elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 06:57  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  offset bifrost kaspersky
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: offset bifrost kaspersky  (Leído 1,111 veces)
maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
offset bifrost kaspersky
« en: 15 Abril 2005, 21:37 »

Bueno, escribo este post haber si alguno me podria echar una manita modificando el offset del bifrost para el kaspersky. Resuta que estuve mirando los offset malignos y el que detecta el kaspersky es el 1133 pero esta formado por las letras DB y no se como cambiarlo porque cualquier conbinacion se me queda inservible. A ver si alguno ha hecho indetectable el bifrost para el kav porque no tengo ni idea qeu conbinacion poner pa que se lo trague. Gracias!
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #1 en: 15 Abril 2005, 22:05 »

Rectifico concretamente esta el offset maligno entre estos valores DB B7C3 FE . Cambie cual cambie no lo detecta el kav la cuestion es que cambie cual cambie se queda inservible.
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #2 en: 16 Abril 2005, 01:25 »

El kav detecta mas de 500 offsets del bifrost :)
En línea

maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #3 en: 16 Abril 2005, 01:27 »

Y no ha forma de pasarlo ya?  Joder que putada.
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #4 en: 16 Abril 2005, 01:35 »

Yo lo estoy haciendo indetectable ante el kav. Si consigo hacer dos versiones que funcionen modificando diferentes offsets publico una aqui pero si solo consigo una version indetectable y funcional lo siento pero seguramente no la publique :P

Los antivirus estan detras de este foro como las moscas detras de la... :)

Si publico la que haga en breves estará detectada de nuevo.

Si quereis aqui teneis todos los offsets detectados por kav y ya haceis vosotros vuestras pruebas:

Primera cadena de offsets detectados:

Desde el offset 29535 hasta el offset 29789.

Segunda cadena:

Desde el offset 32157 hasta el offset 32304.

Tercera cadena:

Del 32720 al 32727.

Cuarta cadena:

Del 32783 al 32930.

Quinta cadena:

Del 33040 al 33294.


Estos son todos los offsets que detecta kav del server del bifrost descomprimido.
En línea

maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #5 en: 16 Abril 2005, 01:46 »

la cuestion es qu yo ya tengo modificado el server por lo tanto los offsets estan cambiados a estos. Solo detecta una fila pero jode un huevo porque no la puedo cambiar.
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #6 en: 16 Abril 2005, 01:50 »

Prueba a crear un server y modificar un solo offset de los que dices, veras como kav lo sigue detectando. Tienes que cambiar por lo menos un offset de cada cadena de las que e puesto o el server seguira siendo detectado por kav.
En línea

maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #7 en: 16 Abril 2005, 09:39 »

En realidad con la modificacion que he hecho el kav solo detecta esos que he escrito , esta mas qe probado la cuestion es que no puedo cambiarlo porque desde que lo hago se queda inservible y la cago.
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #8 en: 17 Abril 2005, 00:47 »

Tu como modificas los offsets, ¿con el server comprimido o descomprimido?
En línea

ch1qu1t1n

Desconectado Desconectado

Mensajes: 14


Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #9 en: 18 Abril 2005, 16:59 »

hola, es la primera vez que escribo en el foro, ante todo decir que el foro esta muy bien y se aprenden bastantes cosas y referente al bifrost yo he conseguido hacerlo indetectable a todos los avp incluso al kaspersky que es el que uso que considero el mejor pero como bien dicen por ahi decir aqui el metodo es un error por que los centros de virus estan al loro a este foro. Solo decir que es posible hacerlo indetectable yo modifique los offsets y aplique algun que otro programa mas. Un saludo.
En línea
maderman_88

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #10 en: 18 Abril 2005, 17:20 »

lo estoy haciendo despues de comprimirlo por upx y esos son los offsets que me detectan, porque si lo hago sin comprimir el nº de offset maligno detectado es como para volverse loco.
Y en el caso de ch1qu1t1n al menos podrias decirme que programa usaste por favor, lo de los ffsety yo me sigo buscando la vida pero con la ayuda de un programa o alguna utilidad la verdad que seguro me facilitaria las cosas. Gracias por contestarme =mente!!
En línea

Y Dios donde esta? Es normal que no lo encuentres. Hoy dia viste de verde y vive en el bolsillo de la gente.
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #11 en: 18 Abril 2005, 18:12 »

ch1qu1t1n yo aqui no e puesto ningun metodo que revele nada. Solo e puesto los offsets que detecta kav del bifrost y creeme que kav tambien sabe que offsets son :)

maderman los offsets as de cambiarlos con el server descomprimido y te explico por qué:

Tu cuando comprimes algo con cualquier compresor (en tu caso upx) al ejecutarlo no lo estas ejecutando comprimido si no que al ejecutarlo lo estas descomprimiendo automaticamente en la memoria y es en ese momento en el que el antivirus va a cazar tu bifrost por muchos offsets que cambiaras cuando lo tenias comprimido.

Si te parece complicado encontrar los offsets que detecta kav del server descomprimido mira un poco mas arriba  que te los puse todos ¬¬

El "¬¬" es con cariño xdd no te enfades ;)

Saludos.
En línea

ch1qu1t1n

Desconectado Desconectado

Mensajes: 14


Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #12 en: 19 Abril 2005, 12:51 »

yo solo digo que es posible hacerlo indetectable el server del bifrost y prueba de ello es que llevo casi un mes y aun me funciona y sigue indetectable ya que veo que en las maquinas fectadas escanean y no detectan nada y lo que hize fue buscar a mano los offsets o sea cubriendo de 00000 hasta dar con ellos y luego pasarle el upx luego el procdump para modificar alguna cosa mas y luego utilizar mas programas de modificar el server que no recuerdo por que use varios hasta que al final sin saber como ( sorprendido yo mismo ) se quedo indetectable. La verdad es que creo que no seria capaz de hacerlo de nuevo, pero cuando unos se pone e investiga.....
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: offset bifrost kaspersky
« Respuesta #13 en: 19 Abril 2005, 14:08 »

ch1qu1t1n nadie dice que no se pueda hacer indetectable. Arriba e puesto los offsets que detecta kav del bifrost, los cuales si los modificas aunque quepa la posibilidad de que se joda el server seria indetectable ante kav. Para hacerlo indetectable ante el resto de los antivirus solo abria que buscar los offsets de los demas antivirus.

Con la modificacion de offsets como ya digo puedes cargarte el server pero haciendo pruebas puedes dejarlo completamente indetectable y funcional, yo tengo un flux indetectable a Mcafee, Norton, Panda, KAV, Nod32, BitDefender, AVG y Antivir, todo esto modificando offsets. El resto de programas tambien sirven pero seria mejor que supieras lo que hacen para poder repetirlo mas veces :)
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines