Распаковка вируса

Тема в разделе "WASM.BEGINNERS", создана пользователем h1t0n, 3 фев 2007.

  1. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    Есть вирус, сжатый aspack'ом и нужно его расаковать. Программа-распаковщик для этой цели, на сколько мне ихвестно, запустит вирус и сделает дамп памяти. Отсюда и вопрос: возможно ли, что при этом вирус заразит мой комп, или распаковщик даст выполниться только встроенному анпакеру и потом остановит процесс?
     
  2. koderr

    koderr New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2006
    Сообщения:
    205
    h1t0n
    Уж лучше вручную его распаковать, тем более ничего сложного там нет.
     
  3. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    koderr
    я нуб в этой теме. Если не сложно, опиши по подробней.
     
  4. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    ну пожаааааалуста =)
     
  5. W4FhLF

    W4FhLF New Member

    Публикаций:
    0
    Регистрация:
    3 дек 2006
    Сообщения:
    1.050
    ну возьми статический распаковщик для aspack'a и распакуй им, он ничего уж точно не запустит.
     
  6. click_and_die

    click_and_die New Member

    Публикаций:
    0
    Регистрация:
    3 фев 2007
    Сообщения:
    192
    Тут приводят перечень распаковщиков

    http://85.249.139.254.addr.datapoint.ru/toollist.php?list=6
     
  7. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    ок, спасибо.
    А вручную это как?
     
  8. click_and_die

    click_and_die New Member

    Публикаций:
    0
    Регистрация:
    3 фев 2007
    Сообщения:
    192
    h1t0n

    С помощью таких штук как IDA или SoftICE
     
  9. click_and_die

    click_and_die New Member

    Публикаций:
    0
    Регистрация:
    3 фев 2007
    Сообщения:
    192
    А ещ можно WMWare юзать
     
  10. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    На счет WMWare тоже думал, но это долго и неинтересно.
    А подскажите какие-нибудь статические распаковщики, а то здесь (http://85.249.139.254.addr.datapoint.ru/toollist.php?list=6) об этом не написано
     
  11. koderr

    koderr New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2006
    Сообщения:
    205
    h1t0n
    стукни в аццкую ацку, расскажу
     
  12. Nata

    Nata New Member

    Публикаций:
    0
    Регистрация:
    23 фев 2006
    Сообщения:
    41
    Да ёпрст!А OLLYDBG для чего тогда!Что там распаковывать то?
    После Pushad ищи popad!
    Затем переход на Oep
    Примерно так:
    004143AF 61 POPAD
    004143B0 75 08 JNZ SHORT 004143BA
    004143B2 B8 01000000 MOV EAX,1
    004143B7 C2 0C00 RETN 0C
    004143BA 68 8E844000 PUSH 0040848E
    004143BF C3 RETN ;возврат на Oep
    Потом дампиш на Oep и усё!
    Более подробно про распаковку и восстановлению импорта можеш прочитать на http://www.cracklab.ru
    Тутор про OLLYDBG тут же на Wasm и cracklab
     
  13. koderr

    koderr New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2006
    Сообщения:
    205
    Первый раз вижу девушку с именем Ната, интересующуюся распаковкой вируса.
     
  14. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    Дебаггер не хочу использовать по той причине, что могу случаянно выполнить вирь (я почти ничего не знаю об упаковщиках). Спасибо за совет и ссылку, щас почитаю.
     
  15. Asterix

    Asterix New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2003
    Сообщения:
    3.576
    если аспак 2.12 то можно поюзать статический распаковщик, который ничего
    не запускает
    http://www.cracklab.ru/f/index.php?action=vthread&forum=3&topic=3296&page=2#4
     
  16. trash_master

    trash_master New Member

    Публикаций:
    0
    Регистрация:
    27 окт 2006
    Сообщения:
    319
    Адрес:
    Україна
    можно вопрос: если ты нихрена не понимаешь в отладке, упаковщиках, и ассемблере (последний вывод я сделал из первых двух, поправь если я ошибаюсь) зачем тебе вирь, темболее распакованый ?
     
  17. Nata

    Nata New Member

    Публикаций:
    0
    Регистрация:
    23 фев 2006
    Сообщения:
    41
    Ежели ты будеш знать как пользоваться дебагером то случайности тут сводятся к нулю.
     
  18. h1t0n

    h1t0n New Member

    Публикаций:
    0
    Регистрация:
    16 сен 2005
    Сообщения:
    23
    я нихрена не понимаю в упаковщиках, поэтому решил спросить, что бы винду не запороть. В остальном небольшой опыт есть. На вирь хочу посмотреть чисто из интереса. Всем спасибо за помощь! И особенно koderr'y
    =))