| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | 6 | 7 |
| 8 | 9 | 10 | 11 | 12 | 13 | 14 |
| 15 | 16 | 17 | 18 | 19 | 20 | 21 |
| 22 | 23 | 24 | 25 | 26 | 27 | 28 |
| 29 | 30 | 31 |
- 맨날 가시겠구나!
2008 - 운흥 - 그러니까 병원은 안가도됨..
2008 - 운흥
GUnPacker.V0.4 generick unpacker & helper
ACProtect 1.09、1.32、1.41、2.0
AHPack 0.1
ASPack 102b、105b、1061、107b、1082、1083、1084、2000、2001、21、211c、211d、211r、212、212b212r
ASProtect 1.1,1.2,1.23RC1,1.33,1.35,1.40,SKE.2.11,SKE.2.1,SKE.2.2,2.3.04.26,2.4.09.11
Alloy 4.1、4.3
alexprot 1.0b2
Beria 0.07
Bero 1
BJFNT 1.2、1.3
Cexe 10a、10b
DragonArmor 1
DBpe 2.33
EPPort 0.3
eXe32Pack 1.42
EXECrypt 1
eXeStealth 2.75a、2.76、2.64、2.73、2.76、3.16(支持,但效果不是很好)
ExeSax 0.9.1(支持,但效果不是很好)
eXPressor 1.4.5.1、1.3(支持,但效果不是很好)
FengYue’Dll unknow
FSG 1.33、2.0、fsg2.0bart、fsg2.0dulek
GHF Protector v1.0(支持,但效果不是很好)
Krypton 0.2、0.3、0.4、0.5(For ALL 支持,但效果不是很好)
Hmimys Packer UnKown
JDProtect 0.9、1.01、2.0
KByS unknow
MaskPE 1.6、1.7、2.0
MEW 11 1.0/1.2、mew10、mew11_1.2、mew11_1.2_2、mew5
molebox 2.61、2.65
morphine 2.7(支持,但效果不是很好)
MKFpack 1
Mpress UnKown
Mucki 1
neolite 2
NCPH 1
nsapck 2.3、2.4、3.1
Obsidium 1.0.0.69、1.1.1.4(For ALL 支持,但效果不是很好)
Packman UnKown
PCShrink 0.71
PC-Guard v5.0、4.06c
PE Cryptor 1.5
PEBundle 2.3、2.44、3.0、3.2
PE-Armor 0.46、0.49、0.75、0.765
PECompact 1.x
PEDiminisher 0.1
PELock 1.06
PEncrypt 4
pepack 0.99、1.0
PELockNt 2.01、2.03、2.04
PEtite 1.2、1.3、1.4、2.2、2.3
PKlite32 1.1
PolyCryptA UnKown
peshield 0.2b2(支持,但效果不是很好)
PESpin 0.3(支持,但效果不是很好)、0.7、1.1、1.3
PEX 0.99
PolyCrypt PE 1.42
PUNiSHER 1.5(支持,但效果不是很好)
RLPack 1.1、1.6、1.7、1.8
Rubbish 2
ShrinkWrap 1.4
SDProtector 1.12、1.16
SLVc0deprotector 0.61(支持,但效果不是很好)、1.12
SimplePack 1.0、1.1、1.2
SoftSentry 3.0(支持,但效果不是很好)
Stealth PE 1.01、2.1
Stone’s PE Encryptor 1.13
SVKP 1.11、1.32、1.43
ThemidaDemo 1.0.0.5
teLock 0.42、0.51、0.60、0.70、0.71、0.80、0.85、0.90、0.92、0.95、0.96、0.98、0.99
Upc All
Upack “0.1、0.11、0.12、0.20、0.21、0.22、0.23、0.24、0.25、0.26、0.27、0.29、
0.30、0.31、0.32、0.33、0.34、0.35、0.36、0.37、0.38、0.39、0.399″
UPolyX 0.2、0.5
UPX “0.51、0.60、0.61、0.62、0.71、0.72、0.80、0.81、0.82、0.83、0.84、0.896、
1.0w、1.03、1.04、1.25w、2.0w、2.02、2.03、3.03、UPX-Scrambler RC1.x”
V2Packer 0.02
VisualProtect 2.57
Vprotector 1.2
WindCrypt 1.0
wwpack32 v1.20、v1.11、v1.12
WinKript 1
yoda’s cryptor v1.1、v1.2
YZPACK 2.0
yoda’s Protector v1.02、v1.03.2、v1.03.3、v1.0b
original & unpacked:BY PAVKA
<출처>
http://reversengineering.wordpress.com/2008/11/12/gunpackerv04-generick-unpacker-helper/
| option | description |
| content | content:"/etc/passwd" 및 "|fffe 011 f|" 같이 페이로드 지정 문자열에 ‘;’, ‘|’, '"' 포함 시 문자 앞에 ‘₩’(escape) 추가 |
| uricontent | 패킷의 리퀘스트 URI 부분만 대상, 바이너리 지정은 안됨 |
| depth | 패킷의 depth bite 안에서 지정된 문자열을 검색 |
| offset | 패킷에서 문자열 검색 시작위치를 지정(bite) |
| nocase | content의 대소문자 구분을 없애줌. nocase; 로 쓰임. |
| session | telnet,tfp 등 TCP Session 중의 사용자 입력 데이터를 뽑아낸다. Printable/all 중 선택, all은 문자열 표현이 안되면 16진수로 나타내 줌 |
| regex | 정규표현식을 위한 option으로, 아직 표준이 없는 듯 하다. |
| flow | TCP계층의 reassembly 시 함께 동작한다. to_server, to_client, from_server, from_client only_stream rebuild된 패킷 만 no_stream rebuild되지 않은 패킷 만 established 통신이 established 된 패킷만 stateless 상태 상관없이 활성화 되며, 비정상 무작위공격에 대비 |
| fragbits(IP) | IP헤더에서 지정된 fragment 및 예약 bit 체크 M 분할이 덜 됐음, D 분할하지 않음, R 예약비트 (*,+,-,! 사용가능) ex) fragbits:MD+ =>남은 fragment나 fragment 하지않은 bit가 지정 되어 있나 체크 |
| sameip(IP) | sameip; 라고 지정하며 src ip와 dst ip가 동일한지 체크 |
| ipopt(IP) | IP option이 존재하는지 체크(IP option은 따로..) |
| tos, ID, ttl(IP) | ttl:3-5; tos:4; 로 지정하며 각각의 filed 에 대한 value값을 체크 tos 는 !사용가능하며, ttl은 ><= - 사용가능 |
| seq(TCP) | seq:시퀀스넘버; 로 지정하며 지정된 시퀀스번호 체크 |
| ack(TCP) | ack:에크넘버; 로 지정하며 지정된 에크번호 체크 |
| flags(TCP) | flags:[!|*|+]<FSRPAU120>[,<FSRPAU120>]; TCP 플래그를 체크 |
| icmp_id(ICMP) | icmp_seq:ICMP IP값; 이며 ICMP ECHO의 ICMP ID 필드값을 체크한다. |
| icmp_seq(ICMP) | 위와 비슷하며 ICMP의 identification sequence field값을 체크함. static ICMP filed를 사용하는 은닉채널 탐지에 유용(stacheldraht DDoS agen) |
| icode(ICMP) | icode:[<|>]<number>[<><number>]; 지정된 ICMP code 값 체크 |
| itype(ICMP) | itype:[<|>]<number>[<><number>]; 지정된 ICMP type 값 체크 |
| sid | 시그니쳐의 ID를 지정함. 0 ~ 99 : 예약이 끝난 상태 100 ~ 1,000,000 : Snort.org 공식 배포룰 용 1,000,000 ~ : 커스텀룰 용 (작성한 룰) |
| rev | sid:1000983;rev:1; 정보 업뎃을 위한 revirsion 번호를 지정하며, sid와 함께 쓰인다. |
| priority | priority :숫자; 위험도를 지정한다. |
| classtype | classification.config의 사용이 snort.conf에 정의 되 있어야 함. configclassification:<classname>,<classdescription>,<defaultpriority> classtype:<classname>; |
| reference | reference:cve,CAN-2000-1574; 외부참조를 나타냄. bugtraq http://www.securityfocus.com/bid/ cve http://cve.mitre.org/cgi-bin/cvename.cgi?name= nessus http://cgi.nessus.org/plugins/dump.php3?id= arachnids (currentlydown)http://www.whitehats.com/info/IDS mcafee http://vil.nai.com/vil/dispVirus.asp?virus k= |
| logto | logto:"filename"; 시그니쳐에 매치되면 파일로 출력한다. 스케닝같은 복합적인 데이터를 다룰 때 용이하며, snort가 바이너리 로깅 모드일땐 작동하지 않는다. |