elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 10:57  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Duda sobre el método RIT
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Duda sobre el método RIT  (Leído 1,963 veces)
w0nt0n

Desconectado Desconectado

Mensajes: 108



Ver Perfil
Duda sobre el método RIT
« en: 16 Junio 2009, 23:15 »

Buenas a todos:

Aquí os planteo mi duda. La verdad es que no sé nada de ensamblador con lo que puede que mi duda sea de lo más básica pero allá va. Ensayando un poco con el método, intentaba hacer "indetectable" el servidor de un troyano me encuentro con que la firma que hace detectable al troyano es "ExitProcess". Si no me equivoco (cosa poco probable) es un API de Windows que termina la "llamada" de un proceso. El caso es que visto en el desensamblador, tiene un aspecto similar a lo siguiente:

Código:
00400270      45 78 69 .....                  ASCII "ExitProcess",0

Cuando lo copio y lo llevo a la zona donde he puesto los NOP se transforma, cambiando a:

Código:
00400..           45                               Inc EBP
00400..           78 69                            JS SHORT archivo.00400..
00400..           74 50                            JE SHORT archivo.00400..
...           

y un par más de instrucciones. Mi pregunta es: ¿cómo puedo hacer para convertir el archivo en "indetectable"?

Cuando modifico alguno de los saltos cortos condicionales de tal manera que salte y vuelva, me falla a la hora de encontrar el Entry Point porque he modificado el código y donde se supone que debería decir "ExitProcess" pone "èx.tProccess" y así salta un error.

Espero no ser demasiado jeta al preguntar el cómo se hace algo pero en caso de que sea una pregunta flagrante, decidme dónde puedo mirar.

Un saludo!
En línea

No quisiera parecer marica, pero los unicornios son una *****.
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Duda sobre un metodo que devuelva tres valores random
Java
Dyabel03 12 1,757 Último mensaje 13 Marzo 2011, 07:53
por .mokk.
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines