elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  Indetectando AVIRA
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Indetectando AVIRA  (Leído 6,903 veces)
|Apeiron|

Desconectado Desconectado

Mensajes: 17



Ver Perfil
Indetectando AVIRA
« en: 16 Julio 2011, 07:23 am »

Buenos dias, me he iniciado en esto hace nada y para practicar pues he dicho...voy a indetectar un stub y he empezado por el avira.Resulta que al pasar el avfucker me salen varios offsets ( si digo alguna palabra que no es correcta, o digo alguna barbaridad perdonarme  ;D ).Tengo de 4420-4422 ; 5306-5308 ; 12564-12576. No se si estoy en lo cierto corregirme si me equivoco pero son 3 firmas. En la primera me sale esto ..@ , en la segunda firma .@.~ y la tercera RtlMoveMemory.

Me he dispuesto a modificar las firmas, tal y como tengo entendido por lo que me he documentado, canviando el orden de los 2 valores hexadecimales bastaria. Lo he hecho en la 1 firma...en los 3 offsets,cuando modifico uno de los 3 primeros no se detecta pero no conecta,cosa que no entiendo por que de modificar una de esas 3 offsets que yo diria que es el @, deberian de quedar otra dos y el avira tendria que saltar ademas de conectar.

Desisti de la 1 firma y fui a la 2, en este vi este caracter ~ y pense uy,feo,canvie los valores hexadecimales,y seguia siendo detectado y pense , esto es bueno...probe el servidor pero no conecta tampoco.Desisti de la 2 firma y me fui a la 3...y me encontre con RtlMoveMemory... ;-) . Alguien me puede hechar una mano...corregirme en lo que haga mal o algo?. San Google no me ha ayudado mas y al final me he visto obligado a utilizar mi primer post para esto xD . Quizas alguien piense que tengo algo mal configurado y no me conecto a mi mismo por algun error de configuracion,pero un servidor sin pasarle el crypter a pelo me autoinfecto perfectamente.

Gracias de antemano y perdonar mi ignorancia... :P
« Última modificación: 16 Julio 2011, 07:58 am por |Apeiron| » En línea

SuperDraco


Desconectado Desconectado

Mensajes: 2.505


Crew Dragon


Ver Perfil
Re: Indetectando AVIRA
« Respuesta #1 en: 16 Julio 2011, 12:50 pm »

canviando el orden de los 2 valores hexadecimales bastaria. Lo he hecho en la 1 firma...en los 3 offsets,cuando modifico uno de los 3 primeros no se detecta pero no conecta,cosa que no entiendo.

Esto que te voy a decir lo aprendí de otra persona del foro, no se si fue de Zero, o de quien, pero te lo digo igual:

Al cambiar un valor con el editor hexadecimal, estás cambiando una función del archivo cifrado, y esa función obviamente ya no fucvionará como debería.

Quizás has tenido mala suerte y has cambiado la funcion en la que debería conectarse, o la de descompilarse bien para luego conectarse, o vete a saber.

Eso es lo malo que tiene quitar firmas por el método de los offsets, las posibilidades de éxito varian bastante.

Mala suerte, deja el valor como estaba, y prueba con los otros 2, o prueba con ollydbg, es como se debe hacer.
« Última modificación: 16 Julio 2011, 12:51 pm por pitoloko » En línea

No he vuelto, solo estoy de paso.
[Zero]
Wiki

Desconectado Desconectado

Mensajes: 1.082


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: Indetectando AVIRA
« Respuesta #2 en: 16 Julio 2011, 15:50 pm »

Exacto, esas modificaciones que algunos hacéis con el editor hexadecimal es una tremenda gilipollez. Al cambiar los opcodes cambiais las instrucciones, que si los cambiais por valores cercanos (sumandole uno o restandole uno) puede funcionar (alomejor el 1% de las veces xD) de tremenda casualidad. La forma correcta de hacerlo es aprendiendo ASM y sustituyendo ese trozo de código por uno equivalente y diferente, usando Olly.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
|Apeiron|

Desconectado Desconectado

Mensajes: 17



Ver Perfil
Re: Indetectando AVIRA
« Respuesta #3 en: 16 Julio 2011, 16:35 pm »

 :o :o No tengo ni idea sobre Olly, mañana que tengo un rato libre hablare con Google a ver que me cuenta sobre ASM y Olly. ;D . Graciaaaas!  :P
En línea

kisk

Desconectado Desconectado

Mensajes: 55



Ver Perfil
Re: Indetectando AVIRA
« Respuesta #4 en: 17 Julio 2011, 00:06 am »

Zero tiene toda la razon es mucho mejor modear con olly ademas amigo comenzaste con el av equivocado avira no es tan facil de quitar
deberias comenzar con otro mas sencillo
Saludos
En línea

La vieja escuela me da nostalgia la nueva me da naucias dime cual es la escuela si ambas me deprimen (8)
The Swash

Desconectado Desconectado

Mensajes: 194


Programmer


Ver Perfil WWW
Re: Indetectando AVIRA
« Respuesta #5 en: 17 Julio 2011, 14:31 pm »

Revisar las rutinas de las detecciones con OllyDBG sería lo más prudente antes de hacer cambios, y con respecto a la tecera firma puedes quitarla moviendo RtlMoveMemory a otro sector, y quizá para eso necesites leer algunos documentos sobre el Formato PE.

Un saludo.
En línea

|Apeiron|

Desconectado Desconectado

Mensajes: 17



Ver Perfil
Re: Indetectando AVIRA
« Respuesta #6 en: 17 Julio 2011, 21:53 pm »

Gracias por responder, he mirado en google y tal y he llegado a esta conclusion con el Olly, rectificarme si me equivoco porfavor  :P

1-Utilizo topo
2-Abro el stub con olly
3-Busco una firma y me lleva hasta a ella, como ocupa 3 offsets copio en binario las tres
4-las pego en el hueco de memoria que nos crea topo y hago un salto desde la 1 offset a la 1 linea de la memoria que pegue, para finalizar hago otro salto desde la 3 linea de memoria de topo a la 3 offset.

Lo que no me queda muy claro son los jumps...el 1 si, lo hago desde la 1 offset pero el de vuelta el jump es desde la 3 linea de memoria que pegue...o desde la siguiente NOP que no hay nada a la 3 offset o a la offset siguiente que ya no es firma :-\

Disculpar las molestias   :rolleyes:
En línea

SuperDraco


Desconectado Desconectado

Mensajes: 2.505


Crew Dragon


Ver Perfil
Re: Indetectando AVIRA
« Respuesta #7 en: 18 Julio 2011, 00:59 am »

Me acoplo un poco si me lo permitiis...  :rolleyes: Yo también quiero aprender a usar Olly para los stubs...

¿Que es topo? ¿Puedes darme un link de eso? ¿Estás siguiendo algún tutorial? ¿Otro link para el tutorial porfavor  :xD?

saludossss

PD: y ánimo.
En línea

No he vuelto, solo estoy de paso.
Queta

Desconectado Desconectado

Mensajes: 267



Ver Perfil
Re: Indetectando AVIRA
« Respuesta #8 en: 18 Julio 2011, 14:10 pm »

http://ricardonarvaja.info/WEB/INTRODUCCION%20AL%20CRACKING%20CON%20OLLYDBG%20DESDE%20CERO/
http://www.ollydbg.de/quickst.htm
« Última modificación: 18 Julio 2011, 14:13 pm por Queta » En línea

"Intenta no volverte un hombre de éxito, sino volverte un hombre de valor." Albert Einstein.
|Apeiron|

Desconectado Desconectado

Mensajes: 17



Ver Perfil
Re: Indetectando AVIRA
« Respuesta #9 en: 18 Julio 2011, 15:46 pm »

Muy completo el manual Queta, gracias. Yo por mi parte encontre este que esta mas simplificado y enfocado en indetectar el stub.

http://www.megaupload.com/?d=E5DE4RTZ

Pass:http://www.octalh.mx.gs
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
AVIRA y troyanos
Análisis y Diseño de Malware
duna50 3 3,278 Último mensaje 2 Septiembre 2010, 21:43 pm
por bizco
RX Crypter y Avira
Análisis y Diseño de Malware
duna50 5 4,744 Último mensaje 1 Septiembre 2010, 22:43 pm
por bizco
Avira AntiVir Personal 10.0.0.592: el antivirus gratuito Avira se renueva
Seguridad
wolfbcn 0 3,412 Último mensaje 4 Noviembre 2010, 15:46 pm
por wolfbcn
avast vs avira??
Seguridad
Haker304 1 4,567 Último mensaje 21 Junio 2011, 08:49 am
por .:UND3R:.
Avira 1 - Yo 0 « 1 2 3 »
Análisis y Diseño de Malware
lucasluks1004 24 14,351 Último mensaje 24 Septiembre 2011, 02:55 am
por lucasluks1004
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines