Size: a a a

Ассемблер

2020 October 03

A

Aleksandr in Ассемблер
а стоило бы
источник

b

burn in Ассемблер
Aleksandr
а стоило бы
Ну я уже вижу, кто постоянный мембер тут.
Поэтому доверяю членам чата.
источник

b

burn in Ассемблер
Aleksandr
Он не любит запись в исполняемые сегменты
Но вот, что самое интересно)
Член нашего чата очень хорош, ибо дефендер спустя два дня опомнился только)
источник

A

Aleksandr in Ассемблер
он пр  обращении к файлу опоминается, но ставит в очередь
источник

b

burn in Ассемблер
Aleksandr
он пр  обращении к файлу опоминается, но ставит в очередь
Но дело в том, что я успел как раз поковырять. Но часть оставил позже.
Весь код отработал и был проанализирован в том числе защитными средствами.
источник

A

Aleksandr in Ассемблер
Лол, а это уже странно
источник

b

burn in Ассемблер
Aleksandr
Лол, а это уже странно
Вот я говорю. Этот человек хорош)
источник

A

Aleksandr in Ассемблер
Возможно, файл просто внесли в какую то внутреннюю базу микрософта
источник

b

burn in Ассемблер
За двое суток сразу после реверса?
источник

A

Aleksandr in Ассемблер
Глянь в настройках, отправка образцов включена?
источник

b

burn in Ассемблер
Неа. Походу метрики дефендера спалили.
источник

b

burn in Ассемблер
Но дело в том, что код и не вредоносный)
источник

b

burn in Ассемблер
Не понимаю, что им не понравилось.
источник

b

burn in Ассемблер
Ну он минималистичный и не под сертификатом, это понятно.
Есть немного загадочных блоков, которые затрудняют поиск флага. Видимо, что эти блоки и посчитали вредоносными.
источник

b

burn in Ассемблер
Я ещё не разгадал до конца. Вот, думаю, что сяду.
источник

A

Aleksandr in Ассемблер
С точки зрения антивируса там неверно сформированный PE и запись в секцию кода
источник

A

Aleksandr in Ассемблер
Этого достаточно чтобы банить
источник

b

burn in Ассемблер
Вот виновник)
источник

b

burn in Ассемблер
У форточников походу все файлы без подписи это трояны)
источник

A

Aleksandr in Ассемблер
Неа. Как я написал выше — он неверно сформирован и с записью в областью кода. Такой херней нормальные программы не занимаются
источник