elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
16 Octubre 2008, 03:21  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  Problemas, los q sepan metodo RITentren pliss!!
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Problemas, los q sepan metodo RITentren pliss!!  (Leído 677 veces)
LLALLO

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Problemas, los q sepan metodo RITentren pliss!!
« en: 19 Junio 2008, 10:07 »

bueno tengo este problema:
 
Como hago para modificar esta firma si me arroja aca el codigo del archivo ejecutable????????



como hago para poner un JMP en ese lugar? que le diga donde saltar?? y como luego le digo que vuelva a ese punto nuevamente?

siempre el ejecutable me habia tirado a la firma en la parte señalado con Verde, pero ahora me arrojo a la parte que señalo con rojo y no se como modificar ahi.

porfavor que alguien me ayude e intentado metiendo mano al OllyDBG pero no se como hacer para modificar esa firma.

estare muy agradecido si me dan la solucion

tanks.

◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙◙

una vez mas....

Ayuda!!!

estoy sacando todos los offset de mi server instalando todos aquellos antivirus más utilizados.

ahora acabo de instalar el el AVG y este me detecta Offsets en la CABECERA!!  :o . (especificamente el offset 80-A8)



¿como hago para modificar el offset de la cabecera sin destruir mi server? Help me!!!

gracias.

« Última modificación: 27 Junio 2008, 00:09 por LLALLO » En línea
®®
Colaborador

Desconectado Desconectado

Mensajes: 5.273


Ver Perfil
Re: Problema, los q sepan metodo RITentren pliss
« Respuesta #1 en: 19 Junio 2008, 11:22 »

jmp direccion con eso le dices donde ir. explicate mejor si no es eso lo que quieres. en esa imagen estas mostrando lo mismo, uno en memoria y otro en disco.
En línea
aKimbo

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: Problema, los q sepan metodo RITentren pliss
« Respuesta #2 en: 19 Junio 2008, 23:28 »

Sombrea el área donde esta la firma y copialas, no solo toma la instrucción donde esta la firma, también te sugiero que tomes otras instrucciones que estén cerca de ella para que te quede espacio para el salto (JMP)

Una vez que sombrees y copies con el menu contextual (Binary -Binary copy) la intrusiones, usa otra vez el menú contextual y vuelves a sombrear el área de intrusiones que elegiste y colocas unos NOP (Binary - Fill with NOPs)

Hecho esto pegas las instrucciones que copiaste en un area blanca o sin datos (DB 00)

Lugo lo único que queda por hacer es hacer el salto donde tomaste la instrucción original y apuntarla al área blanca donde la pegaste y al final de esa área que pegaste vuelves a colocar otro JMP que apunte de nuevo hacia el área donde tomaste la instrucción (claro un poco mas abajo) para así darle continuidad al código

Saludos
« Última modificación: 19 Junio 2008, 23:32 por aKimbo » En línea

La religión es lo que evita que los pobres asesinen a los ricos

Napoleón Bonaparte
LLALLO

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Problema, los q sepan metodo RITentren pliss
« Respuesta #3 en: 21 Junio 2008, 23:45 »

muchas gracias por la ayuda a ambos, creo que entendí la idea.

bueno creo que me resultó el modificar la firma, el server ya esta operativo e indetectable   :D.

bueno lo que hice fue hacer lo que dijiste aKimbo y me resulto copiando código JMP hecho en un área y pegándolo en el área que señale con rojo (ya q no podía escribir ahí) y todo me resultó de maravillas.

muchas gracias por la ayuda.
En línea
LLALLO

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Problemas, los q sepan metodo RITentren pliss!!
« Respuesta #4 en: 27 Junio 2008, 00:11 »

favor. ayudenme en el nuevo problema que me apareció, el de la cabecera.

ni siquiera la puedo modificar con el OllyDgb. ¿como debo hacerlo?

espero que me ayuden. gracias :)
En línea
aKimbo

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: Problemas, los q sepan metodo RITentren pliss!!
« Respuesta #5 en: 27 Junio 2008, 22:51 »

No siempre podrás mover o editar algunas partes de las instrucciones donde se encuentra la firma, ya que algunas compañías de AV eligen zonas bastantes delicadas del server, y editarlas comprometen su funcionamiento :-\

Cuando sucede esto no me queda otra combinar el RIT con alguna otra utilidad como por ejemplo un cripter

Saludos
« Última modificación: 27 Junio 2008, 22:53 por aKimbo » En línea

La religión es lo que evita que los pobres asesinen a los ricos

Napoleón Bonaparte
Kizar

Desconectado Desconectado

Mensajes: 1.320


kizar_net


Ver Perfil
Re: Problemas, los q sepan metodo RITentren pliss!!
« Respuesta #6 en: 01 Julio 2008, 20:01 »

En teoría siempre se tendría que poder camiar de sitio parte de el código. Pero hay veces que reconozco que es muy difícil...
Lo de usar un crypter pues si es en runtime deberria funcionar perfectamente. pero lo que es difícil es que no sea detectado por las heuristicas de los antivirus...
En línea

Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC