ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 07.04.2009, 11:21
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

все эти процес мониторы виртуалки и т.п. хорошо но в любом мало-мальски уважающм себя вирусе будет детект всех этих тулзов.

ИМХО дебагер. дебагер и еще раз дебагер + знание методов ухода из под отладки и детекта отадки... Иначе сливайте воду господа :-)

Надетяться на "СЕНДБОЕСЫ" тоже глупо, их тоже легко детектить..

Последний раз редактировалось spider-intruder; 07.04.2009 в 11:32..
 
Ответить с цитированием

  #12  
Старый 07.04.2009, 15:41
-Hormold-
Постоянный
Регистрация: 29.09.2007
Сообщений: 617
Провел на форуме:
3250478

Репутация: 999


Отправить сообщение для -Hormold- с помощью ICQ
По умолчанию

Думаю ZeuS не вылезет за пределы виртуалки?
 
Ответить с цитированием

  #13  
Старый 07.04.2009, 16:05
gold-goblin
Познавший АНТИЧАТ
Регистрация: 26.03.2007
Сообщений: 1,095
Провел на форуме:
5265510

Репутация: 455


По умолчанию

нет
 
Ответить с цитированием

  #14  
Старый 08.04.2009, 15:33
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

а ida для случаев когда надо какие-то структуры данных определить и т.п., на то он(или она)) ) и интерактивный
 
Ответить с цитированием

  #15  
Старый 08.04.2009, 22:05
s0l_ir0n
Участник форума
Регистрация: 14.03.2009
Сообщений: 237
Провел на форуме:
813785

Репутация: 314
Отправить сообщение для s0l_ir0n с помощью ICQ
По умолчанию

Цитата:
Сообщение от -Hormold-  
Думаю ZeuS не вылезет за пределы виртуалки?
Если у тебя есть доступ в одэй, то советую поставить на виртуалку патч, который делает ее реальной машиной(какбе) и позволяет запускать старфорс,фиму,сэйфдиск на варе. Это немного защитит он хитрых зверьков с детектом и обходом вари

З.ы.: этот патч ставится только на VMware Workstation 6.0.2 Build 59824
 
Ответить с цитированием

  #16  
Старый 19.04.2009, 01:20
Brut[e]
Новичок
Регистрация: 31.10.2006
Сообщений: 20
Провел на форуме:
346916

Репутация: 3
Отправить сообщение для Brut[e] с помощью ICQ
По умолчанию

А можно ссылочку на этот патчик, насколько знаю он уже лежит в паблике, но пока сам не нашел.
 
Ответить с цитированием

  #17  
Старый 19.04.2009, 07:09
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
Провел на форуме:
1013791

Репутация: 711


По умолчанию

Цитата:
Сообщение от Brut[e]  
насколько знаю
откуда знаешь?
 
Ответить с цитированием

  #18  
Старый 19.04.2009, 12:33
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме:
254313

Репутация: 185
По умолчанию

Вот патчик для версии VMWare версии 5,0,0 build 13124,сама не тестила и не запускала!
Проверяйте сами!Внутри и видеоролики.
http://www.datafilehost.com/download-119cdb8b.html
Цитата:
***************************
* Collision Software *
* http://www.cnsoft.ru *
* ICQ 737084 *
* *
*VMware soft full v 1.2 *
***************************
Описание папок:
soft - полностью наш софт разработанный на заказ известно кем

bonus - программы для работы с vmware, исходники, прочая фигня которую мне удается откапывать в инете, спасибо всем кто помогает.

video - ролики с демонстрацией использования софта, очень полезно как учебник работы с софтом.


Правила использования нашего SOFT-а

Весь софт который мы предлагаем должен использоваться исключительно в образовательных целях или для повышения собственной безопасности,
использование данного софта во всех остальных случаях преследуется законом той страны в которой вы находитесь.
При использовании любого софта из данного архива вы принимаете полную ответственность за использование на себя.


Понятия:

ВМ - виртуальная машина, VMWare версии 5,0,0 build 13124 с установленной на ней Windows XP

Files:
readme.txt - Этот файл, он же Справка

isbackdoor.exe - программа для проверки на успешность установки патча для бэкдора. если ВМ не пропатченная, то при запуске из под вм выдает мевссадж бокс. если же ВМ пропатченная, то выдает ошибку Windows.

mydriverdesc.exe - программа для смены имен устройств VMWare на 3Com в диспетчере устройств. (OLD VERSION)

myvm.exe - запускается не из под ВМ. после запуска нажать кнопку обзор, выбрать файл ProgramFiles\VMWare\bin\vmware-vmx.exe (перед этим его надо сохранить куда нибудь в целях дальнейшего восстановления), ввести необходимый мак адрес, нажать Patch BackDoor, затем ОК. ВНИМАНИЕ из-за смены мак адреса может отказаться работать интернет под варей. Для устранения этой ошибки, запускаем VMWare, но не запускаем на ней операционку, ищем меню VM -> Settings.. (горячая клавиша кстати Ctrl-D)
Тыкаем там Ethernet. В моем случае не работало если там стояло NAT
Изменяем на VMnet0(default bridged), а внутри уже ВМ настраиваем свойства соединения также как и на компе-хосте.
У меня например АДСЛ, я просто дал варе отдельный айпишник 192.168.1.5 (у меня дома 4 компа как на корбле в фильме матрица ))) , настроил днс и адрес гейта. Вот и все. Инет заработал.

mydescname.exe - работает следующим образом: запускаем ее под варей, нажимаем кнопку старт, вводим
название которе мы будем менять и название какое мы хотим поменять.
Проверяем работу программы в диспетчере устройств виндовз.

Характеристики:

Все четыре программы написаны на чистом ассемблере и имеют минимальный размер. Все работает на системном уровне с максимальными привелегиями. Программы полностью изменяют аппаратную часть ВМ. В работе используются самописанные драйверы работющие в ring-0.


Включает в себя:

1)патч бэкдора
2)смену мак адреса сетевой карты вмваре
(проверяется через ipconfig /all запущенным из под ВМ)
3)dump biosa видеокарты


ПОРЯДОК ИСПОЛЬЗОВАНИЯ СОФТА:

1) делаем бэкап файла ProgramFiles\VMWare\bin\vmware-vmx.exe
2) запускаем myvm.exe
3) жмем кнопку обзор
4) выбираем файл ProgramFiles\VMWare\bin\vmware-vmx.exe
5) вводим нужный мак адрес сетевой карты
6) жмем кнопку Patch BackDoor
7) жмем кнопку ОК
8) запускаем ВМ
9) копируем на ВМ в любую папку файлы isbackdoor.exe и mydriverdesc.exe
10) запускаем isbackdoor.exe если ВМ не пропатченная, то при запуске из под вм выдает мевссадж бокс. если же ВМ пропатченная, то выдает ошибку Windows.
11)запускаем mydescname.exe
12)читаем выше че делать с ним
13)проверяем на ВМ->Мойкомпьтер:свойства->Управление->Диспетчер устройств имя того устройства, которое вводилось, должно измениться. У меня был AMD Athlon а теперь Pentiun VIII :-)
===================end============================

по поводу бонусов - тут еще херь есть по детектингу
можно тоже скачать и заюзать
просто там регаться надо а мне щас уже неохота )
http://www.codeproject.com/system/VmDetect.asp

и вот тут еще посмотреть можно
http://chitchat.at.infoseek.co.jp/vmware/vmtools.html
 
Ответить с цитированием

  #19  
Старый 19.04.2009, 12:50
Not Found...
Banned
Регистрация: 18.04.2009
Сообщений: 78
Провел на форуме:
1928072

Репутация: 194
Отправить сообщение для Not Found... с помощью ICQ
По умолчанию

1.Filemon,Regmon...или тотже Outpost.
2.VMware...самая крутая виртуалка .Можно также использовать Rollback Rx на реал.компе(если вирус детектит vm).Защита 100%
3.хз)
 
Ответить с цитированием

  #20  
Старый 19.04.2009, 13:03
lll6
Познающий
Регистрация: 01.03.2008
Сообщений: 99
Провел на форуме:
613745

Репутация: 51
По умолчанию

А можно тестить и на своей системе под ShadowUser, всё равно после перезагрузки всё откатится назад. Вроде как вирусов, обходящих ShadowUser нет. Ну естественно ставить его на чистую систему.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Мобильных вирусов становится все больше dinar_007 Новости мира "железа" 0 14.02.2007 19:05
В интернете появился поисковик вирусов dinar_007 Мировые новости 0 19.07.2006 13:54
Исследование интернет-магазинов по продаже мобильных телефонов novichok Сотовый фрикинг 5 09.04.2006 23:47
Хит-парад "карманных" вирусов DRON-ANARCHY Мировые новости 0 07.07.2005 23:05



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ