Okay, dnes by som zdieľal proof of concept môjho PE víru, myslím si že šikovným hekrom ho stačí raz vidieť ;)

Okay, dnes by som zdieľal proof of concept môjho PE víru, myslím si že šikovným hekrom ho stačí raz vidieť ;)

Okay, mnohé policajné zložky sa pýtali ako to forenzní analytici robia, že napadnú systém a antivír si nič nevšimne? Teda jedna z možností, sky is the limit je môj PE vír nemeniaci veľkosť súboru, len funkcie 2 za 1 a 1 za 2:

K výuke a nepoškodzovaniu systémov obdobne ako Kali Linux 26: https://hrubos.tech/repository/pe-virus-test.zip

Okay Edit2: Podpísaný program sa mi ukončil a nepípol. Poznámka: Čo sme nahradili v hexdump? Veru procedúru CheckNumber za Terminate. Á kedy sa čítajú events v dot net?

Ako vyzerala naša Terminate? Takto:

terminate

Čo sme spravili po zapísaní HEX kódu namiesto CheckNumber? Vytvorili exe:

import re

with open("GuessNumber.txt", "r") as f:
    lines = f.readlines()

data = bytearray()

for line in lines:
    # zober časť medzi offsetom a ASCII stĺpcom
    m = re.match(r"^[0-9a-fA-F]+:\s+(.+?)\s{2,}", line)
    if not m:
        continue

    hexpart = m.group(1)

    # odstráň medzery medzi skupinami
    hexpart = hexpart.replace(" ", "")

    data.extend(bytes.fromhex(hexpart))

with open("GuessNumber_restored.exe", "wb") as f:
    f.write(data)

Ako sme zistili, kam zapisovať v HEXdump?

chkaddr

Všetko je v zip ^^^ preto vravím, že musíš byť šikovný heker :)

Na linke kyborg1 je ministerstvo: Už vieme ako nás hekli. Ďakujeme. A ja, že: To je okay chlapi, učím sa forenznú analytiku od Američanov á už som prečítal cca 2/50 kníh...


Author: AarNoma

The first Slovak cyborg 1 system

Comments “Okay, dnes by som zdieľal proof of concept môjho PE víru, myslím si že šikovným hekrom ho stačí raz vidieť ;)”