Чем распаковать?

Тема в разделе "WASM.HEAP", создана пользователем Nicky, 5 янв 2010.

  1. Nicky

    Nicky New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2009
    Сообщения:
    16
    Здравствуйте
    Нашел на флешке подозрительный файл (в recycled), который запускался autorun.inf
    вознило логичное предположение о том что это не просто файл :)
    правда ни nod ни KAV не заметили ничего подозрительного
    Если у кого будет время - взгяните. Подскажите, чем оно запаковано, что IDA не опознает его как исполняемый файл?
     
  2. Nicky

    Nicky New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2009
    Сообщения:
    16
    я посмотрел, но в текстовом режиме кода не увидишь. Только незашифрованные тектовые строки.
    Просто интересно, почему IDA его не дизассемблирует? (извините за глупый вопрос, я в реверсинге новичек, но начинат нужно с чего-то..). Может PE-заголовки повреждены как-то?
    И странно как-то, если вирус старый, хотя-бы KAV должен был бы его определить.
    А какое название у вируса, не подскажите?
    кажется файл не приаттачился в тот раз, вот ссылка
    http://upload.com.ua/get/901284970/
     
  3. Nicky

    Nicky New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2009
    Сообщения:
    16
    Прошу прощения, не уверен что существуют обменники без рекламы.. Но здесь ее меньше по крайней мере
    http://www.mediafire.com/?jj4mzej2ey2
     
  4. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.551
    Адрес:
    Russia
    Nicky
    Существуют, как минимум более человечные (на будущее) http://rghost.ru/
     
  5. Nicky

    Nicky New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2009
    Сообщения:
    16
  6. TriX

    TriX Member

    Публикаций:
    0
    Регистрация:
    7 мар 2008
    Сообщения:
    68
    Глянул файлик, там пробелы везде забиты(0х20) вместо нулей, начиная с дос-хидера. Поле e_lfanew = 0x202020E0 --> в космос. хз, патчится он наверное, перед загрузкой. (?)
     
  7. PSR1257

    PSR1257 New Member

    Публикаций:
    0
    Регистрация:
    30 ноя 2008
    Сообщения:
    933
    Проксореть файл на 0x20 И на virustotal?
     
  8. PSR1257

    PSR1257 New Member

    Публикаций:
    0
    Регистрация:
    30 ноя 2008
    Сообщения:
    933
    ++

    Хотя не, прогнал - TriX прав.

    Интересно, чей это ДР? :)

     
  9. Nicky

    Nicky New Member

    Публикаций:
    0
    Регистрация:
    28 дек 2009
    Сообщения:
    16
    PSR1257
    TriX

    Спасибо что глянули, вероятно этот файл уже познакомился с антивирусом до того как попал ко мне, который изменил его до неузнаваемости :)
     
  10. TriX

    TriX Member

    Публикаций:
    0
    Регистрация:
    7 мар 2008
    Сообщения:
    68
    Nicky
    Врядли его ав так покорежили, скорее другая какая-то кака :) Смотри внимательней на то, что впридачу с этим файлом идет.
     
  11. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Были и видимо еще остались сервера, которые корежат файлы при закачке - сам в прошлом (и сейчас изредка) получал RAR побитые таким образом(ZIP не били). Похоже, что сервер не знает, что EXE - это бинарный файл...
    Лох похоже настраивал сервер и тебе либо повезло, если это был вирус, либо не повезло, если это полезняшка... Благо теперь все можно найти в сто местах или аналог найти, который лучше оригинала :)
     
  12. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Еще некоторые любят в RAR заменять 0xA на 0xD 0xA - Линукс моден нынче, а знания нет...