Seite 4 von 10 ErsteErste ... 23456 ... LetzteLetzte
Ergebnis 31 bis 40 von 98
  1. #31
    Trojaner Avatar von the_aSh
    Registriert seit
    30.01.2009
    Beiträge
    78

    Standard

    DizzY_D

    Bei Avria mit TR/Dropper wirst du das nicht wegbekommen :-) mit bisschen String suchen :-)


    Aber super TUT :-) LOB

  2. #32
    Sobig Wurm Avatar von neocrom
    Registriert seit
    23.03.2009
    Beiträge
    220

    Standard

    sehr nice tutorial ich hätte auch noch interesse an den Antiemulatoren tuts aber wie bekommt man den letzt endlich dann was FUD wenn das dann auch wieder neue Detections aufwirft?

  3. #33
    Der Jesus der Informatik
    Registriert seit
    01.12.2007
    Beiträge
    216

    Standard

    Zitat Zitat von the_aSh Beitrag anzeigen
    DizzY_D

    Bei Avria mit TR/Dropper wirst du das nicht wegbekommen :-) mit bisschen String suchen :-)

    Was soll n das jetzt heißen? Meinst du ich weiß net wie ich TR/Dropper weg kriege? Doch weiß ich! Aber ich habs netmehr ins Tut aufgenommen, weil es mir erstmal nur um die Stub ging.

    @Necrom
    Da du bis jetzt der Erste (oder Zweite) bist, der da Nachfrage außert, werde ich das Tut noch net machen, denn für 2 Personen lohnt sich der Aufwand net...
    Wie man die neuen Detections dann wieder wegbekommt weiß ich auch noch net aber möglich ist alles






  4. #34
    Bad Times Virus
    Registriert seit
    14.03.2009
    Beiträge
    579

    Standard

    selbe methode anderer weg.
    funktioniert eigentlich immer^^

  5. #35
    Anfänger
    Registriert seit
    03.10.2007
    Beiträge
    21

    Standard

    Habe auch einmal kurz rüber geschaut sieht ganz schön nett aus werder es nich "ruchtig" durcharbeiten.

  6. #36
    Tron Avatar von peppy
    Registriert seit
    29.05.2006
    Beiträge
    832

    Standard

    ich finde auch das was du am anfang meinst mit den strings solltest du doch nochmal
    verständlich machen tuts genau dazu findet man eher nicht da hat Nobody schon recht
    reupp es halt nochmal..ansonsten sehr schöne arbeit haste gut gemacht
    01000110011100100110010101100101001011010100100001 10000101100011011010110010111001100011011011110110 1101

  7. #37
    Der Unauffällige :> Avatar von CrazyBoris
    Registriert seit
    27.12.2008
    Beiträge
    145

    Standard

    Jo!
    Ich hätt da auch noch ein paar fragen!
    1.ens: Wenn ich eine Signatur reinmach, findet PE-Detective immer noch 78% C#.
    Einfach andere Siggi nehmen?

    2.ens: ich hab das nicht verstanden, was ich tun soll und zwar:
    Um zu sehen, wo wir am Ende der Sig unseren JMP zu platzieren, tracen wir mal ein bisschen durch die Sig mit F8 Der Letzte Befehl ist ein POPAD. Nach diesem Befehl können wir noch ein Paar JMPs eingfügen und zu guter Letzt dann den JMP zum OEP.
    vll. erklärts mir jmd

    und ich such noch ein tut für den letzten schritt, die offsets mit ollydbg umgehen,
    das mach ich normalerweiße mit dem HexEditor, aber das für olly möchte ich auch
    noch lernen.
    Thx schonmal,

    so far,
    b0ris
    Ich schau nach links, Ich schau nach rechts,
    Uhh, Ich bin so auffällig unauffällig :>

  8. #38
    Der Jesus der Informatik
    Registriert seit
    01.12.2007
    Beiträge
    216

    Standard

    Zitat Zitat von CrazyBoris Beitrag anzeigen
    Jo!
    Ich hätt da auch noch ein paar fragen!
    1.ens: Wenn ich eine Signatur reinmach, findet PE-Detective immer noch 78% C#.
    Einfach andere Siggi nehmen?
    Die Signatur ist hauptächlich dafür da, dass die AVs den OEP nicht nachverfolgen können. Daher ist es wichtiger, dass die Signatur viele JMPs/CALLs als, dass der Compiler nicht erkannt wird.

    Zitat Zitat von CrazyBoris Beitrag anzeigen
    2.ens: ich hab das nicht verstanden, was ich tun soll und zwar:
    Durch das Tracen verfolgen wir, wo das Ende der Sig ist. Um die AVs noch mehr zu verwirren bauen wir noch ein Paar JMPs quer durch den code ein und springen danach zum OEP damit das Programm wieder normal ausgeführt werden kann.

    Zitat Zitat von CrazyBoris Beitrag anzeigen
    und ich such noch ein tut für den letzten schritt, die offsets mit ollydbg umgehen,
    das mach ich normalerweiße mit dem HexEditor, aber das für olly möchte ich auchnoch lernen.
    Wieso willst du noch ein Tut? Wie das mit Olly geht wird doch beschrieben.
    Wenn du dazu noch Fragen/Probleme hast frag ruhig hier.


    MfG






  9. #39
    Trojaner
    Registriert seit
    21.12.2008
    Beiträge
    69

    Standard

    sehr gutes tutorial! denke auch anfänger können mit ein bisschen köpfchen das verstehen.

    zeigt wieder mal, dass man nicht alles von grund auf neu coden muss, um ein gewünschtes ergebnis zu erreichen...
    wie gesagt, sehr gutes tut, weiter so!

    PS: an den oberen poster: TR/Dropper kann man auch bypassen. avira ist übrigens auch anfälliger geworden, da die gewisse scannmuster verändert haben
    Geändert von NoName! (10.05.2009 um 21:44 Uhr)
    error-->human
    Ein "hacker" ist nichts ohne seine mates!!!
    Alle aufm emo tripp oder was xD
    ICQ: 417-823-490

    post scriptum: weg von meinem profil

  10. #40
    Tron Avatar von peppy
    Registriert seit
    29.05.2006
    Beiträge
    832

    Standard

    naja da es doch nicht alle verstehen kannste ja vielleicht mal versuchen
    nen vid tut zu machen zu mindest wie man am anfang die strings entfernt.

    also das auf was du nicht eingegangen bist
    01000110011100100110010101100101001011010100100001 10000101100011011010110010111001100011011011110110 1101

Seite 4 von 10 ErsteErste ... 23456 ... LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •