• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Как удалить склейку с вирусом и получить незараженный исполняемый файл?

xxxzsx

New member
10.10.2020
4
0
BIT
0
Какие инструменты могут помочь разобрать и удалить склейку, чтобы вернуть программу в исходный вид? Вручную через рефлектор/подобное либо автоматом если для этого что-то существует? Ни один из антивирусов, которые хвастаются кнопкой «вылечить файл», не вылечил ничего из того что у меня имеется, да я и не ожидал от них.
 

explorer

Platinum
05.08.2018
1 081
2 474
BIT
14
Какие инструменты могут помочь разобрать и удалить склейку, чтобы вернуть программу в исходный вид? Вручную через рефлектор/подобное либо автоматом если для этого что-то существует? Ни один из антивирусов, которые хвастаются кнопкой «вылечить файл», не вылечил ничего из того что у меня имеется, да я и не ожидал от них.

Если коротко - НИКАК. Если точнее, то нет никаких автоматических инструментов для этих целей, и не будет никогда. Единственный вариант это реверс программы, то есть получение исходного кода с его последующей правкой. А для этого нужны очень хорошие навыки работы с бинарщиной, умение пользоваться такими отладчиками как IDA, OLLYDBG и т.д., и знать ассемблер, иначе ничего не выйдет.

Именно поэтому поиски каких-то других решений бесполезны, их просто не существует.
 

Pernat1y

Red Team
05.04.2018
1 443
135
BIT
0
Именно поэтому поиски каких-то других решений бесполезны, их просто не существует.
Да ладно. Большинство биндеров дропают файл, а не запускает его из памяти. Поэтому простой запуск склейки в ВМ и забор нужного файла из %temp% (или ещё откуда) обычно решает проблему.
А по поводу "и не будет никогда" и тех биндеров, которые запускают софт из памяти, то есть софт для мониторинга WriteProcessMemory, которые вполне себе могут перехватить нужный кусок бинарника.

@xxxzsx могу помочь, если бинарником поделишься.
 
Последнее редактирование:

Pernat1y

Red Team
05.04.2018
1 443
135
BIT
0
С чего ты взял, что там клей? Несколько файлов потыкал - вроде ничего подозрительного.
 

xxxzsx

New member
10.10.2020
4
0
BIT
0
С чего ты взял, что там клей? Несколько файлов потыкал - вроде ничего подозрительного.
Да закинь любой файл в VirusTotal.
Norton и Avast на моем ПК оба жалуются на ряд файлов из этого сборника, не на все, но точно на половину. TextUtils например сразу в карантин полетел, они его ещё друг у друга отбирали, кто первее.
Запуск нескольких утилит в виртуальной машине привел к тому что она начала плохо себя вести, изгадились все ярлыки, хром начал запускать какие-то страницы http ://go. 2go2. go/... с подобными url-адресами. Во все щели систему подолбило.
Ты наверно посмотрел плохо.
 
Последнее редактирование:

Pernat1y

Red Team
05.04.2018
1 443
135
BIT
0
Да закинь любой файл в VirusTotal.
Norton и Avast на моем ПК оба жалуются на ряд файлов из этого сборника, не на все, но точно на половину. TextUtils например сразу в карантин полетел, они его ещё друг у друга отбирали, кто первее.
Запуск нескольких утилит в виртуальной машине привел к тому что она начала плохо себя вести, изгадились все ярлыки, хром начал запускать какие-то страницы http ://go. 2go2. go/... с подобными url-адресами. Во все щели систему подолбило.
Ты наверно посмотрел плохо.
Какие именно файлы нужны? Их там довольно много.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!