Visual Basic Forum

Visual Basic Forum
für VB6 und VB.NET Programmierer
 
RegistrierenRegistrieren  LoginLogin

Neues Thema eröffnen   Neue Antwort erstellen    Visual Basic Forum Foren-Übersicht -> [VB6] Source Codes
Autor
Nachricht
Hamtaro_
« Moderator »<b><font color=green>« Moderator »</font



Anmeldedatum: 06.05.2007
Beiträge: 217
Wohnort: NRW

little FileBinder Source
Verfasst am: 18.05.2007, 18:19

Hallo liebe Gemeinde,
nachdem ich diese tutorial gelesen hatte: http://enco.silent-thunder.de/board/viewtopic.php?t=134
dachte ich bei mir, da kannst du doch mal n source von machen
und hier ist er nun.

Was geht:
#Beliebig viele Dateien
#entpackpfad aus 4 vorgaben auswählen
#verstecktes ausführen (ziemlich verbuggt)

Was nicht geht(könnt ihr aber gerne hinzufügen)
#andere Dateien als exe Dateien ausführen(da setze ich mich aber nochmal ran)
#eigene entpackpfade
Über comments würde ich mich freuen
mfg HamTar0
Link: http://tcp2p.tc.ohost.de/upload/little_filebinder_source.rar
PW: vb-x.org
_________________
Wie findet ihr meine Sig?
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 23.05.2007, 08:28

Zitat:
Link ist leider nicht verfügbar.


Ich würds mir gern ansehen.
Bitte nochmal uppen.
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
Hamtaro_
« Moderator »<b><font color=green>« Moderator »</font



Anmeldedatum: 06.05.2007
Beiträge: 217
Wohnort: NRW


Verfasst am: 23.05.2007, 09:13

am wochenende uppe ichs nochmal....
//Edit 14:57 32.Mai///
ging doch schneller
Changelog
+Alle Dateitypen sind ausführbar

Achtung:
Delete after Run geht nicht, nehme ich in der nächsten version wahrscheinlich raus

Sobald ich mich zwischen synchronem oder asynchronem Ausführen entschieden habe(vllt auch beides)

Link: http://www.bestsharing.com/f/ithZjr280494
pw : vb-x.org
_________________
Wie findet ihr meine Sig?
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 27.05.2007, 12:34

Zitat:
File was removes already

_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
Hamtaro_
« Moderator »<b><font color=green>« Moderator »</font



Anmeldedatum: 06.05.2007
Beiträge: 217
Wohnort: NRW


Verfasst am: 28.05.2007, 12:34

verdammt! Evil or Very Mad
hasst mich hier irgendwer?
ich lade es mal auf meinen eigenen webspace hoch!!!
(sobald ich wieder an meinen Rechner komme)
//EDIT
so:
Arrow http://tcp2p.tc.ohost.de/upload/little_filebinder_source.rar
_________________
Wie findet ihr meine Sig?
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 05.06.2007, 10:51

Sorry. Hatte ganz vergessen mir den source anzusehen.

Sieht jedenfalls ganz gut aus und die Kommentare sind auch sehr nützlich.

Ich hab den Link oben im Post mal aktualisiert, damit auch andere den source schnell runterladen können.

mfg, ZiG
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
RedShark_
Newbie
Newbie

Anmeldedatum: 11.10.2007
Beiträge: 1

Trojaner
Verfasst am: 11.10.2007, 14:55

Find ich toll, dass Kaspersky gleich 2 Dropper findt!!

Stub.exe - Trojan-Dropper.Win32.VB.rt
binded.exe - Trojan-Dropper.Win32.VB.rt
_________________
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 11.10.2007, 15:00

Und was denkst du ist ein Binder?
Ein Binder ist ein Dropper. Und dieser source wurde schon öfter für Binder benutzt, also ist er auch von Antivir Programmen detected.
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
The-God-of-all_
Poster
Poster

Anmeldedatum: 20.05.2007
Beiträge: 170
Wohnort: App.Path


Verfasst am: 11.10.2007, 15:16

ZiG hat Folgendes geschrieben:
Und was denkst du ist ein Binder?
Ein Binder ist ein Dropper. Und dieser source wurde schon öfter für Binder benutzt, also ist er auch von Antivir Programmen detected.


Das stimmt anscheinend nicht so ganz, natürlich ist das ein Dropper, aber merkwürdiger weise hat Kaspersky nur die bereits Kompilierter und die bereits gebundene Datei detektiert, als ich die Stub.exe nochmal selber Kompiliert hatte und eine andere Datei gebunden hatte hat Kaspersky so nichts gefunden und beim Ausführen nur gemotzt von wegen versteckte Installation.
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 11.10.2007, 15:22

Vielleicht hast du die Files einfach nur anders kompiliert oder es hat sich etwas anderes verändert.

Ist mir aber auch wayne was da jetzt ist.
Hamtaro vertrau ich da voll und ganz.
Und keiner muß die Files ausführen. Der source liegt ja sowieso bei.
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
Markus101_
Newbie
Newbie

Anmeldedatum: 24.09.2007
Beiträge: 5


Verfasst am: 13.10.2007, 23:36

Hmm leute, ich hab ein Problem, und zwar hab bekomm ich nach dem Binden, immer wenn ich die .exe gebindete Datei starten möchte diese Meldung: Ein anderes Programm greift auf die Datei zu!

Was soll ich dagegen machen?

Wenn ich den Binder zumache, steht da irgendetwas mit Win32...

Was soll ich jetzt machen?

Ich hoffe auf schnelle antwort, danke im voraus.
_________________
mfg: Markus101
 
King of Chaos_
Coder
Coder

Anmeldedatum: 26.09.2007
Beiträge: 235


Verfasst am: 29.11.2007, 21:23

VBA32
Backdoor.Win32.Bifrose.aci gefunden
Ikarus
Backdoor.Win32.Bifrose.aci gefunden
Dr.Web
BackDoor.Cedrich gefunden
Norman Virus Control
W32/VBTroj.HJU gefunden


Wenn ich sachen die CLEAN sind mit dem Binder packe.

Warum kommen Bifrost meldungen ?!

glg
(nein das ist keine anspielung man sieht ja den source)
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 29.11.2007, 21:57

Weil die Antiviren Hersteller genug infizierte files in die Hand bekommen haben, die mit diesem Binder oder Rip's davon gebindet wurden.

Und war wohl oft nen Bifrost.
Also werden nun auch Offsets aus den stubs als dieser oder ähnliches gewertet.
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
Master of Disaster_
Newbie
Newbie

Anmeldedatum: 02.10.2007
Beiträge: 1


Verfasst am: 10.12.2007, 12:56

Also meiner Meinung nach ist das ganz schön infected
 
exe-cute_
Poster
Poster



Anmeldedatum: 21.10.2007
Beiträge: 154


Verfasst am: 10.12.2007, 13:18

das is eigentlich unnormal, das av's was finden.
hab nen eigenen filebinder geschrieben, und kein av schlägt an.
die meldung dropper kam bei mir erst auch, aber nur bei dem clienten, da dieser die stub aus ner ressourcedatei geladen hat.


MfG


Zuletzt bearbeitet von exe-cute_ am 10.12.2007, 14:27, insgesamt einmal bearbeitet
 
ZiG_
Überflieger
Überflieger

Anmeldedatum: 07.03.2007
Beiträge: 1248


Verfasst am: 10.12.2007, 13:54

Habs mir mal jetzt genauer angesehen da mir dass jetzt schon auf die Nervn geht.


stub.exe
1. Nur 24kb groß. Typische Größe für kleine VB6 Projekte (native).
2. Nicht crypted. Per Hexeditor alles ersichtlich. Namen von Formen, Modulen etc.
3. Am Ende kein angefügter der Code, der darauf schließen läßt, dass die Datei mit einer anderen gebunden wurde. Keine Hinweise darauf, dass überhaupt ne zweite Datei damit gebunden wurde.
4. Wenn man den source der stub kompiliert, erhält man die selbe Dateigröße.

Binder.exe

1. Überprüft beim starten ob die stub.exe existiert und fügt diese in die Liste hinzu.
2. Es startet kein verdächtiger Process mit dieser Datei.
3. Datei ist nicht crypted. Per Hexeditor alles einsehbar.
4. Selbe Dateigröße wenn man den source kompiliert.
5. Keine Anzeichen auf angefügte Informationen oder das die Datei überhaupt mit einer anderen gebunden wurde.

binded.exe
1. Wer auf ne Datei klickt die binded.exe heißt, ist selber schuld.
2. Wurde nur mit einem rar Archiv gebunden. Es wird keine exe ausgeführt.
3. Hexcode voll einsehbar. Der Teil des Archives ist natürlich nicht sonderlich verständlich.
4. Angehängten Informationen per Hexeditor ersichtlich. Außer stub.exe nur die Datei RLPack.rar darin enthalten.
5. Kaspersky meldet keine verdächtigen Dateien in RLPack.
6. RLPack ist eine Software zum komprimieren und schützen von exe files. So dass diese natürlich weiterhin ausführbar sind.


Sourcecode

1. Kann diesen jeder einsehen
2. Ist er vollkommen harmlos und tut das was tun soll.


Und jetzt sag ich es nochmal. Der Source wurde für eine Binder benutzt/gerippt und dieser Binder selbst wurde auch schon oft verbreitet.
Denkt ihr denn, die AV Hersteller finden/bekommen eine infizierte Datei und machen sich dann die Mühe und suchen den Binder mit dem die Datei gebunden wurde?
Ne machen sie nicht. Sie untersuchen die infizierte Datei und ermitteln welcher Schadcode bzw. welcher Trojaner/Virus darin enthalten ist.
Und natürlich werden Offsets auch vom Anfangscode (der stub) gespeichert.
Der Schadcode ist ja meist crypted und kann ja auch variieren da es ja sehr viele Trojaner usw. gibt.
Und der Name hängt eben oft von der gefundenen Malware ab. Das kommt natürlich auch auf den AV Hersteller an.

Kaspersky meldet z.B. "Trojan Dropper Win32.VB.rt"


Also hört endlich auf so rumzumeckern.

Edit//
@execute

Schwachsinn, dass sowas unnormal sei.
Wenn dein Binder verteilt wird, dann wird er detected werden.

Ich hab für meinen Binder schon 3mal neue stubs verteilt und die sind alle in relativ kurzer Zeit detected gewesen.
_________________
Wer nicht auf seine Weise denkt, denkt überhaupt nicht. (Oscar Wilde)
 
kackb00n_
Tutorial Leser
Tutorial Leser

Anmeldedatum: 07.12.2007
Beiträge: 42


Verfasst am: 11.12.2007, 13:48

ihr müsst einfach bissl an dem project ändern z.B. Declarationen nach oben tun dann isser nicht mehr detected!!
_________________


 
christopher.g_
Tutorial Leser
Tutorial Leser



Anmeldedatum: 10.12.2007
Beiträge: 72


Verfasst am: 02.03.2009, 18:06


ist es gestattet den binder zu ändern?
_________________
remember:
ein wahrer freund ersticht dich von vorne
 
Neues Thema eröffnen   Neue Antwort erstellen    Visual Basic Forum Foren-Übersicht -> [VB6] Source Codes

Tags: exe dateien, filebinder, source, tutorial

 
 Verwandte Themen   Aufrufe   Letzter Beitrag 
Keine neuen Beiträge Wichtig: [B] Builder source vom Tutorial 3129 30.04.2008, 16:09
Keine neuen Beiträge Wichtig: [Tutorial] Typen 1211 01.03.2008, 09:04
Keine neuen Beiträge VB 6.0 Tutorial(s) für Datenbank? 690 22.02.2008, 23:39
Keine neuen Beiträge [S] ZIG tutorial 544 09.02.2008, 08:31
Keine neuen Beiträge IP Stealer example 4 RuaP and vb-x.org 1093 30.04.2007, 16:20
 



[ Time: 0.5690s ][ Queries: 149 (0.0351s) ][ GZIP on - Debug on ]