Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 20
  1. #1
    Bongo Mongo Avatar von locos
    Registriert seit
    20.02.2006
    Beiträge
    195

    Standard RunPe wird als Tr.Dropper erkannt ?!

    Howdi,
    hab mir meine RunPe jetzt komplett verschlüsselt,
    alle Strings verschlüsselt + API's verschlüsselt + Vars geändert.

    Es ist alles UD bis auf AntiVir erkennt TR.Dropper.

    Hier mal der code:


    Hier der aufruf:


    der jedoch wird nicht erkannt. kann den aufruf code entfernen
    wird aber trotzdem noch als Dropper erkannt.

    Hat jemand noch eine idee was ich machen könnte ?

    Greetz
    I share what I know and try to learn what I do.
    My Black-Market Profil - 0|0|2

  2. #2
    CIH-Virus Avatar von KAS
    Registriert seit
    11.07.2008
    Beiträge
    490

    Standard

    es wird erkannt wie du deine datei an die stub hängst veränderst du dies ist es ud...
    Zitat Zitat von ShockerZz
    Wusstet ihr, das es in den Niederlanden erlaubt ist, mit Tieren Sex zu haben, wenn das Tier damit einverstanden ist?

  3. #3
    Anfänger Avatar von BlackCobra
    Registriert seit
    04.08.2008
    Beiträge
    807

    Standard

    Es gibt doch ein Tutorial von Ebfe in dem alles erklärt wird. hier ist mal ein Link für dich. Edit sorry hatte jetzt gedacht du hättest eine kompilierte Anwendung.

  4. #4

    Standard

    Trashcode adden icon ändern stubinfo ändern.

  5. #5
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    Die API RtlMoveMemory ist glaube ich detected.Da musste einen Ersatz für finden.
    mfG


    iPott <3

  6. #6
    Bongo Mongo Avatar von locos
    Registriert seit
    20.02.2006
    Beiträge
    195

    Standard

    Naja ich habe die RtlMoveMemory mal auskommentiert.
    Und die Dropper detection war immer noch da.

    Hat jemand noch eine RunPE version die auf Vista + Win7 läuft ?
    Vllt. kann sie ja jemand posten.

    Greetz
    I share what I know and try to learn what I do.
    My Black-Market Profil - 0|0|2

  7. #7
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    In der main sub alle Strings verschlüsseln , haste schon ne Section geaddet ?


    Edit: Was ist das überhaupt für ein RunPE ? Kannste mal die unveränderte Version posten bitte ?

    mfG
    Geändert von inmate (20.03.2010 um 14:40 Uhr)


    iPott <3

  8. #8
    Bongo Mongo Avatar von locos
    Registriert seit
    20.02.2006
    Beiträge
    195

    Standard

    Ich hänge doch noch gar nichts an eine Stub an.
    Es handelt sich doch nur um das RunPe module und die den Win Rechner ausführt.
    Normal schlägt AntiVir doch erst an wenn ich eine verschlüsselte *.exe an
    die Stub anhänge ?!

    Wenn ich das PE module komplett raus nehme, ist die Dropper detection weg.

    Ich habe dieses Module von Cobeins Blog genommen:
    http://www.advancevb.com.ar/?p=151

    Wie gesagt, wäre cool wenn mir jemand ein anderes RunPE module geben
    könnte da hackhound im moment offline ist.
    Sollte auf Win 7 laufen.

    Greetz
    I share what I know and try to learn what I do.
    My Black-Market Profil - 0|0|2

  9. #9
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    Nein muss nicht , du brauchst lediglich das:
    Private Type tAPICall
    ptsLIB As Long ' Pointer to ANSI String that contains Library
    ptr3W3d5yRSclgKZsNfaPyEFD As Long ' Pointer to ANSI String that contains Procedure
    lReserved As Long ' Just reserved...
    lPointer As Long ' Pointer to the buffer that will contain temp variables from DllFunctionCall
    lpBuffer(3) As Long ' Buffer that will contain temp variables
    End Type


    Private Declare Function DllFunctionCall Lib "MSVBVM60" (ByRef typeAPI As tAPICall) As Long
    In ein Projekt schreiben und die compilte .exe wird als Dropper erkannt
    Ich sagte nicht stub sondern sub.
    In deiner Main sub alle Strings verschlüsseln und die Strings im RunPE
    ebenfalls.


    iPott <3

  10. #10
    Bongo Mongo Avatar von locos
    Registriert seit
    20.02.2006
    Beiträge
    195

    Standard

    Ich habe doch gar kein tAPICall bzw. DllFunctionCall
    in meinem Code. Im RunPe module sind alles strings verschlüsselt.
    Werde die main jetzt noch machen und dann nochmal posten.

    Greetz
    I share what I know and try to learn what I do.
    My Black-Market Profil - 0|0|2

Seite 1 von 2 12 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •