elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
22 Mayo 2012, 22:15  


Tema destacado: Recuperar cuenta de Google, GMail, Youtube

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Dll+ AsProtect= Backdoor.Win32.Poison!IK
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Dll+ AsProtect= Backdoor.Win32.Poison!IK  (Leído 1,743 veces)
Jaixon Jax


Desconectado Desconectado

Mensajes: 855



Ver Perfil
Dll+ AsProtect= Backdoor.Win32.Poison!IK
« en: 25 Marzo 2010, 18:38 »

  Bueno viendo el posts de analisis del Rogue me intereso el uso de esta utilidad  :silbar: la descargue del sitio oficial la cual es un trial ....  :) ..

  La probe en una dll que esta 95% terminada esta DLL pesa 40 KB y esta hecha en visual c++ al subirla a novirusthanks solo la detectaba Dr Web como Dowloader/Trojan ... La pase por AsProtect generandome una DLL de 165 KB XD  :laugh: ahora al subir la DLL a no virus thanks he aqui la sorpresa .

File Info

Report date: 2010-03-25 18:04:57 (GMT 1)
File name: ****BNT.dll
File size: 168960 bytes
MD5 Hash: ********************************
SHA1 Hash: ********************************
Detection rate: 3 on 21 (14%)
Status: INFECTED

Detections

a-squared - Backdoor.Win32.Poison!IK
Avast - -
AVG - -
Avira AntiVir - TR/Crypt.XPACK.Gen2
BitDefender - -
ClamAV - -
Comodo - -
Dr.Web - -
Ewido - -
F-PROT6 - -
G-Data - -
Ikarus T3 - Backdoor.Win32.Poison
Kaspersky - -
McAfee - -
NOD32 - -
Panda - -
Solo - -
TrendMicro - -
VBA32 - -
VirusBuster - -
Zoner - -

Scan report generated by
NoVirusThanks.org


  En verdad he estado buscando utilidades como esta pero siempre se disparan las detecciones despues de empacar  :silbar: con UPX las detecciones se elevan a seis
la pregunta final es de ¿donde salio esa backdor? XD  :huh:
En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.186


Se siente observado ¬¬'


Ver Perfil
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #1 en: 25 Marzo 2010, 19:35 »

A la gente le gusta mucho usar los Packers con troyanos :laugh: Asi que hay lo tienes, finalmente los AVs, que son muy vaaagooos, añaden la firma a la version empaquetada y punto :xD
En línea

Jaixon Jax


Desconectado Desconectado

Mensajes: 855



Ver Perfil
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #2 en: 25 Marzo 2010, 19:44 »

A la gente le gusta mucho usar los Packers con troyanos :laugh: Asi que hay lo tienes, finalmente los AVs, que son muy vaaagooos, añaden la firma a la version empaquetada y punto :xD

  En otrora los packers dejaban los servers fuds pero hoy en dia es mala Idea  :D.... por si acaso esa dll no es Poison ni nada que se le paresca la he codeado yo y no me explico por que ese positivo de esa backdoor ..... bueno seguire pintandole palomitas al Dr. Web  >:D
En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #3 en: 25 Marzo 2010, 19:46 »

y aparte de eso la heuristica (parte de esta) se basa en el formato del ejecutable y todos los packers tienen caracteristicas que hacen saltar cierto porcentaje. Contra mas agresiva sea la heuristica mas falsos positivos por estos casos dara.
En línea
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.057


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #4 en: 29 Marzo 2010, 20:13 »

El cliente del poison está empacado con aspack, seguro pusieron una firma en el cliente empacado, y se les coló a Asprotect, que es de los mismos autores  :xD.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Jaixon Jax


Desconectado Desconectado

Mensajes: 855



Ver Perfil
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #5 en: 30 Marzo 2010, 04:02 »

El cliente del poison está empacado con aspack, seguro pusieron una firma en el cliente empacado, y se les coló a Asprotect, que es de los mismos autores  :xD.

Saludos

  Jeje si  :laugh: lo que no entiendo es el abrupto incremento de 40 KB a 170 KB el peso de la DLL  :silbar:
En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.057


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: Dll+ AsProtect= Backdoor.Win32.Poison!IK
« Respuesta #6 en: 30 Marzo 2010, 11:20 »

El Asprotect ofusca añadiendo basura, tal vez sea demasiada ofuscación. Alomejor con Asprotect+Aspack consigues mejores resultados.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines