Обход ебучего Windows Defender или подделка подписи.

Bonifacia

Пассажир
Сообщения
91
Реакции
38
Так друзья, сейчас расскажу как как можно обходить подобные сообщения при запуска вашего вируса\иного файла.

Обходится это путем подмены лицензионной подписи , и тут сразу вопросы:
Где взять эту подпись чтобы подменить? - Подпись можно будет взять с любого приложения, как? раскажу.

Но ведь эта подпись паленая\не дейсвительная - а нам и не нужно чтоб она была действительная , тк как 99% антивирей и сам дефендер , проверяют её наличие , а не подлинность.
И так начнем.
Нам понадобится:
1.Питон последней версии ( )
2.Сам инструмент ( )
3.cmd.exe ( думаю все знают где найти её )
=====================================
Приступим :
Запускаем cmd.exe ( от админа )
- Далее инфа для тех у кого нету PowerShell
Прописываем путь где у вас лежит файл sigthief.py
Далее пишем следующее
sigthief.py -t "файл к которому нужна подпись" (без кавычек) -s "указываем файл подпси" (без кавычек)
Далее в папке с файлов , появляется файл "название.exe_sig" стираем _sig и юзаем ваш файл.

-Инфа для тех у кого PowerShell или первый способ не сработал.
Запускаем cmd.exe
Прописываем путь где у вас лежит файл sigthief.py
Далее прописываем PowerShell
Пишем: python sigthief.py -t "файл к которому нужна подпись" (без кавычек) -s "указываем файл подпси" (без кавычек)
Далее в папке с файлов , появляется файл "название.exe_sig" стираем _sig и юзаем ваш файл.

====================

- Готово , мы разобрались как подделывать подпись, но где же взять эту подпись??
Заранее выбираем любое приложение с подписью , я взал дефолтный скайп.
Открываем cmd.exe
Прописываем путь где у вас лежит файл sigthief.py
Предварительно закидываем файл у которого будем воровать в папку со скриптом ( sigthief.py )

Прописываем в cmd следующее
sigthief.py -i "путь к файлу у которго нужно спиздить" ( без кавычек )

Для PowerShell
PowerShell
python sigthief -i "путь к файлу у которго нужно спиздить" ( без кавычек )

После этого в папке появится файл "название_sig" это и есть наша подпись.

ИНТЕРЕСНЫЕ ФАКТЫ:
Данная процедура может убрать несколько детектов на вашем софте не ломая его.
Раньше данная тема помогла против детекта ESETNOD32 сейчас проде нет , но проверить стоит.
 
статья нагло спижжена без указания автора и даже без картинок

 
У него все они спизжены. Очередной малолетний копипастер, решивший себя тут выдать за труЪ хацкера.
Мать твоя копипаст. Половину статей пишу я. Если об этом обходе на руторе не был ни одной темы, как мне нужно было написать, через крипту ? Если бы, моими словами было это описано, ты бы так-же написал.
 
Мать твоя копипаст. Половину статей пишу я. Если об этом обходе на руторе не был ни одной темы, как мне нужно было написать, через крипту ? Если бы, моими словами было это описано, ты бы так-же написал.
Не пизди маллолетка ссаная. И за мать, если бы пизданул мне это в реале, то в ебальник бы с ноги получил. Я сейчас тебя как вшивого котёнка начну ебальником в твоё же говно тыкать. Вчера я тебе в комменте указал, почему ты не написал ссылку на источник откуда спиздил, сегодня тебя ебальником твоим прыщавым ткнул ВарТех. И что ты за бед выше высрал, я ничего не понял из твоего бессвязного бреда.
 
Не пизди маллолетка ссаная. И за мать, если бы пизданул мне это в реале, то в ебальник бы с ноги получил. Я сейчас тебя как вшивого котёнка начну ебальником в твоё же говно тыкать. Вчера я тебе в комменте указал, почему ты не написал ссылку на источник откуда спиздил, сегодня тебя ебальником твоим прыщавым ткнул ВарТех. И что ты за бед выше высрал, я ничего не понял из твоего бессвязного бреда.
Тоже самое хочу и тебе сказать. Мой милый гопник.
Что за вброс хуйни ты в тему сделал ? Для чего это, кому-то стало лучше ? Да, я подтвердил 1/2 тем копипаст, я сам их дополняю. Я не могу ничего нового рассказать в этих темах, которые уже были где либо.
Ссылки там были добавлены
 
Были добавлены после того, как тебя два раза ебальником ткнули?
Что ты цепляешься за кусочки ? Я на авторство не претендую. Меня никто не тыкал, я выложил статью, и тем времен искал софт, чтобы блять таким гопничкам как ты на троянчики не наткнуться.
 
Что ты цепляешься за кусочки ? Я на авторство не претендую. Меня никто не тыкал, я выложил статью, и тем времен искал софт, чтобы блять таким гопничкам как ты на троянчики не наткнуться.
Укажи автора в источнике под спойлером, и я потру весь этот флуд.
 
есть описание и видео урок как отключить win defender. + Сам софт. Могу скинуть.
 
Последнее редактирование:
А вот за ссылки спасибо. Не охота там регаться
 
Но ведь эта подпись паленая\не дейсвительная - а нам и не нужно чтоб она была действительная , тк как 99% антивирей и сам дефендер , проверяют её наличие , а не подлинность.
Даже тогда до 99% не доходило, f-secure жрал такие exe просто не давая из запустить с пометкой "Неизвестный файл/Редко встречающийся итд" ( утрированно ), 360 китайский тоже и список можно продолжить.
Актуальность это все давно потеряло если вообще имело, есть один рабочий способ который работал и 5 лет назад и работает по сей день: это добыча/покупка EV серта валидного, цены в районе 1-1,5к ( есть от дигисерта и по 4к но это думаю тут не интересно ) были с пол года назад.
P.S Microsoft defender ATP да и любая edr увидя такой копи подписи заорет до красной зоны, а учитывая что MS имеет привычку понемногу из старших продуктов спускать в младшие ( из ATP в defender ) используемые решения то лучше уж жить в неподписанной dll чем exe с поддельной подписью.
 

Похожие темы

В личные сообщения спросили почему концентрируюсь на Tails\Windows. Потому что 3/4 даркнета использует одну из этих OS. Windows в лучшем случае из худших на дедике из-под VPN. В худшем только VPN (бесплатный). Метаданные — это теги. Они нужны системе для поиска, сортировки и изменения...
Ответы
3
Просмотры
536
Метаданные — невидимый деанон Как одна фотка сливает тебя с потрохами ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Приветствую, коллеги Сидишь через Tor, Tails, Monero — красавчик. А потом кидаешь скрин клиенту или фотку товара и всё, приехали. Внутри любого файла лежит куча инфы которую...
Ответы
10
Просмотры
358
Ты загружаешь файл на VirusTotal. 0 детектов из 72 движков. Зелёная галочка, всё чисто. Запускаешь — а через час все пароли из браузера, куки, крипто-кошельки и сессии Telegram уже на сервере у кого-то другого Это не баг VirusTotal. Это не глупость антивирусов. Это целая индустрия, которая...
Ответы
1
Просмотры
117
В ночь на 7 мая 2025 года, когда большинство аналитиков ожидало очередной релиз версии LockBit 5.0, на даркнет‑панелях группы внезапно возникло короткое сообщение "Don't do crime - CRIME IS BAD xoxo from Prague" и ссылка на архив paneldb_dump.zip. На первый взгляд это могло показаться очередным...
Ответы
0
Просмотры
969
В этой статье мы поговорим о методах поиска информации в операционной системе Windows — с целью выявления различных инцидентов. Это сведения о пользователях и входах, базовой информации системы, сетевом подключении, а также о восстановлении удаленных файлов, просмотрe открывавшихся документов...
Ответы
5
Просмотры
Назад
Сверху Снизу