elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
23 Mayo 2012, 06:54  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Hacer Bifrost v1.0 indetectable
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Hacer Bifrost v1.0 indetectable  (Leído 6,082 veces)
g-unit

Desconectado Desconectado

Mensajes: 201



Ver Perfil
Hacer Bifrost v1.0 indetectable
« en: 18 Mayo 2005, 21:23 »

Haber quien me puede ayudar,ya me canse de leer el exelente manual de Badcode para destapar los offset maliciosos pero mientras más lo leo más burro me pongo :P.

Ya me instale el Hex workshop,lo ejecuto me voy a file le doy a open y cargo el server,le doy a options y a file offset elijo decimal,me voy hasta el final del archivo,veo el total de offsets 00015020,lo divido entre dos y me da 7510,le doy a control más g y pongo el numero de offset 7510,le doy a Beginning of file,ahora estoy en la mitad del archivo,lleno de ceros la otra mitad apartir de 7510 hasta llegar a 00000000,le doy a ok y listo todo a cero.

Bueno hasta aqui creo que lo e hecho todo bien,pero apartir de aqui no entiendo nada,si alguien me podria ayudar le estaria muy agradesido.

Una ultima pregunta con todo esto lo hago indetectable para cuales antivirus?.

Saludos.
En línea


The more I know people,The best I like animals
mojolloyo20

Desconectado Desconectado

Mensajes: 208


en esta vida nunca te acostaras sin saber nada nue


Ver Perfil WWW
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #1 en: 5 Agosto 2005, 22:23 »

bueno culega primero hola,

bueno me dices que cojistes el servidor desde el offset ooooo

hasta 7510 que seria la mitad.

bueno desde el offset ooooo
hasta 7110 ponlo todo a 0 byte.

le pasas el antivirus que tu kieres saltarte.si te dice no se encontro virus,ya sabes que el offset maligno esta entre:

offset ooooo a 7110  si te dice que tienes virus es que esta entre:

offset 7110 hasta el final.

digamos que esta el maligno entre oooooo y 7110

lo q ago es poner el servidor nuevo abro un block de nota,

y desde oooo hasta 7110 voy cojiendo de 10 en 10 offset

lo pongo a 0 .apunto los offset que pon go a o en el blok

y paso el av.si me dice q tiene virus,pruebo los 10 siguientes.

una vez que coja 10 offset y no detecte el av nada.

significa que en esos 10 offset esta el maligno.

ahora de esos 10 offset en los cual esta el maligno,

voy cojiendo de 3 en 3 y poniendo a 0. apuntandolo siempre

para no perdernos y guardando al instante para no perder informacion por algun error.

bueno cuando cojas 3 y pases el av y no diga nada de virus,

dentro de esos 3 esta el malo. pones a 0 1 por 1 hasta encontrar el maligno.

si son 10 offset cojes 3 a 0 pasa el av y dice q si tienes

es q el maligno esta en los 7 proximos.

espero averte ayudado en algo.

consejo si usas el beat 2.06 o 7 con el av mcaffe y karpesky el offset es el primero.el ooooooooooooo
el codigo del hex wor del beat es:

4D5A50000200000004000F00FFFF0000B80000000000000040001A00000000000000000000000000


lo que me detecta son los 4 primeros dijitos  4d5a.

no pude modificarlo,puesto que te cargas el ser vidor.


y si abres el servidor con el ex wor lo dejas avierto y pasas

el av al servidor no lo detecta y lo puedes abrir y furula,pero si lo cierras el ex wor y pasas av de nuevo lo detecta ya sip.

:( eso lo descubri toketeando no creo q sirva para nada por ahora, lo mismo lo lee alguien y puede invertar un nuevo metodo o no,kien sabe.

para hacer indetectable los servidores a ciertos av como

mcaffe,panda,norton,pc-cillin,TrojanHunter

recomiendo el produm. yo probe el beat 2.06 con todos esos avs retocados por produm y dio exito en todos los aki presente.

con un manejo del 100% de la pc de la victima.

bamos q el servidor funcionaba bien.

bueno aver si ayudo a alguien,ya me comentareis
salu2


l
En línea

Lo reconozco
fumo porros a diario
me fumo uno y es como poner la radio
pero por dentro de mi amarga cabeza
siempre tan sola y tan llena de tristeza
Me salen la s canciones que a mí más me molan
las musiquillas que ha mí más me motivan
las amarguras se vuelven amapolas
y las tristezas me alegran la vida
Anda dame que fume
porque me siento sólo
dame de fumar
porque no quiero estar triste
i-wOLff

Desconectado Desconectado

Mensajes: 16



Ver Perfil WWW
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #2 en: 6 Agosto 2005, 01:23 »

No se debe empezar desde el offset 0 por que entonces tomarias la cabezera del archivo y si se modifica el archivo queda inservible...
la cabezera de los archivos por lo regular termina en el offset 102410 o 400h asi que recomendaria descartar del offset 0 al 102410 para no dañar la cabezera.

suerte.... el bifrost es de los que mas firmas tienen creo que va en 8 para KAV xD.
En línea

Try, Cry... Fly.!
mojolloyo20

Desconectado Desconectado

Mensajes: 208


en esta vida nunca te acostaras sin saber nada nue


Ver Perfil WWW
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #3 en: 6 Agosto 2005, 14:22 »

tonces eso es lo q me pasa, ami me detecta el primero el 000000. 4d5a es lo q ponen los 4 primeros dijitos.

claro como es la cabecera si modificas te lo cargas.

el karpesky detecta una parte del archivo q es vital
con lo cual no lo puedo modificar por q me lo cargo.

 i-wOLff : si empiezo por offset 1024  para adelante

no me serviria de nada por q ami me detecta el primero
q esta en la cabecera.

por mucho mas palante q vaya del 1024 no encontraria nada.

eso pienso yo.

tendre q buscar otro metodo para karpesky aun q esta chungo. yo de programacion no se nada,si no seria otra cosa.XD

bueno utiloice el produm o algo asin se escribe pero nada.
hex wor ese me kedo en q no puedo modificar el servidor,o me lo cargo.

tu q me recomiendas o q me recomendais es para hacer
indetectable el beat 2.07 antes karpesky es mas por
coraje es el unico q me keda de todos los q
En línea

Lo reconozco
fumo porros a diario
me fumo uno y es como poner la radio
pero por dentro de mi amarga cabeza
siempre tan sola y tan llena de tristeza
Me salen la s canciones que a mí más me molan
las musiquillas que ha mí más me motivan
las amarguras se vuelven amapolas
y las tristezas me alegran la vida
Anda dame que fume
porque me siento sólo
dame de fumar
porque no quiero estar triste
mojolloyo20

Desconectado Desconectado

Mensajes: 208


en esta vida nunca te acostaras sin saber nada nue


Ver Perfil WWW
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #4 en: 6 Agosto 2005, 14:33 »

eso es lo q me pasa,me detecta la cabecera offset 000000

en los demas no detecta nada, el 0000 en este caso es el maligno el q detecta el karpesky.

q es la cabecera por eso no puedo modificar con hex wor
por q me lo cargo,probe pro dump no se como se escribe.

toketeo en to laos sin resurtados por ahora.

pero no encuentro ni se otro metodo,siempre utilice los mencionados anterior mente. y con el petite creo q es una especie de encriptador compresor no se muy bien.

nu se q hacer mientras seguire probando pro dump ese.

gracias i-wOLff  y suerte a g-unit 
En línea

Lo reconozco
fumo porros a diario
me fumo uno y es como poner la radio
pero por dentro de mi amarga cabeza
siempre tan sola y tan llena de tristeza
Me salen la s canciones que a mí más me molan
las musiquillas que ha mí más me motivan
las amarguras se vuelven amapolas
y las tristezas me alegran la vida
Anda dame que fume
porque me siento sólo
dame de fumar
porque no quiero estar triste
Bourne Ultimatum


Desconectado Desconectado

Mensajes: 382



Ver Perfil WWW
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #5 en: 6 Agosto 2005, 15:22 »

usa el metodo rit
busca en el foro q ya esta explicado TODO este tema
En línea

"El pertenecia a esa clase singular de hombres que la especie produce rara vez,
en quienes el ansia de poder ilimitado es tan extremo que para conseguirlo
cualquier sufrimiento parece natural" Ernesto CHE Guevara

http://www.desdeabajorugby.com.ar
Loic

Desconectado Desconectado

Mensajes: 28


Programador


Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #6 en: 20 Septiembre 2005, 22:46 »

Hola buenas!!l levaba meses buscando como hacer indetectable el bifrost o cualquier otro troyano!!la verdad es que lo unico que he encontrado aqui sobre como hacer un troyano indetectable es con el hexworkshop y ir probando a poner los ofset a 0 y averiguar donde esta el ofset maligno!!tambien con el procdump se puede hacer intetectable!!pero nunca 100% a todos los antivirus!!
recientemente en el foro he encontrado una serie de videos de un aleman de como hacer optix pro indetectable!!El video es exelente!
me quede a cuadros cundo lo vi!!lo malo es que no hay explicacionalguna!y lo hace muy muy rapido!!
Bueno pues si a alguien le interesa saber como se puede hacer indetectable que se descargue los videos y que haga paso a paso lo que hace mediante pausas con su reproductor winamp!!Pronto posteare la manera de hacerlo mediante un manual!! lo pondre en hacking avanzaado porque no resulta muy facil entenderlo!! :P
Si alquien sabe hacer toryanos indetectables que me avise a cieloazulymarazul@hotmail.com y pondremos un tutorial de como hacer indetectable un troyano por diversas maneras.Esepro que alguien se anime!
En línea
Джордж
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.077



Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #7 en: 20 Septiembre 2005, 23:05 »

Citar
Pronto posteare la manera de hacerlo mediante un manual!! lo pondre en hacking avanzaado porque no resulta muy facil entenderlo!!


Hacking avanzado.... XDDD, si lo posteas alli sera borrado inmediatamente, mas vale que lo postees aqui si lo deseas porque eso no es hacking avanzado por muy dificil que sea....
En línea

Loic

Desconectado Desconectado

Mensajes: 28


Programador


Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #8 en: 21 Septiembre 2005, 01:45 »

Tu cres que hollydbg no es dificil??entender la sintaxis?
Que maquina!bueno si saves mucho de hollydbbg!!dime personalmente si puedes como haces un troyano intetectable!y con que sintaxis!!Yo ya lo consigo pero me qeuda todavia mucho por aprender con holly dbg
En línea
Loic

Desconectado Desconectado

Mensajes: 28


Programador


Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #9 en: 21 Septiembre 2005, 01:59 »

Bueno pero te hare caso si me dices de ponerlo aqui!!yo creo que seria interesante mostrar a la gente como hacer un troyano indetectable 100% y funicionable!que yo sepa no he visto ninguno hasta ahoraTe decia de ponerlo en avanzado porque el seguir ejemplo  al mismo troyano es facil pero lo que tiene es poder entenderlo por si mismo y cambiarlo las vecees que uno quiera y para cualquier troyano .Sin mencionar la de cantidades de cosas qeu se puede hacer con hollydbg.
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #10 en: 21 Septiembre 2005, 02:03 »

Yo no tengo ni perra idea de olly debug y ya he hecho troyanos indetectables con el.

No se si estoy en lo cierto pero tu lo que vas a usar es el metodo RIT y eso ya se a visto. No es algo nuevo y tampoco es complicado... La primera vez si que lo es pero una vez creas el primer troyano indetectable con el olly el restoson pan comido.

El problema del metodo RIT (en caso de que sea a lo que te refieres) es que no te deja el server funcional en todos los casos. Intenta hacer el server del flux indetectable ante norton con el metodo RIT a ver que te pacha.

Si es otro metodo bien venido sea pero si es el RIT ni es hacking avanzado ni es nuevo :P
En línea

Loic

Desconectado Desconectado

Mensajes: 28


Programador


Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #11 en: 21 Septiembre 2005, 02:10 »

Bueno eh leido lo que era el tema de el metodo RIT!Al parecer tenias algo de razon!!pero si no me equivoco!!en ningun sitio del foro te explican como hacerlo!si no es asi corijeme y dime donde s encunetra !si no ago tutorial!
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #12 en: 21 Septiembre 2005, 02:23 »

A oks pensaba que te referias a que ese metodo no se a visto en internet en general.

En este foro se ha hablado de el pero no se ha llegado a exponer un buen tutorial que lo explique claramente, en eso si que tienes razon.
En línea

Джордж
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.077



Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #13 en: 21 Septiembre 2005, 15:57 »

Hola Loic, creo que no me entendiste, o seguramente me explique mal...

En ningun momento digo que yo use hollydbbg, ni que yo haga troyanos indetectables con este soft.... simplemente que si posteas en Hacking Avanzado como hacer un troyano indetectable por ese metodo, te lo borraran enseguida. Porque alli no se tratan esos temas, lo que alli se mueve es mucho mas avanzado, en algunos casos.... y esto por muy dificil que te resulte, no es hacking avanzado.

Vamos, es mi opinion, eres libre de postear donde mas te guste....
En línea

Loic

Desconectado Desconectado

Mensajes: 28


Programador


Ver Perfil
Re: Hacer Bifrost v1.0 indetectable
« Respuesta #14 en: 21 Septiembre 2005, 23:53 »

Entiendo!Siento lo ocurrido!!lo publicare por aqui ;))Y ya que estoy!tienes idea del nombre de algun troyano por conexion inversa?gracias/
En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines