HEUR/Crypted

Discussion in 'Реверсинг' started by zl0y, 9 Sep 2007.

  1. zl0y

    zl0y Banned

    Joined:
    13 Sep 2006
    Messages:
    371
    Likes Received:
    270
    Reputations:
    109
    Вот пишу крипт возникла проблема,подскажите что делать с ав которые HEUR/Crypted :confused:
    Вроде все норм:шифрую add,sub+вставляю антиэмуль,разбавляю мусором а не все равно :mad:

    PHP:
    Antivirus;Version;Last Update;Result
    AhnLab
    -V3;2007.9.8.0;2007.09.07;-
    AntiVir;7.6.0.5;2007.09.08;HEUR/Crypted
    Authentium
    ;4.93.8;2007.09.07;-
    Avast;4.7.1043.0;2007.09.08;-
    AVG;7.5.0.485;2007.09.08;-
    BitDefender;7.2;2007.09.09;-
    CAT-QuickHeal;9.00;2007.09.08;(Suspicious) - DNAScan
    ClamAV
    ;0.91.2;2007.09.09;-
    DrWeb;4.33;2007.09.08;-
    eSafe;7.0.15.0;2007.09.04;-
    eTrust-Vet;31.1.5119;2007.09.08;-
    Ewido;4.0;2007.09.08;-
    FileAdvisor;1;2007.09.09;-
    Fortinet;3.11.0.0;2007.09.08;-
    F-Prot;4.3.2.48;2007.09.07;-
    F-Secure;6.70.13030.0;2007.09.08;-
    Ikarus;T3.1.1.12;2007.09.09;Trojan.Peed
    Kaspersky
    ;4.0.2.24;2007.09.09;-
    McAfee;5115;2007.09.07;-
    Microsoft;1.2803;2007.09.09;-
    NOD32v2;2515;2007.09.09;-
    Norman;5.80.02;2007.09.07;-
    Panda;9.0.0.4;2007.09.09;Suspicious file
    Prevx1
    ;V2;2007.09.09;-
    Rising;19.39.62.00;2007.09.09;-
    Sophos;4.21.0;2007.09.09;Mal/Basine-C
    Sunbelt
    ;2.2.907.0;2007.09.07;VIPRE.Suspicious
    Symantec
    ;10;2007.09.09;-
    TheHacker;6.1.10.182;2007.09.08;-
    VBA32;3.12.2.4;2007.09.08;-
    VirusBuster;4.3.26:9;2007.09.08;-
    Webwasher-Gateway;6.0.1;2007.09.08;Heuristic.Crypted
     
  2. ProTeuS

    ProTeuS --

    Joined:
    26 Nov 2004
    Messages:
    1,239
    Likes Received:
    542
    Reputations:
    445
    1. поо4ередно пробовать "подбирать" конкретный метод крипта под каждый аверь, который выдает аларм по эвристике
    2. реверсить ядра каждого аверя и смотреть на каком проходе выдается аларм =\
     
  3. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    охуенно ты "норм" шифруешь, add,sub и т.п. гыг
    "норм" - это, например сделать какой-нибудь обработчик исключений, расшифровывающий тек. инструкию и превращающий ее в соотв. набор инструкций, + рендомные джампы в обработчике и самом коде и все это закриптовано рендомным ключем, который получается в результате выполнения каких-то "неэмулироваемых" действий. я типа тоже понтанулся как протеус в пункте 2 (реверсить ядро антивируса) гыг
     
  4. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    401
    Likes Received:
    153
    Reputations:
    48
    я реверсил AntiVir, хех он выносит подозрение HEUR/Crypted основываясь на анализе
    имён секций, их характеристик, директории импорта,
    расположении ер и что-то ещё)) не помню уже...

    как вариант можно закосить под какой-нибудь пакер/прот =) известный этому ав...
     
  5. GlOFF

    GlOFF Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    689
    Likes Received:
    484
    Reputations:
    4
    Писал я как-то модуль Криптовки и если использовать команды компилятора:
    то анитивири вели себя подобным образом "Suspicious file", отсюда можно сказать, что антивири палят по правам на секции и коду который что-то делает с этой секцией (характеристики)! В частности догоняют что тут что-то криптовано "HEUR/Crypted"! И вообще есть даже сигны троянов "Trojan.Peed","Mal/Basine-C" ...

    Выводы:
    2. Плохой антиемуль!
    3. Попробывать другие методы шифровки! (Можно ror \ rol попробывать)
    4. Пробывать, пробывать, пробывать :)
     
    #5 GlOFF, 9 Sep 2007
    Last edited: 9 Sep 2007
  6. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    messagebox , скомпиленный с этими параметрами
    на вирустотале:
     
  7. GlOFF

    GlOFF Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    689
    Likes Received:
    484
    Reputations:
    4
    zl0y Вот интересно немного пишут про "Heuristic Scanning"
    http://www.securityfocus.com/infocus/1542
    http://www.mcafee.com/common/media/vil/pdf/imuttik_VB_%20conf_2000.pdf

    // С условием знания engl ;)
     
  8. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    > /SECTION:.text,EWR

    Поставь секции нужныы доступ через VirtualProtectEx
    А импорт вообще можно не оставлять - стройте его динамически вручную
    Короче почитал я все это и понял что далеко вам ещё до написания пакеров/криптеров
     
  9. GlOFF

    GlOFF Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    689
    Likes Received:
    484
    Reputations:
    4
    kez Ну а может быть в написании чего-то стоящего и более серьезного и происходит наиболее продуктивный процесс саморазвития ;)
     
  10. Ni0x

    Ni0x Elder - Старейшина

    Joined:
    27 Aug 2006
    Messages:
    338
    Likes Received:
    157
    Reputations:
    37
    Кстати, с помощию VirtualProtect легко обходится нашумевшая защита от исполняемого кода в стеке, названная DEP.
    Насчет импорта - это совершенно верно, хотя для большинства это так и останется словами. Например большое количество "троянов" я отсеиваю обычным открытием файла в блокноте и просмотре таблицы импорта.
    Насчет крипторов, к сожалению это тенденция к написанию поли-крипторов всеми, кто еще и ассемблер не освоил нормально не может не огорчать.
     
  11. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    Это точьно!
     
  12. Lamia

    Lamia Elder - Старейшина

    Joined:
    11 Jul 2007
    Messages:
    186
    Likes Received:
    77
    Reputations:
    -9
    Нормального пермутатора нет неть в одном крипторе!
    А точьнее вообще нет!