HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 15.05.2009, 23:46
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме:
254313

Репутация: 185
По умолчанию

Давай свой бинарь сюда!Или лучше в личьку.
 
Ответить с цитированием

  #2  
Старый 15.05.2009, 23:57
ZERO-Y
Участник форума
Регистрация: 28.03.2006
Сообщений: 124
Провел на форуме:
434516

Репутация: 23
По умолчанию

Странно но удалив весь код, удалив все формы и модули - bitdifender палил его =/ оставил только 1 модуль и тот переименовал ( что бы скомпилировать )
 
Ответить с цитированием

  #3  
Старый 16.05.2009, 01:16
Hellsp@wn
Постоянный
Регистрация: 29.04.2007
Сообщений: 496
Провел на форуме:
2715445

Репутация: 588
По умолчанию

на дельфи чтоле кодишь? там есть такая фигня как DVCLAL и PACKAGEINFO в ресурсах, их лучше затирать.
 
Ответить с цитированием

  #4  
Старый 16.05.2009, 01:44
ZERO-Y
Участник форума
Регистрация: 28.03.2006
Сообщений: 124
Провел на форуме:
434516

Репутация: 23
По умолчанию

Не, не на Delphi, на vb пишу, а там чтото подобное есть? В смысли то что затирать надо?
 
Ответить с цитированием

  #5  
Старый 16.05.2009, 11:34
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме:
254313

Репутация: 185
По умолчанию

Короче,после полного уничтожения всех строк из файла,кроме ресурсов,всеравно продолжает палиться,видимо ты использовал какие то паблик исходники,компиленные уже не раз,
на которые есть устойчивые сигнатуры в вирусных базах.Небольшое криптование,тоже
результатов не дало.
Цитата:
VK_BACK
VK_TAB
VK_RETURN
HKLM\​Software\​Microsoft\​Windows\​CurrentVersion \​Run
ASCII "URLDownloadToFileA"
ASCII "ShellExecuteA"
Спряч куда подальше и переписывай исходники....

Последний раз редактировалось Lamia; 16.05.2009 в 11:36..
 
Ответить с цитированием

  #6  
Старый 16.05.2009, 11:59
ZERO-Y
Участник форума
Регистрация: 28.03.2006
Сообщений: 124
Провел на форуме:
434516

Репутация: 23
По умолчанию

Спасибо большое! downloader и запись в реестр переписать через API функции поможет?.. ну во всяком случае попробую.
я весь код перекопировал на другой проект, + начал палится нодом как unknown NewHeur_PE, ресурсов там нету, может еще гдето надо подчищать?
 
Ответить с цитированием

  #7  
Старый 16.05.2009, 12:11
ZERO-Y
Участник форума
Регистрация: 28.03.2006
Сообщений: 124
Провел на форуме:
434516

Репутация: 23
По умолчанию

Добавив в Properties - Company Name ( Microsoft) - обошел unknown NewHeur_PE
BitDefender палит из за добавления в реестр, как это обойти ?

Последний раз редактировалось ZERO-Y; 16.05.2009 в 13:59..
 
Ответить с цитированием

  #8  
Старый 16.05.2009, 14:51
zeppe1in
Постоянный
Регистрация: 12.07.2006
Сообщений: 327
Провел на форуме:
1654818

Репутация: 117
По умолчанию

случай из жизни. инжектил длл, если использовать просто CreateProcess, то палился нодом, надругих не проверял. А если использовать CreateProcess CREATE_SUSPENDED, а потом ResumeThread то палица перестал. вроде те же яйца, только в профиль, а палево прошло.
пс: кстати подсмотрел решение в другой программе которая инжектила длл и не вызывала проблем с антивирусом)

Последний раз редактировалось zeppe1in; 16.05.2009 в 14:53..
 
Ответить с цитированием

  #9  
Старый 19.05.2009, 18:46
ZERO-Y
Участник форума
Регистрация: 28.03.2006
Сообщений: 124
Провел на форуме:
434516

Репутация: 23
По умолчанию

Вроде бы сделал что бы не палилось но! 2 фрагмента так и не могу добавить - отправку на фтп и автозапуск, ну отправку на фтп еще попробую мож чет получится, а вот с автозапуском... перелазил пол инета ненашел кода который бы не палился, уже хотел в ресурсы кинуть run.reg с записью в автозапуск =))). Есть тут VB кодеры? как обойти? ... Спасибо!..
 
Ответить с цитированием

  #10  
Старый 19.05.2009, 18:55
Pernat1y
Постоянный
Регистрация: 20.12.2007
Сообщений: 577
Провел на форуме:
1636674

Репутация: 171


По умолчанию

пробуй юзать менее паливные ключи автозагрузки. те-же activeX, или сервисы
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Upx 1.25 LLIepuqo Болталка 8 15.12.2006 17:23
Dotfix protector v1.0 Thief Болталка 0 11.08.2004 03:15



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ