Народ, такой вопрос, может кто подсказать как сделать паблик бота не палевным. Сразу скажу вопрос не про сигнатуры билда, а про анализ поведения. 1. Как палится паблик бот после крипта? Что это? наличие изменений в определенных файлах, алгоритм заражения? поведение? (с учетом того что мы например обошли Uac, песочницу, фаервол). 2. чем обойти инжектить в другие процессы? 3.Какие вопросы снимет сертификация и подпись бота, установка сертификата жертве? 4.Как лучше обходить песочницу 5. Как и чем модифить PE шоб бот жил долго Или палятся тупо сигнатуры в распокованных файлах? и достаточно почистить сам билдер? Просьба помочь разобратся в вопросе кому не сложно, буду весьма благодарен. Как сделать паблик непалевным? P/s сcори коли че не так спросил
Модифицировать надо исходники, модификация PE-файла - это костыли и нестабильность. у некоторых проактивок отпадет желание проверять такой софт. Паблик крипт на васике, как правило вызывает только еще большее подозрение. Комодо определяет при запуске попытку внедрения шелла, каспер видит подозрительную активность. Как реагируют другие - не скажу точно. песочницу надо не обходить, а защищаться от нее. На самом деле бесполезно, только если писать защиту для совей разработки, тогда имеет смысл - поможет от ламеров-крякеров. билдер - на то и билдер, что редактирует бота и не учавствует в заражении. не только, еще поведение. чиво?? заказать толковый крипт у спецов.
что значит толковый с какими функциями? вопрос не про паблик крипт а про паблик бот но я так понимаю использует при сборке палящеися сигнатуры http://www.xakep.ru/magazine/xa/072/112/1.asp иммелось ввиду песочницу ав, т.е запуск файла в вирт среде ав (мож че напутал) P/s Спасиб за ответ
он правит заготовку, вписывает переменные: адрес админки, настройки и т.д. А то, на что ругаются антивирусы, находится в этой заготовке. И не всегда можно безболезненно эту заготовку изменять, т.к. билдер может неверно патчить. я знаю, что такое инжект, просто надо писать по-русски. Да? а по-моему как раз про крипт:
Спс за ответы, но остались вопросы: Спасет ли инжект в доверенный процесс? Что должен сделать толковый криптер, если бот будет палится поведением, а не сигнатурами, можно подробней мож че не понимаю... И сколько проживет такая малварь после крипта?
Спасет только в том случае,если сам инжект будет произведен без палева и то не факт. Криптор меняет только структуру файла,ну еще может запускать в памяти зашифрованное тело бинаря,или инжектить в другой процесс,на поведение малвари он не влияет.
Дак и основной вопрос: Как обойти детект по анализу поведения? И судя из сказаного я понимаю,Что при наличии в крипторе инжекта в доверенный процесс не типичный для троя, жизь троя качественно продлевается. Вопрос насколько адекватно использовать такой подход, т.е сколько в среднем может прожить такой бот? иммеется ввиду обычн. паблик но с качественной криптовкой и инжектом в доверенный процесс. Добавлено через 1 час 17 минут Ссори за некоректный ответ
скажу так..если хорошо почистить криптор и пользоваться самому,то довольно долго продержится..я один почистил,он у меня держался несколько месяцев,выложил-неделя и спалился всем.