ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

распотрошить троян
  #1  
Старый 15.06.2009, 14:55
skam777
Участник форума
Регистрация: 03.01.2009
Сообщений: 157
Провел на форуме:
759690

Репутация: 22
По умолчанию распотрошить троян

тут такое дело нашел закриптованный троян
кто может распотрошите или проверьте пожалуйста
что он делает и куда что отправляет
http://narod.ru/disk/9873991000/bds.exe.html
отчет с вирустотала
Код:
a-squared 	4.5.0.18 	2009.06.11 	- AhnLab-V3 	5.0.0.2 	2009.06.11 	- AntiVir 	7.9.0.183 	2009.06.11 	TR/Crypt.XPACK.Gen Antiy-AVL 	2.0.3.1 	2009.06.11 	- Authentium 	5.1.2.4 	2009.06.10 	- Avast 	4.8.1335.0 	2009.06.10 	- AVG 	8.5.0.339 	2009.06.10 	- BitDefender 	7.2 	2009.06.11 	- CAT-QuickHeal 	10.00 	2009.06.11 	- ClamAV 	0.94.1 	2009.06.11 	- Comodo 	1314 	2009.06.11 	UnclassifiedMalware DrWeb 	5.0.0.12182 	2009.06.11 	- eSafe 	7.0.17.0 	2009.06.11 	Win32.TRCrypt.XPACK eTrust-Vet 	31.6.6553 	2009.06.11 	- F-Prot 	4.4.4.56 	2009.06.10 	- F-Secure 	8.0.14470.0 	2009.06.11 	- Fortinet 	3.117.0.0 	2009.06.11 	- GData 	19 	2009.06.11 	- Ikarus 	T3.1.1.59.0 	2009.06.11 	Trojan.Crypt K7AntiVirus 	7.10.760 	2009.06.10 	- Kaspersky 	7.0.0.125 	2009.06.11 	- McAfee 	5642 	2009.06.10 	- McAfee+Artemis 	5642 	2009.06.10 	Artemis!96494CA127D8 McAfee-GW-Edition 	6.7.6 	2009.06.11 	Trojan.Crypt.XPACK.Gen Microsoft 	1.4701 	2009.06.11 	- NOD32 	4148 	2009.06.11 	- Norman 	6.01.09 	2009.06.10 	W32/Smalltroj.NRDN nProtect 	2009.1.8.0 	2009.06.11 	- Panda 	10.0.0.14 	2009.06.10 	Suspicious file PCTools 	4.4.2.0 	2009.06.11 	- Prevx 	3.0 	2009.06.11 	- Rising 	21.33.32.00 	2009.06.11 	Win32.Infected.GEN [Suspicious] Sophos 	4.42.0 	2009.06.11 	- Sunbelt 	3.2.1858.2 	2009.06.11 	- Symantec 	1.4.4.12 	2009.06.11 	- TheHacker 	6.3.4.3.343 	2009.06.10 	- TrendMicro 	8.950.0.1092 	2009.06.11 	- VBA32 	3.12.10.7 	2009.06.11 	- ViRobot 	2009.6.11.1781 	2009.06.11 	- VirusBuster 	4.6.5.0 	2009.06.11 	-
 
Ответить с цитированием

  #2  
Старый 15.06.2009, 15:13
Kaimi
Reservists Of Antichat - Level 6
Регистрация: 23.08.2007
Сообщений: 1,237
Провел на форуме:
18127311

Репутация: 1676


Отправить сообщение для Kaimi с помощью ICQ
По умолчанию

Он не закриптован, да и не запускается без библиотек delphi
 
Ответить с цитированием

  #3  
Старый 16.06.2009, 07:29
ProTeuS
HARDstasy
Регистрация: 26.11.2004
Сообщений: 1,367
Провел на форуме:
4226592

Репутация: 2175


Отправить сообщение для ProTeuS с помощью ICQ
По умолчанию

юзай песочницы публи4ные, намного быстрее ру4ного ревресинга и они достпны всем, даже без дополнительных знаний: http://anubis.iseclab.org/
 
Ответить с цитированием

  #4  
Старый 16.06.2009, 10:13
POS_troi
Познавший АНТИЧАТ
Регистрация: 01.12.2006
Сообщений: 1,769
Провел на форуме:
3718311

Репутация: 1118


Отправить сообщение для POS_troi с помощью ICQ
По умолчанию

eSafe - на UPX ругается.
 
Ответить с цитированием

  #5  
Старый 16.06.2009, 18:23
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

С каких пор подписные цифровой подписью файлы от Embarcadero Technologies Inc. стали троянами? лол, это же файл от делфи
 
Ответить с цитированием

  #6  
Старый 16.06.2009, 19:44
оlbaneс
Moderator - Level 7
Регистрация: 05.11.2007
Сообщений: 894
Провел на форуме:
5609275

Репутация: 1474


По умолчанию

Цитата:
Сообщение от neprovad  
С каких пор подписные цифровой подписью файлы от Embarcadero Technologies Inc. стали троянами? лол, это же файл от делфи
мне с цифровой подписью IBM попадались. теперь в фаерволе убираю галку с "доверять приложениям с цифровой подписью"
 
Ответить с цитированием

  #7  
Старый 16.06.2009, 20:28
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

ну да, ничто не мешает купить или украсть данные для фальсификации подписи.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ