elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Septiembre 2008, 04:49  



  Mostrar Mensajes
Páginas: 1 2 3 4 5 6 7 8 9 10 11 [12] 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 ... 63
166  Seguridad Informática / Análisis y Diseño de Malware / Re: [#] Cactus Metamorph 0.1 en: 25 Diciembre 2007, 23:06
Si, es buena idea lo de que se quede minimizado junto al reloj de windows, podrías implimentarlo con cSysTray, muy facil de usar.
Salu2

Si algún usuario es algo observador sabrá que ninguna de mis aplicaciones lleva implementada la opción del icono en SysTray, hay que usar API's y estructuras, el código es algo extenso, consume demasiado tiempo de CPU para el efecto obtenido, y es muy feo para mi gusto xD.

Por eso no vereis unca ninguna aplicación mia con SysTray habilitado :rolleyes:

(La nueva versión está al salir, nuevas funciones, mejoras en GUI y módulos, más rapido y estable)
167  Seguridad Informática / Análisis y Diseño de Malware / Re: [#] Cactus Metamorph 0.1 en: 25 Diciembre 2007, 13:36
Bravo, un 10 como siempre. Me ayudó a indetectar mi propio keylogger que algunos AV me lo detectaban!  ;D
Salu2

Perfecto! La idea de Cactus Metamorph es ésta! Funciona de maravilla para el "malware doméstico" permitiendo modificar todos los offset's "inútiles" para tratar de cambiar la firma del Antivirus.

Dentro de un par de días sacaré la nueva versión con el módulo "Virtual EOF" funcionando. Se aceptan sugerencia sy mejoras para añadir al programa. Saludos!!

 :rolleyes:
168  Seguridad Informática / Análisis y Diseño de Malware / Re: [#] Cactus Metamorph 0.1 en: 25 Diciembre 2007, 01:03
mmm... por que después de haber cerrado el programa sigue consumiendo recursos y muchos? A lo mejor no acaba de cerrarse bien, no se yo al menos he tenido que cerrarlo desde el administrador de tareas
Venga un saludo y bonito programa madantrax

Cuando se lanza el proceso de cambiar los Offset's se utiliza un nuevo Thread independiente del Form1 (ventana principal). Si intentas interrumpir el proceso cerrando el formulario el thread se quedará ejecutando en segundo plano. Para solucionar esto hay que "matar" el proceso desde el Administrador de Tareas.

En el listado de bug's ya he puesto que falta el botón de "Detener" xD pero por el momento es algo que no me preocupa.

Saludos!!
169  Forums Generales / Foro Libre / Re: ¿Le ha tocado a alguién la lotería de navidad aquí en España? en: 24 Diciembre 2007, 00:21
a mi me han tocado 200€ con el número: 71585 (tenía 2 décimos, 40€ jugados) 1000€ a la série.

Menos da un piedra, no? Feliz Navidad!! :rolleyes:
170  Seguridad Informática / Análisis y Diseño de Malware / Re: [#] Cactus Metamorph 0.1 en: 23 Diciembre 2007, 22:42
Ha alguien le ha servidor? habeis podido modificar un ejecutable para dejarlo indetectable al menos con un AntiVirus?

Yo lo he intentado y he conseguido hacer indetectable algunas versiones del cactus.dll (Cactus Joiner) y de algunos virus poco conocidos. He intentado con Poison Ivy y Bifrost, el archivo no se "rompe" pero sigue siendo detectable pues sus Offset's delatores forman parte del código vital del ejecutable y no se pudieron modificar.

Espero leer vuestros logros, si es que conseguís alguno!
171  Seguridad Informática / Análisis y Diseño de Malware / Re: [#] Cactus Metamorph 0.1 en: 23 Diciembre 2007, 18:53
Bug's detectados en la versión 0.2.1

1) En algunos casos y si el nivel de Ofuscación es muy elevado, el ejecutable final queda inestable o inservible.

Esto no se si podré arreglarlo, si te ocurre esto lo mejor es bajar el nivel de Ofuscación.

2) En algunos casos y si el nivel de Ofuscación es muy elevado el icono del ejecutable final queda modificado o inservible.

Esto no es un problema grave, al fin y al cabo el fichero final es estable y funcional, realmente es lo que importa más

3) La opción de modificar el EOF no preserva los datos del fichero original, esto supone un problema en ficheros parecidos al server del Bifrost

Preservar los datos actuales del EOF original será una función para añadir en la versión 0.3

4) Si intentas encriptas un fichero de tamaño elevado (> 350) el programa se demora muchísimo, llegando a tardar unos 10 minutos.

El programa busca, compara y modifica todos y cada uno de los offset's de un fichero, esto supone un bucle bestial y muchas comparaciones, por eso se demora tanto.
172  Seguridad Informática / Análisis y Diseño de Malware / [#] Actualizado: Cactus Metamorph 0.2.1 (13/01/08) en: 23 Diciembre 2007, 18:47
Bueno, ya terminé la nueva versión 0.2.1...

Aquí vuelve ||MadAntrax|| con otra de sus aplicaciones...

Cactus Metamorph 0.2.1

Foto Ventana Principal



Foto vMap: Offset Pointer



Foto Ventana de .log's



Listado de funcionalidades 0.2.1

[ + ] Función añadida
[ X ] Modificación / Mejora

[ + ] vMap: Offset Pointer (Muestra de forma gráfica que zonas del código se han modificado)
[ + ] Sistema de Log's (Genera y guarda un log con los cambios realizados al fichero, junto con TODOS sus offset's modificados)
[ + ] Virtual EOF (añade hasta 25 Kbytes de código adicional, altera el tamaño)
[ + ] Clonación de Código: Permite modificar el ejecutable con partes del código de otro ejecutable inofensivo
[ + ] Diccionario Estático: Selecciona de forma aleatoria un carácter hexadecimal para modificar el fichero
[ + ] Fecha y Hora del sistema (se usará en futura versión 0.3)
[ + ] Botón 'Detener': para finalizar el proceso de Metamorph en cualquier momento
[ + ] Ayuda Dinámica: Pulsar los botones '?' para ver la ayuda
[ + ] Mejoras en la GUI: Barra de título animada.
[ X ] Mejoradas las estadísticas, ahora son más eficientes
[ X ] Mejoras en el código interno, los bucles y condiciones son ahora más estables y rápidos
[ X ] Se han cambiado los valores hexadecimales de los diccionarios
[ X ] Aumentados y mejorados los niveles de Ofuscación


Descripción

Este sencillo programa permite modificar un archivo ejecutable compilado (binario) para alterar su estructura interna sin modificar el tamaño original (ni aumentan ni disminuyen los bytes finales). No añade ningún Stub ni descomprime código en tiempo de ejecución. Si modificas 2 veces un mismo archivo obtendrás 2 ficheros distintos, nunca obtendrás 2 copias idénticas de un mismo fichero. Ahora como novedad podrás aumentar el tamaño del fichero modificado, añadiendo hasta 25 Kbytes de datos adicionales. También podrás usar partes del código de otra aplicación inofensiva para modificar tu ejecutable, de esta forma tu 'malware' tendrá partes de código de otra aplicación 'normal' y podrás despistar algo mejor a los Antivirus. Se ha añadido el módulo vMap que muestra en pequeñas celdas las zonas de código que se han modificado, permite también generar y guardar un archivo .log con todos los datos y modificaciones hechas al ejecutable, junto con el listado COMPLETO de los offset's modificados. De esta forma podrás utilizar el listado de offset's para modificar manualmente el mismo ejecutable sin necesidad de lanzar el proceso de nuevo o para integrarlo con otras tools.

Para que sirve?

Los AntiVirus detectan un archivo malicioso si encuentran en su interior un patrón de datos que los identifican como tal. Un simple ejemplo:

fichero1
Citar
01010101011101010101

Los AntiVirus almacenan en su fichero de firmas un patrón que les ayuda ha identificar un archivo malicioso (firma), en este ejemplo diremos que es 01110. Bien, si yo consigo detectar cual es el patrón que delata a mi fichero malicioso y consigo cambiarlo un poco obtendré un fichero inocuo al AntiVirus, por ejemplo:

fichero2
Citar
01010101011111010101

Al realizar está técnica pueden ocurrir 3 cosas:

  • El fichero final se ha modificado perdiendo su funcionalidad
  • El fichero final se ha modificado manteniendo su funcionalidad, pero los AV lo siguen detectando
  • El fichero final se ha modificado manteniendo su funcionalidad, y los AV NO lo siguen detectando

Está claro que nosotros queremos llegar al 3º punto, pero no es una tarea sencilla: Hay que ir modificando los Offset's del fichero hasta dejarlo ligeramente modificado, sin "romper" el ejecutable y que el AV no lo detecte. Bien, pues Cactus Metamorph realiza esta tarea de forma automatizada y en pocos segundos.

Como funciona realmente?

Cactus Metamorph coge un fichero compilado (*.exe) y examina TODOS Y CADA UNO de los Offset's del fichero, intentando modificar aquellos que no comprometen la estabilidad ni el funcionamiento del fichero, dejándolo intacto en cuanto a funcionalidad, pero modificado en cuanto a su estructura.

Cabe destacar que Cactus Metamorph no utiliza Stub's, no añade código adicional al ejecutable final, no comprime su estructura ni la expande. No altera su tamaño, deja y respeta hasta el último byte del fichero original (en la versión 0.2 puedes añadir código, modificando los últimos bytes). Después de la metamorfosis, el fichero final cambia por completo, modificando su MD5, CRC32, etc...

Entonces... ¿este programa deja indetectable cualquier fichero o troyano?

No, y lo repito 100 veces más: NO. Cactus Metamorph no asegura que el fichero final vaya a quedar indetectable, es más, si intentas usar este programa con ficheros famosos (Poison Ivy, Bifrost, etc...) no conseguirás nada, pues estos ficheros tienen las firmas en los Offset's vitales del fichero, si se intentan modificar se vuelven inestables y no funcionan.

Este programa te permitirá modificar de forma masiva aquellos Offset's que no son vitales de un ejecutable y dependiendo de cada caso obtendrás:

  • Un fichero funciona indetectable
  • Un fichero funcional detectado
  • Un fichero no funcional (roto)

Dependiendo del nivel de Ofuscación y del Tamaño del Diccionario obtendrás un fichero más o menos modificado. En el cuadro de estadísticas obtendrás un valor llamado Total Offsets que indica cuantos Offset's se han modificado. Cuanto mayor es ese número mejor. Cada vez que uses este programa generará un fichero completamente distinto al anterior con un MD5 distinto. Disfrútalo

;)

Bueno, dejo ya de escribir, espero que haya quedado claro más o menos cómo funciona el programa. Os recomiendo que lo probéis, modifica un fichero y lo subes a virustotal.com para ver si has conseguido "burlar" algún Antivirus.

LINK DE DESCARGA AQUÍ ABAJO, SOLO USUARIOS REGISTRADOS
173  Programación / Programación VB / Re: Ramdom en VB en: 21 Diciembre 2007, 11:57
Código
Randomize
Tex1.Text = Int(Rnd * 98 + 1)


Saludos
Eso es incorrecto, la solución:

Código
Randomize
Tex1.Text = Int(Rnd * 99 + 1)
174  Programación / Programación VB / Re: Creando un macro con Visual basic en: 19 Diciembre 2007, 13:37
Tienes que hookear la api del ratón o usar la api de mousevents, es algo avanzado para un usuario que empieza en VB.
175  Programación / Programación VB / Re: [+] MSN Kick - Codigo Fuente en: 21 Octubre 2007, 13:47
cierto, ya no se puede descargar el programa... >:(

Sí que se puede bajar desde aquí: http://foro.elhacker.net/index.php/topic,153717.msg723154.html#msg723154

El link de descarga está debajo del primer mensaje. Saludos!!
176  Seguridad Informática / Análisis y Diseño de Malware / Re: Fire Joiner 2.0 by Fire Group en: 20 Octubre 2007, 19:48
Haber que prefieres un programa re lindo con todas las florcitas y la super pinta y que sea la cagada mas grande del mundo  :xD  o algo normal con interfaz grafica media o baja pero que sea el mejor soft

El diseño y la funcionalidad no van reñidas... Un programa puede ser bueno Y bonito. (Por ejemplo al cactus joiner)
177  Seguridad Informática / Análisis y Diseño de Malware / Re: [?] Cactus Joiner 2.71 BETA Release (para BetaTesters) en: 18 Octubre 2007, 22:08
Hey hermano yo no sumo ni cinco "posts", pero eso no me hace novato ni peor usuario. A veces hay que sopesar si el remedio merece la pena.

No te preocupes, la descarga de los binarios del nuevo cactus será accesible para todos los usuarios (estén o no registrados).

La publicación del código fuente del cliente (es decir, de la GUI) también será accesible a todos. La descarga del código fuente del cactus.dll (donde están los AV-Killers y demás código vírico) seguramente lo restrinja, no lo he pensado todavía).



Os dejo 3 nuevas imagenes de las opciones avanzadas, he mejorado el aspecto gráfico y añadido algunas opciones.

AV-Killer (añadido más AntiVirus)


Security (todo lo relacionado con el Centro de Seguridad)


System (todo lo relacionado con la modificación del Systema)





Hall of Time

Os dejo las capturas de todas las versiones del Cactus, para que veáis la evolución! xD

Cactus 1.1
Sólo permite unir 2 archivos EJECUTABLES, permite si se desea mostrar la ejecución de los 2 archivos.


Cactus 1.5
Permite unir varios ficheros y encriptar su contenido


Cactus 2.0
Permite unir varios ficheros, encriptar su contenido, cambiar icono, añadir startup al registro


Cactus 2.5
Permite unir varios ficheros, encriptar su contenido, cambiar icono, añadir startup al registro, cambiar nombre, firewallkiller.


Futuro Cactus 2.71
Demasiadas cosas...
178  Programación / Programación VB / Re: Ayuda: Programar módulos para un AV-Killer en: 18 Octubre 2007, 13:59
Bueno Mad, para gustos colores....la verdad es que con C se pueden hacer cosas como estas, y con ASM igual....por cierto, si quieres un buen lenguaje mirate el C#, segurisimo que te gusta

Passsssssoooooo, llámame cabezón pero le he pillado gusto al VB6 y cualquier otro lenguaje me resulta muy complicado. Seguiré fiel al VB6 y COMO MUCHO me paso a .Net

xD
179  Programación / Programación VB / Re: Ayuda: Programar módulos para un AV-Killer en: 18 Octubre 2007, 11:33
Mad se nota que te estás perdiendo la mitad de tu vida al no saber compilar en C  :xD

Ya, pero es que no me gusta C. Lo he intentado pero me aburre con suma facilidad, me quedo con VB :P

Por cierto, quien eres?
180  Seguridad Informática / Análisis y Diseño de Malware / Re: Crear entre todos un Kill AV's en: 17 Octubre 2007, 20:25
estaria mejor hacer el if exist con el nombre de la carpeta abreviada y borrar todo el directorio y subdirectorios..

O mejor aún... leer la clave del registro donde esta la InstallPath o usar variables de entorno: %USERPROFILE% para evitar poner C:\Archivos de programa ya que nos podríamos encontrar con: D:\Program Files tambien :)
Páginas: 1 2 3 4 5 6 7 8 9 10 11 [12] 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 ... 63






Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC