Monthly Archives: April 2013

Invoke comme dans Masm pour Yasm & Nasm :)

Oui je sais, le titre va en faire fuir plus d’un, d’autres vont encore me dire que j’ai définitivement sombré… Mais regardez ma belle macro : %macro invoke 2-* extern %1 %rotate %0-1 %rep %0-1 push %1 %rotate -1 %endrep … Continue reading

Posted in Coding | Tagged , , , , , | Leave a comment

Virtual Machine, ou Real Machine

Détection d’une VM Comment en 2013 détecter si nous sommes dans une machine virtuelle ? Avant pour Vmware, Xen, Kvm et Virtual PC c’était assez la foire, de sombres in/out dans les backdoors systèmes, des instructions non documentées ou longues comme le … Continue reading

Posted in Malware, Reverse | Tagged , , , | Leave a comment

FareIT, Chronique d’un droppeur

Voyons aujourd’hui comment dépaqueter et analyser ce FareIT Depacking Le packer est suffisant pour un newbies comme moi, il m’a, comme il se doit, bien paummé. Une fois de plus je n’ai pas trouvé un saut propre du style JMP EAX et … Continue reading

Posted in Malware, Reverse | Tagged , , , , , | Leave a comment

HSBC.Zip Alias FareIT

Et voila qui est fait, notre malware funky est FareIT (Sample 3b9b00d63b8bda442cca5c37f171d2a3). C’est donc bien un droppeur voleur de mots de passe sans aucunes autres velléités. Je l’ai désossé de bout en bout (482 Fonctions) et je doit dire qu’il a su … Continue reading

Posted in Malware, Reverse | Tagged , , | Leave a comment