Распаковка криптеров

Тема в разделе "Поиск и эксплуатация уязвимостей", создана пользователем zaratrem, 25 фев 2012.

  1. zaratrem
    zaratrem Новичок
    Симпатии:
    0
    Подскажите, каким образом можно узнать чем криптер запакован, и соответсвенно, чем его распаковывать. Пробовал разные криптеры unpaker-ом, ни один не поддался.
     
    25 фев 2012
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    Криптеры анпакером не снимешь.
    Нужно отладчиком из памяти в момент расшифровки и извлечения оригинального файла ловить.
    Брейкпоинты нужно выставлять в подобных местах:

    Код:
    CreateProcessA/WriteProcessMemory
    
    ZwWriteVirtualMemory/ZwAllocateVirtualMemory
    
    CreateProcess(CREATE_SUSPENDED)/NtWriteVirtualMemory/NtSetContextThread/NtResumeThread.
    WriteProcessMemory
    NtUnmapViewOfSection()
    
    VirtualProtect
    VirtualAlloc
    
    NtResumeThread
    реже ResumeThread
    
    CreateProcessInternalW
    ZwSetContextThread 
    
    Т.к. криптеров много разных, то конкретного мануала нету.
    Есть еще скрипт для IDAPRO, который способен снимать run-pe криптеры на VB:
    http://interestingmalware.blogspot.com/2010/07/unpacking-vbinjectvbcryptrunpe.html
     
    25 фев 2012
Загрузка...