Торопитесь, скачайте и запустите! Ведь через несколько часов 13-ое число, к тому же пятница. Будет весело :) Если без шуток, он даже папку системы удаляет? То есть операционка позволяет?
>>Copyright 1989-2000 Borland Inc. Borland C++ run-time library», определяющая язык и версию компилятора
Это признак, а не окончательный вердикт. Компиллер следует определять по нескольким признакам, один из которых это строение точки входа на который хоть как-то можно полагаться.
На скриншотах OllyDbg-like или сама олька. Однако я бы не советовал. Не смотря на то что юзер-фрэндли тем не менее он нацелен только на user-mode. Рекомендую сразу же учиться юзать WinDBG, по одной простой причине: ему нет равных на Windows-системах. С тех пор как умер проект SoftIce никто так и не осилил написать хоть сколь-нибудь серьезный дебагер. Хотя есть достойная попытка Syser, но ему ой как далеко до WinDBG. Если решите прислушаться к моему совету, то рекомендую сразу смотреть в сторону Pykd это плагин для WinDBG позволяющий скриптовать на Python. А он сейчас встроен во многие Research-утиллиты, к примеру IDA pro, Hiew
Мне WinDBG не нравится тем что он ни в одном глазу не юзабельный. А вот Syser много раз уводил в синий экран мою машину ( Поэтому команды командами, но функционал должен быть стабильным!
Да малварь сейчас не особо сложно пакуется, иногда даже Hiew-скрипта хватает для распаковки. Редко какая тварь серьезно пакуется. Цели-то не от реверсера спрятаться, а от продукта!
Странно, разве малварь-мейкеры не используют крипторы для скрытия от глаз антивирусов?
Помнится, год назад execryptor и тому подобные тулзы прекрасно защищали старые вирусы от детекта касперского.
ээ, не скажите. манипуляция с флагами наоборот добавляет коэффициент к детекту. взять хотя бы авиру, идеальный pe чекер. привязывается к именам секций, порядку импортируемых функций, etc
>Я совершенно не могу понять для какой цели данный вирус, вообще, предназначен? Все-таки за 10 лет вредоносное ПО сделало большой шаг в своём развитии.
В те времена вирусы писали ради лулзов, а сейчас ради денег.
Меня из древности очень прикалывает Virus.Win32.Crypto на сайте 29a его сорец на асме. Там фичи:
1) Многослойная шифровка, 64 слоя
2) Ключ дешифровки на основе брутфорса некоторого участка
3) Достаточно богатый кодовая база
Вирусный анализ для начинающих — анализируем Virus.Win32.MTV