elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
22 Mayo 2012, 21:43  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Darkmoon Indetectable
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Darkmoon Indetectable  (Leído 3,040 veces)
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Darkmoon Indetectable
« en: 25 Marzo 2005, 04:04 »

Es mi primer mensaje despues de llevar dos meses apendiendo de este y otros foros. Acabo de probar el darkmoon v4.10 y como es logico tarde o temprano siempre sera detectado por un AntiVirus, salvo que compres al creador un server especifico que al no distribuirse de forma masiva pase desapercibida. Opcion que cuesta dinero.

En la imagen os he puesto los AV que lo detectan ... de momento.


En línea
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #1 en: 25 Marzo 2005, 04:14 »

Tampoco es para llorar  ;) ya que con simples herramientas se hace indetectable.
Lo que voy a poner es como hacerlo indetectable y es lo que he aprendido a hacer en un mes y medio, despues de practicar con el metodo de descubrir los offset detectados por los AV rellenando con ceros

En primer lugar creare un server con notificacion inversa (sin injeccion) y sin la opcion de compresion mediante UPX  "Compress with upx" (sin Tachar)

Empleando un simple editor Hexadecimal como el Hex Workshop o cualquiera incrementas en 1 el valor en la direccion 296 decimal (128 hexadecimal) pasando de valer "9C" a "9D" (sin comillas claro esta). Se puede emplear seguramente el procdump, PE Explorer, ....

Con esto Kapersky y otros ya no lo detectarian.


En línea
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #2 en: 25 Marzo 2005, 04:25 »

Hasta aqui todo esta mas que dicho en numerosos post y con esto existen otros AV que lo detectarian como "Posible Virus sin clasificar". Este seria el caso del Nod32.

Por ello debo de buscar "uno de los offset" que hacen que el NOD32 o McAfee lo detecten. Es armarse de paciencia y comenzar a rellenar parte del codigo con ceros y ver si lo detecta o no como esta explicado en otros post, por ejemplo en http://foro.elhacker.net/index.php/topic,38580.0.html

Siguiendo estos consejos en 10-15 minutos descubres que en la direccion 17524 decimal (4474 hexadecimal) si incrementas en 1 el valor del byte pasando de valer "41" a "42" veras como milagrosamente el NOD32 por Heuristica no lo detecta.

En línea
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #3 en: 25 Marzo 2005, 04:31 »

Lo que subrayo en circulo rojo es como se va a quedar despues del cambio el byte modificado, cuya direccion subrayo de color verde. El valor del byte se consigue cambiar incrementando en 1 el valr señanalado en el circulo verde pequeño.

Con esto ya estaria indetectable, pero el icono del server es muy llamativo por lo que lo cambio empleando el Resource Hacker (Reshacker v3.4) y ademas usando este mismo programa que no ocupa nada (podria emplear si quieres el PE Explorer) le añado un resurso de informacion del proveedor (VERSION) que indique que es Microsoft API Exchange o lo que quieras para que pase mas camuflado, si la victima pulsa en el icono vera que es de microsoft ....

Una imagen de como queda al final el server al haber cambiado el icono y añadido el recurso de version:

En línea
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #4 en: 25 Marzo 2005, 04:42 »

Lo que hje puesto como "Tururu" lo pongo para indicar que puedes poner cualquier cosa en este cuadro pero es mejor poner algo como Microsoft xxxx y cosas que puedan pensar que el fichero viene de fabrica con el Guindous.

Comprimimos la aplicacion empleando el programa UPX, desde la linea de comandos de MS-DOS escribiendo:  upx -9 server.exe y lo tengo ya indetectable.

Podria emplear otro compresor como FSG 2.0 u otros compresores que ademas permitan cifrar (seria mucho mejor esto) y lo tendria mas protegido.


Esto que he explicado se hace con cualquier troyano (BIFROST, BEAST, FLUX, PRORAT, ...) y no se complica uno la vida esperando el dia en que los antivirus lo detecten
para pedir a los creadores una nueva version "indetectable" que en breve sera detectada. Por ello no hay como usar versiones algo antiguas de troyanos y poco conocidas para disponer de ellos sin pagar o si lo prefieres sin esperar a que caiga del cielo.

Lo mejor seria hacerselo uno mismo si sabe programar ... pero muchos de nosotros tenemos nociones basicas y no servimos para ello.

El resultado de la deteccion haciendo estos cambios seria:


No he explicado como se hace para McAffe pero es identico. Buscar el offset "malicioso" y cambiarlo subiendo en 1 su valor ... normalmente. Eso lo dejo para el que quiera seguir investigando en este troyano.
Yo pienso que no merece la pena porque os lo van a dar echo (eso es lo que indica el creador que lo mantendra actualizado en su pagina) y porque a mi personalmente no me gusta mucho.

Gracias a personas que han explicado lo que sabian, muchos de nosotros hemos podido aprender a hacerlos indetectables ... pero a mi me queda mucho por aprender.
Salu2 y a seguir aprendiendo todos.
En línea
Arthurdj

Desconectado Desconectado

Mensajes: 124



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #5 en: 25 Marzo 2005, 15:40 »

Hola que tal, estoy muy interesado en lo que dice Charles Mayer, lo que quisiera es un tutorial para n00bs como yo =P ya que de programacion no se muchas cosas y quisiera adentrarme en este tema, seguir aprendiendo, porfavor hagan un tutorial con este metodo, ya que no entiendo muchos terminos.

por ejemplo como busco el codigo malicioso? como subo 1 en su valor?? y tengo muchas mas preguntas como estas

porfavor ayudenme. de antemano gracias
En línea

darkmoon

Desconectado Desconectado

Mensajes: 221



Ver Perfil WWW
Re: Darkmoon Indetectable
« Respuesta #6 en: 25 Marzo 2005, 16:38 »

exactamente tu mismo lo puedes hacer indectetable o esperar que salga una version cada semana adaptada pero tarde o temprano se vuelve detectado si tu lo haces indectetable talvez dure mucho.

darkmoon v4.10 no es un simple troyano ya que trai lan a lan conexion cosa que nomas darkmoon tiene ningun troyano lo inventa aun nomas darkmoon ademas trai un servicio de redirecionamiendo de tu ipcuando tienes una ip dynamica buey bueno , ok todo por msn , esta todo eso lo nuevo en el manual ultimo . bueno trai muchas cosas mas.

esmejor que tu hagas tu propio server  indectetable o esperes cada semana para la udaptacion ok
saludos
En línea

Be or to not to be thats the question!
Visita www.opensc.ws
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #7 en: 25 Marzo 2005, 20:03 »

Para Arthurdj: En esta pagina que ya indique antes:

http://foro.elhacker.net/index.php/topic,38580.0.html

explican el metodo de como detectar el byte (o mejor uno de los bytes) que emplean los AV como Codigo malicioso, ademas de estar puesto en la pagina principal del foro de troyanos casi al principio con el titulo de: "Manual para destapar los offset malicisosos que detectan los antivirus...."

Si quieres aprender un poco te recomiendo que busques en este foro y en otros, y leas para ir practicando. De verdad que esta explicado. Solo añadiria que un AV detecta una o dos cadenas y otros AV detectan otras cadenas. Por ello instalas varios AV en tu PC (solamente en modo de analizar ficheros sin dejarlos residentes) y lo vas buscando. Es un poco laborioso sobre todo al principio pero luego vas muy rapido.

Respecto a darkmoon, como ya he dicho llevo solamente 1 mes y medio practicando con esta tecnica y buscando nuevas formas. Por ello desconocia que traia lo que acabas de citar:
  * Lan a Lan conexion
  * Servicio de redirecionamiendo de tu ip, si es dinamica
  * .... y mas cosas; todo ello por msn

La verdad es que no he leido tu manual, y simplemente lo he probado y he sacado unas impresiones que es lo que he indicado. Ademas era mi primer mensaje en este foro y he opinado que es mejor hacer tu propio server que esperar a que cada semana te lo detecten.
Ademas si has infectado a una victima que quieres mantener un cierto tiempo en tu lista de infectados, no te la puedes jugar con el simple hecho de esperar a que llegue una version nueva para seguir conservandola. ¿Que pasara en la semana/semanas de tus vacaciones de verano? ¿Que pasa si te aburres o cansas con la gente que solomente pide servers iondetectables sin nada a cambio y que al final lo que ahora es "buen rollo" se convierte en exigencia?

Volvere a echarle un vistazo nuevamente por esas funciones que comentas, pero si la shell de comandos no es estable no creas que me convencerá mucho. Para mi es importante disponer de ella.
En línea
piperrak

Desconectado Desconectado

Mensajes: 277


¡Amo YaBB SE!


Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #8 en: 26 Marzo 2005, 23:01 »

Y solo se puede sumar "+1"?
Xk esk sino al final todos tendremos el mismo server....
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Darkmoon Indetectable
« Respuesta #9 en: 27 Marzo 2005, 04:10 »

Los AVs no detectan un solo offset, en mas de un caso pude comprobar que detectan cadenas de 10 o mas (Norton por ejemplo) distribuidas por todo el area de trabajo...
Segun mi experiencia en estas modificaciones siempre me dio mejores resultados sumar (+1) que restar (-1), pero hay exepciones desde luego, incluso pude lograr exito haciendo +2 o -2 y hasta aun dejar el offset en 00, pero lo recomendable es sumar +1, al menos sobre los programas que trabaje pocas veces tuve problemas...
Un saludo.
En línea

rockero

Desconectado Desconectado

Mensajes: 98



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #10 en: 27 Marzo 2005, 07:17 »

diablo ya es indetectable xDDDDD muchas gracias Charles Mayer, ahora solo me falta distribuirlo xDDDDDDDD
En línea
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #11 en: 27 Marzo 2005, 12:57 »

En lo de sumar +1, es cuestion de probar. Lo importante es localizar uno de los offsets que un AV en cuestion detecte. Una vez que lo localizamos lo normal es sumarle +1, guardar el fichero y autoinfectarse para ver si acepta el cambio y es indetectable.
Con menos -1 casi nunca lo consigues. Con +1 casi siempre, ... pero a veces sumando +1 tampoco funciona.
Es cuando pruebas con +2, +3, ..... +n y a lo mejor no funciona cambiando este byte bien porque lo sigue detectando aunque le hayas sumado lo que sea o porque si lo cambias deja de funcionar el troyano.
Es cuando debes de buscar otro offset desechando este.

A partir de aqui y si funciona el cambio ya no sera detectado (de momento) por ese AV. Es cuando debes de probar con el resto de AV's ya que unos detectan unos offset y otros AV's detectan otros.

Es algo pesado pero con algo de practica se hace sencillo pero pesado y a veces no consigues el objetivo.
En línea
darkmoon

Desconectado Desconectado

Mensajes: 221



Ver Perfil WWW
Re: Darkmoon Indetectable
« Respuesta #12 en: 27 Marzo 2005, 19:17 »

jeje pruebe eso y si se hizo indectetable pero ya habia visto un tutorial con otro programa bueno esta bien esto para apicar a cual quier apicacion
bye
En línea

Be or to not to be thats the question!
Visita www.opensc.ws
Charles Mayer

Desconectado Desconectado

Mensajes: 32



Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #13 en: 31 Marzo 2005, 11:04 »

La verdad es que lo he vuelto a probar y no me convence mucho sobre todo, en la Shell de Comandos si haces "cd.." no responde. Otras cosas que indica no funcionan y se hace complicado de manejar al menos para mi.

Es mi humilde opinion y por ello la expreso aqui con todos los respetos, admirando en todo momento a las personas que son capaces de crear troyanos porque yo seria incapaz.

En fin, que no sigo intentando esforzarme de momento con tu troyano, esperando a nuevas versiones que seguramente estaran mas pulidas.

Saludos.
Pista para resolver el offset de McAfee: Buscar la cadena de texto "door" y cambiarla por "Puer". Esta en dos sitios. Si lo haceis creo que no funcionara la expulsion de CD .... pero eso que mas da, jejeje

Lo de "Puer" es la semi-traduccion a español de Puerta. Podeis poner lo que os de la gana como "dios", "casa", "xxxx"

A fecha de hoy sigue permaneciendo indetectable con estos cambios que cualquiera puede hacer y no solo en este troyano sino en todos ... o casi todos.

Salu2
En línea
new_axs

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: Darkmoon Indetectable
« Respuesta #14 en: 5 Abril 2005, 04:34 »

Buenas, yo uso este programa pero me gustaria saber algo.Consigo indetectable,consigo infectar a la victima y consigo la ip, consigo meterme en su pc pero a el se le empieza a activar un firewall(creo que es lo que tiene) y se me cierra la conexion y no me da tiempo a verle nada.Como podria desde el darkmonn y en pocos segundos (antes que me expluse de su pc) desactivarle su firewall?? Yo se que le salen esos mensajes y no es ningun error porque me lo decia por msn cuando provabamos pero ahora he consegido infectarse sin que se de cuenta y quiero ponerle la cam o algo y reirme un rato xD.Buen troyano porcierto y gracias al que responda. ;)
En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines