Траблы с криптом Poison ivy 2.3.0

Discussion in 'Безопасность и Анонимность' started by rus2k, 29 Jul 2007.

  1. rus2k

    rus2k New Member

    Joined:
    10 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    Недавно вышла новая версия лучшего на сегодняшний день троя Poison Ivy 2.3.0. Авторы троя что то намутили с троем в итоге он ничем не криптуется :( .
    Отцы программинга подскажите как снять защиту от криптовки.
     
  2. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    Там нету никакой защиты... Просто большиство "криптором" откровенно кривые)))
    Всё норм криптуется) ну можно руками ещё поправить ехе, читай статьи, инвы предостаточно...
     
  3. NetSter

    NetSter Moderator

    Joined:
    30 Jul 2007
    Messages:
    810
    Likes Received:
    414
    Reputations:
    62
    пробуй разные комбинации крипторов или плати денги за криптовку)
     
    _________________________
  4. dmnt

    dmnt Elder - Старейшина

    Joined:
    6 Jun 2007
    Messages:
    89
    Likes Received:
    36
    Reputations:
    15
    тут недавно кто-то выкладывал криптор заточенный имено под poison ivy
     
  5. rus2k

    rus2k New Member

    Joined:
    10 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    Вообщем выяснил, что в билдах сервера стоит проверка контрольной суммы троя. Соответсвенно криптовать бесполезно. Нада снимать проверку контрольной суммы.
    Еще вариант, в конфигураторе есть возможность создавать троя в виде Shellcode, наверно потом можно как нибудь превратить это shellcode в .ехе.
     
  6. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    норм всё пакуется))) покрайней мере моим криптом....
     
  7. Swat2k

    Swat2k New Member

    Joined:
    12 Sep 2007
    Messages:
    38
    Likes Received:
    4
    Reputations:
    0
    Там проверка контрольнной суммы
     
  8. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    да хоть что, паковать надо просто нормально ;)
     
  9. of69

    of69 New Member

    Joined:
    2 Jun 2006
    Messages:
    18
    Likes Received:
    4
    Reputations:
    11
    Сорри что поднимаю, но тема вроде не особо старая...

    А можно узнать что в вашем поинимании "нормально паковать" ?

    И есче... очень хотелось-бы увидеть, если не секрет конечно, название вашего супер-криптера ?

    Ну и раз уже на то пошло - инфы прЕдостаотчно - поэтому очень сложно выбрать действительно стоящую...
    Не паделишься линками на те самые статейки... ?
     
    #9 of69, 12 Dec 2007
    Last edited: 13 Dec 2007
  10. Pernat1y

    Pernat1y Elder - Старейшина

    Joined:
    20 Dec 2007
    Messages:
    479
    Likes Received:
    79
    Reputations:
    7
    morphine+usc+themida
    размер правда после тэмиды приличный получаеться
     
  11. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    of69

    во-первых, в билде поисона нету проверки крк)))
    во-вторых, нормально, это чтобы не падало после крипта, а то у многих падает
    и они орут ахтунг там проверки!
    в-третьих, проверка крк в билдере ;)


    з.ы. просто там билд получается очень спресованным и конечно, то говно, каким
    ща криптуют, корректно не сможет ниче сделать.

    з.ы.ы. супер мега криптор, был написан чисто для себя, когда мне было еще интересно это...
     
  12. Swat2k

    Swat2k New Member

    Joined:
    12 Sep 2007
    Messages:
    38
    Likes Received:
    4
    Reputations:
    0
    Во-Первых , проверка в билдере и сервере ( CRC32 ; CAMELIA ) . Что бы её увидеть используй плагин для PEiD Kanal .
    Во-Вторых , сам троян написан на fasm и ничем не сжат (просто подмена сигнатур)
    З.Ы. Прокатывают крипторы написанные на дельфи , которые запускают файл из памяти (СreateProcessEx)
    Примеры : ICrypt 1.0 , Anslym_packer , Morphine ...
    З.Ы.Ы. Супер мега криптор есть и у меня :D
    З.Ы.Ы.Ы Armadillo<Themida
     
  13. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    Swat2k

    во-первых, я писал не тебе, и какого ты решил поумничать я не знаю...
    во-вторых, проверки в билде нету, измени байты в билде, измени строки, все будет работать, а то что ты привел 4014a4 - поставь бряк на доступ и посмотри...

    з.ы. слышишь звон, не знаешь где он)))
    з.ы.ы. говно крипты запускающие файл из памяти не в счет :D