elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Estamos en la red social de Mastodon


  Mostrar Mensajes
Páginas: 1 2 3 4 [5] 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 ... 69
41  Programación / Ingeniería Inversa / Re: armadillo v6.0.0.600 en: 19 Junio 2009, 13:35 pm
¿Y para que querías hacerlo indetectable?

Un saludo.

Shaddy.
42  Programación / Ingeniería Inversa / Re: armadillo v6.0.0.600 en: 19 Junio 2009, 02:12 am
Si el parche es el original de BRD te garantizo que no esta infectado
Yo no confiaria tanto en los antivirus
Conozco muy bien a la gente de ese team y no hacen ese tipo de maldades




Pero a los parches a veces les meten mucho bicho solid.. lo mejor es que lo testees en una SandBox, busca Anubis Malware en Google y míralo ahí. (Ojo, algunos tienen sistemas anti sandbox).

Un saludo.

Shaddy.
43  Programación / Ingeniería Inversa / Re: PyDbg el no va mas, que opinais? + Ayuda con funcion de carga en: 18 Junio 2009, 16:34 pm
Ummm Shaddy me dio la idea, gracias, al final despues de mucho debuggeo lo consegui, el PyDbg ya carga el UnpackmeArmadillo6  ;D

Lo hice así, capturo todas las excepciones con un manejador, en este pongo un breakpoint en el inicio de la SEH function, y en el manejador de esta un breakpoint en el retorno(retorno al ntdll, o al so, lo que sea)( luego borro los breakpoints claro), en el manejador del break de retorno de la esxcepcion restauro los valores de los registros de depuracion y zas!! en toda la boca Armadillo!!! jajaja  :P

Felicidades! :), podrías hacerte un tutorial de como lo has hecho :P.

Un saludo.

Shaddy.
44  Programación / Ingeniería Inversa / Re: PyDbg el no va mas, que opinais? + Ayuda con funcion de carga en: 18 Junio 2009, 09:16 am
Era una cosilla, dwFlags = 0x0 vaya tonteria lo que hacia funcionar raro la cosa
Por lo demas los hw bps no funcionan porque armadillo los borra! como lidiar con esto? alguna idea? se me ocurre poner un handler ante el evento de despues de procesar la excepcion pero no se como hacer esto, tal vez no este contemplado, como lo hara olly??

poner un breakpoint normal (0xCC) en los retornos de las API.

Un saludo.

Shaddy.
45  Programación / Ingeniería Inversa / [Malware] Análisis de Bifrost v1.2 Exahustivo Parte #1 - AbsshA en: 16 Junio 2009, 16:08 pm
Ahí envío un nuevo artículo sobre malware.

http://abssha.blogspot.com/2009/06/analisis-de-bifrost-v12-exahustivo.html

Un saludo.

Shaddy.
46  Programación / Ingeniería Inversa / Re: Armadillo 6.60.0140 hueso duro de roer=? en: 16 Junio 2009, 09:01 am
ya te digo! Bienvenido tincopasan :). Ponte cómodo :P.

Un saludo.

Shaddy.
47  Programación / Ingeniería Inversa / Re: Armadillo 6.60.0140 hueso duro de roer=? en: 15 Junio 2009, 21:34 pm
Antes se hacía un injerto, y si.. hay herramientas para hacer todo ésto.. en la página de ARTeam tienes el ArmInline.. o el Armaggedon, y algunos que te lo hacen todo sin hacer nada.

Para hacerlo a mano deberías simular los "eventos" del hijo hacia el padre como que hay "secciones" de código que se quieren ejecutar para que lo parchee correctamente y lo deje bien.

Un saludo.

Shaddy.
48  Programación / Ingeniería Inversa / Re: Armadillo 6.60.0140 hueso duro de roer=? en: 15 Junio 2009, 12:17 pm
Los nanomites son instrucciones 0xCC (int 3) puestos sobre todo el código para que el "proceso hijo" provoque una excepción, que luego el padre gestionará introduciendo el byte correcto, así que tienes que hacer un pequeño injerto en el "código" de respuesta del WaitForDebugEvent simulando que estás enviando información sobre todas las secciones a arreglar, y luego parcheas todos los nanomites.

Un saludo.

Shaddy.
49  Programación / Ingeniería Inversa / Re: Trabajar con base de datos mde en: 7 Junio 2009, 22:26 pm
ok shaddy
la pregunta no era solo para revolutions, era al foro, por supuesto que es la forma de como la he planteado, que no me ha salido como quisiera
lo hare mejor la proxima vez,  aunque insisto en esto de access que no consigo desproteger un formulario dentro de un mde, en fin gracias de todas maneras y lo hare mejor ok


yo lo que haría (es mi opinión) ver las estructuras de los formularios en un .mdb y ver un .mde, crearte tu uno, uno sencillo, y ver las diferencias... una vez lo vas viendo ya sabrás por donde entrarle... es una idea.

Un saludo.

Shaddy.
50  Programación / Ingeniería Inversa / Re: Themida Unpacker para 2.10 en: 7 Junio 2009, 11:13 am
Encontre esto buscando en otro foro,
ojo el aporte no es mio, el archivo lo subio otro usuario y es de los pcos resultados que salen en google referentes a esta version, solo que como la pagina pide registro para ver links, ps les ahorro el trabajo.

http://rapidshare.com/files/158581020/Themida_and_WinLicense_2.0.1.0___Unpacking_.rar

 no lo he probado, lo estoy bajando hasta ahora.


¿Lo has subido a www.virustotal.com o www.novirusthanks.org?

Nota: Es un tutorial, no lleva virus en principio.

Shaddy.
Páginas: 1 2 3 4 [5] 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 ... 69
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines