Добрый день! SpyEye в паре с ZeuS'ом являются богами в мире кибер криминала. Первый является наследником второго. Оба прошли долгий цикл эволюции и на сегодняшний день их можно сравнить с комплексами отправляемые на Марс Об их функциях можете почитать на разных форумах. Рекомендую буржуйские сайты, потому что кроме сухой теории там иногда проскакивают годные тулзы для анализа этой парочки. Сегодня я вам покажу малую часть анализа SpyEye добытого в in the wild. Точнее взятого с трекера. Нам будут нужны: IDA, PE Tools. Первым делом идем на трекер и скачиваем бинарник. После скачивания снимаем следует разблокировать файл, иначе будут проблемы с анализом. Загружаем файл в peid Файл упакован, но для нас это не имеет значения (почему? читай далее). Для большего пафоса загружаем бинарник в PE Editor (он идет в комплекте с PE Tools). Нажимаем кнопку Directories Обратите внимание на Resource Directory (директория ресурсов) имеющий огромный размер 0006E384. Закрываем PE Editor извлекаем ресурсы с помощью плагины XN Res Editor в peid'e Ресурс представляет собой архив с паролем, пароль будет находится в бинарнике. Есть 2 пути поиска пароля: 1. Простой поиск по строкам. (к сожалению эта идея пришла только в конце) 2. С помощью IDA, нахождением перекрестных ссылок к строке и установкой брейкпойнтов. Используем первый метод и извлекаем архив. В архиве лежат плагины и файл webinjects содержащий списки url'ы форм паролей для хищения Вот и все на этом. Пока вы будете переваривать и практиковаться будет следующая заметка рассказывающая об распкаковке и декрипта зевса Взято с тут --> http://av-school.ru