Register for your free account! | Forgot your password?

Go Back   elitepvpers > Coders Den > Coding Releases
You last visited: Today at 17:18

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



[Anti-PE-Identification] DotNet-Undetector

Discussion on [Anti-PE-Identification] DotNet-Undetector within the Coding Releases forum part of the Coders Den category.

Closed Thread
 
Old   #1
 
Mi4uric3's Avatar
 
elite*gold: 405
Join Date: Dec 2007
Posts: 6,615
Received Thanks: 6,358
[Anti-PE-Identification] DotNet-Undetector

Hola Elitepvpers-Com

Virustotal.com-Report:
(4 / 40) Detections: "Gen:Variant.Strictor.2272" (?) & "W32/Obfuscated.H6!genr" (It isn't even obfuscated)

I guarantee that this executable is 100% free of malicious code!
This program was written in DotNet-Language, the patch was applied to it.
You can decompile it to check for malicious code, it isn't obfuscated.
Attached Files
File Type: zip DotNet-Undetector.zip (55.0 KB, 40 views)
Mi4uric3 is offline  
Thanks
5 Users
Old 07/04/2012, 16:35   #2


 
Whoknowsit's Avatar
 
elite*gold: 146
Join Date: May 2009
Posts: 3,764
Received Thanks: 6,974
Wenn es hält was es verspricht - Lob!
Whoknowsit is offline  
Old 07/04/2012, 18:49   #3
 
elite*gold: 258
Join Date: May 2010
Posts: 847
Received Thanks: 3,938
"An Error occured while Patching!"

Wenn ich es bei deinem Tool selbst anwende oder auch an einem von mir(mit .Net 4 erstellt).
-PinkiWinki- is offline  
Old 07/04/2012, 19:06   #4
 
Mi4uric3's Avatar
 
elite*gold: 405
Join Date: Dec 2007
Posts: 6,615
Received Thanks: 6,358
Quote:
Originally Posted by -PinkiWinki- View Post
"An Error occured while Patching!"

Wenn ich es bei deinem Tool selbst anwende oder auch an einem von mir(mit .Net 4 erstellt).
Bei meinem Tool ist es schon angewendet.
Lass mir das Programm welches du patchen wolltest (mit .Net Framework 4) bitte einmal zukommen, dann kann ich den Fehler untersuchen :)
Mi4uric3 is offline  
Old 07/04/2012, 19:47   #5
 
elite*gold: 258
Join Date: May 2010
Posts: 847
Received Thanks: 3,938
Btw. RDG Packer Detector erkennt das es sich um ein .Net Programm handelt. Genauso wie Reflector & JustDecompile, macht also wenig sinn, glaube kaum das die meisten vorher mit PEiD oder sowas schauen eher öffnen sie direkt Reflector

Würde da eher gewisse fehlerhafte Werte in den Header hauen, dann spucken die meisten Decompiler schon einmal Fehlermeldungen aus.
Attached Files
File Type: rar ByteChecker.rar (2.2 KB, 9 views)
-PinkiWinki- is offline  
Old 07/04/2012, 19:53   #6
 
link's Avatar
 
elite*gold: 1
Join Date: Jul 2005
Posts: 553
Received Thanks: 454
Wahrscheinlich meckert VirusTotal wegen deines Trojaner-Icons...

Genau der EntryPoint ist nämlich der Punkt, der verweist auf den einzigen Import einer .NET Exe: _CorExeMain, dafür brauchst du nicht mal PEiD :P
Eben Imports in LordPE o.Ä. angucken und schon siehst du, ob's .NET ist oder nicht (Was natürlich nicht geht, wenn die .NET Exe z.B. mit einem Delphi Wrapper geschützt ist wie es bei .NET Reactor oder irgendeinem anderen .NET Protector war).

Deine .NET Exen-Erkennung lässt aber zu wünschen übrig und das VirtualOffset und das RawOffset auszulesen, um das FileOffset zu berechnen, hätte jetzt auch nicht viel länger gedauert.

Btw. lässt sich eine .NET Exe immer noch mit
"00 00 00 00 00 00 00 00 5F 43 6F 72 44 6C 6C 4D 61 69 6E 00 6D 73 63 6F 72 65 65 2E 64 6C 6C 00 00 ?? 00 00 FF 25"
erkennen, also kurz vor dem Entry Point.
link is offline  
Old 07/04/2012, 21:17   #7
 
Mi4uric3's Avatar
 
elite*gold: 405
Join Date: Dec 2007
Posts: 6,615
Received Thanks: 6,358
OOooohkay also macht das Projekt wenig Sinn ^^
War auch nur ein 2 Minuten-Projekt, dann lass ich den Thread schließen.

Danke für die Hinweise!
Mi4uric3 is offline  
Closed Thread


Similar Threads Similar Threads
Identification
11/29/2006 - Eudemons Online - 20 Replies
If anyone knows any technique in identifying items please let me know. So far I've identified countless refined, a few uniques and 1 elite.



All times are GMT +1. The time now is 17:18.


Powered by vBulletin®
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2026 elitepvpers All Rights Reserved.