W32/Damaged_File.B.gen!Eldorado

Тема в разделе "WASM.HEAP", создана пользователем Neonix, 13 июл 2010.

  1. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    скачал файл, он просто не открывается. понял, что малварь словил. самому анализировать не очень хотелось, так что проверил на вирустотале. в результате вот:
    поискал описание. нигде нет. его какбы задетектили, но описать ещё не успели.
    пришлось самому его потрошить, но вышел облом-с! Ида говорит, что невалидный ПИ файл(он ПИ 100%, в хиеву смотрел) и невозмозможно прочитать импорт дескриптор по-такому-то-адресу. Хиеву тоже говорит что нарушена структура файла. Данные секции импорта невозможно прочитать.
    в стабе любезно написано что файл не работает в ДОСе ;)
    На энтипоинте чушь, а точнее данные, а не код:dntknw:
    что делать? как его анализировать?

    Прикрепленный файл - зловред.
     
  2. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    чет файл после прикрепления изменяет название и значительно меньше становится... админы, в чем дело?? автоматическое архивирование?
     
  3. GMax

    GMax Member

    Публикаций:
    0
    Регистрация:
    3 июл 2006
    Сообщения:
    218
    выкладывай в архиве под паролем, или (и) на внешнем сервере
     
  4. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Это какой-то кривой дамп похоже
     
  5. zicker

    zicker Member

    Публикаций:
    0
    Регистрация:
    23 дек 2008
    Сообщения:
    132
    Крис про похожий случай писал.
    P.S. Диагноз по словеснму описанию и на точность не претендует
     
  6. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    GMax
    ок, на внешний

    Flint_ta
    нет это не дамп, это результат анализа на Вирустотале;) или Вы о чем-то другом?
     
  7. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    вот файл http://readerssoft.com/InstallBestReaderV61ru.exe
     
  8. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Я про вложение в первом посте

    Валидный файл инсталятора и открывается без проблем. Вирусни там нету.
     
  9. newbie

    newbie New Member

    Публикаций:
    0
    Регистрация:
    2 дек 2008
    Сообщения:
    1.246
    Neonix, может он у вас не доконца докачался просто?
     
  10. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    newbie
    епт, сорри.. правда недокачался.. а я голову ломаю=)

    Flint_ta
    аа.. ну, это был экзешник изначально.

    zicker
    статья интересная довольно. вот только там описка очевидная. Крис пишет что поле subsystem показывает количество секций. надо исправить. subsystem показывает подсистему=) гуи, консоль.. а так, статья как детектив прям.
     
  11. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    Neonix
    это в комментариях его к листингу. кстати о листингах. как это Крис сделал что Ида автоматически подписывает названия полей ПИ-файла? или он сам приписал это к листингу?)
     
  12. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    Neonix
    можно самому, наверно можно на её внутреннем скриптовом языке, можно скачать SDK её и написать плагин
     
  13. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    да, можно и написать. даже совсем просто. просчитывать адреса строк и комментить их. но я не люблю кодить. думал есть уже готовый.
     
  14. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    Neonix
    ну и что мешает погуглить готовые плагины?
     
  15. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    не гуглится что-то.
     
  16. izl3sa

    izl3sa New Member

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    164
    Адрес:
    Spb
    качаем вот это http://www.hex-rays.com/idapro/freefiles/pe_scripts.zip
    и наслаждаемся
    [​IMG]
     
  17. Neonix

    Neonix New Member

    Публикаций:
    0
    Регистрация:
    2 май 2009
    Сообщения:
    839
    izl3sa
    отлично! благодарю.