elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 00:26  


Tema destacado: Suscripción al boletín mensual de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Zenyth AV Tool
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Zenyth AV Tool  (Leído 1,761 veces)
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Zenyth AV Tool
« en: 24 Septiembre 2005, 05:49 »

Efectivamente eso, un AV Tool, no sabia en que sección colgarlo asi que lo dejo aca:

http://rapidshare.de/files/5460314/Zenyth_AV_Tool.rar.html

El funcionamiento es basicamente el mismo que el del AV Fucker, solamente algo mas rustico y con menos opciones, igualmente por si alguno no ha tenido la experiencia de usar ese programa como breve referencia digamos que:

Este software facilita un poco al menos el proceso de encontrar las firmas catalogadas por los antivirus sobre algun malware. El proceso consiste en ir haciendo un barrido de el archivo que se desea hacer indetectable, cambiando el valor de uno o varios offsets a la vez, para posteriormente pasar el antivirus sobre todas las modificaciones creadas y tener una breve referencia de donde estan las firmas que buscamos.
- Primero se elige el archivo a modificar.
- En la caja de texto "Offset Inicio" declaramos desde que offset empezara el barrido, como sugerencia es mejor no elegir un valor muy bajo ya que se estaria modificando la cabecera del archivo y esto ya no tendria mucho sentido, dejarlo en 1000 es una buena estimacion.
- En la caja "Offset Final" iria el valor de el offset donde terminamos el barrido, al cargar el archivo automaticamente el valor queda establecido como el ultimo offset de el archivo que acabamos de abrir, pero puede bajarse para elegir una cota mas restringida si ya casi tenemos cercada a la firma que estamos buscando.
- En la caja "Bytes" vamos a declarar cuantos offsets conformaran la cadena que vamos a reemplazar, por ejemplo: Si nuestro archivo tiene 20000 offsets y en Bytes ponemos 1000 entonces se crearan unos 20 archivos (de 1000 a 2000 modificado, de 2000 a 3000 modificados, etc etc etc...)

Si ponemos en Bytes que haga el trabajo offset por offset (Bytes = 1) y hacemos que el programa haga un barrido completo de el archivo y este archivo es algo pesadito, es probable que al tener que crear miles y miles de archivos el programa deje de responder algunos segundos o experimentar lentitud en el ordenador, solamente esperar que salga el mensaje que avisa que el programa ha finalizado de procesar y listo.
Cuando ya tenemos todos los archivos modificados dentro del directorio que especificamos entonces es la hora de la verdad: pasar el antivirus por el mismo y ver cuales son eliminados y cuales sobreviven... Estos ultimos seran los que se les ha modificado parte de la firma detectada, por lo que ya tenemos una referencia muy precisa de donde empezar a trabajar...

Dedicado a la gente de indetectables especialmente... Todos los creditos para ustedes!

Espero les sea util la aplicacion, un cordial saludo.
« Última modificación: 24 Septiembre 2005, 05:50 por HypNosS » En línea

Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: Zenyth AV Tool
« Respuesta #1 en: 24 Septiembre 2005, 11:32 »

Excelente aplicacion, se malgasta mucho tiempo con el editor hexadecimal pa arriba pa abajo :P. Con esta aplicacion en un par de minutos se pueden sacar las firmas sin mucho esfuerzo.

Saludos compañero ;).
En línea
loco5

Desconectado Desconectado

Mensajes: 217


¡Amo YaBB SE!


Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #2 en: 26 Septiembre 2005, 00:15 »

confirmo es una buena aplicacion se puede ahorrar mucho tiempo ya han cambiado los teimpos buen trabajo  ;)
En línea
BenRu
The Prodigy


Desconectado Desconectado

Mensajes: 4.004


Ver Perfil
Re: Zenyth AV Tool
« Respuesta #3 en: 26 Septiembre 2005, 00:18 »

Lo mismo digo, no soporto estar horas y horas aciendo pruebecitas con el editor hexagesimal...
Gracias  ;)
En línea
cristian_p89

Desconectado Desconectado

Mensajes: 72



Ver Perfil
Re: Zenyth AV Tool
« Respuesta #4 en: 26 Septiembre 2005, 17:14 »

Pos yo nose k are mal, pero cojo el archivo y e puesto en bytes 100, me a creado 1139 arxivos. Los e pasao por el norton y los a detectao todos  :(  K ago mal?
En línea

SSaludos
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Zenyth AV Tool
« Respuesta #5 en: 26 Septiembre 2005, 17:28 »

No lo has hecho mal, lo que pasa es que el server que has analizado tiene varias firmas. Si el server que analices solo tiene una firma conque le pases una vez el Zenith AV Tool te bastará pero si hay mas firmas tienes que utilizar tambien el editor hexagesimal por lo menos para llenar de ceros una mitad del server y despues pasarle el zenyth.
En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #6 en: 26 Septiembre 2005, 17:44 »

efectivamente hay mas de una firma, lo que podes hacer si queres evitar de todos modos moverte con el editor hexadecimal es poner en bytes la mitad de el tamaño del archivo, de esta forma ya tenes los dos archivos: uno con la primera parte nula y otro con la segunda parte nula, luego lo pasas de nuevo y asi vas cercando.
Saludos
En línea

Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Re: Zenyth AV Tool
« Respuesta #7 en: 26 Septiembre 2005, 17:52 »

HypNosS , que fue del tema del laboratorio, le mandastes el privado al brujo, ya pesss, apurate y buena herramienta , ya voya testear con eso :P
En línea
-sagitari-


Desconectado Desconectado

Mensajes: 1.640


:D


Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #8 en: 26 Septiembre 2005, 17:56 »

Muy bueno hypnoss
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #9 en: 26 Septiembre 2005, 18:44 »

HypNosS , que fue del tema del laboratorio, le mandastes el privado al brujo, ya pesss, apurate y buena herramienta , ya voya testear con eso :P

Si, pense que habia rebotado la peticion xDD
Ya que no me han contestado
Saludos compañero

Muy bueno hypnoss

Gracias greendevil :)
En línea

Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Re: Zenyth AV Tool
« Respuesta #10 en: 26 Septiembre 2005, 23:08 »

Vuelve a mandar otro privado, creo que estab un poco liado

enga
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #11 en: 27 Septiembre 2005, 00:49 »

Oks MITM... enviando xD
Saludos :)
En línea

b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #12 en: 6 Octubre 2005, 18:23 »

una duda...como se sabe que firmas hay que modificar luego?
¿El numero del archivo es el num de la firma a modificar?
En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #13 en: 6 Octubre 2005, 21:03 »

Asi es, el numero que aparece como nombre del archivo es el numero del offset y luego del guion el numero de offsets que cereaste, por ejemplo si te quedo el archivo 22222-10.exe significa que ese archivo fue cereado desde el offset 22222 hasta 22232, es decir 10 offsets cereados.
Saludos
En línea

b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #14 en: 6 Octubre 2005, 23:42 »

ok gracias por la aclaracion!  :D
Y otra cosa k no acabo de entender...imagino k cuantos menos bytes le pongas mas preciso sera lo k encuentre no?pk podria pasar k una cadena k detecte el antivir kede partida entre dos archivos?
Toi un poco liao con este tema si me lo puedes aclarar ...  ???
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines