• XSS.stack #1 – первый литературный журнал от юзеров форума

Mal/Behav-053

MasterBass

HDD-drive
Пользователь
Регистрация
28.07.2011
Сообщения
46
Реакции
0
Доброй ночи Всем.
Столкнулся с детектом от Sophos: Mal/Behav-053
Написал кейлоггер. В нём нету автозагрузки + отправки логов по интервалу, но пока не об этом.
По какому виду кода может так детектить? (сам кейлоггер на Delphi).
Просто не знаю, как он такого вида детекта избавиться...
 
какие апи юзаешь для кейлоггинга? вот их убери из импорта. (читай юзай LoadLibrary/GetProcAddress) да и строки с именами функций спрячь как нибудь, хоть ксором хоть чем.
 
Использую только такие функции:
Код:
RegCreateKeyA
RegSetValueExA
RegCloseKey
GetKeyboardLayout
GetWindowThreadProcessId
GetForegroundWindow
GetAsyncKeyState
GetKeyState
timeSetEvent
GetWindowTextA
CreateFileA
SetFilePointer
GetFileSize
WriteFile
SetFileAttributesA
CloseHandle
GetWindowsDirectoryA
GetTempPathA

Т.к автозагрузка еще не сделана, то я пробывал убирать это:
Код:
RegCreateKeyA
RegSetValueExA
RegCloseKey
не помогло...Так же. Сейчас попробую стоки шифровать... =)
 
А других методов нету?
Я думал что от такого г*вно АВ можно и проще избавиться :)
Я конечно понимаю, что подгружать функции динамически лучше, но как-то пока без этого хочется обойтись.
 
xaf0n возможно импорт, но не обязательно что он, ну или не только он:)
ТС
А других методов нету?
методов всегда может быть более одного, но раз вам что-то предлогают, а вы даже не хотите это попробовать, то чего вы можете ожидать другого?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх