OVH Cloud OVH Cloud

Contournement d'AV

18 réponses
Avatar
Nicob
Hello !

Quelqu'un a-t-il testé ces projets, en particulier UPXredir ?

http://archphase.united.net.kg/projects.html


Nicob

8 réponses

1 2
Avatar
NO_eikaewt_SPAM
joke0 wrote:

Je le scannerais demain avec Norton, mais je connais d'avance le
résultat. Déjà que NAV est incapable de scanner les PE upx-é,
alors avec des patcheurs/crypteurs, ce n'est même pas la
peine...


Norman non plus est pas foutu d'unpacker correctement pour
detecter ensuite via les signatures. Mais la :

Happy.avsp.exe -> Virus Sandbox:W32/FileInfector

Happy.morphine.exe -> Worm W32/HLLW.Gaobot_based.F ()
(Je suppose qu'ils ont du recevoir un echantillon de Gaobot
packe' avec Morphine et que du coup tout ce qui est packe'
avec Morphine risque d'etre detecte' comme un Gaobot. Faut
que je verifie)

Par contre, avec UPX+UPXredir , pas d'alerte. Ce qui est
plus marrant : avec UPXredir tout seul Sandbox:W32/FileInfector

Un volontaire pour verifier que happy99+UPX+UPXredir est bien
fonctionnel ?

--
Tweakie

--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To:

Avatar
Frederic Bonroy
Tweakie wrote:

Un volontaire pour verifier que happy99+UPX+UPXredir est bien
fonctionnel ?


Suffit de me l'envoyer. :-)

Avatar
joke0
Salut,

Nicob:
Si quelqu'un a le goût de générer des fichiers PE modifiés par
ces outils depuis un PE "bien connu" comme Happy99 et de me
les soumettre, je me ferais un plaisir de les passer à mon
banc de test AV.


Je ne vois pas ton message de diagnostic, je suis le seul?

--
joke0

Avatar
NO_eikaewt_SPAM
joke0 wrote:

C'est parti!


Arf. On a tire' en meme temps...

--
Tweakie

--
Posté via http://www.webatou.net/
Usenet dans votre navigateur !
Complaints-To:

Avatar
Frederic Bonroy
Tweakie wrote:

Un volontaire pour verifier que happy99+UPX+UPXredir est bien
fonctionnel ?


Sous XP Pro, seul morphine fonctionne. Les deux autres ne sont pas des
"applications Win32 valides" selon XP.

Sous 98, lancer UPXredir donne une erreur de page invalide avec

EAX471000 CS67 EIP480000 EFLGS000246
EBX5b0000 SS6f ESP6bfe3c EBP6bff78
ECX69340c DS6f ESI6933ec FS8f
EDX69344c ES6f EDI000000 GS00

Sous 98, Morphine donne la même chose avec:

EAX000000 CS67 EIP55125b EFLGS000206
EBX6b0050 SS6f ESP66f618 EBP66fe24
ECX680000 DS6f ESI680000 FS"bf
EDX000000 ES6f EDI690000 GS00

Par contre, avsp fonctionne.

Avatar
Nicob
On Thu, 10 Jun 2004 10:03:21 +0000, joke0 wrote:

Si quelqu'un a le goût de générer des fichiers PE modifiés par
ces outils depuis un PE "bien connu" comme Happy99 et de me
les soumettre, je me ferais un plaisir de les passer à mon
banc de test AV.


Je ne vois pas ton message de diagnostic, je suis le seul?


Non non :)

Voici les résultats :

KAV Trend Clam FP NAI

Happy.avsp.exe NOK OK NOK OK OK
Happy.morphine.exe NOK OK OK OK OK
happy.upx.upxredir.exe NOK OK OK OK OK

Avec OK => clean et NOK => infecté ...


Nicob


Avatar
Nicob
On Wed, 09 Jun 2004 22:26:35 +0000, joke0 wrote:

Par contre, chez moi, F-Prot ne me dit rien du tout (même en
"paranoid").


Sur la version DOS, j'utilise les options:
/ANALYSE /DUMB /ARCHIVE=2 /PACKED /NOMEM /AI /COLLECT


C'est l'option "collect" qui fait afficher ce message ...


Nicob


Avatar
djehuti
salut
"Nicob" a écrit dans le message news:


Voici les résultats :

KAV Trend Clam FP NAI

Happy.avsp.exe NOK OK NOK OK OK
Happy.morphine.exe NOK OK OK OK OK
happy.upx.upxredir.exe NOK OK OK OK OK

Avec OK => clean et NOK => infecté ...


pfff... test bidon
encore de la pub clandestine pour le meilleur antivirus du monde :-(

et je parle même pas de NOD32 qui les surclasse tous

LeDDT
-+- cartes postales, boules à neige, etc© -+-
+-+ devis sur demande (non remboursé) +-+




ClamAV... pas mal pour de l'open source 8-o

@tchao

1 2