elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
22 Mayo 2012, 22:39  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Duda: Convertir conexion directa en inversa
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Duda: Convertir conexion directa en inversa  (Leído 455 veces)
Err 404

Desconectado Desconectado

Mensajes: 2


Page not found


Ver Perfil
Duda: Convertir conexion directa en inversa
« en: 26 Julio 2005, 22:12 »

Me preguntaba si no seria posible con el netcat o un programa similar el redirigir el trafico entre un cliente y un servidor de troyano (diseñados solo para conexion directa) a travez de una conexión inversa...




Ejemplo:

Tenemos una PC Victima con las siguientes caracteristicas:

  - Usa Windows XP

  - Tiene un Antivirus instalado pero no tiene firewall de software

  - Tiene instalada una utilidad comersial de administración remota que el antivirus no detecta como dañina y de la que yo tengo el password y por supuesto el cliente  ;D

  - Desafortunadamente, esta detras de un router que bloquea todas las conexiones entrantes  :(

  - La victima abrira cualquier archivo que le mande si el antivirus (Norton) no lo detecta, pero no es tan tonto como para  convencerlo de apagar el antivirus o abrir el router




Me pregunto si no se podra hacer algo como lo siguiente, y si se puede, si alguien sabe como hacerlo o donde puedo conseguir información al respecto (o si me estoy equivocando en el procedimiento y deberia intentar otra cosa):


1.- Consigo que netcat u otro programa similar sea ejecutado en la PC de la Victima (junto con todos los .bat que sean necesarios)

2.- El netcat en la PC de la victima se conecta al netcat en mi maquina

3.- El netcat en la PC de la victima se conecta al servidor del "troyano" en la PC de la victima

4.- El netcat de la Victima redirige todo lo que reciva al netcat en mi maquina

5.- Me conecto con el cliente del "troyano" a localhost y me aparece la PC de la victima

Es esto posible? con el netcat o con otro programa? si no es posible, que otras opciones tengo?


(evidentemente un troyano de conexion inversa convencional alertaria al antivirus)
« Última modificación: 26 Julio 2005, 22:16 por Err 404 » En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Duda: Convertir conexion directa en inversa
« Respuesta #1 en: 26 Julio 2005, 23:58 »

Depende de que troyano con conexion inversa uses. El firewall del norton no detecta todos los troyanos que tienen conexion inversa si estos troyanos tambien poseen inyeccion. El bifrost o el flux se saltan el firewall del norton. ( el bifrost no estoy tan seguro de que se lo salte sin aviso pero el aviso seria de que por ejemplo el internet explorer o el messenger piden acceso a internet )
En línea

Err 404

Desconectado Desconectado

Mensajes: 2


Page not found


Ver Perfil
Re: Duda: Convertir conexion directa en inversa
« Respuesta #2 en: 27 Julio 2005, 03:07 »

En este caso no hay firewall...

El problema es que el bifrost, el flux y cualquier otro troyano real que sea facil de conseguir es detectado de inmediato por el antivirus.

Supongo que puedo intentar las tecnicas que aparecen en este mismo foro para ocultar los troyanos (encripción y editar los offsets). De hecho lo he intentado, pero hasta la fecha sin grandes resultados... supongo que sera cosa de paciencia  :)

Aun así, me gustaria saber si lo que propuse el post anterior es, al menos teoricamente, posible. Muchos antivirus llevan siglos sin detectar el netcat y no creo que el norton quiera identificar como virus su propio pcAnywere  ;D ... seria un metodo más duradero y fiable
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Duda: Convertir conexion directa en inversa
« Respuesta #3 en: 27 Julio 2005, 03:36 »

Bueno yo no se resolver la duda que tienes con lo del netcat :( pero si que puedo decirte que como dices con paciencia puedes hacer indetectable y funcional cualquier troyano modificando o trasladando offsets. Es mas fiable trasladarlos con el metodo RIT aunque yo solo he usado el metodo rudimentario de modificar los offsets. Tengo el flux indetectable ante 8 antivirus y cuando teniamos el foro del neocontrolred online publiqué offsets detectados del neocontrolred por el norton y por el kav asi como que offset se debia modificar para que fuera indetectable y funcional.

Para el flux me llevo una semana ya que el numero de antivirus que esquivé es bastante aceptable pero para el neocontrolred me bastaron como mucho un par de horas para encontrar los offsets detectados por esos dos antivirus.

Te lo digo como para animarte a modificar tus troyanos para que sean indetectables lo que no quiere decir que dejes de buscar la respuesta a lo del netcat :P

Saludos.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines