HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > Реверсинг
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 07.04.2009, 11:21
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
С нами: 10746345

Репутация: 929


По умолчанию

все эти процес мониторы виртуалки и т.п. хорошо но в любом мало-мальски уважающм себя вирусе будет детект всех этих тулзов.

ИМХО дебагер. дебагер и еще раз дебагер + знание методов ухода из под отладки и детекта отадки... Иначе сливайте воду господа :-)

Надетяться на "СЕНДБОЕСЫ" тоже глупо, их тоже легко детектить..

Последний раз редактировалось spider-intruder; 07.04.2009 в 11:32..
 
Ответить с цитированием

  #12  
Старый 07.04.2009, 15:41
-Hormold-
Постоянный
Регистрация: 29.09.2007
Сообщений: 617
С нами: 9798086

Репутация: 999


По умолчанию

Думаю ZeuS не вылезет за пределы виртуалки?
 
Ответить с цитированием

  #13  
Старый 07.04.2009, 16:05
gold-goblin
Познавший АНТИЧАТ
Регистрация: 26.03.2007
Сообщений: 1,095
С нами: 10067064

Репутация: 455


По умолчанию

нет
 
Ответить с цитированием

  #14  
Старый 08.04.2009, 15:33
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
С нами: 9769287

Репутация: 711


По умолчанию

а ida для случаев когда надо какие-то структуры данных определить и т.п., на то он(или она)) ) и интерактивный
 
Ответить с цитированием

  #15  
Старый 08.04.2009, 22:05
s0l_ir0n
Участник форума
Регистрация: 14.03.2009
Сообщений: 237
С нами: 9031410

Репутация: 314
По умолчанию

Цитата:
Сообщение от -Hormold-  
Думаю ZeuS не вылезет за пределы виртуалки?
Если у тебя есть доступ в одэй, то советую поставить на виртуалку патч, который делает ее реальной машиной(какбе) и позволяет запускать старфорс,фиму,сэйфдиск на варе. Это немного защитит он хитрых зверьков с детектом и обходом вари

З.ы.: этот патч ставится только на VMware Workstation 6.0.2 Build 59824
 
Ответить с цитированием

  #16  
Старый 19.04.2009, 01:20
Brut[e]
Новичок
Регистрация: 31.10.2006
Сообщений: 20
С нами: 10277476

Репутация: 3
По умолчанию

А можно ссылочку на этот патчик, насколько знаю он уже лежит в паблике, но пока сам не нашел.
 
Ответить с цитированием

  #17  
Старый 19.04.2009, 07:09
neprovad
Постоянный
Регистрация: 19.10.2007
Сообщений: 794
С нами: 9769287

Репутация: 711


По умолчанию

Цитата:
Сообщение от Brut[e]  
насколько знаю
откуда знаешь?
 
Ответить с цитированием

  #18  
Старый 19.04.2009, 12:33
Lamia
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
С нами: 9913237

Репутация: 185
По умолчанию

Вот патчик для версии VMWare версии 5,0,0 build 13124,сама не тестила и не запускала!
Проверяйте сами!Внутри и видеоролики.
http://www.datafilehost.com/download-119cdb8b.html
Цитата:
***************************
* Collision Software *
* http://www.cnsoft.ru *
* ICQ 737084 *
* *
*VMware soft full v 1.2 *
***************************
Описание папок:
soft - полностью наш софт разработанный на заказ известно кем

bonus - программы для работы с vmware, исходники, прочая фигня которую мне удается откапывать в инете, спасибо всем кто помогает.

video - ролики с демонстрацией использования софта, очень полезно как учебник работы с софтом.


Правила использования нашего SOFT-а

Весь софт который мы предлагаем должен использоваться исключительно в образовательных целях или для повышения собственной безопасности,
использование данного софта во всех остальных случаях преследуется законом той страны в которой вы находитесь.
При использовании любого софта из данного архива вы принимаете полную ответственность за использование на себя.


Понятия:

ВМ - виртуальная машина, VMWare версии 5,0,0 build 13124 с установленной на ней Windows XP

Files:
readme.txt - Этот файл, он же Справка

isbackdoor.exe - программа для проверки на успешность установки патча для бэкдора. если ВМ не пропатченная, то при запуске из под вм выдает мевссадж бокс. если же ВМ пропатченная, то выдает ошибку Windows.

mydriverdesc.exe - программа для смены имен устройств VMWare на 3Com в диспетчере устройств. (OLD VERSION)

myvm.exe - запускается не из под ВМ. после запуска нажать кнопку обзор, выбрать файл ProgramFiles\VMWare\bin\vmware-vmx.exe (перед этим его надо сохранить куда нибудь в целях дальнейшего восстановления), ввести необходимый мак адрес, нажать Patch BackDoor, затем ОК. ВНИМАНИЕ из-за смены мак адреса может отказаться работать интернет под варей. Для устранения этой ошибки, запускаем VMWare, но не запускаем на ней операционку, ищем меню VM -> Settings.. (горячая клавиша кстати Ctrl-D)
Тыкаем там Ethernet. В моем случае не работало если там стояло NAT
Изменяем на VMnet0(default bridged), а внутри уже ВМ настраиваем свойства соединения также как и на компе-хосте.
У меня например АДСЛ, я просто дал варе отдельный айпишник 192.168.1.5 (у меня дома 4 компа как на корбле в фильме матрица ))) , настроил днс и адрес гейта. Вот и все. Инет заработал.

mydescname.exe - работает следующим образом: запускаем ее под варей, нажимаем кнопку старт, вводим
название которе мы будем менять и название какое мы хотим поменять.
Проверяем работу программы в диспетчере устройств виндовз.

Характеристики:

Все четыре программы написаны на чистом ассемблере и имеют минимальный размер. Все работает на системном уровне с максимальными привелегиями. Программы полностью изменяют аппаратную часть ВМ. В работе используются самописанные драйверы работющие в ring-0.


Включает в себя:

1)патч бэкдора
2)смену мак адреса сетевой карты вмваре
(проверяется через ipconfig /all запущенным из под ВМ)
3)dump biosa видеокарты


ПОРЯДОК ИСПОЛЬЗОВАНИЯ СОФТА:

1) делаем бэкап файла ProgramFiles\VMWare\bin\vmware-vmx.exe
2) запускаем myvm.exe
3) жмем кнопку обзор
4) выбираем файл ProgramFiles\VMWare\bin\vmware-vmx.exe
5) вводим нужный мак адрес сетевой карты
6) жмем кнопку Patch BackDoor
7) жмем кнопку ОК
8) запускаем ВМ
9) копируем на ВМ в любую папку файлы isbackdoor.exe и mydriverdesc.exe
10) запускаем isbackdoor.exe если ВМ не пропатченная, то при запуске из под вм выдает мевссадж бокс. если же ВМ пропатченная, то выдает ошибку Windows.
11)запускаем mydescname.exe
12)читаем выше че делать с ним
13)проверяем на ВМ->Мойкомпьтер:свойства->Управление->Диспетчер устройств имя того устройства, которое вводилось, должно измениться. У меня был AMD Athlon а теперь Pentiun VIII :-)
===================end============================

по поводу бонусов - тут еще херь есть по детектингу
можно тоже скачать и заюзать
просто там регаться надо а мне щас уже неохота )
http://www.codeproject.com/system/VmDetect.asp

и вот тут еще посмотреть можно
http://chitchat.at.infoseek.co.jp/vmware/vmtools.html
 
Ответить с цитированием

  #19  
Старый 19.04.2009, 12:50
Not Found...
Banned
Регистрация: 18.04.2009
Сообщений: 78
С нами: 8981681

Репутация: 194
По умолчанию

1.Filemon,Regmon...или тотже Outpost.
2.VMware...самая крутая виртуалка .Можно также использовать Rollback Rx на реал.компе(если вирус детектит vm).Защита 100%
3.хз)
 
Ответить с цитированием

  #20  
Старый 19.04.2009, 13:03
lll6
Познающий
Регистрация: 01.03.2008
Сообщений: 99
С нами: 9577084

Репутация: 51
По умолчанию

А можно тестить и на своей системе под ShadowUser, всё равно после перезагрузки всё откатится назад. Вроде как вирусов, обходящих ShadowUser нет. Ну естественно ставить его на чистую систему.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
В интернете появился поисковик вирусов dinar_007 Мировые новости. Обсуждения. 0 19.07.2006 13:54
Хит-парад "карманных" вирусов DRON-ANARCHY Мировые новости. Обсуждения. 0 07.07.2005 23:05



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.