PEStudio

Aug. 16th, 2014 12:19 pm
ewoke: (Default)
[personal profile] ewoke
Абсолютно случайно, среди старого барахла нашел программу статического анализа исполнимых файлов, на которую можно равняться при написании подобного ПО.

Она не только не брошена, но, похоже, развивается.

http://www.winitor.com/

PEStudio is a unique tool that performs the static investigation of 32-bit and 64-bit executable.

Malicious executable often attempts to hide its malicious behavior and to evade detection. In doing so, it generally presents anomalies and suspicious patterns. The goal of PEStudio is to detect these anomalies, provide Indicators and score the Trust for the executable being analyzed. Since the executable file being analyzed is never started, you can inspect any unknown or malicious executable with no risk.

Интереса ради скормил утилите винлокер, пойманный на той неделе. На момент поимки, на virustotal его видел bitdefender и, внезапно, ad-aware (используют чужой движок?). Эвристики drweb, avira, kav молчали (сейчас для сокрытия вредоносных намеряний авторы "изделий" максимально стараются "вычистить" файл, не только убрав явные признаки плохого, но и максимально сделать "изделие" похожим на легитимное ПО).

pestudio

pestudio2

Авторы "изделия" переборщили с добавлением мусорных импортов?
+ Поле OriginalFilename, "web-browser.exe" != "qw2jd.exe" :)


В одиночку конечно, на одном статическом анализе не уедешь. Дает много ложных предупреждений, -скормил утилите скринсейвер hellfire.scr, получил практически такую же картинку.

Кстати, в папке с программой идут XML-файлы, где хранятся редактируемые настройки программы.
This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting

Profile

ewoke: (Default)
ewoke

October 2025

S M T W T F S
   1234
5 67891011
121314 15161718
19202122232425
262728293031 

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 21st, 2026 08:54 am
Powered by Dreamwidth Studios