elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
12 Octubre 2008, 00:18  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  [+] SMALL CRYPTER by E0N
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] 3 4 5 6 7 8 Ir Abajo Imprimir
Autor Tema: [+] SMALL CRYPTER by E0N  (Leído 7741 veces)
E0N
Lab &
Colaborador

Conectado Conectado

Mensajes: 2.682



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #15 en: 19 Abril 2008, 23:11 »

Es el WriteProcessMemory, mi crypter no usa CreateRemoteThread.

Me refiero a que detecta el uso de WriteProcessMemory cuando se está ejecutando no al escanear. El CreateRemoteThread te lo detecta directamente al escanear

Salu2
En línea
Hendrix
Moderador
*****
Desconectado Desconectado

Mensajes: 2.027


The Lord of his Middle Earth


Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #16 en: 19 Abril 2008, 23:33 »

al escanear y al ejecutarse... Lo se porque usaba la api sin declarar (me saltaba el escaneo) y en ejecución me saltaba al usar la api createremotethread....pero ya te digo, era en la versio 6.0  ;)

Por cierto, buen trabajo  :)
En línea

Muchas veces las cosas no se le dan al que las merece más, sino al que sabe pedirlas con insistencia. - Arthur Schopenhauer

IAMG

Desconectado Desconectado

Mensajes: 13


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #17 en: 20 Abril 2008, 01:49 »

deja inservible mi server.. porque sera?.. uso el Slh Rat 4.0.4
« Última modificación: 20 Abril 2008, 02:41 por IAMG » En línea
E0N
Lab &
Colaborador

Conectado Conectado

Mensajes: 2.682



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #18 en: 20 Abril 2008, 02:44 »

A saber, kizas sea por la forma q tiene de leer la configuración del final. Yo he probado con Bifrost y Poison y funciona bien

@Hendrix

Me acabo de instalar el kav7 y resulta q el muy desgraciado de WriteProcessMemory no dice nada, detecta SetThreatContext  :¬¬
En línea
alexkof158

Desconectado Desconectado

Mensajes: 177



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #19 en: 20 Abril 2008, 08:39 »

a mi me detecta ese writeprocessmemory, como se hace para que el server no se injecte en algn proceso por ejemplo que sea temporal o que se ejecute y este servicio del sistema..
En línea

@L3x
SuPeRZaCKeRMaN

Desconectado Desconectado

Mensajes: 12



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #20 en: 20 Abril 2008, 09:57 »

una preguntita:

ami con el nod32 me detecta el archivo.exe.bak pero el .exe (que es el server) ese no me lo detecta.

mi pregunta es que si pasando solo el servidor se infectaria? o deberia pasar los 2 archivos?

gracias y sorry por estas preguntitas jejej
En línea
E0N
Lab &
Colaborador

Conectado Conectado

Mensajes: 2.682



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #21 en: 20 Abril 2008, 10:35 »

a mi me detecta ese writeprocessmemory, como se hace para que el server no se injecte en algn proceso por ejemplo que sea temporal o que se ejecute y este servicio del sistema..

Si, ya me e informado al respecto. Me e instalado Kav7 y me detecta el SetThreadContext. Y resulta q el kav6 detecta WriteProcessMemory. No se, a mi me parece mejor av el kav6 detecta mas cosas (como añadir secciones a mano mal, q el kav7 no las detecta)

una preguntita:

ami con el nod32 me detecta el archivo.exe.bak pero el .exe (que es el server) ese no me lo detecta.

mi pregunta es que si pasando solo el servidor se infectaria? o deberia pasar los 2 archivos?

gracias y sorry por estas preguntitas jejej

El archivo .exe a secas es el encriptado el q los av's no te detectarán. El exe.bak es una copia de seguridad del archivo a encriptar. Vamos:
-> .EXE Archivo indetectable
-> .BAK Archivo original
El exe funciona solito logicamente ;)

Salu2
En línea
SuPeRZaCKeRMaN

Desconectado Desconectado

Mensajes: 12



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #22 en: 20 Abril 2008, 11:00 »

bufff E0N eres un crack.

Muchisimas gracias tio. Ami me gustaria aprender a hacer esas cosas.
Me pondre a leer haber si aprendo cositas.

Un saludo y muchisimas gracias
En línea
Tughack

Desconectado Desconectado

Mensajes: 498


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #23 en: 20 Abril 2008, 12:07 »

Sinceramente no se kuales son exactamente las diferencias entre el 6 y el 7. Lo k puedo decir esk en Vista, solo funciona el 7, y en la proactive defense solo hay 1 evento disponible. En xp no se como esta el 7 pork sigo con el 6.

Aun asi yo creo k lo has visto mal, el setthreadcontext no hace falta para escribir memoria en un proceso, el writeprocessmemory si es siempre necesario. El writeprocessmemory es detectado en el 6. Kuando entres en el msn lo miramos a ver k yo no voy a instalar el 7 ^^

Ah, ya te lo havia dicho antes de lo posteares pero, buen trabajo :)

Saludos
En línea
E0N
Lab &
Colaborador

Conectado Conectado

Mensajes: 2.682



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #24 en: 20 Abril 2008, 12:32 »

Pues me acabo de instalar el Kis 6.0 y ahora si que me detcta el WriteProcessMemory (lo curioso es q lo e probado con un rootkit q e hecho q no carga ninguna dll y solo me detecta escrituras en memoria "no peligrosas", por ejemplo cuandme cargo el inicio del api salta, cuando le meto datos no), la verdad es q protege mejor la version 6 q la 7 y el firewall q trae es bastante bueno. Ya e aprobechado y me e kitado el Zone Alarm y ahora mi Pc va 10.000 veces mas rapido xD

De todas maneras a ver si hablamos por el msn y hacemos unas cuantas pruebas
Salu2 ;)
En línea
jackl007 ツ

Desconectado Desconectado

Mensajes: 830


IP GMailer


Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #25 en: 20 Abril 2008, 16:26 »

Yo pense que el Kaskpersky 6 y 7 tenian las mismas base da datos, pero con funciones distintas... bueno...
E0N ::)
En línea

 

Creete HACKER cuando hagas cosas como Kevin Mitnick ...
E0N
Lab &
Colaborador

Conectado Conectado

Mensajes: 2.682



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #26 en: 20 Abril 2008, 19:12 »

Es la proteccion proactiva lo q salta, no lo detecta por firmas ni nada de eso..
En línea
saikou

Desconectado Desconectado

Mensajes: 187


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #27 en: 20 Abril 2008, 19:42 »

Idem....tengo el KIS 7.0.1.325 y salta la defensa proactiva.


Saludos.
En línea
Gabrunix

Desconectado Desconectado

Mensajes: 212


Gabrunix web http://www.gabrunix.cl.kz


Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #28 en: 21 Abril 2008, 08:53 »

Hace mucho tiempo que yo ando buscando solución para esta defensa, lo que se puede hacer es no inyectar pero salta el firewall seria una solución solo para el kav y no para el kis y más que nada mediocre...

La solución ya existe y parece ser que se encuentra muy bien escondida :rolleyes: mirad el siguiente vídeo:



Excelente trabajo por cierto E0N sigue así y ojala salga la nueva versión al igual que la web, saludos ;)
En línea

saikou

Desconectado Desconectado

Mensajes: 187


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #29 en: 21 Abril 2008, 15:34 »

El Antivir de Avira ya lo detecta como virus.....

Saludos.
En línea
Páginas: 1 [2] 3 4 5 6 7 8 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats