Pull to refresh

Comments 29

Торопитесь, скачайте и запустите! Ведь через несколько часов 13-ое число, к тому же пятница. Будет весело :) Если без шуток, он даже папку системы удаляет? То есть операционка позволяет?
>>Copyright 1989-2000 Borland Inc. Borland C++ run-time library», определяющая язык и версию компилятора
Это признак, а не окончательный вердикт. Компиллер следует определять по нескольким признакам, один из которых это строение точки входа на который хоть как-то можно полагаться.
Нормальные протекторы умеют подделывать точки входа под любой распространённый компилятор.
Так ктоже спорит-то? Сам подделываю успешно. Именно поэтому я написал слова «хоть как-то можно полагаться.», которые вы почему-то проморгали ;)
PeID вполне неплохо определяет компилятор.
Так вы внимательней присмотритесь к реализации PeID? Далеко не по строчке!!!
Само собой не по строчке, а по сигнатуре. Также есть несколько режимов сканирования. Хотя мне проще по entrypoint и таблице импорта определять.
На скриншотах OllyDbg-like или сама олька. Однако я бы не советовал. Не смотря на то что юзер-фрэндли тем не менее он нацелен только на user-mode. Рекомендую сразу же учиться юзать WinDBG, по одной простой причине: ему нет равных на Windows-системах. С тех пор как умер проект SoftIce никто так и не осилил написать хоть сколь-нибудь серьезный дебагер. Хотя есть достойная попытка Syser, но ему ой как далеко до WinDBG. Если решите прислушаться к моему совету, то рекомендую сразу смотреть в сторону Pykd это плагин для WinDBG позволяющий скриптовать на Python. А он сейчас встроен во многие Research-утиллиты, к примеру IDA pro, Hiew
для юзер мода олли идеально справляется со своими задачами. все таки трудновато в windbg снимать слои упаковщиков и плагинная система хромает
Ну я бы лучше для юзер-мода заюзал IDA Pro, дебагер сейчас там не хуже. А вот возможностей полезных по-более!
Насчет WinDBG не скажу, но после SoftICE использовать Syser — как бальзам на душу. По крайней мере интерфейс и команды не вызывают отторжения.
Мне WinDBG не нравится тем что он ни в одном глазу не юзабельный. А вот Syser много раз уводил в синий экран мою машину ( Поэтому команды командами, но функционал должен быть стабильным!
IDA pro наиболее юзерфрендли из них всех.
К тому же под нее множество плагинов, которые иногда позволяют весьма упростить процесс работы
С вероятностью 99,9% — версия 1.10 :)
ах, вернуть бы те времена когда почти вся малварь была чистая, без крипторов
Да малварь сейчас не особо сложно пакуется, иногда даже Hiew-скрипта хватает для распаковки. Редко какая тварь серьезно пакуется. Цели-то не от реверсера спрятаться, а от продукта!
ага. бряк на ZwWriteVirtualMemory/ZwAllocateVirtualMemory и весь криптор снят
Странно, разве малварь-мейкеры не используют крипторы для скрытия от глаз антивирусов?
Помнится, год назад execryptor и тому подобные тулзы прекрасно защищали старые вирусы от детекта касперского.
Простая рекомпиляция с другими флагами собьёт любой антивирь с пути истинного, а эвристику так вообще обманывать проще простого.
ээ, не скажите. манипуляция с флагами наоборот добавляет коэффициент к детекту. взять хотя бы авиру, идеальный pe чекер. привязывается к именам секций, порядку импортируемых функций, etc
OllyDbg без подсветки синтаксиса… Мои глаза!
А как же олдфажество и написание программного кода в блокноте?
>Я совершенно не могу понять для какой цели данный вирус, вообще, предназначен? Все-таки за 10 лет вредоносное ПО сделало большой шаг в своём развитии.

В те времена вирусы писали ради лулзов, а сейчас ради денег.
Согласен. Сейчас забавно наблюдать вирусы по 300-500кб =)
Меня из древности очень прикалывает Virus.Win32.Crypto на сайте 29a его сорец на асме. Там фичи:
1) Многослойная шифровка, 64 слоя
2) Ключ дешифровки на основе брутфорса некоторого участка
3) Достаточно богатый кодовая база
Интересный сайт, пойду полистаю.
Sign up to leave a comment.

Articles