Ich hätte paar Fragen zum Verständis über Runtime,Scantime und der RunPE von Cryptern.
Habe das so verstanden das Runtime Crypter so funktionieren:
Runtime:
-PE wird verschlüsselt -Stub wird an der PE angehangen und dient zur späteren Entschlüsselung -Entry Point wird auf die Stub gesetzt -Beim Start wird die Datei in den RAM geladen, mit der Stub entschlüsselt und im RAM ausgeführt. Das übernimmt die RunPE in der Stub. -Ist zur Laufzeit FUD
und Scantime:
-PE wird verschlüsselt -Stub wird an der PE angehangen und dient zur späteren Entschlüsselung -Entry Point wird auf die Stub gesetzt -Beim Start wird die Datei in den RAM geladen, durch die Stub entschlüsselt und direkt auf die HDD gepackt und executed -Ist vor dem Ausführen FUD
Wäre das so richtig?
Runtime wird die PE im RAM ablegen, entschlüsseln und im RAM executen, aber wo wird die Datei anschließend gedroppt?
Scantime wird die PE im RAM ablegen, entschlüsseln und dann auf die Festplatte droppen und ausführen und ist deshalb sofort detected?
DIe RunPE sorgt dann für den Runtime Crypter das die PE schließlich im RAM auch executed wird und nicht nur zwischengespeichert?
Danke im Vorraus.
Bearbeitet von Fr0nz, 14 March 2017 - 13:52 Uhr.