bilka00
и теперь возможно ввиде форка
bilka00
ибо теперь наконец то они договорились между собой по поводу бабок
Anonymous
как поможет вмпротект в вирусах если антивирусным компаниям предоставляют декомпилятор?
KosBeg
декомпилятор вмпрота?
Vitaliy ◀️TriΔng3l▶️
Не сливал никто?
KosBeg
та ну, врятли 😅 да и если будет такой слив - то на 99,99% не для паблика.
KosBeg
декомпилятор вмпрота?
или декомпилятор к иде типа hex-rays? он то в инете в свободном доступе лежит) хоть и не последнии версии, но на халяву сойдёт
Anonymous
декомпилятор байт-кода вмпрота
KosBeg
но он каждый раз генерится новый же
KosBeg
если верить авторам вмпрота
Anonymous
насколько я понимаю автор вмпрота должен его дать антивирусным компаниям чтобы его не палили
bilka00
не дал и не даст
KosBeg
> "Each time you protect the application, VMProtect generates a completely different set of virtual machines" http://vmpsoft.com/products/matrix/
Anonymous
или как это происходит? авлаб находит бяку, обращается к автору вмпрот и тот говорит ватермарки для детекта на конкретном файле
bilka00
авлаб находит бяк и сам с ней ебеться
Anonymous
тогда почему бы авлабам не добавить в базу вмпрот и с концом?
bilka00
И да виртулка вмп генерируеться очень даже случайно
KosBeg
тогда почему бы авлабам не добавить в базу вмпрот и с концом?
может потому что им крыют не только вирусы но и софт которые "не советуется" разбирать?)
bilka00
рандомное количество регистров а так же количество дублируемых хендлеров + мутация каждого из них
bilka00
ну ясно что опкоды для байткода тоже полностью рандомны
Anonymous
ватермарки тоже не на все файлы ставят наверное
я думаю автор вмпрота добавляет скрытые ватермарки, лицензию ведь он может определить по файлу
Anonymous
а вы пробовали его когда-нибудь исследовать?
KosBeg
тот же crark тоже накрыт вмпротом
bilka00
Ну по факту мое мнение просто
bilka00
Виртуалка ВМП одна из лучших в своем роде
bilka00
хотя и есть некоторые смешные фичи
pepeground_bot
есть пара тонкостей? хотя если постаратся наверное можно и купить за деньги, собранные петей. и прав у них не оказалось потому начаали крыться самописной говновиртуалкой.
KosBeg
боты атакую... ааа!
Anonymous
лично для меня было сложней понять команды которые эмулируют, чем саму вм выдрать. насколько я понял там из одной команды создаёт десяток и ещё мусором разбавляется, но не осилил дальше.
bilka00
Ну по факту если нужно анализить файл с виртуалкой я предпочитаю по возможности отказываться от подобного
bilka00
Просто потому что это отнимает слишком дохера времени и нервов
Anonymous
если бы я был ав, то я бы спалил все файлы вмпрота враз
bilka00
(особенно рандомная выборка хендлеров их набора)
Anonymous
поэтому со мной нужно договариваться чтобы такого не было
bilka00
*из
bilka00
Если же нужно ломать то выхода два
Anonymous
дело не в крутости
bilka00
манипуляция входящими данными (в том числе переопределение внешних вызовов
bilka00
Ну и то что я не переношу это инлайн патч виртуалки
Anonymous
я про то, что автор должен дать ав что-то, что поможет детектить файлы без его участия
bilka00
хотя иногда он и выглядит очень смешно
Anonymous
ну например можно выдать алгоритм поиска лицензии ватермарка и по лицухе палить всё семейство
bilka00
Больше всего доставила проверка целосности VMP3
bilka00
где нужно по факту просто перенаправить инструкции одну на оригинальные заголовки и возвратить -1 при CreateFile на себя
Anonymous
может выглядеть как рандом, но определённый алго определённую последовательность байт выдаст как нечто постоянное
bilka00
да нет там постоянных вотемарков
Anonymous
тогда как автор борется с нелегальным использованием вмпрота?
Anonymous
т.е. взял за XXX баксов вмпрот и всю малварь теперь им можно накрывать? :)
KosBeg
так, надо будет поиграться с простыми файлами накрытыми впм
KosBeg
так, надо будет поиграться с простыми файлами накрытыми впм
а то коммерческая версия от создателя cRARk для меня слишком сложная
Anonymous
окей
Anonymous
автору похуй
Anonymous
малварщики берут вмпрот за копейки, накрывают им малварь
Anonymous
все авлабы палят вмпрот
Anonymous
вмпротом накрывают легальный софт
bilka00
ЭЦП
Anonymous
обычный юзер его ставит и тут ему антивирус говорит, что вы установили вирус
Anonymous
ЭЦП можно купить для вируса
bilka00
Большенство легального софта который разпостраняеться за деньги и требует лицензицю как такову испольузет провереную подпись
bilka00
ЭЦП можно купить для вируса
Знакомый взял ЭЦП недавно
bilka00
и тут комодо его послало нахуй
bilka00
говорит мол
bilka00
иди нахуй подпись не есть довереная
bilka00
https://ru.wikipedia.org/wiki/%D0%AD%D0%BB%D0%B5%D0%BA%D1%82%D1%80%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F_%D0%BF%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D1%8C
­
Бля, ЧО ИМЕННО за ЭЦП? В электронке, УПШ-ключ и т.д.
Anonymous
короче по итогу мы делаем вывод, что вмпрот ресёрчерам из авлаба проводит по губам белковой жидкостью?
bilka00
Мы делаем вывод что в большенстве случаев малвареписатели
bilka00
А) не умеют его использовать
bilka00
Б) настолько криворуки что вмп не помогает
Anonymous
кто надо поставит как следует :)
bilka00
Простой пример трейсер апи
KosBeg
Б) настолько криворуки что вмп не помогает
вмп - не верный способ предохранения?
bilka00
который просто будет ловить все вызовы