elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 07:02  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Optix pro 1.32 Indetectable???
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Optix pro 1.32 Indetectable???  (Leído 1,521 veces)
Dagger

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Optix pro 1.32 Indetectable???
« en: 26 Abril 2005, 21:23 »

Primero de todo, agradeceros la colaboracion y deciros que aunque es la primera vez que posteo, os sigo desde hace algun tiempo  ;)

Bien, deciros que me he repasado y hecho, los posts sobre averiguar los Offsets de los antivirus, en el Kav, al parecer es el primer numero, aqui teneis una foto...

http://img.photobucket.com/albums/v257/Dagger_c3/ass.jpg

Si pongo un 0 en el lugar del 4 el troyano se hace indetectable y a la vez totalmente inutil ya que al ejecutarlo, me sale una pantalla de ms-dos que se cierra y acto seguido debo ir al administrador de tareas, cerrar el proceso "explorer" ir al msdos (con el cmd) y borrarlo desde alli, ya que sino no me deja...

He probado mil y una combinaciones del Procdumb tal y como deciis en vuestro foro. Modificando offsets, comprimiendo en UPX, modificando el entrypoint...

En fin, ya no se que mas hacer para hacerlo indetectable para el Karsperski.

muchas gracias, si teneis alguna otra idea que no haya probado, por favor ponedmela, esto ya se ha convertido en algo personal entre el Kav y yo  8) 8)

Salu2 y gracias por adelantado.

PD: Si quereis experimentarlo vosotros mismos, aqui os dejo una web para descargar diferentes versiones de este troyano.

http://www.geocities.com/g3ocities/op.html
En línea
MrCuCo


Desconectado Desconectado

Mensajes: 306



Ver Perfil
Re: Optix pro 1.32 Indetectable???
« Respuesta #1 en: 27 Abril 2005, 22:50 »

ese no es el offser detectado, lo q aces es cargarte el server y el antivirus al ver q no es nada (ya q esta roto) pos ni se molesta en seguir analizando. el optix pro con ella pduc si q se puede hacer indetectable (no al 100%) xo merece la pena, aunq personalmente te recomiendo otros troyanos antes q ese....exale un ojo al bifrost... 8)

1 saludo:
MrCuCo
En línea

javipkt

Desconectado Desconectado

Mensajes: 65


Ver Perfil WWW
Re: Optix pro 1.32 Indetectable???
« Respuesta #2 en: 28 Abril 2005, 00:05 »

Es que así lo que haces es cargarte la cabecera del archivo. Los offset no estan ahi.
En línea

TaU

Desconectado Desconectado

Mensajes: 184



Ver Perfil
Re: Optix pro 1.32 Indetectable???
« Respuesta #3 en: 28 Abril 2005, 09:45 »

http://foro.elhacker.net/index.php/topic,67241.0.html
En línea

"Si no se vive como se piensa, se acabará pensando como se vive", Pep Figueres
Revolucionario / Presidente de Costa Rica / Primer jefe de estado de la historia en abolir el ejército / Catalán.
www.wadalbertia.org  -<|¡^P
federlosa

Desconectado Desconectado

Mensajes: 34


Ver Perfil
Re: Optix pro 1.32 Indetectable???
« Respuesta #4 en: 28 Abril 2005, 13:12 »

Asi es Dagger, te pasa lo que a mi, los primeros offsets de los programas son los que identifican que tipo de archivo son, en el caso del server pues esos offsets lo identifican como un archivo ejecutable (.exe), como bien te dicen, si alteras esos offsets de la cabecera el server deja de ser un ejecutable y como tal pues el AV Kaspersky lo desecha por no enterder que es un ejemplar peligroso. Yo no he hecho pruebas para vulnerar el Kaspersky pero por lo que voy leyendo por seguro que los offsets que detecta son vitales para  la funcionalidad de los server, lo ideal, saber programar y alterar la programación del server, si no sabes programar (como yo) identificar el offset, cambiarlo y rezar. Otro problema que encontraras es que aunque puedas hacer el server indetectable para la transferencia, tendrás tambien que identificar los offsets que detecta el AV al ejecutar el server, por que una cosa es el server en si y otra los archivos que se descomprimen e instalan al ejecutar el server y que tambien son detectados por los antivirus. Yo he probado procdump y si no sabes como funciona raro es que hagas algo con lógica con ese programa (yo no sé ni por donde agarrarlo). También mutado la programación del server con el Perverter y ni flores, todo detectable. Aun así he conseguido hacer el server de una versión del Prorat indetectable a otros antivirus y para ello he tenido que descomprimir el server para ir identificando todos los offsets detectables de toda su programación al tum-tum y ha dado resultado, solo puedo decirte eso.

Saludos gente
En línea
Dagger

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: Optix pro 1.32 Indetectable???
« Respuesta #5 en: 28 Abril 2005, 16:03 »

Muchas gracias a todos por vuestra respuesta, al final descubri los offsets pero por mucho que cambie el server se inutiliza. Como bien dijisteis el KAV aplica los sectores mas importantes del .exe

Como bien me has dicho MRCuco, he bajado el bifrost y vere si puedo hacer lo de los offset y saco algo ;)

Federlorsa, bajare el Prorat y probare lo que me has dicho.

Muchas gracias.
En línea
javipkt

Desconectado Desconectado

Mensajes: 65


Ver Perfil WWW
Re: Optix pro 1.32 Indetectable???
« Respuesta #6 en: 28 Abril 2005, 16:12 »

Aun así he conseguido hacer el server de una versión del Prorat indetectable a otros antivirus y para ello he tenido que descomprimir el server para ir identificando todos los offsets detectables de toda su programación al tum-tum y ha dado resultado, solo puedo decirte eso.

Saludos gente

Pero aunque hagas el server del prorat indetectable suelta al ejecutarlo las dll y estas sí son detectadas. ¿O has modificado los recursos del prorat uno a uno?
En línea

federlosa

Desconectado Desconectado

Mensajes: 34


Ver Perfil
Re: Optix pro 1.32 Indetectable???
« Respuesta #7 en: 4 Mayo 2005, 00:41 »

Si javipkt, hay que modificar los recursos del server al completo, he conseguido para un antivirus específico que sea indetectable completamente.
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines