Help - Search - Members - Calendar
Full Version: [rel] ExeSax 0.9.0, cryptor + source code
SweRAT > Datasäkerhet > Projekt och Releaser
haxxhead
ExeSax är en liten cryptor som skapar en slumpmässig dekrypteringskod + algoritm för att försvåra dekryptering. Tyvärr så fungerar inte alla EXE filer efter att man har krypterat dom men i så fall kan man köra UPX på filen först och kryptera den sen (det fungerar oftast iaf tongue.gif ).

README:
QUOTE
Key features:
* Small decryption code (usually 50-200 bytes)
* Random encryption algorithm and decryptor code
* Decryptor can be put in a "cave" or a new section
* Pure X86 assembly language - No WinAPI, DLL calls, etc.
* Keeps extra data at the end of the EXE
* Console and graphical interface

ExeSax is an EXE encryptor that has a very small randomly generated decryptor
code. The decryptor is so small (50-200 bytes) that it usually can be placed
in the padding (or the "cave") after the code section, which means that the
file size won't change. If the cave is too small, or absent (which always
is the case for UPX compressed files), ExeSax will create a new section and
put the decryption code there (this can be a bit buggy, see below).


Oj en sak till förresten som inte står i READMEn... Det finns en command line version som är portabel och kan kompileras på i stort sett alla operativsystem. Bra för oss som inte alltid kör Widnows smile.gif

Screenshot:


Download 0.9.1 (både EXE och källkod i en och samma ZIP fil):
hxxp://rapidshare.de/files/33595270/exesax-0.9.1.zip.html
hxxp://www6.rapidupload.com/d.php?file=dl&filepath=19987

Ny version: 0.9.1. Nyheter: Nu fungerar det att kryptera vissa filer som inte gick att kryptera i 0.9.0
Caecigenus
Vem har skrivit programmet?
QUOTE(haxxhead @ 2006-09-17 22:01) *
Det finns en command line version som är portabel och kan kompileras på alla operativsystem. Bra för oss som inte alltid kör Widnows smile.gif
Så då fungerar den även på Mac OS 9 och DOS v1?
haxxhead
QUOTE(Caecigenus @ 2006-09-17 22:13) *
Vem har skrivit programmet?

me smile.gif
QUOTE(Caecigenus @ 2006-09-17 22:13) *
Så då fungerar den även på Mac OS 9 och DOS v1?

Hehe nej menade inte det ordagrant biggrin.gif Men alla OS som har en command line och det finns en C-kompilator som klarar det viktigaste i C99 (vilket det finns till väldigt väldigt många OS...)
swestres
Jag har inte kollat igenom så noga, men det ser bra ut. smile.gif

En fråga bara, varför skriva saker som code[p+0]?
haxxhead
QUOTE(swestres @ 2006-09-18 15:57) *
Jag har inte kollat igenom så noga, men det ser bra ut. smile.gif

Tackar smile.gif
QUOTE(swestres @ 2006-09-18 15:57) *
En fråga bara, varför skriva saker som code[p+0]?

Det är bara för att "="-tecknet ska ligga på samma ställe så det blir lättare att läsa koden. I övrigt är det ingen skillnad mot code[p]
Caecigenus
QUOTE(haxxhead @ 2006-09-18 15:01) *
me smile.gif

Trevligt! biggrin.gif
Ska kika mer på detta senare.
negative
körde först unnamed scrambler och sen ExeSax på poison 2.11 och fick detta resultat. skönt att den även klarar Kaspersky och nod32 det gjorde den inte med bara unnamed scrambler. Även avast och avg hittade filen med bara unnamed scrambler.

Antivirus Version Update Result
AntiVir 7.2.0.22 10.03.2006 no virus found
Authentium 4.93.8 10.03.2006 no virus found
Avast 4.7.892.0 10.03.2006 no virus found
AVG 386 10.03.2006 no virus found
BitDefender 7.2 10.03.2006 GenPack:RAT.Agent.XX
CAT-QuickHeal 8.00 10.03.2006 (Suspicious) - DNAScan
ClamAV devel-20060426 10.03.2006 no virus found
eTrust-InoculateIT 23.73.11 10.02.2006 no virus found
eTrust-Vet 30.3.3113 10.03.2006 no virus found
DrWeb 4.33 10.03.2006 no virus found
Ewido 4.0 10.03.2006 no virus found
Fortinet 2.82.0.0 10.03.2006 suspicious
F-Prot 3.16f 10.03.2006 no virus found
F-Prot4 4.2.1.29 10.02.2006 no virus found
Ikarus 0.2.65.0 10.03.2006 no virus found
Kaspersky 4.0.2.24 10.03.2006 no virus found
McAfee 4865 10.03.2006 no virus found
Microsoft 1.1603 10.03.2006 no virus found
NOD32v2 1.1788 10.03.2006 no virus found
Norman 5.80.02 10.03.2006 no virus found
Panda 9.0.0.4 10.03.2006 Suspicious file
Sophos 4.10.0 10.03.2006 no virus found
Symantec 8.0 10.03.2006 no virus found
TheHacker 6.0.1.090 10.03.2006 no virus found
UNA 1.83 10.03.2006 no virus found
VBA32 3.11.1 10.03.2006 Backdoor.Win32.IRCBot.az
VirusBuster 4.3.7:9 10.03.2006 no virus found



Edit: Självklart laddade jag inte upp filen till AV företagen smile.gif
player01
QUOTE(negative @ 2006-10-04 00:16) *
körde först unnamed scrambler och sen ExeSax på poison 2.11 och fick detta resultat. skönt att den även klarar Kaspersky och nod32 det gjorde den inte med bara unnamed scrambler. Även avast och avg hittade filen med bara unnamed scrambler.

Antivirus Version Update Result
AntiVir 7.2.0.22 10.03.2006 no virus found
Authentium 4.93.8 10.03.2006 no virus found
Avast 4.7.892.0 10.03.2006 no virus found
AVG 386 10.03.2006 no virus found
BitDefender 7.2 10.03.2006 GenPack:RAT.Agent.XX
CAT-QuickHeal 8.00 10.03.2006 (Suspicious) - DNAScan
ClamAV devel-20060426 10.03.2006 no virus found
eTrust-InoculateIT 23.73.11 10.02.2006 no virus found
eTrust-Vet 30.3.3113 10.03.2006 no virus found
DrWeb 4.33 10.03.2006 no virus found
Ewido 4.0 10.03.2006 no virus found
Fortinet 2.82.0.0 10.03.2006 suspicious
F-Prot 3.16f 10.03.2006 no virus found
F-Prot4 4.2.1.29 10.02.2006 no virus found
Ikarus 0.2.65.0 10.03.2006 no virus found
Kaspersky 4.0.2.24 10.03.2006 no virus found
McAfee 4865 10.03.2006 no virus found
Microsoft 1.1603 10.03.2006 no virus found
NOD32v2 1.1788 10.03.2006 no virus found
Norman 5.80.02 10.03.2006 no virus found
Panda 9.0.0.4 10.03.2006 Suspicious file
Sophos 4.10.0 10.03.2006 no virus found
Symantec 8.0 10.03.2006 no virus found
TheHacker 6.0.1.090 10.03.2006 no virus found
UNA 1.83 10.03.2006 no virus found
VBA32 3.11.1 10.03.2006 Backdoor.Win32.IRCBot.az
VirusBuster 4.3.7:9 10.03.2006 no virus found
Edit: Självklart laddade jag inte upp filen till AV företagen smile.gif


Ja måste fråga hur man kan söka igen filen med så många antivirus? Ja har hört att virustotal analyserar filerna, vilket inte är så bra.
zds
QUOTE(player01 @ 2006-10-07 14:41) *
Ja måste fråga hur man kan söka igen filen med så många antivirus? Ja har hört att virustotal analyserar filerna, vilket inte är så bra.


kryssa över "distrubute" innan du laddar up filen via virustotal så går inte filen till analys. wink.gif
vissa påstår dock att deras servrar har blivit detected efter att dom sänt dom till virustotal och kryssat för distrubute.. har själv aldrig haft några sådanna problem. :]

edit: men om du vill vara på den säkra sidan så finns det multiscannings program som du kan tanka ner, finns nån tråd om det här på forumet.
player01
QUOTE(zds @ 2006-10-07 16:43) *
kryssa över "distrubute" innan du laddar up filen via virustotal så går inte filen till analys. wink.gif
vissa påstår dock att deras servrar har blivit detected efter att dom sänt dom till virustotal och kryssat för distrubute.. har själv aldrig haft några sådanna problem. :]

edit: men om du vill vara på den säkra sidan så finns det multiscannings program som du kan tanka ner, finns nån tråd om det här på forumet.


Akej, de visste ja inte. Sökte efter multiscanning men hittade inget. Länk till tråden eller namn på eventuellt program skulle vara snällt. smile.gif
redlime
QUOTE(player01 @ 2006-10-07 18:31) *
Akej, de visste ja inte. Sökte efter multiscanning men hittade inget. Länk till tråden eller namn på eventuellt program skulle vara snällt. smile.gif


Finns en publik som heter KIMS. Sök efter det smile.gif
Annars finns det några privata, men de är som sagt privata.
player01
QUOTE(redlime @ 2006-10-07 19:12) *
Finns en publik som heter KIMS. Sök efter det smile.gif
Annars finns det några privata, men de är som sagt privata.


Kollade precis upp det, fast den hade inte stöd för de antivirus som jag helst ville kolla (Norton och F-Secure) Men tack iallfall smile.gif
Darkfox
Har någon testat den e den ud fortfarande
mammaoch
kan du posta en ny link.?
Rude
Denna är som sagt över 1 ½ år gammal och kommer således inte vara undetected om det var det du hoppades på.
Om du fortfarande vill ha den finns den säkert på google att hitta.
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2012 Invision Power Services, Inc.