Свежие темы форума
[Vn5socks.net] Service Seller Socks Good в 15:43
Как возник ваш ник? [истории возникновения ваших ников] в 10:14
Тема для киноманов! (Обсуждение фильмов, сериалов и др.) в 10:13
Что слушаешь ты? Какая ваша любимая групп/песня/стиль музыки в 10:13
Флудер телефонов -1 в 09:41
Генератор прямых ссылок в 20:27
Ключи к Norton/Symantec Антивирус №3 (Продолжение) в 15:04
Нужна курсовая работа по менеджменту в 17:32
Продажа банковских карт РФ, Укр в 14:01
Ключ для Morphvox Pro в 20:44
Популярные темы форума
Ключи к Norton/Symantec Антивирус 9999
Ключи к Norton/Symantec Антивирус №2 (Продолжение) 9734
[Dichvusocks.us] Service Seller Socks Good 7009
[Vn5socks.net] Service Seller Socks Good 6612
Ключи к Norton/Symantec Антивирус №3 (Продолжение) 1953
Ключи для Windows 8.1 1892
CS:GO сайты с халявой (UPD 52 сайтa) 1830
Раздача игровых ключей на gleam.io Free(,бесплатно ) 1202
Раздача аккаунтов,ключей,cookies,JavaScript на ФО 1181
Промо-акции: различные полезные программы 1047
Интересные статьи и лайфхаки
Как получить бесплатно 30000 свободного опыта в Wo...
Как получить бесплатно 30000 свободного опыта в Wo...
В данной статье я вам расскажу как до 15 марта 2016 года получить на халяву 30000 свободного опыта в World of
Как узнать что вас взломали во Вконтакте?
Как узнать что вас взломали во Вконтакте?
Наверное многих интересует такой вопрос, как узнать что вас взломали во Вконтакте? Ведь никто от этого не заст
Как поменять почту в World of Tanks [2016]
Как поменять почту в World of Tanks [2016]
Как поменять почту в World of Tanks в 2016-ом году? Смена почты в WoT уже давно была невозможной, так как Warg
Ответить в теме Новая тема Новый опрос
Сейчас вы просматриваете тему

Набор статей/видео на тему чистки stub'ов/crypter'ов + софт.

  • Страница 1 из 1
  • 1
Форум о халяве - FREE-PASS.Ru » Халява бесплатно, акции, раздачи, бесплатные аккаунты. » Различные способы » Набор статей/видео на тему чистки stub'ов/crypter'ов + софт. (Нарыл для вас free-pass вданный момент все еще пашет.......)
Набор статей/видео на тему чистки stub'ов/crypter'ов + софт.
borbotko86
Автор темы
Дата: Суббота, 22.06.2013, 12:55 | Сообщение # 1

Очень доступное и понятное видео как чистить софтинку.


Нужный софт:
 -Free Hex Editor
 -odbg
 -SignDetect
 -
PEiD


Добавлено (22.06.2013, 13:38)
---------------------------------------------


Еще одно видео по читске джойнера с помощью

WinHex'a от наших испанских колег



Нужный софт:
-winhex


Добавлено (22.06.2013, 13:55)
---------------------------------------------


Чистка крипторов на примере FreeCryptor

Все наверно знаю новое творение GLOF'a под названием
Free Cryptor. Это довольно неплохой криптор exe файлов.
Самое главное что он бесплатный и постоянно обновляется.
GLOF наверно устаёт постоянно чистить его и вот я решил
ему так сказать помочь да и сам разобраться.
Нужный софт:
 -
freecryptor

ну и какой-нибудь маленький ехе (чем меньше - тем лучше)
Потом запускаем winhex и открываем в ней вашу софтину и смотрим сам
код, благо он весит мало и саму структуру запомнить
довольно просто:

Теперь криптуем Free Cryptor'ом и опять же открываем
в WinHex'e и вот начинаем сравнивать криптованый файл
от не криптованого:

как видим до "a.idata" вроде всё одинаковое, а вот после
видим ".AFCryptor" - это имя секции криптора, её можно
переименовать на свой вкус ибо особой роли не играет.
Далее мы видим непонятный текст - это наш зашифрованный
Hello World после до "ssageBoxW" почти всё так же, а вот
после видим некий "стаб" криптора который так сказать
идёт до конца ехе файла:


почти в самом конце видим "FCryptor"....c:\1.exe" ну это
собственно то же имя что и было приписано в имени секции
криптора и путь до криптованого файла, их можно затереть
нафиг, ибо опять же роли не играет =))

а вот теперь давай начнём разбираться со стабом, ибо именно
по нему обычно аверы детектят криптор.
Как же узнать по какой именно сигнатуре ав детектит? Ну
мне на ум нечего не пришло кроме как поочерёдно затирать
по 1 символу и проверять перестал палица или нет.
Ну вот затираем "3", проверяем - палица, затираем "Т",
проверяем - палица, и так далее..... и доходим мы до
последовательности "<.hPT":



видим что после затирания знака "." (а именно его HEX
значения 02) палица перестаёт! Так вот значит это и
есть та сигнатура (или часть её) по которой АВ детектит.
Теперь проверяем на что можно заменить, попробуем
заменить на символ "0" (ноль, его HEX значение "30")

проверяем - не палится, проверяем - работает. Такс а
что же делать если и "0" добавят в базу сигнатур? Тогда
можно заменить на что-то другое, например на HEX
значение "00" и т.д.

Ну вот теперь мы знаем по какой сигнатуре детектит и на
что заменять по этому криптуем уже свой вредоносный код
(будь то пинч или ещё что-то) открываем его в WinHex'e
ищем последовательность байт "8B 02 90 50 54"

находим и меняем в нём HEX значение "02" на "30" к примеру
и сохраняем теперь наш код не палится .....

У вас наверно возник вопрос а как это дело 1 раз сделать
и больше не повторять?? Я расскажу вам для этого
можно исправить сам криптор. Так как криптор запакован
WinUpack'ом его можно распаковать к примеру статик
анпакером который можно скачать тут:
                         ASPack
Распаковали, теперь в нём то же ищем последовательность
байт 02 90 50 и заменяем 02 на 00 или 30 или что вам в
голову взбредет =) теперь сохраняем криптор и юзаем его
теперь он очищен :Р

з.ы. теперь примерно таким способом можно чистить и
другие сигнатурные крипторы ) это только пример,
дальше развивайте идею сами



Поделиться этой темой:
 
Бот
Аватарка бота
Интересное
Не видишь блоки? - Отключи AdBlock
HARD
Дата: Суббота, 22.06.2013, 13:01 | Сообщение # 2
Может быть это переместить в способы?
Хотите купить рекламу на форуме, задать какой-либо вопрос администрации?
Контакты указаны на этой странице (Жми сюда).

 
borbotko86
Автор темы
Дата: Суббота, 22.06.2013, 22:03 | Сообщение # 3
cool тебе видней переноси . сайт не мой я тут не командую . smile
 
HARD
Дата: Суббота, 22.06.2013, 22:04 | Сообщение # 4
Цитата (borbotko86)
тебе видней переноси . сайт не мой я тут не командую
Просто мне лень все читать, но это похоже на способ как я понял biggrin
Хотите купить рекламу на форуме, задать какой-либо вопрос администрации?
Контакты указаны на этой странице (Жми сюда).

 
borbotko86
Автор темы
Дата: Суббота, 22.06.2013, 22:19 | Сообщение # 5
cool да , на способ но еще в данный момент рабочий smile
 
Форум о халяве - FREE-PASS.Ru » Халява бесплатно, акции, раздачи, бесплатные аккаунты. » Различные способы » Набор статей/видео на тему чистки stub'ов/crypter'ов + софт. (Нарыл для вас free-pass вданный момент все еще пашет.......)
  • Страница 1 из 1
  • 1
Поиск:

Чтобы оставить свое сообщение в данной теме, пожалуйста,
зарегистрируйтесь или войдите через логин и пароль / одну из социальных сетей.
Пожалуйста, зарегистрируйтесь! или войдите под любой соц.сетью
Вы сможете видеть всю халяву на сайте, писать сообщения и создавать темы на форуме!
Войти Зарегистрироваться