Чистка крипторов на примере FreeCryptor Все наверно знаю новое творение GLOF'a под названием Free Cryptor. Это довольно неплохой криптор exe файлов.Самое главное что он бесплатный и постоянно обновляется. GLOF наверно устаёт постоянно чистить его и вот я решил ему так сказать помочь да и сам разобраца. Для этого нам понадобится сам криптор (который можно слить сдесь) ну и какойнибуть маленький ехе (чем меньше - тем лучше) я использовал обычный Hello_World. Ну и собственно сам инструмент WinHex (который можно слить сдесь) Ну вот открываем мы наш Hello World в хексе и смотрим сам код, благо он весит мало и саму структуру запомнить довольно просто: Теперь криптуем Free Cryptor'ом и опять же открываем в WinHex'e и вот начинаем сравнивать криптованый файл от не криптованого: как видим до "a.idata" вроде всё одинаковое, а вот после видим ".AFCryptor" - это имя секции криптора, её можно переименовать на свой вкус ибо особой роли не играет. Далее мы видим непонятный текст - это наш зашифрованный Hello World после до "ssageBoxW" почти всё так же, а вот посли видим некий "стаб" криптора который так сказать идёт до окнца ехе файла: почти в самом конце видим "FCryptor"....c:\1.exe" ну это собственно то же имя что и было приписано в имени секции криптора и путь до криптованого файла, их можно затереть нафиг, ибо опять же роли не играет =)) а вот теперь давай начнём разбираца со стабом, ибо именно по нему обычно аверы детектят криптор. Как же узнать по какой именно сигнатуре ав детектит? Ну мне на ум нечего не пришло кроме как поочерёдно затирать по 1 символу и проверять перестал палица или нет. Ну вот затираем "3", проверяем - палица, затираем "Т", проверяем - палица, и так далее..... и доходим мы до последовательности "<.hPT": видим что после затирания знака "." (а именно его HEX значения 02) палица перестаёт! Так вот значит это и есть та сигнатура (или часть её) по которой АВ детектит. Теперь проверяем на что можно заменить, попробуем заменить на символ "0" (ноль, его HEX значение "30") проверяем - не палится, проверяем - работает. Такс а что же делать если и "0" добавят в базу сигнатур? Тогда можно заменить на чтото другое, например на HEX значение "00" и т.д. Ну вот теперь мы знаем по какой сигнатуре детектит и на что заменять по этому криптуем уже свой вредоносный код (будь то пинч или ещё что-то) открываем его в WinHex'e ищем последовательность байт "8B 02 90 50 54" находим и зменяем в нём HEX значение "02" на "30" к примеру и сохраняем теперь наш код не палится ..... У вас наверно возник вопрос а как это дело 1 раз сделать и больше не повторять?? Я расскажу вам для этого можно исправить сам криптор. Так как криптор запакован WinUpack'ом его можно распаковать к примеру статик анпакером который лежит сдесь. Распаковали, теперь в нём то же ищем последовательность байт 02 90 50 и заменяем 02 на 00 или 30 или что вам в голову взбретёт =) теперь сохраняем криптор и юзаем его теперь он очищен :Р з.ы. теперь примерно таким способом можно чистить и другие сигнатурные крипторы ) это только пример, дальше развивайте идею сами Автор: Stalin
ни о чём. очень интересно было бы посмотреть, как ТС будет стокилобайтовый делфийский вирь посимвольно чистить. и ещё интереснее будет смотреть как этот вирь после манипуляций с "затиранием" пошлет ТС далеко.
а ты бы попробовал сначала, прежде чем свои 5 копеек вставить. Если нужно убрать детект какого-то обного антивируса - способ вполне работает и по сей день. Другой нюанс - эвристика и эмуляция, от этого не сигнатурно чистить надо.
AVG/Avast до сих пор не видят в файлах ничего плохого, если в него (Файл) просто добавить секцию. Я уже не говорю о Нодах, Авирах, которые молчат при изменении сигнатуры упаковщика. Конечно чтобы хорошо прятать, нужно шифровать имена вызываемых функций, морфить код и учиться обращаться с ОЗУ также же, как и с ФС, но это уже другая история.
Ну, на счет авиры я могу поспорить, с ней, помню, были самые большие проблемы, всегда. А с нодом - да, порой хватало поменять один байт.
Очень хорошая статья. И как говориться новое это хорошо забытое старое и думаю с помощью этого можно хорошо спрятать свой вирус. Просто нужно время и желание.
а что собсна надо перезалить?все проги,которые использовались в статье,можно найти по названию в интернете.а вместо Hello World!,можно использовать любой безобидный екзешник,например блокнот.выкладываю ехе от РОСТа. http://www.sendspace.com/file/mhzye7