Lun Ago 08, 2011 5:27 pm
Hola compañeross, estoy analizandouna firma de avira (TR/Dropper.Gen), aquí unas imágenes:
[Tienes que estar registrado y conectado para ver este vínculo]
leynda.-1: último dsplyt a 1 byte no contaminado; 2: último dsplyt contaminado*; 3: =2..; 4: bolita encryptada con el stub a limpiar.
*El "2" es el último para ver todos los contaminados (10 en total), si cambio todo lo que está en amarillo (supuesta firma) no es detectado.
Ahora, si lo cambio en el "4", este si es detectado, imagino que tendrá más firmas iguales...; y también me rompe el exe.
Le doy con avfucker al primero detectado (1_81691) y quedan 11 a 1byte; cambiando cualquiera me rompe el exe. y sigue siendo detectado. cambiando todos también sigue siendo detectado..
¿Esa es la firma en el estub, la de la imagen "4"? ¿Porque lo rompe con tan solo cambiar un offset?¿Como saco funcionales dspues de dsplitearlo...?¿Porque cambiando todos esos offsets sigue detectándolo (aunque esté roto..)?
Bueno se agradece cualquier comentario...
[Tienes que estar registrado y conectado para ver este vínculo]
leynda.-1: último dsplyt a 1 byte no contaminado; 2: último dsplyt contaminado*; 3: =2..; 4: bolita encryptada con el stub a limpiar.
*El "2" es el último para ver todos los contaminados (10 en total), si cambio todo lo que está en amarillo (supuesta firma) no es detectado.
Ahora, si lo cambio en el "4", este si es detectado, imagino que tendrá más firmas iguales...; y también me rompe el exe.
Le doy con avfucker al primero detectado (1_81691) y quedan 11 a 1byte; cambiando cualquiera me rompe el exe. y sigue siendo detectado. cambiando todos también sigue siendo detectado..
¿Esa es la firma en el estub, la de la imagen "4"? ¿Porque lo rompe con tan solo cambiar un offset?¿Como saco funcionales dspues de dsplitearlo...?¿Porque cambiando todos esos offsets sigue detectándolo (aunque esté roto..)?
Bueno se agradece cualquier comentario...
Última edición por 10NEO01 el Vie Sep 02, 2011 5:57 pm, editado 3 veces (Razón : 3=2 no 1..)