Este es el tercer post de esta serie sobre 'crypters', y para que los que no han leído los dos post anteriores, sería conveniente que los leyesen: INTRODUCCIÓN A LOS 'CRYPTERS' y FUNCIONAMIENTO DE LOS 'CRYPTERS'.
Hasta ahora hemos visto que un 'crypter' es un conjunto compuesto por un elemento habitualmente denominado también 'crypter', pero que como ya se ha puntualizado en los comentarios de posts anteriores sería más correcto designar como 'builder' y otro elemento conocido como 'stub'. El 'builder' es una parte del código relativamente sencilla, pues se encarga de conformar un ejecutable compuesto por el 'stub' y el 'malware cifrado'. El 'stub' es algo más complejo, pues se encarga de descifrar el 'malware cifrado' y, sin tocar el disco, arrancar el 'malware descifrado' directamente en memoria.
¿Cómo consigue el 'stub' arrancar el 'malware cifrado' directamente en memoria sin que este toque el disco?. Para ello, el 'stub' utiliza una técnica o procedimiento llamada 'Dynamic Forking' o 'RunPE'. Está técnica es muy antigua, pero sigue siendo totalmente válida y funcional a día de hoy.



