NOD32/Троян/Верхний язык

Тема в разделе "WASM.BEGINNERS", создана пользователем wasp2006, 10 мар 2006.

  1. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    Люди помогите!

    как можно обойти НОД32 с его замечательной эверистикой. Привидите примеры для верхних языков, не надо АСМа =)

    НОД32 просто шаман какойто как ни крути всё равно распознает! весь сорс код наизнанку выворачиваю и всё равно видит! тихий ужас ....
     
  2. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102
    Сорри за оффтоп.

    Не мог бы та проверить вот этот файл?

    Надеюсь не распознает.

    НЕ ЗАПУСКАТЬ.

    [​IMG] 1174279950__ks24.rar
     
  3. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    kyloger gu trojan, сразу показал как только кликнул
     
  4. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    вопщем с НОД32 я схожу помаленку с ума =)

    можно сказать что с НОД32 никакие каки не страшны

    совершенно непонятно как работает....

    КАВ, АФИ, НОРТОНО детский лепет по сравнению с нодом
     
  5. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    к примеру в коде в процедуре идут два обращения к регистру getkeyvalue и НОД32 орёт, что это вариант вируса, а если одно обращение делаю, то не орёт... и так на множестве участков кода... то есть по сути НОД32 заставляет меня абсолютно переписать код... это же убицца можно. Скажите какие команды НОД не может эмулировать, как можно безболезненно замести следы от НОД32. Дайте конкретику пожалуйста! я вас очень прошу!
     
  6. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    Подмена вирусной сигнатуры зараженного файла – это худшая из идей, которая только может придти вирусописателю в голову. Уродский, крайне трудоемкий, да к тому же требующий высокой квалификации способ – вот что это такое. Что отличает зараженный файл он незараженного? Сигнатура. Чтобы пройти сквозь все антивирусные заслоны, следует загрузить пациента в HEX-редактор, найти эти байтики и заменить их чем-то другим. Правильно? Нет!

    Начнем с того, что сигнатуры прямым текстом нигде не хранятся. Современные антивирусные базы представляют собой весьма навороченные структуры данных, на реконструкцию формата которых легко потратить всю оставшуюся жизнь. При наличии неограниченного свободного времени сигнатуру можно найти и вручную, просто затирая различные байтики в зараженном файле и скармливая его антивирусу, дожидаясь когда это животное перестанет ругаться. Только учтите, что детектирование вируса обычно осуществляется по нескольким независимым сигнатурам, живописно размазанных по всему файлу и, что самое неприятное, варьирующихся от антивируса к антивирусу.



    кажится я этим и занимаюсь =)
     
  7. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    NOD32 говорит, что invalid digital signature! это твоих рук дело?
     
  8. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.558
    Адрес:
    Russia
    Очень просто обойти.. Достаточно посмотреть пару примеров антиэмуляции \ антидизасма кода.. Сделать код очень похожим на обычный.. И не использовать прямые вызовы "опасных функций" .. Этого достаточно.. Хотя идей еще очень много
     
  9. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102


    Моих? Нет. Это мой кейлоггер, Panda его в упор не видит.

    Как бы обойти этот NOD32?

    А сможет ли он проэмулировать мультитредность/фиберность?

    Хотя синхронизировать эти треды/фиберы, не так то просто...



    На сколько я понимаю, NOD32 не так уж популярен...
     
  10. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102


    А имя не показал?

    Может хоть имя ему присвоят:)
     
  11. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    не тут надо не мудрить, надо пользоваться самораспоковшиками с паролем. есть ли такие которые через командную строку запускают. тогда можно сделать крошечный лоадер и его уже легче модить...
     
  12. jecxz

    jecxz New Member

    Публикаций:
    0
    Регистрация:
    23 фев 2006
    Сообщения:
    75
    Адрес:
    Brazil
    блин, заинтриговали вы меня этим нодом

    сейчас скачаю - посмотрим что там :)
     
  13. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    NOD32 это стоящая вещь, раньше я советовал КАВА, но после как узнал что достаточно менять путь компиляции и заголовок формы, то забил нахх его... и тормозить страшно этот КАВ. В Афи достаточно найти стринги и поманять их и всё ок... а вот НОД32 головная боль... имея сорс код я всё равно ничего не могу сделать =) хахах
     
  14. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
  15. Solomon3

    Solomon3 New Member

    Публикаций:
    0
    Регистрация:
    12 мар 2006
    Сообщения:
    1
    Не знаю, пройдет ли с языками высокого уровня, только в случае кода на асме нод обходится элементарно, как было уже здесь замечено хотя бы с помощью тех же тредов.

    Если по поводу языков высокого уровня, - то вот совет, который по крайней мере помогает в работе с VC++ 6.0:

    -Ничего не меняешь в коде

    -Меняешь Project->Settings-> C/C++-> optimization

    т.е. меняешь настройки компиляции проекта И ВСЕ!!!

    И не надо так уж превозносить НОД,- это всего лишь следующий шаг в развитии старого подхода к эмуляции кода. Хотя признаюсь, из антивирей он мне больше всего нравится:).
     
  16. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102
    А сможет ли НОД распаковать последнюю версию WinUpack'a? Оля говорит, что это вообще не PE файл, PE Tools не срабатывают, а PEid вылетает.

    Проверь пожалуйста аттач...

    [​IMG] 1867028744__ks24.rar
     
  17. ARMICRON

    ARMICRON New Member

    Публикаций:
    0
    Регистрация:
    7 янв 2006
    Сообщения:
    41
    OlegA11

    Только кликнул сразу вылезло "Win32/Spy.KeyLogger.GU trojan"
     
  18. OlegA11

    OlegA11 New Member

    Публикаций:
    0
    Регистрация:
    12 фев 2006
    Сообщения:
    102
    Хм..распаковал.

    Надо его мультииредностью обходить, т.е main thred содержит самогенерирующийся мусор, а остальные работают:)
     
  19. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    оптимзация не помогает я и так и сяк пробовал, раньше сбивалос добовлением форм а щас видимо сделали "генерик " как др Голова говорит.

    я превозношу НОД32 потому что он меня поставил просто в тупик :dntknw:



    Олег твой палился и будет палицца, проверено!

    здесь подход другой нужен не надо мудрить вашим АСМом СЕХами и прочей ерундой. Как мёртвому припарка

    Всё что требуется это популярный пакер с паролем и коммандной строкой + малюсенький верхний файлик который открывает его =)
     
  20. wasp2006

    wasp2006 New Member

    Публикаций:
    0
    Регистрация:
    9 мар 2006
    Сообщения:
    54
    и если помечен этот файлик то не составит труда поменять перекодировать его WinExec, это лучше чем копаца в сокс коде на 300 кб