elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
21 Mayo 2012, 13:54  


Tema destacado: Recuperar cuenta de Google, GMail, Youtube

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Cansado de intentar hacer indetectable el Poison Ivy
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Cansado de intentar hacer indetectable el Poison Ivy  (Leído 6,229 veces)
alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Cansado de intentar hacer indetectable el Poison Ivy
« en: 23 Diciembre 2007, 01:03 »

He hecho un monton de pruebas para intentar hacer indetectable el Poison Ivy y he llegado a la conclusion que la solucion debe ser programarme un Joiner o un encriptador e incluso el propio troyano.

Tengo conocimientos en C y Java, ¿que me aconsejais? ¿Con un Joiner propio sera suficiente?

Aconsejarme ya que ando un poco desesperado.
Gracias.

Alzehimer_cerebral  :P
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
BenRu
The Prodigy


Desconectado Desconectado

Mensajes: 4.004


Ver Perfil
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #1 en: 23 Diciembre 2007, 01:10 »

Tengo conocimientos en C y Java, ¿que me aconsejais? ¿Con un Joiner propio sera suficiente?

Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java.

Si quieres, ya que sabes Java, podrías hacer un cliente a modo "applet" para que se pudiera controlar desde una página web, o en j2me para los teléfonos móviles.


Y no, con un joiner no te valdrá, a no ser que tenga cifrado, av-fuck,etc.

Un saludo
En línea
alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #2 en: 23 Diciembre 2007, 01:13 »

Esque el problema supongo que al intentar hacer indetectable cualquier server no debemos usar Joiner ya que estos son detectados por los AV, si este es el caso pasara lo mismo con los encriptadores.

Es asi??

Gracias
alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
el-viejo


Desconectado Desconectado

Mensajes: 1.255



Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #3 en: 23 Diciembre 2007, 01:47 »

no entiendo porque ya muchos entienden de que el joiner es para hacer un server indetectable, pues yo no lo veo asi, todos sabemos que es un joiner y lo hace un joiner es que que permie meter un ejecutable dentro de otro, y a su vez con la posibilidad de que este ejecutable de el joiner se haga pasar por un programa, pero que luego ocultamente se ejcuta otro ejecutable que ya hay dentro, por ejemplo, un server, un joiner no hace un server de troyano indetectable, igualmente lo puede ser cuando este joineado, pero cuando se ejecuta el joiner, el server cuando se ejecute saldra por su cuenta y estara rulando por hay, y aunque el joiner se sierre el server seguira rulando, de modo que mientras rula ya este no esta joineado, esta fuera ejecutado, y el joineo no sirvio de nada, y asi lo que pasara es que el server se detectara en ejecucion o ya cuando este entente ejecutarse, muchos se creen de que el server ejecutado esta operando dentro del exe del joiner y eso no es asi.

lo bueno de un joiner es eso, que te permite meter varios archivos o ejecutables dentro de un exe, pero tambien los joiner vienen con funciones interesantes, con opciones de hacer o deshabilitar algunas opciones del sistema operativo, o firewall y antivirus, con el fin de que el joiner se ejecute sin problemas y que nada los interrumpas (eso no quiere decir de que los areis indetectable, el server)

lo mejor que se puede hacer para poder hacer un server indetectables, pues como tu dices, programandoce uno mismo dicha aplicacion, lo mejor es un Cripters, ellos hay que solo hacen una misma encriptacion, y otros que hacen en la misma accion varios tipo de encriptacion (pues una aplicacion con muchas funciones de diferente tipos es lo mejor) entre compresion tambien, etc..

lo unico que hace un server indetectable es la encriptacion, no el joineo, tambien se puede emplear un poco la ingenieria inversa con el server, pero ya esto es muy complicado.

saludos...
« Última modificación: 23 Diciembre 2007, 01:57 por Dominicano » En línea

alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #4 en: 23 Diciembre 2007, 02:13 »

Eso ya lo sabia... Pero cuando 2 .exe se juntan mediante un Joiner porque el AV lo sigue detectando??  Sera porque el AV detecta que se ha usado un Joiner, es dcir que el Joiner es clasificado como un virus.  Por eso decia que si me programase un Joiner ya tendria el problema solucionado...

Me entendeis lo que digo??

Salu2

alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
el-viejo


Desconectado Desconectado

Mensajes: 1.255



Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #5 en: 23 Diciembre 2007, 03:23 »

Eso ya lo sabia... Pero cuando 2 .exe se juntan mediante un Joiner porque el AV lo sigue detectando??  Sera porque el AV detecta que se ha usado un Joiner, es dcir que el Joiner es clasificado como un virus.  Por eso decia que si me programase un Joiner ya tendria el problema solucionado...

Me entendeis lo que digo??

Salu2

alzehimer_cerebral

eso pasa porque el joiner utilizado ya es detectado, y de igual menera detactara el exe que se alla generado con el dicho joiner

saludos...
En línea

mauro89


Desconectado Desconectado

Mensajes: 301

Sin TexTo PerSoNaL


Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #6 en: 23 Diciembre 2007, 05:01 »

la mayoria de los joiner son detectados como "joiners" por los AV, pero tambien te pueden detectar el troyano aunque este unido a otro archivo.

si tenes problemas porque te detecta el joiner, usa el iexpress.
inicio>ejecutar>iexpress
totalmente indetectable

pero aunque el joiner sea indetectable, el server tambien tiene que ser indetectable porque lo mismo te lo van a detectar.

existe una version privada del poison ivy 2.1.4, es mas vieja pero es casi indetectable (5/32 AV).
si keres la podes buscar en mi web y probar, es casi indetectable.
pero se sabe que estos troyanos privados nunca nadie los regala asi porque si.
generalmente traen algun "regalito" :xD pero en realidad nose

saludos
En línea

Zion1024
TROLL

Desconectado Desconectado

Mensajes: 27



Ver Perfil
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #7 en: 23 Diciembre 2007, 12:16 »


Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java.

Señor alzehimer_cerebral, haz asimismo como te lo dijo el señor BenRu. ;)


Pero despues... lo que puedes hacer es cifrar el codigo binario del ejecutable empaquetandolo o modificandolo directamente el codigo binario.

1- Empaquetando no creo que funcione, aunque despues de ejecutarlo tendrá un aspecto
“exterior” diferente al original.

2-Modificando directamente el codigo binario es casi infalible. Primero debes detectar qué porcion de bytes es reconocida por el motor de antivirus para poder modificarlo. Asimismo, existen herramientas que automatizan y comprueban por "ensayo-error" hasta devolver las posiciones exactas que se deben modificar. De ahi dependera de usted concatenar C y Assembler para poder depurarlo.

Nose si existe otros metodos pero espero que te sirva este aporte.

Gracias. ;)
« Última modificación: 23 Diciembre 2007, 18:34 por Zion1024 » En línea
Gabrunix

Desconectado Desconectado

Mensajes: 177


Gabrunix web http://www.gabrunix.cl.kz


Ver Perfil WWW
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #8 en: 24 Diciembre 2007, 06:33 »


Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java.

Señor alzehimer_cerebral, haz asimismo como te lo dijo el señor BenRu. ;)


Pero despues... lo que puedes hacer es cifrar el codigo binario del ejecutable empaquetandolo o modificandolo directamente el codigo binario.

1- Empaquetando no creo que funcione, aunque despues de ejecutarlo tendrá un aspecto
“exterior” diferente al original.

2-Modificando directamente el codigo binario es casi infalible. Primero debes detectar qué porcion de bytes es reconocida por el motor de antivirus para poder modificarlo. Asimismo, existen herramientas que automatizan y comprueban por "ensayo-error" hasta devolver las posiciones exactas que se deben modificar. De ahi dependera de usted concatenar C y Assembler para poder depurarlo.

Nose si existe otros metodos pero espero que te sirva este aporte.

Gracias. ;)

Yo probé el método de modificar el código binario en bifrost, primero identifique los offsets precisos y les agregue 1, lo guarde y el único proceso que se infiltraba era uno llamado drwtsn o algo así intente varias veces y nada no me servia el servidor, esto en una maquina virtual, sludos
En línea

torkan

Desconectado Desconectado

Mensajes: 87


Ver Perfil
Re: Cansado de intentar hacer indetectable el Poison Ivy
« Respuesta #9 en: 2 Enero 2008, 16:55 »

la mayoria de los joiner son detectados como "joiners" por los AV, pero tambien te pueden detectar el troyano aunque este unido a otro archivo.

si tenes problemas porque te detecta el joiner, usa el iexpress.
inicio>ejecutar>iexpress
totalmente indetectable

pero aunque el joiner sea indetectable, el server tambien tiene que ser indetectable porque lo mismo te lo van a detectar.

existe una version privada del poison ivy 2.1.4, es mas vieja pero es casi indetectable (5/32 AV).
si keres la podes buscar en mi web y probar, es casi indetectable.
pero se sabe que estos troyanos privados nunca nadie los regala asi porque si.
generalmente traen algun "regalito" :xD pero en realidad nose

saludos


weno yo he estado probando ese en algun ekipo y la verdad es k con el noip no he ocnseguido que funcione... la verdad es k no va muy bien k digamos, no se detecta pero funciona MUY mal, o almenos en las pruebas que he hecho yo :P
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Problema del kernel al intentar hacer portable el VirtualBox
Windows
pitoloko 6 1,837 Último mensaje 2 Mayo 2011, 14:19
por pitoloko
Se desconecta de la página al intentar hacer un XSS
Nivel Web
‭lipman 2 1,106 Último mensaje 9 Mayo 2011, 16:01
por ‭lipman
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines