elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  RX Crypter y Avira
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: RX Crypter y Avira  (Leído 4,734 veces)
duna50

Desconectado Desconectado

Mensajes: 78


Ver Perfil
RX Crypter y Avira
« en: 1 Septiembre 2010, 16:07 pm »

Intenro hacer indetectable un crypter, concretamente el RX crypter, para ello, modifico el stub y lo hago indetentable, lo raro es que cuando lo uno al crypter para modificarlo, me lo detecta el antivirus (el Avira).
¿Me podrían decir que hago mal?
Un saludo
En línea

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.513

El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: RX Crypter y Avira
« Respuesta #1 en: 1 Septiembre 2010, 16:57 pm »

Cambia la rutina de cifrado del crypter.
En línea

[Zero]
Wiki

Desconectado Desconectado

Mensajes: 1.082


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: RX Crypter y Avira
« Respuesta #2 en: 1 Septiembre 2010, 16:58 pm »

No haces tú nada mal, seguramente sea el crypter el que hace algo mal (o no bien), lo más probable es que Avira (el paranoico) detecte con su heurística que se trata de un ejecutable cifrado, probablemente debido a algún valor del PE mal establecido.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
duna50

Desconectado Desconectado

Mensajes: 78


Ver Perfil
Re: RX Crypter y Avira
« Respuesta #3 en: 1 Septiembre 2010, 19:55 pm »

Mis conocimientos son limitados, pero con el hex Workshop, he podido localizar el off set que detecta el Avira en el PE, pero no sé que hacer ahora.
P.D. Cuando le doy valor 00 a dicho off set, el crypter se me queda inservible.
Un saludo
En línea

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.513

El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: RX Crypter y Avira
« Respuesta #4 en: 1 Septiembre 2010, 20:15 pm »

Es que no puedes dar el valor que quieras, debes de dar un valor que no altere el funcionamiento, si cambias algo y lo inutilizas es claro que el AV no lo detectara.
En línea

bizco


Desconectado Desconectado

Mensajes: 698


Ver Perfil
Re: RX Crypter y Avira
« Respuesta #5 en: 1 Septiembre 2010, 22:43 pm »

eso de que detecta un offset en la cabecera PE se tendria que mirar. yo creo que detecta que el punto de entrada esta fuera de la sección de codigo (cosa comun en packers etc). es mejor no usar packer alguno y hacer tu propia herramienta para asegurarte que no sera detectada.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
avast vs avira??
Seguridad
Haker304 1 4,555 Último mensaje 21 Junio 2011, 08:49 am
por .:UND3R:.
Indetectando AVIRA
Análisis y Diseño de Malware
|Apeiron| 9 6,893 Último mensaje 18 Julio 2011, 15:46 pm
por |Apeiron|
Avira 1 - Yo 0 « 1 2 3 »
Análisis y Diseño de Malware
lucasluks1004 24 14,321 Último mensaje 24 Septiembre 2011, 02:55 am
por lucasluks1004
Avira experimenta en la nube con el nuevo Avira Protection Cloud
Noticias
wolfbcn 0 1,403 Último mensaje 30 Julio 2012, 21:47 pm
por wolfbcn
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines