Решил я однажды протестировать бесплатные крипторы с ветки http://www.xaker.name/forvb/showthread.php?t=12587&page=4 скачал то что смог, вот список скачанных: 1) Nuevo mensaje BigCrypt 1.1 M0d By R0iah! 2) LCrypter v1.0 3) Crypter on and off При первом же скане, антивирус ругнулся на криптор №1, мол там Backdoor.Win32.Poison Я понимаю если бы начало названия выглядело бы типа Packed; Trojan-Dropper; HackTool; MultiPacked; SuspiciousPacker или что то еще подобное. Ну уж никак не Backdoor. Итак, пока имеем: 1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe 2) пока чисто 3) пока чисто Удаляем криптор №1, так как никаким там криптором и не пахнет. Далее берем обычный notepad.exe криптуем каждым криптором отдельно, напомню, у нас остались крипторы №2 и №3. Криптуем notepad.exe с LCrypter v1.0 и опа Опять Backdoor.Win32.Poison, только другой версии Откуда в безобидном notepad.exe такая зараза? Очевидно - никакого крипта не происходит, прога просто выплевывает заразу под видом Вашего, якобы закриптованного файла. Уже имеем: 1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe 2) Backdoor.Win32.Poison.bnpv в файле выхода st01.exe 3) пока чисто Далее попробуем криптануть тот же notepad.exe криптором №3 - Crypter on and off. Полет нормальный, notepad.exe потолстел в 1,5 раза. Криптор рабочий, и может быть выполнял свое прямое назначение при актуальности его - криптовал файл. Итак: 1) Backdoor.Win32.Poison.bobn в файле стаба криптора bigroiahi.exe 2) Backdoor.Win32.Poison.bnpv в файле выхода st01.exe 3) Чисто Проверять на палевность при криптовке зловреда нет смысла, так как цель вышеизложенного проверка назначения выкладываемых "крипторов". Как видно: 2 из 3 вышеописанных "криптора" предназначены НЕ для криптовки Ваших файлов, а для распространения зловреда, под видом халявы. P.S.: Будьте осторожны, не запускайте все что попало, даже если его выложил человек со старой регой и хорошей репутацией, скорей всего он всего лишь скопипастил откуда то непосматрев работоспособность. А выкладывающим подобное хочется пожелать по возможности проверять файл локальным антивирусом и его работоспособность дабы избежать недоразумений в Вашу сторону. (c) EXploit for XNT
я писал очень умный и длинный пост, но из-за ипучего маркера безопасности он пропал, так-то. В общем крипт происходит, в файл ноутпада добавляется стаб криптера, со своими сигнатурами, така вот он просто может палиться, как модификация бэкдора. Просто когда один и тот же бэкдор попадает в лаборатории, закриптованный разными тулзами, сигнатуры разные, а суть одна - вот и называеют все вариациями того самого бэкдора.
Так если называют все вариации закриптованного файла bakdoor´ом, тогда зачем классификация вирусов, зачем тогда вообще классифицировать по названиям. ведь это логично: есть вирус, он относится к какой то классификации, криптанули его, разве он должен после этого к другой классификации относится?
EXploit, все дело в номенклатуре и сигнатурах. парой байт можно изменить модийикацию bhvn на например bhvh. если еще и названия крипторов в антивирусные базы начнут добавлять - будет совсем неразбериха, по этому легче по первому обнаружению классифицировать. Хотя сейчас при эвристическом детекте всплывают термины packed, crypted и т.д.. сигнатуры, поверхностный анализ. криптеры для того и сделаны, чтобы с толку сбивать антивирусы и проактивки.
м.... я начал въезжать, антивирус начинает сканить и сравнивать по безе сигнатур, тут совпадает и он заявляет что нашел то то или то то.... при крипте в файл дабавляется сигнатура и она когда то начнет палтится, в итоге независимо от того что криптуешь, файл будет называться одинаково, так как при первом обнаружении сигнатура была спалена именно с этим именем.
не всегда, там тоже вариантов море. можно поэксперементировать с HEX-редактором, много интересного можно найти)