SA:MP Single RWGuard

iroxacu666

Участник
Автор темы
39
60
Версия SA-MP
  1. 0.3DL
RWGuard

RWGuard это утилита для проверки dff и txd файлов на наличие эксплойтов (НЕ RUNTIME). Обнаруживает вредоносные модели которые могут выполнить произвольный код при подключении к серверу с кастом моделями (SA-MP 0.3.DL) или при игре в сингле.

Последняя версия - v
1.1

  1. TXD: TexDictionary STRUCT overflow (single & 0.3DL)
  2. TXD: Mipmap heap overflow (single & 0.3DL)
  3. DFF: Atomic STRUCT overflow (single & 0.3DL)
  4. DFF: Light STRUCT overflow (single & 0.3DL)
  5. DFF: Camera STRUCT overflow (single & 0.3DL)


v1.0
  1. Добавлен основной функционал: смена языка, лечение файлов, сканирование папок и подпапок.
  2. Добавлены проверки на 4 уязвимости в TXD и DFF.
v1.1
  1. Добавлено: кнопка удалить все угрозы, также инфо о программе.
  2. Добавлена проверка на новую уязвимость переполнение кучи в TXD.
  3. Билд через github actions.


Не полагайтесь только на результат работы функции лечения файлов она может сработать некорректно в вашем случае или пропустить вирусы. Самым надежным способом остается самостоятельная проверка файла через HEX редактор.

Исходный код: click
Скачать последнюю версию: click
 

Вложения

  • 1783551764222.png
    1783551764222.png
    157.5 KB · Просмотры: 260
Последнее редактирование:

Орк

Известный
571
542
А раньше думали, что это шутка, что можно в txd/dff запихнуть вреднонос
 

вайега52

cache miss
Модератор
3,060
3,295
RWGuard
Сканер вредоносных dff/txd моделек для SA-MP и singleplayer


Что это?
Утилита для проверки dff и txd файлов на наличие эксплоитов. Обнаруживает вредоносные модели которые могут выполнить произвольный код при подключении к серверу с кастомными моделями (SA-MP 0.3.DL) или при игре в сингле.

Что проверяет?
  1. TXD: TexDictionary STRUCT overflow (размер STRUCT > 4)
  2. DFF: Atomic STRUCT overflow (размер STRUCT > 16)
  3. DFF: Light STRUCT overflow (размер STRUCT > 24)
  4. DFF: Camera STRUCT overflow (размер STRUCT > 32)

Возможности
  1. Сканирование папок с подпапками
  2. Лечение зараженных файлов (обрезает вредоносные данные)
  3. Поддержка русского и англиского в интерфейсе


было бы прикольно увидеть такое в рантайме, дабы не тестить заранее сборку
 
  • Нравится
Реакции: kyrtion

iroxacu666

Участник
Автор темы
39
60
было бы прикольно увидеть такое в рантайме, дабы не тестить заранее сборку
вообще на самом деле у меня щас в планах зафиксить все RCE в TXD/DFF. конкретно эта утилита проверяет только те переполнения которые можно вызвать удаленно через 0.3DL, есть ещё парочку но DL их либо валидирует либо вообще не пропускает хуком.

было бы прикольно увидеть такое в рантайме, дабы не тестить заранее сборку
ждем пока мой коммит в митурбофиксе одобрят. туда я уже залил
 
Последнее редактирование:
  • Нравится
Реакции: mgmoldova и вайега52

temb

Новичок
3
3
Раньше об этом не задумывался, а сейчас изучил формат файлов (оказался простой) и скрафтил свой PoC который инжектит шеллкод в MTA...
Думаю сам знаешь, но на всякий скажу что софт может не выявить эксплойт если пожонглировать структурами.
 

iroxacu666

Участник
Автор темы
39
60
Раньше об этом не задумывался, а сейчас изучил формат файлов (оказался простой) и скрафтил свой PoC который инжектит шеллкод в MTA...
Думаю сам знаешь, но на всякий скажу что софт может не выявить эксплойт если пожонглировать структурами.
если пожонглировать структурами в сампе, то его валидатор такое не одобрит наверное
 

Angel Shaw

Известный
181
44
Можно ли правильно подписать файл, чтобы антивирусные программы (в моем случае, Bitdefender) не удаляли исполняемый файл?

P.S.: Также было бы идеально, если бы файлы можно было перетаскивать непосредственно в программу, как это делает AVP.
 

Similar threads