Ergebnis 1 bis 5 von 5
  1. #1
    NoClose Wurm
    Registriert seit
    31.07.2008
    Beiträge
    171

    Standard EP in DOS Stub umleitbar?

    Hey, wollte ma fragen ob es möglich ist, dass man den EP in die DOS Stub umleitet, da die encryption Routine vorher reinpackt, und dann wieder zum OEP springt? Geht das?

    MfG

    Deshoax
    Programmiersprache: C

  2. #2
    Kekssuchti =) Avatar von Gargarensis
    Registriert seit
    04.05.2009
    Beiträge
    164

    Standard

    ich glaub da gabs ma n tool für, bin mir aber ned sicher =)

  3. #3
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Das geht, ist seit Jahren verwendet und detected wie noch was. Warum sollte es auch nicht gehen?!? 0o
    I can haz RCE?

  4. #4
    NoClose Wurm
    Registriert seit
    31.07.2008
    Beiträge
    171

    Standard

    Hmm, würdest du mir sagen, welche Methoden, den Code zu verstecken, nicht oder weniger detected sind?
    Programmiersprache: C

  5. #5
    OpCodeKiddy Avatar von EBFE
    Registriert seit
    30.03.2009
    Beiträge
    442

    Standard

    Hab das mal bei meinen PE-Crypter Versuchen verwendet (Entschlüsselungsroutine in die DOS Stub rein und EP drauf) - und ja, es wird heuristisch detected wie sonstwas .
    Du kannst allerdings:
    1)neue Section adden/letzte Section vergrößern und Code reinschreiben (EP auf letzte Section mit Code => wird heuristisch detected)
    2)Codecaves suchen und Code einfügen - i.R nicht so auffällig.
    3)Kombos bilden - da Codecaves meistens nicht so groß sind, Teile des Codes reinschreiben (junkcode, loops usw) und die Hauptroutine in der letzten Section platzieren . Da springt der Code aus der Codecave im Endeffekt hin. Sollte am unauffälligsten sein, sofern man am Anfang genügen "Junkcode" hat (also nicht direkt nach 4-5 Instruktions zum Hauptcode springt).

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •