elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
22 Mayo 2012, 20:43  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  complemento para saltear offset malicisosos ...
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: complemento para saltear offset malicisosos ...  (Leído 2,527 veces)
TaU

Desconectado Desconectado

Mensajes: 184



Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #15 en: 2 Mayo 2005, 20:38 »

Creo que no entendemos lo mismo por offsets. El 'offset' es un simple numero en hexadecimal que indica la posicion en la que se encuentra un byte determinado respecto a un origen. Si se trata de offsets del mapeado del archivo en memoria (cuando lo estas viendo con el Olly) tendran como Origen el Image Base (normalmente 41000000, cero mas cero menos :P), si se trata del mapeado del archivo en el dispositivo de almacenamiento fisico (vamos cuando abres con el editor hexadecimal el archivo de tu disco duro) tendra el origen en 0.

Luego, se usan estos offsets, que son meros punteros, para localizar las firmas (la cadena de bytes que es detectada).

Teniendo esto claro, vuelvete a leer tu pregunta:
Citar
Una vez yo modifico el codigo del programa con el Olly (osea, meto los JMP) ¿Debo hacer algo con los offsets? (cambiarlos, dejarlos tal cual estaban o...)

Vamos a ver... Cuando has modificado el codigo del programa que has hecho realmente? Has modificado los bytes que componen esas firmas, es decir, si en el offset 'XXXXXXXXh' habia un byte 'AAh' pues tu lo has cambiado por 'BBh', pero el offset sigue siendo es el mismo, ya que es meramente la direccion de ese byte.

Por eso te digo que no le veo sentido a esa pregunta, porque la expresion 'cambiar un offset' solo puede entenderse como la abreviacion de 'cambiar el byte que esta en un offset', y tu dices que eso ya lo has hecho justo antes de pedir si lo tienes que hacer...

Lo dicho, para mi es una pregunta sin sentido.

Alguien tiene la revista y me puede pasar ese metodo, por favor? (Escanear las paginas de la revista o asi)


Tanto te cuesta irte al kiosko de la esquina y comprartela?
Seguro que aprendes mucho más sobre el tema leyéndote el articulo completo en papel (creo que son unas 20 paginas). A parte de que hay otros articulos igual o más interesantes que ese, por ejemplo el que trata sobre la construccion de exploits  de Heap Overflow de TuXeD o el de Hacking Estrategia de CrashCool...

De verdad que creo que merece la pena echarles un cable a la gente de HackxCrack, se lo estan currando mucho:
Citar

Salu2
« Última modificación: 2 Mayo 2005, 20:57 por TaU » En línea

"Si no se vive como se piensa, se acabará pensando como se vive", Pep Figueres
Revolucionario / Presidente de Costa Rica / Primer jefe de estado de la historia en abolir el ejército / Catalán.
www.wadalbertia.org  -<|¡^P
BloCKeadO


Desconectado Desconectado

Mensajes: 2.250


Made in Spain.


Ver Perfil WWW
Re: complemento para saltear offset malicisosos ...
« Respuesta #16 en: 2 Mayo 2005, 21:04 »

Alguien tiene la revista y me puede pasar ese metodo, por favor? (Escanear las paginas de la revista o asi)


Esa revista esta hecha a conciencia para ayudar, por usuarios del foro de hackxcrack, no como el mega-negocio del siglo, como la mayoria de informatica que encontraras en el kiosko.

Pon un poco de interes y comprala que esa revista merece la pena.
En línea

Dagger

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #17 en: 2 Mayo 2005, 22:33 »

Bien, muchas gracias antes de nada AU por tu paciencia ;)

Te explico muy resumidamente lo que hago. Abro el Hex workshop y localizo los "numeros" que hace que el antivirus detecte al server (tal como sale en este foro).

Luego me voy al Olly y alli le pongo en View---> executable file

Luego localizo las firmas que antes encontre con el Hex workshop y el metodo que esta por aki en el foro

Luego le doy al view image in dissasembler

Luego hago la movida con el programa "Topo"

Hago toda esa otra movida de los JMP y los NOPS y etc

Luego le doi al "copy to executable" para guardar los cambios

El problema es que luego el server lo detecta el KAV y cuando abro el archivo con el Hex Workshop, los "numeros" que habia localizado al principio de todo siguen estando alli...

Muchas gracias de nuevo por tu ayuda ;)
En línea
TaU

Desconectado Desconectado

Mensajes: 184



Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #18 en: 2 Mayo 2005, 23:48 »

 :-\ Bueno... definitivamente estas muy perdido... Despues de haberte explicado lo de los 'offsets', que vengas ahora con que localizas y cambias los 'numeros'... buf... Entiendo que todos hemos sido novatos alguna vez y que el foro está para aprender, etc, etc... Pero por lo que dices que vas haciendo me da la impresion (ojo, que igual me equivoco) de que no estas entendiendo lo que haces ni, lo que es más importante, porqué lo haces. Y no le veo sentido a decirte 'coge tal y haz cual' y dirigirte a ciegas sin que realmente aprendas nada.

No te lo se explicar mejor, a nivel general, que como te lo explican en la revista. Otra cosa es que hagas preguntas concretas (y con sentido). Yo de ti me releeria las introducciones a cada apartado donde se explica el concepto de lo que vas a hacer antes de meterte de lleno en el fregado.

Debes tener muy claro qué es un byte, que es un offset, que es una firma... Y por supuesto debes tener una mínima idea de ASM para saber que es lo que estás haciendo con el Olly...

Echale un vistazo a este fantástico manual de ASM del ciberpunk hispano por excelencia: Wintermute.
http://www.13t.org/wintah/virus/curso/virus-cap4.htm

El resto de su web tiene unos contenidos espectaculares, pero te aviso que te va a costar muuucho tiempo digerirlos (yo todavia ando en ello y la conozco desde hace año y pico :P) y un diseño de lo mejorcito que haya visto en la scene...

Imprescindible: http://www.pagina.de/wintermute

No se que más decirte... Yo he hecho esa practica siguiendo la revista y me funciona perfecto... Y por lo que veo en el foro de HxC no soy el único:
http://www.hackxcrack.com/phpBB2/viewtopic.php?t=24353

Resumiendo: trata de entender bien los conceptos, aprende un poco de ASM y no pierdas la curiosidad... Eso te ayudará a formular preguntas que se puedan responder...


Salu2
« Última modificación: 3 Mayo 2005, 00:03 por TaU » En línea

"Si no se vive como se piensa, se acabará pensando como se vive", Pep Figueres
Revolucionario / Presidente de Costa Rica / Primer jefe de estado de la historia en abolir el ejército / Catalán.
www.wadalbertia.org  -<|¡^P
Dagger

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #19 en: 2 Mayo 2005, 23:52 »

Oook muchas gracias de todas formas, me pondre en ello ;)
En línea
perro_verde

Desconectado Desconectado

Mensajes: 28


Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #20 en: 11 Mayo 2005, 09:41 »

Por lo que entiendo, creo que estas diciendo que el server te queda como antes ,sin cambios.
Proba con otro ejecutable, alguno de menor tamaño , que no sea un server ,para no complicar.

Volve a repasar todos los pasos para usar esa aplicacion. Y busca un poco de info sobre los comando de asm que estan usando.

  No hace falta que te leas todo el asm de punta a punta porque te va a llevar mucho tiempo y te vas a aburrir.

Otra cosa , a que le lleman firma?

Y otra cosa en donde vivo la revista no llega porque es extranjera, y si la mando a pedir me sale una fortuna, asi que me quedo con las ganas de verla.

Saludos.
En línea
Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #21 en: 11 Mayo 2005, 14:05 »

Firma: cadena de bytes k detecta un antivirus. Cuando el antivirus escanea un archivo busca esa cadena en todo el archivo y otros parametros y si los encuentra...detectado.

Gracias por las respuestas Tau y perro verde. No me habia fijado hasta ahora.

En línea
cristian_p89

Desconectado Desconectado

Mensajes: 72



Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #22 en: 2 Julio 2005, 12:22 »

Citar
No conoces el Olly Debugger??? jur... Pues cuando lo conozcas te va a enganchar...
Es simplemente imprescindible: http://home.t-online.de/home/Ollydbg/

Ola, el link no funciona...conoses algun otro link para descargar el programa??

Gracias y SSaludos
En línea

SSaludos
TaU

Desconectado Desconectado

Mensajes: 184



Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #23 en: 2 Julio 2005, 15:07 »

http://www.ollydbg.de/

La próxima vez ponle un poco de interés y busca en google antes de preguntar...

http://www.google.com/search?hl=es&q=ollydbg&btnG=B%C3%BAsqueda+en+Google&lr=


Salu2
« Última modificación: 2 Julio 2005, 15:10 por TaU » En línea

"Si no se vive como se piensa, se acabará pensando como se vive", Pep Figueres
Revolucionario / Presidente de Costa Rica / Primer jefe de estado de la historia en abolir el ejército / Catalán.
www.wadalbertia.org  -<|¡^P
kicking people

Desconectado Desconectado

Mensajes: 211


Ver Perfil
Re: complemento para saltear offset malicisosos ...
« Respuesta #24 en: 25 Julio 2005, 03:01 »


Alguien tiene la revista y me puede pasar ese metodo, por favor? (Escanear las paginas de la revista o asi)


Tanto te cuesta irte al kiosko de la esquina y comprartela?
Seguro que aprendes mucho más sobre el tema leyéndote el articulo completo en papel (creo que son unas 20 paginas). A parte de que hay otros articulos igual o más interesantes que ese, por ejemplo el que trata sobre la construccion de exploits  de Heap Overflow de TuXeD o el de Hacking Estrategia de CrashCool...

De verdad que creo que merece la pena echarles un cable a la gente de HackxCrack, se lo estan currando mucho:

Vos pensas que todo mundo vive en cataluña o en españa?? te recuerdo que a este foro entra mas gente de lo que piensas y no todos son de españa hay gente de mexico y de toda america latina, ¿crees que alguien va a tener acceso a ella??, o crees que su situacion economica permita que nosotros (me incluyo por q soy de argentina) tengamos la posibilidad de hacer un viaje hasta alla y comprarla y venir campaneando??, me parece que no entiendes o no razonas lo que se te pide
« Última modificación: 25 Julio 2005, 03:03 por kicking people » En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: complemento para saltear offset malicisosos ...
« Respuesta #25 en: 25 Julio 2005, 04:27 »

Bien, muchas gracias antes de nada AU por tu paciencia ;)

Te explico muy resumidamente lo que hago. Abro el Hex workshop y localizo los "numeros" que hace que el antivirus detecte al server (tal como sale en este foro).

Luego me voy al Olly y alli le pongo en View---> executable file

Luego localizo las firmas que antes encontre con el Hex workshop y el metodo que esta por aki en el foro

Luego le doy al view image in dissasembler

Luego hago la movida con el programa "Topo"

Hago toda esa otra movida de los JMP y los NOPS y etc

Luego le doi al "copy to executable" para guardar los cambios

El problema es que luego el server lo detecta el KAV y cuando abro el archivo con el Hex Workshop, los "numeros" que habia localizado al principio de todo siguen estando alli...

Muchas gracias de nuevo por tu ayuda ;)

El "agujero" con el topo lo haces antes de ponerte a trabajar con el debugger, finalmente creo que olvidas un detalle muy importante: Guardar el archivo modificado, es decir cuando ordenas al debugger "copy to executable" te va a mandar nuevamente a la ventana donde ves el archivo guardado en disco, en esa ventana das un click derecho y "save file", elegis una locacion y recien ahi toma los cambios tu modificacion...
Esto no esta explicado en la revista pero es mas que logico ;)
Saludos cordiales.
En línea

daperci

Desconectado Desconectado

Mensajes: 47



Ver Perfil WWW
Re: complemento para saltear offset malicisosos ...
« Respuesta #26 en: 25 Julio 2005, 17:11 »

Bien, muchas gracias antes de nada AU por tu paciencia ;)

Te explico muy resumidamente lo que hago. Abro el Hex workshop y localizo los "numeros" que hace que el antivirus detecte al server (tal como sale en este foro).

Luego me voy al Olly y alli le pongo en View---> executable file

Luego localizo las firmas que antes encontre con el Hex workshop y el metodo que esta por aki en el foro

Luego le doy al view image in dissasembler

Luego hago la movida con el programa "Topo"

Hago toda esa otra movida de los JMP y los NOPS y etc

Luego le doi al "copy to executable" para guardar los cambios



Despues de "copy to executable" tenes que hacer lo siguiente:
click derecho del mouse sobre la ventana y seleccionas "save file"

De esa manera todos los cambios quedaran guardados.

Salu2

En línea

Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Traduccion de aplicacion - ¿complemento?
.NET
Nukita 4 483 Último mensaje 27 Agosto 2011, 21:58
por Keyen Night
No lo entiendo-Manual para despatar los offset maliciosos que detectan
Análisis y Diseño de Malware
Anita123 2 527 Último mensaje 1 Diciembre 2011, 06:08
por .:UND3R:.
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines