- Автор темы
- Добавить закладку
- #21
P.s лодырь кончился, впечатления от x.loader не очень мягко говоря, посоветуйте хорошие лодыри бюджет 3-5к$ в мес, также прислушаюсь к мнениям о том как максимально повысить конверсии в текущее время
Меня не смущает. Самый элементарный тебе пример, раз ты настолько не осведомлен в теме. Если твой малварь палит дефендер, то за ним падает детект дефа на сертификат. Сертификат могут сразу не отозвать, но даже при подписи легитимного файла - у тебя будет детект дефендера. Тк серт имеет детекта цепочка лоадер -> вирус ни кого не смущает в плане детектов на лоадер или серт?
лоадер - такая же малварь, как и стиллер.Меня не смущает. Самый элементарный тебе пример, раз ты настолько не осведомлен в теме. Если твой малварь палит дефендер, то за ним падает детект дефа на сертификат. Сертификат могут сразу не отозвать, но даже при подписи легитимного файла - у тебя будет детект дефендера. Тк серт имеет детект
Quake3 Рассуди, пожалуйста, что подписывают ЕВ - сразу малварь или все же дропер?
Зачем при прогрузе стиллер (как хочет ТС) грузить лоадер (НЕризидентный) или дропе в память? Чем вариант дропа на диск плох, если ему нужен разовый стук стиллера?лоадер - такая же малварь, как и стиллер.
//загрузка в памяти это не панацея и не из этого состоит логика работы лоадера, тот же лоадер от какого-то из демонов тут, вообще дропал ( может сейчас дропает ) в темп.
очевидно, что лучше подписывать загрузщик.
Каждый делает, исходя из своей задачи и средств. EV серт дает возможность обойти виндеф/смарт (конечно, файл должен быть чистым в целом). Т.е. желательно ставить его на дроппер, ибо если он не сработает, то до малвари дела не дойдет. С другой стороны, есть ситуации когда ставят серт на свою малварь, а дроппер берут в аренду. Обычно, дроппер добавляет софт в исключения виндефа и т.д., но серт также желателен, чтобы дольше прожил.Quake3 Рассуди, пожалуйста, что подписывают ЕВ - сразу малварь или все же дропер?
Почему риск спалить на дропере выше - чем на малваре?Каждый делает, исходя из своей задачи и средств. EV серт дает возможность обойти виндеф/смарт (конечно, файл должен быть чистым в целом). Т.е. желательно ставить его на дроппер, ибо если он не сработает, то до малвари дела не дойдет. С другой стороны, есть ситуации когда ставят серт на свою малварь, а дроппер берут в аренду. Обычно, дроппер добавляет софт в исключения виндефа и т.д., но серт также желателен, чтобы дольше прожил.
+ риск спалить серт на дроппере в разы выше, чем на малвари.
потомучто дроппер, лоадер по любому попадает в руки жертвы для запуска. и жертва мрожет послать его на вирустоал или куда еще.Почему риск спалить на дропере выше - чем на малваре?
Ведь на малваре куда быстрее выскакивают детекты (от того же дефа), чем на дропере/лоадере?
Именно, он попадет в руки жертвыпотомучто дроппер, лоадер по любому попадает в руки жертвы для запуска. и жертва мрожет послать его на вирустоал или куда еще.
а вот сам трой в идеале никогда никому в руки не попадает. скачался лоадером, запустился, отработал, удалился. кто что видел ?
Криптер, а не знаешь что смартскрин не обходит гугл хром? Как и etc. Он выполняет единственную роль - запуск файла без смартскринаи уже тогда сверху вешают сертификат с целью обхода хрома, смартскрина, etc.
Что мешает прикрутить автоудаление дроперу, после скачки и запуска малваря?потомучто дроппер, лоадер по любому попадает в руки жертвы для запуска. и жертва мрожет послать его на вирустоал или куда еще.
а вот сам трой в идеале никогда никому в руки не попадает. скачался лоадером, запустился, отработал, удалился. кто что видел ?
Если дропер берут в аренду - имхо он должен быть андетектС другой стороны, есть ситуации когда ставят серт на свою малварь, а дроппер берут в аренду. Обычно, дроппер добавляет софт в исключения виндефа и т.д., но серт также желателен, чтобы дольше прожил.
+ риск спалить серт на дроппере в разы выше, чем на малвари.
Не понял че ты сказалсмартскрин не обходит гугл хром
Вопрос наxуя дропать на диск актуаленЧто мешает прикрутить автоудаление дроперу, после скачки и запуска малваря?
дроп на диск - отдельный триггер для авВопрос наxуя дропать на диск актуален
Что мешает прикрутить автоудаление дроперу, после скачки и запуска малваря?
А малварь он не видит и не любуются на него? Не понимаю тебяможно, но во многих случаях юзер сам должен запустить дропер,
а до этого он его видит, на него любуется, гладит курсором и при подозрении заливает на вирустотал или еще куда.
а вот основной продукт, как я уже говорил, в идеале никто не видит и не подозревает что он есть и уже делает свою работу.
А малварь он не видит и не любуются на него? Не понимаю тебя
Так квейк выше и говорит, что сертификат проще спалить на дропере, чем на малваре. То есть если прямо малварь им подписывать, не используя дропер.обычно схема такая...
дроппер, он же лоадер, замаскированый под крутейший чит для чегототам скачивается юзером на свой пк.
в этот момент юзер видит файл дроппера и может сделать с ним что угодно. послать на вт, знакомому соседу аверу реверсеру и тд.
если лоадер или дропер подписан, то эта подпись также видна. и если вдруг файл запалится соседом авером реверсером то и серт попадет под подозрение.
если же лоадер был запущен юзером, то юзер дальше никоим образом не знает что там он загрузил и выполнил,
(разве что ктото повесил прогресс бар с надписью "малваре давнлоадинг" а потом выдал мессаджбокс "ваши данные успешно украдены")
поэтому сама малвара в идеале никогда не попадает в руки юзеру. она отработала в памяти лоадера и помахала ручкой.
а если никто ничего не видел, то никто ничего не скажет. нельзя запалить серт на том чего не видел и оно на диск даже не дропалось. ясненько ?
Quake3+ риск спалить серт на дроппере в разы выше, чем на малвари.
Все это где-то да остается; в давние времена люди делали связки с удалением линка, автовыдачей шеллкода, ес-но баном по айпи аверов, блокировкой повторного входа и т.д. И все равно это реверсили.Что мешает прикрутить автоудаление дроперу, после скачки и запуска малваря?
У меня был случай с криптом, закинули крипт на вт - по нулям, затем в раздел комментариев отписал эксперт - вируса не обнаружено, так что не все реверсеры\аверы могут определить беглым взглядом что у тебя тамКак ты на 100% защитишь свой дроппер? Автоудаление хорошо, но где гарантия что его не скачает авер/реверсер? Никогда нельзя на это надеяться, разве что при ручном заражении какого-то корпа, и то могут быть нюансы. Впрочем, выше уже все сказали.
2+2=?У меня был случай с криптом, закинули крипт на вт - по нулям, затем в раздел комментариев отписал эксперт - вируса не обнаружено, так что не все реверсеры\аверы могут определить беглым взглядом что у тебя там
А каждый файл реверсить до талого - неэффективно
Значит, нужно, чтобы он его скачал и отреверсил как следует)) но тогда, когда тебе это будет выгодно. Так скажем, превентивный залив на вт. И написал в своей петушиной админке: итс клир, но вирусэс. Осталось сделать это правильным способом, чтобы дроппер этому соответствовал. А это достижимо только 1 способом, что по ссылке. Нужно исходить из того, что файлов много, а ресурсы не вечные, особенно, человекоресурсы специалистов, нужно заставить поверить, что повторный реверс файла это сизифов труд. Хэш в базе, значит, все в порядено где гарантия что его не скачает авер/реверсер?