Чистка крипторов на примере FreeCryptor'a

Тема в разделе "Статьи", создана пользователем stalin, 31 окт 2007.

  1. stalin
    stalin Guest
    Чистка крипторов на примере FreeCryptor

    Все наверно знаю новое творение GLOF'a под названием Free Cryptor. Это довольно неплохой криптор exe файлов.Самое главное что он бесплатный и постоянно обновляется.
    GLOF наверно устаёт постоянно чистить его и вот я решил ему так сказать помочь да и сам разобраца.

    Для этого нам понадобится сам криптор (который можно слить сдесь) ну и какойнибуть маленький ехе (чем меньше - тем
    лучше) я использовал обычный Hello_World. Ну и собственно
    сам инструмент WinHex (который можно слить сдесь)

    Ну вот открываем мы наш Hello World в хексе и смотрим сам код, благо он весит мало и саму структуру запомнить довольно просто:

    [​IMG]​

    Теперь криптуем Free Cryptor'ом и опять же открываем в WinHex'e и вот начинаем сравнивать криптованый файл от не криптованого:

    [​IMG]​

    как видим до "a.idata" вроде всё одинаковое, а вот после видим ".AFCryptor" - это имя секции криптора, её можно переименовать на свой вкус ибо особой роли не играет.
    Далее мы видим непонятный текст - это наш зашифрованный Hello World после до "ssageBoxW" почти всё так же, а вот посли видим некий "стаб" криптора который так сказать идёт до окнца ехе файла:

    [​IMG]​

    почти в самом конце видим "FCryptor"....c:\1.exe" ну это собственно то же имя что и было приписано в имени секции криптора и путь до криптованого файла, их можно затереть нафиг, ибо опять же роли не играет =))

    а вот теперь давай начнём разбираца со стабом, ибо именно по нему обычно аверы детектят криптор. Как же узнать по какой именно сигнатуре ав детектит? Ну мне на ум нечего не пришло кроме как поочерёдно затирать по 1 символу и проверять перестал палица или нет. Ну вот затираем "3", проверяем - палица, затираем "Т", проверяем - палица, и так далее..... и доходим мы до последовательности "<.hPT":

    [​IMG]​

    видим что после затирания знака "." (а именно его HEX значения 02) палица перестаёт! Так вот значит это и есть та сигнатура (или часть её) по которой АВ детектит. Теперь проверяем на что можно заменить, попробуем заменить на символ "0" (ноль, его HEX значение "30")

    [​IMG]​

    проверяем - не палится, проверяем - работает. Такс а что же делать если и "0" добавят в базу сигнатур? Тогда можно заменить на чтото другое, например на HEX значение "00" и т.д.

    Ну вот теперь мы знаем по какой сигнатуре детектит и на что заменять по этому криптуем уже свой вредоносный код (будь то пинч или ещё что-то) открываем его в WinHex'e ищем последовательность байт "8B 02 90 50 54"

    находим и зменяем в нём HEX значение "02" на "30" к примеру и сохраняем теперь наш код не палится .....

    У вас наверно возник вопрос а как это дело 1 раз сделать и больше не повторять?? Я расскажу вам для этого можно исправить сам криптор. Так как криптор запакован WinUpack'ом его можно распаковать к примеру статик анпакером который лежит сдесь.

    Распаковали, теперь в нём то же ищем последовательность байт 02 90 50 и заменяем 02 на 00 или 30 или что вам в голову взбретёт =) теперь сохраняем криптор и юзаем его теперь он очищен :Р

    з.ы. теперь примерно таким способом можно чистить и другие сигнатурные крипторы ) это только пример, дальше развивайте идею сами

    Автор: Stalin
     
    Последнее редактирование модератором: 1 сен 2011
    31 окт 2007
    4 пользователям это понравилось.
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    Обновил скрины, подправил форматирование.
     
    1 сен 2011
  3. Mr.Burns
    Mr.Burns местная мразь Продвинутый
    Симпатии:
    62
    ни о чём. очень интересно было бы посмотреть, как ТС будет стокилобайтовый делфийский вирь посимвольно чистить. и ещё интереснее будет смотреть как этот вирь после манипуляций с "затиранием" пошлет ТС далеко.
     
    1 сен 2011
  4. onthar
    onthar Продвинутый
    Симпатии:
    224
    оо, зря ты так, 4 года назад этот способ был более чем актуален.
     
    1 сен 2011
  5. hacker_den
    hacker_den Guest
    Вот именно что 4 года на задад!
     
    Последнее редактирование модератором: 1 сен 2011
    1 сен 2011
  6. onthar
    onthar Продвинутый
    Симпатии:
    224
    а ты бы попробовал сначала, прежде чем свои 5 копеек вставить.

    Если нужно убрать детект какого-то обного антивируса - способ вполне работает и по сей день.

    Другой нюанс - эвристика и эмуляция, от этого не сигнатурно чистить надо.
     
    1 сен 2011
  7. 1nt
    1nt Новичок
    Симпатии:
    2
    AVG/Avast до сих пор не видят в файлах ничего плохого, если в него (Файл) просто добавить секцию. Я уже не говорю о Нодах, Авирах, которые молчат при изменении сигнатуры упаковщика. :)

    Конечно чтобы хорошо прятать, нужно шифровать имена вызываемых функций, морфить код и учиться обращаться с ОЗУ также же, как и с ФС, но это уже другая история.
     
    1 сен 2011
  8. onthar
    onthar Продвинутый
    Симпатии:
    224
    Ну, на счет авиры я могу поспорить, с ней, помню, были самые большие проблемы, всегда.
    А с нодом - да, порой хватало поменять один байт.
     
    1 сен 2011
  9. Stepler
    Stepler Новичок
    Симпатии:
    0
    Ап статью актуально! И правильно onthar подчеркнул затерев один байт нод автоматически идет на ***
     
    17 янв 2012
  10. House(Klaus)
    House(Klaus) Новичок
    Симпатии:
    0
    Очень хорошая статья. И как говориться новое это хорошо забытое старое и думаю с помощью этого можно хорошо спрятать свой вирус. Просто нужно время и желание.
     
    17 фев 2012
  11. zaratrem
    zaratrem Новичок
    Симпатии:
    0
    Ссылки не работают, перезалейте пожалуйста.
     
    24 фев 2012
  12. wear123
    wear123 Новичок
    Симпатии:
    0
    Перезалей
     
    12 июл 2012
  13. DARKLORD
    DARKLORD Продвинутый
    Симпатии:
    40
    а что собсна надо перезалить?все проги,которые использовались в статье,можно найти по названию в интернете.а вместо Hello World!,можно использовать любой безобидный екзешник,например блокнот.выкладываю ехе от РОСТа.
    http://www.sendspace.com/file/mhzye7
     
    13 июл 2012
Загрузка...