Foro de elhacker.net

Seguridad Informática => Análisis y Diseño de Malware => Mensaje iniciado por: duna50 en 1 Septiembre 2010, 16:07 pm



Título: RX Crypter y Avira
Publicado por: duna50 en 1 Septiembre 2010, 16:07 pm
Intenro hacer indetectable un crypter, concretamente el RX crypter, para ello, modifico el stub y lo hago indetentable, lo raro es que cuando lo uno al crypter para modificarlo, me lo detecta el antivirus (el Avira).
¿Me podrían decir que hago mal?
Un saludo


Título: Re: RX Crypter y Avira
Publicado por: [L]ord [R]NA en 1 Septiembre 2010, 16:57 pm
Cambia la rutina de cifrado del crypter.


Título: Re: RX Crypter y Avira
Publicado por: [Zero] en 1 Septiembre 2010, 16:58 pm
No haces tú nada mal, seguramente sea el crypter el que hace algo mal (o no bien), lo más probable es que Avira (el paranoico) detecte con su heurística que se trata de un ejecutable cifrado, probablemente debido a algún valor del PE mal establecido.

Saludos


Título: Re: RX Crypter y Avira
Publicado por: duna50 en 1 Septiembre 2010, 19:55 pm
Mis conocimientos son limitados, pero con el hex Workshop, he podido localizar el off set que detecta el Avira en el PE, pero no sé que hacer ahora.
P.D. Cuando le doy valor 00 a dicho off set, el crypter se me queda inservible.
Un saludo


Título: Re: RX Crypter y Avira
Publicado por: [L]ord [R]NA en 1 Septiembre 2010, 20:15 pm
Es que no puedes dar el valor que quieras, debes de dar un valor que no altere el funcionamiento, si cambias algo y lo inutilizas es claro que el AV no lo detectara.


Título: Re: RX Crypter y Avira
Publicado por: bizco en 1 Septiembre 2010, 22:43 pm
eso de que detecta un offset en la cabecera PE se tendria que mirar. yo creo que detecta que el punto de entrada esta fuera de la sección de codigo (cosa comun en packers etc). es mejor no usar packer alguno y hacer tu propia herramienta para asegurarte que no sera detectada.