• Regolamento Macrocategoria DEV
    Prima di aprire un topic nella Macrocategoria DEV, è bene leggerne il suo regolamento. Sei un'azienda o un hosting/provider? Qui sono anche contenute informazioni per collaborare con Sciax2 ed ottenere l'accredito nella nostra community!

Problema rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

Raffoxxx

Nuovo utente
Autore del topic
1 Settembre 2013
2
10
Miglior risposta
0
Salve a tutti :emoji_slight_smile:, sto cercando da un paio di giorni di rendere il server di darkcomet FUD o "semplicemente" UD usando Exidous AV Signature Tool, Hex Workshop e nod 32...

questa la procedura che seguo:

splitto il server con Exidous, faccio una scansione della cartella di output, trovo il primo file rilevato come virus (esempio: OUT3.bin) e lo copio da un altra parte insieme al file (non infetto) che viene subito prima (OUT2.bin)

faccio una comparazione dei 2 file con l'hex editor e cercando tra le parti eliminate, dopo vari tentativi per trovare il byte che contiene la virus signature lo cambio in 1C, salvo il tutto, apro con l'hex editor il file del server non splittato, modifico il byte e via, in effetti l'antivirus non lo rileva ma aprendolo con sandbox ricevo il messaggio d'errore "%1 non è un applicazione di win32 valida. 193" o altri messaggi d'errore ...

sbaglio qualcosa?? devo cercare il byte da modificare in altri file e non nei primi rilevati?
aspetto vostri consigli :emoji_slight_smile: e ringrazio in anticipo :emoji_slight_smile:
 
Riferimento: rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

Perfavore, Entra oppure Registrati per vedere i Link!

PS: Se il virus é tuo non aprirlo con sandbox :emoji_smiley: tanto lo puoi rimuovere.
 
Riferimento: rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

Salve a tutti :emoji_slight_smile:, sto cercando da un paio di giorni di rendere il server di darkcomet FUD o "semplicemente" UD usando Exidous AV Signature Tool, Hex Workshop e nod 32...

questa la procedura che seguo:

splitto il server con Exidous, faccio una scansione della cartella di output, trovo il primo file rilevato come virus (esempio: OUT3.bin) e lo copio da un altra parte insieme al file (non infetto) che viene subito prima (OUT2.bin)

faccio una comparazione dei 2 file con l'hex editor e cercando tra le parti eliminate, dopo vari tentativi per trovare il byte che contiene la virus signature lo cambio in 1C, salvo il tutto, apro con l'hex editor il file del server non splittato, modifico il byte e via, in effetti l'antivirus non lo rileva ma aprendolo con sandbox ricevo il messaggio d'errore "%1 non è un applicazione di win32 valida. 193" o altri messaggi d'errore ...

sbaglio qualcosa?? devo cercare il byte da modificare in altri file e non nei primi rilevati?
aspetto vostri consigli :emoji_slight_smile: e ringrazio in anticipo :emoji_slight_smile:


ciao...il file viene danneggiato ecco perchè ti esce l'errore win32,se vuoi usare il comet ti devi comprare un crypter che pagandolo 50 euro ti viene rilevato nel giro di una settimana...oppure ti compri una backdoor fud scelta migliore secondo me...il metodo che hai usato danneggia il file per questo nod non te lo rileva,perchè il file non può arrecare nessun danno infatti aprendolo non parte
 
Riferimento: rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

grazie :emoji_slight_smile: guarderò attentamente il video :emoji_slight_smile: poi farò sapere se ha funzionato ovviamente :emoji_slight_smile:
--------------- AGGIUNTA AL POST ---------------
Ciao Pakomatto, quindi dici che anche il video postato da ciaomondo2554 non servirà?
 
Ultima modifica:
Riferimento: rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

tu prova lo stesso tanto non ti costa nulla...se riesci tanto meglio,ma secondo il mio discreto parare non va,infatti l'errore del win32 viene dato quando il file è danneggiato..quindi inutilizzabile,altrimenti se bastava cosi poco ti sei mai chiesto la grande quantità di crypter e backdoor a pagamento che ci sono
 
Riferimento: rendere FUD o UD darkcomet con Hex editor, dove sbaglio???

Pova cube crypter è uno dei migliori è a pagamento ma funziona correttamente ed ha davvero un basso tasso di virus quale: 1/47