elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Octubre 2008, 04:32  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  TUTORIAL: haz indetectable CUALQUIER troyano
0 Usuarios y 4 Visitantes están viendo este tema.
Páginas: 1 2 3 4 5 [6] 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 ... 47 Ir Abajo Imprimir
Autor Tema: TUTORIAL: haz indetectable CUALQUIER troyano  (Leído 46995 veces)
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #75 en: 12 Febrero 2008, 20:37 »

Bueno, tengo una importante duda. Estoy asíéndolo con el AVG, ya hice lo del SignZero y lo del Hex, cuando arrastro el stub terminado al Olly me dice:
"La acplicación no se ha podido inicializar correctamente (0xc0000005). Haca clic en Aceptar para terminar la aplicación", pongo aceptar y vuelve a aparecer esto, pongo otra vez aceptar, y me aparece el stub en el Olly, le hago click derecho, y no me aparece View.
Lo del directorio lo arreglé, pero ese no es el problema, y estoy seguro que lo del Sign y el Hex lo hice perfecto.
Espero respuestas, gracias :)

PD: Busqué la firma del AVG, no lo hice con lo del KAV, xD porque quizas piensan eso jaja.
« Última modificación: 12 Febrero 2008, 20:38 por eXcEteRa » En línea
Gato Negro

Desconectado Desconectado

Mensajes: 33


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #76 en: 12 Febrero 2008, 20:52 »

En el Olly que stub has metido, ¿el que está lleno de ceros o el original?
Si has metido el que está lleno de ceros mete el otro, si no, no se que decirte  :xD

Suerte compañero!
En línea
octalh

Desconectado Desconectado

Mensajes: 533


"El sueño de la razón produce monstruos"


Ver Perfil WWW
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #77 en: 12 Febrero 2008, 21:04 »

tome los 2 MOV porque son instrucciones dentro de la firma, la idea es alterarlas, y la razon por la que elegi los MOV fue porque solo son instrucciones que sirven para transferir datos, es decir los mueven, como su nombre lo indica, no es una funcion muy "sensible" por asi decirlo, tambien utilizo las PUSH y funciones que no me parezcan peligrosas al mover de lugar, aunque no deberia fallar la redireccion de flujo es solo para ser un poco mas cuidadosos, si te interesa el tema leete un manual de ensamblador.

salu2
En línea

「エステバン 」
ReCoLeCtAr DaToS eS SoLo El PriMeR pASo A la SaBiDuRIa
PeRo CoMpArTiR DaToS eS eL pRiMeR pAsO a La CoMuNidAD...

http://www.octalh.mx.gs/



http://www.aztekmindz.org
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #78 en: 12 Febrero 2008, 21:06 »

En el Olly que stub has metido, ¿el que está lleno de ceros o el original?
Si has metido el que está lleno de ceros mete el otro, si no, no se que decirte  :xD

Suerte compañero!

En el olly, pongo el stub que esta "editado", el que paso por el Hex, el Signature y el Topo.
¿No es ese el que tengo que poner en el olly? Si no, no tendría sentido todo lo que hice :/.
En línea
xhc

Desconectado Desconectado

Mensajes: 61



Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #79 en: 12 Febrero 2008, 21:27 »

el que pasas por el signature y el editor hex solo lo haces para saber que offsets abarca la firma, luego con el topo creas los nops en el stub original para luego con el olly, situarte en la firma donde empieza a ser detectado, copiar algunas instrucciones y pegarlas en los nops(que hizo topo en el stub original) y hacer los saltos en el codigo

saludos
En línea
K-19

Desconectado Desconectado

Mensajes: 464


Sarah Wayne


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #80 en: 12 Febrero 2008, 21:39 »

Exacto, el SignatureZero y el editor hex nos sirven solamente (en este caso) para conocer la ubicación de la firma, una vez que sepas donde se situa, cojes lápiz y papel y apuntas desde donde, hasta donde llega la firma y puedes borrar si quieres el stub que llenaste de ceros, ese ya no nos servirá. Luego ya cuando estés con el Olly (con un stub.exe original sin ceros) te situas al comienzo de la firma y la modificas  ;) creo que es simple no?  :xD
« Última modificación: 12 Febrero 2008, 22:22 por K-19 » En línea

ndemoniaco

Desconectado Desconectado

Mensajes: 14


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #81 en: 12 Febrero 2008, 21:39 »

Gracias octalh...
ya baje los manuales ahora me pongo al dia...
pero mi duda esta en el siguiente grafico



el olly me envia  a la direccion 1. y tu mueves los movs que seria la direccion 2.

Gracias por tu respuesta de nuevo octalh.
En línea
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #82 en: 12 Febrero 2008, 22:43 »

Comprobado, con AVG no funciona el metodo.
En línea
ndemoniaco

Desconectado Desconectado

Mensajes: 14


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #83 en: 12 Febrero 2008, 23:21 »

EL metodo debe o debió funcionar.
Creo hacer todas las cosas bien y pero no logro obtener buenos resultados mas bien llegan y llegan cada vez mas preguntas que creo que uno mismo se debe responder.
Aun le tengo esperanzas a este metodo...
La clave esta en aprender lenguaje ASM para saber en verdad que debe mover u
En línea
Gato Negro

Desconectado Desconectado

Mensajes: 33


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #84 en: 12 Febrero 2008, 23:34 »

Comprobado, con AVG no funciona el metodo.

Algo habrás hecho mal, yo creo que esto debe funcionar con cualquier antivirus, pero no se, a lo mejor me equivoco.
En línea
K-19

Desconectado Desconectado

Mensajes: 464


Sarah Wayne


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #85 en: 13 Febrero 2008, 00:03 »

Comprobado, con AVG no funciona el metodo.

A que te refieres con qué no funciona? explicate mejor...
En línea

alexkof158

Desconectado Desconectado

Mensajes: 175



Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #86 en: 13 Febrero 2008, 01:14 »

solucionado k19, este metodo funciona de maravilla, y lo digo con argumento, jejejejje, el server del bifrost indetectable ante el av nod32y ante el karpesky,y tambien el avg free edition,

GRACIAS uppps sorry.



En línea

@L3x
BadDevil

Desconectado Desconectado

Mensajes: 239



Ver Perfil WWW
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #87 en: 13 Febrero 2008, 01:19 »

solucionado k19, este metodo funciona de maravilla, y lo digo con argumento, jejejejje, el server del bifrost indetectable ante el av nod32y ante el karpesky,y tambien el avg free edition,

GRACIAS uppps sorry.





Compruébalo enviándolo a virus total  ;D
En línea

VISITA MI CIUDAD AQUI =D

http://cabrerolandia.myminicity.es
alexkof158

Desconectado Desconectado

Mensajes: 175



Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #88 en: 13 Febrero 2008, 01:23 »

solucionado k19, este metodo funciona de maravilla, y lo digo con argumento, jejejejje, el server del bifrost indetectable ante el av nod32y ante el karpesky,y tambien el avg free edition,

GRACIAS uppps sorry.





Compruébalo enviándolo a virus total  ;D

Si como nooooooooo, por que no te envias tu mismo haber si te detectan jajjajaaj

Salu2ss a todos y suerte
En línea

@L3x
eXcEteRa

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: TUTORIAL: haz indetectable CUALQUIER troyano
« Respuesta #89 en: 13 Febrero 2008, 04:03 »

Podrías explicar como hiciste para el AVG, y cuál es la firma del avg.

Para el avg en el stub me da que es del 000026CE - 000026DA

cuando abro el olly, llego a la parte de ctrl + G, pongo en donde comienza la firma (26CE), me lleva, click derecho, View Image in Desassembler, y ahi no se cómo seguir... ya que no es igual que con el KAV.
me aparece algo asi...

100090CD   .  64 73 74 75 6>ASCII "dstub",0
100090D3      10            DB 10
100090D4   .  55 54 79 70 6>ASCII "UTypes",0
100090DB      00            DB 00
100090DC   .  C7 53 79 73 7>ASCII "ÇSystem",0
100090E4      00            DB 00
100090E5      81            DB 81
100090E6   .  53 79 73 49 6>ASCII "SysInit",0
100090EE      00            DB 00
100090EF   .  D5 72 65 74 4>ASCII "ÕretCompress",0
100090FC      0C            DB 0C
100090FD   .  4B 57 69 6E 6>ASCII "KWindows",0
10009106      00            DB 00

espero respuestas :)
« Última modificación: 13 Febrero 2008, 04:13 por eXcEteRa » En línea
Páginas: 1 2 3 4 5 [6] 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 ... 47 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats