Consejo para evadir Kaspersky?

Iniciado por .:UND3R:., 7 Abril 2014, 16:31 PM

0 Miembros y 1 Visitante están viendo este tema.

.:UND3R:.

Pues eso, que consejos me dan para evadir kaspersky, más que nada el análisis heurístico, ya que logro analizar estáticamente el ejecutable y este no es detectado, pero al iniciar es suprimido.

PD: DarkCommet


Saludos

Solicitudes de crack, keygen, serial solo a través de mensajes privados (PM)

xxxposeidonxxx

Java, y te olvidas de lios, sino...  No creo que nadie te diga un método así en publico, que tengas mucha suerte!

MCKSys Argentina

Intenta colocando un bucle desencriptador/delay de unos 3-5 segs.

El tracer/emulador de KAV tiene (a al menos tenia) ese timeout, antes de dejar correr un proggie...

Saludos!
MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."


Vaagish

Secuestra al hijo de Kaspersky y pedí de rescate que no te detecten el malware :p

.:UND3R:.

Estoy haciendo mega estupideces ilógicas:
- Modificación de string.
- Detección de firma AV
- Semi emulación de API de WINSOCK (obtengo la dirección de la misma forma que las shellcode luego ejecuto 3 instrucciones iniciales de la API y luego salto hacia la API no desde la IAT si no desde la sección .DATA)
- Timmer (loop muchos loop).

Esto lo he echo durante todo este día, aun no lo pruebo, solo he verificado la potabilidad.

A ver a quien se le ocurre otra cosa, saludos.

Saludos :D

Solicitudes de crack, keygen, serial solo a través de mensajes privados (PM)

MCKSys Argentina

Lo que te puse antes, es muy usado (no preguntes dónde  :P)

Otra idea (funciona al día de hoy, probado en KAV up2date  ;) ):  click

Saludos!
MCKSys Argentina

"Si piensas que algo está bien sólo porque todo el mundo lo cree, no estás pensando."


.:UND3R:.

Cita de: MCKSys Argentina en  7 Abril 2014, 23:03 PM
Lo que te puse antes, es muy usado (no preguntes dónde  :P)

Otra idea (funciona al día de hoy, probado en KAV up2date  ;) ):  click

Saludos!

wuajajaja como descubrieron eso? que increíble, veré si puedo complementarlo aunque lo dudo pero si que vale para futuros análisis.

Muchas gracias Fly


por cierto existe una lista de API's Malas y Buenas?, sería bueno que en el troyano creara una ventana oculta o un dialogbox, quizás así la heurística crea que es un programa de asistencia remota legal como teamviewer, no sé denme ideas con la basura (que basura poner entre las llamadas de las APIs)

Saludos :D

Solicitudes de crack, keygen, serial solo a través de mensajes privados (PM)

Vaagish

Yo no hago mas ejecutables que intenten evadir AV con cifrado y métodos rebuscados.. en lo unico que me preocuparia por quemarme la cabeza seria un downloader, o una shell remota que me permita bajar sigilosamente otro programa, como un troyano..

Ese es mi punto de vista..

Saludos!!

.:UND3R:.

Cita de: Vaagish en  7 Abril 2014, 23:16 PM
Yo no hago mas ejecutables que intenten evadir AV con cifrado y métodos rebuscados.. en lo unico que me preocuparia por quemarme la cabeza seria un downloader, o una shell remota que me permita bajar sigilosamente otro programa, como un troyano..

Ese es mi punto de vista..

Saludos!!

Pero cuando se descargue el Troyano, este será detectado si no implemento los métodos comentados :S

Solicitudes de crack, keygen, serial solo a través de mensajes privados (PM)

xxxposeidonxxx

@.:UND3R:. Esconde tu código maligno en uno benigno, así hace tiempo saltaba varias cosillas, coge algún proyecto bueno y escode tu código hay! Yo optimizaba y reducía el código al máximo para esconderlo lo mejor posible, no se si todavía seguirá funcionando porque se lo conté a un amigo y se decidió publicarlo por razones que no vienen al caso, pero prueba lo con un poco de suerte...
Que lenguaje estas usando?