elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Octubre 2008, 04:35  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  TUTORIAL: haz indetectable CUALQUIER troyano
0 Usuarios y 4 Visitantes están viendo este tema.
Páginas: 1 2 3 4 5 6 7 [8] 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 ... 47 Ir Abajo Imprimir
Autor Tema: TUTORIAL: haz indetectable CUALQUIER troyano  (Leído 46998 veces)
lubydj

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #105 en: 13 Febrero 2008, 21:04 »

nadie me responde a  mis 2 preguntas jooooooo    :-( :-(
En línea
lubydj

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #106 en: 13 Febrero 2008, 21:56 »

lo hago clavado y no me funciona el server de bifrost eso si keda indetectable no se que hago mal si me ayuda alguien y le paso el stub modificado haber que es lo que pasa por favor
En línea
demolation

Desconectado Desconectado

Mensajes: 20


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #107 en: 13 Febrero 2008, 22:12 »

muy bueno el tuto me sirvio desafortunada no me sirve el stubb creo que es por el vista pero en fin alguien me dice si es lo mismo para cambiarle las firmas al server directamente bueno gracias

saludos
En línea
kicking people

Desconectado Desconectado

Mensajes: 210


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #108 en: 13 Febrero 2008, 22:24 »

Buenas, utilice el manual para el stub indetectable al Antivir XP, lo logré y funciona perfectamente, encripta el archivo y el archivo que encripta sigue funcional. El único problema es que al archivo que encripta (server.exe) lo sigue detectando el AV, ¿por qué sucede esto?. ¿Será porque las firmas a ese archivo se las aplicaron una vez encriptado?. Saludos!
En línea

lubydj

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #109 en: 13 Febrero 2008, 23:03 »

haber asi me kedo
el 10023fb es el cambiado

100023F1   .  E8 86F6FFFF   CALL <JMP.&kernel32.LoadLibraryA>        ; \LoadLibraryA
100023F6   .  8BD8          MOV EBX,EAX
100023F8   .  8D4D E8       LEA ECX,DWORD PTR SS:[EBP-18]
100023FB   .- E9 1C4C0000   JMP stubMODI.1000701C
10002400   >  B8 3C260010   MOV EAX,stubMODI.1000263C 
10002405   .  E8 A2F8FFFF   CALL stubMODI.10001CAC
1000240A   .  8B45 E8       MOV EAX,DWORD PTR SS:[EBP-18]
1000240D   .  E8 46F3FFFF   CALL stubMODI.10001758



en el hueco :


1000701A      90            NOP
1000701B      90            NOP
1000701C   >  BA 10260010   MOV EDX,stubMODI.10002610     
10007021   .  B8 90909090   MOV EAX,90909090
10007026   .- E9 D5B3FFFF   JMP stubMODI.10002400
1000702B      90            NOP
1000702C      90            NOP
1000702D      90            NOP
1000702E      90            NOP
1000702F      90            NOP

haber quien me dice por que no me funciona si lo hago igual

saludos



En línea
ajerick

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #110 en: 13 Febrero 2008, 23:11 »

estan rotos los enlances para descargar el manual y los programas?
no los puedo bajar.
En línea
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #111 en: 14 Febrero 2008, 00:58 »

No me tiran una respuesta ?
En línea
tamalongo

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #112 en: 14 Febrero 2008, 17:10 »


Una observacion amigos, bueno yo compile un server con el shark3.0.0 pero en las opciones de black list añadi los procesos del nod32 son dos me parece y le puse k haga la accion de freeze process y para hacer pruebas me fui a casa de un cuate k usa el Nod32 y primero le desactive todos los apartados k trae el nod y luego desactiuve el av en general y ejecute normalmente y k creen k la ctivar el av le es dificil eleiminar el server y hasta la fecha no me lo eliminay se actualiza todos los dias.

 ;D
« Última modificación: 14 Febrero 2008, 18:38 por tamalongo » En línea
hambert

Desconectado Desconectado

Mensajes: 25


Intel Inside


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #113 en: 14 Febrero 2008, 17:59 »

 Hola!! MUCHISIMAS GRACIAS POR TU APORTE!! (Aportazo mejor dicho  ;D)

Encontre la firma del AVG Free Edition, mirenla:



Ahora, tengo una GRAN DUDA que espero alguien pueda responderme. Como ven, la firma es muy pequeña a comparacion con la del KAV que encontró el Sr. crador del thread. Y mi duda es: ¿Con hacer este procedimiento el troyano que encriptemos luego queda TOTALMENTE protegido para CUALQUIER antivirus o nada mas para, en mi caso, el AVG Free?

Respondan pls, por que sino no lo puedo mandar a mi victima   :-(

Gracias! Salu2
En línea
kicking people

Desconectado Desconectado

Mensajes: 210


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #114 en: 14 Febrero 2008, 18:42 »

Hola!! MUCHISIMAS GRACIAS POR TU APORTE!! (Aportazo mejor dicho  ;D)

Encontre la firma del AVG Free Edition, mirenla:



Ahora, tengo una GRAN DUDA que espero alguien pueda responderme. Como ven, la firma es muy pequeña a comparacion con la del KAV que encontró el Sr. crador del thread. Y mi duda es: ¿Con hacer este procedimiento el troyano que encriptemos luego queda TOTALMENTE protegido para CUALQUIER antivirus o nada mas para, en mi caso, el AVG Free?

Respondan pls, por que sino no lo puedo mandar a mi victima   :-(

Gracias! Salu2

Solo para el AVG, tenés que repetir el método con los antivirus que quieras hacerlo indetectable


200 mensajes!!  :laugh:
« Última modificación: 14 Febrero 2008, 18:54 por kicking people » En línea

hambert

Desconectado Desconectado

Mensajes: 25


Intel Inside


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #115 en: 14 Febrero 2008, 18:48 »

Solo para el AVG, tenés que repetir el método con los antivirus que quieras hacerlo indetectable

¡Muchas gracias por tu respuesta! Pero tuve un problema justo en estos últimos minutos. A la hora de elegir las dos línes para reemplazar en el Hex, en mi caso no encontre ninguna que diga MOV, encontre otras dos que estaban resaltadas con amarillo, use esas pero cuando por fin termine el proceso el AVG me seguia detectando el nuevo Stub!  :-( :-(

Osea mi problema es parecido al del amigo Gabrunix (al que nadie respondió):
Ya complete exitosamente el procedimiento pero me surge una única y gran duda al momento de ejecutar el siguiente paso:

Citar
Ahora vamos a elegir el pedazo de código que vamos a modificar, en este caso tomaremos
las dos instrucciones MOV que se encuentran en la dirección de memoria:
100023FB MOV EDX
10002400 MOV EAX


me preocupa quizás elegir un pedazo de código incorrecto, el tutorial dice que debo copiar esos 2 mov pero en que es lo que yo me debo fijar al momento de elegir código para copiarlo en el espacio de los NOP :huh: necesariamente deben de ser 2 lineas :huh: deben de ser necesariamente MOV :huh: que otra parte podria elegir para copiar para saber al momento de hacerlo sacando las firmas para otro archivo ya que no creo que sigan existiendo esos 2 MOV para copiarlos, no se si me he expresado del todo bien pero me preocupa bastante esto ultimo, espero tu respuesta saludos


Ese es mi ultimo problema, alguien me puede dar una ayudita?

gracias! Salu2
En línea
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #116 en: 14 Febrero 2008, 19:46 »

Estoy en lo mismo que vos :)
En línea
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #117 en: 14 Febrero 2008, 19:50 »

Lo que me parece raro es esto, a mi me salio la misma firma que vos del AVG, pero si meto en el HEX el stub entero, y le cambio la firma, igual me lo sigue detectando :|.
si alguien lo hizo con el AVG tirenos alguna ayudita.
En línea
K-19

Desconectado Desconectado

Mensajes: 464


Sarah Wayne


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #118 en: 14 Febrero 2008, 19:58 »

Si cambias la firma con el hex te va a quedar inservible, el hex y el signature es para localizar la firma, luego para modificarla usa olly, pero el stub sin ceros.
En línea

leos_79

Desconectado Desconectado

Mensajes: 176


Anyway, Anyhow, Anywhere


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #119 en: 14 Febrero 2008, 20:07 »

descubri que el AVG detecta el DOS stub , (la parte donde dice el programa no puede ejecutarse) , tonces llenamos con 0 esa frase, se va otra firma :)
saludos! y sigue funcional
En línea
Páginas: 1 2 3 4 5 6 7 [8] 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 ... 47 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats