elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  Avira 1 - Yo 0
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: Avira 1 - Yo 0  (Leído 14,353 veces)
lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Avira 1 - Yo 0
« en: 31 Agosto 2011, 21:02 pm »

El avira me sigue ganando aun no lo he logrado sacar he prodabado de todo y nda ,,el stub esta fud a todos menos al gran amigo avira ,,algo q me desconcierta mucho es q al hacer dsplit al stub y analizar todo es igual detectado lo mejor es q puse como offset incial el 1 y ni asi me deja uno sin ser detectado lo q me marca es la firma    TR/Dropper.Gen ,, asi q nse como saltarlo ya q no hay offset q cambiar ,le cambie el icono y la descripcion del stub pero tmp hubo resultado ,,alguna ayuda plsss!
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #1 en: 1 Septiembre 2011, 02:25 am »

Es una detección genérica del Avira... Es un antivirus muy paranoico...

Lo más probable es que te detecte una cabecera PE de más... o tal vez tengas el PE sin alinear...
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #2 en: 1 Septiembre 2011, 04:35 am »

No es el caso de realinear lamentablemente ya q no es el encryptado sino q es el stub una vez creado desde el proyecto ,,pero se q viene por el lado de la caebecera ahora q tocar nse
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #3 en: 1 Septiembre 2011, 11:38 am »

En ese caso es el sistema que utilizas para almacenar la información en el stub... Cual usas? EOF?
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #4 en: 2 Septiembre 2011, 02:48 am »

lo q hago es lo mas basico pongo un separador la informacion cifrada y luego otro separadaro con la key y por ultimo un serparador mas ,,ojo q ya me detecta el stub sin la informacion agregada (seguro q el ecryptado tmb detecta pero ya el stub es detectado)
En línea

s0litari0

Desconectado Desconectado

Mensajes: 4


www.vipscanner.com


Ver Perfil WWW
Re: Avira 1 - Yo 0
« Respuesta #5 en: 5 Septiembre 2011, 02:55 am »

avira detecta laa apis,pero para sacarlo de archivos binarios es un poco complicado,los metodos que se usan son todos privados,o si no los que no saben metodos,usan compresores y un par de cositas mas ::)
En línea

La posibilidad de realizar un sueño es lo que hace que la vida sea interesante.

www.dekoders.net
Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #6 en: 5 Septiembre 2011, 12:29 pm »

lo q hago es lo mas basico pongo un separador la informacion cifrada y luego otro separadaro con la key y por ultimo un serparador mas ,,ojo q ya me detecta el stub sin la informacion agregada (seguro q el ecryptado tmb detecta pero ya el stub es detectado)
Esa técnica es EOF, es decir, que añades la información al final del fichero (End Of File)... Y es una técnica muy detectada...

Pero bueno, si te detecta ya el Stub sin configurar es cosa de heuristica.. es decir, que debes cifrar tus APIs... Doy por hecho que lo estas haciendo en VB6... Usa el buscador hay muchos códigos sobre el tema...
En línea

The Swash

Desconectado Desconectado

Mensajes: 194


Programmer


Ver Perfil WWW
Re: Avira 1 - Yo 0
« Respuesta #7 en: 5 Septiembre 2011, 18:37 pm »

Y sí, de acuerdo con Karcrack la detección está casi segura en la sección de importaciones (Pero en VB la estructura cambia). Cifralas con algún modulo (Call API) que use como mucho RtlMoveMemory y luego mueve la referencia de esta cadena en cualquier hueco de la cabecera PE y adiós firma ;)
En línea

lucasluks1004

Desconectado Desconectado

Mensajes: 22


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #8 en: 7 Septiembre 2011, 23:45 pm »

Lo siento por no responder antes estuve con algunos problemas en el trabajo..


Desde ya gracias por contestar!!

Karcrack ,,siempre se aprende algo nuevo jaja no sabia q se llamaba asi lo q hacia,,q otro metodo existe para insertar el codigo en el stub?.

Y si estoy usando un callapi desde el comienzo gracias a eso me quedo el avira detectando  mi stub ,The Swash me gustaria q me orientes un poco si es posible obviamente como se mueve la referencia de la cadena a cualquier hueco de la cabecera PE ,,SALUDOS.
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Avira 1 - Yo 0
« Respuesta #9 en: 12 Septiembre 2011, 00:14 am »

Que código utilizas para hacer las llamadas de forma dinámica? Tal vez uses uno muy quemado... te recomiendo modificar un poco esos códigos ya que enseguida los AVs les ponen firmita...
En línea

Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
AVIRA y troyanos
Análisis y Diseño de Malware
duna50 3 3,278 Último mensaje 2 Septiembre 2010, 21:43 pm
por bizco
RX Crypter y Avira
Análisis y Diseño de Malware
duna50 5 4,745 Último mensaje 1 Septiembre 2010, 22:43 pm
por bizco
Avira AntiVir Personal 10.0.0.592: el antivirus gratuito Avira se renueva
Seguridad
wolfbcn 0 3,412 Último mensaje 4 Noviembre 2010, 15:46 pm
por wolfbcn
avast vs avira??
Seguridad
Haker304 1 4,567 Último mensaje 21 Junio 2011, 08:49 am
por .:UND3R:.
Avira experimenta en la nube con el nuevo Avira Protection Cloud
Noticias
wolfbcn 0 1,413 Último mensaje 30 Julio 2012, 21:47 pm
por wolfbcn
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines