Перейти к содержанию

Recommended Posts

3TE116

В данный момент её осваиваю - это почти IDA.Разделил на 3 части.1-ую я освоил,а вот со 2-ой проблема никак не получается.3-яя - это уже окончание процедуры и результат.

Хотелось бы найти что-то понятное,что и как.В принципе я нашёл,но этого мало и не облегчает положение.

Можете что-нить подсказать?

Скучно,вирусов нету.Вот нашёл себе занятие.Теперь освоить надо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

3TE116

Поподробнее бы узнать, что и как не получается?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Например,беру скрипт сайта с которого в конце 2005-го вирус словил и в ней превращается в eval.Авира как раз кричала на тот вирус,который на комп сесть хотел.В ФФ с блокировкой скрипта,та штука не могла вылезти,но при шаманстве скрипта Авира ругнулась на тот как раз вирус.

eval получить удалось,а вот дальше ну никак не получается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Например,беру скрипт сайта с которого в конце 2005-го вирус словил и в ней превращается в eval.Авира как раз кричала на тот вирус,который на комп сесть хотел.В ФФ с блокировкой скрипта,та штука не могла вылезти,но при шаманстве скрипта Авира ругнулась на тот как раз вирус.

eval получить удалось,а вот дальше ну никак не получается.

Руками заменить в скрипте eval() на alert() и запустить в браузере пробовали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

K_Mikhail

Руками заменить в скрипте eval() на alert() и запустить в браузере пробовали?

В браузере не пробывал,но когда скрипт в был трансформирован в редакторе - Авира ругалась на один файл,который садится на комп.

Попробую попозже,а потом что делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
K_Mikhail

В браузере не пробывал,но когда скрипт в был трансформирован в редакторе - Авира ругалась на один файл,который садится на комп.

Попробую попозже,а потом что делать?

Можно в самом скрипте изменить последний eval() на alert(), сохранить, после чего открыть html-файл, содержащий этот скрипт, в браузере. Тогда выведется окно, содержащее расшифровку скрипта. Можно в самой Malzill'е на вкладке Decode расшифровать скрипт, при этом должны отсутствовать теги <script></script>, лишь содержимое скрипта. Тогда менять eval() на alert() не нужно. Первый способ универсальнее, как показывает практика.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      проверил, работает, но стоит помнить что кэш используется только при массовой проверке и только для файлов не получивших статус проверенного ранее.
      для проверки отдельного файла кэш не используется по очевидным причинам.
    • PR55.RP55
      Определять время применения GPO Определять время применения GPO - с привязкой к событию. ( например запуск... скрипта ) Писать в Инфо.
    • PR55.RP55
      Настройка vtCacheDays= не работает. ( залез, а в папке сотни файлов  ) пробовал менять настройки\даты - не работает.  
    • demkd
      ---------------------------------------------------------
       4.12.3
      ---------------------------------------------------------
       o Добавлено несколько новых ключей автозапуска.  o Добавлен новый флаг запуска "Проверять весь HKCR".
         Не всегда требуется загружать и проверять все CLSID (по умолчанию флаг установлен).
         Снятие флага значительно ускорит скорость построения образа автозапуска за счет существенного сокращения файлов в списке.
         Если флаг установлен:
          o Твик #37 не исправит все проблемные пути в реестре
          o Функция удаления ссылок на отсутствующие файлы не затронет незагруженную часть HKCR.  o Улучшена функция парсинга командной строки.  o Исправлена функция восстановления реестра для неактивной системы.
         Добавлено удаление старых логов реестра, они могли препятствовать загрузке хайвов после оффлайн восстановления реестра.
         Обновлен ABR до версии 1.10, в него внесены аналогичные с uVS изменения.
          o Автозагрузка службы ABR теперь работает в отложенном режиме для устранение возможного сбоя загрузки пользовательского хайва реестра.
          o Добавлен модуль defrag для дефрагментации и устранения ошибок в сохраненной копии реестра.  o В окно информации о задаче добавлены даты создания и последнего запуска.  o Теперь в лог добавляется предупреждение о слишком длинных строках в реестре (более 2к символов).  o Исправлена ошибка в функции внесения данных из reg-файла в реестр неактивной системы.  o Добавлена поддержка кэша задач версий 1(Win8 и 8.1) и 2(некоторые серверные версии). (ранее поддерживалась только 3-я версия Win10/Win11).  o Исправлена ошибка которая могла привести к переполнению буфера.  
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 16.0.24.
×