пятница, 3 июня 2011 г.

Криминалистический анализ TDL4 и TdlFsReader

С сегодняшнего дня обновленный TdlFsReader (hxxp://eset.ru/tools/TdlFsReader.exe) пошел на паблик. Поддерживаются все известные модификации, как для x86, так и для x64.
Ну и чтобы закрыть вопрос с демками которые показывались на PHD и CONFidence, записано видео с отладкой кода буткита в TDL4, который, собственно, осуществляет обход проверки цифровой подписи в драйверах для x64 систем. 

5 комментариев:

  1. а ты не пробовал выпалить все версии tdl вот этим например: http://redplait.blogspot.com/2011/05/alpha-testers-needed.html ?

    ОтветитьУдалить
  2. А участникам мастер-класса на PHD раздавалась полная иды? :) Бесплатная 6.0 урезана по части отладки, а 5.5 (последняя из ворованных) -- чудовищно бажная.

    ОтветитьУдалить
  3. to redp: тулза безусловно полезная, но у меня цель была получить максимально быстро дамп скрытой файловой системы

    to Сr4sh: конечно же халявной иды я не раздавал, демка с Bochs была не интерактивная. На мастер-классах был достаточно небольшой лимит врмени и разлив зараженного image для Bochs мог занять львиную его долю ;) А вообще нормально это все заработало только с версии 5.7 насколько я помню, до этого вылезало куча странных багов для которых сами разработчики не смогли найти нормального объяснения ))

    ОтветитьУдалить
  4. IDA 5.5 + Bochs 2.3.7 работают вполне себе ноормально. разве что медленно.
    6я нормально ладит и с gdb и с bochs 2.4.5, но вот образ из-за ограничений не воткнешь.

    ОтветитьУдалить
  5. to antoxar: Перепутал с версией 5.4, когда поддержка Bochs только появилась. Давно это было запамятовал :)

    ОтветитьУдалить