elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 06:57  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  OFFSET del poison 2.3.2
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: OFFSET del poison 2.3.2  (Leído 2,997 veces)
filer

Desconectado Desconectado

Mensajes: 35


Ver Perfil
OFFSET del poison 2.3.2
« en: 9 Marzo 2008, 17:32 »

Hola estoy siguiendo el tuto de "OCTALH" esta muy bien echo,en el tutorial utilize el programa "ZignatureZero" donde el offset quedaba exactamente DESDE 519 HASTA 1031 y subes 1 numero mas es detectado el problema llego cuando paso al "Hex Workshop 4.2" donde la posicion 519 y 1031 no se representa igual que en el "ZignatureZero"

¿Cual es la posicion en el Hex Workshop 4.2?
En línea
elguast

Desconectado Desconectado

Mensajes: 103


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #1 en: 9 Marzo 2008, 20:24 »

por que en el signature zero te representa los offset en decimal y en el hex.workshop en forma hexadecimal pero cuando vayas a utilizar el ollydbg tienes que poner los offset en hexadecimal como te lo pone en el hex.workshop ::)
En línea
Gabrunix

Desconectado Desconectado

Mensajes: 177


Gabrunix web http://www.gabrunix.cl.kz


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #2 en: 9 Marzo 2008, 21:50 »

amigo ten cuidado con eso por que es imposible que hayan puesto tan solo una sola firma a un troyano tan conocido como poison tendrás que currártela varias veces ya que tapando una no te lo dejara indetectable

y lo del signaturezero, ponlo para que te muestre en hexadecimal al igual que en el hexworckshop
En línea

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #3 en: 9 Marzo 2008, 21:58 »

Yo estoy modificando el bifrost para que me genere servers indetectables y me encuentra 3 firmas, así que en el poison tiene que pasar algo parecido. En el SignatureZero puedes poner para que te ponga los offsets en hexa, y si ya tienes su ubicación exacta, puedes saltarte la parte del hexworckshop.
Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
elguast

Desconectado Desconectado

Mensajes: 103


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #4 en: 9 Marzo 2008, 23:31 »

si tienes que cambiarlo ::)
« Última modificación: 9 Marzo 2008, 23:33 por elguast » En línea
filer

Desconectado Desconectado

Mensajes: 35


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #5 en: 10 Marzo 2008, 16:18 »

Como puedes detectar 3 firmas???

Por ej: Tienes claro que esta un offset en un cacho grande del posion ¿como sabes que existen otras partes? ya que si dejas libre una parte del codigo por la mitad te lo a detectar el antivirus

  OFFSET
I-----------------I
En línea
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #6 en: 10 Marzo 2008, 17:08 »

Mira, aquí puedes ver como lo hago: www.usuarios.lycos.es/edusv . Lo hice para probar el programa con que grababa para hacer mi videotutorial, pero a ti te puede servir para eso, ya que detecta más de una firma. Creo que no acaba el proceso, pero se trata de cuando tengas una firma, la apuntas, la rellenas de ceros y repites el proceso con el otro trozo.
Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
filer

Desconectado Desconectado

Mensajes: 35


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #7 en: 10 Marzo 2008, 19:36 »

He seguido tu video tutorial y me ha servido lo malo es que tengo que tener el antivirus (kaspesky 7) activado entonces me detecta el ZignatureZero y el server como herramienta hacker y en el server como virus y si cierro el anti-virus y arranco el ZignatureZero y abro el server despues arranco el anti-virus y no me detecta nada.

¿Como hago para que la herramiento "Probar" funcione?
¿Como puedo abrir el troyano antes de que me lo detecte el Anti-virus?
« Última modificación: 10 Marzo 2008, 19:44 por filer » En línea
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #8 en: 10 Marzo 2008, 19:56 »

Para que te funcione, tienes que tener la carpeta donde tienes el signaturezero excluida de los análisis del AV. Otra cosa importante es que no excluyas las subcarpetas, sólo la carpeta contenedora del SignatureZero. En el Kav 7 creo que para excluir carpetas es en: Configuración//Amenazas y exclusiones//Zona de confianza. Ahí le das a agregar y no marques la casilla de excluir subcarpetas. Espero que te sirva.
Saludos

PDTA: Eso no era el videotutorial, era una prueba, haber si pongo pronto en videotutorial.
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
filer

Desconectado Desconectado

Mensajes: 35


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #9 en: 10 Marzo 2008, 20:15 »

Donde meto el server??

me lo detecta el kaspesky 7 antes de abrilo con el signature zero
« Última modificación: 10 Marzo 2008, 20:22 por filer » En línea
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: OFFSET del poison 2.3.2
« Respuesta #10 en: 11 Marzo 2008, 22:51 »

En la misma carpeta que el SignatureZero, para que no te lo pille. Espero que ya estes aclarado  :P
Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
oijkn

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: OFFSET del poison 2.3.2
« Respuesta #11 en: 13 Marzo 2008, 00:14 »

Muy bueno aporte :) estoy esperando tu video :) cuidate bro
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines