Фреймворк криптора/протектора с антиэмуляцией


virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
Ваш пример криптованный уже, но без мутации...
 

Вложения

  • x86_pe_cryptor.zip
    136.2 КБ · Просмотры: 11

Jefferson

Уважаемый пользователь
Форумчанин
Регистрация
09.06.2019
Сообщения
63
Репутация
35
Mutate((BYTE*)(protect_data + 8), size_file, true);
Да, спасибо, отработал на ура!


Можно обкатать файл перед криптом, в этом проекте:
Уже пользуюсь, но часто файл ломает после нескольких проходов
 

Jefferson

Уважаемый пользователь
Форумчанин
Регистрация
09.06.2019
Сообщения
63
Репутация
35
Актуальный скан (Predator):
Ген-детекты.

Как насчёт добавления в криптор генератора рандомных ресурсов? По типу VersionInfo и тд.
На скантайме помогает сбить детекты выше))
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Кстати раньше его меньше детектили.

Да можно добавить, вообще его-бы доработать, добавить гуй с опциями и т.д.

А-то в вижуалке каждый раз некруто собирать...)))
 

Jefferson

Уважаемый пользователь
Форумчанин
Регистрация
09.06.2019
Сообщения
63
Репутация
35
В общем добился такого результата:
Насколько мне известно, F-Secure юзает движок авиры, поэтому убрав авиру, уйдёт и фсекьюр.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
А это результат, на основе этого криптора ?

Вообще авира реагировала на структуру pe, раньше, можно делать как вы сказали рандомные ресурсы, плюс например разбить криптованный файл и разместить кусочками в ресурсах.

Таким образом сложно статическим анализом определить, что файл пакованный.
 

Jefferson

Уважаемый пользователь
Форумчанин
Регистрация
09.06.2019
Сообщения
63
Репутация
35
А это результат, на основе этого криптора ?
Да, инжект в себя, накинул рандомных ресурсов

Сейчас криптанул предатор:
Как бороться в авг и авастом? Или тут больше от самого криптуемого файла зависит?
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Может от размера дата секции, т.е. чем больше размер ресурса, или дата-секции, тем больше вероятности, что файл пакованный.

Вот на двух скринах, в первом размер файла в пять раз меньше, чем во втором и детекта аваста на первом скрине нет.

Хотя может дело и не в этом.

Я поэтому и сказал, что хранить шифрованного зверька кусочками в ресурсах или дата секции, а потом его собирать, как вариант.
 

Gerion

Пользователь
Форумчанин
Регистрация
12.05.2019
Сообщения
13
Репутация
2
Может от размера дата секции, т.е. чем больше размер ресурса, или дата-секции, тем больше вероятности, что файл пакованный.

Вот на двух скринах, в первом размер файла в пять раз меньше, чем во втором и детекта аваста на первом скрине нет.

Хотя может дело и не в этом.

Я поэтому и сказал, что хранить шифрованного зверька кусочками в ресурсах или дата секции, а потом его собирать, как вариант.
Скорее всего в этом, они же анализируют автоматически файл по каким то критериям. Если разбирать вредонос самому руками, то первое что ты смотришь, это вызываемые функции и возможность упаковки.
 

Gerion

Пользователь
Форумчанин
Регистрация
12.05.2019
Сообщения
13
Репутация
2
Такое чувство,что кто-то целенаправленно льет сорцы на вирустотал, детект Eset от 18 числа.
Win32/Kryptik.GUCB
 
Верх Низ