· Начало · Статистика · WASM.RU · Noir.Ru ·

 WASM Phorum (Оффлайн - 24.11.2003) —› WASM.VIROLOGY —› Анализ полиморфных криптух

Посл.отвђт Сообщенiе


Дата: Ноя 12, 2003 19:43:26 · Поправил: Dr.Golova

Интересует есть ли в сети _достойные_ публикации по сабжу? В первую очередь интересует быстрое детектирование и "снятие" криптухи без полной эмуляции. Про генерацию декрипторов тоже почитал бы. Сорцы приветствуются. Не думаю, что узнаю много нового, но хочется знать что об этом думает мировая общественность.


Дата: Ноя 12, 2003 20:09:23

Про полиморфы я давал линк в своей статье. Я чуть-чуть искал в рамках ля-ля по сети. Информации практически нет. А вот тот линк в упаковщиках - по первому впечатлению было прилично.


Дата: Ноя 13, 2003 09:03:08

Что значит снятие криптухи без полной эмуляции могу дать своего Пикадора посмотреть так там у меня мульти декрипторность случайное количество декрипторов. От 1..39
как его расшифровать без эмуляции сложно представить.
А вообще у зомби с векной был неплохой стэковый движок.
Но вообще полиморфики это уже день вчерашний я вот начинаю биться с пермутацией...


Дата: Ноя 13, 2003 13:45:09

> могу дать своего Пикадора

Дай! В архив с паролем на dr_golova/#/mail.ru

> как его расшифровать без эмуляции сложно представить.

Я видел только два полиморфа которые приходилось полностью эмулить, остальные снимались или частичной эмуляцией или вообще дизасмом.


Дата: Ноя 13, 2003 14:18:51

Обычно эмули пишут как часный случай для каждого конкретного полиморфа, а не встречал ли кто эмули в виде либы, так сказать, на все случаи жизни?
Особенно интересует поковырять сорцы таких штучек.


Дата: Ноя 13, 2003 14:38:09

Отправил архив, правда без пароля.

Дизасм может на перекрывающемся коде издохнуть ...
Или какие нибудь чисто специфические бока ...

DR_GOLOVA
Посмотришь скажешь, что думаешь ...


Дата: Ноя 13, 2003 15:59:28

Говорю:
> Дизасм может на перекрывающемся коде издохнуть ...

Под дизасмом понимается дизассемблер длин инструкций (а для снятия полиморфа больше и не нужно), так что не сдохнет. Полиморф слабый - снимется вообще без эмуляции.


Дата: Ноя 14, 2003 11:59:04

Скорее всего я туплю, но я почему то не понимаю как дизассемблер длин поможет понять алгоритм шифрования и построить алгоритм дешифрования.


Дата: Ноя 14, 2003 13:30:19

Скорее всего я туплю, но я почему то не понимаю как дизассемблер длин поможет понять алгоритм шифрования и построить алгоритм дешифрования

Дизассемблер длин только чтобы скипать все ненужные инструкции. Дельных команд в этом полиморфе не больше десятка. Предположительный вариант снятия полиморфа одним дизасмом напишу мылом ;)


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.037