• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Авторская статья Криптор VS Антивирус

Сообщения
842
Реакции
2.010
0 руб.
Telegram
Так как я углубился в данную тему,и со временем понял что люди,которые
приобретают вирусный софт совсем не разбираются в его работе,как он
устроен,как его ловят ав,да и вообще,кроме основных функций,ничего не
понимают,я решил написать данную статью.
Рассказывать что такое вирус я не буду,это знает даже школьник.
Противостояние будет Ботнет VS Антивирус.
Все владельцы ботнетов наверное знают что при создании билда,вы получаете
файл весом 25-100кб.
Соответственно ни один такой файл не выполнит всех заявленных функций ботнета,
так как это обычный лоадер.
Далее уже этот лоадер грузит с сервера нужные файлы и модули,и вы получаете отстук,логи,
скриншоты экранов,и т.д,все что заявленно в ботнете.
Теперь мы берем ваш лоадер и криптуем,получаем чистый файл,и как многие думают
"ура,нам АВ не страшен"Вы заблуждаетесь!
После попадания на ПК жертвы,АВ действительно без проблем пропустит ваш лоадер,но как только
он начнет грузить файлы с сервера,и они будут грязными,АВ их блокнет,и ни одной из заявленных функций
ваш ботнет не выполнит.Итог:Нужно чистить файлы на сервере,ни один криптор это не в силах сделать.
Далее,поведение вируса.Если ваш ботнет попал в лабораторию,и там его привязали по поведению,даже в
чистом виде АВ его может снести,просто за то,что он выполняет действия,которые занесены в базу АВ.
Итог:Софт нужно обновлять,и всегда следить за ним и дорабатывать.
Инженк.Когда создавался мой криптор,он изначально был разработан для инжекта в процесс,но
в итоге отказался работать с большинством продаваемого софта.Пришлось дорабатывать
инжект в себя.Теперь разберем плюсы и минусы.
Когда вирус в чистом виде не инжектится,криптор делает это за него,и в итоге вирус попадает в процесс,
к которому АВ не имеют доступа,и он считается доверительным.Проще говоря,нет "тела",нечего ловить.
Вот небольшой пример,после установки ратник должен лечь сюда
upload_2018-3-13_0-43-7.png
Мы отключаем у него функцию инжекта,инжектим его криптором в процесс и кидаем на комп.
Он отстукивает
upload_2018-3-13_0-44-42.png
Идем на комп,включаем "показывать скрытые файлы и папки"
Идем в директорию где должен лежать вирус,и....
upload_2018-3-13_0-46-40.png
а его там нет,и ни какой АВ его не убъет,так как он теперь в процессе.
К примеру при прохождении тестов был закриптован и распространет ратник,не имеющий по дефолту инжекта,
стаб прожил более мсяца.
Теперь берем инжект в себя.Мне тут написал один человек,мол я закриптовал твоим криптором,сделал 2к
инсталлов и стаб поймал 8 ген детектов.Как так то???А все очень просто,он криптовал вирус,который
1.Его вирус давно в базах практически всех АВ.
2.Его вирус изначально уже инжектится по дефолту.
3.Даже с такими показателями,он поймал только ген детекты и не засветил свой вирь.
Так что же такой инжект в себя,по простому,инжект в процесс,это сходить в туалет,а в себя,это обосраться
в штаны.Когда вирус инжектится в себя,то он выплевывается не в процесс,откуда его АВ не достанет,а туда,куда
указал разработчик софта.Я провел небольшей эксперемент,закинул человеку с дефендером 2 склееных вируса,один это давно
засранный ратник,имеющий по дефолту детект 32/38,но который не инжектится сам,и второй софт,который
сейчас продается,имеет средний детект 9/38 и инжектится по дефолту.Итог был ожидаем,склеин файл после крипта
успешно стал,ратник успешно его поимел и отстучался,а вот второй софт умер.И напомню,ратник паблик и есть во всех
базах АВ.Вывод думаю ясен,инжект виря по дефолту есть не очень хорошо,ни один криптор его не защитит,если он
был уже спален АВ.Исключение только те вирусы,которые не имеют подгрузку с сервера,либо имеют,но файлы там чистые.
Так вот к чему я это все,прежде чем кричать что вам кто-то плохо закриптовал,
ваш файл наловил после 2к инсталлов 8 ген детектов
(до сих пор смеюсь)Разберитесь на сколько хорош сам ваш вирус.А разработчикам совет,выпустили софт,так следите за ним,обновляйте,дорабатывайте.
 
Последнее редактирование:

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°

Pirin

°•°•°•°•°•°• VIP •°•°•°•°•°•°
VIP
Сообщения
197
Реакции
661
0 руб.
Оформи лучше
 
Сообщения
842
Реакции
2.010
0 руб.
Telegram
с такой постановой текста (по центру) от чтения чуть кровь с глаЗ... пиЗдец
Сходи к врачу и не читай больше,тема не для набива не несущих смысла комментариев.
 

Manovar

Местный
Сообщения
65
Реакции
138
0 руб.
Сходи к врачу и не читай больше,тема не для набива не несущих смысла комментариев.
сходи лучше ты на курсы печати текста и адекватного восприятия критики, а то что с 1-м проблемы, что со 2-м хуево. Удачи.
 
Сообщения
842
Реакции
2.010
0 руб.
Telegram
сходи лучше ты на курсы печати текста и адекватного восприятия критики, а то что с 1-м проблемы, что со 2-м хуево. Удачи.
и тебе не хворать,а так ты будешь со своими дружками общаться,крутой парень...
 

burjuy

Участник
Сообщения
12
Реакции
19
0 руб.
Комбинация так себе.
АВ просто сканят память, и когда видят не криптованную мальварь, то они есессно кидаются на нее.
Инжекты это конечно милый изьеб, но потенциально это источник багов.
Простых выхода на самом деле два:
1. Криптуйте софт помимо лоадера.
2. Пишите нормальный лоадер. Он должен зашифрованную мальварь скачать, положить в память, выделить новый кусок памяти, переместить туда, расшифровать и стартануть. Это простой шахер-махер сбивает практически всех. При должном скилле файл в памяти стоит размазать.
Вариаций много, тут нужен творческий подход.
 

Tundra21_a

Резидент
Сообщения
203
Реакции
220
0 руб.
Разбиваешь вирус на 5 частей (томов) - запускатор в последние очередь. И льёшь лоадером. = от слива на вт
 

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.
Комбинация так себе.
АВ просто сканят память, и когда видят не криптованную мальварь, то они есессно кидаются на нее.
Инжекты это конечно милый изьеб, но потенциально это источник багов.
Простых выхода на самом деле два:
1. Криптуйте софт помимо лоадера.
2. Пишите нормальный лоадер. Он должен зашифрованную мальварь скачать, положить в память, выделить новый кусок памяти, переместить туда, расшифровать и стартануть. Это простой шахер-махер сбивает практически всех. При должном скилле файл в памяти стоит размазать.
Вариаций много, тут нужен творческий подход.

К сожалению сам себе противоречешь.
АВ сканят память.

В третьем пункте говоришь "положить в память - выделить - расшифровать". Однако расшифратор отработает в памяти - окей , допустим. Вот он расшифровал файлик , и этот уже расшифрованый файлик стартует в памяти-> детект т.к по итогу в памяти работает трой который палится аверами , ведь он расшифрованый уже.
А все эти действия по типу "положить - выделить - расшифровать - зашифровать - инжект- шифр" и т.д -> просто промежуточные шаги , которые будут игнорироваться аверами.
 
Сообщения
842
Реакции
2.010
0 руб.
Telegram
К сожалению сам себе противоречешь.
АВ сканят память.

В третьем пункте говоришь "положить в память - выделить - расшифровать". Однако расшифратор отработает в памяти - окей , допустим. Вот он расшифровал файлик , и этот уже расшифрованый файлик стартует в памяти-> детект т.к по итогу в памяти работает трой который палится аверами , ведь он расшифрованый уже.
А все эти действия по типу "положить - выделить - расшифровать - зашифровать - инжект- шифр" и т.д -> просто промежуточные шаги , которые будут игнорироваться аверами.
В оперативной памяти трой не будет палиться аверами,только касперу удалось почистить машиты,в которых был трой в памяти,и то,это делалось под заказ.Так что говорить мне о том что в оперативной памяти ав убъет вирус не нужно,как говориться,нет тела,нет дела,так и тут,нет тела вируса,нет скана,нет проверки,ав курят.
 

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.
В оперативной памяти трой не будет палиться аверами,только касперу удалось почистить машиты,в которых был трой в памяти,и то,это делалось под заказ.Так что говорить мне о том что в оперативной памяти ав убъет вирус не нужно,как говориться,нет тела,нет дела,так и тут,нет тела вируса,нет скана,нет проверки,ав курят.

2018 год , антивирусы не сканят помять ? Шта ??
Сканят и еще как.
 
Сообщения
842
Реакции
2.010
0 руб.
Telegram
2018 год , антивирусы не сканят помять ? Шта ??
Сканят и еще как.
Даже не буду спорить,вы все умные,вы все знаете,наверное даже успешные,куда мне до вас....Каждый останется при своем мнении.
 

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.
На самом деле да) Если они по кд будут сканить память это будет пиздец. Тупа будешь слайд-шоу смотреть)
Я ради фана брал лодырь по гайду своему, пихал еще аргументы и риг качал. - Рантайм пососо, кроме Авиры. На всех скринах была консолька с ригом)

Ты не на сканерах скань , а на реальных машинах
 

ATAR1

Местный
Сообщения
58
Реакции
61
0 руб.
Telegram

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.

Morphin1

Участник
Сообщения
18
Реакции
30
0 руб.
> Полиморфизм в памяти , чем он отличается от полиморфа на диске ? - ничем.
Простой асм код который будет джампаться от времени в коде и вызвать рандомные, возможно даже легитимные функции.

> Переполнение буфера не выход. Увы
Переполнение буфера всегда был выходом, ломаешь буфер ебашишь эксплоит например и тебе по-кайфу.

Про полиморфизм каждый остаётся при своем мнении.
О каком буфере идёт речь ?
 
Сверху Снизу