elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
17 Mayo 2012, 06:30  


Tema destacado: Personaliza-Escoge el diseño del foro que más te guste.

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Aclaraciones, newbie aprendiendo
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Aclaraciones, newbie aprendiendo  (Leído 981 veces)
TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Aclaraciones, newbie aprendiendo
« en: 27 Marzo 2005, 01:38 »

Buenas! bueno despues de un tiempo parado en esto d los troyanos  a causa d los estudios, m dispongo a llevarlo a cabo otra vez.
Pero antes d todo tngo unas dudas:
1- Si consigo la ip de una persona todo perfecto, pero si ésta tiene ip dinamica q hago?...cada vez q se conecta y su ip cambia, q desastre! la ip q tanto m habia costado ya no m sirve, q puedo hacer para saber su ip d cada día??? m entendeis???
2- Yo al tener dinamica m pasa lo mismo , esto afecta?
3- Como consigo la ip d la victima? No encuentro ningun post q lo explique claramente....
4- Q es eso d troyanos d conexion inversa y directa? en  q se diferencia? cual es mejor utilizar?
5- Despues d la intrusion en un ordenador, puedes dejar huellas? es decir se puede conseguir un anonimato perfecto?

Gracias por vuestra atención y os agradeceria q m ayudaseis.
1saludo ;)
En línea
Buf0n

Desconectado Desconectado

Mensajes: 116


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #1 en: 27 Marzo 2005, 05:06 »

solo tenias q darte una leida en el foro ;)...

creo q esto resuelve casi todos tus problemas..
q es conexion inversa:
http://foro.elhacker.net/index.php/topic,63249.0.html

ip fija:
http://foro.elhacker.net/index.php/topic,57735.0.html

En línea
Snoopyhack


Desconectado Desconectado

Mensajes: 788


dabale arroz a la zorra el abad


Ver Perfil WWW
Re: Aclaraciones, newbie aprendiendo
« Respuesta #2 en: 27 Marzo 2005, 05:15 »

Citar
anonimato perfecto
eso no existe, solo se puede disminuir la cantidad de huellas.
En línea

A mi no me nadie.
TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #3 en: 27 Marzo 2005, 22:24 »

Gracias por vuestras prontas respuestas  :D
-Aunque hagas el host d no-ip en realidad sigues teniendo una ip dinámica, no?

-
Citar
Escrito por HypNosS:para ello es indispensable conocer el IP de el ordenador infectado, para lo cual se utilizan las notificaciones, que no son mas que una ayuda que nos envia este servidor por algun protocolo (irc, smtp, ftp, etc...) indicandonos que esta en linea y como plus nos avisa de su IP actual...
En una conexión directa aunq hayas metido una ip antigua de una persona, las notificaciones t la va renovando?

-
Citar
Escrito por HypNosS:la conexion inversa te proporciona la posibilidad de establecer una conexion con un ordenador que este bajo LAN, VPN o router (Siempre y cuando no este tu ordenador dentro de alguna de alguna de estas estructuras), ya que quien buscara la conexion sera el ordenador infectado mientras tu cliente solamente se dedica a esperar en el puerto elegido...
Pues yo la única conexion de red q tngo es por LAN (como muestro en las imágenes),
-al conectarme por lan ya no puedo utilizar los troyanos de conexion inversa?
-q puedo hacer? es buena este tipo de conexión o tngo q trastear algo?



Gracias y saludos
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Aclaraciones, newbie aprendiendo
« Respuesta #4 en: 28 Marzo 2005, 04:48 »

En una conexión directa aunq hayas metido una ip antigua de una persona, las notificaciones t la va renovando?

Las notificaciones son precisamente para ello, para no perder de vista tu objetivo ante un eventual cambio de IP, ademas de avisarte cuando esta en linea el usuario...

Pues yo la única conexion de red q tngo es por LAN (como muestro en las imágenes),
-al conectarme por lan ya no puedo utilizar los troyanos de conexion inversa?
-q puedo hacer? es buena este tipo de conexión o tngo q trastear algo?

Depende si tenes acceso a la configuracion del router, si lo tenes podes habilitar el puerto que queres usar para que tu infextado pueda establecer la conexion con tu ordenador... De no tener acceso fisico ni remoto a la configuracion del router, entonces ya depende de tu azaar de que puertos tenga abiertos el mismo...
Podes usar conexion directa con notificaciones como te venia diciendo, y en el funesto caso que tu victima tb este dentro de una LAN entonces deberias recurrir a alguna herramienta de administracion remota que te permita hacer conexiones lan to lan... Darkmoon trojan es el uniko que lo tiene, o al menos el unico que conozco...
Un saludo
En línea

TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #5 en: 28 Marzo 2005, 06:40 »

Las notificaciones son precisamente para ello, para no perder de vista tu objetivo ante un eventual cambio de IP, ademas de avisarte cuando esta en linea el usuario...
Ok gracias,ésto aclarado.
Q procedimientos m recomendais para sacar la ip de una persona o d alguien?
Depende si tenes acceso a la configuracion del router, si lo tenes podes habilitar el puerto que queres usar para que tu infextado pueda establecer la conexion con tu ordenador... De no tener acceso fisico ni remoto a la configuracion del router, entonces ya depende de tu azaar de que puertos tenga abiertos el mismo...
Podes usar conexion directa con notificaciones como te venia diciendo, y en el funesto caso que tu victima tb este dentro de una LAN entonces deberias recurrir a alguna herramienta de administracion remota que te permita hacer conexiones lan to lan... Darkmoon trojan es el uniko que lo tiene, o al menos el unico que conozco...
Un saludo
La cuestión es que m conecto a través de cable-modem, no tengo ningun router  :-\ , o t refieres quizá a la empresa q m conecta a la red?
Gracias x tu contestacion, saludos ;)
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Aclaraciones, newbie aprendiendo
« Respuesta #6 en: 29 Marzo 2005, 03:09 »

Q procedimientos m recomendais para sacar la ip de una persona o d alguien?
Las notificaciones deberian devolverte en tiempo real el IP que esta usando el ordenador infewxtado en el momento...
Si te referis a conseguir un IP por conseguirlo solamente, hay miles de formas, la que pasa mas desapercibida ante cualkiera es iniciar una sesion de webcam por msn y luego netstat -na

La cuestión es que m conecto a través de cable-modem, no tengo ningun router :-\ , o t refieres quizá a la empresa q m conecta a la red?

Aja! el puto cablemodem... yo tb tengo esa conexion y me complica mucho a la hora de usar conexion inversa ya que no puedo dejar a la escucha ningun puerto... Y he tratado de convencer a mi ISP que necesitaba un puerto para un servidor ftp y no funciono :(
Te recomiendo la conexion directa, es la que estoy usando yo, hay buenos troyanos de conexion directa y nada que no pueda hacerse invisible a las bases antivirales xDD

Gracias x tu contestacion, saludos ;)

Por nada, espero haberte ayudado.
Otro saludo para vos.
En línea

TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #7 en: 29 Marzo 2005, 23:11 »

vamos q entre lan y cable-modem la conexion inversa na de na. :-\
Cuales m recomiendas tú para conexión directa?
Para hacerlos indetectables q utilizas esto: http://foro.elhacker.net/index.php/topic,38580.0.html , o tienes otra forma?

gracias x tu interés HypNosS , 1saludo  :D
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Aclaraciones, newbie aprendiendo
« Respuesta #8 en: 30 Marzo 2005, 06:01 »

Para la conexion directa creo yo que podrias usar prorat, neocontrolred, optix pro... solamente que deberas leeerte algo de tecnicas de ocultamiento... desde luego la mas efectiva a mi parecer es la que indicas en el post... es la que uso, solo que es la mas laboriosa...
Mucha suerte!
Otro saludo para vos
En línea

TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #9 en: 30 Marzo 2005, 09:48 »

Gracias x tu inmensa ayuda HypNosS!! m has aclarado muxo  ::)

-Bueno para no abrir otro tema aki os dejo mi último problema:
Bueno al final m decanté por el neocontrolred , hice lo de descubrir los offset(para hacerlo indetectable) pero he encontrado dos! :o
Es decir, el offset 00000000 y 00000060 al rellenarlos de ceros mi antivirus(NOD32) no m detecta el troyano.
cual elijo? y q números o letras tengo q modificar después?



salu2  ;)
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Aclaraciones, newbie aprendiendo
« Respuesta #10 en: 31 Marzo 2005, 04:03 »

El Nod32 (ni cualkier otro antivirus) te detectara esas modificaciones ya que ese server ya no funciona... unas de las pocas cosas que no explica este exelente manual de badcode es la sensibilidad que tienen los offsets que me estas mencionando, ya que son los que determinan la naturaleza de el archivo, es decir, indican si es un ejecutable, un block de notas, un mp3, etc...
Te recomendaria empezar a cerear desde los ultimos offsets, y no tocar el codigo de las primeras lineas... Si ves que se te pone dificil, intenta con optix pro que, al ser un "macroserver" tiene una mayor cantidad de posibilidades de modificacion... Al menos en mi caso me fue uno de los trabajos mas faciles...
Un saludo y buena suerte.
En línea

TheNewNazgul

Desconectado Desconectado

Mensajes: 161


/aprendiendo/


Ver Perfil
Re: Aclaraciones, newbie aprendiendo
« Respuesta #11 en: 10 Abril 2005, 14:40 »

nas hypnosS! gracias x tu inmensa ayuda.
tardo en responder xq he estado ocupaillo.
cuando dices esto?:
Citar
Te recomendaria empezar a cerear desde los ultimos offsets, y no tocar el codigo de las primeras lineas...
a q t refieres?

saludos y gracias ;)
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines