• XSS.stack #1 – первый литературный журнал от юзеров форума

Детект Avast на копирование Хрома

merdock

X-pert
Эксперт
Регистрация
09.06.2019
Сообщения
335
Реакции
259
Такая проблема: стиллер копирует файлы хрома для будущей дешифрации и в этот момент получаю детект, перепробовал ВСЕ и копирование через вызов нового процесса, и через OLE или через FS и Винапи, ПОДСКАЖИТЕ КУДА КОПАТЬ?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Такая проблема: стиллер копирует файлы хрома для будущей дешифрации и в этот момент получаю детект, перепробовал ВСЕ и копирование через вызов нового процесса, и через OLE или через FS и Винапи, ПОДСКАЖИТЕ КУДА КОПАТЬ?
Скрытый контент для пользователей: merdock.
 
А через теневую копию не пробовал? Так же посмотри варианты через COM объекты js и т.д. Аверы не очень справляются с этим кстати.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Инжект в хром пробовал?
инжекты в процесс хрома палятся авастом
 
Скорее всего хукает копирование в юзермоде на путь хрома и файла. Попробуй через рекурсию найти файл и скопировать.

Интересно, аваст в ядре тоже хучит?
Инжект в хром пробовал?
слишком "громко" в рантайме будет

 
Инжект в хром пробовал?
Вот это и осталось, НО Блин ради копирования инжектиться - это как то жирно
 
 
А через теневую копию не пробовал? Так же посмотри варианты через COM объекты js и т.д. Аверы не очень справляются с этим кстати.
можешь кинуть пример если не сложно по теневому копировани код или на git с примером линк подкинуть, через js и ком попробую, но что то кажется тоже не проканает.
 
можешь кинуть пример если не сложно по теневому копировани код или на git с примером линк подкинуть, через js и ком попробую, но что то кажется тоже не проканает.
под хайдом закинул норм метод без мозгоебства. А так смотри в сторону vssadmin если теневой нужен. Но как помню он чуть геморный.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Теневое копирование геморно тем, что требует прав админа. Это раз. Второе - делать это надо только через cmd /c , т.к. чистый СОМ VSS - уж поверьте, адский ад, особенно х32 бот и х64 система. Там ошибка есть в самой винде.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
инжекты в процесс хрома палятся авастом
У меня не палятся, транзитом через explorer (алгоритм Propagate или через Shell_TrayWnd), далее из explorer уже удаленный поток можно создать.

Есть в аргументах хрома запустить без окошка
*Тут была дохера элитная техника выложена, но WhiteDragon попросил удалить, я хз почему, говорит приваты, но я о ней знаю уже овердавно лет*
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Это который ИндиКлерк ресерчил еще?
Да, тот самый с virustech'а года этак 2013ого, который он потом в PowerLoader продал и на очко подсел из-за аверов и ментов. Но мне пришлось самому под x64 допилить. До сих пор работает и мало кем палится.
 
Да, тот самый с virustech'а года этак 2013ого, который он потом в PowerLoader продал и на очко подсел из-за аверов и ментов. Но мне пришлось самому под x64 допилить. До сих пор работает и мало кем палится.
можно ссылочку? Искал как раз инжекты.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Скрытое содержимое
Теперь редактируй свой коммент, элитная техника осталась в цитате))
 
Пожалуйста, обратите внимание, что пользователь заблокирован
можно ссылочку? Искал как раз инжекты
Propagate: https://github.com/odzhan/injection/tree/master/propagate
Shell_TrayWnd свой код выложить не могу по понятным причинам, нагуглить сейчас тоже тяжеловато, попробуй поискать по ключевым словам PowerLoader, inject и Shell_TrayWnd.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пожалуйста, обратите внимание, что пользователь заблокирован
з.ы. а их автор поехал крышей
А кто из нас сейчас полностью в своем уме? Да никто...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх