HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 28.02.2008, 12:09
ProTeuS
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,367
С нами: 11291486

Репутация: 2175


По умолчанию

Цитата:
Сообщение от TruPAC  
ps
а почему так долго тянули с ответом?
ты бы сам лу4ше появлялся в открытую собой же тему по4аще, 4ем раз в 3 дня...
 

  #12  
Старый 28.02.2008, 14:12
TruPAC
Познающий
Регистрация: 20.12.2007
Сообщений: 36
С нами: 9679897

Репутация: 20
По умолчанию

ну почему же?

первые сутки я тут почти безвылазно сидел. а ответил мне только один человек и то поленившись прочесть то что я написал.
 

  #13  
Старый 29.02.2008, 14:18
TruPAC
Познающий
Регистрация: 20.12.2007
Сообщений: 36
С нами: 9679897

Репутация: 20
По умолчанию

вот ссылочка на зараженный блокнот (100 кубов)
http://atomx.ru/5544943

а вот сам вирус без примбамбасов (чуть меньше чем 40)
http://atomx.ru/5545016
 

  #14  
Старый 29.02.2008, 21:21
execom
Познающий
Регистрация: 05.06.2007
Сообщений: 50
С нами: 9964628

Репутация: 259
По умолчанию

чистый Hllp - лечить его лёгко))) находишь конец вируса.. после него до конца файла идёт неизменённый файл))) в общем, лечилку могу написать как два пальца об асфальт...
 

  #15  
Старый 29.02.2008, 21:45
TruPAC
Познающий
Регистрация: 20.12.2007
Сообщений: 36
С нами: 9679897

Репутация: 20
По умолчанию

буду жутко благодарен как и за лечилку, так и за пример того как это делается!
 

  #16  
Старый 29.02.2008, 22:23
ProTeuS
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,367
С нами: 11291486

Репутация: 2175


По умолчанию

нужно отрезать первые 33.949 байт у инфицированного файла, пофиксить заголовок, коли4есво секций етц. и самое важное - найти оригинальную (потертую вирем) то4ку входа, к которй должен быть переходник после отработки упаковщика виря. если будет время завтра мож гляну стаб и мож напишу генерился если будет актуально...
 

  #17  
Старый 29.02.2008, 23:34
TruPAC
Познающий
Регистрация: 20.12.2007
Сообщений: 36
С нами: 9679897

Репутация: 20
По умолчанию

будет
 

  #18  
Старый 01.03.2008, 00:32
execom
Познающий
Регистрация: 05.06.2007
Сообщений: 50
С нами: 9964628

Репутация: 259
По умолчанию

Цитата:
нужно отрезать первые 33.949 байт у инфицированного файла, пофиксить заголовок, коли4есво секций етц. и самое важное - найти оригинальную (потертую вирем) то4ку входа, к которй должен быть переходник после отработки упаковщика виря. если будет время завтра мож гляну стаб и мож напишу генерился если будет актуально..
Зверь оказался ещё тупей.. Он не меняет точку входа у жертвы, он просто пишет жертву в конец, а себе ставит её первую иконку, т.о. размер виря может немного меняться (в зависимости от иконки).. короче проще всего всего делать так:
1) ищем все ехе
2) расшариваем их на предмет сигнатуры конца виря.. (она всегда одинакоавая..)
3)если находим.. копируем с текущей позиции весь оставшийся файл в буфер, далее обнуляем файл и пишем в новый файл содержимое буфера,
4)вот и всё лечение...
 

  #19  
Старый 01.03.2008, 01:22
gold-goblin
Познавший АНТИЧАТ
Регистрация: 26.03.2007
Сообщений: 1,095
С нами: 10067064

Репутация: 455


По умолчанию

Скачал я твой блокнот и каспер его запалил как Worm.Win32/Viking.bb
описание есть только для викинга а оно тут http://www.viruslist.com/ru/viruses/encyclopedia?virusid=73406
Тест заразил 9 файлов
Касперский 7 с последними базами их выличил без проблем =) так что не надо говарить что антивирусы только удолять умеют. =)
 

  #20  
Старый 01.03.2008, 01:41
execom
Познающий
Регистрация: 05.06.2007
Сообщений: 50
С нами: 9964628

Репутация: 259
По умолчанию

Цитата:
Скачал я твой блокнот и каспер его запалил как Worm.Win32/Viking.bb
описание есть только для викинга а оно тут http://www.viruslist.com/ru/viruses/encyclopedia?virusid=73406
Тест заразил 9 файлов
Касперский 7 с последними базами их выличил без проблем =) так что не надо говарить что антивирусы только удолять умеют. =)
Гы.. Невероятный тебе респект)).. Я уже начал писать антивирь)) Хорошо что ты остановил)) Но вообще каспер действительно умеет лечить делеко не все файловые вири.. такие тупые как этот конечно запросто, а вот что-то сложней (например вирусы моего генератора вирусов - GVDG), он предлагает удалить)) Так это не самое смешное.. Как-то я чисто в обучающих целях нашкрябал простенький вирус, руганью в адрес каспера "подбил" их добавить вирус в базы, как излечимый.. После этого я упаковал вирус UPX-ом, попробывал заразить и вылечить.. Вышло имено то чего я и ожидал.. каспер, канечно же определил вирус упаканый upx-ом, радостно предложил лечить)) (наивный албанец).. Благополучно сообщил мне что лечение прошло просто супер)) КОРОЧЕ КАСПЕР ОТРЕЗАЛ ОТ НЕСЧАСТНЫХ ЖЕРТВ ИЗ НАЧАЛА КУСОК РАЗМЕРОМ РАВНЫМ РАЗНИЦЕ МЕЖДУ НЕПАКАНЫМ И ПАКАНЫМ ВИРЁМ - ТЕМ САМЫМ СДЕЛАВ ФАЙЛЫ, ДАЖЕ ТЕОРЕТИЧЕСКИ НЕИЗЛЕЧИМЫМИ))) Вот такой вот каспер - злобный умнеГ))
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Удаление всех драйверов Win SpawnConnektion Болталка 4 13.01.2008 09:33
удаление писем с сервера tfreeman Уязвимости Mail-сервис 4 29.12.2007 18:18
восстановление данных и безвозвратное удаление файлов troyan Болталка 4 22.11.2007 12:04
Удаление thumbs.db.tmp c мобилы Hitman_2 Болталка 3 23.12.2005 13:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.