скрыть пхп шел от AV

Discussion in 'PHP' started by Fr13nd, 2 Aug 2012.

  1. Fr13nd

    Fr13nd New Member

    Joined:
    3 Nov 2004
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Вобщем есть обычный C99madShell шелл, основной код которого зашифрован base64,
    и далее eval(gzinflate(base64_decode($ww))); происходит выполнение.
    Проблема в том что антвирусная программа AI-Болит v.20120729 , обнаруживает его как:
    Найдены длинные зашифрованные последовательности в PHP. Подозрение на вредоносный скрипт

    Вопрос в том как скрыть его от этой программы ?

    p.s. рассмотрю вариант вашей помощи за вознаграждение.
     
  2. Chaak

    Chaak Elder - Старейшина

    Joined:
    1 Jun 2008
    Messages:
    1,059
    Likes Received:
    1,067
    Reputations:
    80
    Когда-то инклуд файла второй части шифрования срабатывал
     
  3. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,196
    Likes Received:
    619
    Reputations:
    690
    юзать другой шелл или просто генерировать http://kronus.me/cn/wso-builder/1.04/ отсюдова wso шелл и не будет палиться.
     
    _________________________
    1 person likes this.
  4. Fr13nd

    Fr13nd New Member

    Joined:
    3 Nov 2004
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    проблема в том, что программа AI-Болит палит сам факт шифровки и метит файл как подозрительный, что сразу выдает его с головой. Так что дело тут воовсе не в шеле.
    Ради интереса попробовал сгенерировать разные версии шелов по твоей ссылки - все спалились.
     
  5. Fr13nd

    Fr13nd New Member

    Joined:
    3 Nov 2004
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Программа боязно реагирует на eval() и base64_decode().
    Есть ли способ их скрыть от AV ?