Как убрать палево из паблик бота?

Тема в разделе "Для новичков", создана пользователем tolmach, 9 мар 2013.

  1. tolmach
    tolmach Guest
    Народ, такой вопрос, может кто подсказать как сделать паблик бота не палевным. Сразу скажу вопрос не про сигнатуры билда, а про анализ поведения.

    1. Как палится паблик бот после крипта? Что это? наличие изменений в определенных файлах, алгоритм заражения? поведение? (с учетом того что мы например обошли Uac, песочницу, фаервол).

    2. чем обойти инжектить в другие процессы?

    3.Какие вопросы снимет сертификация и подпись бота, установка сертификата жертве?

    4.Как лучше обходить песочницу

    5. Как и чем модифить PE шоб бот жил долго

    Или палятся тупо сигнатуры в распокованных файлах? и достаточно почистить сам билдер?

    Просьба помочь разобратся в вопросе кому не сложно, буду весьма благодарен.

    Как сделать паблик непалевным?

    P/s сcори коли че не так спросил
     
    9 мар 2013
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    Модифицировать надо исходники, модификация PE-файла - это костыли и нестабильность.

    у некоторых проактивок отпадет желание проверять такой софт.

    Паблик крипт на васике, как правило вызывает только еще большее подозрение.
    Комодо определяет при запуске попытку внедрения шелла, каспер видит подозрительную активность. Как реагируют другие - не скажу точно.

    песочницу надо не обходить, а защищаться от нее. На самом деле бесполезно, только если писать защиту для совей разработки, тогда имеет смысл - поможет от ламеров-крякеров.

    билдер - на то и билдер, что редактирует бота и не учавствует в заражении.

    не только, еще поведение.

    чиво??

    заказать толковый крипт у спецов.
     
    9 мар 2013
  3. tolmach
    tolmach Guest
    что значит толковый с какими функциями?
    вопрос не про паблик крипт а про паблик бот
    но я так понимаю использует при сборке палящеися сигнатуры
    http://www.xakep.ru/magazine/xa/072/112/1.asp
    иммелось ввиду песочницу ав, т.е запуск файла в вирт среде ав (мож че напутал)
    P/s Спасиб за ответ
     
    Последнее редактирование модератором: 9 мар 2013
    9 мар 2013
  4. onthar
    onthar Продвинутый
    Симпатии:
    224
    он правит заготовку, вписывает переменные: адрес админки, настройки и т.д.
    А то, на что ругаются антивирусы, находится в этой заготовке. И не всегда можно безболезненно эту заготовку изменять, т.к. билдер может неверно патчить.


    я знаю, что такое инжект, просто надо писать по-русски.

    Да? а по-моему как раз про крипт:
     
    9 мар 2013
  5. tolmach
    tolmach Guest
    Спс за ответы, но остались вопросы:
    Спасет ли инжект в доверенный процесс?
    Что должен сделать толковый криптер, если бот будет палится поведением, а не сигнатурами, можно подробней мож че не понимаю...
    И сколько проживет такая малварь после крипта?
     
    9 мар 2013
  6. scalpel
    scalpel Новичок
    Симпатии:
    4
    Спасет только в том случае,если сам инжект будет произведен без палева и то не факт.
    Криптор меняет только структуру файла,ну еще может запускать в памяти зашифрованное тело бинаря,или инжектить в другой процесс,на поведение малвари он не влияет.
     
    9 мар 2013
  7. tolmach
    tolmach Guest
    Дак и основной вопрос:
    Как обойти детект по анализу поведения?
    И судя из сказаного я понимаю,Что при наличии в крипторе инжекта в доверенный процесс не типичный для троя, жизь троя качественно продлевается.
    Вопрос насколько адекватно использовать такой подход, т.е сколько в среднем может прожить такой бот? иммеется ввиду обычн. паблик но с качественной криптовкой и инжектом в доверенный процесс.

    Добавлено через 1 час 17 минут
    Ссори за некоректный ответ
     
    Последнее редактирование модератором: 10 мар 2013
    10 мар 2013
  8. DARKLORD
    DARKLORD Продвинутый
    Симпатии:
    40
    скажу так..если хорошо почистить криптор и пользоваться самому,то довольно долго продержится..я один почистил,он у меня держался несколько месяцев,выложил-неделя и спалился всем.
     
    10 мар 2013
  9. zero0-0day
    zero0-0day Новичок
    Симпатии:
    0
    Никто не подкинет статейку с примером криптования сплоита.
     
    13 мар 2013
Загрузка...