elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
17 Mayo 2012, 07:27  


Tema destacado: Nueva página de elhacker.net en Google+ Google+

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Avira 1 - Yo 0
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: Avira 1 - Yo 0  (Leído 4,332 veces)
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #15 en: 16 Septiembre 2011, 12:52 »

Código:
http://cobein.com/wp/?p=567
Aquí tienes otro método para cargas las APIs dinámicamente y abajo del todo esta el TLB que necesitas :) Por cierto, no necesitas declarar dos veces RtlMoveMemory() aunque la utilices en distintos módulos... desde el TLB queda como función Public ;)
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #16 en: 17 Septiembre 2011, 04:39 »

Gracias Karcrack realmente viendo los codigos q creas me doy cuenta q me esta ayudando uno de los grandes en este tema en español aunque tmb vi tu nombre en varios foros en ingles ,pero buen el link del TLB esta caido  igual el codigo funciona sin el TLB ya q no sustituiste las apis ,,si me puedes pasar el .tlb se agradeceria !
« Última modificación: 17 Septiembre 2011, 04:46 por lucasluks1004 » En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #17 en: 18 Septiembre 2011, 16:38 »

Código:
http://www.cobein.com/wp/wp-content/2010/08/Zombie.zip

El dominio advancevb se cayó pero sigue estando toda la copia en el de Cobein :)
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #18 en: 18 Septiembre 2011, 20:59 »

Gracias Karcrack  ,estoy rehaciendo todo mi stub y cargando nuevas ideas q tenia desde antes como doble encryptacion , cargar los datos en una nueva sección y mezclar el archivo a encryptar con codigo limpio ,ahora quiero darle una alternativa a
Código:
Private Declare Sub CopyMemory Lib "kernel32" Alias "RtlMoveMemory" (pDst As Any, pSrc As Any, ByVal dlen As Long)

Con un .tlb no se puede cargar no?
La otra opcion es reemplzarla lei tu post (http://foro.elhacker.net/programacion_visual_basic/vb6asm_alternativa_copymemoryrtlmovememorycopybytes-t300862.0.html)

pero no me funciona ,o nose bien como llamarlo ,,si me podes dar una mano se agradece,,saludos
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #19 en: 19 Septiembre 2011, 00:20 »

No te recomiendo esa alternativa, ya que CallWindowProc() esta bastante taggeada. Te recomiendo usar __vbaCopyBytes() con TLB ya que es como si la importase el propio VB6 y no tú.
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #20 en: 19 Septiembre 2011, 05:20 »

Siento si te estoy volviendo loco con la preguntas pero no te comprendi bien q pongo
Código:
Private Declare Sub CopyBytes Lib "MSVBVM60" Alias "__vbaCopyBytes" (ByVal Sz As Long, Dest As Any, Source As Any)

en un .tlb hasta ahi no hay problema pero ahora q hago tengo por ejemplo esto :

Código:
 
Call CopyMemory(tIMAGE_DOS_HEADER, bvBuff(0), SIZE_DOS_HEADER)

Call CopyMemory(tIMAGE_NT_HEADERS, bvBuff(tIMAGE_DOS_HEADER.e_lfanew), SIZE_NT_HEADERS)

 CopyMemory tIMAGE_SECTION_HEADER, bvBuff(tIMAGE_DOS_HEADER.e_lfanew + SIZE_NT_HEADERS + SIZE_IMAGE_SECTION_HEADER * i), Len(tIMAGE_SECTION_HEADER)



Lo q hago es transformar esos codigos para usarlos con CopyBytes ,pero al ejecutarlo no hace nda pero tmp me tira ningun error

uso por ejemplo:

Código:
CopyBytes Len(tIMAGE_SECTION_HEADER), tIMAGE_SECTION_HEADER, bvBuff(tIMAGE_DOS_HEADER.e_lfanew + SIZE_NT_HEADERS + SIZE_IMAGE_SECTION_HEADER * i)


EDITO: si pongo como api en el source:
Código:
Private Declare Sub CopyBytes Lib "MSVBVM60.DLL" Alias "__vbaCopyBytes" (ByVal Size As Long, Dest As Any, Source As Any)
funciona perfecto,,pero si lo uso con .tlb hace q carga algo pero al final no hace nda ,,alguien sabe por q?
« Última modificación: 20 Septiembre 2011, 19:26 por lucasluks1004 » En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #21 en: 23 Septiembre 2011, 01:13 »

Revisa la declaración que tienes en el TLB... Es cosa de los punteros... ByRef/ByVal.. esas cosas... revisa el TLB
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #22 en: 23 Septiembre 2011, 03:29 »

Gracias Karcrack  ,,realmente no se en q me equivoco hice varios .tlb varie el orden en el copybytes y demas y nda siempre me carga pero no sale nda al final si puedes ver mi .tlb te lo agredecia mucho:

http://www.multiupload.com/UQ5IKACWP2

Desde ya gracias !!
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #23 en: 23 Septiembre 2011, 12:20 »

Con ese TLB debería irte perfectamente :-\
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #24 en: 24 Septiembre 2011, 02:55 »

Gracias Karcrack ,,seguire probando entonces me es raro ya q si la declaro en el codigo si anda cuando la borro y cargo el .tlb al ejecutarlo se queda como cargando pero al final no hace nda ,,pero buen seguire probando ..

Realemnte te estoy volviendo loco con preguntas pero tengo una mas jaja ,,al cargar tu modulo en mi stub me queda en el codigo final una importacion de la libreria MSVBVM60.DLL la cual es :"Zombie_AddRef" ,ahora mi pregunta es como puedo cambiar el nombre desde el codigo ya q no puedo sacar esa firma con ningun metodo probe moviendo de lugar la importacion y nda me sigue detectando el avast ahora el lugar nuevo en donde la movi ,,tmb probe hacer con el olly un mov byte ptr para limpiar lo cual me lo deja indetectado pero tmb no me lo deja funcional
En línea
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Avira AntiVir Personal 10.0.0.565: el antivirus gratuito Avira se renueva
Noticias
wolfbcn 0 538 Último mensaje 19 Abril 2010, 22:15
por wolfbcn
RX Crypter y Avira
Análisis y Diseño de Malware
duna50 5 2,584 Último mensaje 1 Septiembre 2010, 22:43
por bizco
Avira AntiVir Personal 10.0.0.592: el antivirus gratuito Avira se renueva
Seguridad
wolfbcn 0 1,376 Último mensaje 4 Noviembre 2010, 15:46
por wolfbcn
avast vs avira??
Seguridad
Haker304 1 2,508 Último mensaje 21 Junio 2011, 08:49
por .:UND3R:.
Indetectando AVIRA
Análisis y Diseño de Malware
|Apeiron| 9 2,411 Último mensaje 18 Julio 2011, 15:46
por |Apeiron|
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines