elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Usando Git para manipular el directorio de trabajo, el índice y commits (segunda parte)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  Ayuda para quitar una firma. Método XOR, MEEPA y error de acess violation.
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ayuda para quitar una firma. Método XOR, MEEPA y error de acess violation.  (Leído 3,551 veces)
ccjrocks

Desconectado Desconectado

Mensajes: 15


Ver Perfil
Ayuda para quitar una firma. Método XOR, MEEPA y error de acess violation.
« en: 28 Junio 2013, 00:44 am »

Muy buenas gente, resulta que estoy haciendo un mod de un crypter, y ya he quitado bastantes firmas (18 para ser exactos), y todas ellas las he hecho modificando algún offset, cambiando el entrypoint, las tables, etc.

El problema viene conque un antivirus me detecta la string "RtlMoveMemory", por lo que no puedo hacer el método RIT.

He intentado hacer el método XOR y el MEEPA (mejor que el XOR, ya que edito la dirección y pongo lo que quiera) y ninguno de los dos me funciona, me rompe el ejecutable y me pone: "Acess Violation Error" al hacer debug con el olly. Si lo pruebo sin esas instrucciones tira perfectamente, osea que no se por qué es, es como si no pudiera escribir esa zona del fichero. Ah, y no está pasado por un packer ni nada, he modificado directamente el source compilado. Os dejo una capturilla a ver si me ayudáis  :rolleyes:



(ignorad que esté en rojo y la dirección del entrypoint, estuve haciendo modificaciones. El entrypoint está en el MOV)
« Última modificación: 28 Junio 2013, 00:50 am por ccjrocks » En línea

x64core


Desconectado Desconectado

Mensajes: 1.908


Ver Perfil
Re: Ayuda para quitar una firma. Método XOR y error de acess violation.
« Respuesta #1 en: 28 Junio 2013, 00:50 am »

Para mi "Hexear" un Malware para removerle firma de antivirus es perdida de tiempo
Mejor codificate uno mismo y así podes modificarle todo lo que quieras.
En línea

ccjrocks

Desconectado Desconectado

Mensajes: 15


Ver Perfil
Re: Ayuda para quitar una firma. Método XOR y error de acess violation.
« Respuesta #2 en: 28 Junio 2013, 11:17 am »

Para mi "Hexear" un Malware para removerle firma de antivirus es perdida de tiempo
Mejor codificate uno mismo y así podes modificarle todo lo que quieras.


No, si ya, más que nada lo hago como reto presonal y para aprender algo de ASM, jeje :P
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Ayuda para quitar una firma. Método XOR, MEEPA y error de acess violation.
« Respuesta #3 en: 5 Julio 2013, 19:01 pm »

No tiene pinta de que sea esa instrucción la que causa la excepción...
En línea

The Swash

Desconectado Desconectado

Mensajes: 194


Programmer


Ver Perfil WWW
Re: Ayuda para quitar una firma. Método XOR, MEEPA y error de acess violation.
« Respuesta #4 en: 9 Julio 2013, 02:44 am »

Bueno, si lo que te detecta es dicha cadena "RtlCopyMemory" claramente lo que pretendes modificar es la cadena de un API, luego si pretendes modificar eso pues el loader no podrá cargar la dirección de esta función y fallará por tanto deberías tú mismo cargar la dirección de dicha función en la import table.

Claro todo lo dicho anteriormente bajo mi entendimiento de lo que te pasa, no soy un gran entendedor.

Saludos.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Ayuda para insertar una clave en el registro de un método... (SOLUCIONADO)
Scripting
SuperDraco 6 6,661 Último mensaje 3 Diciembre 2009, 19:41 pm
por SuperDraco
¿Algun metodo facil y SEGURO para quitar saludo de compañia en blackbeerry 8520?
Dispositivos Móviles (PDA's, Smartphones, Tablets)
Songoku 0 2,245 Último mensaje 5 Diciembre 2011, 18:22 pm
por Songoku
Error en llamada a metodo
Java
m@o_614 4 3,062 Último mensaje 14 Mayo 2012, 01:03 am
por [Case]
[ayuda]cual es metodo para imprimir
Programación C/C++
adamsst 0 1,662 Último mensaje 3 Agosto 2012, 17:48 pm
por adamsst
Ayuda con metodo para duplicarCola en java
Java
saulmtzs 1 1,809 Último mensaje 5 Septiembre 2012, 04:36 am
por [Case]
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines