elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 20:38  


Tema destacado: Últimos eventos sobre seguridad/inseguridad

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Una desinfección mas complicada ...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Una desinfección mas complicada ...  (Leído 1,683 veces)
[GB]

Desconectado Desconectado

Mensajes: 30


Ver Perfil
Una desinfección mas complicada ...
« en: 13 Marzo 2010, 20:00 »

Buenas, hace rato que tenemos con unos amigos programando un bot IRC el cual tiene las clásicas funcionalidades de srpead, de auto-arranque y muchas otras que hemos dejado hace un tiempo atrás, y me gustaría ponerme al tanto de lo de ahora...
El tema es cuando es detectado por los antivirus ya al próximo reinicio es detectado y por lo tanto el .exe no se ejecuta y pwned el bot se pierde... entonces me gustaría saber alguna técnica (si es que existe) para complicar la desinfección y que este se ejecute igual a pesar de estar detectado por el av.. una de las cosas que hacia era agregar lineas al archivo hosts de windows con las ip's de los servidores de actualización de firmas de los AV, pero pfff tiene muchas contras eso ya que hay que bypassear otros soft de seguridad como el ZA que siempre salta entre otros fw haciendo que el usuario se de cuenta que esta infectado xD
En línea
Karcrack
Moderador
***
Desconectado Desconectado

Mensajes: 2.190


Se siente observado ¬¬'


Ver Perfil
Re: Una desinfección mas complicada ...
« Respuesta #1 en: 13 Marzo 2010, 21:04 »

La mejor forma de que no lo borre es que no lo detecte... si aun asi lo hace podrias plantearte infectar algun EXE del sistema... como Explorer.exe o alguno de estos, asi el AV no podra eliminarlo, porque ya esta trabajando la proteccion de W$... a no ser que quieras hacer un driver, en ese caso es todo mas sencillo relativamente...
En línea

[GB]

Desconectado Desconectado

Mensajes: 30


Ver Perfil
Re: Una desinfección mas complicada ...
« Respuesta #2 en: 13 Marzo 2010, 21:20 »

La mejor forma de que no lo borre es que no lo detecte... si aun asi lo hace podrias plantearte infectar algun EXE del sistema... como Explorer.exe o alguno de estos, asi el AV no podra eliminarlo, porque ya esta trabajando la proteccion de W$... a no ser que quieras hacer un driver, en ese caso es todo mas sencillo relativamente...


Umm infectar algún exe del sistema podría ser, pero la caca el bot es en VB6, si se puede? ...  lo del driver, no se a que te refieres..

Estuve pensando en otra cosa que no se si servirá de algo, añadir al exe como servicio de Windows utilizando este ocx: http://www.recursosvisualbasic.com.ar/htm/ocx-componentes-activex-dll/72-ocx-para-instalar-programa-como-servicio-de-windows.htm y bindeando el mismo al exe con alguna herramienta ... para que no se pueda finalizar del taskmgr por lo menos y se inicie con el winlogon antes del AV y que luego el mismo al detectarlo no lo pueda finalizar y eliminar...
« Última modificación: 13 Marzo 2010, 21:22 por [GB] » En línea
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Una desinfección mas complicada ...
« Respuesta #3 en: 13 Marzo 2010, 23:00 »

La mejor forma de que no lo borre es que no lo detecte... si aun asi lo hace podrias plantearte infectar algun EXE del sistema... como Explorer.exe o alguno de estos, asi el AV no podra eliminarlo, porque ya esta trabajando la proteccion de W$... a no ser que quieras hacer un driver, en ese caso es todo mas sencillo relativamente...


Umm infectar algún exe del sistema podría ser, pero la caca el bot es en VB6, si se puede? ...  lo del driver, no se a que te refieres..

Estuve pensando en otra cosa que no se si servirá de algo, añadir al exe como servicio de Windows utilizando este ocx: http://www.recursosvisualbasic.com.ar/htm/ocx-componentes-activex-dll/72-ocx-para-instalar-programa-como-servicio-de-windows.htm y bindeando el mismo al exe con alguna herramienta ... para que no se pueda finalizar del taskmgr por lo menos y se inicie con el winlogon antes del AV y que luego el mismo al detectarlo no lo pueda finalizar y eliminar...

Porque llamas caca a un proyecto que se esta realizando?
En línea

[GB]

Desconectado Desconectado

Mensajes: 30


Ver Perfil
Re: Una desinfección mas complicada ...
« Respuesta #4 en: 14 Marzo 2010, 14:31 »

Uhmm el software esta terminado hace mucho tiempo ya, lo que hacemos es agregarle nuevas funcionalidades cada tanto y una caca haciendo referencia al lenguaje utilizado xD

Bueno para no seguir desvirtuando, probe el NTService.ocx con XP y va de lujo, instala e inicia el servicio de 10 seteandole las propiedades  y al reiniciar no es frenado por el Avira al menos, solo que salta la notificación de virus .. si tienen mas ideas bienvenidas xD
En línea
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: Una desinfección mas complicada ...
« Respuesta #5 en: 14 Marzo 2010, 17:20 »

usen APIs, no ocx...
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Curiosidad con una red algo complicada
Hacking Wireless
Uri44 0 434 Último mensaje 24 Julio 2011, 09:53
por Uri44
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines