FASM > "Hello world!" > Детектят 2 АВ как Sus/UnkPacker

Тема в разделе "WASM.BEGINNERS", создана пользователем Kurpatov, 2 апр 2011.

  1. Kurpatov

    Kurpatov New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2011
    Сообщения:
    3
    Исходник:

    Код (Text):
    1. format PE GUI 4.0
    2. entry start
    3. include '%include%/win32a.inc'
    4. section '.data' data readable writeable
    5.     _title db 'Hello world!', 0
    6.     _message db 'Hello world!', 0
    7. section '.code' code readable executable
    8.     start:
    9.         invoke LoadIcon, 0, IDI_APPLICATION
    10.         invoke MessageBox, HWND_DESKTOP, _message, _title, MB_OK
    11.         invoke ExitProcess, 0
    12. section '.idata' import data readable writeable
    13.     library \
    14.         kernel, 'kernel32.dll', \
    15.         user, 'user32.dll'
    16.     import kernel, \
    17.         ExitProcess, 'ExitProcess'
    18.     import user, \
    19.         LoadIcon, 'LoadIconA', \
    20.         MessageBox, 'MessageBoxA'
    21. section '.rsrc' resource data readable
    22.     directory \
    23.         RT_GROUP_ICON, group_icons, \
    24.         RT_ICON, icons
    25.     resource group_icons, \
    26.             1, LANG_NEUTRAL, main_icon
    27.     resource icons, \
    28.             1, LANG_NEUTRAL, icon_data
    29.     icon main_icon, icon_data, 'icon_16x16.ico'
    Sophos 02.04.2011 8:30:20 hello.EXE Sus/UnkPacker
    Webroot 02.04.2011 8:30:20 hello.EXE Sus/UnkPacker

    Что за хрень? Как бороться?
     
  2. rmka

    rmka Member

    Публикаций:
    0
    Регистрация:
    22 окт 2010
    Сообщения:
    108
    Но зачем?
     
  3. Kurpatov

    Kurpatov New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2011
    Сообщения:
    3
    Вопрос как бороться?... а не зачем... лично мне не нравится писать безобидные программы которые заведомо определяются как вирус...
     
  4. TrashGen

    TrashGen ТрещГен

    Публикаций:
    0
    Регистрация:
    15 мар 2011
    Сообщения:
    1.186
    Адрес:
    подполье
    Воспользуйтесь 0дей средствами обманок эмуляторов описанными CFF
     
  5. Kurpatov

    Kurpatov New Member

    Публикаций:
    0
    Регистрация:
    2 апр 2011
    Сообщения:
    3
    Большая просьба поделиться линками ) Заранее большое спасибо
     
  6. 0dh

    0dh New Member

    Публикаций:
    0
    Регистрация:
    23 мар 2011
    Сообщения:
    31
    Отправьте на вирустотал, завтра этот зло-код будет палиться 22 антивирусами :)
     
  7. HPC

    HPC New Member

    Публикаций:
    0
    Регистрация:
    30 мар 2011
    Сообщения:
    37
    Заметил что Авира также ругается на безобидный код.Чуть не так уже орет что Крипт.
    Почти всегда помогает перестановочка в коде.Вот например твой код

    Делаем перестоновочку в коде и АВП молчит.Если нет то эксперементируем дальше.


    format PE GUI 4.0
    entry start
    include '%include%/win32a.inc'

    section '.rsrc' resource data readable
    directory \
    RT_GROUP_ICON, group_icons, \
    RT_ICON, icons
    resource group_icons, \
    1, LANG_NEUTRAL, main_icon
    resource icons, \
    1, LANG_NEUTRAL, icon_data
    icon main_icon, icon_data, 'icon_16x16.ico'

    _title db 'Hello world!', 0
    _message db 'Hello world!', 0

    start:
    invoke LoadIcon, 0, IDI_APPLICATION
    invoke MessageBox, HWND_DESKTOP, _message, _title, MB_OK
    invoke ExitProcess, 0
    section '.idata' import data readable writeable
    library \
    kernel, 'kernel32.dll', \
    user, 'user32.dll'
    import kernel, \
    ExitProcess, 'ExitProcess'
    import user, \
    LoadIcon, 'LoadIconA', \
    MessageBox, 'MessageBoxA'
     
  8. sharabee

    sharabee New Member

    Публикаций:
    0
    Регистрация:
    1 апр 2011
    Сообщения:
    12
    спасибо ) получилось