hackers! Bienvenido(a), Visitante. Por favor, ingresa o regístrate.
¿Perdiste tu email de activación?
16 de Marzo de 2010, 09:01:45
Inicio Buscar Ayuda Ingresar Registrarse
Noticias: Antes de preguntar utiliza boton o en su defecto Google.
Gracias gente :
Ecuador!Guatemala!!UruguayBrasilRepublica DominicanaBolivia *USAColombia!ESPAÑA!Venezuela!Chile **El Peru!ArgentinaMexico
+  Foros pOrtal Hacker
|-+  Hacktivismo
| |-+  Troyanos y Virus (Moderadores: ANTRAX, SolanGe)
| | |-+  Metodo XOR [Troyano Indetectable]
0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] 2 3 4 5 6 ... 9 Ir Abajo Imprimir
Autor Tema: Metodo XOR [Troyano Indetectable]  (Leído 11676 veces)
Que buscas?..
claroscuro
Yo vivo en CPH
***
Desconectado Desconectado

Sexo: Masculino
Mensajes: 354


Oh mama ella me ah dejado Oh mama!!! :P


Ver Perfil WWW
« : 07 de Marzo de 2009, 03:40:02 »

Metodo XOR by cLaRoScUrO

Bueno aqui les enseñare a hacer indetectable su Troyano o Crypter mediante el Metodo XOR,  este metodo va muy bien para modificar las firmas pero no muy bien para la Heuristica. Bueno empezemos, vamos a necesitar estos programas:
*Olly Dbg
*Hex WorckShop o cualquier editor Hexadecimal
*Topo

Bueno les cuento en que consiste este metodo, si abrimos algun server o stub de algun crypter con algun editor Hexadecimal, veremos algo asi:



Ahora suponiendo y aclaro es una supocicion ya que tome una firma al azar y ustedes lo aharan con una que detecte su antivirus o los antivirus, esta claro, bueno suponiendo que la firma detectada sea 45 como muestra la imagen esto es lo que haremos, vamos a INICIO>EJECUTAR: y escribimos "calc" sin las comillas o simplemente abrimos la calculadora de windows Tongue y la ponemos en Hex y hacemos esta operacion:

45 XOR 0E = 4B
4B XOR 0E = 45


Se dan cuentan? el XOR es reversible y lo que hara en cambiar la firma detectada asi no lo detectara su antivirus, pero si solo hacemos esto el server o crypter quedara inutilizable, por lo que tendremos que agregar un pequeño codigo que lo que hara es que al ejecutarse nuestro server en memoria cambia la firma cambiada por la original, espero se me entienda...
Bueno continuamos ya que esto es solo teoria hasta el momento.
Vamos a nuestro Olly y abrimos nuestro server o stub (para este ejemplo use el server del Bifrost) y anotamos la direccion del entrypoint que la primera que aperece en el Olly tal cual se ve en la imagen, esta la usaremos mas adelante.



Bien este paso solo era para anotar el Entrypoint ahora continuamos...
Teniendo nuestra firma cercada y como dije suponiendo en mi caso que sea "45" como la imagen y habiendo hecho la operacion en la calculadora la cambiamos por el resultado del XOR.
IMPORTANTE: No te olvides anotar el offset donde modificaste la firma ya que lo vamos a necesitar mas adelante.



y guardamos nuestro server o stub sea el caso... bien esto estara inservible asi que tendremos que agregar ese pequeño codigo que les decia anteriormente pero antes debemos hacer un lugar para meter este codigo y que apunte al Entrepoint o inicio de nuestro ejecutable, para ello utilizaremos el Topo, lo abrimos marcamos las opciones como la imagen y le damos a Do It!



Bueno continuamos ahora vamos a nuestro Olly y abrimos nuestro server ya pasado por el topo y se vera algo asi:



Bien ahora estando aqui hacemos click derecho con el mouse y vamos a View... Executable file... como en la imagen:



Nos encontramos con otra pantalla, donde apretaremos Control + G y en cuadro que nos sale metemos el offset donde modificamos la firma (que le dije antes que anotaran) y le damos OK



Ahora ya nos encontramos en el offset que habiamos modificado como podran ver... y ahora lo hacemos es teniendo seleccionado el offset al que nos trasladamos es click derecho del mouse y vamos a View image in Disassembler.



Nos lleva otra vez a la primer pantalla del Olly en la direccion donde modificamos nuestro offset, aqui lo que hacemos es anotar la direccion de este que en mi caso es 0040559A.



Vamos que ya casi terminamos!!! XD ahora cerramos y volvemos a abrir nuestro server (el que pasamos por el topo claro) o le damos en el Olly al botoncito verde con dos flechitas << o de retroceder y volvemos a la primer pantalla...



Bien ya solo nos queda meter nuestro pedazito que es este
Código:
MOV EAX,0040559A
XOR BYTE PTR DS:[EAX],0E
JMP 004074ED

Bien este codigo lo que hara es, la primer linea guardara la posicion de la firma que modificamos en el registro, la segunda linea aplicara el XOR como lo habiamoes hecho en la calculadora y la ultima linea hace un salto a donde comienza nuestro ejecutable o sea el Entrypoint.
Bien para insertar nuestro codigo hacemos click derecho sobre alguno de los NOP que tenemos y vamos donde dice Assemble y escribimos la primer linea y le damos en el boton Assemble y hacemos lo mismo con las otras dos lineas.



Una vez que hallamos inseratado todo el codigo ya solo nos queda guardar nuestra aplicacion, para ello nos posicionamos sobre alguna de las modificaciones que hicimos y hacemos click derecho del mouse, vamos Copy to executable, All modifications y en la ventanita que nos sale Copy all...



Y en la siguiente pantalla otra vez click derecho del mouse, Backup, Save to data to file.. y lo guardamos con el nombre que queramos...



Y ya terminamos... no fue tan dificil no? ahora probar que funciona...



Bueno como ven funciona, no sera indetectable a algun antivirus porq recuerden que tome una firma al azar, no una que detectara algun antivirus.

Bueno espero les sea util y sepan disculpar errores si los hay, este tutorial lo hice basandome en el tuto de leos_79 Hacer indetectable troyano (metodo XOR) posteado en Foro.ElHacker.net

saludos y hasta la proxima.

Paquete de Programas:
http://rapidshare.de/files/42634256/Paquete-Programas.rar.html
Incluye SignatureZero para que busquen las firmas XD


Hecho pura y exclusivamente para PortalHacker.net si queres copiar este tutorial respeta las fuentes y autores.
« Última modificación: 01 de Diciembre de 2009, 04:22:39 por Impreza » En línea

                         
inferNET
Me das tu password?
**
Desconectado Desconectado

Mensajes: 108



Ver Perfil
« Respuesta #1 : 07 de Marzo de 2009, 09:17:17 »

Gran Aporte salud0s
En línea
tuRb0
Me das tu IP?
*
Desconectado Desconectado

Mensajes: 25


Ver Perfil
« Respuesta #2 : 09 de Marzo de 2009, 01:27:25 »

Buen tuto.....xD Grin cool
En línea
Suikodenman
Si te metes con CPH
te metes conmigo
****
Desconectado Desconectado

Sexo: Masculino
Mensajes: 2,819


Hmmm...


Ver Perfil WWW
« Respuesta #3 : 10 de Marzo de 2009, 06:38:15 »

Great Tuto, Congratz.
En línea


Trayendo la Información directamente a tu cerebro
Sukus
CPQUE??
*
Desconectado Desconectado

Sexo: Masculino
Mensajes: 4



Ver Perfil
« Respuesta #4 : 12 de Marzo de 2009, 03:13:33 »

Muy buen tuto. Muchas gracias. Mi duda es:

Una vez creado este server, ¿se puede unir a otro fichero, por ejemplo una foto? Es decir, si aplico un programa de mezclar ficheros, se puede corromper las características que lo hacen indetectable?

Gracias  Cool
En línea

Modo de aprendizaje: [ON]
claroscuro
Yo vivo en CPH
***
Desconectado Desconectado

Sexo: Masculino
Mensajes: 354


Oh mama ella me ah dejado Oh mama!!! :P


Ver Perfil WWW
« Respuesta #5 : 12 de Marzo de 2009, 08:14:52 »

Muy buen tuto. Muchas gracias. Mi duda es:

Una vez creado este server, ¿se puede unir a otro fichero, por ejemplo una foto? Es decir, si aplico un programa de mezclar ficheros, se puede corromper las características que lo hacen indetectable?

Gracias  Cool

puedes unirlo con lo que quieras siempre y seguira indetectabvle siempre y cuando no uses crypter que se posteen en el foro ya que estos si son detectados por los antivirus pero puedes usar winrar o iexpress.

P/D: te respondi el MP para que te quede mas claro algunas cosas.
En línea

                         
lost-lapidus
Me das tu IP?
*
Desconectado Desconectado

Mensajes: 22


caminas entre nosotros pero no eres d los nuestros


Ver Perfil
« Respuesta #6 : 12 de Marzo de 2009, 10:50:06 »

gran aporte bien explicado Cheesy lo probare
En línea

lHuuunnkk
Me das tu IP?
*
Desconectado Desconectado

Mensajes: 27


Ver Perfil
« Respuesta #7 : 16 de Marzo de 2009, 05:22:48 »

Pesimo, no entendi nada Sad soy solo un niño
En línea
♦♣ El Padrino ♠♥
e-Zine Writer
*****
Desconectado Desconectado

Sexo: Masculino
Mensajes: 364


;D ;D hoy 16 cumpli un año en CPH ;D ;D


Ver Perfil WWW
« Respuesta #8 : 16 de Marzo de 2009, 06:42:48 »

Pesimo, no entendi nada Sad soy solo un niño

yo tambien soy un niño y entendi... Tongue lee mas despacio, coge cada herramienta q da claroscuro, y si no te queda bien devuelvete y vuelve a hacer todo bien, esto es de PACIENCIA

saludos!!!!!
En línea







nuevo foro colombiano ColombiaHacks unete y ayudanos a mejorarlo...no importa de donde seas...

No Respondo Mps Tongue

lHuuunnkk
Me das tu IP?
*
Desconectado Desconectado

Mensajes: 27


Ver Perfil
« Respuesta #9 : 19 de Marzo de 2009, 12:38:25 »

Te apuesto a que un niño más maduro... Yo no entiendo mucho de numeros Sad ademas no entiendo los primeros pasos
En línea
sn0x.
Si te metes con CPH
te metes conmigo
****
Desconectado Desconectado

Sexo: Masculino
Mensajes: 6,110



Ver Perfil WWW
« Respuesta #10 : 20 de Marzo de 2009, 12:28:03 »

Te apuesto a que un niño más maduro... Yo no entiendo mucho de numeros Sad ademas no entiendo los primeros pasos

yo te aconsejo que priemro uses este http://foro.portalhacker.net/index.php/topic,77436.0.html

y después tendras más claro el metodo Xor
En línea
claucho
CPQUE??
*
Desconectado Desconectado

Mensajes: 3


Ver Perfil
« Respuesta #11 : 26 de Marzo de 2009, 12:08:16 »

esto no se entiende nada!!!! no hay alguna manera mas facil? algo asi como themida?
En línea
BlackSwan[Xzp]
Yo vivo en CPH
***
Desconectado Desconectado

Mensajes: 338


The Power of One


Ver Perfil
« Respuesta #12 : 26 de Marzo de 2009, 12:29:40 »

esto no se entiende nada!!!! no hay alguna manera mas facil? algo asi como themida?
Esta perfectamente explicado, no podes conseguir simplemente vrus indetectables con un programa...
investiga aprende...y utilizalo...
no quieras utilizarlo primero que nada....
aprende....
Grin


Saludos...
En línea

sn0x.
Si te metes con CPH
te metes conmigo
****
Desconectado Desconectado

Sexo: Masculino
Mensajes: 6,110



Ver Perfil WWW
« Respuesta #13 : 27 de Marzo de 2009, 12:53:56 »

esto no se entiende nada!!!! no hay alguna manera mas facil? algo asi como themida?

pues la verdad es que si no entienden esto que esta explicado con imágenes y texto bien detallado ya me diras...lo que pasa es que ni siquiera no lo prueban
En línea
MicroAttackeR
Me das tu password?
**
Desconectado Desconectado

Sexo: Masculino
Mensajes: 223


Vivo por y para el hacking


Ver Perfil
« Respuesta #14 : 27 de Marzo de 2009, 02:39:59 »

A ver, lo primero que quiero saber.

45 XOR 0E = 4B
4B XOR 0E = 45

¿Qué quieres que haga? No puedo escribir eso en la calculadora...
En línea

Páginas: [1] 2 3 4 5 6 ... 9 Ir Arriba Imprimir 
« anterior próximo »
Ir a:  


Ingresar con nombre de usuario, contraseña y duración de la sesión
Powered by SMF 1.1.11 | SMF © 2006-2009, Simple Machines LLC hacker descargas gratis
Ranking-Hits