Tema destacado: Recuperar cuenta de Google, GMail, Youtube
Autor
|
Tema: Cansado de intentar hacer indetectable el Poison Ivy (Leído 6,229 veces)
|
|
alzehimer_cerebral
|
He hecho un monton de pruebas para intentar hacer indetectable el Poison Ivy y he llegado a la conclusion que la solucion debe ser programarme un Joiner o un encriptador e incluso el propio troyano. Tengo conocimientos en C y Java, ¿que me aconsejais? ¿Con un Joiner propio sera suficiente? Aconsejarme ya que ando un poco desesperado. Gracias. Alzehimer_cerebral 
|
|
|
|
|
En línea
|
|
|
|
BenRu
The Prodigy
Desconectado
Mensajes: 4.004
|
Tengo conocimientos en C y Java, ¿que me aconsejais? ¿Con un Joiner propio sera suficiente?
Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java. Si quieres, ya que sabes Java, podrías hacer un cliente a modo "applet" para que se pudiera controlar desde una página web, o en j2me para los teléfonos móviles. Y no, con un joiner no te valdrá, a no ser que tenga cifrado, av-fuck,etc. Un saludo
|
|
|
|
|
En línea
|
|
|
|
|
alzehimer_cerebral
|
Esque el problema supongo que al intentar hacer indetectable cualquier server no debemos usar Joiner ya que estos son detectados por los AV, si este es el caso pasara lo mismo con los encriptadores.
Es asi??
Gracias alzehimer_cerebral
|
|
|
|
|
En línea
|
|
|
|
|
el-viejo
|
no entiendo porque ya muchos entienden de que el joiner es para hacer un server indetectable, pues yo no lo veo asi, todos sabemos que es un joiner y lo hace un joiner es que que permie meter un ejecutable dentro de otro, y a su vez con la posibilidad de que este ejecutable de el joiner se haga pasar por un programa, pero que luego ocultamente se ejcuta otro ejecutable que ya hay dentro, por ejemplo, un server, un joiner no hace un server de troyano indetectable, igualmente lo puede ser cuando este joineado, pero cuando se ejecuta el joiner, el server cuando se ejecute saldra por su cuenta y estara rulando por hay, y aunque el joiner se sierre el server seguira rulando, de modo que mientras rula ya este no esta joineado, esta fuera ejecutado, y el joineo no sirvio de nada, y asi lo que pasara es que el server se detectara en ejecucion o ya cuando este entente ejecutarse, muchos se creen de que el server ejecutado esta operando dentro del exe del joiner y eso no es asi.
lo bueno de un joiner es eso, que te permite meter varios archivos o ejecutables dentro de un exe, pero tambien los joiner vienen con funciones interesantes, con opciones de hacer o deshabilitar algunas opciones del sistema operativo, o firewall y antivirus, con el fin de que el joiner se ejecute sin problemas y que nada los interrumpas (eso no quiere decir de que los areis indetectable, el server)
lo mejor que se puede hacer para poder hacer un server indetectables, pues como tu dices, programandoce uno mismo dicha aplicacion, lo mejor es un Cripters, ellos hay que solo hacen una misma encriptacion, y otros que hacen en la misma accion varios tipo de encriptacion (pues una aplicacion con muchas funciones de diferente tipos es lo mejor) entre compresion tambien, etc..
lo unico que hace un server indetectable es la encriptacion, no el joineo, tambien se puede emplear un poco la ingenieria inversa con el server, pero ya esto es muy complicado.
saludos...
|
|
|
|
« Última modificación: 23 Diciembre 2007, 01:57 por Dominicano »
|
En línea
|
|
|
|
|
alzehimer_cerebral
|
Eso ya lo sabia... Pero cuando 2 .exe se juntan mediante un Joiner porque el AV lo sigue detectando?? Sera porque el AV detecta que se ha usado un Joiner, es dcir que el Joiner es clasificado como un virus. Por eso decia que si me programase un Joiner ya tendria el problema solucionado...
Me entendeis lo que digo??
Salu2
alzehimer_cerebral
|
|
|
|
|
En línea
|
|
|
|
|
el-viejo
|
Eso ya lo sabia... Pero cuando 2 .exe se juntan mediante un Joiner porque el AV lo sigue detectando?? Sera porque el AV detecta que se ha usado un Joiner, es dcir que el Joiner es clasificado como un virus. Por eso decia que si me programase un Joiner ya tendria el problema solucionado...
Me entendeis lo que digo??
Salu2
alzehimer_cerebral
eso pasa porque el joiner utilizado ya es detectado, y de igual menera detactara el exe que se alla generado con el dicho joiner saludos...
|
|
|
|
|
En línea
|
|
|
|
mauro89
Desconectado
Mensajes: 301
Sin TexTo PerSoNaL
|
la mayoria de los joiner son detectados como "joiners" por los AV, pero tambien te pueden detectar el troyano aunque este unido a otro archivo. si tenes problemas porque te detecta el joiner, usa el iexpress. inicio>ejecutar>iexpress totalmente indetectable pero aunque el joiner sea indetectable, el server tambien tiene que ser indetectable porque lo mismo te lo van a detectar. existe una version privada del poison ivy 2.1.4, es mas vieja pero es casi indetectable (5/32 AV). si keres la podes buscar en mi web y probar, es casi indetectable. pero se sabe que estos troyanos privados nunca nadie los regala asi porque si. generalmente traen algun "regalito"  pero en realidad nose saludos
|
|
|
|
|
En línea
|
|
|
|
Zion1024
TROLL
Desconectado
Mensajes: 27
|
Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java.
Señor alzehimer_cerebral, haz asimismo como te lo dijo el señor BenRu.  Pero despues... lo que puedes hacer es cifrar el codigo binario del ejecutable empaquetandolo o modificandolo directamente el codigo binario. 1- Empaquetando no creo que funcione, aunque despues de ejecutarlo tendrá un aspecto “exterior” diferente al original. 2-Modificando directamente el codigo binario es casi infalible. Primero debes detectar qué porcion de bytes es reconocida por el motor de antivirus para poder modificarlo. Asimismo, existen herramientas que automatizan y comprueban por "ensayo-error" hasta devolver las posiciones exactas que se deben modificar. De ahi dependera de usted concatenar C y Assembler para poder depurarlo. Nose si existe otros metodos pero espero que te sirva este aporte. Gracias. 
|
|
|
|
« Última modificación: 23 Diciembre 2007, 18:34 por Zion1024 »
|
En línea
|
|
|
|
Gabrunix
Desconectado
Mensajes: 177
Gabrunix web http://www.gabrunix.cl.kz
|
Create uno en C, servidor y cliente. Pero no vallas a hacer el servidor en Java.
Señor alzehimer_cerebral, haz asimismo como te lo dijo el señor BenRu.  Pero despues... lo que puedes hacer es cifrar el codigo binario del ejecutable empaquetandolo o modificandolo directamente el codigo binario. 1- Empaquetando no creo que funcione, aunque despues de ejecutarlo tendrá un aspecto “exterior” diferente al original. 2-Modificando directamente el codigo binario es casi infalible. Primero debes detectar qué porcion de bytes es reconocida por el motor de antivirus para poder modificarlo. Asimismo, existen herramientas que automatizan y comprueban por "ensayo-error" hasta devolver las posiciones exactas que se deben modificar. De ahi dependera de usted concatenar C y Assembler para poder depurarlo. Nose si existe otros metodos pero espero que te sirva este aporte. Gracias.  Yo probé el método de modificar el código binario en bifrost, primero identifique los offsets precisos y les agregue 1, lo guarde y el único proceso que se infiltraba era uno llamado drwtsn o algo así intente varias veces y nada no me servia el servidor, esto en una maquina virtual, sludos
|
|
|
|
|
En línea
|
|
|
|
torkan
Desconectado
Mensajes: 87
|
la mayoria de los joiner son detectados como "joiners" por los AV, pero tambien te pueden detectar el troyano aunque este unido a otro archivo. si tenes problemas porque te detecta el joiner, usa el iexpress. inicio>ejecutar>iexpress totalmente indetectable pero aunque el joiner sea indetectable, el server tambien tiene que ser indetectable porque lo mismo te lo van a detectar. existe una version privada del poison ivy 2.1.4, es mas vieja pero es casi indetectable (5/32 AV). si keres la podes buscar en mi web y probar, es casi indetectable. pero se sabe que estos troyanos privados nunca nadie los regala asi porque si. generalmente traen algun "regalito"  pero en realidad nose saludos weno yo he estado probando ese en algun ekipo y la verdad es k con el noip no he ocnseguido que funcione... la verdad es k no va muy bien k digamos, no se detecta pero funciona MUY mal, o almenos en las pruebas que he hecho yo 
|
|
|
|
|
En línea
|
|
|
|
|
|