elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
16 Octubre 2008, 02:02  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendrix)
| | |-+  [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 4 5 6 7 Ir Abajo Imprimir
Autor Tema: [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)  (Leído 26916 veces)
||MadAntrax||
Lab Member
Moderador Global
*****
Desconectado Desconectado

Mensajes: 1.459


This is the end, my only friend, the end...


Ver Perfil WWW
[#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08)
« en: 23 Diciembre 2007, 18:47 »

Bueno, ya terminé la nueva versión 0.2.1...

Aquí vuelve ||MadAntrax|| con otra de sus aplicaciones...

Cactus Metamorph 0.2.1

Foto Ventana Principal



Foto vMap: Offset Pointer



Foto Ventana de .log's



Listado de funcionalidades 0.2.1

[ + ] Función añadida
[ X ] Modificación / Mejora

[ + ] vMap: Offset Pointer (Muestra de forma gráfica que zonas del código se han modificado)
[ + ] Sistema de Log's (Genera y guarda un log con los cambios realizados al fichero, junto con TODOS sus offset's modificados)
[ + ] Virtual EOF (añade hasta 25 Kbytes de código adicional, altera el tamaño)
[ + ] Clonación de Código: Permite modificar el ejecutable con partes del código de otro ejecutable inofensivo
[ + ] Diccionario Estático: Selecciona de forma aleatoria un carácter hexadecimal para modificar el fichero
[ + ] Fecha y Hora del sistema (se usará en futura versión 0.3)
[ + ] Botón 'Detener': para finalizar el proceso de Metamorph en cualquier momento
[ + ] Ayuda Dinámica: Pulsar los botones '?' para ver la ayuda
[ + ] Mejoras en la GUI: Barra de título animada.
[ X ] Mejoradas las estadísticas, ahora son más eficientes
[ X ] Mejoras en el código interno, los bucles y condiciones son ahora más estables y rápidos
[ X ] Se han cambiado los valores hexadecimales de los diccionarios
[ X ] Aumentados y mejorados los niveles de Ofuscación


Descripción

Este sencillo programa permite modificar un archivo ejecutable compilado (binario) para alterar su estructura interna sin modificar el tamaño original (ni aumentan ni disminuyen los bytes finales). No añade ningún Stub ni descomprime código en tiempo de ejecución. Si modificas 2 veces un mismo archivo obtendrás 2 ficheros distintos, nunca obtendrás 2 copias idénticas de un mismo fichero. Ahora como novedad podrás aumentar el tamaño del fichero modificado, añadiendo hasta 25 Kbytes de datos adicionales. También podrás usar partes del código de otra aplicación inofensiva para modificar tu ejecutable, de esta forma tu 'malware' tendrá partes de código de otra aplicación 'normal' y podrás despistar algo mejor a los Antivirus. Se ha añadido el módulo vMap que muestra en pequeñas celdas las zonas de código que se han modificado, permite también generar y guardar un archivo .log con todos los datos y modificaciones hechas al ejecutable, junto con el listado COMPLETO de los offset's modificados. De esta forma podrás utilizar el listado de offset's para modificar manualmente el mismo ejecutable sin necesidad de lanzar el proceso de nuevo o para integrarlo con otras tools.

Para que sirve?

Los AntiVirus detectan un archivo malicioso si encuentran en su interior un patrón de datos que los identifican como tal. Un simple ejemplo:

fichero1
Citar
01010101011101010101

Los AntiVirus almacenan en su fichero de firmas un patrón que les ayuda ha identificar un archivo malicioso (firma), en este ejemplo diremos que es 01110. Bien, si yo consigo detectar cual es el patrón que delata a mi fichero malicioso y consigo cambiarlo un poco obtendré un fichero inocuo al AntiVirus, por ejemplo:

fichero2
Citar
01010101011111010101

Al realizar está técnica pueden ocurrir 3 cosas:

  • El fichero final se ha modificado perdiendo su funcionalidad
  • El fichero final se ha modificado manteniendo su funcionalidad, pero los AV lo siguen detectando
  • El fichero final se ha modificado manteniendo su funcionalidad, y los AV NO lo siguen detectando

Está claro que nosotros queremos llegar al 3º punto, pero no es una tarea sencilla: Hay que ir modificando los Offset's del fichero hasta dejarlo ligeramente modificado, sin "romper" el ejecutable y que el AV no lo detecte. Bien, pues Cactus Metamorph realiza esta tarea de forma automatizada y en pocos segundos.

Como funciona realmente?

Cactus Metamorph coge un fichero compilado (*.exe) y examina TODOS Y CADA UNO de los Offset's del fichero, intentando modificar aquellos que no comprometen la estabilidad ni el funcionamiento del fichero, dejándolo intacto en cuanto a funcionalidad, pero modificado en cuanto a su estructura.

Cabe destacar que Cactus Metamorph no utiliza Stub's, no añade código adicional al ejecutable final, no comprime su estructura ni la expande. No altera su tamaño, deja y respeta hasta el último byte del fichero original (en la versión 0.2 puedes añadir código, modificando los últimos bytes). Después de la metamorfosis, el fichero final cambia por completo, modificando su MD5, CRC32, etc...

Entonces... ¿este programa deja indetectable cualquier fichero o troyano?

No, y lo repito 100 veces más: NO. Cactus Metamorph no asegura que el fichero final vaya a quedar indetectable, es más, si intentas usar este programa con ficheros famosos (Poison Ivy, Bifrost, etc...) no conseguirás nada, pues estos ficheros tienen las firmas en los Offset's vitales del fichero, si se intentan modificar se vuelven inestables y no funcionan.

Este programa te permitirá modificar de forma masiva aquellos Offset's que no son vitales de un ejecutable y dependiendo de cada caso obtendrás:

  • Un fichero funciona indetectable
  • Un fichero funcional detectado
  • Un fichero no funcional (roto)

Dependiendo del nivel de Ofuscación y del Tamaño del Diccionario obtendrás un fichero más o menos modificado. En el cuadro de estadísticas obtendrás un valor llamado Total Offsets que indica cuantos Offset's se han modificado. Cuanto mayor es ese número mejor. Cada vez que uses este programa generará un fichero completamente distinto al anterior con un MD5 distinto. Disfrútalo

;)

Bueno, dejo ya de escribir, espero que haya quedado claro más o menos cómo funciona el programa. Os recomiendo que lo probéis, modifica un fichero y lo subes a virustotal.com para ver si has conseguido "burlar" algún Antivirus.

LINK DE DESCARGA AQUÍ ABAJO, SOLO USUARIOS REGISTRADOS
« Última modificación: 16 Abril 2008, 18:21 por ||MadAntrax|| » En línea

MSN Kick 1.5 (100%)
Cactus Joiner 3.0 (65%)
Cactus Metamorph 0.2.1 (100%)
Cactus Downloader (45%)
Cactus Keylogger (30%)
Cactus Worm Generator (20%)

||MadAntrax||
Lab Member
Moderador Global
*****
Desconectado Desconectado

Mensajes: 1.459


This is the end, my only friend, the end...


Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #1 en: 23 Diciembre 2007, 18:53 »

Bug's detectados en la versión 0.2.1

1) En algunos casos y si el nivel de Ofuscación es muy elevado, el ejecutable final queda inestable o inservible.

Esto no se si podré arreglarlo, si te ocurre esto lo mejor es bajar el nivel de Ofuscación.

2) En algunos casos y si el nivel de Ofuscación es muy elevado el icono del ejecutable final queda modificado o inservible.

Esto no es un problema grave, al fin y al cabo el fichero final es estable y funcional, realmente es lo que importa más

3) La opción de modificar el EOF no preserva los datos del fichero original, esto supone un problema en ficheros parecidos al server del Bifrost

Preservar los datos actuales del EOF original será una función para añadir en la versión 0.3

4) Si intentas encriptas un fichero de tamaño elevado (> 350) el programa se demora muchísimo, llegando a tardar unos 10 minutos.

El programa busca, compara y modifica todos y cada uno de los offset's de un fichero, esto supone un bucle bestial y muchas comparaciones, por eso se demora tanto.
« Última modificación: 13 Enero 2008, 20:47 por ||MadAntrax|| » En línea

MSN Kick 1.5 (100%)
Cactus Joiner 3.0 (65%)
Cactus Metamorph 0.2.1 (100%)
Cactus Downloader (45%)
Cactus Keylogger (30%)
Cactus Worm Generator (20%)

invisible_hack

Desconectado Desconectado

Mensajes: 342


Mixer v2.0 - Genera passwords seguras con 1 click


Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #2 en: 23 Diciembre 2007, 18:54 »

Creo....que te faltó poner el link de descarga amigo... :xD

Saludos...
En línea


VISITAD MI FORO DE INFORMÁTICA, HACKING Y MUCHO MÁS!!!!! (HAZ CLIC EN EL BANNER DE MI FIRMA)

www.invisiblehack.foro.st
YaTaMaS
CoAdmin
*****
Desconectado Desconectado

Mensajes: 3.497


No hay nada que no sea posible.


Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #3 en: 23 Diciembre 2007, 18:58 »

Creo....que te faltó poner el link de descarga amigo... :xD

Saludos...

Fijate bien... :¬¬

cactus metamorph.zip (32.3 KB - descargado 1 veces.)



Muy interesante Mad, gracias  :) :)
En línea

Semitorre Tacens Sagitta Lux + Intel Q6600 2,4Ghz @ 3,2 + Zalman 8700 Led Quad Core + Placa Asus P5KC
+ 2GB DDR2 800 Kingston HiperX + ATI Sapphire 512MB HD3870 + Disco 500GB Sata2 Seagate 7200 32MB

Events

Desconectado Desconectado

Mensajes: 961

offline


Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #4 en: 23 Diciembre 2007, 19:03 »

En hora buena ||MadAntrax|| ya les echaremos un vistazo

felices fiestas

saludos...
En línea
WHK

Desconectado Desconectado

Mensajes: 844


+-=[Yan]=-+


Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #5 en: 23 Diciembre 2007, 19:07 »

Felicidades, te ha quedado muy bueno  ;D
En línea

* The Hacktivism is not a crimen.
* Dios nos hace libres en el mundo real y el Hacking nos hace libres en el mundo de la informática.
http://solid.jccharry.com/
Greencode WEB Kit by WHK
invisible_hack

Desconectado Desconectado

Mensajes: 342


Mixer v2.0 - Genera passwords seguras con 1 click


Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #6 en: 23 Diciembre 2007, 19:09 »

Ah si disculpen, ya vi el link...  :-X

Saludos...
En línea


VISITAD MI FORO DE INFORMÁTICA, HACKING Y MUCHO MÁS!!!!! (HAZ CLIC EN EL BANNER DE MI FIRMA)

www.invisiblehack.foro.st
©Da Wonder®™

Desconectado Desconectado

Mensajes: 70


иσ нαч ρεσя cιεgσ кε εl кε иσ кιεяε vεя


Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #7 en: 23 Diciembre 2007, 19:30 »

Se Ve Muy Interesante...Gracias Por La Informacion Detallada

Feliz Navidad  ;)  :rolleyes:
En línea
Karcrack

Desconectado Desconectado

Mensajes: 306


Se siente observado ¬¬'


Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #8 en: 23 Diciembre 2007, 21:09 »

Muy bueno. Siempre sorprendiendo a todo el mundo :o
Muy bien explicadito todo ;D

Felices fiestas :D

Bueno, todo sea por ayudar... por ahora solo he visto un 'problema' :xD el icono de la barra de inicio es diferente al del ejecutable.
MOD:Tambien permite seleccionar otros ficheros que no sean ejecutables.

 Por lo demas, Siempre consigues superarte ;D
« Última modificación: 23 Diciembre 2007, 21:46 por Karcrack » En línea

ebola_30

Desconectado Desconectado

Mensajes: 519



Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #9 en: 23 Diciembre 2007, 22:30 »

muchas gracias por el programa,muy interesante, a probarlo  ;)
feliz navidad a todos  :)
En línea
||MadAntrax||
Lab Member
Moderador Global
*****
Desconectado Desconectado

Mensajes: 1.459


This is the end, my only friend, the end...


Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #10 en: 23 Diciembre 2007, 22:42 »

Ha alguien le ha servidor? habeis podido modificar un ejecutable para dejarlo indetectable al menos con un AntiVirus?

Yo lo he intentado y he conseguido hacer indetectable algunas versiones del cactus.dll (Cactus Joiner) y de algunos virus poco conocidos. He intentado con Poison Ivy y Bifrost, el archivo no se "rompe" pero sigue siendo detectable pues sus Offset's delatores forman parte del código vital del ejecutable y no se pudieron modificar.

Espero leer vuestros logros, si es que conseguís alguno!
En línea

MSN Kick 1.5 (100%)
Cactus Joiner 3.0 (65%)
Cactus Metamorph 0.2.1 (100%)
Cactus Downloader (45%)
Cactus Keylogger (30%)
Cactus Worm Generator (20%)

Man-In-the-Middle
www.tunchemart.com --OjO-- Solo Quejas!!
Moderador
*****
Desconectado Desconectado

Mensajes: 3.325



Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #11 en: 24 Diciembre 2007, 01:07 »

Enga Mad como siempre sorprendiendo con nuevas Tecnicas `para el deleite de los usuarios,  muy buen programa :).

Feliz Navidad

MITM
En línea

BadDevil

Desconectado Desconectado

Mensajes: 252



Ver Perfil WWW
Re: [#] Cactus Metamorph 0.1
« Respuesta #12 en: 24 Diciembre 2007, 02:59 »

Lo voy a probar  ;)
En línea

VISITA MI CIUDAD AQUI =D

http://cabrerolandia.myminicity.es
alexkof158

Desconectado Desconectado

Mensajes: 182



Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #13 en: 24 Diciembre 2007, 07:43 »

Gracias.
Haber entonces este programa esta a medias. bueno entonces a probar y dejar comentarios.

ESTA EN ETAPA DE METARFOSIS.(CUCARACHA)

Y FELIZ NAVIDAD.
En línea

@L3x
faralito

Desconectado Desconectado

Mensajes: 34



Ver Perfil
Re: [#] Cactus Metamorph 0.1
« Respuesta #14 en: 24 Diciembre 2007, 20:51 »

buen programa :o buena idea la de modificar todos los offset no vitales si se usa con troyanos poco conocidos ira de perlas aki falta un muñekito k aplauda  ;)
En línea

"Solo se que no se nada"
Páginas: [1] 2 3 4 5 6 7 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC