Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Программная инженерия > Безопасность, Шифрование
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 19.10.2015, 13:42   #11
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Это может быть все что угодно )
Нужно анализировать саму ПО.
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 16.12.2015, 00:10   #12
Malriser
xor esp, esp
Форумчанин
 
Регистрация: 11.02.2014
Сообщений: 135
По умолчанию

Да е-мае, берешь отладчик, смотришь где внутри хранит малварь, забиваешь это место нулями и юзаешь прогу.

P.S. Сорри за некропост, раздел все равно неактивен нифига
Malriser вне форума Ответить с цитированием
Старый 16.12.2015, 13:44   #13
Stilet
Белик Виталий :)
Старожил
 
Аватар для Stilet
 
Регистрация: 23.07.2007
Сообщений: 57,097
По умолчанию

Цитата:
смотришь где внутри хранит малварь
Оптимистичненько )))
I'm learning to live...
Stilet вне форума Ответить с цитированием
Старый 16.12.2015, 14:00   #14
Malriser
xor esp, esp
Форумчанин
 
Регистрация: 11.02.2014
Сообщений: 135
По умолчанию

Цитата:
Сообщение от Stilet Посмотреть сообщение
Оптимистичненько )))
Ну, чтобы исполнить код малвари для начало надо получить доступ к памяти, где она хранится. Если там склейка, то есть два варианта:

1) Загрузка происходит из памяти в память
2) Происходит извлечение файла на жесткий диск и старт процесса

Судя по логам тут именно 2-й вариант, хотя внимательно не смотрел. А значит ставим бряк на NtCreateProcess и ShellExecute/ShellExecuteEx, далее там просматриваем код и ищем где в памяти малварь. По другому никак не расклеить же. Или как вариант занопить вызовы этих функций

P.S. Если прога на .NET, то, вероятно, искать место хранения файла надо как-то по другому.

P.P.S. Если склейка нубская, то поищи по сигнатуре MZ в HEX-редакторе

P.P.P.S. Если файл заражен просто, то ищем OEP и ставим EntryPoint на этот OEP
Malriser вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Скопировать id с одной таблицы на другую таблицу другую форму Staziah2 БД в Delphi 1 08.09.2015 09:14
UNICODE_STRING и прочая нечисть Fedor666 Assembler - Ассемблер (FASM, MASM, WASM, NASM, GoASM, Gas, RosAsm, HLA) и не рекомендуем TASM 6 22.11.2011 05:57
BackDoor administration doniyor Работа с сетью в Delphi 5 04.04.2010 11:59
BackDoor для windows Iater Общие вопросы C/C++ 1 14.12.2009 01:39
BackDoor для windows Iater Помощь студентам 1 13.12.2009 16:58