Главная Настройка Mobile Контакты NSFW Каталог Пожертвования Купить пасскод Pics Adult Pics API Архив Реквест доски Каталог стикеров Реклама
Доски


[Ответить в тред] Ответить в тред

Check this out!

[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 34 | 4 | 7
Назад Вниз Каталог Обновить

Есть ли софт для сканирования таблицы импорта приложений? Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 19:38:27  2105457  
Screenshot1.jpg (413Кб, 1069x943)
Есть ли софт для сканирования таблицы импорта приложений?

Например, открываешь в нем программу и она пишет, приложение просит доступ в интернет, приложение записывает данные в реестр, приложение создает файлы.

Есть ли подобное в природе?
Аноним (Microsoft Windows 10: Chromium based) 09/08/17 Срд 19:49:37  2105470
>>2105457 (OP)
А на пикче что?
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 20:28:34  2105498
>>2105457 (OP)
PE Studio.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:29:40  2105499
>>2105498
>PE Studio
о спасибо анон
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:34:09  2105502
>>2105499
хотя кажется не совсем то
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:43:47  2105511
>>2105502
а нет, оно, но столько лишней хуйни, что пиздец.
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 20:45:59  2105515
>>2105511
Есть еще PE Explorer и PE-Bear, они по сути похожи, но наборы фич немного разные. У PE Studio есть анализ через virustotal и встроенная эвристика на подозрительные импорты, мне нравится. Те две более простые.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:54:17  2105529
Эх, еще бы перевод для индикаторов PEStudio, было бы вообще шикарно.

https://pastebin.com/raw/BgFmjsBQ
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:56:36  2105532
а pe studio довольно кастамизируемый, можно все настроить под себя, как нужно.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 20:57:47  2105534
Точнее перевод вот этой хуйни нужен, странно что никто не перевел https://pastebin.com/raw/GnxEnVmB может вместе переведем?
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:16:35  2105549
Screenshot1.jpg (293Кб, 1322x747)
Screenshot2.jpg (234Кб, 1317x747)
Вот скрины PE Studio, если кому нужно. Могу также рег файлы дать, чтобы в шел добавить только для exe и dll.
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 21:19:30  2105550
>>2105534
Хуле там переводить, прогони через гуглопереводчик. Нахуя вообще русифицировать такие софтины? У тебя через месяц все термины осядут в голове, и ты не будешь отличать русский от английского.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:22:01  2105552
>>2105550
так то разобраться могу, но чтобы не тратить время и видеть мгновенно что там приложение требует. Автор конечно намудрил, достаточно было написать Registry, Internet и т.д.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:24:48  2105554
В общем-то основные пункты переведу, да и сойдет. Если надо кому скину. Пишите. Winsock, Wininet, Registry и файлы
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:36:30  2105559
>>2105554
хотя нет, поддержки других языков нет на уровне программы. Перевод не работает.
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 21:40:36  2105563
Палю ОПу годноту. http://fg.tcplugins.free.fr/fileinfo.htm
Аноним (Microsoft Windows 10: Firefox based) 09/08/17 Срд 21:42:07  2105566
image002.jpg (8Кб, 314x108)
>>2105563
Я бы не доверял программам с таким логотипом.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:44:12  2105568
>>2105563
плагин и исходники для получения таблицы импорта?
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 21:44:16  2105569
>>2105566
Твои тараканы~
Заебатый логотип для 2002-го так то.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:45:50  2105570
>>2105568
>Version Information Viewer Ver 2.23
plugin for Total Commander (version 5.50 and above only)
а вон оно че, для Total Commander оно, я привык к explorer-у, такие дела. PEStudio в общем подходит более менее, может потом сокращу переводы, уберу оттуда вводу и будет самое оно.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:51:39  2105572
Screenshot1.jpg (50Кб, 927x401)
Вот так уже лучше
Аноним (Microsoft Windows 10: Firefox based) 09/08/17 Срд 21:56:47  2105576
>>2105572
Modifies the Registry — это я и так знаю. Вот если бы оно показывало что конкретно записывает и модифицирует программа.
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 21:58:33  2105578
>>2105576
Поищи строки в файле. Сложно что ли?
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 21:59:00  2105579
>>2105576
ну это уже очень трудно реализуемо, если есть эта хуета, то можно запускать в sandboxie и смотреть, что программа творит
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 22:00:09  2105581
>>2105578
автор вредоносов разве их не шифруют?
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 22:02:07  2105583
>>2105578
так глянул, нихуя там не найдешь, нужно поиск писать и сразу подставлять регулярки, программа это не умеет
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 22:02:15  2105584
>>2105581
Зачем? Там же нет "Hello, I'm malware. Give me your money"
Максимум, запакуют всё чем-нить.
Аноним (Microsoft Windows 7: Firefox based) 09/08/17 Срд 22:03:12  2105585
>>2105584
а искать чем? в PEStudio нереально, целый день будешь строки крутить и читать
Аноним (Microsoft Windows 7: Chromium based) 09/08/17 Срд 22:05:59  2105587
>>2105585
Из приладного, OgreGUI, OllyDbg. Первое, что на ум пришло.
Аноним (Microsoft Windows 7: Chromium based) 10/08/17 Чтв 00:34:22  2105667
>>2105563
Я когда-то думал его поставить, но потом не стал - исходников нет, давно не обновлялся, и вообще лучше софт для ИБ отделять хотя бы на виртуалку во избежание зашквара - тем более, те так часто нужно анализировать новые бинарники, если ты только не вирусный аналитик.
Аноним (Microsoft Windows 7: Chromium based) 10/08/17 Чтв 00:35:12  2105669
>>2105667
Хотя нет, это другой. Я вот этот смотрел http://wincmd.ru/plugring/bitchaos.html
Аноним (Microsoft Windows 7: Chromium based) 10/08/17 Чтв 00:39:00  2105670
>>2105576
Ну ты не путай статический анализ с динамическим же. Все пути не отследишь, может, он в день рождения Обамы будет тебе в реестр срать.

А вот кстати, посоны, немного анрилейтед вопрос, давно хотел узнать. Гарантируется, что в таблице импорта перечислено все, что юзает бинарник? Скажем, можно ли закриптовать дополнительные импорты, чтобы они подгрузились уже во время выполнения? Разумеется без учета всяких хаков с 0-days в ядре.
Аноним (Google Android: Mobile Safari) 10/08/17 Чтв 07:48:21  2105733
>>2105670
Разумеется нет, см. LoadLibrary и GetProcAdress. К тому же экзешник может менять сам себя в памяти.
Аноним (Microsoft Windows XP: Firefox based) 10/08/17 Чтв 07:56:09  2105737
>>2105457 (OP)
Щеночек от наших иранских друзей - https://mzrst.com/
А если еще YARA в нем заюзать ваще заебок

pestudio параша с ограниченным функционалом в бесплатной версии
Аноним (Google Android: Mobile Safari) 10/08/17 Чтв 12:41:35  2105831
>>2105733
Ну вот я так и предполагал. Так что нет особого смысла в анализе импортов, только если бинарник срет из-за тупости создателя, а не из-за вредоносности.

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 34 | 4 | 7
Назад Вверх Каталог Обновить

Топ тредов
Избранное