hidec.exe не содержит вирусов

E
На сайте с 01.10.2017
Offline
151
709

Наш инженер сделал реверс-инжиниринг "гуляющего по сети" файла hidec.exe, чтобы проверить, нет ли в нем вирусов (некоторые антивирусы "возбуждаются" при его появлении). Возможно, пригодится. Например, с помощью этой программы можно запускать php-cgi.exe со скрытой "консолью".

Что проверялось:

  • i00.ru/hidec.exe (найденный в сети файл)

Результат проверки (дизассемблирования):

  • i00.ru/hidec.asc (ассемблер IA-32 (FASM) с комментариями на Си)


Домены на продажу: https://p20.ru/collection/domains-for-sale
LEOnidUKG
На сайте с 25.11.2006
Offline
1789
#1
Не хватает пояснительной записки. Что это? Зачем это? Откуда это?
✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
virusz
На сайте с 25.01.2017
Offline
86
#2
LEOnidUKG #:
Не хватает пояснительной записки. Что это? Зачем это? Откуда это?

Чел вирусы распространяет, жертва гуглит названия файла и попадает сюда,успокаивается)

E
На сайте с 01.10.2017
Offline
151
#3
LEOnidUKG #:
Не хватает пояснительной записки.
Периодически сталкиваюсь с этой программой в инструментах Web-разработчика (или поддержки (локальных) Web-приложений) под Windows. Например, видел в Бауманке. Для чего обычно используют, написал в первом сообщении. Программка - noname-, поэтому попросил проверить. У нас разработка под Убунтой происходит, но дома каждый волен использовать, что хочет.
E
На сайте с 01.10.2017
Offline
151
#4
virusz #:
жертва гуглит названия файла и попадает сюда,успокаивается)
Поэтому и указал, что именно проверялось. За безопасность выложенного мной варианта отвечаю. 😊
E
На сайте с 01.10.2017
Offline
151
#5

Пересобрал исполняемый файл из выложенного исходника (можно повторить). Образ секции кода (это единственная секция в файле) и точка входа полностью совпадают за исключением отсутствующих (обнуленных) Hint-ов в Hint/Name-таблице и особенностей кодирования опкодов в FASM-е (различия перечислены ниже):

306: 31 ED / 33 ED - xor ebp, ebp
308: 31 F6 / 33 F6 - xor esi, esi
312: 89 C2 / 8B D0 - mov edx, eax
324: 38 D8 / 3A C3 - cmp al, bl
392: 31 C0 / 33 C0 - xor eax, eax
3D2: 39 EE / 3B F5 - cmp esi, ebp
3FF: 89 C5 / 8B E8 - mov ebp, eax

* смещение указано относительно начала файла (не образа секции кода).

V
На сайте с 17.11.2010
Offline
290
#6
virusz #:

Чел вирусы распространяет, жертва гуглит названия файла и попадает сюда,успокаивается)

Кстати да, эта тема по запросу утилиты - первая в Яндексе. Но изначально, это утилита которая скрывает окно консоли при выполнении. Из названия понятно. Ну кто с консолью имел дело. А что там в сети, это ХЗ.
E
На сайте с 01.10.2017
Offline
151
#7
Vladimirus #:
Кстати да, эта тема по запросу утилиты - первая в Яндексе.

Распространением "вирусов" я занимаюсь в другом месте. А пятничная тема на SE - это для души. 😊

Кстати, вижу, эту утилиту значительно чаще ищут по другому ключу (три английских слова слитно).

Roman Zolotov
На сайте с 23.08.2025
Offline
12
#8

Добавьте SHA-256 проверенного файла и отдельно вашей пересборки

Ссылка и имя hidec.exe не позволяют понять, тот ли экземпляр скачал человек. В PowerShell: Get-FileHash .\hidec.exe -Algorithm SHA256

Совпадение хеша подтверждает совпадение с проверенным образцом; безопасность программы само по себе оно не доказывает

Хостинг провайдер HSTQ - https://hstq.net/ | Аренда VPS | Аренда серверов | Аренда IP | Услуги LIR
E
На сайте с 01.10.2017
Offline
151
#9
Roman Zolotov #:
Добавьте SHA-256 проверенного файла

22e7528e56dffaa26cfe722994655686c90824b13eb51184abfe44d4e95d473f *hidec.exe (размер файла - 1536 байтов)

"Свою сборку" сделал просто для дополнительной проверки выложенного исходника. Если когда-нибудь появится действительно своя сборка, выложу отдельно в этой или новой теме.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий