Чистка крипторов на примере FreeCryptor'a » ..::XakepOK.ORG::..
XakepOK.ORG Logo
    
ГЛАВНАЯ  |  ФОРУМ  |  НОВОСТИ  |  СТАТЬИ  |  РЕЛИЗЫ  |  E-BOOKS  |  СКАЧАТЬ  |  WEB-TOOLS |  СНИФФЕР  |  ЮЗЕРБАРЫ  |  О НАС
Последние темы с форума
Название темы Пользователь Просмотров Ответов
Продам загрузки(контент) для WAP сайта! free-boy00
INV4S10N Downloader v3.0 lexel501
BlackDownloader v.1.1 lexel541
Spider Downloader 1.0 lexel551
Reaper Downloader v2.0 lexel651
Gh0stly Downlader 2.0 lexel791
HHMultiDownloader v1.0 ( Coded in MASM & VB6 ) lexel671


Чистка крипторов на примере FreeCryptor'a Категория: Статьи » Разное

3 ноября 2007 | Автор: nexgen | Просмотров: 1438 |
Чистка крипторов на примере FreeCryptor'a
+-<<------------------------------------+-----|-----+----------------------------------->>-+

Чистка крипторов на примере FreeCryptor

Все наверно знаю новое творение GLOF'a под названием
Free Cryptor. Это довольно неплохой криптор exe файлов.
Самое главное что он бесплатный и постоянно обновляется.
GLOF наверно устаёт постоянно чистить его и вот я решил
ему так сказать помочь да и сам разобраца.

Для этого нам понадобится сам криптор (который можно слить
здесь) ну и какойнибуть маленький ехе (чем меньше - тем
лучше) я использовал обычный Hello World. Ну и собственно
сам инструмент WinHex (который можно слить сдесь)

Ну вот открываем мы наш Hello World в хексе и смотрим сам
код, благо он весит мало и саму структуру запомнить
довольно просто:

alt

Теперь криптуем Free Cryptor'ом и опять же открываем
в WinHex'e и вот начинаем сравнивать криптованый файл
от не криптованого:

alt

как видим до "a.idata" вроде всё одинаковое, а вот после
видим ".AFCryptor" - это имя секции криптора, её можно
переименовать на свой вкус ибо особой роли не играет.
Далее мы видим непонятный текст - это наш зашифрованный
Hello World после до "ssageBoxW" почти всё так же, а вот
посли видим некий "стаб" криптора который так сказать
идёт до окнца ехе файла:

alt

почти в самом конце видим "FCryptor"....c:\1.exe" ну это
собственно то же имя что и было приписано в имени секции
криптора и путь до криптованого файла, их можно затереть
нафиг, ибо опять же роли не играет =))

а вот теперь давай начнём разбираца со стабом, ибо именно
по нему обычно аверы детектят криптор.
Как же узнать по какой именно сигнатуре ав детектит? Ну
мне на ум нечего не пришло кроме как поочерёдно затирать
по 1 символу и проверять перестал палица или нет.
Ну вот затираем "3", проверяем - палица, затираем "Т",
проверяем - палица, и так далее..... и доходим мы до
последовательности "<.hPT":

alt

видим что после затирания знака "." (а именно его HEX
значения 02) палица перестаёт! Так вот значит это и
есть та сигнатура (или часть её) по которой АВ детектит.
Теперь проверяем на что можно заменить, попробуем
заменить на символ "0" (ноль, его HEX значение "30")

alt

проверяем - не палится, проверяем - работает ;). Такс а
что же делать если и "0" добавят в базу сигнатур? Тогда
можно заменить на чтото другое, например на HEX
значение "00" и т.д.

Ну вот теперь мы знаем по какой сигнатуре детектит и на
что заменять по этому криптуем уже свой вредоносный код
(будь то пинч или ещё что-то) открываем его в WinHex'e
ищем последовательность байт "8B 02 90 50 54"

находим и зменяем в нём HEX значение "02" на "30" к примеру
и сохраняем :) теперь наш код не палится .....

У вас наверно возник вопрос а как это дело 1 раз сделать
и больше не повторять?? Я расскажу вам :) для этого
можно исправить сам криптор. Так как криптор запакован
WinUpack'ом его можно распаковать к примеру статик
анпакером который лежит сдесь

Распаковали, теперь в нём то же ищем последовательность
байт 02 90 50 и заменяем 02 на 00 или 30 или что вам в
голову взбретёт =) теперь сохраняем криптор и юзаем его
:) теперь он очищен :Р

примерно таким способом можно чистить и
другие сигнатурные крипторы :)) это только пример,
дальше развивайте идею сами

з.ы. тестировалось на антивирусе касперского

Автор: Stalin
+-<<------------------------------------+-----|-----+----------------------------------->>-+


          Комментарии: 2
#1 Комментарий от: алексей

27 октября 2008 08:18 | ICQ: --
гуд
#2 Комментарий от: adlmast

27 ноября 2008 09:42 | ICQ: --
хорошая статейка!!! wink

Добавление комментария

Ваше Имя:


Ваш E-Mail:





Капча:            Включите эту картинку для отображения кода безопасности
обновить код

Введите код:

Навигация
Главная
Форум
Новости

Статьи
»Web-hack
»ICQ-hack
»Cracking
»Кодинг
»Соц. инженерия
»Разное

SEO
Книги
Web-tools
PHP-прокси
Обмен файлами
Сниффер
Информер
Генератор юзербаров
IRC-канал
О нас
Вход в систему
Логин:
Пароль:
 
Топ новостей
» Китайскому хакеру грозит около 7 лет тюремного заключен ...
» C новым, 2009 годом, и Рождеством Христовым!
» Хакеры стремительно молодеют
» Фоторамки с вирусами
» В 2009 г. будут «править» банковские трояны и лже-антив ...
» Украинским провайдерам предложили облагородить интернет
» УФАС признала спамеров виновными в нарушении закона о р ...
» Хакеры скомпрометировали данные 1,5 млн клиентов банка ...
» Украинские СМИ записали Ющенко в хакеры
Опрос
Кто такой по-вашему хакер?

Это - Я!!!
Жаждущий знаний
Преступник
Ну я даже не знаю...
Герой нашего времени
Сесть мы всегда успеем


Друзья сайта
..::XakNet.Ru::..
..::GraBBerZ.CoM::..
Eugen.SU Webt00lZ
TEM.DP.UA
..::Illmax.ru::..
..::qseZ.ORG::..
..::Tolpa.ORG::..
..::ProLogic.ws::..
52Nn TeaM
hacklab.org.ru
..::web-a.info::..
Indetails.info
.::VzloM.IN::.
Evil Forest
.:BlackHack.Ru:.
Планету-хакерам
...::ICQ Primary Base::...
TGBR Community
Ссылки
Счетчики:
дизайн сайта: Rock Technologies — достичь вершин