Как стать автором
Обновить

Комментарии 29

Торопитесь, скачайте и запустите! Ведь через несколько часов 13-ое число, к тому же пятница. Будет весело :) Если без шуток, он даже папку системы удаляет? То есть операционка позволяет?
>>Copyright 1989-2000 Borland Inc. Borland C++ run-time library», определяющая язык и версию компилятора
Это признак, а не окончательный вердикт. Компиллер следует определять по нескольким признакам, один из которых это строение точки входа на который хоть как-то можно полагаться.
Нормальные протекторы умеют подделывать точки входа под любой распространённый компилятор.
Так ктоже спорит-то? Сам подделываю успешно. Именно поэтому я написал слова «хоть как-то можно полагаться.», которые вы почему-то проморгали ;)
PeID вполне неплохо определяет компилятор.
Так вы внимательней присмотритесь к реализации PeID? Далеко не по строчке!!!
Само собой не по строчке, а по сигнатуре. Также есть несколько режимов сканирования. Хотя мне проще по entrypoint и таблице импорта определять.
какой отладчик на скриншотах?
На скриншотах OllyDbg-like или сама олька. Однако я бы не советовал. Не смотря на то что юзер-фрэндли тем не менее он нацелен только на user-mode. Рекомендую сразу же учиться юзать WinDBG, по одной простой причине: ему нет равных на Windows-системах. С тех пор как умер проект SoftIce никто так и не осилил написать хоть сколь-нибудь серьезный дебагер. Хотя есть достойная попытка Syser, но ему ой как далеко до WinDBG. Если решите прислушаться к моему совету, то рекомендую сразу смотреть в сторону Pykd это плагин для WinDBG позволяющий скриптовать на Python. А он сейчас встроен во многие Research-утиллиты, к примеру IDA pro, Hiew
для юзер мода олли идеально справляется со своими задачами. все таки трудновато в windbg снимать слои упаковщиков и плагинная система хромает
Ну я бы лучше для юзер-мода заюзал IDA Pro, дебагер сейчас там не хуже. А вот возможностей полезных по-более!
Насчет WinDBG не скажу, но после SoftICE использовать Syser — как бальзам на душу. По крайней мере интерфейс и команды не вызывают отторжения.
Мне WinDBG не нравится тем что он ни в одном глазу не юзабельный. А вот Syser много раз уводил в синий экран мою машину ( Поэтому команды командами, но функционал должен быть стабильным!
IDA pro наиболее юзерфрендли из них всех.
К тому же под нее множество плагинов, которые иногда позволяют весьма упростить процесс работы
С вероятностью 99,9% — версия 1.10 :)
ах, вернуть бы те времена когда почти вся малварь была чистая, без крипторов
Да малварь сейчас не особо сложно пакуется, иногда даже Hiew-скрипта хватает для распаковки. Редко какая тварь серьезно пакуется. Цели-то не от реверсера спрятаться, а от продукта!
ага. бряк на ZwWriteVirtualMemory/ZwAllocateVirtualMemory и весь криптор снят
Странно, разве малварь-мейкеры не используют крипторы для скрытия от глаз антивирусов?
Помнится, год назад execryptor и тому подобные тулзы прекрасно защищали старые вирусы от детекта касперского.
Простая рекомпиляция с другими флагами собьёт любой антивирь с пути истинного, а эвристику так вообще обманывать проще простого.
ээ, не скажите. манипуляция с флагами наоборот добавляет коэффициент к детекту. взять хотя бы авиру, идеальный pe чекер. привязывается к именам секций, порядку импортируемых функций, etc
OllyDbg без подсветки синтаксиса… Мои глаза!
А как же олдфажество и написание программного кода в блокноте?
>Я совершенно не могу понять для какой цели данный вирус, вообще, предназначен? Все-таки за 10 лет вредоносное ПО сделало большой шаг в своём развитии.

В те времена вирусы писали ради лулзов, а сейчас ради денег.
Согласен. Сейчас забавно наблюдать вирусы по 300-500кб =)
Меня из древности очень прикалывает Virus.Win32.Crypto на сайте 29a его сорец на асме. Там фичи:
1) Многослойная шифровка, 64 слоя
2) Ключ дешифровки на основе брутфорса некоторого участка
3) Достаточно богатый кодовая база
Интересный сайт, пойду полистаю.
мне по душе win32.metaphor
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории