elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 11:25  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)  (Leído 8,598 veces)
||MadAntrax||
Lab Member
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.525


Mala hierba nunca muere!


Ver Perfil WWW
[!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« en: 24 Abril 2009, 16:56 »

Cactus Ofuscator 1.0
Diseño: MadAntrax
Coders: MadAntrax & KarcraK

Hola a todos, aquí presento mi última herramienta: Cactus Ofuscator 1.0 que permite modificar los ejecutables para evadir firmas de antivirus y heurística.



1) Que es esta herramienta?

Cactus Ofuscator es una herramienta de la familia Cactus, muy parecida al Cactus Metamorph, lo podemos resumir en esta frase: Modifica un fichero ejecutable, modifica su estructura para evadir las firmas de los antivirus. NO es un crypter, NO es un Joiner, Esta herramienta no añade ningún STUB, ni ningún código estático al ejecutable. Por eso cada modificación hecha con Cactus Ofuscator es única al resto.

2) Que funciones tiene?

Aquí el listado y explicación de cada una de las funciones:

  • Detecta el tipo de ejecutable entre las siguientes familias: Genérico, VB6 o UPX
  • Enumera las secciones del ejecutable (by Karcrak)
  • Enumera los IAT Imports del ejecutable (by Karcrak)
  • Ofusca con 3 métodos disponibles los imports
  • Ofusca con 4 métodos disponibles las secciones
  • Modifica el offset del TimeDateStamp (como el Cactus Metamorph)
  • Redirect OEP by Cobein: Modifica el EntryPoint
  • Realign PE Headers by Cobein. Re-alinea las cabeceras PE
  • EXE Pump: Añade bytes al final del fichero
  • Preserva la información EOF de troyanos como Bifrost, PoisonIvy, etc...
  • Ofusca un listado muy completo de String's dentro del ejecutable
  • Modifica el recurso del Icono por uno 'invisible'

3) Que diferencia hay entre Cactus Metamorph y Cactus Ofuscator?

Cactus Metamorph: Analiza todos los offsets y modifica aquellos que POSIBLEMENTE no sean partes vitales del ejecutable
Cactus Ofuscator: No analiza todos los offsets, en su lugar modifica las secciones, imports, timedatestamp, OEP, PE Headers, String's, Icono y añade EXE Pump.

4) Significa que Ofuscator es mejor que Metamorph?

No, son 2 herramientas distintas. Lo más recomendable es modificar el mismo ejecutable usando las 2 herramientas por separado. He programado los 2 métodos por separado (Metamorph & Ofuscator) ya que si no, no podría poner todas las funciones en una misma ventana xD

5) Entonces... esto es como un crypter o similar?

No, no, no! Un crypter utiliza un STUB (pequeño programa estático que se añade al ejecutable), los antivirus terminan por detectar el STUB convirtiendo el crypter en inútil. Cactus Ofuscator no añade ni código ni STUB, por lo que las muestras modificadas con Ofuscator son únicas.

6) Guau! Entonces esto deja 100% indetectable mi 'malware'?

No, no, no! Este programa modifica directamente zonas de código de tu 'malware', esto no significa que vaya a quedar 100% FUD, pero te asegura que muchas de las firmas de los AntiVirus serán eliminadas, haz la prueba: Analiza un fichero antes y después de usar esta herramienta y compara cuantas firmas as eliminado



Descarga del programa: No Disponible. Programa en desarrollo. Se terminará en 10 días

Por si alguien pregunta. La herramienta será 100% Open Source, cuando la termine publicaré en este hilo el ejecutable y el source. Está programado en VB6, como todas mis creaciones.

Saludos: MadAntrax
« Última modificación: 24 Abril 2009, 17:02 por ||MadAntrax|| » En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.132


Se siente observado ¬¬'


Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #1 en: 24 Abril 2009, 17:37 »

 ;-)

Al final pusiste mas funciones de las que estuvimos hablando :o

Ale, a esperar 10 dias todos :xD

PD: De aqui diez dias no podras presentarlo para el Black April :-\
PD2: A ver entonces que metes en el B.A... Esperemos que no sea lo del DoS :xD :xD

Saludos ;)
En línea

YST


Desconectado Desconectado

Mensajes: 963


I'm you


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #2 en: 24 Abril 2009, 22:59 »

Como te comentaba por MSN , me interesa mucho ver el source .

Una critica sobre la interfas es que la parte analizar el ejecutable , lo pongas en una ventana pequeña aparte ya que si fueran mas secciones o muchos import's no se veran todos.

Saludos, estare esperando la herramienta :D .
En línea



Yo le enseñe a Kayser a usar objetos en ASM
bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #3 en: 24 Abril 2009, 23:32 »

yo usaria un combo para las imports.
En línea
Nakp
casi es
Ex-Staff
*
Desconectado Desconectado

Mensajes: 6.335

he vuelto :)


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #4 en: 15 Mayo 2009, 08:09 »

ya pasaron mas de 10 dias xD

esto viene a ser una actualización del metamorph?
En línea

Ojo por ojo, y el mundo acabará ciego.
||MadAntrax||
Lab Member
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.525


Mala hierba nunca muere!


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #5 en: 15 Mayo 2009, 09:26 »

ya pasaron mas de 10 dias xD

esto viene a ser una actualización del metamorph?

Tengo problemas para terminar la función de "Preservar EOF" :( Alguien me ayuda? :silbar:
En línea

~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #6 en: 15 Mayo 2009, 15:03 »

Pues preservarlo así en modo fácil es tan sencillo como leerlo del archivo original, borrarlo, tratar el archivo y volver a colocárselo :P
Es una cutrez, pero bueno, así seguro que te funciona.

No se exactamente lo que hará tu programa, pero si lo quieres hacer en "modo elegante" es tan fácil como por ejemplos, si vas a cifrar un string mirar si pertenece al EOF y no encriptarla y supongo que sabrás hallar a partir del PE el inicio del EOF....
http://e0n-productions.blogspot.com/2008/11/obtener-el-inicio-del-eof.html

Salu2
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.132


Se siente observado ¬¬'


Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #7 en: 15 Mayo 2009, 16:12 »

ya pasaron mas de 10 dias xD

esto viene a ser una actualización del metamorph?

Tengo problemas para terminar la función de "Preservar EOF" :( Alguien me ayuda? :silbar:
Si me planteas la duda por PM te intento ayudar ;D :silbar:

Saludos ;)
En línea

YST


Desconectado Desconectado

Mensajes: 963


I'm you


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #8 en: 16 Mayo 2009, 23:03 »

Ya te envie la función por MP :P
En línea



Yo le enseñe a Kayser a usar objetos en ASM
Murd3r3r 0f daT4

Desconectado Desconectado

Mensajes: 31


...


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #9 en: 1 Junio 2009, 17:26 »

Se ve bastante bien tu software, la verdad no he probado ninguno de los software cactus, algun dia espero programar igual como tu... Sigue así! :D
En línea

"Nothing last forever...."
Carolinda87

Desconectado Desconectado

Mensajes: 2



Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #10 en: 8 Junio 2009, 00:00 »

Qué bien explicadito está todo
En línea
<sylar>

Desconectado Desconectado

Mensajes: 61



Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #11 en: 17 Junio 2009, 08:05 »

genial excelente herramienta felicidades ;-)
En línea
Juanse 254

Desconectado Desconectado

Mensajes: 19


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #12 en: 1 Julio 2009, 03:01 »

Ya vamos a entrar a Julio y naaa... ya creo que pasaron los diez dias  :xD :xD :xD :xD
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.132


Se siente observado ¬¬'


Ver Perfil
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #13 en: 1 Julio 2009, 11:23 »

Y tanto que ha pasado mas :laugh:

Por lo visto MadAntrax esta ocupado con el trabajo, pero estoy seguro que cuando tenga un respiro lo postea...
En línea

‭‭‭‭jackl007


Desconectado Desconectado

Mensajes: 1.380


[UserRPL]


Ver Perfil WWW
Re: [!] - Cactus Ofuscator 1.0 (by MadAntrax & KarcraK)
« Respuesta #14 en: 2 Julio 2009, 14:24 »

donde aprendiste toda la estructura del ejecutable? dejate un hilo para darle un vistaso, es muy importante cononcer como es un exe por dentro...

En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines