elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
05 Septiembre 2008, 08:45  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Man-In-the-Middle, Hendriҳ)
| | |-+  [+] SMALL CRYPTER by E0N
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 4 5 6 7 8 Ir Abajo Imprimir
Autor Tema: [+] SMALL CRYPTER by E0N  (Leído 7200 veces)
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.606



Ver Perfil WWW
[+] SMALL CRYPTER by E0N
« en: 19 Abril 2008, 15:58 »

SMALL CRYPTER


¿Qué es Small Crypter?

Small Crypter es un crypter (obio :P) tanto scan-time como run-time que utiliza inyección. Su stub está escrito en asm y un poco retocado a mano, por lo que solamente ocupa 1.3 KB. ¿Qué quiere decir esto? Pues quiere decir que si encriptamos un ejecutable con Small Crypter el tamaño total del mismo solo aunmentará en 1.3KB, es decir, prácticamente nada ;)

Por poner un ejemplo, al encriptar el server del Poison Ivy con Small Crypter el server final solo ocupará 6.6KB ;)

Características:

No dispongo de mucho tiempo últimamente, así que hay ciertos aspectos a mejorar, como el algoritmo de encryptación, que es un simple xor xD lo que hace que algunos av's puedan llegar a detectar vuestro server, aunke pasará inadvertido a la gran mayoria. Por poner un ejemplo, este es el resultado de scanear el servidor del Poison Ivy con ScanLix tras haber sido encriptado con Small Crypter:

McAfee        ;D
Kaspersky   ;D
Shopos        :(
F-Prot          ;D
AntiVir         ;D
Norton         ;D
BitDefender :(
ClamWin     ;D
SOLO          ;D
Nod32         ;D
ZoneAlarm  ;D

Como veis lo siguen detectando 2 av's, pero no está mal no? :P El ejecutable final por otra parte no tendrá icono. Bueno, tengo que mejorarle algunos aspecto para una posible siguiente versión ;)



Abajo podeis descargarlo. Para hacerlo funcionar extraeis el .rar en la misma ruta y ya está

Salu2 E0N
En línea
mauro89

Desconectado Desconectado

Mensajes: 290


Sin TexTo PerSoNaL


Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #1 en: 19 Abril 2008, 16:20 »

parece que funciona bien, lo probe con nod32 2.7 y v3 y poison ivy y va bien.

les dejo la descarga del comdlg32.ocx q nesesitan para utilizar el programa

http://www.mundomessenger.com/descargar_archivo_requerido.php?archivo_id=305
En línea



troyanosyvirus .com.ar
JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #2 en: 19 Abril 2008, 16:22 »

EON cada día me sorprendes mas  :o graxias por este crypter loke mas me a sol prendido es el stub que poco peso. bueno aora me voy a poner a aserlo indetectable a Shopos y BitDefender ¿crees que lo lograre con rit, meepa o xor? lo voy a intentar y te cuento  ;)

Bueno mi kaspersky lo detecta como troyano generico  :-\

S@1u2s
« Última modificación: 19 Abril 2008, 16:29 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.606



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #3 en: 19 Abril 2008, 16:27 »

El problema no es q detecten el stub, el problema es q por falta de tiempo la encriptacion q le e puesto es un xor (vamos una encriptacion muy floja) y detectan q el stub lleba pegado el poison. A ver si saco un rato y diseño un algoritmo un pokillo mejor para encriptar bytes. Así q mejor no intentes un rit ni nada de eso por q va a ser inutil.. Por q si encriptas un ejecutable cualkiera no malicioso veras q los av's no saltan ;)

Salu2 E0N
En línea
JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #4 en: 19 Abril 2008, 16:33 »

Claro ya decia yo este cryter escrito en Visual Basic es como el metodo xor pero automatisado. aver si tienes tienpo y le mete mas xor salteados ;D

leos_79 creo un codigo fuente casia eso mismo

Salu2s EON
« Última modificación: 19 Abril 2008, 16:38 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.606



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #5 en: 19 Abril 2008, 16:38 »

claro ya decia yo este cryter es como el metodo xor pero automatisado. aver si tienes tienpo y le mete mas xor salteados  ;D

Salu2s EON

Jaja no, no tiene nada q ver una cosa con la otra, este crypter utiliza inyección. Solo q como encriptación hace un xor byte a byte, pero una cosa no tiene q ver con la otra ;)
En línea
elmeister

Desconectado Desconectado

Mensajes: 60


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #6 en: 19 Abril 2008, 16:49 »

Muchas gracias tio, Eres el tercer DIOS (pero solo por debajo de Chuck Norrisy El monstruo Volador del Espagueti)

EDIT: No está de más decir que no se deben subir los archivos encriptados con esto a virustotal y que no vendría mal que se hiciera un manual para poder modificar el Stub si lo acaban detectando
« Última modificación: 19 Abril 2008, 16:50 por elmeister » En línea

JRD

Desconectado Desconectado

Mensajes: 92



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #7 en: 19 Abril 2008, 16:53 »

Una pregunta aviso no tengo nidea de inyección ¿la inyección como la ases? Podria ser de esta manera como los joiner & Binders
Código:
Private Sub cmdMake_Click()
Dim Buffer As String, X As Long, Path As String: Path = App.Path
On Error Resume Next: Kill (Path & "\output.exe"): DoEvents

If lstFiles.ListCount = 0 Then Exit Sub
Open Path & "\header.dat" For Binary As #1
    fPoint = LOF(1): Buffer = Space$(fPoint)
    Get #1, , Buffer
Close #1: fPoint = fPoint + 1
Open Path & "\output.exe" For Binary As #1
Put #1, , Buffer

For X = 0 To lstFiles.ListCount - 1
    Put #1, fPoint, strFile(X)
End Sub

Private Function strFile(Index As Long) As String
Dim hexSize As String, lof2 As Long

Open fPaths(Index) For Binary As #2
lof2 = LOF(2): hexSize = Hex(lof2)

    Do Until Len(hexSize) = 6
    hexSize = "0" & hexSize
    Loop
                                               
strFile = Space$(lof2)
fPoint = fPoint + lof2 + 6
Get #2, , strFile: Close #2

strFile = hexSize & strFile
End Function
Salu2s y graxias por responderme eske estoy mu interesado en el tema de los crypters es mas me quiero hacer uno aver si soy capas  ::)
« Última modificación: 19 Abril 2008, 16:56 por JRD » En línea

RadioWeb - 100% (Mas de 100 Emisoras)
Controlador Remoto & Troyano - 100%
No-Ip (Por JRD) - 100%
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.606



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #8 en: 19 Abril 2008, 17:09 »

Citar
Una pregunta aviso no tengo nidea de inyección ¿la inyección como la ases? Podria ser de esta manera como los joiner & Binders

No. En la primera parte del proceso es algo parecido, primero se extrae del stub el archivo encriptado y se desencripta en memoria (en una variable para q nos entendamos) luego se lanza un proceso cualkiera suspendido, en mi caso el propio proceso del archivo encriptado, y en el se reemplaza escribiendo en su memoria las cabeceras del PE, las secciones y de mas.

Miate el tuto de Ferchu q está muy bien explicado y la documentacion oficial de MS sobre el PE para ver como va montado todo en memoria y lo entenderás mejor ;)

Salu2
En línea
SuPeRZaCKeRMaN

Desconectado Desconectado

Mensajes: 12



Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #9 en: 19 Abril 2008, 18:24 »

ey tio, muy weno el small crypter.
Rectifico lo de antes: el nod32 no lo detecta.
impresionante trabajo E0N, eres una maquina tio ;)
« Última modificación: 19 Abril 2008, 21:07 por SuPeRZaCKeRMaN » En línea
K-19

Desconectado Desconectado

Mensajes: 461


Sarah Wayne


Ver Perfil
Re: [+] SMALL CRYPTER by E0N
« Respuesta #10 en: 19 Abril 2008, 18:32 »

Estás hecho un genio E0N, gracias. :P
En línea

ProHideSoftware

Desconectado Desconectado

Mensajes: 32



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #11 en: 19 Abril 2008, 21:18 »



En línea

 
Vendo ProHide Keylogger anti-heuristica kaspersky + downloader + joiner todo 100% indetectable
E0N
Lab &
Colaborador

Desconectado Desconectado

Mensajes: 2.606



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #12 en: 19 Abril 2008, 21:27 »

ProHideSoftware q es el Kav? es normal, como ya e dicho el crypter usa inyección, y si te fijas te dice q el programa está intentando inyectarse.

El kav es muy puñetero, por q detecta el WriteProcessMemory y no hay forma de eludirlo xD

Salu2
En línea
Hendriҳ
Moderador
*****
Desconectado Desconectado

Mensajes: 2.005


The Lord of his Middle Earth


Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #13 en: 19 Abril 2008, 21:45 »

por q detecta el WriteProcessMemory

Estas seguro??? crei que era createremotethread  :-\ o almenos en la version 6.0  :-\
En línea

Muchas veces las cosas no se le dan al que las merece más, sino al que sabe pedirlas con insistencia. - Arthur Schopenhauer

ProHideSoftware

Desconectado Desconectado

Mensajes: 32



Ver Perfil WWW
Re: [+] SMALL CRYPTER by E0N
« Respuesta #14 en: 19 Abril 2008, 23:09 »

En línea

 
Vendo ProHide Keylogger anti-heuristica kaspersky + downloader + joiner todo 100% indetectable
Páginas: [1] 2 3 4 5 6 7 8 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC