elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
23 Mayo 2012, 05:44  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Encriptadores, joiners y blinders [como camuflar]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Encriptadores, joiners y blinders [como camuflar]  (Leído 2,960 veces)
alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Encriptadores, joiners y blinders [como camuflar]
« en: 14 Enero 2008, 20:07 »

Creo que este post puede ayudarnos a unos cuantos a lahora de hacer indetectables nuestro troyanos:

Tengo entendido gracias a Dominicano que tanto los joiners como los binders (sn lo mismo no???) generan un stub o codigo que se añade al .exe.  Mientras que los encriptadores no generan stub.

La cuestion es como estos son detectados por los AV:

Los Joiners o Binders son detectados ya que los AV tienen dichos stubs registrados.  Mientras que los encriptadoresse detectan a nivel de codigo...  no acabo de entender como lo detectan a nivel de codigo????  El AV mira el codigo del ejectable???

Cualquier aporte en las diferencias entre encriptadores, joiners y binders es bienvenida, siendo el tema principal como estos son detectados por los AV...

Salu2

alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
||MadAntrax||
Lab Member
Ex-Staff
*
Desconectado Desconectado

Mensajes: 1.525


Mala hierba nunca muere!


Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #1 en: 14 Enero 2008, 22:25 »

Los encriptadores añaden stub también. Si un encriptador no añade un stub dentro del fichero cifrado estaríamos hablando de otro nivel de herramienta más avanzada, como por ejemplo los ofuscadores de código o las máquinas virtuales (como el themida, por ejemplo).

Pero ya te digo yo, que los crypters añaden stub, por ejemplo, el famoso packer UPX añade en el fichero la función de "descomprimir" que es ejecutada en memoria.

La diferencia de un crypter y un joiner es: El joiner descomprime el ejecutable EN DISCO el crypter lo descomprime en una zona de la pila o memoria RAM.

(corrijan me si me equivoco, pero creo que es eso)

Saludos
En línea

Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #2 en: 14 Enero 2008, 22:35 »

La palabra no seria descomprimir sino extraer ;)

Ademas tambien detectan por heuristica y 'firmas'... :D
En línea

nhaalclkiemr


Desconectado Desconectado

Mensajes: 1.666


Máximo exponente 9DB9F1AEED2FADBDE 997BBE20FEDA92


Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #3 en: 15 Enero 2008, 21:40 »

Citar
La diferencia de un crypter y un joiner es: El joiner descomprime el ejecutable EN DISCO el crypter lo descomprime en una zona de la pila o memoria RAM.

Exacto, o al menos yo también lo entiendo asi...por eso me gustan mas los crypters que los joiners :xD Los joiners son as estables pork se descifra en disco y se ejecuta de manera analoga a un doble click...siempre funcionará...el cypter al ser en memoria ya tiene mas problemas...sobre todo si son archivos que se leen a si mismos (como muchos troyanos), ya que al seguir el archivo cifrado no leen la información original...en resumen los crypters tienen menos efectividad, son menos estables y solo sirven para ejecutables mientras que los joiners son mas estables y permiten todo tipo de archivos, sin embargo cualkier antivirus detectará los archivos originales al ser descifrados durante la ejecucion mientras que con el crypter no ocurre lo mismo...

Pero weno yo la verdad a las herramientas esas de ofuscacion como le llamas yo también las llamo crypters...sin duda son mucho mejores y mas avanzados y como no mas dificiles...y weno también mas inestables como no...

pero weno al añadir maquinas virtuales y ciertas ofuscaciones en el codigo también añaden algunos patrones que los hacen identificables por los AVs...

Por ultimo estaría la maldita heurística, causante de miles de falsos positivos pero la verdad que toca los cojones bastante para saltarse la de todos los AVs...y weno las firmas ya es cuando te registran el stub (normalmente...)..aí tienes que ir pensando en sacar nueva version  :xD

Saludos ;)
En línea

StasFodidoCrypter 1.0 - 100% (old)
StasFodidoCrypter 2.0 - 85% (deserted)
Fire AV/FW-Killer - 97% (deserted)
R-WlanXDecrypter 0.9- 100%
alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #4 en: 15 Enero 2008, 22:22 »

Gracias por las aportaciones me estan ayudando mucho a comprender como funcionan dichas herramientas.  Hay una cosa que no me esta quedando muy clara estoy haciendo unas pruebas con un ordenador que tiene instalado el AV de libre distribucion AVG y al recivir un server cifrado comprimido en .zip no lo detecta pero si lo descomprimo (.zip) o intento ejecutar ya salta el AV.  No deberia saltar el AV tras el doble click sobre el ejecutable, momento en el cual se descifra el .exe para ser ejecutado???

Espero vuestras sugerencias.

Salu2

alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
nhaalclkiemr


Desconectado Desconectado

Mensajes: 1.666


Máximo exponente 9DB9F1AEED2FADBDE 997BBE20FEDA92


Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #5 en: 15 Enero 2008, 22:28 »

el .zip tiene contraseña??? tienes el modo residente activado (el monitoreo de archivos)??

por cierto expresate bien pork te contradices:

Citar
...o intento ejecutar ya salta el AV

Citar
No deberia saltar el AV tras el doble click sobre el ejecutable

Haber cuando salta el AV?

Saludos ;)
En línea

StasFodidoCrypter 1.0 - 100% (old)
StasFodidoCrypter 2.0 - 85% (deserted)
Fire AV/FW-Killer - 97% (deserted)
R-WlanXDecrypter 0.9- 100%
el-viejo


Desconectado Desconectado

Mensajes: 1.256



Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #6 en: 15 Enero 2008, 22:31 »

Gracias por las aportaciones me estan ayudando mucho a comprender como funcionan dichas herramientas.  Hay una cosa que no me esta quedando muy clara estoy haciendo unas pruebas con un ordenador que tiene instalado el AV de libre distribucion AVG y al recivir un server cifrado comprimido en .zip no lo detecta pero si lo descomprimo (.zip) o intento ejecutar ya salta el AV.  No deberia saltar el AV tras el doble click sobre el ejecutable, momento en el cual se descifra el .exe para ser ejecutado???

Espero vuestras sugerencias.

Salu2

alzehimer_cerebral

ok, no lo detecta, pero si detecta que la aplicacion se quiere conectar a internet, de modo que si el usuario de la pc lo bloquea pues no abra conexion a internet, pero si lo deja permitir ya este se conectara a internet.

tambien detecta de que tal aplicacion esta añadiendo claves en el registro, algunos logran pasar sin que cantes, otros no.

saludos...
En línea

alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #7 en: 16 Enero 2008, 00:01 »

Pues salta al hacer doble click en el server, es decir al ejecutarlo. 

alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
nhaalclkiemr


Desconectado Desconectado

Mensajes: 1.666


Máximo exponente 9DB9F1AEED2FADBDE 997BBE20FEDA92


Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #8 en: 16 Enero 2008, 14:59 »

Entonces es lo que te fije antes...el archivo cifrado no lo detecta pero cuando intenta crear el nuevo archivo es detectado...

Saludos ;)
En línea

StasFodidoCrypter 1.0 - 100% (old)
StasFodidoCrypter 2.0 - 85% (deserted)
Fire AV/FW-Killer - 97% (deserted)
R-WlanXDecrypter 0.9- 100%
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #9 en: 21 Enero 2008, 22:08 »

Lo detecta como no seguro porque imagino le estas enviando el *.exe así como así, prueba envíandole el archivo comprimido en un *.zip o *.rar

Saludos

[Edito]Antes de este había otro post, y por lo visto lo eliminaron, pero este quedo aqui solito y parece que me hubiese fumado algo  :-X
« Última modificación: 22 Enero 2008, 02:12 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

alzehimer_cerebral


Desconectado Desconectado

Mensajes: 515



Ver Perfil WWW
Re: Encriptadores, joiners y blinders [como camuflar]
« Respuesta #10 en: 22 Enero 2008, 01:37 »

Gracias por vuestros aportes... Ya he entendido las diferencias y como hacer estos indetectables.

Salu2

alzehimer_cerebral
En línea

Servicios Informaticos Valencia - www.ag-solutions.es
Mi blog - www.alvarogarciasolano.com
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines