elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
17 Mayo 2012, 07:42  


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Ayuda con Firma
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda con Firma  (Leído 1,692 veces)
mastercss

Desconectado Desconectado

Mensajes: 33


Ver Perfil
Ayuda con Firma
« en: 16 Enero 2010, 18:21 »

Resulta que tengo una firma que exactamente es:

MSVBVM60.DLL

en hex

4D 53 56 42 56 4D 36 30 2E 44.

El olly no me deja editar esta parte de la firma. Por lo poco que se de desensamblador es una parte sensible del programa y con hex aunque solo lo cambiara a minusculas lo dejaria seco.

Alguien me puede explicar por encima como podria desacerme de una firma tan molesta????


Salu2
En línea
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.057


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: Ayuda con Firma
« Respuesta #1 en: 16 Enero 2010, 18:41 »

Si lo cambias a minúsculas debería de funcionar, incluso si borras el .DLL puede que funcione, dependiendo de lo que sea. Tambien puedes moverla de sitio, pero para eso tienes que estudiarte las Import Tables.

Saludos  :P
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Ayuda con Firma
« Respuesta #2 en: 17 Enero 2010, 16:26 »

Deberias de hacerte una pregunta mas concreta... porque firma una DLL que tantos programas usan, para mi esa no es la firma. la firma esta dentro del programa y no la haz encontrado. Talvez diras que desde que quitaste esa parte dejo de detectarlo, es cierto, pero lo dejo de detectar porque la parte que detectaba dejo de tener funcionalidad al faltarle la DLL que tenia la instruccion de lo que debia hacer.
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Ayuda con Firma
« Respuesta #3 en: 17 Enero 2010, 18:24 »

Es simplemente un combinación de firmas...

Reemplaza 'MSVBVM60.DLL' por 'mSVBvm60' + 4 bytes nulos.... la firma desaparecerá o aparecerá en otro lugar ;D
En línea

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Ayuda con Firma
« Respuesta #4 en: 17 Enero 2010, 19:37 »

Es simplemente un combinación de firmas...

Reemplaza 'MSVBVM60.DLL' por 'mSVBvm60' + 4 bytes nulos.... la firma desaparecerá o aparecerá en otro lugar ;D

:xD claro que aparecera en otro lugar... es debido a que alguna instruccion ya es excesivamente utilizada en malware... estas utilizando objetos en VB para escribir en el registro?
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines