Все достаточно просто, есть такой класс программ как joiner они склеивают одно приложение с другим, более того хорошие джойнеры запускают все части в рамках одного процесса.
Про джойнеры. Ну, понятное дело, что там не сразу файл zagruziNaSvoyKompRMS.exe продавать будут. То, что вирус с прогой склеят или впишут в код - понятно по умолчанию. :)
Учите матчасть - scantimе (сканирование без запуска в статике) и runtime (сканирование образа в памятьи при запуске).
Не понял, какую матчасть мне учить? Я про вирустотал в плане скантайм и писал вообще-то. :) Вы, может, не поняли до конца смысл моего месседжа?
На виртуалке просто файл будет запущен без "подарка" и все, поскольку не думаю что вы эксперт по андитетекту ВМ.
См. выше - при наличие ВМ - будет ее детект и пайлоад не будет выполнен, как следствие - куда стучит - тоже не узнаете.
Антидетект ВМ я считаю бессмысленным в глобальном плане из-за перманентной глючности Бокса. Но там железо прописать можно и т.д. Будет даже отображаться. Тут знания не из анналов АНБ. Курс Вектора в паблике лежит. Каким бы он кривым не был, общее понимание как и что настроить он дает. Поэтому ВМ можно под такое настроить. Файервалл покажет куда идет трафик. И вуаля. Тоже самое можно на дедике сделать или VNC.
Virustotal xD это обычный scantime
Это нужно было написать еще раз в начале нашего диалога. :) Я про это имел ввиду, априори. :)
- его обходят все кто только может, это крайне бесполезно. К слову - добавляете ЭЦП на файлик и уже сможете больше половины АВ на том же VT сбрасывать по детектам.
Прямо таки все, прямо таки и обходят?! :) Почему вой стоит по всему Даркнету, что криптов нормальных не найти? :)
Делаете кастомный ремаппинг секций или же морфинг метаданных для .net и что? Элементарный стилен на .net прошедший через пермутацию по control flow и class order swap уже как минимум по общим блокам совпадать не будет по сигнатурам или простым scantime эвристикам.
Я Вас для начала попробую перевести на русский. То есть Вы предлагаете, сделать изменение пользовательских свойств и их значений или же провести трансформацию метаданных файла? Сделать это Вы собираетесь для .net. Если тут подразумевается расширение .aspx, то смысл Вашего мессаджа мне становится немного ясен.
Затем, Вы, наверное, имеете ввиду, что самый простой стиллер, прешедший через изменение структуры своего кода по последовательности потока исполнения (сценария) и замене (СИ++ рулит - это оттудава этот swap) порядка классов (С полями которые :D), уже не будет таким же как прежде для того, чтобы scantime увидел в нем злобного антивиря.
А что, если после жесткого вмешательства в код программы с целью криптографиии ее содержимого ее кода, сама программа работать не будет? Тот же стиллер, например.
И пишите по русски, пожалуйста. А то я тоже знаю айкидо, каратэ, самбо и много других очень страшных слов. ;)