Crypter FUD bekommen?

  • Hallo,
    Ich habe einen Crypter Scantime&Runtime gemacht ja ich arbeite mit RunPE!


    Mein Problem:
    Er ist immernoch von 5 Antiviren Entdeckt obwohl die EOFs Gepatcht werden und der Code schon verschiedenst umgeabut worden ist!
    K?nnte mir jemand paar tipps geben was ich noch machen k?nnte?
    MFG


    File Info


    Report generated: 16.10.2008 at 20.46.00 (GMT 1)
    Filename: test.exe
    File size: 88 KB
    PEiD: Microsoft Visual Basic 5.0 / 6.0 [Overlay]
    MD5 Hash: C19919262C994B627F9BADC0EE481F46
    SHA1 Hash: 6171B4D60915BBC43D3403876B4FBAE52CB7228B
    Binder Detector: Nothing found


    Detections


    A-Squared - Trojan-Dropper.Vb.1!IK
    Antivir - Contains suspicious code HEUR/Malware
    Avast - Nothing found!
    AVG - Nothing found!
    BitDefender - Trojan.Dropper.VB.1
    ClamWin - Nothing found!
    Comodo - Nothing found!
    Dr.Web - Nothing found!
    Ewido - Nothing found!
    F-PROT 6 - Nothing found!
    G DATA - Nothing found!
    IkarusT3 - Trojan-Dropper.Vb.1
    Kaspersky - Nothing found!
    McAfee - Nothing found!
    NOD32 - a variant of Win32/Injector.DW trojan
    Norman - Nothing found!
    Panda - Nothing found!
    QuickHeal - Nothing found!
    Solo Antivirus - Nothing found!
    Sophos - Nothing found!
    TrendMicro - Nothing found!
    VBA32 - Nothing found!
    Virus Buster - Nothing found!


    Scan report generated by
    NoVirusThanks.org

  • hiho...,
    als erstes solltest du oben auf projekt -> eigenschaften -> kompilieren -> und zu p-code kompilieren aktivieren.


    und als n?chstes alle w?rter wie stub, server, crypter oder sonst was, was b?se sein k?nnte, verschl?sseln, oder umbenennen.


    danach pfade wie Environ("windir") & "\system32... verschl?sseln, zum beispiel mit rc4, damit es so aussieht Environ(RC4("windiraberverschl?sselt","Passwort"), am besten du verschl?sselt alles, was du kannst, AUCH registry pfade.


    Und zum schluss, wenns immernoch nich fud ist, apis crypten, wie steve schon gesagt hat.


    Wenn du hilfe ben?tigst, kannst mich ruhig anschreiben(318964794)


    Mfg
    Slay2oo7

  • Hej,
    Ich habs bis jetzt soweit geschafft das er nurnoch von 2 AVs endeckt wird!


    A-Squared - Trojan-Dropper.Vb.1!IK
    IkarusT3 - Trojan-Dropper.Vb.1


    Wie bekomme ich die noch weg?
    Wie funktioniert das mit der Rawsize?


    MFG

  • da ich nicht genau wei? ob du meine PN bekommen hast hier nochmal f?r alle:


    ganz einfach, oder? ;)
    greetz, Hamtaro Aka CorVu5



    [/code]



  • Kann mir mal jemand erklären, wie ich den Code einbaue, habe volle Probleme mit Avira!!! Die Stub selber ist FUD aber wenn ich die EXE gecrypted habe erkennt der jämmerliche AV es als "DRDelphi.Gen".
    Weis da jemand eine Lösung.

  • Ja also du kannst es auch manuell z.b. mit LordPE machen. Wichtig ist, dass die du GröÃ?e der letzten PE Section (SizeOfRAWData) so vergröÃ?ert, dass die EOF Daten mit eingeschlossen werden. Dann validierst du noch SizeOfImage und die Checksum. Müsste reichen ..

  • Hi Zacherl, danke für deine schnelle Antwort, bin aber noch nicht so richtig durgestiegen, was du mir da sagen willst. Gibt es da vielleicht ein tut, das diese Vorgehensweise detailierter beschreibt???

  • Ne glaube Bytes anhängen wird nicht viel nützen. Avira erkennt korrupte PE Header. Lad dir mal das Programm LoadPE runter und benutze die RebuildPE Funktion. Wenn du Glück hast, ist damit den Problem gelöst. Ansonsten guck mal wo das Ende der letzten PE Section liegt. Dann siehst du ja wie viele Bytes noch nach dem Ende der Section kommen. Das sind die EOF Daten. Jetzt änderst du einfach die SizeOfRawData der letzten Section, um genau die Anzahl der EOF Bytes. Das würde ich vor dem Rebuilden machen, wenn du die VirtualSize und die SizeOfImage danach nicht auch manuell anpassen willst. Die Checksum würde ich vor dem Rebuilden auch neu berechnen lassen. Ist alles ziemlich selbsterklärend im LordPE Programm.

  • ... ich Danke euch allen für eure schnelle Hilfe, anscheinend bin ich aber zu blöd, dies ohne tut umzusetzen:(. Wäre schön wenn es darüber ein ausführliches tut geben würde.:)