elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
17 Mayo 2012, 06:14  


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  A saco.
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: A saco.  (Leído 513 veces)
Varan

Desconectado Desconectado

Mensajes: 11



Ver Perfil
A saco.
« en: 23 Mayo 2005, 22:33 »

A ver yo el tema de los offsets, direis lo que querais pero no me ha sido util.

Para norton, resulta que si divido el paquete no lo detecta el norton ni en la 1º parte ni en la otra, pero entero si.....

Sin comentarios.

Bueno mi alternativa es más practica, tengo acceso ocasional al equipo que quiero infectar, pero tiene Norton 2005. Como me puedo cepillar el Norton sin que se note.

Osea puedo simular el icono de la barra de tareas aunque no corra? si es asi me resulta tan sencillo como cargarme el norton e instalarlo directamente el Prorat.

Sugerencias.
En línea
BenRu
The Prodigy


Desconectado Desconectado

Mensajes: 4.004


Ver Perfil
Re: A saco.
« Respuesta #1 en: 23 Mayo 2005, 22:42 »

Prueba a dejarlo inutilizable... borrando partes de la carpeta de norton
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: A saco.
« Respuesta #2 en: 24 Mayo 2005, 00:04 »

Varan leete el tutorial 4 o 5 veces mas please...

Por lo que dices llenas de ceros de la mitad hacia abajo y lo analizas. Despues un nuevo server lo llenas de ceros desde la mitad hacia arriba y lo analizas. Pues aqui esta tu fallo, no debes cerear desde el primer offset ya que te cargas automaticamente el server al modifcar los primeros offsets "MZ".

Ve cereando desde abajo hacia arriba y nunca al reves o si lo haces al reves deja un espacio arriba ya que si no te vas a cargar el server.
En línea

Varan

Desconectado Desconectado

Mensajes: 11



Ver Perfil
Re: A saco.
« Respuesta #3 en: 24 Mayo 2005, 16:58 »

Nonesssss.

1ºCreo el server. Lo paso por virustotal.com sin enviarlo y efectivamente lo detectan todos.

2ºPillo el server, como indica el manual de la mitad arriba lo lleno de ceros, lo guardo con otro nombre para no perder el server original. Y paso esta mitad igual que habia pasado el server. Esta vez no es detectado por ninguno, ok el offset chungo no esta aqui.

3ºPillo el server original y de la mitad hacia abajo lo lleno de ceros y repito y ohhhh solo es detectado por 2 antivirus.....

Entonces que? Sin modificar ningun offset se ha vuelto invisible a los otros 9? Si en la mitad de abajo no hay nada y en la de arriba solo 2 antivirus encuentran algo es que es un server indetectable.  Y te aseguro que no lo es.

Por eso busco alternativas a inutilizar el norton sin que el usuario a simple vista se de cuenta ya que no es muy experto.

Sugerencias sobre que me puedo cargar del norton para inutilizarlo?
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: A saco.
« Respuesta #4 en: 24 Mayo 2005, 18:26 »

Te repito:
Citar
...mitad hacia abajo y lo analizas. Despues un nuevo server lo llenas de ceros desde la mitad hacia arriba y lo analizas. Pues aqui esta tu fallo, no debes cerear desde el primer offset ya que te cargas automaticamente el server al modifcar los primeros offsets "MZ".

Esto siguiente lo dices tu:
Citar
Pillo el server, como indica el manual de la mitad arriba lo lleno de ceros, lo guardo con otro nombre para no perder el server original. Y paso esta mitad igual que habia pasado el server. Esta vez no es detectado por ninguno

Es logico que no te lo detecte ningun antivirus ya que te has cargado la cabecera del archivo y segun indica el manual has de llenar de ceros la mitad de abajo y no la de arriba :P

Te explico:

Suponiendo que lo que te voy a mostrar  es un server en hexadecimal siguue los pasos porque lo que cometes es un error tipico.

Abre el server con el editor hexadecimal y suponiendo que el server tiene 20 offsets y estan puestos como lo voy a poner a continuacion sigue los pasos:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20

Bien suponiendo que esta sea la estructura, llena de ceros desde el offset 11 hasta el 20 de manera que quede asi:

1
2
3
4
5
6
7
8
9
10
0
0
0
0
0
0
0
0
0
0

Una vez hecho esto analiza el server y si es detectado NO has de llenar de ceros desde el 1 hasta el 10 si no que has de ir mas despacio porque si modificas el offset numero 1 te cargas el server directamente. Ve cereando ahora de dos en dos osea desde el 10 hasta el 8:

1
2
3
4
5
6
7
8
0
0
...
...

Ahora esto lo vuelves a analizar y si sigue siendo detectado cerea desde el offset 8 al 6 y haz esto hasta que el server ya no sea detectado con lo que abras localizado el offset o los offsets detectados.

Una recomendacion es que si quieres hacer el server indetectable vayas de un antivirus en un antivirus ya que no todos los antivirus detectan los mismos offsets y si lo intntas hacer a la vez con todos te va a ser bastante complicado.
« Última modificación: 24 Mayo 2005, 18:34 por hIgO_cHuMbO » En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: A saco.
« Respuesta #5 en: 24 Mayo 2005, 20:47 »

Como regla general: Los primeros 1000 offsets NO los toques ya que en esta sección del archivo todos los ejecutables son practicamente iguales y tenes altas posibilidades de romperlo.
NO te recomiendo usar virustotal.
Saludos
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Fua Saco El Caracter
Foro Libre
mikeconay 0 230 Último mensaje 9 Octubre 2011, 22:28
por mikeconay
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines