• XSS.stack #1 – первый литературный журнал от юзеров форума

WindowsDefender детектит нулевые байты

Russian_Coder

(L2) cache
Забанен
Регистрация
31.01.2024
Сообщения
424
Реакции
189
Пожалуйста, обратите внимание, что пользователь заблокирован
Вообщем сейчас кое что тещу и прогоняю через сканнер который выдает на что ругает деф.
В целом ничего нового для себя не увидел это Сабсик,ВАТАТКАТ,ПХОНЗИ.

Но что заметил для себя это то что он иногда орет на манифест
1712354923946.png

И нулевые байты
1712354993948.png


Сижу думаю голову в чем сама проблема. Манифест убираю или меняю то детектит нулевые байты.
С другими приложениями нормально все было а тут оно чот так вот.
Кто знает с чем связанно?
 

Вложения

  • 1712354973164.png
    1712354973164.png
    43.4 КБ · Просмотры: 33
а что ты там в манифесте модифицируешь что-то? может он у тебя битый, невалидный по хешсумме или по структуре выходит, не лезь туда вообще, тебе это не нужно. то что на отсутствие манифеста ругается понятно - ждет тебя удивительное открытие когда без дебаг путей компилить будешь. это все ред флаги
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а что ты там в манифесте модифицируешь что-то? может он у тебя битый, невалидный по хешсумме или по структуре выходит, не лезь туда вообще, тебе это не нужно. то что на отсутствие манифеста ругается понятно - ждет тебя удивительное открытие когда без дебаг путей компилить будешь. это все ред флаги
Нет я ничего не модифицирую особо то там. Всё по дефолту идет
 
Пожалуйста, обратите внимание, что пользователь заблокирован
И что оно примерно хотя бы делает - это мб можно переписать без тригера эмуля
Запускает программу в памяти. Подобие LoadPE.
Вот думаю почему детект на нулевые байты, может это иза выделяемой памяти как то связанно.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Сабсик вакатак это детекты эмулятора дефа вроде бы. Чтоб их убрать надо или задержки делать или детектить эмулятор


Вот парочка идей для старта:

Посмотреть вложение 81935
Возможно кстати да, спасибо.
Я как то и забыл про это. Надо будет потестить, возможно всю малину портит эмулятор
 
Возможно кстати да, спасибо.
Я как то и забыл про это. Надо будет потестить, возможно всю малину портит эмулятор
ренейми пк в HAL9TH по имени, думаю ты уже догадался последствия)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Вообщем кому интересно что там и как. Да на счет этого обхода эмулятора хорошая тема, спасибо. Проблема была в целом другая это компилятор я использовал GCC и почему то на него агрился.
Компильнул аналогичный код только на визуалке обычной там все норм
 
Детекты !ml не относятся к сигнатурным как таковые. Скорее всего энтропия, артефакты в заголовках и т.д.
поэтому просто реген семплов поможет

написал себе AV Stand чтобы много образцов проверять на сигнатуру
3 секунды чтобы понять можно ли крипт юзать думаю вполне себе

1712505000842.png
 
Я так понимаю ты просто автоматизировал перемещение семплов на ВМ с разными аверами? Ну и логгинг сделал
да. eset,adaware,avast,avg,360 total security... в бд сохраняет

1712831603184.png
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх