elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
23 Mayo 2012, 06:36  


Tema destacado: Personaliza-Escoge el diseño del foro que más te guste.

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  firmas de virus
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: firmas de virus  (Leído 921 veces)
kasiko

Desconectado Desconectado

Mensajes: 191



Ver Perfil
firmas de virus
« en: 20 Mayo 2005, 17:06 »

hola, ¿alguien ha conseguido descifrar los ficheros de firmas de los antivirus?
Yo es que estoy estudiandolo y no lo consigo y quisiera saber si alguno me puede dar una pista y/o consejo.

En línea

Nos vemos...

viruss1362

Desconectado Desconectado

Mensajes: 204



Ver Perfil WWW
Re: firmas de virus
« Respuesta #1 en: 21 Mayo 2005, 17:57 »

pues como k no.. si pudieras seria una perdida para ese antivirus.. tanto trabajo para nada.. 
En línea

Más vale parecer un idiota con la boca cerrada, que abrir la boca y demostrar que lo eres

www.equipome.com
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: firmas de virus
« Respuesta #2 en: 21 Mayo 2005, 18:27 »

Hay un programa que creo que se llama av devil, no estoy seguro. Ese programa coje el archivo de las firmas de virus del kav y creo que lo hace para decirte que offsets detecta el kav del server que digas.

No estoy seguro si es del todo asi porque no uso esos programas pero se esguro que ese programa coje el archivo de firmas de virus de kav y lo utiliza.
En línea

kasiko

Desconectado Desconectado

Mensajes: 191



Ver Perfil
Re: firmas de virus
« Respuesta #3 en: 21 Mayo 2005, 18:39 »

hola,

¿podrias especificar aun mas el nombre de ese programa? estoy buscando por el google y no hay manera...
En línea

Nos vemos...

....Gusto....


Desconectado Desconectado

Mensajes: 1.822



Ver Perfil
Re: firmas de virus
« Respuesta #4 en: 21 Mayo 2005, 18:45 »

que quieres sacar de estos archivoS?
En línea

.:.~GuStO~.:.

kasiko

Desconectado Desconectado

Mensajes: 191



Ver Perfil
Re: firmas de virus
« Respuesta #5 en: 21 Mayo 2005, 18:48 »

informacion, por supuesto.

Si se consigue saber el formato de estos ficheros, ya no se necesitan ni binders ni packer ni na de na... puesto que puedes modificarlos tu mismo  :o :o ;)
En línea

Nos vemos...

....Gusto....


Desconectado Desconectado

Mensajes: 1.822



Ver Perfil
Re: firmas de virus
« Respuesta #6 en: 21 Mayo 2005, 18:56 »

en norton podes listar una lista (redundancia ;D) q te dice los nombres. en la KB de ellos, busca el nombre y t dice todo xD
En línea

.:.~GuStO~.:.

kasiko

Desconectado Desconectado

Mensajes: 191



Ver Perfil
Re: firmas de virus
« Respuesta #7 en: 21 Mayo 2005, 19:02 »

en norton podes listar una lista (redundancia ;D) q te dice los nombres. en la KB de ellos, busca el nombre y t dice todo xD


el problema es que instalar el norton me da grima, ¿se desinstala bien o no?

¿tu conoces el programa q se comentaba el av devil?
En línea

Nos vemos...

....Gusto....


Desconectado Desconectado

Mensajes: 1.822



Ver Perfil
Re: firmas de virus
« Respuesta #8 en: 21 Mayo 2005, 19:09 »

no. si no tienes el norton, no lo instales es para problemas cuando lo borras. fijate en la KB de norton a ver si hay una lista. me suena q si.
www.symantec.com y busca en support.

salu2 me voy ;D
En línea

.:.~GuStO~.:.

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: firmas de virus
« Respuesta #9 en: 21 Mayo 2005, 21:34 »

Supo existir en su momento, no se si funcionara hoy dia un programa (por las caracteristicas es el que dice higo_chumbo) que corria en la carpeta de las bases de kaspersky y devolvia los offsets detectados.
El programa se llamaba fuckaspersky y esta en trojanfrance...
Dudo que funcione.. pero con probar no perdes nada...
Para el resto de los antivirus desconozco de la existencia de alguna utilidad del estilo...
Un saludo
En línea

TaU

Desconectado Desconectado

Mensajes: 184



Ver Perfil
Re: firmas de virus
« Respuesta #10 en: 28 Mayo 2005, 14:53 »

El programa que podía (en pasado) buscar en los archivos de firmas del Kaspersky era el avpoffset. Ahora ya no funciona.

El AV Devil es totalmente diferente, javipkt me comentó su existencia hace poco y todavia no lo he usado apenas, pero por lo que veo usa un sistema parecido al descrito por BadCode solo que medianamente automático.

Aunque no es 100% fiable si puede facilitar bastante la busqueda de offsets.


Salu2
En línea

"Si no se vive como se piensa, se acabará pensando como se vive", Pep Figueres
Revolucionario / Presidente de Costa Rica / Primer jefe de estado de la historia en abolir el ejército / Catalán.
www.wadalbertia.org  -<|¡^P
javipkt

Desconectado Desconectado

Mensajes: 65


Ver Perfil WWW
Re: firmas de virus
« Respuesta #11 en: 28 Mayo 2005, 19:20 »

Sí yo creo que el programa hace lo mismo que el método de Badcode. Va llenando de ceros el archivo y te devuelve los resultados.
Te viene muy bien este programa, una vez que ya se entiende el método de Badcode, para no tener que hacerlo ya que es muy laborioso.
El Av Devil 2 funiona de este modo:
1-) Excluyes el propio programa AvDevil de la protección de tu Av.
2-) Desactivas la protección residente de tu Av.
3-) Abres el Av Devil y le das al boton que hay para abrir el archivo del que queramos las firmas.
4-) Te saldra una ventana, le damos a Ok y te saldrá otra ventana más. Pues antes de darle Ok a esa nueva ventana, activamos la protección residente y después le damos a Ok.
Y en unos minutos te dará el resultado, el tiempo depende del tamaño del archivo y de las firmas que tenga, pero suele ser muy poco tiempo, normalmente no más de 4 ó 5 minutos.
Para que te funcione este método tu Av tiene que analizar ficheros .tmp. En el NOD32 por ejemplo por defecto no las analiza, pero en opciones puedes agregarle la extensión que quieras.
EL programa lo tenéis en www.ratboard.de
En línea

Antoine

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: firmas de virus
« Respuesta #12 en: 28 Mayo 2005, 21:16 »

hola:
 Tambien lo teneis aqui y se acerca del todo a los cuatro firmas que kaspersky detecta para el server de bifrost. [http://www.trojanfrance.com/index.php?dir=Divers/][/url]
En línea
Antoine

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: firmas de virus
« Respuesta #13 en: 28 Mayo 2005, 21:23 »

http://www.trojanfrance.com/index.php?dir=Divers/
En línea
javipkt

Desconectado Desconectado

Mensajes: 65


Ver Perfil WWW
Re: firmas de virus
« Respuesta #14 en: 28 Mayo 2005, 23:16 »

Sí pero el de trojanfrance es la versión 2 y la de la web oficial la 2.1 que tiene más precisión.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
hallar y modificar firmas de virus de un crypter.
Análisis y Diseño de Malware
robertoht 2 446 Último mensaje Hoy a las 01:33
por Don_K
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines