RMS - полностью скрытая установка и управление.


Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
Magic_Mushroom,
1. Если у вас на компе стоит нод, то он мог просто засабмитить скрипт в вирлаб и его добавили. Нод любитель посылать подозрительные файлы. В смысле они являются подозрительными, но не настолько чтобы орать про детект - такое посылается в вирлаб и там уже либо добавляется, либо помечается как известный файл и не добавляется в вирусную базу.
2. По поводу детекта каспера - куча крипторов и обфускаторов vbs-кода. Можно попробовать.
3. про ручную криптовку - меняем расширения ехе файла на bat и в коде самого даунлоадера через каждые две-три строки вставляем длинный хаотичный комментарий - детект отваливается практически у всех аверов.
(у каспера и нода точно отваливается).


PS: пробуйте уже сами что-то такое делать и пишите о результатах. даже в этой теме я уже столько знаний понаписал, что должно с лихвой хватать на те задачи, которые вы ставите перед собой. главное пробовать и думать, будет не получаться - пробовать снова.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
- что вот здесь за сборка? по описанию круть должно быть...
Ну мы-же эту сборку и обсуждали в теме...

Там хайд по лайкам и просмотреть не можем что там...NO-no!!!
 

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
аа, ну я это как-то не уловил. стормозил в общем. но мне кажется, что там тоже ничего особенного быть не должно - ставиться должны просто на компе официальные файлы от rms, а вот _как_ они ставятся - в этом и дело. либо батником, либо nsis-ом... может у них вообще через vbs...
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
Интересно как там сделано это:
Не требует установки, не дёргает UAC, вечный триал
Не въехал!!!

У РМС есть портабильная сборка, которую можно запускать без установки и прав админа, подозреваю что используется именно она, но вот как это всё сделать для меня пока вопрос...Не въехал!!!

Ну и для справки та айфудовская сборка тоже этого автора, была под 200 хайдом на айфуде, потом хайд слил если не ошибаюсь админ хеппи-хак !Отдыхай!!!
 

NIN@

Уважаемый пользователь
Форумчанин
Регистрация
26.03.2014
Сообщения
345
Репутация
430
PS: пробуйте уже сами что-то такое делать и пишите о результатах. даже в этой теме я уже столько знаний понаписал, что должно с лихвой хватать на те задачи, которые вы ставите перед собой. главное пробовать и думать, будет не получаться - пробовать снова.
Гордыня...
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 094
Репутация
8 212
Ну Nedovirus, уже два раза намекал про фишку с PE-файлами:
3. про ручную криптовку - меняем расширения ехе файла на bat и в коде самого даунлоадера через каждые две-три строки вставляем длинный хаотичный комментарий - детект отваливается практически у всех аверов.
(у каспера и нода точно отваливается).
Кто заметил хорошо, кто не заметил, так может и не надо...sholoh it
 

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
Нина, эт скорее не гордыня, а вежливость. Не могу же я в грубой форме сказать, что все уже сказано и надо тупо действовать по аналогии....
хотя мож и гордыня)))
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
извиняюсь, но я нубка :rasstroen:
можно меня носом тыкнуть в эти ваши знания? :D
вот показали бы как обойти детект вбс, и второй раз я бы уже не обратился :с
ведь я не занимаюсь этим столько, сколько занимаетесь вы , и у меня нету столько опыта во всем этом деле :)
можно хотя бы подсказать в что это за такие хаотичные комментарии и сколько их надо и как часто их вставлять :D
практически все мои познания в вбс - это нагуглил пару скриптов , собрал пазл, спросил у кого-нибудь недостающую часть пазла, немного пошаманил и моя идея реализована, нужный скрипт готов :D
и насчет крипторов, то эти крипторы сами либо уже палятся, либо в скором времени начнут палиться , вручную вернее закриптовать :с
вообщем вопрос как обойти детект вбс остается для меня открытым :(
 

Nedovirus

Уважаемый пользователь
Форумчанин
Регистрация
14.05.2014
Сообщения
399
Репутация
310
я совсем не против помогать и рассказывать, но лишь в том случае если вижу что человек сам тоже что-то делает, пробует, не получается, снова пробует, задает конкретные вопросы. выше в этой теме показал как сбивается детект на батник, тут аналогично, все словами расписал, пробуйте, не получится - показывайте что именно не получилось, буду дальше помогать, мне не сложно.
 

Magic_Mushroom

Уважаемый пользователь
Форумчанин
Регистрация
30.06.2014
Сообщения
178
Репутация
78
rem hhhhhhhhh gfhhvfg hfdtyhgfg jugfhjggg jgffhh
не в какую не обходит касперского , вставил уже после каждой строчки скрипта по 3 км текста , пропал детект только на левых антивирусах, касперский все так же детектит довнлоадер, так и детектит
 
Верх Низ