Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 11
  1. #1
    ev0lve.xyz
    Registriert seit
    31.08.2007
    Beiträge
    264

    Standard Dropper.Gen in leerer Stub?

    Hiho

    Früher habe ich jede TR/Dropper.Gen Detection durch simples PE Fixing weg bekommen aber inzwischen bin ich am verzweifeln
    Die Stub meines Stealers wird von Avira als TR/Dropper.Gen erkannt, obwohl weder EOF Daten noch Ressourcen angehängt/eingebunden sind. Es ist also nur die LEERE Stub die detected wird :/

    könnte mir dabei bitte jemand helfen? Bin am verzweifeln

    mfg
    nom

  2. #2
    CIH-Virus Avatar von K-Gee
    Registriert seit
    17.05.2010
    Beiträge
    449

    Standard

    Liegt an deinen Assembly Infos (korrigiert mich wenn das nicht so heißt).
    Änder dein OriginalProductName etc... mit ResHacker
    Nicht das iwo noch Stub steht.
    Dann sollte das eig. behoben werden.
    same ole nigga.

  3. #3
    0x532d4d6f64 Avatar von Barny
    Registriert seit
    12.01.2007
    Beiträge
    630

    Standard

    Hiho!
    Es gab hier ma nen Tutorial, tut mri Leid ich weiß nicht merh von wem das war, aber das hieß "Stub Moddingfür Fortgeschrittene" oder sowas und ich mein der Autor fing mit "F" an. Da wurde beschrieben wie du das weg kriegst. Mehr kann ich dir leider auch nicht sagen, sry...

    mfg

    Barny

    ~~~ Blog ~~~
    ~~~ PGP-Key ~~~

  4. #4
    Richard Stallman
    Registriert seit
    09.07.2008
    Beiträge
    2.199

    Standard

    Gfox? Genauer gf0x
    Signatur hat Pause..


  5. #5
    ev0lve.xyz
    Registriert seit
    31.08.2007
    Beiträge
    264

    Standard

    assembly infos sind changed :x

  6. #6
    CIH-Virus Avatar von K-Gee
    Registriert seit
    17.05.2010
    Beiträge
    449

    Standard

    Encrypte deine Strings, Change deine Subs, Adde JunkCode, Adde Fake Module etc.
    same ole nigga.

  7. #7
    ev0lve.xyz
    Registriert seit
    31.08.2007
    Beiträge
    264

    Standard

    Habe ich alles schon getan aber es hat leider nichts gebracht is das selbe wie am anfang
    Junkcode
    Fakesubs
    FakeAPIs
    Fakemodules
    Encrypted Strings
    Andere auslese methode der EOF Daten

  8. #8
    BackNine Wurm Avatar von Mofo
    Registriert seit
    29.11.2008
    Beiträge
    312

    Standard

    Zitat Zitat von K-Gee Beitrag anzeigen
    Encrypte deine Strings, Change deine Subs, Adde JunkCode, Adde Fake Module etc.
    Das hat absolut nichts mit der Dropper-Meldung zu tun

    Die Pesize weicht einfach von der realsize ab, so einfach ist das..
    Uppe mal deine Stub, dann sag ich dir wie du das genau bei dir ändern kannst, oder du versuchst es mal hiermit
    Geändert von Mofo (02.09.2010 um 00:48 Uhr)




  9. #9
    ev0lve.xyz
    Registriert seit
    31.08.2007
    Beiträge
    264

    Standard

    RapidShare: 1-CLICK Web hosting - Easy Filehosting
    MD5: 7B22147E19D87E061FBA887AE80FF112

    den PEFixer hab ich Probiert (Deinen und den von EBFE) beide haben nichts gebracht. Deiner sagte sogar, es ist nichts zu fixen
    Geändert von nom (02.09.2010 um 15:58 Uhr)

  10. #10
    OpCodeKiddy Avatar von EBFE
    Registriert seit
    30.03.2009
    Beiträge
    442

    Standard

    Zitat Zitat von nom Beitrag anzeigen
    Habe ich alles schon getan aber es hat leider nichts gebracht is das selbe wie am anfang
    Junkcode
    ...
    warum nicht zuerst die einfachsten Dinge abarbeiten? Wurden ja ganz am Anfang erwähnt:
    Zitat Zitat von K-Gee
    Liegt an deinen Assembly Infos (korrigiert mich wenn das nicht so heißt).
    Änder dein OriginalProductName etc... mit ResHacker
    Nicht das iwo noch Stub steht.
    Du hast 3 x mal in der Exe "Stub" stehen:
    Code:
     
    00002090              73 74 75 62 00 48 69 6A 61 63 6B         stub.Hijack
    und
    Code:
    000233B0  6E 00 74 00 65 00 72 00 6E 00 61 00 6C 00 4E 00  n.t.e.r.n.a.l.N.
    000233C0  61 00 6D 00 65 00 00 00 73 00 74 00 75 00 62 00  a.m.e...s.t.u.b.
    000233D0  00 00 00 00 3C 00 12 00 01 00 4F 00 72 00 69 00  ....<...O.r.i.
    000233E0  67 00 69 00 6E 00 61 00 6C 00 46 00 69 00 6C 00  g.i.n.a.l.F.i.l.
    000233F0  65 00 6E 00 61 00 6D 00 65 00 00 00 73 00 74 00  e.n.a.m.e...s.t.
    00023400  75 00 62 00 2E 00 64 00 61 00 74 00 00 00 00 00  u.b...d.a.t.....
    überschreibt man "Stub" mit irgendwas anderem, bekommt man das raus:

    (im übrigen würde ich keine Links zu den Scans posten - denn gerade Links mit vielen Besuchern sind i.R der beste Hinweis, dass die Files genauer unter die Lupe genommen werden sollten )
    TrueCrypt/RAR/Zip Passwort vergessen und das Bruten dauert ewig? Oder brauchst du fein abgestimmte Wortlisten? Hilf dir selbst mit WLML - Word List Markup Language
    Gib Stoned/Mebroot/Sinowal und anderen Bootkits keine Chance: Anti Bootkit v 0.8.5

Seite 1 von 2 12 LetzteLetzte

Ähnliche Themen

  1. [s] Dropper.gen wegmachen
    Von kingvisse im Forum Suche Tutorials
    Antworten: 18
    Letzter Beitrag: 25.08.2009, 15:45
  2. TR.Dropper.Gen Theorie
    Von scratsch im Forum VisualBasic
    Antworten: 15
    Letzter Beitrag: 17.05.2009, 20:12
  3. Hallo ich Brauche Bart Simpsons vor leerer Tafel
    Von GrafZeppelin im Forum GFX Angebote & Wünsche
    Antworten: 31
    Letzter Beitrag: 24.07.2007, 16:26

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •