elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 16:10  


Tema destacado: Recuperar cuenta de Google, GMail, Youtube

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Problemas con el Joiner y el troyano
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Problemas con el Joiner y el troyano  (Leído 1,412 veces)
Joslopez

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Problemas con el Joiner y el troyano
« en: 3 Agosto 2011, 08:19 »

Hola a todos, he creado un Joiner y un Stub, el Stub es indetectable pero cuando lo junto una foto con el troyano utiliznado el joiner y el stub que cree si lo detecta, como puedo hacer para que no lo detecte o cual es mi error, gracias.
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.190


Se siente observado ¬¬'


Ver Perfil
Re: Problemas con el Joiner y el troyano
« Respuesta #1 en: 3 Agosto 2011, 09:03 »

El problema es el método que utilizas para unir los ficheros al stub... Muchos AVs utilizan la heuristica para detectar comportamientos anormales en ejecutables... por ejemplo un comportamiento anormal sería que un ejecutable tenga otro ejecutable pegado al final del mismo (appending)... Para evitar este tipo de detecciones heuristicas lo que has de hacer es cifrar los ficheros que unas al Stub y agregarlo con una técnica diferente...
Sospecho que la técnica que usas es "pegar" el fichero al final del stub... si haces esto debes reparar la estructura PE para que incluya el nuevo fichero como si formase parte del Stub.. Así el AV cuando busque ficheros "pegados" al ejecutable no verá nada porque el fichero ya forma parte de este ;D
En línea

Milo_EscorpioNN

Desconectado Desconectado

Mensajes: 75



Ver Perfil WWW
Re: Problemas con el Joiner y el troyano
« Respuesta #2 en: 7 Agosto 2011, 00:57 »

También influye si es scantime o runtime, ya que scantime al momento de analizarlo no lo detecta pero al ejecutarlo si. en runtime no sucede.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines