Ergebnis 1 bis 4 von 4

Baum-Darstellung

  1. #1
    OpCodeKiddy Avatar von EBFE
    Registriert seit
    30.03.2009
    Beiträge
    442

    Standard Universal Decrypter

    Kurze Anmerkung: das Programm hat einen recht spezifischen Anwendungszweck . Muss also nicht jeder verstehen oder sinnvoll finden.
    In erster Linie wurde es für "Learning by doing" geschrieben (bisschen PE Format wiederholen). Weiterhin ein schöner "PoC", dass sehr viele "Crypter" nicht nur komplett auf RunPe-Prinzip basieren, sondern auch nichtmal irgenwelche Änderungen beinhalten.
    Ebfe's universal decrypter
    Sprache: MASM32

    Anwendungszweck: Entpacken von Anwendungen,
    die mit RunPE/CreateProcessEx/LoadExe&CO basierenden Cryptern gepackt wurden.

    getestet: Trojka 2/3, SC Crypter v1
    OSgetestet: Vista SP1, XP SP2/3

    Anleitung:
    Wenn der Dump erfolgreich war, kommt eine Erfolgsmeldung *g*

    Zu beachten:

    a) Es existiert keine Prüfung, ob die Zielanwendung nun wirklich gecryptet ist.
    Es wird einfach drauf los versucht sie zu entpacken. Dafür gibt es zwei Gründe:
    1) der Unpacker ist generisch
    2) Zuverlässige signaturbasierende Cryptererkennung schaffen noch nichtmals AVs *g*

    b) Es sind auf jeden Fall Debugrechte nötig - also als Administrator oder
    entsprechender User starten!

    c)Es kann sein, dass die Stub mehrere Kindprozesse startet (wofür auch immer),
    es werden alle gedumpt und gefixt. Es bleibt dem Anwender überlassen, den "richtigen"
    Dump auszuwählen. Hint: Icon und Dateigröße sollten in 90% aller Fälle eindeutig sein.

    d)Timeout ist relativ hoch gesetzt - sollte etwas schiefgehen, kann es bis zu 20Sek
    dauern, bis eine Meldung kommt.
    Inhalt:
    \readme.txt
    \undecrypt.exe
    \source\dialog.inc
    \source\makeit.bat
    \source\undecrypt.asm

    Zweck: 90% aller "Sczenecrypter" entpacken *g*
    Zu beachten: wer das selbst assemblieren möchte, sollte in der makeit.bat den Pfad anpassen.

    MD5:
    release.zip: 0e122aedb8b23fecaf2008424734fd2d
    http://files.mail.ru/S46EN9
    Geändert von EBFE (08.04.2009 um 16:38 Uhr)

  2. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    l0dsb (18.10.2010), Mofo (16.10.2010), ocz (16.10.2010)

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •