Модераторы: Poseidon, Snowy, bems, MetalFan
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Лечение вируса heshta.a, или как поменять стартовый адрес 
:(
    Опции темы
ShadowDancer
Дата 28.7.2006, 15:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 100
Регистрация: 15.6.2006

Репутация: нет
Всего: нет



Почитать про него можно тут: http://www.viruslist.com/ru/viruses/encycl...?virusid=105045
Он записывается в конец файла, отрисовать его можно, размер есть, но он зараза вроде как меняет стартовый адрес. Из-за этого у меня возникли проблемы.
Как изменить стартовый адрес ?
 
PM MAIL   Вверх
Snowy
Дата 28.7.2006, 15:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 11363
Регистрация: 13.10.2004
Где: Питер

Репутация: 192
Всего: 484



А что, антивирус уже не помогает? 
PM MAIL   Вверх
Albinos_x
Дата 28.7.2006, 15:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Evil Skynet
****


Профиль
Группа: Комодератор
Сообщений: 3288
Регистрация: 28.5.2004
Где: X-6120400 Y-1 4624650

Репутация: 26
Всего: 108



мдя:
Цитата

В функции расшифровки и запуска файла вирус производит расшифровку части тела программы, которая была зашифрована после внедрения тела вируса в программу. Если по каким-то причинам вирусу не получается изменить запускаемый файл, то во временном каталоге Windows (%TEMP%) создается папка 3582_490 куда расшифровывается уже чистый исполняемый файл.


а алгорит расшифровки известен? 


--------------------
"Кто владеет информацией, тот владеет миром"    
Уинстон Черчилль
PM MAIL ICQ   Вверх
Romikgy
Дата 28.7.2006, 16:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



А попытатся найти в Беларуси этого товарища и у него спросить smile
Код

Delphi-the best.
**** off all the rest.
Neshta 1.0
Made in Belarus.
 


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Albinos_x
Дата 28.7.2006, 16:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Evil Skynet
****


Профиль
Группа: Комодератор
Сообщений: 3288
Регистрация: 28.5.2004
Где: X-6120400 Y-1 4624650

Репутация: 26
Всего: 108



думаешь поделится.. smile  


--------------------
"Кто владеет информацией, тот владеет миром"    
Уинстон Черчилль
PM MAIL ICQ   Вверх
ShadowDancer
Дата 28.7.2006, 16:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 100
Регистрация: 15.6.2006

Репутация: нет
Всего: нет



Цитата(Snowy @  28.7.2006,  15:44 Найти цитируемый пост)
А что, антивирус уже не помогает?  

Интересно вручную. smile

Цитата(Romikgy @  28.7.2006,  16:12 Найти цитируемый пост)
А попытатся найти в Беларуси этого товарища и у него спросить 

Беларусь большая (относительно)

Цитата(Albinos_x @  28.7.2006,  15:45 Найти цитируемый пост)
а алгорит расшифровки известен?  

Допустим.

Ну так что, есть соображения ? 
PM MAIL   Вверх
Albinos_x
Дата 28.7.2006, 16:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Evil Skynet
****


Профиль
Группа: Комодератор
Сообщений: 3288
Регистрация: 28.5.2004
Где: X-6120400 Y-1 4624650

Репутация: 26
Всего: 108



изменения адреса идёт скорее всего на 3 байте, нужно знать что он и где шифрует, и где хранит изменённый адрес для восстановления... 

если эти данные известны, то копируешь сначала в 3 байт старый адрес, расшифровываешь зашифрованный участок, отрезаешь тело вируса... можно конечно после запуска попробовать дамп памяти снять уже с расшифрованной программы, но вот вход врятли от этого восстановится... 


--------------------
"Кто владеет информацией, тот владеет миром"    
Уинстон Черчилль
PM MAIL ICQ   Вверх
Romikgy
Дата 28.7.2006, 18:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(Albinos_x @  28.7.2006,  15:21 Найти цитируемый пост)
думаешь поделится..

думаю если сильно попросили smile
Цитата(ShadowDancerNew @  28.7.2006,  15:38 Найти цитируемый пост)
Беларусь большая (относительно)

оттож что относительно smile
ShadowDancerNew, почитай вообще как запускается ехе файлы на васм.ру например 


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 28.7.2006, 21:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Выложи заражённый файл. Прыжок на OEP(original entry point) должен находиться в конце тела вируса, причём я думаю сделано это стандартными способами:
jmp oep или push oep / retn. А к точке входа(EP) можешь подобраться следующим путём:
IMAGE_NT_HEADERS.OptionalHeader.AddressOfEntryPoint 


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: Общие вопросы"
SnowyMetalFan
bemsPoseidon
Rrader

Запрещается!

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Дельфи обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0579 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.