




Regsetvalueex Api Ve Kaspersky Sorunu
-
programı başlangıca kaydetmek için
RegCreateKey
RegSetValueEx
RegCloseKeybu üç apiyi kullanıyorum ve kaspersky bu 3 apinin içinden RegSetValueEx apisine uyarı veriyo
http://elementscanner.com//image.php?ID=8f3759d38df69f8cd73a554f581b70cc
o apiyi kaldırırsam sonuç 0/35 oluyo
sonuç olarak kaspersky'ı atlatmak için bu apiye bi alternatif var mı ya da başka bi yol
-
hacı o değilde banada lisans lazım
-
akmarky bunu yazdı
hacı o değilde banada lisans lazım
sen çok yanlış yere gelmişsin.
lisans istiyosan uygun bi yere konu aç
-
Hocam setvaluex değil de acaba hkey local machine'e yazdığından olmasın. Usera yazabiliyorsan bir öyle denesene. sadece read için açacaksan flagi da sadece read olsun.
onun dışında onu atlatmanın yöntemleri var fakat çok karışır iş
dll in export ettiği functionları enumerate edip adının md5 i dosyaya gömdügün md5 e uyanı dinamik cagirabilirsin mesela.
-
HolyOne bunu yazdı
Hocam setvaluex değil de acaba hkey local machine'e yazdığından olmasın. Usera yazabiliyorsan bir öyle denesene. sadece read için açacaksan flagi da sadece read olsun.
onun dışında onu atlatmanın yöntemleri var fakat çok karışır iş
dll in export ettiği functionları enumerate edip adının md5 i dosyaya gömdügün md5 e uyanı dinamik cagirabilirsin mesela.
son parametreyi şifreleyip çalışma esnasında kod ile çözüp girdim regsetvalueex'e yani son "C:\Windows\system\xxx.exe" olarak girdigim şeyi şifreledim sorun ortadan kalktı gibi yani elementscannerda kasperskyda da sorun yok artık
http://elementscanner.com//?RE=dbbf0e9124ac93e367d9bd61333efc51
ama kaspersky 2013 deneme sürümünü yükleyip deniyeyim dedim o tanıdı yine
bi de advapi32.dll'sini farklı isimle kopyalayıp çağırmayı ordan yapmayı denedim de onu direk kabul etmiyo zaten:)
ama elementscannerda tanımayıp normalde tanımasını da anlamadım tam olarak, yeterince güvenilir degil sanırım bu onlinescannerlar
-
merhaba,
getProcAddress ve LoadLibraryA/W/EX apileri ile dinamik olarak istedigin dll deki istedigin apiyi yukleyebilirsin...
saygilar. -
WH0 bunu yazdı
merhaba,
getProcAddress ve LoadLibraryA/W/EX apileri ile dinamik olarak istedigin dll deki istedigin apiyi yukleyebilirsin...
saygilar.bununla ilgili hazır bir callapi fonksiyonu buldum da çalıştıramadım, böyle bişeyi daha önce de kendim yapmadım
eğer çok karmaşık olmazsa bu apilerin regsetvalueex'i çağırmak için kullanımına bi örnek gösterebilir misiniz?
-
şöyle baştan aşagı bi okudumda muhabbetin seviyesi çok yüksek çok :D
-
niRvana_GG bunu yazdı
şöyle baştan aşagı bi okudumda muhabbetin seviyesi çok yüksek çok :D
adab-ı muaşeret kurallarına çok önem veriyoruz efenim
-
Kasperskyin scantime fud olup runtime yakalanması proaktive koruması yüzündendir.
Piyasada bulunan fud gibi gözüken crypterler hepsi proaktif korumaya takılmıstır.
Bypass etmek için de http://www.opensc.ws/buyers-market/15551-vb6-anti-emulation-code-kaspersky-pro-active-norton-sonar-bypass.html
İnceleyebilirsiniz.
-
Schwarz bunu yazdı
Kasperskyin scantime fud olup runtime yakalanması proaktive koruması yüzündendir.
Piyasada bulunan fud gibi gözüken crypterler hepsi proaktif korumaya takılmıstır.
Bypass etmek için de http://www.opensc.ws/buyers-market/15551-vb6-anti-emulation-code-kaspersky-pro-active-norton-sonar-bypass.html
İnceleyebilirsiniz.
Heuristic scan ayarları düzgün yapılmışsa kasperi bu yollarla geçmek mümkün değil maalesef.
Default ayarlarda arkadaşın verdiği işe yarayabilir yalnız.
Edit:avira tr dropper gen'in daha bi illet hali bu heurtrojanwin32 generic tanımlaması işin zor kolay gelsin :D
Kodlarda büyük oranda değişikliğe gitmen yada sağlam bi şifreleme çakman gerekebilir scantime'da geçse bile runtime'da sıçabilir kasper yükleyip denemeni tavsiye ederim.
pcdoktor636 tarafından 11/Mar/13 19:48 tarihinde düzenlenmiştir