Статья [Reverse-Engineering] Лоадер NEVERLOSE

  • 14
  • 13
Я всё прочитал но чёт не понял а что сам драйвер нл делает?
В этой статье не говорится т.к он накрыт VMProtect.
Я попытался проанализировать,но,видимо,придётся дебажить.
Во-первых,они используют украденный сертификат"Nanjing Zhixiao Information Technology Co.,Ltd"
Во-вторых,с дампа вы получите почти 0 инфы,но я делал анализ на VMware.
P.S меня смущает KeQueryPerformanceCounter(user mode RtlQueryPerformanceCounter вызывет rdtscp т.е Anti-vm,скорее всего).
С Novmp не получилось,может,у вас что-то нормальное получится.
Дамп:meh


Import:
Library
FltParseFileName
RtlInitUnicodeString
ExAllocatePool
NtQuerySystemInformation (systemmoduleinformation)
ExFreePoolWithTag
IoAllocateMdl
MmProbeAndLockPages
MmMapLockedPagesSpecifyCache
MmUnlockPages
IoFreeMdl
KeQueryActiveProcessors
KeSetSystemAffinityThread
KeRevertToUserAffinityThread
DbgPrint
KeQueryPerformanceCounter
NtUnloadDriver
xxPoolWithTag ? ExAllocatePoolWithTag || ExFreePoolWithTag
String:
FLTMGR.SYS
HAL.dll
ntoskrnl.exe
 
Активность
Пока что здесь никого нет
Данный сайт использует cookie. Вы должны принять их для продолжения использования. Узнать больше...