правильный XOR

Тема в разделе "WASM.BEGINNERS", создана пользователем ptr, 11 мар 2010.

  1. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    К стате насщёт авиры, я чо только не делал, орёт падла на большой кусок данных в файле, куда я его только не засовывал, в секцию .code, .data пробовал как оверлей, не фига. Разве что в ресурсы не пробовал, но в ресурсы невариант.

    К стате даже с маленькой энтропией орёт. Может кто подскажет как одалеть?
     
  2. expert

    expert New Member

    Публикаций:
    0
    Регистрация:
    19 янв 2009
    Сообщения:
    151
    2FED
    похоже что вы пишете криптор, здесь таким не помогают.

    p.s. авира палит по многим критериям, думайте :)
     
  3. Sunzer

    Sunzer Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    256
    Разбей на две части. Пропорционально. А как палит?
     
  4. pr0mix

    pr0mix New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    107
    так как проверок куча, поэтому в оверлей тоже вариант, найти только главные флаги детекта и убрать их
     
  5. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    expert Не криптор, дропер.

    В разных вариациях палит как XPACK ZPACK Zhelatin

    все поля в PE заголовке корректные, блок данных шифрованый, к стате разбивка мало чего даёт
     
  6. Sunzer

    Sunzer Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    256
    XPack - PE Header
    ZPack - Импорт, пропорции секций. PE Header. энтропия.

    Zhelatin - скорее всего из за конкретной(ых) апи в импорте.
     
  7. pr0mix

    pr0mix New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    107
    на самом деле, так более извращенное детектирование, тот же XPack может подходить под описание ZPack и наоборот. Для каждого свои флаги
     
  8. KondraT

    KondraT Member

    Публикаций:
    0
    Регистрация:
    22 янв 2006
    Сообщения:
    175
    да. для xpack и zpack различия довольно размытые. основная причина - это то, что указал Sunzer.
    добавлю еще: zpack - высокая энтропия вначале от entry point. xpack - много нулей в какой-либо секции или пустая.
     
  9. dendi

    dendi New Member

    Публикаций:
    0
    Регистрация:
    3 сен 2007
    Сообщения:
    233
    Такие темы лишние на форуме. Не превращайте васм в вепхак.
    [​IMG]
     
  10. pr0mix

    pr0mix New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    107
    по моему, как раз наоборот, а вот твоя мессага = 0 инфы, как и эта
     
  11. dendi

    dendi New Member

    Публикаций:
    0
    Регистрация:
    3 сен 2007
    Сообщения:
    233
    А какая инфа нужна? То что миллион раз писали про то, что ав не эмулируют большинство API, не различают сегменты, cpl и т.д.? Это уже везде написано, обсуждать тут нечего.
     
  12. pr0mix

    pr0mix New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2008
    Сообщения:
    107
    каждый раз может проскочить другая (ценная) инфа, а вот от подобных твоим сообщений думаю, точно нет толка.
     
  13. dr_godsl

    dr_godsl New Member

    Публикаций:
    0
    Регистрация:
    13 дек 2009
    Сообщения:
    60
    как вариант, можно "дропируемый" pe превратить в base64 и либо в секцию данных, либо в ресурсы. далее CryptStringToBinary и авира отдыхает. если смущает размер дропера, upx в помощь.
     
  14. dr_godsl

    dr_godsl New Member

    Публикаций:
    0
    Регистрация:
    13 дек 2009
    Сообщения:
    60
    зы авире в секции ресурсов не нравится RT_RCDATA, а вот STRINGTABLE ее не интересует
     
  15. dendi

    dendi New Member

    Публикаций:
    0
    Регистрация:
    3 сен 2007
    Сообщения:
    233
    На 2к не будет работать.
     
  16. dr_godsl

    dr_godsl New Member

    Публикаций:
    0
    Регистрация:
    13 дек 2009
    Сообщения:
    60
    эту функцию можно и самому реализовать. если память не изменяет, где-то на васме видел готовую реализацию.
     
  17. Semiono

    Semiono Member

    Публикаций:
    0
    Регистрация:
    27 ноя 2005
    Сообщения:
    777
    ..мм а что такое сигнатюры? :]
    я что-то не понял, что кампиляторы сами ставят подпись чтобы их потом антивирус распозновал?
    это ж тупо! либо я не знаю что такое сигнатуры. ru.wikipedia.org/wiki/Сигнатура_файла
     
  18. Semiono

    Semiono Member

    Публикаций:
    0
    Регистрация:
    27 ноя 2005
    Сообщения:
    777
    Зачем FSG пишет в код что он FSG это что самоубийство?
     
  19. Z3N

    Z3N New Member

    Публикаций:
    0
    Регистрация:
    10 фев 2009
    Сообщения:
    812
    Почему же самоубийство? Хочется чтобы все знали чем упаковано. Это пакер, а не протектор, распаковать можно на раз.

    А если уж припрёт, то можно эти строчки и убрать. Либо достать приват версию (такие, наверно, есть).

    Насчёт сигнатур. Компилятор сам не ставит их намеренно (линкер от МС пихает что-то, но остальные вроде нет). Сигнатура, это что-то вроде отпечатка пальцев. Кто код трогал - того и отпечатки.

    И вообще, сигнатура - это повторяющаяся часть кода, которая есть почти в каждом приложении конкретной версии компилятора.
    В С/C++ и подобных им языках это стартап код.
     
  20. cornolio

    cornolio New Member

    Публикаций:
    0
    Регистрация:
    16 апр 2009
    Сообщения:
    50
    ну и что UPX пишет что он UPX, их задача сжать файл, а не скрыть от чего либа