امتیاز موضوع:
  • 0 رأی - میانگین امتیازات: 0
  • 1
  • 2
  • 3
  • 4
  • 5
نوشتن ويروس غير قابل شناسايي توسط NOD32
نویسنده پیام
sepehrEZ آفلاین
كاربر دو ستاره
**

ارسال‌ها: 80
موضوع‌ها: 9
تاریخ عضویت: مرداد ۱۳۸۶

تشکرها : 14
( 25 تشکر در 15 ارسال )
ارسال: #1
نوشتن ويروس غير قابل شناسايي توسط NOD32
سلام دوستان .
راستش من جديدا يه ويروس با VB نوشتم .
و مي خواستم بدونم آيا راه حلي عملي وجود داره تا ويروسم توسط NOD32 شناسايي نشه ؟
با UPX و ASPack هم امتحان كردم ولي نشد.
منظورم اينه كه تمام آنتي ويروس ها حتي با آخرين UpDate ها هم نتونستند شناسايي كنند .
اما اين Nod خيلي راحت مي شناسه.
مي خواستم بدونم بايد چي كار كنم ؟
يه خواهشي دارم.لطفا منو به ارسال هاي قبلي پاس ندين و در صورت امكان لينك برنامه يا سورس يا هر چيز ديگري را كه تونستين بگذارين.
اگر ممكنه يك Packer جديد هم معرفي كنين.
ممنونتون مي شم. با تشكر از همگي.

آموزش كامل StandAlone كردن برنامه هاي نوشته شده با ويژوال بيسيك :
http://escada.blogfa.com/post-7.aspx

آموزش كامل به كار گيري Skin Crafter در VB به همراه يك سورس كد نمونه :
http://escada.blogfa.com/post-6.aspx
۱۷-فروردین-۱۳۸۷, ۱۱:۳۷:۵۳
وب سایت ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #2
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
nodمیشناسه چون با تکنیکهای خاص خودش 20 byte اول برنامه رو میخونه و اگه packشده باشه اونو unpack میکنه ولی اگه نتونه unpack کنه از خیر فایل میگزره شما یا یه پکر بنویس یا از یه پکر که معروف نیست استفاده کن یا از بعضی پکرها که سازگاری با پکرهای دیگه دارن استفاده کن(میتونی نود 32 رو هم غیر فعال کنی)
۱۷-فروردین-۱۳۸۷, ۱۲:۴۷:۲۹
وب سایت ارسال‌ها
پاسخ
sepehrEZ آفلاین
كاربر دو ستاره
**

ارسال‌ها: 80
موضوع‌ها: 9
تاریخ عضویت: مرداد ۱۳۸۶

تشکرها : 14
( 25 تشکر در 15 ارسال )
ارسال: #3
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
سلام دوست عزيز.ممنون از اينكه منو راهنمايي كردين.
راستش من مي تونم نود را غير فعال كنم.اما ويروس من به مرحله ي اجرا نمي رسه.
هنوز اجرا نشده كه نود دخلشو مياره.
بايد كاري كنم كه تا مرحله ي اجرا دوام بياره . بعد از اجرا همه ي آنتي ها رو غير فعال مي كنم.اما همونش مهمه ديگه.
به اجرا نمي رسه.
مي شه خواهشا لينك Packer هايي كه مد نظرتون هست را بدين ؟
مرسي.

آموزش كامل StandAlone كردن برنامه هاي نوشته شده با ويژوال بيسيك :
http://escada.blogfa.com/post-7.aspx

آموزش كامل به كار گيري Skin Crafter در VB به همراه يك سورس كد نمونه :
http://escada.blogfa.com/post-6.aspx
(آخرین ویرایش در این ارسال: ۱۷-فروردین-۱۳۸۷, ۱۴:۵۹:۱۰، توسط sepehrEZ.)
۱۷-فروردین-۱۳۸۷, ۱۳:۳۳:۰۷
وب سایت ارسال‌ها
پاسخ
Di Di آفلاین
مدير بخش هك و كرك
*****

ارسال‌ها: 2,358
موضوع‌ها: 116
تاریخ عضویت: اسفند ۱۳۸۵

تشکرها : 1816
( 4046 تشکر در 1321 ارسال )
ارسال: #4
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
كلا وي‍ژوال بيسيك براي ويروس نويسي يكم ضعيف هست اما باز هم مي شه يه كارهايي كرد. برنامه هايي مثل NOD32 يا KasperSky 2009 ديگه روش هاي سنتي ويروس يابي رو كنار گذاشتن و با كنترل امكانات يك برنامه ، اون رو شناسايي مي كنن.
مثل اينكه پليس به جاي رد گيري مجرمين سابقه دار يا كسايي كه كار مجرمانه اي انجام مي دن، تمام كسائي كه اسلحه يا چاقو همراهشون هست رو دستگير كنه!! همين كاسپر 2009 حتي به بعضي بازي ها هم رحم نمي كنه و به طور قاطع كي لاگر تشخيص مي ده.

يه راهي كه من دارم روش كار مي كنم به اين صورت هست كه شما ابتدا يك خط شكن روي سيستم مي فرستيد تا اوضاع رو كنترل كنه و در صورت وجود مشكلي مثل ويروس كش اون رو با روش هاي مختلف از كار بندازه و در نهايت ويروس اصلي رو بار گيري كنه.
اين بارگيري مي تونه دانلود از يك سايت، استخراج از ريسورس ،ذخيره كد باينري يا.... باشه. در هر صورت بايد كاري كنيد تا توابع به كار رفته در ويروس از چشم ويروس كش ها دور بمونه.

۱۷-فروردین-۱۳۸۷, ۱۳:۳۹:۰۰
وب سایت ارسال‌ها
پاسخ
sepehrEZ آفلاین
كاربر دو ستاره
**

ارسال‌ها: 80
موضوع‌ها: 9
تاریخ عضویت: مرداد ۱۳۸۶

تشکرها : 14
( 25 تشکر در 15 ارسال )
ارسال: #5
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
خب همينش مهمه.
من كه هر كاري كردم نشد.
از چشم همه دور مي مونه الا نود.
حتي وقتي تو ريسورس مي ذارم هم بازم بهش گير ميده.ديگه موندم چه كار كنم.
ويروس اصلي رو پك كردم گذاشتمش تو ريسورس يه فايل ديگه.فايلي كه ويروسم توش بود رو هم پك كردم.اما بازم شناخت.
يه خواهشي دارم لطف مي كنين و لينك چند تا پكر كارآمد رو براي من بذارين ؟
يا حداقل يه راه اساسي نشونم بدين؟
اين نوده بد جوري سد راهمه.اگه كمكم كنين كه ممنون مي شم.

آموزش كامل StandAlone كردن برنامه هاي نوشته شده با ويژوال بيسيك :
http://escada.blogfa.com/post-7.aspx

آموزش كامل به كار گيري Skin Crafter در VB به همراه يك سورس كد نمونه :
http://escada.blogfa.com/post-6.aspx
(آخرین ویرایش در این ارسال: ۱۷-فروردین-۱۳۸۷, ۱۴:۵۸:۲۳، توسط sepehrEZ.)
۱۷-فروردین-۱۳۸۷, ۱۴:۴۸:۰۰
وب سایت ارسال‌ها
پاسخ
sayberiya آفلاین
در حال پیشرفت
***

ارسال‌ها: 256
موضوع‌ها: 48
تاریخ عضویت: دى ۱۳۸۶

تشکرها : 63
( 467 تشکر در 128 ارسال )
ارسال: #6
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
آقای دیدی میشه در مورد کسپر اسکای 2009 بیشتر توضیح بدید
۱۷-فروردین-۱۳۸۷, ۱۴:۵۶:۰۷
ارسال‌ها
پاسخ
Di Di آفلاین
مدير بخش هك و كرك
*****

ارسال‌ها: 2,358
موضوع‌ها: 116
تاریخ عضویت: اسفند ۱۳۸۵

تشکرها : 1816
( 4046 تشکر در 1321 ارسال )
ارسال: #7
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
ويروست رو با ‌پكرهايي پك كن كه دامپ نشن. مي توني از ASProtect استفاده كني. Mev هم چيز جالبي هست ولي پكرهايي مثل UPX خداوكيليش خيلي دمده هستش!!

در ضمن مي توني فايل ويروست رو كامپايل كني بعد اون رو با هگز اديتور باز كني و كلش رو كپي كني داخل يه متغير ، اونوقت مي توني از داخل برنامه يه فايل رو باز كني و كل متغير رو داخلش بريزي. اينطوري بهتر از ريسورس جواب مي ده.

-------------------------------------------
كاسپراسكي 2009 هم از اسمش مشخصه ديگه. براي يال ديگه طراحي شده ولي نسخه بتاي اون قابل دسترسي هست. من لينك دانلودش رو داخل سايت گذاشتم.
كاسپر اين بار مثل يك فايل مانيتور و رج مانيتور و API مانيتور تمام عيار شده. تثريبا به همه چيز گير مي ده مثل باز شدن IE يا تغيير تنظيمات صفحه دسكتاپ و .... . تمام توابع داخل فايل رو بررسي مي كنه و اگه برنامه اي قصد استفاده از توابع خاصي رو داشته باشه پيغام مي ده. در مواردي هم كه درصد وجود توابع API به حد مشخصي برسه اون برنامه رو به صورت تروجان يا كي لاگر تشخيص مي ده.
اين خاصيت گرچه جلوي همه چيز رو مي گيره ولي باعث ايجاد مشكلات زيادي هم مي شه از جمله همين برنامه Windows Media Player 12 كه من لينكش رو براي دوستان قرار دادم، كاسپر و برخي ديگر از آنتي ها اون رو به عنوان تروجان يا كي لاگر تشخيص مي دادن كه باعث شك و ترديد دوستان شده بود.

خود من هيچ وقت از آنتي ويروس استفاده نمي كنم ،اين كاسپر 2009 رو هم نصب كردم ببينم چطورياست ولي تا رو سيستمم اجرا شد اونقدر جيغ كشيد تا مرد!! منم جنازش رو از رو سيستم پاك كردم.

۱۷-فروردین-۱۳۸۷, ۱۶:۰۴:۱۲
وب سایت ارسال‌ها
پاسخ
CRazYFULL غایب
مدیر بازنشسته
*****

ارسال‌ها: 792
موضوع‌ها: 27
تاریخ عضویت: تير ۱۳۸۵

تشکرها : 1546
( 2836 تشکر در 593 ارسال )
ارسال: #8
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
شناسايی يک ويروس بيشتر به طرز نوشتن ويروس بستگی داره.
مثلاً اضافه کردن تعداد زيادی API
يا کد نويسی در تايمر به جای Form_load
جايگزين کردن API به جای دستورت خود VB مثل shell و يا FileCopy کپی
استفاده نکردن از بعضی از API مثل UrlDownloadtofile
بالا بردن حجم ويروس بالای 20KB
و...
و به نظر من موثر ترين روش بالا بردن حجم ويروس با کد نويسی هست.
۱۷-فروردین-۱۳۸۷, ۱۷:۱۷:۰۹
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #9
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
sepehrEZ نوشته است:خب همينش مهمه.
من كه هر كاري كردم نشد.
از چشم همه دور مي مونه الا نود.
حتي وقتي تو ريسورس مي ذارم هم بازم بهش گير ميده.ديگه موندم چه كار كنم.
ويروس اصلي رو پك كردم گذاشتمش تو ريسورس يه فايل ديگه.فايلي كه ويروسم توش بود رو هم پك كردم.اما بازم شناخت.
يه خواهشي دارم لطف مي كنين و لينك چند تا پكر كارآمد رو براي من بذارين ؟
يا حداقل يه راه اساسي نشونم بدين؟
اين نوده بد جوري سد راهمه.اگه كمكم كنين كه ممنون مي شم.
برنامه مول باکس فايلهای که شما برای آن معين می کنيد را در يک فايل exe جمع می کند. بطور مثال شما يک ديتابيس که برنامه شما از آن استفاده می کند را با خود فايل اجرايی اصلی نرم افزار خود ادغام می کنيد.فايل اجراييت رو بوسيله برنامه mole با برنامه اصليت ادغام کن بعد از اين دستور استفاده کن ببين نتيجه چي ميشه:
Shell App.Path & "NameFileShoma.exe"
یه برنامه مثبت بنویسین که فقط انتی رو غیر فعال کنه و در صورت عدم وجود ویروس اصلی رو فعال کنه
از mule استفاده کن قابیتهای خوبی داره با پکر های دیگه هم سازگاره
۱۷-فروردین-۱۳۸۷, ۱۷:۴۲:۵۱
وب سایت ارسال‌ها
پاسخ
sima_6600 آفلاین
كاربر دو ستاره
**

ارسال‌ها: 149
موضوع‌ها: 23
تاریخ عضویت: شهریور ۱۳۸۶

تشکرها : 13
( 25 تشکر در 17 ارسال )
ارسال: #10
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
من با بالا بردن حجم ويروشس موافقم چون ويروس كش ها فايل هاي بالا 30 K رو رد مي كنن و استفاده نكردن از كلديد هاي حساس Reg چون Reg هم كنترل ميشه و از كار انداختن Anti بعد از اجرا.براي بالا بردن حجم خوبه اول برنامه يا اخر برنامه رو يه Space بزاريم.يا كار هاي ديگه.

شاگرد كوچك
۱۷-فروردین-۱۳۸۷, ۱۸:۲۷:۳۱
ارسال‌ها
پاسخ
lord_viper غایب
مدیر کل انجمن
*****

ارسال‌ها: 3,949
موضوع‌ها: 352
تاریخ عضویت: بهمن ۱۳۸۴

تشکرها : 5193
( 9875 تشکر در 2650 ارسال )
ارسال: #11
RE: نوشتن ويروس غير قابل شناسايي توسط NOD32
sima_6600 نوشته است:من با بالا بردن حجم ويروشس موافقم چون ويروس كش ها فايل هاي بالا 30 K رو رد مي كنن و استفاده نكردن از كلديد هاي حساس Reg چون Reg هم كنترل ميشه و از كار انداختن Anti بعد از اجرا.براي بالا بردن حجم خوبه اول برنامه يا اخر برنامه رو يه Space بزاريم.يا كار هاي ديگه.
منظور من از 20 بایت اول برنامه این نبوده که برنامه با حجم بالا رو نمیگرده بلکه ورژن جدید nod32 تو تمام پوشه ها اعم از rar,zip رو هم میگرده 20 بایت اول برنامه dos hedear,ntheader قرار داره که اطلاعات مربوط به اون فایل exe وجود داره در این بخش یه قسمت بنام importtable وجود داره که توابعی که برنامه استفاده میکنه اونجا ثبت هست با خوندن این بخش انتی ویروس تشخیص میده که این فایل ویروس هست یا نه وحتی بهتون اخطار میده که این برنامه شبیه یک ویروس خاص هست اگه یه loader خوب بنویسی میتونی از دست nod32 در بری و ما برنامه هایی مثل kaspersky یک hooker به تمام معنی هستند که وقتی یه برنامه میخواهد اجرا بشه loaderویندوز فرمان createprocess رو اجرا میکنه و کسپر بهد از run شدن پروسس فعالیتهای اونو تا یه مدت زیر نظر میکیره اگه یک تابع api مشکوک رو فراخونی کنه به شما اعلان میده و اگه یه تابع ممنوعه رو فراخونی کنه جلوشو میگیره البته همه این راهها قابل دور زدن هستند تو این قسمتهاست که خلاقیت یه هکر معلوم میشه
۱۷-فروردین-۱۳۸۷, ۲۰:۰۳:۳۰
وب سایت ارسال‌ها
پاسخ


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
Shy [فوری] خواندن فایل تکست و تبدیل آن به فایل اکسل توسط CommandButton ahmadelectron 1 3,530 ۰۵-خرداد-۱۳۹۴, ۱۶:۵۲:۲۷
آخرین ارسال: Ghoghnus
Question [سوال] جلوگیری از مشاهده کد توسط کاربر eppagh 11 6,228 ۲۷-مرداد-۱۳۹۳, ۱۳:۳۲:۳۷
آخرین ارسال: ajlajlajl
  [سوال] نوشتن توضیح در فانکشن Add-in eppagh 4 3,633 ۱۳-مرداد-۱۳۹۳, ۱۴:۱۷:۲۸
آخرین ارسال: babyy
  [سوال] فرق کد نوشتن در Class و Modul چیست؟ eppagh 3 3,189 ۰۹-مرداد-۱۳۹۳, ۰۹:۵۴:۵۷
آخرین ارسال: babyy
  مقدار دهی توسط WebBrowser aleas 1 2,423 ۰۳-اردیبهشت-۱۳۹۳, ۱۴:۳۴:۱۶
آخرین ارسال: babyy
  نوشتن فایل باینری mahdi321 2 2,758 ۰۳-اردیبهشت-۱۳۹۳, ۰۰:۳۹:۴۰
آخرین ارسال: mahdi321
  هش کردن رشته توسط vb6 policweb 5 4,794 ۲۶-شهریور-۱۳۹۲, ۲۲:۵۹:۱۲
آخرین ارسال: Ghoghnus
Question نحوه نوشتن برنامه؟ honarju 4 5,432 ۰۱-اسفند-۱۳۹۱, ۲۳:۰۱:۰۷
آخرین ارسال: honarju
  [سوال] خواندن و نوشتن یک فایل باینری به حالت اولیه one hacker alone 2 2,685 ۱۵-آبان-۱۳۹۱, ۲۳:۰۳:۵۷
آخرین ارسال: one hacker alone
  نحوه نوشتن exe میکر movaffag 3 4,339 ۲۱-اسفند-۱۳۹۰, ۱۸:۴۱:۳۰
آخرین ارسال: mohsen0025

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 3 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS