Бесплатным криптор может быть только самописный криптор

Тема в разделе "Статьи", создана пользователем EXploit, 13 июл 2010.

  1. EXploit
    EXploit Guest
    Решил я однажды протестировать бесплатные крипторы с ветки http://www.xaker.name/forvb/showthread.php?t=12587&page=4 скачал то что смог, вот список скачанных:

    1) Nuevo mensaje BigCrypt 1.1 M0d By R0iah!
    2) LCrypter v1.0
    3) Crypter on and off

    При первом же скане, антивирус ругнулся на криптор №1, мол там Backdoor.Win32.Poison

    [​IMG]

    Я понимаю если бы начало названия выглядело бы типа Packed; Trojan-Dropper; HackTool; MultiPacked; SuspiciousPacker или что то еще подобное. Ну уж никак не Backdoor.

    Итак, пока имеем:
    1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe
    2) пока чисто
    3) пока чисто

    Удаляем криптор №1, так как никаким там криптором и не пахнет.

    Далее берем обычный notepad.exe криптуем каждым криптором отдельно, напомню, у нас остались крипторы №2 и №3.

    Криптуем notepad.exe с LCrypter v1.0 и опа

    [​IMG]

    Опять Backdoor.Win32.Poison, только другой версии :) Откуда в безобидном notepad.exe такая зараза? Очевидно - никакого крипта не происходит, прога просто выплевывает заразу под видом Вашего, якобы закриптованного файла.

    Уже имеем:
    1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe
    2) Backdoor.Win32.Poison.bnpv в файле выхода st01.exe
    3) пока чисто

    Далее попробуем криптануть тот же notepad.exe криптором №3 - Crypter on and off. Полет нормальный, notepad.exe потолстел в 1,5 раза. Криптор рабочий, и может быть выполнял свое прямое назначение при актуальности его - криптовал файл.

    Итак:
    1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe
    2) Backdoor.Win32.Poison.bnpv в файле выхода st01.exe
    3) Чисто

    Проверять на палевность при криптовке зловреда нет смысла, так как цель вышеизложенного проверка назначения выкладываемых "крипторов". Как видно: 2 из 3 вышеописанных "криптора" предназначены НЕ для криптовки Ваших файлов, а для распространения зловреда, под видом халявы.

    P.S.: Будьте осторожны, не запускайте все что попало, даже если его выложил человек со старой регой и хорошей репутацией, скорей всего он всего лишь скопипастил откуда то непосматрев работоспособность. А выкладывающим подобное хочется пожелать по возможности проверять файл локальным антивирусом и его работоспособность дабы избежать недоразумений в Вашу сторону.

    (c) EXploit for XNT​
     
    Последнее редактирование модератором: 13 июл 2010
    13 июл 2010
    1 человеку нравится это.
  2. Hookman
    Hookman Guest
    Больше похоже на утверждение чем на статью, имхо.
     
    14 июл 2010
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    я писал очень умный и длинный пост, но из-за ипучего маркера безопасности он пропал, так-то.

    В общем
    крипт происходит, в файл ноутпада добавляется стаб криптера, со своими сигнатурами, така вот он просто может палиться, как модификация бэкдора.
    Просто когда один и тот же бэкдор попадает в лаборатории, закриптованный разными тулзами, сигнатуры разные, а суть одна - вот и называеют все вариациями того самого бэкдора.
     
    14 июл 2010
  4. EXploit
    EXploit Guest
    Так если называют все вариации закриптованного файла bakdoor´ом, тогда зачем классификация вирусов, зачем тогда вообще классифицировать по названиям.
    ведь это логично: есть вирус, он относится к какой то классификации, криптанули его, разве он должен после этого к другой классификации относится?
     
    14 июл 2010
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    EXploit,
    все дело в номенклатуре и сигнатурах. парой байт можно изменить модийикацию bhvn на например bhvh.

    если еще и названия крипторов в антивирусные базы начнут добавлять - будет совсем неразбериха, по этому легче по первому обнаружению классифицировать.

    Хотя сейчас при эвристическом детекте всплывают термины packed, crypted и т.д..

    сигнатуры, поверхностный анализ. криптеры для того и сделаны, чтобы с толку сбивать антивирусы и проактивки.
     
    14 июл 2010
    1 человеку нравится это.
  6. EXploit
    EXploit Guest
    м.... я начал въезжать, антивирус начинает сканить и сравнивать по безе сигнатур, тут совпадает и он заявляет что нашел то то или то то.... при крипте в файл дабавляется сигнатура и она когда то начнет палтится, в итоге независимо от того что криптуешь, файл будет называться одинаково, так как при первом обнаружении сигнатура была спалена именно с этим именем.
     
    14 июл 2010
  7. onthar
    onthar Продвинутый
    Симпатии:
    224
    не всегда, там тоже вариантов море. можно поэксперементировать с HEX-редактором, много интересного можно найти)
     
    14 июл 2010
Загрузка...