Загрузка...

Digital Signature of Programs or Mini-Cryptor

Thread in Virology created by ayrimiot Feb 9, 2018. 7875 views

  1. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Криптование подменой цифровой подписи, это статья об этом. Самое простое и нечасто встречаемое, почему то на
    просторах сети. Но у данного способа есть очень большой ряд достоинств, если конечно вы любите вирусологию, так
    же как я.

    :hi:
    Здравствуйте! Вот решил запилить авторскую, что бы может кому помочь в этом нелегком деле - вирусописательства.
    Сразу оговорюсь, я сделал форк скрипта на python, он доступен на github - https://github.com/secretsquirrel/SigThief,
    а так же собрал его в исполняемый файл программой pyinstaller, что позволит вам не устанавливать на свою машину
    интерпритатор Python, что бы пользоваться данным скриптом.

    Но я довел его до ума и снабдил хоть каким то, но интерфейсом, что бы было немного проще и быстрее пользоватьcя.
    У данной программы есть ряд недостатков, это не полный крипт (хотя у вас не лучше, ребят), но для большинства
    антивирусов - за самые глаза хватает. Почему? Потому что идет подпись файлов, хоть и поврежденной, но всё же -
    - цифровой подписью.

    А если вы к тому же пользуетесь, программами которые виртуализируют ваш вирус в байткоде - наподобие VMProtect,
    то такая защита будет служить вам хорошую службу.

    Хотя вы всегда можете предпринять шаги по починке той же подписи, путем использования утилит которые хотя бы
    исправят контрольную сумму вашего файла - такие как ModifyPE, или же предпринять починку ручками залезая вглубь
    PE c помощью hex-редактора, но к этому нас судьба не готовила.

    (сначала - vmprotect, потом подпись, потом ModifyPE.)

    Итак, предисловие закончено, перейдем поближе к мясу...
    Посмотрите сначала видео в котором я быстро вам покажу на что способна данная утилита, а потом поговорим о ней поближе.



    Архив с утилитой:
    https://cloud.mail.ru/public/3upp/2UD8GSFPX

    Далее я подробно расскажу вам, как ей нужно пользоваться, если из видео вы ничего так и не поняли.

    Запускаем бинарный файл "startmenu.exe", и видим такое простое окошко в стиле ASCII art, если кому интересно, то делал его
    сам и арт и окошко, можно сказать это единственное, что я сделал, но не об этом.

    [IMG]

    Тут есть меню, состоящее из трех пунктов:
    1. Украсть подпись - Вам нужно будет указать файл из которого нужно украсть подпись;
    2. Поставить подпись - естественно эта функция - ставит подпись на Ваш вирус;
    3. Удалить подпись - если ваш вирус был уже кем то подписан, то это действие необходимо.
    1) КРАЖА ПОДПИСИ

    Выбираем пункт 1, нажимаем ENTER:admin::

    [IMG]

    Я решил украсть подпись из этого файла, ввожу его имя, как видите он в ПАПКЕ С ПРОГРАММОЙ:
    [IMG]

    Далее, нужно придумать название для ПОДПИСИ и сохранить её - с расширением - EXE:
    [IMG]

    Все, на этом подпись сохранена в папке:
    [IMG]


    2) ПОДПИСЬ ВАШЕГО ВИРУСА
    Я выбрал небольшой бинарник, который завалялся на жестком диске, как видите у него нет подписи!
    [IMG]

    Теперь нужно запустить программу и выбрать второй пункт меню:
    [IMG]

    Тут Вам необходимо будет указать вашу подпись, что Вы украли в пункте 1, у скайпа:
    [IMG]

    Теперь необходимо, указать Ваш ВИРУС, который у меня называется Qt4.exe:oo::
    [IMG]

    Далее, вводим имя для Вашего вируса с ПОДПИСЬЮ, что бы сохранить его:
    [IMG]

    В итоге получаем:
    [IMG]

    Конечно, получается что цифровая подпись у нас не действительна, потому что она взята из другого файла, но как я уже оговорился в начале,
    если приложить чуточку усилий, то мы дойдем до неплохих результатов, в частности вам нужно будет просто исправить контрольную сумму в
    PE. НО ЗАЧЕМ - КОГДА ОНО ИТАК РОБИТ?! :good:
    [IMG]

    Я обычно перехожу в папку с программой и скидываю туда modifype.exe,
    [IMG]

    Контрольная сумма исправляется такой нехитрой коммандой, но к сожалению в десятке оно не работает). Так что результат вам будет
    неизвестен, потому что я ленивая скотинка:
    [IMG]

    Данную утилиту лично я качал с осзон(не рекламка), чего и вам желаю, можете запустить на виртуалке, или если вы являетесь счастливым
    обладателем 7ки, сделайте в ней. Зря я переустановил систему... :MULITRI:

    Вот примерно таких результатов можно добиться в итоге:

    [IMG]


    ДО:
    [IMG]

    ПОСЛЕ:
    [IMG]

    Если будет интересно я могу в следуешей статье побольше времени уделить различным аспектам
    PE-файлов и способам криптовки, которые знаю.


    Всем спасибо, надеюсь я с Вами надолго.
    #МояСТАТЬЯ
     
  2. ayan2030
    ayan2030 Feb 9, 2018 Banned 8 Feb 27, 2017
    ayrimiot сможешь рисунки заново залить?
    если что, подскажу как.
     
  3. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Я делаю всё как обычно вроде бы, через значок вставки картинки, вставляю прямые ссылки, даже перезаливал на разные сервисы раза четыре :) Что со мной не так? В редакторе всё правильно отображается...

    Для теста:
    [IMG]
     
  4. ayan2030
    ayan2030 Feb 9, 2018 Banned 8 Feb 27, 2017

    Для тебя сделал коротенький мануал.
    в личку отписал.
     
  5. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Спс, но я оказалось всё правильно делал) Немного погоди, починят - будут картинки.
     
  6. ls5str
    ls5str Feb 9, 2018 Banned 67 Oct 10, 2017
    Годнота
     
  7. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Спасибо)
     
  8. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Картинки теперь починили)
     
  9. ayan2030
    ayan2030 Feb 9, 2018 Banned 8 Feb 27, 2017
  10. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
  11. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    Добавил результаты сравнения)
     
  12. renameduser_295994
    Сылка не работает,залей еще куда нибудь если не сложною
     
  13. ayrimiot
    ayrimiot Topic starter Feb 9, 2018 Доброго дня тебе. 8 Jan 9, 2018
    конечно не сложно, держи, бро http://rgho.st/6LJMywGFX
     
  14. renameduser_269375
  15. Nikomen
    Nikomen Feb 10, 2018 Banned 31 Mar 22, 2017
    Спасибо":hi:
     
  16. ayrimiot
    ayrimiot Topic starter Feb 11, 2018 Доброго дня тебе. 8 Jan 9, 2018
  17. Onorm
    Onorm Feb 12, 2018 Banned 521 May 21, 2017
    У кого-нибудь работает?
     
  18. Onorm
    Onorm Feb 12, 2018 Banned 521 May 21, 2017
    Помойму там вирус...
     
  19. encrypt123
    encrypt123 Feb 14, 2018 51 Feb 13, 2018
    Как фиксить? И на десятке и на семерке так же... :scratch:[IMG]
     
  20. giperfast
    giperfast Feb 14, 2018 aimware > all 1 Feb 13, 2018
    Вот это годнота
     
Top
Loading...