Доброго дня, Отцы. Изложу свою проблему. Несколько лет разрабатывал свой РАТ, однако пару месяцев назад МС выпустила апдейт, который закрыл дырку, вокруг которой строился весь мой балаган. И встала проблема. Моя софтина светится в УАК и проч, а работать нужно срочно и быстро. Так как на форумах не свечусь, и к приват данным доступа не имею, ресерчу потихоньку самостоятельно. Но это долго и малоперспективно. Не факт что во второй раз повезет, посему решил не изобретать велосипед и заюзать готовые решения. и тут возникла проблема: Взял даркомет, закриптовал за 20$ полиморфом (вродебы) у позитивных людей с кучей отзывов. Крипт прожил ровно три дня, учитывая что я его еще вообще не юзал. Т.Е. пускал исключительно на виртуалках\тестовых машинах. В связи с этим у меня вопрос: Обясните плиз. Это нормальная ситуация, что приват крипт живет 3 дня и с этим нужно мирится, или мне тупо попался недобросовестный криптор? Насколько я понимаю грамотно закриптованя хрень живет неограниченно долго при должном и аккуратном использовании?
стаб был не уникальным, или алгоритм старый использовался. Так криптуют на один раз, то есть файл почистили, прогрузили, через пару дней заново. Крипт уникальным стабом может начать детектироваться спустя недели/месяцы, если не попадал в лаборатории.
Скорее всего "недобросовестный криптор", ибо тоже был случай, когда брал крипт у одного чудика, дня два готовился к "распространению", потом бац, смотрю, палится зараза (нигде билд не светил). Криптует всем одной и той самой "сигнатурой" просто.
Связался с криптором. Он апелирует к: 1. Локальный каспер шлет без палева самостоятельно в вирлаб 2. Локальный каспер шлет в вирлаб при проверке "правой кнопкой мыши" 3. 3 дня фуда- отличный показатель даже если лоада еще вообще небыло. Я так понимаю чтобы добавили сигнатуры в базы, должен быть превышен определенный порог отправок в том-же облаке. Если есть 2-3 подозрительные сигнатуры, никто возится не будет. Я сейчас говорю о ЛОКАЛЬНЫХ проверках. Опять же, упомянутый выше самопальный РАТ отпахал 4 года с гаком, и досих пор FUD. Получается что меня просто криптанули паблик стабом? Почему он начнет детектится, если он НЕ попадет в лаборатории? У меня объемы ДО 100 клиентов. Но мне нужен 100% фуд на ГОДЫ. Или в этом случае крипт вообще не выход? Переписывать старый РАТ?
После анализа алгоритма криптера в лаборатории начнет работать эвристика. Это все можно настроить/проверить сниффером. Я не знаю, как в новых версиях каспера, но в 2011-м во время установки достаточно было убрать одну галочку, затем в настройках один пункт, чтобы сэмплы не отправлялись. отличным показателем это будет только для говнокриптеров на VisualBasic. Алго таких криптеров изучены всеми лабораториями вдоль и поперек, эвристике не составит труда задетектить vbinject/runpe. нет, это не паблик, паблик начинает детектироваться в течении суток. Можете скинуть мне ссылку на результат сканирования файла, тогда может станет еще что-либо ясно.