elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 11:24  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 2 3 4 5 6 [7] Ir Abajo Respuesta Imprimir
Autor Tema: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)  (Leído 50,361 veces)
pepeluxx


Desconectado Desconectado

Mensajes: 340


Todos los días se aprende algo nuevo


Ver Perfil WWW
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #90 en: 2 Septiembre 2008, 12:59 »

muy bueno. gracias
En línea

e500

Desconectado Desconectado

Mensajes: 71


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #91 en: 13 Septiembre 2008, 08:32 »

* Exelente, sinceramente muy bueno...   ;)

[MSN Kick]

En el caso de NOD32, estaba siendo detectado, utilisé el "Cactus Metamorph 0.2.1" con frame "Complejidad de Diccionario" tildando el Optionbutton "Grande" y no lo detectó más. De todas formas si el optionbutto estaba en "Mediano" sí lo detectaba...

Algunos ejecutables con peso menor a 350 kb me los seguia detectando, Ejemplo bien Lammer el ICE Cold, que es un programa totalmente detectado, pero la curiosidad de hacerlo indetectable la tengo todavía...

En fin exelente aplicación, [MadAntrax!].

PD: Disculpen que reviva el Post, pero es lo mínimo que se merece Mad, Gracias =)
----
En línea
HiperDiabolico

Desconectado Desconectado

Mensajes: 120


MADE IN VZLA


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #92 en: 19 Septiembre 2008, 02:04 »

Felicitaciones x tu aplicacion la verdad a mi personalmente me parece una exelente aplicacion, ya luego se ira mejorando.

Y bueno la he probado principalmente con troyanos como Poison, Bifrost, Flux y Shark... la verdad ninguno he podido hacer idetectable el bendito nod siempre los pilla si alguien le ha funcionado xfavor postearlo a ver q tal.

esperando anciosamente una nueva version.

Exito y Salu2
En línea

----->MY BABY<-----
AMD PhenomII x3 720BE @X4 20 3.2Ghz + THERMALTAKE SpinQ
ASUS M4A785TD-V EVO
OCZ 2X2Gb DDR3 10666Mhz Platinum AMD Edition
ASUS Ati Radeon HD4670 DDR3 1Gb
WESTERN DIGITAL Sata3 1Tb 64Mb 7200RPM
THERMALTAKE 600W
THERMALTAKE V9 BlacX Edition
skyller4ever

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #93 en: 17 Noviembre 2008, 03:59 »

se ve muy interesante soy nuevo en esto xD
En línea
almoomia

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #94 en: 14 Diciembre 2008, 00:00 »

thank yuo
En línea
almoomia

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #95 en: 14 Diciembre 2008, 00:02 »

Bueno, ya terminé la nueva versión 0.2.1...

Aquí vuelve ||MadAntrax|| con otra de sus aplicaciones...

Cactus Metamorph 0.2.1

Foto Ventana Principal



Foto vMap: Offset Pointer



Foto Ventana de .log's



Listado de funcionalidades 0.2.1

[ + ] Función añadida
[ X ] Modificación / Mejora

[ + ] vMap: Offset Pointer (Muestra de forma gráfica que zonas del código se han modificado)
[ + ] Sistema de Log's (Genera y guarda un log con los cambios realizados al fichero, junto con TODOS sus offset's modificados)
[ + ] Virtual EOF (añade hasta 25 Kbytes de código adicional, altera el tamaño)
[ + ] Clonación de Código: Permite modificar el ejecutable con partes del código de otro ejecutable inofensivo
[ + ] Diccionario Estático: Selecciona de forma aleatoria un carácter hexadecimal para modificar el fichero
[ + ] Fecha y Hora del sistema (se usará en futura versión 0.3)
[ + ] Botón 'Detener': para finalizar el proceso de Metamorph en cualquier momento
[ + ] Ayuda Dinámica: Pulsar los botones '?' para ver la ayuda
[ + ] Mejoras en la GUI: Barra de título animada.
[ X ] Mejoradas las estadísticas, ahora son más eficientes
[ X ] Mejoras en el código interno, los bucles y condiciones son ahora más estables y rápidos
[ X ] Se han cambiado los valores hexadecimales de los diccionarios
[ X ] Aumentados y mejorados los niveles de Ofuscación


Descripción

Este sencillo programa permite modificar un archivo ejecutable compilado (binario) para alterar su estructura interna sin modificar el tamaño original (ni aumentan ni disminuyen los bytes finales). No añade ningún Stub ni descomprime código en tiempo de ejecución. Si modificas 2 veces un mismo archivo obtendrás 2 ficheros distintos, nunca obtendrás 2 copias idénticas de un mismo fichero. Ahora como novedad podrás aumentar el tamaño del fichero modificado, añadiendo hasta 25 Kbytes de datos adicionales. También podrás usar partes del código de otra aplicación inofensiva para modificar tu ejecutable, de esta forma tu 'malware' tendrá partes de código de otra aplicación 'normal' y podrás despistar algo mejor a los Antivirus. Se ha añadido el módulo vMap que muestra en pequeñas celdas las zonas de código que se han modificado, permite también generar y guardar un archivo .log con todos los datos y modificaciones hechas al ejecutable, junto con el listado COMPLETO de los offset's modificados. De esta forma podrás utilizar el listado de offset's para modificar manualmente el mismo ejecutable sin necesidad de lanzar el proceso de nuevo o para integrarlo con otras tools.

Para que sirve?

Los AntiVirus detectan un archivo malicioso si encuentran en su interior un patrón de datos que los identifican como tal. Un simple ejemplo:

fichero1
Citar
01010101011101010101

Los AntiVirus almacenan en su fichero de firmas un patrón que les ayuda ha identificar un archivo malicioso (firma), en este ejemplo diremos que es 01110. Bien, si yo consigo detectar cual es el patrón que delata a mi fichero malicioso y consigo cambiarlo un poco obtendré un fichero inocuo al AntiVirus, por ejemplo:

fichero2
Citar
01010101011111010101

Al realizar está técnica pueden ocurrir 3 cosas:

  • El fichero final se ha modificado perdiendo su funcionalidad
  • El fichero final se ha modificado manteniendo su funcionalidad, pero los AV lo siguen detectando
  • El fichero final se ha modificado manteniendo su funcionalidad, y los AV NO lo siguen detectando

Está claro que nosotros queremos llegar al 3º punto, pero no es una tarea sencilla: Hay que ir modificando los Offset's del fichero hasta dejarlo ligeramente modificado, sin "romper" el ejecutable y que el AV no lo detecte. Bien, pues Cactus Metamorph realiza esta tarea de forma automatizada y en pocos segundos.

Como funciona realmente?

Cactus Metamorph coge un fichero compilado (*.exe) y examina TODOS Y CADA UNO de los Offset's del fichero, intentando modificar aquellos que no comprometen la estabilidad ni el funcionamiento del fichero, dejándolo intacto en cuanto a funcionalidad, pero modificado en cuanto a su estructura.

Cabe destacar que Cactus Metamorph no utiliza Stub's, no añade código adicional al ejecutable final, no comprime su estructura ni la expande. No altera su tamaño, deja y respeta hasta el último byte del fichero original (en la versión 0.2 puedes añadir código, modificando los últimos bytes). Después de la metamorfosis, el fichero final cambia por completo, modificando su MD5, CRC32, etc...

Entonces... ¿este programa deja indetectable cualquier fichero o troyano?

No, y lo repito 100 veces más: NO. Cactus Metamorph no asegura que el fichero final vaya a quedar indetectable, es más, si intentas usar este programa con ficheros famosos (Poison Ivy, Bifrost, etc...) no conseguirás nada, pues estos ficheros tienen las firmas en los Offset's vitales del fichero, si se intentan modificar se vuelven inestables y no funcionan.

Este programa te permitirá modificar de forma masiva aquellos Offset's que no son vitales de un ejecutable y dependiendo de cada caso obtendrás:

  • Un fichero funciona indetectable
  • Un fichero funcional detectado
  • Un fichero no funcional (roto)

Dependiendo del nivel de Ofuscación y del Tamaño del Diccionario obtendrás un fichero más o menos modificado. En el cuadro de estadísticas obtendrás un valor llamado Total Offsets que indica cuantos Offset's se han modificado. Cuanto mayor es ese número mejor. Cada vez que uses este programa generará un fichero completamente distinto al anterior con un MD5 distinto. Disfrútalo

;)

Bueno, dejo ya de escribir, espero que haya quedado claro más o menos cómo funciona el programa. Os recomiendo que lo probéis, modifica un fichero y lo subes a virustotal.com para ver si has conseguido "burlar" algún Antivirus.

LINK DE DESCARGA AQUÍ ABAJO, SOLO USUARIOS REGISTRADOS
[/quo



thank yuo
En línea
devotional

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #96 en: 12 Mayo 2009, 06:39 »

Excelente aporte!

Gracias
En línea
||MadAntrax||
Lab Member
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.525


Mala hierba nunca muere!


Ver Perfil WWW
Re: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« Respuesta #97 en: 12 Mayo 2009, 09:20 »

Excelente aporte!

Gracias

Éste proyecto ya se ha actualizado, cierro este hilo antiguo para evitar dudas, y dejo el nuevo programa:

Cactus Metamorph 0.3 (versión actual)

Saludos
En línea

Páginas: 1 2 3 4 5 6 [7] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Proyecto Metamorph « 1 2 ... 5 6 »
Análisis y Diseño de Malware
[Zero] 77 35,084 Último mensaje 3 Enero 2012, 02:35
por caramel0rar0
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines