ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Эксплойт для MS Word, как убрать детекты? (https://forum.antichat.xyz/showthread.php?t=379366)

Zmaster_ 06.04.2013 15:45

Здравствуйте. В метасплойте есть эксплойт для уязвимости CVE-2012-0158 (ms12_027_mscomctl_bof). Так вот, выходной .doc файл детектится всем чем только можно. Вопрос: как вообще криптуются такого типа эксплойты, что нужно делать, чтобы убирать количество детектов?

Zmaster_ 07.04.2013 18:35

Немного непонятная вещь... Рылся на wasm.ru, зашел сюда:

http://www.wasm.ru/forum/viewtopic.php?id=47079

Скачал там файл (последний пост), эксплуатирующий вышеназванную уязвимость. Его палят только 7 аверов. Сравнил размеры файлов. Почему-то мой весит 10кб, скачанный - больше 100кб. Открыл оба файла в хекс редакторе для сравнения...Вообще ничем не похожи, даже близко, без совпадений вообще. Использую эксплойт windows/fileformat/ms12_027_mscomctl_bof (использую начинку эксплойта download_exec).

Хотя файлы и эксплуатируют одну и ту же уязвимость, но они вообще разные, можете подсказать чем и как был сгенерирован файл на васме, как такой создать и прочее поподробнее расскажите пожалуйста.

Prosta4ok 08.04.2013 02:12

меняй структуру файла и не будет палиться

Zmaster_ 08.04.2013 02:26

Цитата:

Сообщение от Prosta4ok
меняй структуру файла и не будет палиться

Спасибо кэп Но только вопрос то был как и чем?


Время: 10:27