Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 17
  1. #1
    Lets Fetz oO Avatar von Fetzi
    Registriert seit
    06.11.2008
    Beiträge
    173

    Standard [S] Tutorial - TR/Dropper.Gen wegmodden

    nunja verzweifel gerade an antivir bzw TR/Dropper.Gen
    wenn möglich ein tutorial oder ein paar inspirationen

    hab bisher mit reshack und hexeditor versucht
    entry point verschoben usw

    nunja thx im vorraus
    Geändert von mbeezy (26.06.2009 um 15:28 Uhr)



  2. #2
    Gesperrt
    Registriert seit
    13.03.2009
    Beiträge
    1.041

    Standard

    Versuche mal Fake-Signaturen einzubauen und den Ep dann dorthin zu verschieben.

  3. #3
    Lets Fetz oO Avatar von Fetzi
    Registriert seit
    06.11.2008
    Beiträge
    173

    Standard

    entry point verschoben und fakesignature eingefügt
    jedoch weder ein positiver noch negativer effekt



  4. #4
    Richard Stallman
    Registriert seit
    09.07.2008
    Beiträge
    2.199

    Standard

    Möchte an dieser Stelle mal einsteigen.. versuche gerade mich ebenfalls mit dem Crypten/Exe modden zu beschäftigen.. hatte eigentlich vor zunächst einen eigenen kleinen Crypter zu machen, allerdings musste ich sofort feststellen, dass Antivir direkt wegen einem Dropper rumspinnt, sobald ich zwei verschiedene Exen zusammenfüge.

    Lese mir gerade diverse Tutorials zu der Thematik durch, so richtig voran komm ich allerdings noch nicht.
    Gibt es noch empfehlenswerte Tutorials zu den verschiedenen Möglichkeiten, die ich habe oder gibt es sonst noch etwas zu sagen?

    Tue mich mit der Suche gerade etwas schwer, aufgrund der langen Ladezeiten momentan
    Geändert von 100 (19.07.2009 um 14:45 Uhr)

  5. #5
    Gesperrt
    Registriert seit
    13.03.2009
    Beiträge
    1.041

    Standard

    Avira erkennt es wohl an den Offsets.

    Schonmal versucht wegzuhexxen?

  6. #6
    Anfänger
    Registriert seit
    14.12.2007
    Beiträge
    15

    Standard

    Avira erkennt es wohl an den Offsets als TR/Dropper.Gen.
    Avira erkennt es an den Offset 2 -1BA, also am PE Header welchen man auf keinen Fall weghexxen kann. Alles schon versucht...
    Ich habe gemodded + Entry Point verschoben + Icon und Resources verändert + Fake Signatur und es war immer noch detected VB Funktionen hab ich auch mit einem JMP umgeleitet keine chane. Das einzige was noch gehen würde wäre Manual Packing.
    Ich bitte um Hilfe!!! Es muss doch irgendwie funktionieren
    Zitat Zitat von unna456654 Beitrag anzeigen
    Hallo
    Aber kann mir einer genau sagen was ich mit der Brain.Exe mache...Habe den Text nicht so richtig verstandenn
    rofl^^

  7. #7
    Sobig Wurm Avatar von Bl1zz4rD
    Registriert seit
    28.10.2008
    Beiträge
    226

    Standard

    Such dir av Devil und ein tut.
    (benutzt die sufu es gibt viele tut's zu av Devil)

    640 Kilobyte RAM sind genug für jeden. (Bill Gates, 1981)

    BM-Profil
    0 | 0 | 6


  8. #8
    Anfänger
    Registriert seit
    14.12.2007
    Beiträge
    15

    Standard Antwort Blizzard

    Zitat Zitat von Bl1zz4rD Beitrag anzeigen
    Such dir av Devil und ein tut.
    (benutzt die sufu es gibt viele tut's zu av Devil)
    Hallo Bl1zz4rD,
    Diese Methode funktioniert schon lange nicht mehr. Probiere es selber.
    Da der Trojaner an den offsets 2-1BA zumindest bei mir erkannt wird welche nicht gehexxt werden können!
    Zitat Zitat von unna456654 Beitrag anzeigen
    Hallo
    Aber kann mir einer genau sagen was ich mit der Brain.Exe mache...Habe den Text nicht so richtig verstandenn
    rofl^^

  9. #9
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    Such dir av Devil und ein tut.
    Du bist ja aufm neuesten stand
    Das geht schon seit ner geraumen Zeit nicht mehr

    Ich empfehle dir das tut von Dizzy_D Manual Packing für fortgeschrittene.

    mfG


    iPott <3

  10. #10
    Anfänger
    Registriert seit
    26.10.2008
    Beiträge
    6

    Standard

    Also ich hab den Dropper wegbekommen indem ich das Kleine Tool pefix.exe angewendet habe. Das korigiert unterandemem das rawsize im Pe Header...
    Nur leider wirft das bei mir einen neuen Fund auf und da hab ich dann gar keinen Plan mehr. Ein TR/Crypt.XPACK.Gen
    weiß jemand was man dagegen tuen kann?

Seite 1 von 2 12 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •