Ergebnis 1 bis 8 von 8
  1. #1
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard wie funtioniert ein crypter??

    heyy all

    wollte mal fragen ob einer mur kurz erklären kann wie ein crypter funtioniert ^^

    also was der genau verschlüsselt (die dateien zB:strings in der .exe oder so )

    grüße

    inmate

  2. #2
    Stanley Jobson
    Registriert seit
    09.07.2008
    Beiträge
    720

    Standard

    Crypter:
    Datei einlesen -> File verschlüsseln -> dann so anhängen an die Stub:
    [Stub] + [Delimeter] + [File] + [Delimeter]

    Stub:
    [Stub ein lesen] + [entschlüsseln] + [wenn scann time dann droppen und ausführen. Wenn runtime dann in den Ram laden (runPE(google))]

    Mfg



  3. #3
    Anfänger
    Registriert seit
    17.03.2009
    Beiträge
    28

    Standard

    kommt drauf an...

    entweder die komplette exe
    oder die section die den eigendlichen code enthält

    bei der ganzen datei isses so, die exe wird verschlüsselt und hinten an die stub angehängt.. die stub liest die exe ein (die an ihr hängt) entschlüsselt diese wieder und startet sie ohne zu droppen (ya das geht -.-)

    des andere fügt ne neue section ein, schreibt da die stub rein, setzt den EP auf die stub die sobald die verschlüsselte haupt-programm section entschlüsslet ist zurückt zum hauptgrogramm springt (mit dem EIP (instruction pointer))

    aber methode 2 is i.wie sowieso bei mir immer als heuristik detected...
    dewegen use ich methode 1

  4. #4
    0x4D5A5045 Avatar von snify
    Registriert seit
    23.12.2008
    Beiträge
    215

    Standard

    Im Grund werden auch oft Strings verschlüsselt (z.B. API Crypting) So kann auch keine Heuristik detected werden. (z.B. aufrufen einer dll mit kernel oder user32.dll)

    Ganz im allen kann man sagen, dass ein Crypter (Runtime) die komplette Datei erst entschlüsselt und danach in den RAM lädt. (Gott sei Dank überprüfen die AVs nicht den Arbeitsspeicher xDD
    NEU *USB SPREADING*
    NEU localsteam *fixed* [stealt alle Usernamen+PW]
    YEAAAH ICH BIN BETA TESTER VON APOCALYPSE RAT
    *NEU ACCOUNT EXPANDER PRIVATE* Infos via PM
    www.snify.6x.to ---> wieder online

  5. #5
    Der mit Anatidaephobie Avatar von blackberry
    Registriert seit
    11.07.2008
    Beiträge
    2.350

    Standard

    Zitat Zitat von snify Beitrag anzeigen
    Gott sei Dank überprüfen die AVs nicht den Arbeitsspeicher xDD

    PDFTT cr3w a.E. — ReiDC0Re, lindor, Sera, berry
    please do feed the trolls crew and elk
    Ehrenwerte Mitglieder im Ruhestand: OpCodez, SFX.
    "Was sich blackberry gerade denkt" — Vorsicht! Frei laufender Wahnsinn!
    Zitat von fuckinghot19: "PS: Blackberry ist auf FH der Trollkönig ^^."
    An dieser Stelle danke ich all meinen Fans und Hatern gleichermaßen ^.^

  6. #6
    0x4D5A5045 Avatar von snify
    Registriert seit
    23.12.2008
    Beiträge
    215

    Standard

    hmmm.
    Aber wie wollen die AVs das hinbekommen? Oo
    Weil das wäre schon hart, wenn AVs den ganzen RAM durschuchen. Während der ganzen Laufzeit wäre das ein rießen Ressourcen Verlust. Außerdem glaub ich mal, dass nur die Ablagerungsdateien gescannt werden (sofern vorhanden)

    EDIT:


    Geändert von snify (17.03.2009 um 16:26 Uhr)
    NEU *USB SPREADING*
    NEU localsteam *fixed* [stealt alle Usernamen+PW]
    YEAAAH ICH BIN BETA TESTER VON APOCALYPSE RAT
    *NEU ACCOUNT EXPANDER PRIVATE* Infos via PM
    www.snify.6x.to ---> wieder online

  7. #7
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    achsoo funzt das jetzt habe ichs gecheckt danke leute

  8. #8
    Anfänger Avatar von BlackCobra
    Registriert seit
    04.08.2008
    Beiträge
    807

    Standard

    man kann .net Ressourcen , die in ein .net Programm eingebunden sind , direkt starten kann , ohne sie droppen zu müssen wie diese Funktion heißt müsst ihr selber rausfinden (weiß ich nich mehr)

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •