Гайд [Reverse-Engineering] Изучение вирусов через кряки (motoboy900, LPSOPG, ...)

Начинающий
Статус
Оффлайн
Регистрация
14 Фев 2020
Сообщения
460
Реакции[?]
25
Поинты[?]
11K
гений? у тебя при статическом анализе будет только чепуха, а если твой ав решит просканить приложение в рантайме, то я ему соболезную)))
А то что эвристический анализ у антивирусов делается в виртуальной машине это шутка?
 
iq abuser
Пользователь
Статус
Оффлайн
Регистрация
16 Апр 2021
Сообщения
648
Реакции[?]
138
Поинты[?]
1K
Начинающий
Статус
Оффлайн
Регистрация
14 Фев 2020
Сообщения
460
Реакции[?]
25
Поинты[?]
11K
iq abuser
Пользователь
Статус
Оффлайн
Регистрация
16 Апр 2021
Сообщения
648
Реакции[?]
138
Поинты[?]
1K
А я забыл что на пк от 25-30к она настолько не ощущается что ты можешь больше не отвечать и не позориться
я промолчу, ты же не знаешь сколько ты потеряешь производительности в мультипотоке или времени в однопотоке, пока ав отсканит все файлы например той же игры
 
Начинающий
Статус
Оффлайн
Регистрация
14 Фев 2020
Сообщения
460
Реакции[?]
25
Поинты[?]
11K
я промолчу, ты же не знаешь сколько ты потеряешь производительности в мультипотоке или времени в однопотоке, пока ав отсканит все файлы например той же игры
Друг ну так покажи эту потерю , почему у меня ее нет то и ни у кого ?
 
Начинающий
Статус
Оффлайн
Регистрация
23 Ноя 2022
Сообщения
30
Реакции[?]
0
Поинты[?]
0
  • FileZilla - Проверяет наличие папки с таким названием, в случае наличия читает файл recentserver.xml и сохраняет к себе поля "Host", "User", "Pass", "Port".
а для чего оно ворует его? я этого не понял
 
лашоок rip 17.11.2019 - 05.02.2021
Пользователь
Статус
Оффлайн
Регистрация
14 Фев 2017
Сообщения
528
Реакции[?]
96
Поинты[?]
11K
  • FileZilla - Проверяет наличие папки с таким названием, в случае наличия читает файл recentserver.xml и сохраняет к себе поля "Host", "User", "Pass", "Port".
а для чего оно ворует его? я этого не понял
если есть фтп доступ, ему будет пиздец
 
IRQL_APC_LEVEL
Пользователь
Статус
Оффлайн
Регистрация
25 Авг 2018
Сообщения
211
Реакции[?]
88
Поинты[?]
3K
я промолчу, ты же не знаешь сколько ты потеряешь производительности в мультипотоке или времени в однопотоке, пока ав отсканит все файлы например той же игры
1) АВ-Эмулятор (который вы вм-кой называете) имеет ограничение по времени работы. И да, могут быть задержки при первом открытии неизвестного файла. И любой говно-крипт эмулятор спокойно разбирает.
2) Игры имеют цифровую подпись, как и большинство "крупных" файлов.
3) Да, аверы могут сканить в РТ... Открыли тайну? Есть такая тема, как поведенческий детект + АВ уже давно обладают РТ сканом памяти. Тот же есет (ПЛАТНЫЙ!) имеет хороший мем сканер.
4) Также нельзя забывать про ханипоты, которые активно используют крупные АВ-вендоры.
5) Также многое зависит от настройки АВ. Тот же комодо в "максимальной защите" будет орать даже на вполне легитные файлы.
6) "у тебя при статическом анализе будет только чепуха" - ты не один такой умный. Аверы уже давно научились определять "легитность" того, что перед ним находится. Если твой зеро-дей технолоджис криптор будет накрыт обфускатором (или энтропия будет хуевой), то ав будет орать на него (как минимум скажет, что файл - подозрительный). + АВ, О ЧУДО, умеют проводить оптимизацию, иными словами - относительно хуевую обфускацию они смогут и "снять".

Если бы все было так "просто". То трикбот бы слезами не умывался каждый день от того, что его WD ебет детектами...

Аверы до эры ранзомвари и после нее - это два абсолютно разных уровня детекта ВПО. Не нужно опираться на старые предрассудки.
 
Последнее редактирование:
Начинающий
Статус
Оффлайн
Регистрация
14 Июл 2022
Сообщения
71
Реакции[?]
5
Поинты[?]
4K
ой чувак мне так лень читать давай в дс ток со мной платно расскажешь а я пока храпу дам
 
Начинающий
Статус
Оффлайн
Регистрация
27 Июл 2019
Сообщения
17
Реакции[?]
1
Поинты[?]
4K
Ну пароли какие-то от чуваков которые 300 рублей не могут найдти для подписки чита, мне кажеться тратой времени...зачем они это делают ))))
 
Сверху Снизу