elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Octubre 2008, 05:47  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  Norton AV Firma complicada de modificar AYUDA!!!
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Norton AV Firma complicada de modificar AYUDA!!!  (Leído 381 veces)
JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Norton AV Firma complicada de modificar AYUDA!!!
« en: 26 Marzo 2008, 13:06 »

Bueno bueno antes de nada agradecerles sus respuestas al tema y a este gran foro por los conocimientos compartidos buenoo no me enrollo mas y al temaa  ;D

Resulta que llevo ya algun tiempo liao con el norton bamos que me tiene desesperaitoo XD. Alo que me refiero es que mi Stub del X-Cryter v1.2 S-B, el unicoo que lo detecta es el norton porque no puedo modificarle la firma 6672-6750 1A10-1A60 pormas que lo e intentadoo nada de nadaa el metodo que uso es el RIT. Eh probado a mover diferentes sesiones de codigo dentro de la firma a los NOP creados por Topo12 para redireccionar el flujo del programa pero nadaa :-( lo sigue detectando.
Aaah y e buscadoo y lo que e encontrado son mas con mi misma duda por ejemplo: Hambert que de aqui le mando un saludo y aber si lo solucionamos

Aver me voy a explicar mejor:
aislo la firma con SignatureZero rellenando con ceros hasta que me keda la firma que comienza en offset 6672 y termina en el offset 6750 luego creo con el programa topo un espacio en el programa donde copiar una parte de la firma para luego con un JMP redireccionar el flujo. Bueno po abro Olly debugger y le doy al boton derecho del raton en la ventana CPU como ise con otras firmas de AVs y se abre el menu contextual elijo la obcion view>executable file en la ventana que aparece pulso control + G que sirve para buscar el offset 6672 (10001A10) que es el comienzo de la firma justo ensima del push que me localiza boton derecho del raton y View image in Disassembler y nos devuelve a la ventana CPU justo en la localizacion esasta de la firma (Imagen de Olly Justo abajo hos lae puesto) bueno po enpese a probar en mover partes del codigo a los NOP y redireccionarlos con JMP y nada de nada NORTON sigue detectandolo mi pregunta es ¿alguien sabe que puedo hacer para modificarle la firma y que no lo detecte?

Aqui teneis la Captura del Hex Workshop:


Aqui teneis la Captura del Olly:


Salu2s y Intenten ayudar graxias ;)
« Última modificación: 26 Marzo 2008, 16:24 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
K-19

Desconectado Desconectado

Mensajes: 464


Sarah Wayne


Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #1 en: 26 Marzo 2008, 13:31 »

Con 2 screenshots podemos hacer poco, el tema sería que alguien hiciera la práctica con el mismo stub, pero bueno quizás alguien con tiempo se ponga a averiguarlo.

Pero a simple vista viendo esas screens, no nos ayudan en nada.

PD: y usa el hilo de octalh, así no tienes que estar abriendo uno a cada duda que tengas...
En línea

JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #2 en: 26 Marzo 2008, 13:34 »

Con 2 screenshots podemos hacer poco, el tema sería que alguien hiciera la práctica con el mismo stub, pero bueno quizás alguien con tiempo se ponga a averiguarlo.

Pero a simple vista viendo esas screens, no nos ayudan en nada.

PD: y usa el hilo de octalh, así no tienes que estar abriendo uno a cada duda que tengas...
Que no ayudan en nadaa? ;D las firmas son iguales para todos y en el caso del norton es esa firma en el stub del X-Cryter 1.2 S-B y no solo son las imagenes estoy especificando los offset cualquier persona que alla tokao el tema sabe de que ablo porlo que veo tu no y intenta ayudar no postear por postear

Salu2s  ;) y no te moskees por mis palabras
« Última modificación: 26 Marzo 2008, 14:40 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
K-19

Desconectado Desconectado

Mensajes: 464


Sarah Wayne


Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #3 en: 26 Marzo 2008, 13:59 »

Es que haber, tu dices que no puedes modificar la firma, etc, y digo yo, piensas que viendo la firma en una imagen, te vamos a solucionar el problema??

Además, porque no puedes modificarla? tampoco especificas...
En línea

Distorsion

Desconectado Desconectado

Mensajes: 163


15Hz ~ 20Hz


Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #4 en: 26 Marzo 2008, 14:36 »

Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa.
Saludos.
En línea

CreateRemoteThread(proc,NULL,NULL,(LPTHREAD_START_ROUTINE)nLoadLibrary,(LPVOID)RemoteString,NULL,NULL);
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.669



Ver Perfil WWW
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #5 en: 26 Marzo 2008, 14:41 »

Si no nos dices nio en q sección esta...

Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa.
Saludos.

Si esta en la sección donde vanlas variables, por asi decirlo, no sirve de nada meter un jmp, ya q esas instrucciones no se ejecutan nunca, por q como e dicho, ese espacio se usa para almacenar datos en memoria. que ahí en esa posicion? una cadena de texto una constante... ¿? ¿?
En línea
JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #6 en: 26 Marzo 2008, 14:45 »

Si no nos dices nio en q sección esta...

Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa.
Saludos.

Si esta en la sección donde vanlas variables, por asi decirlo, no sirve de nada meter un jmp, ya q esas instrucciones no se ejecutan nunca, por q como e dicho, ese espacio se usa para almacenar datos en memoria. que ahí en esa posicion? una cadena de texto una constante... ¿? ¿?

Graxias a los dos por contestar y bueno EON tu que sabes del tema que me aconsejas leer o que me informe algo que me guie en mi batalla personal contra el norton  >:D de momento estoy liaoo con el metodo MEEPA
Salu2s ;)
« Última modificación: 26 Marzo 2008, 14:48 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
leos_79

Conectado Conectado

Mensajes: 176


Anyway, Anyhow, Anywhere


Ver Perfil
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #7 en: 27 Marzo 2008, 01:36 »

proba el metodo que publique :)
saludos!

http://foro.elhacker.net/index.php/topic,205749.0.html

:)

despues me contas
En línea
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.669



Ver Perfil WWW
Re: Norton AV Firma complicada de modificar AYUDA!!!
« Respuesta #8 en: 27 Marzo 2008, 16:06 »

proba el metodo que publique :)
saludos!

http://foro.elhacker.net/index.php/topic,205749.0.html

:)

despues me contas

Intenté hacer un crypter hace ya tiempo asi, pero no se salta la heuristica... no creo q le  balga, aunke nunca lo e probado con la firma en la sección de texto la verdad

Citar
Graxias a los dos por contestar y bueno EON tu que sabes del tema que me aconsejas leer o que me informe algo que me guie en mi batalla personal contra el norton  Evil de momento estoy liaoo con el metodo MEEPA

Aprendete el formate PE y hazte tu propio crypter, es lo mas simple xD

Salu2
En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats