elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Programación
| |-+  Programación General
| | |-+  .NET (C#, VB.NET, ASP)
| | | |-+  Programación Visual Basic (Moderadores: LeandroA, seba123neo)
| | | | |-+  [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 4 Ir Abajo Respuesta Imprimir
Autor Tema: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)  (Leído 20,013 veces)
Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
[BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« en: 20 Enero 2011, 22:23 pm »

Hola, hola!

Ya hace mucho que no acabo ningún proyecto en VB6... tengo una gran cantidad a medias... y se me ocurrió reanudar el Karcrack Project Crypter...
Más información sobre el proyecto:
Código:
http://foro.elhacker.net/programacion_vb/sourceactualizado_karcrack_project_crypter_encripta_tus_proyectos_en_vb-t221869.0.html
http://foro.elhacker.net/analisis_y_diseno_de_malware/karcrack_project_crypter_v21_kpc-t256127.0.html

Y se me ocurrió que la mejor forma de saber que necesita la gente a la hora de hacer indetectables sus proyectos era iniciar una lluvia de ideas :)

Simplemente propongan :P Por ahora tengo esta lista:
  • Ofuscación de APIs (Varios métodos, un par secretos :P)
  • Cifrado de cadenas (Varios métodos, se me ocurrió añadir la posibilidad de usar algoritmos propios)
  • Cifrado de APIs (AKA Invoke/Zombie_Invoke/CallByName/CallByHash...)
  • Ofuscación de funciones (GoTo y añadir basurilla :P)
  • Cambio 'avanzado' de opciones del proyecto :rolleyes:

Alguna sugerencia?! Un saludo :D


En línea

_katze_

Desconectado Desconectado

Mensajes: 140



Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #1 en: 20 Enero 2011, 23:59 pm »

y que otros metodos se pueden hacer pero atraves de code....yo ni idea de esto pero creo q los av's t colocan firma tambien donde compilas el proyecto seria modificar esto,agregar variantes al split,LOF y demas q tienen firmass... :S


En línea

BlackZeroX
Wiki

Desconectado Desconectado

Mensajes: 3.158


I'Love...!¡.


Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #2 en: 21 Enero 2011, 00:54 am »

.
Solo se me ocurrio una.

 * dividir la funcione donde se encuentren sentencias if then, Select Case, u otras, pero sin perder la congruencia de la misma.

es decir:

Código
  1. Private Sub Form_Load()
  2. Dim i       As Integer
  3. Dim str_v   As String
  4.    If Caca_Malware(6, 6, 6) = Pedos_frijoleros(6, 9) Then
  5.        str_v = o4215(i)
  6.    Else
  7.        str_v = awuiwiche(45) + i
  8.    End If
  9.  
  10.    MsgBox str_v
  11. End Sub
  12.  

Pasarlo a funciones:

Código
  1.  
  2. Private Sub Form_Load()
  3. Dim i       As Integer
  4. Dim str_v   As String
  5.    Call compareifthen(str_v, i)
  6.    MsgBox str_v
  7. End Sub
  8.  
  9. Private Sub compareifthen(ByRef str_v As String, ByRef i As String)
  10.    If Caca_Malware(6, 6, 6) = Pedos_frijoleros(6, 9) Then
  11.        Call icacamalware_frijolero(str_v, i)
  12.    Else
  13.        Call strv_wilwuicho
  14.    End If
  15. End Sub
  16. Private Sub icacamalware_frijolero(ByRef str_v As String, ByRef i As Integer) ' // esto es trivial pero bueno
  17.    str_v = o4215(i)
  18. End Sub
  19. Private Sub strv_wilwuicho(ByRef str_v As String, ByRef i As Integer) ' // esto es trivial pero bueno
  20.    str_v = awuiwiche(45) + i
  21. End Sub
  22.  
  23.  

Nota: En mi forma de pensar este tema es OFF-Topic, citando las reglas le pese a quien le pese.

Dulces Lunas!¡.
« Última modificación: 21 Enero 2011, 01:12 am por BlackZeroX▓▓▒▒░░ » En línea

The Dark Shadow is my passion.
raul338


Desconectado Desconectado

Mensajes: 2.633


La sonrisa es la mejor forma de afrontar las cosas


Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #3 en: 21 Enero 2011, 01:06 am »

Y que pasa con lo basico de todo protector, ofuscacion de variables? Es una pequeña trabita mas, pero es pesada al menos :xD

Nota: En mi forma de pensar este tema es OFF-Topic, citando las reglas le pese a quien le pese.
Para mi deberia ir mejor en criptografia, pero nose :rolleyes:
En línea

BlackZeroX
Wiki

Desconectado Desconectado

Mensajes: 3.158


I'Love...!¡.


Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #4 en: 21 Enero 2011, 01:15 am »

Para mi deberia ir mejor en criptografia, pero nose :rolleyes:

Foro Libre, hay nadie no vera feo.

Dulces Luans!¡.
En línea

The Dark Shadow is my passion.
LeandroA
Moderador
***
Desconectado Desconectado

Mensajes: 760


www.leandroascierto.com


Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #5 en: 21 Enero 2011, 04:09 am »

Muy buena iniciativa Karcrack, realmente no se me ocurren muchas ideas para aportar si no mas bien preguntas, yo con el tema de mi proyecto estoy investigando un poco de todo esto de la indetectabilidad, la pregunta es si vos vas a utilizar Ofuscación de APIs, que garantía hay de que esto pueda ser seguro con todas las apis, me refiero al funciona miento, osea algunas apis utilizan byref, y otras byval para los parámetros, si no me equivoco cuando es byref se utiliza VarPtr entonces el crypter seria capaz de reconocer cada parámetro de cada api y hacer que esto funcione automaticamente?

por otro lado no seria mejor hacerlo sobre un ejecutable, en vez desde el proyecto? (Pregunto por que no se)
si uno crearía un crypter "indetectable" y enveviera el .exe dentro de si mismo (con alguna encriptacion) ,luego lo extrae y lo ejecuta inyectandolo dentro del mismo crypter, esto podría ser detectado?

bueno por el momento me vienen esas intrigas.
En línea

Elemental Code


Desconectado Desconectado

Mensajes: 622


Im beyond the system


Ver Perfil
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #6 en: 21 Enero 2011, 06:18 am »

va a sonar loco pero yo me saque de ensima unas firmas una vez haciendo lo siguiente:

Que siempre haya un form:
al parecer al avast no le gusta que ejecutes codigo desde el sub_main sin mostrar forms.

Que tenga un icono personalizado:
NO PREGUNTEN, cambie el icono de vb y panda no lo detecto.

y este es el mas loco de todos.
Cifre las cadenas estaticas :S
si cuando me tengo que abrir a mi mismo para usar un stub o algo asi lo hago de la sig forma:

Código
  1. MySelf = "exe." & StrReverse(App.EXEName) & "\" & StrReverse(App.Path)

Por alguna razon, Kaspersky le parece menos sospechoso esto que decirle

Código
  1. MySelf = app.path & "\" & app.exename & ".exe"


ahora yo pregunto, el nombre con el que se declara una constante para usar alguna api o funcion

ej:
Private Const INTERNET_CONNECTION_MODEM_BUSY As Long = &H8
Private Const INTERNET_RAS_INSTALLED As Long = &H10
Private Const INTERNET_CONNECTION_OFFLINE As Long = &H20
Private Const INTERNET_CONNECTION_CONFIGURED As Long = &H40

influye en algo?

este... no se me ocurre mas nada.
Cuando me caiga la ficha de algo mas vuelvo.

PD: hay alguna diferencia para un av en compilarlo en P.code o codigo nativo?
En línea

I CODE FOR $$$
Programo por $$$
Hago tareas, trabajos para la facultad, lo que sea en VB6.0

Mis programas
Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #7 en: 21 Enero 2011, 14:30 pm »

@_katze_:
Me parece una buena idea el reemplazo automatizado de funciones/metodos como Split, App.Exename... etc :)

@BlackZeroX▓▓▒▒░░:
Es interesante, pero me parece que a la hora de generar el algoritmo se liarian las cosas :-\

@raul338:
Es la parte que mas rabia me da de los ofuscadores, cambiar los nombres de las variables por aswWdsa1sA no sirve para nada, como mucho quita las firmas estáticas que ya tengas en tu proyecto... Y ademas, puedes decirle al compilador que no mete los nombres de variables en el fichero compilado, asi que esa opcion ya esta en mi lista :P

@LeandroA:
Es relativamente sencillo automatizar el cifrado de las APIs (El metodo de Invoke/CallByName...) siempre que tengas la declaracion, aunque tambien habria que fijarse un poquito en como se llama a la función, ya que a pesar de que en la declaracion este ByRef el usuario puede especificar ByVal...
Respecto a lo de crear un crypter... no le veo intereses, lo que mola es modificar el código y dejarlo indetectable :)

@Elemental Code:
Los AVs han abusado muchísimo con sus firmas y detecciones heurísticas, de tal forma que un proyecto vació de VB6 ya es detectado por varios AVs... Lo del formulario es cierto, pero eso es un falso positivo... si que es cierto que algunos AVs detectan el uso de ciertas combinaciones como: Sub Main() + App.Path, pero eso se solucionaria con la idea de _katze_ :)
Respecto a las constantes, hasta donde yo se no aparecen los nombres, solo los de las variables, pero como he dicho antes eso se puede modificar ;)
Y por último, sí, existe diferencia al compilar en P-CODE o N-CODE y también si vas modificando otros parámetros de la compilación... esto es debido a que el fichero compilado varia, y por lo tanto la detección también

@Todos: Gracias por la ayuda :-*

@Mods: Si veis necesario moverlo hacedlo... Lo puse aquí porque es donde más programadores de VB6 lo podrán ver... Ademas no lo veo Off-Topic, por que se están debatiendo temas relacionados con el lenguaje de programación VB6, este subforo no es solo para preguntar y pegar codes :P

Un saludo :)
« Última modificación: 21 Enero 2011, 14:34 pm por Karcrack » En línea

_katze_

Desconectado Desconectado

Mensajes: 140



Ver Perfil WWW
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #8 en: 22 Enero 2011, 00:55 am »

creo q deveriamos abrir un topic y hacer variaciones de funciones que simulen a las mismas para ir ganando tiempo al proyecto hacer split y etc y q las mejorcitas c vallan agregando...
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: [BRAINSTORMING] KPC v3 (Karcrack Project Crypter)
« Respuesta #9 en: 22 Enero 2011, 01:07 am »

No te preocupes _katze_, ya me encargo yo de la programación :P Esto no es ningún proyecto comunitario ni nada así, solo necesito algunas ideas que nos interesen a los programadores de VB6 :xD
En línea

Páginas: [1] 2 3 4 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
[SOURCE][ACTUALIZADO] Karcrack Project Crypter, cifra tus proyectos en VB « 1 2 3 4 »
Programación Visual Basic
Karcrack 34 31,772 Último mensaje 9 Febrero 2015, 15:54 pm
por Arlex
#1 CrackMe Karcrack « 1 2 »
Ingeniería Inversa
Karcrack 13 8,340 Último mensaje 14 Enero 2009, 22:50 pm
por Karcrack
[BRAINSTORMING] Troyano / Botnet ?
Programación Visual Basic
ANation 1 2,521 Último mensaje 18 Febrero 2011, 23:21 pm
por Elemental Code
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines