Протестировать заготовку троя

Discussion in 'Реверсинг' started by Xserg, 28 May 2007.

  1. Xserg

    Xserg Elder - Старейшина

    Joined:
    9 Dec 2006
    Messages:
    135
    Likes Received:
    127
    Reputations:
    53
    Хотелось бы протестировать заготовку троя, на обнаружение защитами и работоспособность на разных системах.
    // тестировал ADMIN XP SP2 , Outpost Firewall Pro ver. 4.0.1007, NOD 32
    Исхоник могу выложить.

    Запускать лучше под отладчиком

    OS (W98 не работает) XP >
    Язык – MASM
    Создает файл c:\___tst.txt
    Запускает NotePad.exe c созданным текстом
    Проверяет запушенные NotePad , инжектится в первый найденный, от туда мессагу
    Больше ничего не делает (пока).

    Технологии
    Одна секция PE
    Нет импорта, нет страницы данных
    Антисплайсинг API
    Привилегии debug

    http://xserg11.narod.ru/TESTS.rar (1,7кб)
    + Обновил
    Антивирус Касперского 6.0 не ловит // поновее пока нет
     
    #1 Xserg, 28 May 2007
    Last edited: 28 May 2007
    1 person likes this.
  2. !_filin_!

    !_filin_! Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    86
    Likes Received:
    40
    Reputations:
    16
    гм...тестил под ХРюшей Sp2 + каспер, запускаю она ничего не делает и не создаёт, это знаеш ли настараживает, пока ничего в инет не стучалось...но всё же...кстати каспер тоже молчит...
     
    1 person likes this.
  3. Xserg

    Xserg Elder - Старейшина

    Joined:
    9 Dec 2006
    Messages:
    135
    Likes Received:
    127
    Reputations:
    53
    !_filin_!
    Это Каспер ее драйвером подлавливает, а какая программа это сделала определить не может. Либо вообще не работает. Попробуй запусти сначала NotePad.exe а потом TESTS.

    То что, Больше ничего не делает , это точно.

    Ps
    Ignore memory access violations in KERNEL32 галочку лучше поставить.
    На четырех компьютерах запускал. Работает.
    Буду ставить каспера и пробовать обходить.
     
    #3 Xserg, 28 May 2007
    Last edited: 28 May 2007
  4. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    Всё работает. у меня плохая защита от троянов).
    выкладывай.
     
    #4 zeppe1in, 31 May 2007
    Last edited: 31 May 2007
  5. Y.Dmitriy

    Y.Dmitriy Banned

    Joined:
    14 Mar 2007
    Messages:
    208
    Likes Received:
    85
    Reputations:
    16
    вы что гоните как его могут улавливать антивирусы еси он ничего не делает? ну вызвал блокнот с командой... ичто?
     
  6. Xserg

    Xserg Elder - Старейшина

    Joined:
    9 Dec 2006
    Messages:
    135
    Likes Received:
    127
    Reputations:
    53
    Y.Dmitriy

    Программа использует API, для инжекта в чужой процесс.
    WriteProcessMemory
    CreateRemoteThread

    И это может быть не блокнот , а winlogon, svchost, csrss


    Каспер при полной настройке, жутко ругается, на эти команды.
    А вот на
    SetWindowsHookExA(x,x,x,каспер) не ругается.

    ------------------------------------------
    ht tp://xserg11.narod.ru/tst.rar
    исходник программы TESTS.exe
    // В ней есть ошибки с получением привелегий, и еще мелкие, отлаживаю …
     
    #6 Xserg, 31 May 2007
    Last edited: 31 May 2007
    1 person likes this.