elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 07:54  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Problema con Joiner
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Problema con Joiner  (Leído 1,040 veces)
Bb-7

Desconectado Desconectado

Mensajes: 37


Ver Perfil
Problema con Joiner
« en: 6 Enero 2008, 20:12 »

Veréis, es que tengo el servidor del DarkMoon correctamente ocultado con el Themida.
Pero luego, lo he juntado con un archivo de música, y cuando analizo, ¡¡¡el AV me lo detecta!!!! Y antes de pasarlo por el Joiner no me lo detectaba...
Aparte de el archivo de música, también le puse un ejecutable (una simple calculadora en C que hice, nada del otro mundo), esto lo hice, porque cuando le vaya a pasar el archivo a la víctima, juntaré dos troyanos (por si falla uno) más un archivo de música, y quería probar si se ejecutaban la canción y los dos ejecutables (el DarkMoon y mi calculadora, que sustituye por el momento al segundo troyano). ¿Tiene algo que ver el que haya dos ejecutables a la vez?
Pero eso, analizo los archivos juntados y me lo detecta el AV el server, y antes de pasarlo por el joiner, no me lo detectaba.
Resumiendo: Cuando analizo el server protegido con el Themida, no me lo detecta, pero una vez pasado por el Joiner sí.
¿Por qué me pasa ésto? ¿Cómo hago para ocultarlo correctamente?
El joiner que he utilizado es el Cactus Joiner.


Muchas gracias de antemano.

Edito: He descuberto que lo que el AV detecta no es el server, sino el joiner. He probado con otro joiner (YAB), y pasa absolutamente lo mismo: detecta el joiner.
¿Cómo hago para que ésto no suceda?
En línea






Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: Problema con Joiner
« Respuesta #1 en: 6 Enero 2008, 20:30 »

Es que el Cactus Joiner o su stub/dll son detectados. ;)
En línea

vero22

Desconectado Desconectado

Mensajes: 77



Ver Perfil
Re: Problema con Joiner
« Respuesta #2 en: 6 Enero 2008, 20:41 »

Mi consejo es usar un joiner que no suela usarse para troyanos . Uno poco conocido
o uno de una multinacional por ejemplo iexpress del propio windows tambien ahi uno de soni ,no recuerdo el nombre ahora ,pero por ahi van los tiros.
Saludos
En línea
Stone_FREE_


Desconectado Desconectado

Mensajes: 376



Ver Perfil
Re: Problema con Joiner
« Respuesta #3 en: 7 Enero 2008, 01:20 »

Este también es un joiner indetectable http://foro.elhacker.net/index.php/topic,33887.0.html

Hace mucho lo usaba. Tiene muchas opciones... sobretodo es para gente que desarrolla instaladores de aplicaciones.
En línea

You are the Owner of your Life, your Fears and your Dreams ...

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines