Zum Inhalt wechseln

Als Gast hast du nur eingeschränkten Zugriff!


Anmelden 

Benutzerkonto erstellen

Du bist nicht angemeldet und hast somit nur einen sehr eingeschränkten Zugriff auf die Features unserer Community.
Um vollen Zugriff zu erlangen musst du dir einen Account erstellen. Der Vorgang sollte nicht länger als 1 Minute dauern.

  • Antworte auf Themen oder erstelle deine eigenen.
  • Schalte dir alle Downloads mit Highspeed & ohne Wartezeit frei.
  • Erhalte Zugriff auf alle Bereiche und entdecke interessante Inhalte.
  • Tausche dich mich anderen Usern in der Shoutbox oder via PN aus.
 

   

Foto

.exe Zerlegen / decrypt

- - - - -

  • Bitte melde dich an um zu Antworten
3 Antworten in diesem Thema

#1
Passport

Passport

    Noob

  • Members
  • PIPPIP
  • Likes
    0
  • 10 Beiträge
  • 1 Bedankt

 

Beispielswiese ich bekomme ne exe ( rat ) , und würde gern wissen was da drin is, bzw welcher Server die exe benutzt o.ä - wie kann ich mir diese Exe zerlegen?

 

Res Hacker bringt leider nicht die nötigen Informationen...

 

Auch andere Details sind betreffend der exe verwertend.



#2
gr33d

gr33d

    Pentester

  • Premium Member
  • Likes
    169
  • 130 Beiträge
  • 471 Bedankt
  • Android [root]
  • Windows, Linux

Erst mal checken ob die Datei gepackt ist mit winrar und ob es ein SFX-Archiv ist.

Falls ja erst mal entpacken.

Dann würde ich die Dateien einfach scannen auf virustotal etc. und die Namen der detections anschauen.

Wenn der Server gecrypted ist, geht das ganze nicht mehr so einfach. Da musst du entweder die Datei entschlüsseln (relativ anspruchsvoll, kommt aber auf den Crypter an) oder dir anschauen was du im Ram findest oder beim Netzwerk traffic mit Wireshark (Theoretisch könntest du auch die RAM-Nutzung abgleichen mit deinen Rats - Die bekannten müsste man so bestimmt grob und ungefähr erkennen können). Eine einfache Alternative wäre Hybrid-Analysis.com weil die bekannte RATs automatisch erkennen (war bei mir zumindest der Fall).



Thanked by 1 Member:
Passport

#3
rat123

rat123

    Member

  • Premium Member
  • Likes
    97
  • 107 Beiträge
  • 31 Bedankt
  • verifiziert

Du könntest die Routine von gr33d nehmen für einen üblichen Check, manche AV Engines geben trotzdem false-positives raus.

Falls die Anwendung verschlüsselt sein sollte ist das eigentlich auch kein Problem die entschlüsselte Variante zu erhalten. Ein wenig RE Skills sind aber notwendig.

Meistens sind größere Teile einer verschlüsselten Software während der Laufzeit, nachdem der Crypter die eigentliche EP ausgeführt hat, wieder entschlüsselt. Memory Dumps während der Laufzeit wären eine Lösung .. aber das ist noch lange nicht alles .. esse gerade Thai-Nudeln mit Süß-Sauer Soße vom Chinesen nebenan .. keine lust mehr zu schreiben


  • fluffybunny gefällt das

Eingefügtes Bild


Thanked by 1 Member:
Passport

#4
Born2Hack

Born2Hack

    = B2H =

  • Elite Member
  • Likes
    369
  • 208 Beiträge
  • 415 Bedankt

Hier eine Tutorial wie du an FTP/HTTP Daten einer Malware (Stealer) ran kommst.



 

 

Dann findest du noch hier eine Anleitung wie man .NET Stuff cracken bzw den Source anschauen kann:

 

 

Und noch eine Video zu OllyDbg

 

 

 

 


  • Passport gefällt das

q8t3oz6o.png

 

 




  Thema Forum Themenstarter Statistik Letzter Beitrag

Besucher die dieses Thema lesen:

Mitglieder: , Gäste: , unsichtbare Mitglieder:


This topic has been visited by 50 user(s)


    1x1, 3eyes, arcticfly, blue_eyed_devil, Born2Hack, Caruso, Crowx88, cubik, Cycan, daredevil_hellfire207, fluffybunny, Framerater, Freshpolak, Giganet, gr33d, hacke2010, hacked, Hansiberg, hlaus777, Jackdaniels, JohnR, Juri, Kaase, Koffee, Kraenk, leonalexkraus, mantwohouse, Methyl, Mini Rick, n1nja, nibble nibble, o0o, Osed28, PadX18, Passport, peppi200, pi^2, rat123, SecurityFlaw, silvercow79, smc2014, TheLoneWolf, Trexmaster, twixeis, vitovice, Wizkalifa, xVirtu, xxas, Zen, Zerobyte
Die besten Hacking Tools zum downloaden : Released, Leaked, Cracked. Größte deutschsprachige Hacker Sammlung.