Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales
Autor
|
Tema: Lucha contra los offsets... (Leído 1,004 veces)
|
|
|
Khaleth
Desconectado
Mensajes: 434
|
Lo de los offset es un método complicado, y lleva mucho tiempo encontrar la combinación con la que funcione. En cuanto al puerto, creo que debes usar uno que no esté ocupado por otro proceso. El 80 es el HTTP y por eso es normal que no os funcione. No te preocupes de abrir el puerto, eso se hace solo 
|
|
|
|
|
En línea
|
|
|
|
MrCuCo
Desconectado
Mensajes: 306
|
Lo de los offset es un método complicado, y lleva mucho tiempo encontrar la combinación con la que funcione.
complicado? tampoco es pa tanto... y lo de muxo tiempo, en 15min ya lo puedes aber exo, y si se pone 1 poco xungo 30 min maximo...otra cosa es q el offset detectado sea algo imporatnte y al tocarlo se joda el troyano, x lo q deberias acer unas cosas y weno...complicarte... de todas formas ya hay miles de manuales de eso... : 1 saludo: MrCuCo
|
|
|
|
|
En línea
|
|
|
|
hIgOcHuMbO
Desconectado
Mensajes: 538
|
MrCuco si que es complicado...
Tu a lo mejor hablas de esquivar un solo antivirus. Si con un solo antivirus son 30 minutos maximo entonces con 4 antivirus ya son dos horas...
Dificil lo que es dificl no es pero se alarga demasiado.
|
|
|
|
|
En línea
|
|
|
|
MrCuCo
Desconectado
Mensajes: 306
|
eso si, xo puedes ir simplificando, x ejemplo, yo voy desde 0 compiando de 5000 en 5000 y voy anlizando con tods los av, si al llegar a 30000 me lo detecta 1, pues ya se q el resto estan de 30000 en adelante, x lo q le tengo ganado bastante, luego una vez q as modificado ese offset, sigue copiando mas...analizando con varias av...osea, si 1 av son 30 min, 4 av se qdaria en 1h y 15...  (aki con mis calculos matematicos...  es cierto, no es dificil, xo es contoso y pesado, antes usaba el metodo de encriptadores mas el prcdump xo weno, ultimamente ya no es muy efectivo... 1 saludo: MrCuCo
|
|
|
|
|
En línea
|
|
|
|
softx
Desconectado
Mensajes: 68
¡Amo YaBB SE!
|
PARA QUE SEPAN LAS BASES DE DATOS DE LOS ANTIVIRUS SE LAS PRESTAN ENTRE ELLOS LA MAYORIA USA LAS DEL KAPERSKY CUANDO USTEDES COMIENZEN A HACER INDETECTABLE LOS TROYANOS SE VAN A DAR CUENTA QUE HAY TRES BASES DE DATOS EN LA MAYORI DE LOS ANTIVIRUS ESTAN LAS DE L KAPERSKY EN ESTE GRUPO ESTAN =AVG PANDA ETC McAfee (VirusScan) = AUNQUE NO LO CREAN UTILIZA LA BASE DEL KAV PERO TIENE UNAS SIGNATURAS PROPIAS AVIRA = VirusBlokAda (VBA32) ETC SIQUIEREN ALGUN DIA EXPLICO EN MAS DETALLE PERO LOS ANTIVIRUS SE PRESTAN ( ROBAN ) ENTRE SI LAS BASES DE DATOS Y NO ES TAN COMPLICADO HACER UN TROYANO INDETECTABLE LO UNICO QUE SI NO APRENDEN A CAMBIAR EL OFFSET POR OTRO COMANDO QUE HAGA LA MISMA FUNCION NUNCA LES FUNCIONARA EL TROYAN YA QUE LAS SIGNATURA SE COLOCAN EN FUNCIONES FUNDAMENTALES DE UN TROYANO. P/D: UNO DE ESTOS DIAS LES EXPLICO COMO HACER UN TROYANO INDETECTABLE PERO HASTA QUE EN ESTE FORO NO HAGAN SUBFOROS PARA ENER TODO ACOMODADO Y QUE NO HAGAN LA MISMA PREGUNTA MIL VECES NO PIENSO HACERLO PARA QUE ESTE 1 DIA Y PASA DE LARGO COMO ODO LOS MENSAJES SALUDOS
|
|
|
|
|
En línea
|
|
|
|
BenRu
The Prodigy
Desconectado
Mensajes: 4.004
|
Lo primero de todo...creo que llevas suficientes mensajes para saber lo de las Mayusculas. Y cuando tu te creas tu propio troyano, este sera indetectable el 95%...a no ser que sea un plagio de otro. Y lo de los offset si sirve...aunque en algunos puede quedar cojo...si crees que no sirve...te mando mi server del neocontrolred?  Saludos
|
|
|
|
|
En línea
|
|
|
|
maderman_88
Desconectado
Mensajes: 53
|
Sinceramente es mucho mas facil y efectivo el metodo rit, que consiste en hacer unsalto de archvios diciendole en plan basto.
|
|
|
|
|
En línea
|
Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
|
|
|
|
Man-In-the-Middle
|
Curioso  metodo rit, y en que consiste, nos podrias dar una clase para aprender ese metodo  , asumiendo que es el server del bifrost
|
|
|
|
|
En línea
|
|
|
|
softx
Desconectado
Mensajes: 68
¡Amo YaBB SE!
|
PRIMERO QUE TODO RUBEN RUIZ NUNCA HABLE DE UN TROYANO PROPIO CREADO POR MI, PERO YA QUE QUERES APRENDER TE EXPLICO LOS ANTIVIRUS DETECTAN FUNCIONES COMUNES QUE SOLO UTILIZAN LO TROYANOS LLAMADAS A API Y DEMAS COSAS POR ESO MUCHOS ANTIVIRUS SE JACTAN DE TENER DETECCION CON VIRUS DESCONOCIDOS ASI QUE POR MAS QUE YO LO CREE SEGUN LA FORMA QUE PROGRAME LAS FUNCIONES PUEDEN O NO SER DETECTADAS, SEGUNDO SI TENES EL NEOCONTROL INDETECTABLE HACE ESTA PRUEBA PASALO POR VIRUSTOTAL http://www.virustotal.com/flash/index_es.htmlY VAS A VER QUE AL PROBARLO CON 10 ANTIVIRUS SI EN CADA OFFSET NOPEASTE O BORRASTE NO ES QUE TE QUEDA COJO SINO QUE NO TE VA A FUNCIONAR POR QUE ALGUNA SIGNATURA DE LOS DIEZ ANTIVIRUS VA A ESTAR SOBRE ALGUNA FUNCION VITAL O LA TABLA DE IMPORTACIONES EL ENTRY POINT Y OTROS LADOS MAS. POR ESA RAZON DIGO QUE NO FUNCIONA NOPEAR EN LOS OFFSET SINO CAMBIARLOS POR UNA FUNCION SIMILAR Y FIJARSE LAS REFERENCIAS A ESOS OFFSET. SOBRE EL METODO RIT SI NO ME EQUIVOCO ES EN CADA OFFSET HACER UN JUMP A UN LUGAR LIBRE DE LA MEMORIA U OTRA sección CREADA EN EL EJECUTABLE Y AHI PONER EL CODIGO QUE QUE BORRAMOS CON EL JUMP Y AL TEMINAR DE ESCRIBIR EL CODIGO VOLVER A HACER UN JUMP A LA ZONA DE DONDE VINIMOS TODO MUY LINDO SI ES UN EJECUTABLE SOLO PERO HAY MUCHOS TROYANOS QUE CUANDO SE INSTALAN SE DIVIDEN EN 4 EJECUTABLES Y UNA DLL ASI TENDRIAMOS QUE HACER UNA ZONA LIBRE DE MEMORIA EN CADA EJECUTABLE Y DLL Y SE COMPLICARIA BASTANTE. SALUDOS P/D:ME OLVIDE LAS MAYUSCULA SERA PARA LA PROXIMA
|
|
|
|
|
En línea
|
|
|
|
|
|
naragorn18
Desconectado
Mensajes: 17
|
usen el av devil para encontrar los offsets funciona con todos los antivirus y te ahorras un buen tiempo! yo uso nops y jmps para hacerlo indetectable i k kede funcional al 100% i resulta! es cosa de encontrar los offsets con el av devil 2 y buscarlos uego en el olly se reemplaza un pedazo dela signature y se llena de nops el codigo malicioso se pega al final del codigo del server y se une con jmps a su offset original, resultado server 100% indetectable el bifrost tiene 4 firmas en norton kav, etc.
|
|
|
|
|
En línea
|
|
|
|
hIgOcHuMbO
Desconectado
Mensajes: 538
|
No analiceis vuestras muestras en virustotal. Si lo que quereis es que sigan siendo indetectables no los analiceis en esa pagina ya que ni marcando la casilla de no mandar las muestras las manda igualmente.
Lo mejor es tener instalados varios antivirus.
|
|
|
|
|
En línea
|
|
|
|
|
|