ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО_OLD > Статьи > Авторские статьи
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 08.07.2008, 20:33
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

Небольшое добавление

Как выяснилось, такой вариант изменения файла слишком хорошо замечается антивирусниками.
По этому, не вдаваясь в подробности, скажу, что лучше после выполнения вышеописанных манипуляций сделать следующее:

а) запомнить некоторое количество кода начиная с исходной OEP (>= 6 байт)
б) заменить его на прыжок на наш инжектируемый код
в) заменить в инжектируемом коде прыжок на OEP на прыжок в место в начале программы ПОСЛЕ прыжка на инжектируемый код (чтобы не было бесконечного цикла)
г) вставить в инжектируемый код ПЕРЕД прыжком на "прыжок на OEP" запомненные в пункте а) команды
д) и после этого всего, убедившись, что всё работает, вернуть в PE-редакторе BaseOfCode (на 0x1000 в данном случае).

Получившийся после таких превращений файл для детального рассмотрения я залил сюда:
http://ifolder.ru/7270354

Теперь (если верить вирустоталу), файл палят как вирус не 21 из 33 антивирей, а только 10

PS Извините, что не сказал об этом сразу, просто не думал, что это так существенно, ибо сам всегда делал как только что сказал.
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ