elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
11 Marzo 2010, 08:38  


Temas destacados: ¿Cómo iniciarse en la Electrónica?


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Hendrix, Karcrack)
| | |-+  [Taller] Así funcionan los crypters: cifrando malware a mano
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 2 [3] Ir Abajo Imprimir
Autor Tema: [Taller] Así funcionan los crypters: cifrando malware a mano  (Leído 7754 veces)
froylan

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #30 en: 03 Diciembre 2009, 03:00 »

Estupendo aporte, espero impaciente tu 2ª parte. Entonces con con un simple xor y un rc4 aplicado a toda la sección y cifrando todos los strings de la IAT se quedaria totalmente FUD el server?
En línea
YST

Desconectado Desconectado

Mensajes: 940


I'm you


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #31 en: 03 Diciembre 2009, 03:04 »

Estupendo aporte, espero impaciente tu 2ª parte. Entonces con con un simple xor y un rc4 aplicado a toda la sección y cifrando todos los strings de la IAT se quedaria totalmente FUD el server?

Veo dificil cifrar las strings del IAT :xD
En línea



Yo le enseñe a Kayser a usar objetos en ASM
Hacker_Zero

Desconectado Desconectado

Mensajes: 666


CASI Nunca digas es imposible....


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #32 en: 03 Diciembre 2009, 15:15 »

Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
En línea

Karcrack
Moderador
*****
Desconectado Desconectado

Mensajes: 1.315


Se siente observado ¬¬'


Ver Perfil
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #33 en: 03 Diciembre 2009, 15:23 »

Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
Añadiendo un TLS Callback puedes cifrar TODO el ejecutable (Excepto la cabecera PE :¬¬) sin preocuparte de nada, ni cambio de EP ni leches :xD

El problema estaria en los ejecutables de Delphi... que tendrias que cambiar mas cosas :P
En línea

Hacker_Zero

Desconectado Desconectado

Mensajes: 666


CASI Nunca digas es imposible....


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #34 en: 03 Diciembre 2009, 15:32 »

Aún no hice funcionar nada con el TLS  :-X. En navidades tendré más tiempo y veré si  puedo hacer algo, mientras tanto si alguien tiene curiosidad y lo quiere intentar:

Código:
http://isc.sans.org/diary.html?storyid=6655
http://www.cyberarmy.net/library/article/1653

[PUBLI]El Virus Metamorph inserta automaticamente TLS Callback's[/PUBLI]

Saludos
En línea

YST

Desconectado Desconectado

Mensajes: 940


I'm you


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #35 en: 04 Diciembre 2009, 04:21 »

Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
El IAT ? y donde te metes el loader de windows ? :xD
En línea



Yo le enseñe a Kayser a usar objetos en ASM
Karcrack
Moderador
*****
Desconectado Desconectado

Mensajes: 1.315


Se siente observado ¬¬'


Ver Perfil
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #36 en: 04 Diciembre 2009, 14:38 »

El IAT ? y donde te metes el loader de windows ? :xD
Usando un TLS callback no hay problema :P Se carga antes que el Loader de W$ ;-)
En línea

Hacker_Zero

Desconectado Desconectado

Mensajes: 666


CASI Nunca digas es imposible....


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #37 en: 04 Diciembre 2009, 15:06 »

Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
El IAT ? y donde te metes el loader de windows ? :xD
Puedes hacer un Loader en ASM que cargue la IAT como lo hace el de windows, en ASM son un puñado de bytes. Para que veas un ejemplo el packer armadillo creo que hacía algo parecido para dificultar que se debugee :P.

Saludos
En línea

YST

Desconectado Desconectado

Mensajes: 940


I'm you


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #38 en: 04 Diciembre 2009, 21:05 »

Noe eh leido sobre TLS ( voy a leer ) pero tienen razón si se le quita la propiedad de que la sección donde esta el IAT sea la sección del IAT pues se puede cifrar luego descifrar y luego cargar todo como aparece en el tuto de Hacker_0 mas abajo el de relocation table
En línea



Yo le enseñe a Kayser a usar objetos en ASM
YST

Desconectado Desconectado

Mensajes: 940


I'm you


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #39 en: 22 Diciembre 2009, 23:01 »

Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
En línea



Yo le enseñe a Kayser a usar objetos en ASM
Karcrack
Moderador
*****
Desconectado Desconectado

Mensajes: 1.315


Se siente observado ¬¬'


Ver Perfil
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #40 en: 22 Diciembre 2009, 23:45 »

Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
Sera cosa de tu querido W$ 7 :laugh:
En línea

YST

Desconectado Desconectado

Mensajes: 940


I'm you


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #41 en: 23 Diciembre 2009, 05:31 »

Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
Sera cosa de tu querido W$ 7 :laugh:

El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
En línea



Yo le enseñe a Kayser a usar objetos en ASM
Karcrack
Moderador
*****
Desconectado Desconectado

Mensajes: 1.315


Se siente observado ¬¬'


Ver Perfil
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #42 en: 23 Diciembre 2009, 13:39 »

El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
No he dicho lo contrario :D :D :D :D
En línea

El Pollo Profeta

Desconectado Desconectado

Mensajes: 519


Y cuando llegue el momento los pollos regresaran!!


Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #43 en: 23 Diciembre 2009, 15:12 »

El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
No he dicho lo contrario :D :D :D :D

Paz hermanos... cero guerra por Win7 y sus caprichos o por la compatibilidad del malware...

Mod y Necrofilo dense un saludo de paz... :xD :xD :xD
En línea

Y el clan pollo regresara, destruira todo lo que no sea correcto
Y en ese momento el Dios Pollo descendera a la tierra y destruira
Todo acto de represion contra los que apoyan su religion...

VaNcHoXcHk

Desconectado Desconectado

Mensajes: 1



Ver Perfil WWW
Re: [Taller] Así funcionan los crypters: cifrando malware a mano
« Respuesta #44 en: 29 Diciembre 2009, 16:10 »

Maldito aportazo buena esa tio---
En línea

¿?
Páginas: 1 2 [3] Ir Arriba Imprimir 
Ir a:  





Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Yashira.org    Videojuegos    indetectables.net    Seguridad Informatica Colombia    Indejuegos    Internet móvil

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec    Seguridad Wireless    Underground México    Biblioteca de Seguridad

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.11 | SMF © 2006-2008, Simple Machines LLC