Подпишитесь на наш Telegram-канал, чтобы всегда быть в курсе важных обновлений! Перейти

Гайд Подменяем цифровую подпись и данные

  • Автор темы Автор темы Spec122
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.
В отставке.
Эксперт
Эксперт
Статус
Оффлайн
Регистрация
5 Окт 2016
Сообщения
1,798
Реакции
1,218
На github нашел классную штуку
Пожалуйста, авторизуйтесь для просмотра ссылки.

Суть в том ,что она копируют цифровую подпись и все данные от файла и переносит на ваш.

Попробуем перенести подпись NVIDIA от длл ,через которую мы инжектим читы
Качаем github.com/threatexpress/metatwin
И распаковываем . Теперь установим resource hacker и переносим в metatwin-master/src/resource_hacker
WYLQTyKjRye97PoO70Bw2w.png

Заходим в пуск и запускаем cmd от имени админа
Вписываем туда команду
powershell -ep bypass
Должен открыться powershell (PS перед командой)
u0aXWv7QQqeVO2k4n8-Xfg.png

Далее пишем Import-Module c:\tools\metatwin.ps1 (Меняем путь до вашей папки)
Затем
cd c:\tools\metatwin\ (меняем на путь от вашей папки)

Отлично ,настройка выполнена ,осталось лишь скопировать данные длл
Вводим :

"Invoke-MetaTwin -Source C:\Users\super\Documents\YGuide\nvSCPAPI.dll -Target C:\Users\super\Documents\YGuide\test.dll -Sign"

Первый путь это путь до длл у которой будем брать данные ,второй на которую копировать .
Длл будет лежать в папке с программой/папка с текущим временем (Вам нужна с надписью signed)

И вот наша длл теперь с цифровой подписью NVIDIA ,имеет ту же дату создания,авторские права и.т.д
UD6I283NTdO-y-Z3PtmS_g.png
 
Последнее редактирование:
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
вроде всё сделал, но сама цифровая подпись не изменилась.
wc5tEdI.png
и вот что с длл, там даже нету вкладки с цифровой подписью
UwUMoWv.png
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
 
вроде всё сделал, но сама цифровая подпись не изменилась.
wc5tEdI.png
и вот что с длл, там даже нету вкладки с цифровой подписью
UwUMoWv.png
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
Где то явно косяк ,так сходу не скажу где . Попробуй файл с которого воруешь подпись поменять
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
вроде всё сделал, но сама цифровая подпись не изменилась.
wc5tEdI.png
и вот что с длл, там даже нету вкладки с цифровой подписью
UwUMoWv.png
UPD::изменилась информация о файле, а цировая подпись не была изменена/добавлена.
добавь -Sign в аргументы и живи спокойно
 
@Spec122 объясни мне тупому, в чем разница между подписанной длл/инжектором и не подписанным ? Допустим длл я подписал от нвидиа, а инжектор винраром. И не забанят ли всех потом по одной и той же подписи?
 
@Spec122 объясни мне тупому, в чем разница между подписанной длл/инжектором и не подписанным ? Допустим длл я подписал от нвидиа, а инжектор винраром. И не забанят ли всех потом по одной и той же подписи?
Она фейковая по сути ,какое то время так фейсит обходили насколько я знаю . Сейчас можно попробовать обойти какой то другой античит . Мб это даже как то на VAC повлияет ,надо тестить
 
Такая подпись недействительна в любом случае, ибо настоящая стоит овер много баксов и антивирусы не дураки делали и такое присекается ещё на скантайме, да и если хороший античит, то и он присечет данную штуку.
 
в качестве косметики пойдет, однако верификацию не пройдет. т.е подпись поставится, но это бесполезно.
 
Такая подпись недействительна в любом случае, ибо настоящая стоит овер много баксов и антивирусы не дураки делали и такое присекается ещё на скантайме, да и если хороший античит, то и он присечет данную штуку.
в качестве косметики пойдет, однако верификацию не пройдет. т.е подпись поставится, но это бесполезно.
Не спорю ,но тот же фейсит раньше не проверял настоящая ли подпись )
Знаю минимум 3-4 антивируса которые обходились таким методом ,а сейчас если не ошибаюсь все еще обходится дефендер .
Ну вобщем думаю ,кто то да найдет применение
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Была кого-то эта ошибка ?
RFQlDOe.png
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Na dedice toshe problema
Czp8FI0.png
 
Та же ошибка... не находит файл..
?????? Get-Item : Не удается найти путь "C:\tools\20190902_165333\20190902_165333_svhost.exe", так как он не существует.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу