Warum eine Datei umständlich mit einem c++ stub crypten wenn es auch ganz einfach über VBS geht.
Auf der Suche im Internet bin ich über ein kleines sehr nützliches Tool gestolpert um eine VBS Datei zu erzeugen, welche eine PE (.net funktioniert nicht soweit ich weiß) in ein beliebiges Programm injiziert und startet. Außerdem kann man auch noch aus 2 Autostartmethoden wählen (die 3. Option ist nicht implementiert).
Screenshot:
Meine Quelle ist hier:
Dort könnt ihr es euch ebenfalls downloaden.
Wird als Hacktool erkannt (was erwartet man denn auch)
Wenn ihr euer Verschlüsseltes Programm scannt wird es wahrscheinlich relativ oft erkannt werden. Das lässt sich allerdings sehr leicht beheben indem ihr einfach alle Variablen im Script umbenennt wie hier im Beispiel:
asgwdsafasdggs = "system32\Svchost.exe" aoasdiausoiasdf = "injector.vbs" asdaisgoisdugassadg = "%temp%" asfsadfaedfddd = true eeeasfdfasfdfa = false asdfeeeecccvyx = false
Nachdem ich meinen Darktrack 4 Server auf diese Weise verschlüsselt hatte, erhielt ich folgende Scanergebnisse:
Ich hoffe ihr könnt was damit anfangen und scannt die verschlüsselten Dateien bitte NICHT auf Virustotal oder Nodistribute!
Viel Spaß damit,
GR33D
EDIT: Ich habe auch eine modifizierte Version des Programms gemacht, bei dem die Strings alle schon automatisch verändert sind und das verschlüsselte Programm somit nicht noch von Hand verändert werden muss. Falls jemand interessiert ist habe ich die mal hochgeladen
Herausfinden wie das ganze funktioniert überlasse ich aber euch