• XSS.stack #1 – первый литературный журнал от юзеров форума

Малварь на c# | В 2020 можно ?

Tobikun,
Посмотреть вложение 9908
12 декабря 2019.
Последнее сообщение в ответе. Тоже нативщик.

И кстати, зайди в свою ветку по той ссылке и проверь, что отписал тамошний админ:))

Посмотреть вложение 9913
хддд
Чито по логике, поставить бряк на функцию декрипта с любым алго и вытащить образ можно. Но про автоматическую расшифровку XOR - звучит бредово.
 
Если уж пошла речь о шифровании в памяти, то я экзешник в зашифрованном виде с сервера скачиваю на локальный компьютер и инжекчу его, например, в svchost.exe, но в памяти он висит уже в расшифрованном виде и антивирусы возможно отреагируют негативно на процесс. Не подскажите, чтобы его зашифровать в памяти, нужно смотреть в сторону CryptProtectionMemory из dpapi.h? Хотя, наверное, сам факт инжекта вызовет у отдельных антивирусов подозрение.
 
Если уж пошла речь о шифровании в памяти, то я экзешник в зашифрованном виде с сервера скачиваю на локальный компьютер и инжекчу его, например, в svchost.exe, но в памяти он висит уже в расшифрованном виде и антивирусы возможно отреагируют негативно на процесс. Не подскажите, чтобы его зашифровать в памяти, нужно смотреть в сторону CryptProtectionMemory из dpapi.h? Хотя, наверное, сам факт инжекта вызовет у отдельных антивирусов подозрение.
Не понимаю, в чем проблема открыть доки. Это занимает меньше времени, чем если ты задашь вопрос тут и будешь ждать ответа.
Флаги смотри
ValueMeaning
CRYPTPROTECTMEMORY_SAME_PROCESSEncrypt and decrypt memory in the same process. An application running in a different process will not be able to decrypt the data.
CRYPTPROTECTMEMORY_CROSS_PROCESSEncrypt and decrypt memory in different processes. An application running in a different process will be able to decrypt the data.
CRYPTPROTECTMEMORY_SAME_LOGONUse the same logon credentials to encrypt and decrypt memory in different processes. An application running in a different process will be able to decrypt the data. However, the process must run as the same user that encrypted the data and in the same logon session.
Может показаться, что первым способом можно, но нет. Многие ав хостят свою dll в твоем процессе. 2 смысла нет. 3 так же не имеет смысла.
 
Не понимаю, в чем проблема открыть доки. Это занимает меньше времени, чем если ты задашь вопрос тут и будешь ждать ответа.
Это так, но тут я еще и баллы зарабатываю, чтобы статьи читать. Я думал, может, еще какие-то способы есть. Гуглом пока не нашел ничего подходящего.
 
Это не шутка если ты напишешь свой линкер и компилятор с плюшками и хорошо поморфишь, слышал что в стиллаках используют фасм ?
Pony был на асме, я уже не помню какой компиллер.
 
Pony был на асме, я уже не помню какой компиллер.
Чел, если ты не троллишь, то ты не имел дел с ассемблером и построением модульной малвари с непростой архитектурой совсем.
 
Чел, если ты не троллишь, то ты не имел дел с ассемблером и построением модульной малвари с непростой архитектурой совсем.
Ну асм для модульной малвари точно не подойдет.Слишком "жопораздерательно"
 
Чел, если ты не троллишь, то ты не имел дел с ассемблером и построением модульной малвари с непростой архитектурой совсем.
Я не вижу смысла писать модульную малварь полностью на асме.Сейчас при правильных настройках компилятора можно результаты не хуже чистого асма получить.+Всегда есть вставки/раннее связывание.В любом случае асм не помешает.
 
И кстати, зайди в свою ветку по той ссылке и проверь, что отписал тамошний админ:))

Я сам никогда не использую xor уже давно, просто прикол в том что я код писал для изучения, а не для побуждения на использование в зверье.
Просто virt переписал под окна и все.
Умный поймет и перепишет под себя, а не просто тупо скопипастит и будет использовать)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх