[del]
данный метод как минимум "палится" основными FW:запускается стаб, берет из оверлея зашифрованный файл, сначала распаковывает, потом расшифровывает и создает новый процесс.
инжект не палится
автор, дык это по сути не криптор, а инжектор - я правильно понимаю ? екзешник шифруется и ложится в ресурсы/оверлей/дата секцию и потом просто инжект целого екзе в svchost - по такому принципу он работает ? если так то 41pa правданный метод как минимум "палится" основными FW:
- kis7,outpost,commodo,online armor.
т.к как инжект в АП родительского процесса по дефолту запрещен, тут же сработает проактивка.
ИМХО: для криптовки лоадеров софт не годится.