.д. Весь этот довесок грамотно и рандомно разбавляет основной код - и вуаля! Некоторое время антивир не видит dll.
А вопрос такой - подскажите как называется подобный метод защиты и с помощью каких программ можно так жестоко поиздеваться над библиотекой.



Ранг: 36.7 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 05 апреля 2007 07:06
· Личное сообщение · #2

а длл наверное от алкоголя нового?




Ранг: 85.4 (постоянный)
Активность: 0.080
Статус: Участник

Создано: 05 апреля 2007 07:08
· Личное сообщение · #3

mGrey пишет:
антивиры дружно реагируют как на вирь

может это и есть вирь.. твой например

-----
radio uno in ibisa ...




Ранг: 9.4 (гость)
Активность: 0.010
Статус: Участник

Создано: 05 апреля 2007 07:44
· Личное сообщение · #4

запакуй чем-нибудь может перестанет




Ранг: 85.5 (постоянный), 16thx
Активность: 0.040.05
Статус: Участник

Создано: 05 апреля 2007 08:25
· Личное сообщение · #5

Этот метод называется "обфускация кода", а делают это программы-обфускаторы



Ранг: 103.1 (ветеран), 3thx
Активность: 0.070.01
Статус: Участник

Создано: 05 апреля 2007 10:34
· Личное сообщение · #6

запакуй его Themida (: думаю вопросов не возникнет. Каким антивирем пользуешься?

-----
Crack your mind, save the planet




Ранг: 21.8 (новичок)
Активность: 0.010
Статус: Участник

Создано: 05 апреля 2007 10:40
· Личное сообщение · #7

Зделай свой маленький криптор.
При инициализации длл раскриптовываеться.
Думаю антивиры не должны реагировать.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 05 апреля 2007 11:30
· Личное сообщение · #8

Styx пишет:
запакуй его Themida

Не, зачем прот полноценный вешать? Он, как навеска, неслабо увеличит размер длл, проще что полегче - vmprotect, или обфускатор от разработчиков темиды (но он тоже неслабо увеличит размер).




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 05 апреля 2007 11:47
· Личное сообщение · #9

Bit-hack пишет:
проще что полегче - vmprotect

гг, ну а это превратит ДЛЛ в абсолютный тормоз

-----
Yann Tiersen best and do not fuck




Ранг: 74.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 05 апреля 2007 12:43
· Личное сообщение · #10

В настройках антивира поставь уровинь параноидальности пониже, или отключи его говноэвристику.



Ранг: 162.2 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 05 апреля 2007 14:32
· Личное сообщение · #11

WoLFeR )
mGrey Окно выведи с просьбой удалить антивирь.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 05 апреля 2007 15:21 · Поправил: Flint
· Личное сообщение · #12

mGrey
Читай тут www.uinc.ru/articles/48/
www.uinc.ru/articles/45/
www.wasm.ru/article.php?article=av_emul

-----
Nulla aetas ad discendum sera




Ранг: 2.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2007 16:51
· Личное сообщение · #13

Спасибо, блин, большое.
Только вопрос - это точно обфускация? Вот ниже пример - это, то чего хотелось бы добиться. Как видите - там идет большое количество вызовов файловых функций (GetFileAttributes, SetFileAttributes, WinExec, etc.) с корявым параметром FileName. Но код-то читаемый. Если можно, поскажите программу-обфускатор попроще (без различных функций протектора, или хотя бы чтобы эти функции были отключаемы).
Самое близкое видел в VMProtect, режим "мутации" - но там после протекта код не читаем. Спасибо

00382B39 CALL sxs.00381000
00382B3E MOV EBP,DWORD PTR DS:[<&KERNEL32.SetFile>; kernel32.SetFileAttributesW
00382B44 XOR EBX,EBX
00382B46 PUSH EBX ; /FileAttributes => 0
00382B47 PUSH sxs.003861F0 ; |FileName = "#%$^UYhGW%$^#^&*"
00382B4C CALL EBP ; \SetFileAttributesW
00382B4E TEST EAX,EAX
00382B50 MOV ESI,DWORD PTR DS:[<&KERNEL32.GetFile>; kernel32.GetFileAttributesW
00382B56 JE SHORT sxs.00382B7E
00382B58 PUSH sxs.003861BC ; /FileName = "#%$^&IuYE%$W$%#WESRDFR#$"
00382B5D CALL ESI ; \GetFileAttributesW
00382B5F PUSH EBX ; /FileAttributes => 0
00382B60 PUSH sxs.00386190 ; |FileName = "#%$RTgH^T&T^%W#$WERDF"
00382B65 CALL EBP ; \SetFileAttributesW
00382B67 TEST EAX,EAX
00382B69 JE SHORT sxs.00382B85
00382B6B PUSH EBX ; /ShowState => SW_HIDE
00382B6C PUSH sxs.00386178 ; |CmdLine = "^%YTHGQ@#$%E^%^R&YHg"
00382B71 CALL DWORD PTR DS:[<&KERNEL32.WinExec>] ; \WinExec
00382B77 PUSH sxs.00386154 ; UNICODE "E$R%YThGBVRW#$%^T"
00382B7C JMP SHORT sxs.00382B83
00382B7E PUSH sxs.00386130 ; UNICODE "#$67uiy#Y$W$%^$%&"
00382B83 CALL ESI
00382B85 PUSH sxs.0038650C ; ASCII "65003"




Ранг: 2.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 05 апреля 2007 16:57
· Личное сообщение · #14

Это и есть вирь
Запаковывать его бессмысленно - AVP все одно распознает.
Простенький скрембл - побайтовый XOR с постоянным или переменным (растущим в цикле от 00 до FF) аргументом - опять-таки не выход - и AVP, и NOD ругаются.




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 05 апреля 2007 17:35 · Поправил: Red Bar0n
· Личное сообщение · #15

дык епт чел хочет спрятать паблег троя (сорей всего про рат или типа того) и сорцов у него нет. я знаю но способ не скажу ибо он
а) поленился погуглеть
б) сцуко кандедат в списке (а сталобыть и в профайлз) :\
назавите хоть одну причину помогать жидошляпе без жидо шекеля (да и за сладкие wmz тоже)? :
для тех кто не в курсе крипт того же про рата у жидохэтов от 75$...



Ранг: 22.5 (новичок)
Активность: 0.020
Статус: Участник

Создано: 05 апреля 2007 17:41
· Личное сообщение · #16

Может эта подойдет AvSpoffer прога называется.



Ранг: 46.9 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 05 апреля 2007 17:41
· Личное сообщение · #17

Аффтара в бан тему фкарзину !




Ранг: 85.5 (постоянный), 16thx
Активность: 0.040.05
Статус: Участник

Создано: 05 апреля 2007 17:54
· Личное сообщение · #18

Red Bar0n пишет:
про рат

Простите за оффтоп, но можно поподробнее про это?




Ранг: 207.4 (наставник)
Активность: 0.210
Статус: Участник
Jeefo Recovery

Создано: 05 апреля 2007 20:23
· Личное сообщение · #19

То RAMZEZzz - Pro Rat коммерческая версия одного из паблик троянов со множеством функций удаленного администрирования и кражи паролей.... Относительно недавно стала доступная почти последняя его версия с лицензией....

-----
The blood swap....





Ранг: 85.4 (постоянный)
Активность: 0.080
Статус: Участник

Создано: 05 апреля 2007 20:53
· Личное сообщение · #20

Icelot пишет:
может это и есть вирь.. твой например

А я ведь сразу сказал

-----
radio uno in ibisa ...





Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 05 апреля 2007 20:59 · Поправил: MACKLIA
· Личное сообщение · #21

Icelot пишет:
Icelot пишет:
может это и есть вирь.. твой например
А я ведь сразу сказал


Icelot ты кому сам ,себе чтоли пишешь

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 85.4 (постоянный)
Активность: 0.080
Статус: Участник

Создано: 05 апреля 2007 21:06
· Личное сообщение · #22

[offtop]
MACKLIA я просто таким образом указал на своё первое предположение, что чел походу просто хотел узнать, как ему сделать не видимым свой вирь..
[offtop]

-----
radio uno in ibisa ...




Ранг: 213.5 (наставник)
Активность: 0.120
Статус: Участник
забанен

Создано: 05 апреля 2007 22:35
· Личное сообщение · #23

Red Bar0n
топикстартер это неудачнеГ, вот сколько таких АналовОбщества расплодилось на васме – УжосНАХ…

плз
закройте тему!

-----
ЗЫ: истЕна где-то рядом, Welcome@Google.com




Ранг: 162.2 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 06 апреля 2007 05:20
· Личное сообщение · #24

Demon666
Ранг: 99.9
Специально ранг такой набирал ?



Ранг: 41.2 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 06 апреля 2007 06:50
· Личное сообщение · #25

Само хорошо ручками поработать и головой. а так приват крипт + спуфер. хотя навернят ручками.




Ранг: 793.4 (! !), 568thx
Активность: 0.740
Статус: Участник
Шаман

Создано: 06 апреля 2007 07:20
· Личное сообщение · #26

Флудотопик закрыт

-----
Yann Tiersen best and do not fuck



 eXeL@B —› Программирование —› Простенькая обманка для антивирусов - подскажите.
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати