elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
22 Mayo 2012, 22:55  


Tema destacado: Únete al Grupo Steam elhacker.NET

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Duda sobre indetectabilidad de keylogger
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Duda sobre indetectabilidad de keylogger  (Leído 2,387 veces)
frankener1986

Desconectado Desconectado

Mensajes: 124


Reversing the world


Ver Perfil
Duda sobre indetectabilidad de keylogger
« en: 18 Abril 2010, 21:21 »

He programado un keylogger 100% funcional en C/C++ y con envío FTP que consta de un PE y una DLL.
el exe lo que hace es copiar la dll e inyectarla en el proceso explorer.exe.

La DLL al ser inyectada instala un hook de teclado, y cada 30 segundos descarga el log del servidor, añade datos y la vuelve a subir x ftp.

sólo he cifrado 2 apis: WriteProcessMemory y CopyFile, y en la DLL directamente no he hecho nada para ocultar lo que hace

a pesar de todo esto, no lo detecta ningun antivirus... pasado por virusthanks.org

por qué? a parte de mirar las apis importadas y buscar en una base de datos de virus conocidos alguna heurisitca, qué´hacen los antivirus? nada más? xD

Entonces no seria´muy facil usar cualquier cosa, simplemente upx para protejer 1 virus? :S
« Última modificación: 21 Abril 2010, 22:56 por YaTaMaS » En línea

Programad en C porfavor, que veo VB y parece un extracto de una novela mas que un codigo! jiji
aquisgran

Desconectado Desconectado

Mensajes: 155


AA


Ver Perfil
Re: Cómo es posible?
« Respuesta #1 en: 18 Abril 2010, 22:13 »

pon el source a ver.. ;D
En línea

Para una vida feliz y fluida es necesario viajar ligero

Aquisgran
wisehacks

Desconectado Desconectado

Mensajes: 21


Ver Perfil
Re: Cómo es posible?
« Respuesta #2 en: 18 Abril 2010, 22:17 »

¿Cómo estás haciendo el hooking de las APIs?
En línea
frankener1986

Desconectado Desconectado

Mensajes: 124


Reversing the world


Ver Perfil
Re: Cómo es posible?
« Respuesta #3 en: 18 Abril 2010, 22:41 »

¿Cómo estás haciendo el hooking de las APIs?

No es un hook a una api, es un hook de windows (carga mi dll a todos los procesos y el callback del teclado)...
Pues con SetWindowsHookEx.

Por cierto utilizo Libcurl para el envio ftp.

Am, y el source... son varios archivos es un poco laborioso ponerlo jeje
En línea

Programad en C porfavor, que veo VB y parece un extracto de una novela mas que un codigo! jiji
bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: Cómo es posible?
« Respuesta #4 en: 19 Abril 2010, 00:06 »

Ya hablamos hace poco de eso, tu te programas tu propia herramienta sin copiar codigos y no le metes packer y es 100% indetectable. los antivirus no detectan el api hook.
En línea
bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: Cómo es posible?
« Respuesta #5 en: 20 Abril 2010, 15:47 »

Citar
el problema es que los antivirus trabajan a nivel usuario (Ring 3).

Los antivirus trabajan en rin3 y 0, para poder ofrecer los "escudos" por acceso (cuando algo es ejecutado etc). si trabajasen solo en nivel usuario apaga y vamonos. pero esto ya son otros temas. A dia e hoy no existen infectores como existian antes, ahora es todo mercado (spyware y demas *****) y no usan emulacion de algun tipo ni ficheros trampa para prevenir la infeccion, y si la usan es muy mala.
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Duda sobre Python Keylogger « 1 2 »
Scripting
mastertux 15 1,923 Último mensaje 3 Abril 2011, 18:38
por 08l00D
Indetectabilidad
Análisis y Diseño de Malware
morfismo 7 741 Último mensaje 16 Octubre 2011, 18:15
por morfismo
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines