• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Делаем свой криптор с блекджеком и RunPE

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.

А прежде чем приступить к прочтению - загляни в мой бложик, там я публикую свои авторские статьи по программированию, вирусологии и прочим интересным вещам
Для просмотра содержимого вам необходимо авторизоваться.

Оригинал статьи -
Для просмотра содержимого вам необходимо авторизоваться.


Вся информация предоставлена исключительно в ознакомительных целях. Ни администрация, ни автор не несут ответственности за любой возможный вред, причиненный материалами данной статьи.
План работы
Любой криптор состоит из двух основных вещей: билдер и стаб.

Стаб - шаблон с заранее прописанными функциями.
Билдер - заполняет шаблон (стаб) введеными значениями и выдает готовый файл.

Для начала определим функционал и распределим его по двум вышеописанным модулям:

  • Шифрование файла - Builder
  • Генерация ключа шифрования - Builder
  • Добавление иконки - Builder
  • Заполнение и компиляция стаба - Builder
  • Pump файла (искусственное увеличение веса) - Builder
  • Автозагрузка - Stub
  • Защита от виртуальной машины - Stub
  • Дешифровка файла и запуск в памяти - Stub

Stub
В стабе нам необходимо определить переменные, которые будут заполняться через билдер:
74678f3009bc7744652c9.png

9ec0b7d20f7ba8a824b7a.png

Startup
db3aa7e088b3ddabf65af.png

Автозагрузку делаем через дефолтный метод, кладем ярлык в папку
%startup%, а сами прыгаем в %programdata%.

Decrypt
2f2ad72c80ac4858d5624.png

Дефолтный
AES-декриптор, юзал его против Wanna-Die.

Anti VM
61bdb5b724c929c02e0ac.png

Метод, который детектит виртуалку. Использовал его в первой версии
Куриямы. Достаем инфу о системе и делаем несколько сравнений с значениями виртуалок (на VPS работать тоже не будет).

RunPE
6d1d465cb400fc5929303.png

Для инжекта нам понадобится
MenaRunPE для инжекта .NET-приложений и ранпа для инжекта Native -> .NET (https://dumpz.org/2345536, http://kaynak-kod.blogspot.ru/2016/02/c-execute-exe-byte-array-in-memory.html). Расшифровываем payload из ресурсов и скармливаем функции инжекта.

Main
93dc0681051cb2ced7777.png

Builder
Создаем WinForms приложение и кидаем туда следующие элементы:
da094d4c6641aa4d21b36.png

Делаем обработчики для всех кнопок слева и всех чекбоксов в правой колонке. Для кнопок выбора иконки и файла создаем элемент
Open File Dialog:

File:
5778f4ffb42dd4905e03f.png

Icon:
2fd0c2576885bdb3df6f2.png

Checkbox:
28257240edd0c09060248.png

Делаем зависимые друг от друга чекбоксы, чтоб юзер не смог выбрать две несовместимые вещи.

Generate key:
2a47e82e711611a607177.png

Взято с другой моей статьи - http://telegra.ph/Pishem-loader-s-avtoudaleniem-na-C-01-09

AES-Encrypt:
ed92c9154fc60e87695c2.png

Метод взят из Wanna-Die.

Pump:
11a48bfb1db4335639bdd.png

Генерируем рандомные байты, пишем в файл и возвращаем путь до него.
Stub compilation:
7b20f07efa020f407100c.png

Заполняем стаб, шифруем файл и компилируем.

Obfuscate:
458a372ebe80fbe3e7ef1.png

Стаб проекта для ConfuserEx
849c104ca3abc0170fde4.png

Для уборки
GEN детектов и обфускации, будем юзать ConfuserEx. Для начала нужно скомпилировать CLI-версию и основные DLL для работы. Далее, добавляем все эти файлы в ресурсы криптора. Дропаем файл его в %temp%, кидаем туда же файлы конфьюзера и протектим.

Ссылки
Итоговый детект - http://viruscheckmate.com/id/OROUMhAb8tts (можно играться настройками ConfuserEx, а так же многое зависит от иконки и ресурсов приложения)
Исходники - https://github.com/ims0rry/Aika-Crypter
Криптор - https://github.com/ims0rry/Aika-Crypter/releases

 

Xaos

Резидент
Сообщения
158
Реакции
311
0 руб.
Please note, if you want to make a deal with this user, that it is blocked.
Как всегда годно, куда только оставшиеся 4 детекта деть?
 
Сообщения
842
Реакции
2.010
0 руб.
Telegram
Как всегда годно, куда только оставшиеся 4 детекта деть?
договорится с компанией АВ чтобы сняли)Любой код можно дописать,переписать и адаптировать,а не делать по шаблону.Шаблон,это всего лишь пример.
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Я ток одно не могу понять, для чего ты вскрываешь, ковыряешь и сливаешь софты различных людей? По мне ты хнёй занимаешься в этом плане +портишь отношения с людьми. Оно тебе надо?
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
Я ток одно не могу понять, для чего ты вскрываешь, ковыряешь и сливаешь софты различных людей? По мне ты хнёй занимаешься в этом плане +портишь отношения с людьми. Оно тебе надо?
Приходи с этим вопросом еще раз когда тебе всунут паблик, собранный на коленке на большой школьной перемене, за 1-10к, но зато с красивым продажником и тысячами положительных отзывов)
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Приходи с этим вопросом еще раз когда тебе всунут паблик, собранный на коленке на большой школьной перемене, за 1-10к, но зато с красивым продажником и тысячами положительных отзывов)
ааа, это типо из благих намерений. "Все казлы, один я Д*артаньян". Ясно)
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
"Все казлы, один я Д*артаньян"
Нет, я никогда не пытался прорекламировать свои продукты за счет слива остальных. Я лишь хочу показать людям, что они боготворят в отзывах и за что отдают деньги. Не зря же я проверяю софт на двух форумах, я прекрасно знаю что пытаются толкать на рынке. К примеру, стабильно раз в неделю пытаются продавать софт, собранный по гайдам с моего блога. Не удивлюсь, если щас и этот криптор пойдут толкать, даже не доработав.

Вся суть в том, что 80-90% людей не хотят смотреть на то, как сделан этот софт, их лишь интересует какой-то определенный результат от него. Это, с какой-то стороны, возможно, правильная позиция, но равносильная тому, что ты будешь покупать прогнивший внутри хлеб и кушать корочку.
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Нет, я никогда не пытался прорекламировать свои продукты за счет слива остальных. Я лишь хочу показать людям, что они боготворят в отзывах и за что отдают деньги. Не зря же я проверяю софт на двух форумах, я прекрасно знаю что пытаются толкать на рынке. К примеру, стабильно раз в неделю пытаются продавать софт, собранный по гайдам с моего блога. Не удивлюсь, если щас и этот криптор пойдут толкать, даже не доработав.

Вся суть в том, что 80-90% людей не хотят смотреть на то, как сделан этот софт, их лишь интересует какой-то определенный результат от него. Это, с какой-то стороны, возможно, правильная позиция, но равносильная тому, что ты будешь покупать прогнивший внутри хлеб и кушать корочку.
ок. Зайдём с другой стороны...у кого по твоему хороший софт, в средней ценовой категории? Вот знаешь, что-бы отвечал всем твоим требованиям, что-бы без косяков которые ты видишь у других, у тех что вскрыл и захаял. Может я не заметил, но у тебя на канале нет их описания с советами мол "Вот пасаны, берите, достойный софт и цена хорошая". А то получается ты вроде о других думаешь, переживаешь, но как-то не так...не до конца...
 

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
.у кого по твоему хороший софт, в средней ценовой категории? Вот знаешь, что-бы отвечал всем твоим требованиям, что-бы без косяков которые ты видишь у других, у тех что вскрыл и захаял
Хех, окей:
@foxovsky - куча шикарных софтов
@danij - клиппер, ботнет
@turtk - хороший майнер
@PrefixM - хороший майнер
♛VетеR♛ - отличный криптор
(просто гуглишь ник и тебе выдает продажник)

Как видишь, у них нет такого пиара, как у большинства продуктов, которые по качеству не стоят даже близко с их творениями. Как видишь, у них нет вывесок "лучший **** за последнюю тысячу лет", нет тысяч положительных отзывов, но зато их продукт не бесполезный мусор, созданный только ради продаж и навара на клиентах, а создан для того, чтобы его использовали по назначению.

Может я не заметил, но у тебя на канале нет их описания с советами мол "Вот пасаны, берите, достойный софт и цена хорошая".
У меня не торговая площадка в блоге, вроде как, а тематика информационной безопасности. Софты, которые мне нравятся, я разбирать никогда не стану, надеюсь ты и сам поймешь почему.
 

Lobadzip

Резидент
Сообщения
170
Реакции
626
0 руб.
Telegram
ок. Зайдём с другой стороны...у кого по твоему хороший софт, в средней ценовой категории? Вот знаешь, что-бы отвечал всем твоим требованиям, что-бы без косяков которые ты видишь у других, у тех что вскрыл и захаял. Может я не заметил, но у тебя на канале нет их описания с советами мол "Вот пасаны, берите, достойный софт и цена хорошая". А то получается ты вроде о других думаешь, переживаешь, но как-то не так...не до конца...
Кроха)))
 

foxovsky

Участник
Сообщения
0
Реакции
19
0 руб.
Telegram
Я ток одно не могу понять, для чего ты вскрываешь, ковыряешь и сливаешь софты различных людей? По мне ты хнёй занимаешься в этом плане +портишь отношения с людьми. Оно тебе надо?
Тут и я ворвусь тогда уж

Сори, если тебе хочется покупать паблик за 20к (привет дендик и алина), а потом быть благополучно забаненным за открытый блек, то твое право. Но нас (говорю за сорика, себя, @danij, а так же остальных участников нашей приват конфы) доебало, что приходится тратить тонну времени на разработку и тесты, когда школьники из казахстана (привет релиз) просто берут код из первого запроса в гугле, не думая о качестве.

Если ты и дальше хочешь, чтобы снг рынок софта был забит откровенным говном, то поддерживай кошельком алину. Мы же просто стараемся открыть глаза людям, сделать рынок более чистым, а конкуренцию более честной.

Ну и попутно за "портишь отношения с людьми" тоже поправлю - портить отношения с кидалами, которые наживаются на хомяках, ни стоит ничего.
 

danij

Новичок
Сообщения
2
Реакции
3
0 руб.
Telegram
Jabber
Хех, окей:
@foxovsky - куча шикарных софтов
@danij - клиппер, ботнет
@turtk - хороший майнер
@PrefixM - хороший майнер
♛VетеR♛ - отличный криптор
(просто гуглишь ник и тебе выдает продажник)

Как видишь, у них нет такого пиара, как у большинства продуктов, которые по качеству не стоят даже близко с их творениями. Как видишь, у них нет вывесок "лучший **** за последнюю тысячу лет", нет тысяч положительных отзывов, но зато их продукт не бесполезный мусор, созданный только ради продаж и навара на клиентах, а создан для того, чтобы его использовали по назначению.


У меня не торговая площадка в блоге, вроде как, а тематика информационной безопасности. Софты, которые мне нравятся, я разбирать никогда не стану, надеюсь ты и сам поймешь почему.

Тут и я ворвусь тогда уж

Сори, если тебе хочется покупать паблик за 20к (привет дендик и алина), а потом быть благополучно забаненным за открытый блек, то твое право. Но нас (говорю за сорика, себя, @danij, а так же остальных участников нашей приват конфы) доебало, что приходится тратить тонну времени на разработку и тесты, когда школьники из казахстана (привет релиз) просто берут код из первого запроса в гугле, не думая о качестве.

Если ты и дальше хочешь, чтобы снг рынок софта был забит откровенным говном, то поддерживай кошельком алину. Мы же просто стараемся открыть глаза людям, сделать рынок более чистым, а конкуренцию более честной.

Ну и попутно за "портишь отношения с людьми" тоже поправлю - портить отношения с кидалами, которые наживаются на хомяках, ни стоит ничего.
И тут я вспомнил, что у меня то есть аккаунт на VLMI.
Все очень красиво расписано, зашел просто поблагодарить по большей части, и подписаться под каждым словом в процитированных сообщениях.
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Хех, окей:
@foxovsky - куча шикарных софтов
@danij - клиппер, ботнет
@turtk - хороший майнер
@PrefixM - хороший майнер
♛VетеR♛ - отличный криптор
(просто гуглишь ник и тебе выдает продажник)

Как видишь, у них нет такого пиара, как у большинства продуктов, которые по качеству не стоят даже близко с их творениями. Как видишь, у них нет вывесок "лучший **** за последнюю тысячу лет", нет тысяч положительных отзывов, но зато их продукт не бесполезный мусор, созданный только ради продаж и навара на клиентах, а создан для того, чтобы его использовали по назначению.


У меня не торговая площадка в блоге, вроде как, а тематика информационной безопасности. Софты, которые мне нравятся, я разбирать никогда не стану, надеюсь ты и сам поймешь почему.
а как ты узнал что они хорошие(я не говорю что они плохие) без разборки? я же не говорю что выкладывать надо, но взял, разобрал не выкладывая исходников и дал развернутую характеристику, всё, чтоб люди знали не только что говно, по твоему мнению, но и хороший продукт, раз уж ты взялся за это. О том же prog@ которого ты разобрал, но он не упомянут в твоём списке, в различных местах, не в отзывах в продажнике, слышал только хорошее. Я не майнер если что.
 

foxovsky

Участник
Сообщения
0
Реакции
19
0 руб.
Telegram
а как ты узнал что они хорошие(я не говорю что они плохие) без разборки? я же не говорю что выкладывать надо, но взял, разобрал не выкладывая исходников и дал развернутую характеристику, всё, чтоб люди знали не только что говно, по твоему мнению, но и хороший продукт, раз уж ты взялся за это. О том же prog@ которого ты разобрал, но он не упомянут в твоём списке, в различных местах, не в отзывах в продажнике, слышал только хорошее. Я не майнер если что.
лмао, все просто - я пишу на плюсах, лично у меня ты код не разберешь и не выложишь)

кстати, тоже гонишь не в ту сторону - у сорика на канале были посты, где он нахваливал другой софт, не надо тут
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Тут и я ворвусь тогда уж

Сори, если тебе хочется покупать паблик за 20к (привет дендик и алина), а потом быть благополучно забаненным за открытый блек, то твое право. Но нас (говорю за сорика, себя, @danij, а так же остальных участников нашей приват конфы) доебало, что приходится тратить тонну времени на разработку и тесты, когда школьники из казахстана (привет релиз) просто берут код из первого запроса в гугле, не думая о качестве.

Если ты и дальше хочешь, чтобы снг рынок софта был забит откровенным говном, то поддерживай кошельком алину. Мы же просто стараемся открыть глаза людям, сделать рынок более чистым, а конкуренцию более честной.

Ну и попутно за "портишь отношения с людьми" тоже поправлю - портить отношения с кидалами, которые наживаются на хомяках, ни стоит ничего.
Дело не в том что мне хочется или нет, я просто смотрю со стороны, да и мне как простому пользователю не важно на чем он написан по сути, главное чтоб работало. А так-то у всех косяки есть и какие-то траблы, я бы не выделял кого-то некосячного)
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
лмао, все просто - я пишу на плюсах, лично у меня ты код не разберешь и не выложишь)

кстати, тоже гонишь не в ту сторону - у сорика на канале были посты, где он нахваливал другой софт, не надо тут
может и было...я говорил, мог не заметить, наверное где-то далеко
 
Последнее редактирование:

ims0rry

Omae wa mou shindeiru

ims0rry

Omae wa mou shindeiru
Местный
Сообщения
119
Реакции
679
0 руб.
Jabber
Please note, if you want to make a deal with this user, that it is blocked.
а как ты узнал что они хорошие(я не говорю что они плохие) без разборки? я же не говорю что выкладывать надо, но взял, разобрал не выкладывая исходников и дал развернутую характеристику, всё, чтоб люди знали не только что говно, по твоему мнению, но и хороший продукт, раз уж ты взялся за это. О том же prog@ которого ты разобрал, но он не упомянут в твоём списке, в различных местах, не в отзывах в продажнике, слышал только хорошее. Я не майнер если что.
Для того чтоб понять, хороший софт или нет, мне не обязательно выкладывать анализ в свой блог. Я уже объяснял выше, анализы - это не способ пропиарить продукт, не маркетинговый ход или что-то еще.
Майнер от проги не упомянут, потому что лично мне он не нравится, если ты не слышал о продукте плохого - это не значит что он хороший.
Дело не в том что мне хочется или нет, я просто смотрю со стороны, да и мне как простому пользователю не важно на чем он написан по сути, главное чтоб работало. А так-то у всех косяки есть и какие-то траблы, я бы не выделял кого-то некосячного)
Об этом и речь, юзеру без разницы что он ест, ты же в кафе не проверишь, плюнули тебе в колу или нет? Если это красиво размешать, то ты выпьешь, заплатишь деньги и еще спасибо скажешь.
 

YustejnGordon

Положительный Отрицательный

YustejnGordon

Положительный Отрицательный
Местный
Сообщения
55
Реакции
235
0 руб.
Telegram
Уважаем(ый/ые).

Ёпта, срач на ровном месте. Я хуею.

ТС, спасибо за статью, обязательно разберу ее, как сяду за серьезный софт. Твое направление для меня просто маст хэв! Я рад, что есть ты и ваше комьюнити.
 

Enzo

Резидент
Сообщения
373
Реакции
462
0 руб.
Для того чтоб понять, хороший софт или нет, мне не обязательно выкладывать анализ в свой блог. Я уже объяснял выше, анализы - это не способ пропиарить продукт, не маркетинговый ход или что-то еще.
Майнер от проги не упомянут, потому что лично мне он не нравится, если ты не слышал о продукте плохого - это не значит что он хороший.

Об этом и речь, юзеру без разницы что он ест, ты же в кафе не проверишь, плюнули тебе в колу или нет? Если это красиво размешать, то ты выпьешь, заплатишь деньги и еще спасибо скажешь.
Если ты настаиваешь на такой аналогии, хоть она и не очень приятная, пускай...ну да, типа того...и ты скажешь(в области которой не разбираешься) и любой другой если это будет работать. В общем дело то в конце концов твоё, а не моё...не уверен что меня тут правильно поняли, но цели наезда не было, скорее любопытство и не понимание каких-то моментов
 
Сверху Снизу