Rastrear troyano como???

Iniciado por suche_antrax, 4 Octubre 2011, 02:30 AM

0 Miembros y 1 Visitante están viendo este tema.

suche_antrax

Que tal amigos, pues bien stoy entrando al mundo de los troyanos y puedo crearlos y funcionan bien, bueno si no es dificil pero para mi lo fue al principio... XD ahora quisiera aprender a rastrear un troyano como podria hacerlo??
Primero deberia obtener la ip verdad, pero como saberlo?? haciendo un netstat que deberia ver??

Gracias por la atencion
Salu2

2Fac3R

Puedes ejecutar el server en una virtual, poner a escucha un sniffer y ver a que IP se conecta, lo demas depende de tu ingenio...
Zalu2
Escuela de Hackers & Programación. http://ihackndev.blogspot.com/

skapunky

Podrías también abrir el ejecutable con un debugger para ver si hay strings que contengan la IP. Por lo general así es muy sencillo encontrarlas ya que este detalle los creadores de troyanos lo pasan por alto.

A veces la puedes encontrar cifrada, aunque con un tiempo puedes sacarla si el cifrado no es muy complejo.

Te recomiendo los dos siguientes debuggers: IDA o Ollydebug
Killtrojan Syslog v1.44: ENTRAR

WHK

Puedes hacer que el troyano suba a alguna web la ip o te la mande por correo o haga conexión inversa.

madpitbull_99

Con un sniffer también puedes ver a que IP se conecta. De este modo identificarías la dirección IP o el dominio del atacante.




«Si quieres la paz prepárate para la guerra» Flavius Vegetius


[Taller]Instalación/Configuración y Teoría de Servicios en Red

cark

si el server te busca a ti,(como cliente) hay una ip

[Zero]

Lo más rápido creo que sería abrir el archivo con Olly (desde una máquina virtual obviamente), poner un BP en la función connect y a partir de la estructura sockaddr obtener la IP y puerto :) .

Saludos

"El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche

[L]ord [R]NA

Joder... es que siempre me ignoran. No usen Olly, el Olly puede joderte todo por un TLS CallBack. Immunity Debugger o IDA