elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
05 Septiembre 2008, 21:07  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendriҳ)
| | |-+  OFFSET del poison 2.3.2
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: OFFSET del poison 2.3.2  (Leído 655 veces)
filer

Desconectado Desconectado

Mensajes: 26


Ver Perfil
OFFSET del poison 2.3.2
« en: 09 Marzo 2008, 17:32 »

Hola estoy siguiendo el tuto de "OCTALH" esta muy bien echo,en el tutorial utilize el programa "ZignatureZero" donde el offset quedaba exactamente DESDE 519 HASTA 1031 y subes 1 numero mas es detectado el problema llego cuando paso al "Hex Workshop 4.2" donde la posicion 519 y 1031 no se representa igual que en el "ZignatureZero"

¿Cual es la posicion en el Hex Workshop 4.2?
En línea
elguast

Desconectado Desconectado

Mensajes: 89


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #1 en: 09 Marzo 2008, 20:24 »

por que en el signature zero te representa los offset en decimal y en el hex.workshop en forma hexadecimal pero cuando vayas a utilizar el ollydbg tienes que poner los offset en hexadecimal como te lo pone en el hex.workshop ::)
En línea
Gabrunix

Desconectado Desconectado

Mensajes: 211


Gabrunix web http://www.gabrunix.cl.kz


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #2 en: 09 Marzo 2008, 21:50 »

amigo ten cuidado con eso por que es imposible que hayan puesto tan solo una sola firma a un troyano tan conocido como poison tendrás que currártela varias veces ya que tapando una no te lo dejara indetectable

y lo del signaturezero, ponlo para que te muestre en hexadecimal al igual que en el hexworckshop
En línea


Hacker_Zero

Desconectado Desconectado

Mensajes: 205


Nunca digas es imposible....


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #3 en: 09 Marzo 2008, 21:58 »

Yo estoy modificando el bifrost para que me genere servers indetectables y me encuentra 3 firmas, así que en el poison tiene que pasar algo parecido. En el SignatureZero puedes poner para que te ponga los offsets en hexa, y si ya tienes su ubicación exacta, puedes saltarte la parte del hexworckshop.
Saludos
En línea


¿Te interesa este mundo? Puedes aprender a programar en Visual Basic aquí y a programar Malware aquí
elguast

Desconectado Desconectado

Mensajes: 89


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #4 en: 09 Marzo 2008, 23:31 »

si tienes que cambiarlo ::)
« Última modificación: 09 Marzo 2008, 23:33 por elguast » En línea
filer

Desconectado Desconectado

Mensajes: 26


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #5 en: 10 Marzo 2008, 16:18 »

Como puedes detectar 3 firmas???

Por ej: Tienes claro que esta un offset en un cacho grande del posion ¿como sabes que existen otras partes? ya que si dejas libre una parte del codigo por la mitad te lo a detectar el antivirus

  OFFSET
I-----------------I
En línea
Hacker_Zero

Desconectado Desconectado

Mensajes: 205


Nunca digas es imposible....


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #6 en: 10 Marzo 2008, 17:08 »

Mira, aquí puedes ver como lo hago: www.usuarios.lycos.es/edusv . Lo hice para probar el programa con que grababa para hacer mi videotutorial, pero a ti te puede servir para eso, ya que detecta más de una firma. Creo que no acaba el proceso, pero se trata de cuando tengas una firma, la apuntas, la rellenas de ceros y repites el proceso con el otro trozo.
Saludos
En línea


¿Te interesa este mundo? Puedes aprender a programar en Visual Basic aquí y a programar Malware aquí
filer

Desconectado Desconectado

Mensajes: 26


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #7 en: 10 Marzo 2008, 19:36 »

He seguido tu video tutorial y me ha servido lo malo es que tengo que tener el antivirus (kaspesky 7) activado entonces me detecta el ZignatureZero y el server como herramienta hacker y en el server como virus y si cierro el anti-virus y arranco el ZignatureZero y abro el server despues arranco el anti-virus y no me detecta nada.

¿Como hago para que la herramiento "Probar" funcione?
¿Como puedo abrir el troyano antes de que me lo detecte el Anti-virus?
« Última modificación: 10 Marzo 2008, 19:44 por filer » En línea
Hacker_Zero

Desconectado Desconectado

Mensajes: 205


Nunca digas es imposible....


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #8 en: 10 Marzo 2008, 19:56 »

Para que te funcione, tienes que tener la carpeta donde tienes el signaturezero excluida de los análisis del AV. Otra cosa importante es que no excluyas las subcarpetas, sólo la carpeta contenedora del SignatureZero. En el Kav 7 creo que para excluir carpetas es en: Configuración//Amenazas y exclusiones//Zona de confianza. Ahí le das a agregar y no marques la casilla de excluir subcarpetas. Espero que te sirva.
Saludos

PDTA: Eso no era el videotutorial, era una prueba, haber si pongo pronto en videotutorial.
En línea


¿Te interesa este mundo? Puedes aprender a programar en Visual Basic aquí y a programar Malware aquí
filer

Desconectado Desconectado

Mensajes: 26


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #9 en: 10 Marzo 2008, 20:15 »

Donde meto el server??

me lo detecta el kaspesky 7 antes de abrilo con el signature zero
« Última modificación: 10 Marzo 2008, 20:22 por filer » En línea
Hacker_Zero

Desconectado Desconectado

Mensajes: 205


Nunca digas es imposible....


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #10 en: 11 Marzo 2008, 22:51 »

En la misma carpeta que el SignatureZero, para que no te lo pille. Espero que ya estes aclarado  :P
Saludos
En línea


¿Te interesa este mundo? Puedes aprender a programar en Visual Basic aquí y a programar Malware aquí
oijkn

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #11 en: 13 Marzo 2008, 00:14 »

Muy bueno aporte :) estoy esperando tu video :) cuidate bro
En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC