public archive · v.26.07

разбираем то, что боятся антивирусы

Технические отчёты по реверс-инжинирингу, статический и динамический анализ исполняемых файлов, распаковка, расшифровка payload'ов. Показываем шаги, называем вещи своими именами.

§ индекс
все отчёты · 2 шт.
  1. 01

    Что внутри ExploitClient-Minecraft

    трёхкомпонентный чит на Fabric, AI-aimbot, самоуничтожающиеся артефакты

    Файл Exploit-Launcher.exe (проект Exploit, распространяемый как ExploitClient-Minecraft) это внешняя обёртка над трёхкомпонентной системой: нативный лаунчер на WebView2, две защитные DLL и обфусцированный Fabric-мод для Minecraft 1.21.11. На VirusTotal 3 из 70 движков дают heuristic-детект (Wacatac.B!ml у Microsoft, ML у Symantec и SecureAge), ни один сигнатурный движок не подтверждает семейство. Ниже разбор архитектуры, что реально делает клиент, куда ходит по сети, и в чём отдельные механизмы совпадают с малварными паттернами, а в чём нет.

    открыть
  2. 02

    Что внутри AutoFishBot.exe

    разбор упаковки, расшифровка встроенного скрипта, честная оценка

    Файл AutoFishBot.exe детектится 17 из 70 антивирусов. Разбираем 4 слоя упаковки, расшифровываем финальный payload, показываем, что реально делает код после распаковки, и в чём антивирусы правы, а в чём завышают.

    открыть

есть файл, который просит разбора?

Пиши в telegram - обсудим, посмотрим. Работаем с PE-файлами, packer'ами, obfuscation, protocol'ами, форензикой памяти.

написать в telegram