elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 01:04  


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Lucha contra los offsets...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Lucha contra los offsets...  (Leído 1,004 veces)
kyllo

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Lucha contra los offsets...
« en: 12 Junio 2005, 10:51 »

hola, unos amigos y yo estamos investigando con el bifrost (somos primerizos jeje) esta bastante bien pero claro el antivirus lo detecta, he estado leyendo lo de los offsets y tal y he encontrado el que detecta el antivirus, lo modifico y wala indetectable, pero ya no funciona ¿sabeis alguna forma de modificar el offsets y que siga funcionando? otra cosa hemos probado a crear el archivo  con el puerto 80 por que supuestamente ese esta siempre abierto pero no nos furula, y tambien hemos probador con el del msn y tampoco si probamos a entrar en otro ordenador a traves de internet tenemos que abrirle el puerto al router sino nada. hay algun puerto que este siempre abierto y que sepais que funciona ?? muchas gracias  y felicidades por este gran foro  :D
En línea
Khaleth


Desconectado Desconectado

Mensajes: 434



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #1 en: 12 Junio 2005, 11:30 »

Lo de los offset es un método complicado, y lleva mucho tiempo encontrar la combinación con la que funcione.
En cuanto al puerto, creo que debes usar uno que no esté ocupado por otro proceso. El 80 es el HTTP y por eso es normal que no os funcione.
No te preocupes de abrir el puerto, eso se hace solo  ;D
En línea
MrCuCo


Desconectado Desconectado

Mensajes: 306



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #2 en: 12 Junio 2005, 14:17 »

Lo de los offset es un método complicado, y lleva mucho tiempo encontrar la combinación con la que funcione.
complicado? tampoco es pa tanto... y lo de muxo tiempo, en 15min ya lo puedes aber exo, y si se pone 1 poco xungo 30 min maximo...otra cosa es q el offset detectado sea algo imporatnte y al tocarlo se joda el troyano, x lo q deberias acer unas cosas y weno...complicarte...

de todas formas ya hay miles de manuales de eso... :

1 saludo:
MrCuCo
En línea

hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #3 en: 12 Junio 2005, 14:27 »

MrCuco si que es complicado...

Tu a lo mejor hablas de esquivar un solo antivirus. Si con un solo antivirus son 30 minutos maximo entonces con 4 antivirus ya son dos horas...

Dificil lo que es dificl no es pero se alarga demasiado.
En línea

MrCuCo


Desconectado Desconectado

Mensajes: 306



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #4 en: 12 Junio 2005, 14:44 »

eso si, xo puedes ir simplificando, x ejemplo, yo voy desde 0 compiando de 5000 en 5000 y voy anlizando con tods los av, si al llegar a 30000 me lo detecta 1, pues ya se q el resto estan de 30000 en adelante, x lo q le tengo ganado bastante, luego una vez q as modificado ese offset, sigue copiando mas...analizando con varias av...osea, si 1 av son 30 min, 4 av se qdaria en 1h y 15... :P (aki con mis calculos matematicos... :D

es cierto, no es dificil, xo es contoso y pesado, antes usaba el metodo de encriptadores mas el prcdump xo weno, ultimamente ya no es muy efectivo...

1 saludo:
MrCuCo
En línea

softx

Desconectado Desconectado

Mensajes: 68


¡Amo YaBB SE!


Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #5 en: 14 Junio 2005, 14:55 »

PARA QUE SEPAN LAS BASES DE DATOS DE LOS ANTIVIRUS SE LAS PRESTAN ENTRE ELLOS LA MAYORIA USA LAS DEL KAPERSKY CUANDO USTEDES COMIENZEN A HACER INDETECTABLE LOS TROYANOS SE VAN A DAR CUENTA QUE HAY TRES BASES DE DATOS EN LA MAYORI DE LOS ANTIVIRUS
ESTAN LAS DE L KAPERSKY EN ESTE GRUPO ESTAN  =AVG PANDA  ETC
McAfee (VirusScan) = AUNQUE NO LO CREAN UTILIZA LA BASE DEL KAV PERO TIENE UNAS SIGNATURAS PROPIAS
AVIRA = VirusBlokAda (VBA32) ETC
SIQUIEREN ALGUN DIA EXPLICO EN MAS DETALLE PERO LOS ANTIVIRUS SE PRESTAN ( ROBAN ) ENTRE SI LAS BASES DE DATOS Y NO ES TAN COMPLICADO HACER UN TROYANO INDETECTABLE LO UNICO QUE SI NO APRENDEN A CAMBIAR EL OFFSET POR OTRO COMANDO QUE HAGA LA MISMA FUNCION NUNCA LES FUNCIONARA EL TROYAN YA QUE LAS SIGNATURA SE COLOCAN EN FUNCIONES FUNDAMENTALES DE UN TROYANO.
P/D: UNO DE ESTOS DIAS LES EXPLICO COMO HACER UN TROYANO INDETECTABLE PERO HASTA QUE EN ESTE FORO NO HAGAN SUBFOROS PARA ENER TODO ACOMODADO Y QUE NO HAGAN LA MISMA PREGUNTA MIL VECES NO PIENSO HACERLO PARA QUE ESTE 1 DIA Y PASA DE LARGO COMO ODO LOS MENSAJES
SALUDOS
En línea
BenRu
The Prodigy


Desconectado Desconectado

Mensajes: 4.004


Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #6 en: 14 Junio 2005, 18:32 »

Lo primero de todo...creo que llevas suficientes mensajes para saber lo de las Mayusculas.

Y cuando tu te creas tu propio troyano, este sera indetectable el 95%...a no ser que sea un plagio de otro.

Y lo de los offset si sirve...aunque en algunos puede quedar cojo...si crees que no sirve...te mando mi server del neocontrolred? ;D

Saludos
En línea
maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #7 en: 14 Junio 2005, 21:50 »

Sinceramente es mucho mas facil y efectivo el metodo rit, que consiste en hacer unsalto de archvios diciendole en plan basto.
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #8 en: 14 Junio 2005, 22:07 »

Curioso  ;) metodo rit, y en que consiste, nos podrias dar una clase para aprender ese metodo :D, asumiendo que es el server del bifrost
En línea
softx

Desconectado Desconectado

Mensajes: 68


¡Amo YaBB SE!


Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #9 en: 14 Junio 2005, 23:15 »

PRIMERO QUE TODO RUBEN RUIZ NUNCA HABLE DE UN TROYANO PROPIO CREADO POR MI, PERO YA QUE QUERES APRENDER TE EXPLICO LOS ANTIVIRUS DETECTAN FUNCIONES COMUNES QUE SOLO UTILIZAN LO TROYANOS  LLAMADAS A API Y DEMAS COSAS POR ESO MUCHOS ANTIVIRUS SE JACTAN DE TENER DETECCION CON VIRUS DESCONOCIDOS ASI QUE POR MAS QUE YO LO CREE SEGUN LA FORMA QUE PROGRAME LAS FUNCIONES PUEDEN O NO SER DETECTADAS, SEGUNDO SI TENES EL NEOCONTROL INDETECTABLE HACE ESTA PRUEBA PASALO POR VIRUSTOTAL http://www.virustotal.com/flash/index_es.html
Y VAS A VER QUE AL PROBARLO CON 10 ANTIVIRUS SI EN CADA OFFSET NOPEASTE O BORRASTE NO ES QUE TE QUEDA COJO SINO QUE NO TE VA A FUNCIONAR POR QUE ALGUNA SIGNATURA DE LOS DIEZ ANTIVIRUS VA A ESTAR SOBRE ALGUNA FUNCION VITAL O LA TABLA DE IMPORTACIONES EL ENTRY POINT Y OTROS LADOS MAS.
POR ESA RAZON DIGO QUE NO FUNCIONA NOPEAR EN LOS OFFSET SINO CAMBIARLOS POR UNA FUNCION SIMILAR Y FIJARSE LAS REFERENCIAS A ESOS OFFSET.
SOBRE EL METODO RIT SI NO ME EQUIVOCO ES EN CADA OFFSET HACER UN JUMP A UN LUGAR LIBRE DE LA MEMORIA U OTRA sección CREADA EN EL EJECUTABLE Y AHI PONER EL CODIGO QUE QUE BORRAMOS CON EL JUMP Y AL TEMINAR DE ESCRIBIR EL CODIGO VOLVER A HACER UN JUMP A LA ZONA DE DONDE VINIMOS TODO MUY LINDO SI ES UN EJECUTABLE SOLO PERO HAY MUCHOS TROYANOS QUE CUANDO SE INSTALAN SE DIVIDEN EN 4 EJECUTABLES Y UNA DLL ASI TENDRIAMOS QUE HACER UNA ZONA LIBRE DE MEMORIA EN CADA EJECUTABLE Y DLL Y SE COMPLICARIA BASTANTE.
SALUDOS
P/D:ME OLVIDE LAS MAYUSCULA SERA PARA LA PROXIMA
En línea
cero_rar

Desconectado Desconectado

Mensajes: 17


www.hackcero.tk


Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #10 en: 15 Junio 2005, 03:05 »



puedes encontrar tambien varias descargas iguales como troyanos virus pero ese programa se me hace un poco raro en fin casies improbable


<a href="http://usuarios.lycos.es/hackcero" target="_blank">SOlo da click para entrar a la web</a>



<!--Inicio del Código de Minibanners de www.hackcero.tk-->
<a href="http://usuarios.lycos.es/hackcero" target="_blank"><img src="http://usuarios.lycos.es/hackcero/modules/Afiliacion/images/logo2.jpg" alt="hackcero.tk" width="468" height="60"  border="0"></a>
<!--Fin del Código de Minibanners de www.hackcero.tk --
En línea
naragorn18

Desconectado Desconectado

Mensajes: 17


Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #11 en: 15 Junio 2005, 07:25 »

usen el av devil para encontrar los offsets funciona con todos los antivirus y te ahorras un buen tiempo! yo uso nops y jmps para hacerlo indetectable i k kede funcional al 100% i resulta! es cosa de encontrar los offsets con el av devil 2 y buscarlos uego en el olly se reemplaza un pedazo dela signature y se llena de nops el codigo malicioso se pega al final del codigo del server y se une con jmps a su offset original, resultado server 100% indetectable el bifrost tiene 4 firmas en norton kav, etc.
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Lucha contra los offsets...
« Respuesta #12 en: 15 Junio 2005, 08:46 »

No analiceis vuestras muestras en virustotal. Si lo que quereis es que sigan siendo indetectables no los analiceis en esa pagina ya que ni marcando la casilla de no mandar las muestras las manda igualmente.

Lo mejor es tener instalados varios antivirus.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines