elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
21 Mayo 2012, 15:05  


Tema destacado: [AIO elhacker.NET] Compilación herramientas análisis y desinfección malware

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Como ofuscar un source en ASM ?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Como ofuscar un source en ASM ?  (Leído 3,473 veces)
wayzoken

Desconectado Desconectado

Mensajes: 55


wats sap men


Ver Perfil
Como ofuscar un source en ASM ?
« en: 25 Enero 2010, 00:07 »

Hola tengo un source que ya es detectado por vario antivirus y necesito de alguna forma hacerlo indetectable
por favor si alguen sabe como hacerlo le agradezco de antemano por su ayuda
 gracias
En línea

....
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #1 en: 25 Enero 2010, 04:11 »

bueno si sabes ASM debes de conocer al menos unas 100 instrucciones por lo tanto no te seria dificil obfuscar algo, sabes verdaderamente que significa la obfuscacion de codigo. Simplemente es hacer de una forma poco aparente lo mismo que harias con otro codigo, podrias ocultar saltos, pusheando la direccion de retorno y luego efectuar un ret, sumar incrementando datos, introducir codigo basura, etc... todo esta por parte de tu imaginacion.
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #2 en: 25 Enero 2010, 12:30 »

Si esta programado en C o ASM usa esta herramienta:
Código:
http://foro.elhacker.net/analisis_y_diseno_de_malware/virus_metamorph_v10_beta-t252898.0.html

Si conoces las instrucciones de ASM siempre puedes hacerlo manualmente detectando donde esta la firma y reemplazando las instrucciones detectadas por algunas equivalentes...
En línea

wayzoken

Desconectado Desconectado

Mensajes: 55


wats sap men


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #3 en: 29 Enero 2010, 19:39 »

section '.idata' import data readable writeable
library kernel32,'KERNEL32.DLL',\
        user32,'USER32.DLL',\
        ntdll,'NTDLL.DLL'

import kernel32,\
        GetTickCount,'GetTickCount',\
        Sleep,'Sleep',\
        CreateThread,'CreateThread',\
        GetCurrentThread,'GetCurrentThread',\
        ExitProcess,'ExitProcess',\
        VirtualAlloc, 'VirtualAlloc',\
        CopyMemory, 'RtlMoveMemory',\
        WaitForSingleObject, 'WaitForSingleObject'
import user32,\
        MessageBox,'MessageBoxA'
import ntdll,\
        NtSetInfThred,'NtSetInformationThread',\
        MemoryDecompress,'RtlDecompressBuffer'

Esto es lo que me detecta el antivirus (lo que esta en negrita )

existe alguna forma de hacer esto pero que el av no lo detecte ¿¿???
En línea

....
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #4 en: 29 Enero 2010, 20:11 »

section '.idata' import data readable writeable
library kernel32,'KERNEL32.DLL',\
        user32,'USER32.DLL',\
        ntdll,'NTDLL.DLL'

import kernel32,\
        GetTickCount,'GetTickCount',\
        Sleep,'Sleep',\
        CreateThread,'CreateThread',\
        GetCurrentThread,'GetCurrentThread',\
        ExitProcess,'ExitProcess',\
        VirtualAlloc, 'VirtualAlloc',\
        CopyMemory, 'RtlMoveMemory',\
        WaitForSingleObject, 'WaitForSingleObject'
import user32,\
        MessageBox,'MessageBoxA'
import ntdll,\
        NtSetInfThred,'NtSetInformationThread',\
        MemoryDecompress,'RtlDecompressBuffer'

Esto es lo que me detecta el antivirus (lo que esta en negrita )

existe alguna forma de hacer esto pero que el av no lo detecte ¿¿???

Le has pasado la herramienta que te recomende :¬¬ :¬¬ :¬¬ :¬¬ :¬¬ :¬¬ :¬¬
Supuestamente debe indetectarte esas declaraciones de API... revisate el enlace...

Si no simplemente cargalas dinamicamente ;)
En línea

☺BADMAN

Desconectado Desconectado

Mensajes: 51


Este es un Moderador de CPH


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #5 en: 29 Enero 2010, 20:26 »

Citar
Si no simplemente cargalas dinamicamente

  Jaja alli tienes tarea para unos dias y en ASM  :o
En línea

Experto en Biefrost.
Subseven User.
Especialista en crypters.
Tifa FAN
Batch Programer XD ;D
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #6 en: 29 Enero 2010, 21:04 »

Citar
Si no simplemente cargalas dinamicamente

  Jaja alli tienes tarea para unos dias y en ASM  :o

:xD no es tanto tiempo, eso solo es tarea para unas horas
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #7 en: 29 Enero 2010, 21:05 »

Citar
Si no simplemente cargalas dinamicamente

  Jaja alli tienes tarea para unos dias y en ASM  :o
Unos dias?
Si son un par de lineas coño:
Código
        invoke GetProcAddress, <invoke  LoadLibrary, sLib>, sFunc
       push   0
       push   sTitle
       push   sText
       push   0
       call   eax
       invoke ExitProcess, 0
En línea

☺BADMAN

Desconectado Desconectado

Mensajes: 51


Este es un Moderador de CPH


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #8 en: 29 Enero 2010, 21:51 »

  Copy &  Past unos  minuticos pero entender y cifrar apis desde cero por tu cuenta lleva mas trabajito jeje
En línea

Experto en Biefrost.
Subseven User.
Especialista en crypters.
Tifa FAN
Batch Programer XD ;D
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #9 en: 29 Enero 2010, 22:01 »

Citar
Si no simplemente cargalas dinamicamente

  Jaja alli tienes tarea para unos dias y en ASM  :o
Unos dias?
Si son un par de lineas coño
:xD hombre... no te alteres, pensaba en proponerle algo un poquito mas complejo para mantenerlo trabajando unas horas, pero eso es funcional :xD


  Copy &  Past unos  minuticos pero entender y cifrar apis desde cero por tu cuenta lleva mas trabajito jeje
:xD no Exageres, nadie tardara unos dias si sabe programar con Apis
En línea

YST


Desconectado Desconectado

Mensajes: 963


I'm you


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #10 en: 30 Enero 2010, 00:31 »

  Copy &  Past unos  minuticos pero entender y cifrar apis desde cero por tu cuenta lleva mas trabajito jeje

Ni 20 minutos :P
En línea



Yo le enseñe a Kayser a usar objetos en ASM
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #11 en: 30 Enero 2010, 01:20 »

  Copy &  Past unos  minuticos pero entender y cifrar apis desde cero por tu cuenta lleva mas trabajito jeje

Ni 20 minutos :P

:xD quien tardaria unos minutos en escribir la parte importante y necesaria

Código
invoke GetProcAddress, <invoke  LoadLibrary, sLib>, sFunc
En línea

wayzoken

Desconectado Desconectado

Mensajes: 55


wats sap men


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #12 en: 6 Febrero 2010, 19:15 »

Aun no logro entender lo que me postearon
porfa esque soy un poco ignorante alguna ayudita please
En línea

....
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Como ofuscar un source en ASM ?
« Respuesta #13 en: 7 Febrero 2010, 03:54 »

Aun no logro entender lo que me postearon
porfa esque soy un poco ignorante alguna ayudita please

Que no entiendes de lo que fue posteado?
En línea

wayzoken

Desconectado Desconectado

Mensajes: 55


wats sap men


Ver Perfil
Re: Como ofuscar un source en ASM ?
« Respuesta #14 en: 7 Febrero 2010, 06:39 »

perfecto POLLO muchas gracias pero donde inserto ese codigo ?
En línea

....
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ofuscar html
Desarrollo Web
Kase 2 1,405 Último mensaje 3 Junio 2011, 09:33
por Kase
Ofuscar batch
Dudas Generales
Pretoriano 01 3 1,888 Último mensaje 27 Agosto 2011, 12:25
por Tzhed\ Kyperf/
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines