Páginas: [1]
|
 |
|
Autor
|
Tema: Norton AV Firma complicada de modificar AYUDA!!! (Leído 381 veces)
|
JRD
Desconectado
Mensajes: 92
|
Bueno bueno antes de nada agradecerles sus respuestas al tema y a este gran foro por los conocimientos compartidos buenoo no me enrollo mas y al temaa  Resulta que llevo ya algun tiempo liao con el norton bamos que me tiene desesperaitoo XD. Alo que me refiero es que mi Stub del X-Cryter v1.2 S-B, el unicoo que lo detecta es el norton porque no puedo modificarle la firma 6672-6750 1A10-1A60 pormas que lo e intentadoo nada de nadaa el metodo que uso es el RIT. Eh probado a mover diferentes sesiones de codigo dentro de la firma a los NOP creados por Topo12 para redireccionar el flujo del programa pero nadaa  lo sigue detectando. Aaah y e buscadoo y lo que e encontrado son mas con mi misma duda por ejemplo: Hambert que de aqui le mando un saludo y aber si lo solucionamos Aver me voy a explicar mejor: aislo la firma con SignatureZero rellenando con ceros hasta que me keda la firma que comienza en offset 6672 y termina en el offset 6750 luego creo con el programa topo un espacio en el programa donde copiar una parte de la firma para luego con un JMP redireccionar el flujo. Bueno po abro Olly debugger y le doy al boton derecho del raton en la ventana CPU como ise con otras firmas de AVs y se abre el menu contextual elijo la obcion view>executable file en la ventana que aparece pulso control + G que sirve para buscar el offset 6672 (10001A10) que es el comienzo de la firma justo ensima del push que me localiza boton derecho del raton y View image in Disassembler y nos devuelve a la ventana CPU justo en la localizacion esasta de la firma (Imagen de Olly Justo abajo hos lae puesto) bueno po enpese a probar en mover partes del codigo a los NOP y redireccionarlos con JMP y nada de nada NORTON sigue detectandolo mi pregunta es ¿alguien sabe que puedo hacer para modificarle la firma y que no lo detecte? Aqui teneis la Captura del Hex Workshop:  Aqui teneis la Captura del Olly:  Salu2s y Intenten ayudar graxias
|
|
|
|
« Última modificación: 26 Marzo 2008, 16:24 por JRD »
|
En línea
|
RadioWeb - 100% (Mas de 100 Emisoras) Controlador Remoto & Troyano - 100% No-Ip (Por JRD) - 100% 
|
|
|
K-19
Desconectado
Mensajes: 464
Sarah Wayne
|
Con 2 screenshots podemos hacer poco, el tema sería que alguien hiciera la práctica con el mismo stub, pero bueno quizás alguien con tiempo se ponga a averiguarlo.
Pero a simple vista viendo esas screens, no nos ayudan en nada.
PD: y usa el hilo de octalh, así no tienes que estar abriendo uno a cada duda que tengas...
|
|
|
|
|
En línea
|
|
|
|
JRD
Desconectado
Mensajes: 92
|
Con 2 screenshots podemos hacer poco, el tema sería que alguien hiciera la práctica con el mismo stub, pero bueno quizás alguien con tiempo se ponga a averiguarlo.
Pero a simple vista viendo esas screens, no nos ayudan en nada.
PD: y usa el hilo de octalh, así no tienes que estar abriendo uno a cada duda que tengas...
Que no ayudan en nadaa?  las firmas son iguales para todos y en el caso del norton es esa firma en el stub del X-Cryter 1.2 S-B y no solo son las imagenes estoy especificando los offset cualquier persona que alla tokao el tema sabe de que ablo porlo que veo tu no y intenta ayudar no postear por postear Salu2s  y no te moskees por mis palabras
|
|
|
|
« Última modificación: 26 Marzo 2008, 14:40 por JRD »
|
En línea
|
RadioWeb - 100% (Mas de 100 Emisoras) Controlador Remoto & Troyano - 100% No-Ip (Por JRD) - 100% 
|
|
|
K-19
Desconectado
Mensajes: 464
Sarah Wayne
|
Es que haber, tu dices que no puedes modificar la firma, etc, y digo yo, piensas que viendo la firma en una imagen, te vamos a solucionar el problema??
Además, porque no puedes modificarla? tampoco especificas...
|
|
|
|
|
En línea
|
|
|
|
Distorsion
Desconectado
Mensajes: 163
15Hz ~ 20Hz
|
Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa. Saludos.
|
|
|
|
|
En línea
|
CreateRemoteThread(proc,NULL,NULL,(LPTHREAD_START_ROUTINE)nLoadLibrary,(LPVOID)RemoteString,NULL,NULL);
|
|
|
E0N
Lab &
Colaborador
Desconectado
Mensajes: 2.669
|
Si no nos dices nio en q sección esta... Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa. Saludos.
Si esta en la sección donde vanlas variables, por asi decirlo, no sirve de nada meter un jmp, ya q esas instrucciones no se ejecutan nunca, por q como e dicho, ese espacio se usa para almacenar datos en memoria. que ahí en esa posicion? una cadena de texto una constante... ¿? ¿?
|
|
|
|
|
En línea
|
|
|
|
JRD
Desconectado
Mensajes: 92
|
Si no nos dices nio en q sección esta... Esa sección no es de codigo ejecutable es de texto. Por tanto si haces JMP y tal no se ejecutara correctamente ya que no lo interpretara como instruccion. Quiza cn el metodo meepa. Saludos.
Si esta en la sección donde vanlas variables, por asi decirlo, no sirve de nada meter un jmp, ya q esas instrucciones no se ejecutan nunca, por q como e dicho, ese espacio se usa para almacenar datos en memoria. que ahí en esa posicion? una cadena de texto una constante... ¿? ¿? Graxias a los dos por contestar y bueno EON tu que sabes del tema que me aconsejas leer o que me informe algo que me guie en mi batalla personal contra el norton  de momento estoy liaoo con el metodo MEEPA Salu2s 
|
|
|
|
« Última modificación: 26 Marzo 2008, 14:48 por JRD »
|
En línea
|
RadioWeb - 100% (Mas de 100 Emisoras) Controlador Remoto & Troyano - 100% No-Ip (Por JRD) - 100% 
|
|
|
leos_79
Conectado
Mensajes: 176
Anyway, Anyhow, Anywhere
|
|
|
|
|
|
En línea
|
|
|
|
E0N
Lab &
Colaborador
Desconectado
Mensajes: 2.669
|
Intenté hacer un crypter hace ya tiempo asi, pero no se salta la heuristica... no creo q le balga, aunke nunca lo e probado con la firma en la sección de texto la verdad Graxias a los dos por contestar y bueno EON tu que sabes del tema que me aconsejas leer o que me informe algo que me guie en mi batalla personal contra el norton Evil de momento estoy liaoo con el metodo MEEPA Aprendete el formate PE y hazte tu propio crypter, es lo mas simple xD Salu2
|
|
|
|
|
En línea
|
|
|
|
|
Páginas: [1]
|
|
|
|