elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 00:26  


Tema destacado: Suscripción al boletín mensual de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Zenyth AV Tool
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: Zenyth AV Tool  (Leído 1,761 veces)
b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #15 en: 7 Octubre 2005, 00:35 »

Otra cosa...lo e probado con un server y los numeros k me deja unos son entre el offset 1 y 601...eso kiere decir k si modifico algo de la cabezera se me kedaria inservible? :-\

y otra cosa k no entiendo...pk los k k sobreviven son donde estan las firmas?no deberia ser la reves?pk primero probe con nod32 me dejo unos 8 archivos(el archivo tenia unos 70000 bites y le puse cada 100) y luego al pasar kaspersky me dejo 3 archivos solo :-\

¿deberia poner menos 100 bites para k fuera mas preciso?

Gracias ;)
« Última modificación: 7 Octubre 2005, 00:41 por b_side » En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #16 en: 7 Octubre 2005, 20:13 »

ok gracias por la aclaracion! :D
Y otra cosa k no acabo de entender...imagino k cuantos menos bytes le pongas mas preciso sera lo k encuentre no?pk podria pasar k una cadena k detecte el antivir kede partida entre dos archivos?
Toi un poco liao con este tema si me lo puedes aclarar ... ???

Efectivamente, a menos bytes vas a tener mas precision para encontrar las firmas de forma mas exacta, pero para ir cercando de a poco es recomendable empezar con mas bytes, yo empiezo con 1000... luego lo vas bajando.

Otra cosa...lo e probado con un server y los numeros k me deja unos son entre el offset 1 y 601...eso kiere decir k si modifico algo de la cabezera se me kedaria inservible? :-\

Es muy probable, casi seguro, que esos offsets sean parte de la cabecera del archivo, como referencia te podria decir que casi todos los archivos de la misma naturaleza tienen cabeceras similares, por otra parte si modificas codigo de esta sección es casi un hecho que vas a dejar el archivo inutilizable, hay algunos programas que te dan con toda precicion el final de la cabecera, sino, empezar en 1000 es una buena medida.

y otra cosa k no entiendo...pk los k k sobreviven son donde estan las firmas?no deberia ser la reves?pk primero probe con nod32 me dejo unos 8 archivos(el archivo tenia unos 70000 bites y le puse cada 100) y luego al pasar kaspersky me dejo 3 archivos solo :-\

Los que sobreviven son los que tenian anteriormente las firmas, al modificarlos cambias el codigo de esas firmas y por ende el antivirus no los detecta mas, lo que te esta indicando que modificaste el codigo que detectaba tu antivirus. Las firmas para NOD de seguro son distintas a las de KAV por lo que te recomiendo ir trabajando los antivirus de a uno por uno, independientemente.

¿deberia poner menos 100 bites para k fuera mas preciso?

Gracias ;)

Depende en que etapa estes, si ves que ya tenes casi localizada la firma que buscas, entonces podes trabajar de a una, si por el contrario no tenes idea de donde puede estar la firma entonces ir de a 100 o incluso de a 1000 (dependiendo el tamaño del archivo) es lo mas adecuado.

Saludos
En línea

b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #17 en: 7 Octubre 2005, 22:16 »

Ok muchas gracias por tus jeniales aclaraciones...ahora ya voi pillando el tema jejeje
Tienes razon mejor hacerlo poco a poco para un solo AV cada vez...es un poco toneteria varios juntos...
Y otra cosa... :p un vez encontrado el offset exacto...que margen es recomendable modificar...los e llegado a modificar sumando o restando hasta 2 y no se si modificarlo mas seria hacerlo casi seguro inservible o aun podria estirar un poco mas...

En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #18 en: 8 Octubre 2005, 04:43 »

Si, creo yo que esa es la manera mas practica de hacerlo, incrementando o disminuyendo una o dos unidades (incluso dejarlo nulo 00 en algunos casos tb funciona...)
En un principio tambien se hablo mucho de la inalterabilidad que proponia una nueva metodologia de modificacion (conocida como metodo RIT), pero por conocimiento meramente empirico puedo decirte que tambien es una loteria, y si se modifica algo que no se debe tambien trae sus problemas, lo unico bueno de este metodo, y que nunca esta demas, son los conocimientos basicos de ensamblador que vas adquiriendo y son utiles en muchas ramas (entre ellas la ingenieria inversa si te interesa...), pero si recien empezas te diria que ensayes modificando los offsets directamente.
Un saludo.
En línea

jaHash

Desconectado Desconectado

Mensajes: 159


Diseño industrial


Ver Perfil
Re: Zenyth AV Tool
« Respuesta #19 en: 23 Octubre 2005, 19:08 »

vale me leido tudo y mas o menos lo e entendido,
imagina que tienes un srver de neo control red, abres el programa av zenith tool  y lo abres, pones en bytes 1000 ya lo inicias, cunado terminas tienes mazo de archivos que lo analizo todos y me borra todos meno 8 o 9, que hago con exos 8 o 9, se supone que son las firmaspero pa que me sirven....

bueno y esos archivos intentoabrir los y todos me dan error, asi que si me esplicas que tengo qe acer

muxas graxas

En línea

Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Zenyth AV Tool
« Respuesta #20 en: 24 Octubre 2005, 17:00 »

Bueno, esos archivos que te quedaron vivos nunca te van a funcionar ya que la modificacion que has hecho sobre ellos a sido muy notable (1000 Bytes!), vamos a decir que los valores que habia en esos 1000 offsets, fueron suplantado por "00".
Este es el primer paso por donde empezar, ahora ya sabes aproximadamente donde estan las firmas (que modificandolas o trasladandolas te van a servir para hacer tu server indetectable), que es lo que detectan los antivirus...
Tu proximo paso seria tomar nuevamente el server y esta vez en Bytes ponerle 10 por ejemplo, asi ya tendrias una estimacion muy precisa de donde estan las firmas, logicamente usando la info que te proporciono el analisis anterior que hiciste con los 1000 Bytes (para saber en que offsets empezar las modificaciones)
Bueno, tal vez te sea mas util que esta explicacion, un poco de teoria para entender algunas cosas, en este subforo hay un post  de autor desconocido (...) que explica como sacar las firmas con un editor hexadecimal.
Un saludo.
En línea

Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines