Гайд Подменяем цифровую подпись и данные

Статус
В этой теме нельзя размещать новые ответы.
В отставке.
Эксперт
Статус
Оффлайн
Регистрация
5 Окт 2016
Сообщения
1,687
Реакции[?]
1,223
Поинты[?]
1K
На github нашел классную штуку
Пожалуйста, авторизуйтесь для просмотра ссылки.

Суть в том ,что она копируют цифровую подпись и все данные от файла и переносит на ваш.

Попробуем перенести подпись NVIDIA от длл ,через которую мы инжектим читы
Качаем github.com/threatexpress/metatwin
И распаковываем . Теперь установим resource hacker и переносим в metatwin-master/src/resource_hacker

Заходим в пуск и запускаем cmd от имени админа
Вписываем туда команду
powershell -ep bypass
Должен открыться powershell (PS перед командой)

Далее пишем Import-Module c:\tools\metatwin.ps1 (Меняем путь до вашей папки)
Затем
cd c:\tools\metatwin\ (меняем на путь от вашей папки)

Отлично ,настройка выполнена ,осталось лишь скопировать данные длл
Вводим :

"Invoke-MetaTwin -Source C:\Users\super\Documents\YGuide\nvSCPAPI.dll -Target C:\Users\super\Documents\YGuide\test.dll -Sign"

Первый путь это путь до длл у которой будем брать данные ,второй на которую копировать .
Длл будет лежать в папке с программой/папка с текущим временем (Вам нужна с надписью signed)

И вот наша длл теперь с цифровой подписью NVIDIA ,имеет ту же дату создания,авторские права и.т.д
 
Последнее редактирование:
Забаненный
Статус
Оффлайн
Регистрация
4 Дек 2017
Сообщения
25
Реакции[?]
8
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
вроде всё сделал, но сама цифровая подпись не изменилась.
и вот что с длл, там даже нету вкладки с цифровой подписью
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
 
В отставке.
Эксперт
Статус
Оффлайн
Регистрация
5 Окт 2016
Сообщения
1,687
Реакции[?]
1,223
Поинты[?]
1K
вроде всё сделал, но сама цифровая подпись не изменилась.
и вот что с длл, там даже нету вкладки с цифровой подписью
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
Где то явно косяк ,так сходу не скажу где . Попробуй файл с которого воруешь подпись поменять
 
Забаненный
Статус
Оффлайн
Регистрация
4 Дек 2017
Сообщения
25
Реакции[?]
8
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
зашёл чтоб аву поменять и увидел это
Забаненный
Статус
Оффлайн
Регистрация
17 Май 2017
Сообщения
253
Реакции[?]
64
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
вроде всё сделал, но сама цифровая подпись не изменилась.
и вот что с длл, там даже нету вкладки с цифровой подписью
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
добавь -Sign в аргументы и живи спокойно
 
Пользователь
Статус
Оффлайн
Регистрация
22 Июл 2017
Сообщения
122
Реакции[?]
31
Поинты[?]
0
Spec122 объясни мне тупому, в чем разница между подписанной длл/инжектором и не подписанным ? Допустим длл я подписал от нвидиа, а инжектор винраром. И не забанят ли всех потом по одной и той же подписи?
 
В отставке.
Эксперт
Статус
Оффлайн
Регистрация
5 Окт 2016
Сообщения
1,687
Реакции[?]
1,223
Поинты[?]
1K
Spec122 объясни мне тупому, в чем разница между подписанной длл/инжектором и не подписанным ? Допустим длл я подписал от нвидиа, а инжектор винраром. И не забанят ли всех потом по одной и той же подписи?
Она фейковая по сути ,какое то время так фейсит обходили насколько я знаю . Сейчас можно попробовать обойти какой то другой античит . Мб это даже как то на VAC повлияет ,надо тестить
 
Начинающий
Статус
Оффлайн
Регистрация
10 Май 2018
Сообщения
12
Реакции[?]
7
Поинты[?]
0
Такая подпись недействительна в любом случае, ибо настоящая стоит овер много баксов и антивирусы не дураки делали и такое присекается ещё на скантайме, да и если хороший античит, то и он присечет данную штуку.
 
Я лучше тебя
Участник
Статус
Оффлайн
Регистрация
31 Июл 2017
Сообщения
383
Реакции[?]
448
Поинты[?]
1K
в качестве косметики пойдет, однако верификацию не пройдет. т.е подпись поставится, но это бесполезно.
 
В отставке.
Эксперт
Статус
Оффлайн
Регистрация
5 Окт 2016
Сообщения
1,687
Реакции[?]
1,223
Поинты[?]
1K
Такая подпись недействительна в любом случае, ибо настоящая стоит овер много баксов и антивирусы не дураки делали и такое присекается ещё на скантайме, да и если хороший античит, то и он присечет данную штуку.
в качестве косметики пойдет, однако верификацию не пройдет. т.е подпись поставится, но это бесполезно.
Не спорю ,но тот же фейсит раньше не проверял настоящая ли подпись )
Знаю минимум 3-4 антивируса которые обходились таким методом ,а сейчас если не ошибаюсь все еще обходится дефендер .
Ну вобщем думаю ,кто то да найдет применение
 
Забаненный
Статус
Оффлайн
Регистрация
25 Ноя 2017
Сообщения
158
Реакции[?]
17
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Была кого-то эта ошибка ?
 
Пользователь
Статус
Оффлайн
Регистрация
3 Авг 2016
Сообщения
186
Реакции[?]
252
Поинты[?]
0
Забаненный
Статус
Оффлайн
Регистрация
25 Ноя 2017
Сообщения
158
Реакции[?]
17
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Забаненный
Статус
Оффлайн
Регистрация
25 Ноя 2017
Сообщения
158
Реакции[?]
17
Поинты[?]
0
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Na dedice toshe problema
 
Новичок
Статус
Оффлайн
Регистрация
2 Сен 2019
Сообщения
1
Реакции[?]
0
Поинты[?]
0
Та же ошибка... не находит файл..
?????? Get-Item : Не удается найти путь "C:\tools\20190902_165333\20190902_165333_svhost.exe", так как он не существует.
 
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу