elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 19:12  


Tema destacado: Suscripción al boletín mensual de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Tengo un codigo fuente...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Tengo un codigo fuente...  (Leído 543 veces)
naragorn18

Desconectado Desconectado

Mensajes: 17


Ver Perfil
Tengo un codigo fuente...
« en: 14 Mayo 2005, 19:40 »

en visual basic, de un troyano, k me he descargado de una web, entiendo las funciones y demases, pero lo k quiero saber es k partes del codigo las detecta el AV, le he kitado funciones, basicamente lo k kiere es, poder ver el disco duro, descargar archivos de el, y ejecutar archivos, ademas de k tenga conexión inversa, bueno y como decia le he borrado funciones y aun asi me lo sige detectando el AV, espero k me ayuden, el codigo fuente es este http://www.Planet-Source-Code.com/vb/scripts/ShowCode.asp?txtCodeId=57746&lngWId=1 y en fin lo k quiero es saber cual es la parte del codigo k detecta el antivirus y como deberia modificarlo, de antemano gracias
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Tengo un codigo fuente...
« Respuesta #1 en: 14 Mayo 2005, 19:52 »

Podrias compilarlo y luego desmantelar sus recursos con alguna aplicacion del tipo peexplorer, para ver que recursos son los que detecta...
Luego quitas los procedimientos, funciones relacionados con este/os recursos y no deberia detectar nada...
Igualmente esto te obligara a estudiarte el codigo completo y yo en tu lugar, solamente sacaria ideas de el codigo fuente para hacer un proyecto personal...
Salu2
En línea

skapunky
Electronik Engineer &
CoAdmin
***
Desconectado Desconectado

Mensajes: 3.430



Ver Perfil WWW
Re: Tengo un codigo fuente...
« Respuesta #2 en: 8 Junio 2005, 00:17 »

S`pongo  que habra gente que tmb se hace la misma pregunta y voy a responder para que el post quede un poco mas actualizado.

Podrias probar de hacerlo indetectable cambiando la programacion del socket. Es decir cambia el codigo de la conexion. Los antivirus realmente no funcionan a partir de plantillas que si detectan algo igual signifique que sea un virus. Sino que trabajan en pequeñas cantidades aleatorioas de memoria que si coinciden lo detectara como troyano en este caso.

Normalmente los troyanos tienen funciones muy comunes, un claro ejemplo es la de abrir la bandeja de cd y claro. Pongamos que hayan 300 troyanos que usen ese mismo codigo para hacer eso, + 200 futuros que vaya a llevar ese codigo copiado. Entonces el antivirus ya detectaria 500 y eso en realidad no pasa. Por eso las funciones mas comunes como estas no són detecadas como "malware".

Conclusión Re-programa la conexion de sockets.

Un saludo

Srg. Skapunky
En línea

softx

Desconectado Desconectado

Mensajes: 68


¡Amo YaBB SE!


Ver Perfil
Re: Tengo un codigo fuente...
« Respuesta #3 en: 8 Junio 2005, 04:30 »

LA MAYORIA DE LOS ANTIVIRUS DETECTA POR MEDIO DE SIGNATURAS TOMAN DOS BYTE EN DISTINTOS LUGARES DEL CODIGO DE UN TROYANO Y LO COMPARAN CON SU BASE DE DATOS DE SIGNATURA SI SON IGUALES Y SE ENCUETRAN EN EL MISMO LUGAR LO DA COMO VIRUS O TROYANO ENCONTRADO  SI TENES EL CODIGO FUENTE SUMALE ALGUNA FUNCION Y ESO AL COM`PILARLO CAMBIARA TODOS LOS OFFSET DE LUGAR
SALUDOS
En línea
Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: Tengo un codigo fuente...
« Respuesta #4 en: 8 Junio 2005, 10:35 »

Eso es , al añadir mas funciones o recursos es muy posible que las firmas se desplazen de lugar asi que ya no te lo pillara el antivirus. Cambia a las funcioens de nombre, de lugar, haz las mismas cosas de diferente forma o distinto orden...
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines