Test Foro de elhacker.net SMF 2.1

Seguridad Informática => Análisis y Diseño de Malware => Mensaje iniciado por: [Zero] en 30 Julio 2009, 19:42 PM

Título: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 30 Julio 2009, 19:42 PM
Taller: cifrando Malware a Mano




Objetivos de éste taller

Debido a la avalancha de crypters que últiamente salen a la luz y que, en mi opinión, el 90% de ellos (principalmente en VB) se hacen utilizando código de terceros sin entender realmente que es lo que programan, decidí hacer éste taller para mostrar el modo de funcionamiento de un crypter, de modo que cualquier persona con interés sea capaz a entenderlo. Al finalizar el talller seremos capaces de entender que es lo que hacen los crypters para burlar a los antivirus, y seremos capaces de hacer éste proceso de forma manual, así como, de tener conocimientos de programación y a partir de éste taller, tendremos los conocimientos necesarios para programar un crypter sabiendo que queremos conseguir realmente.






Herramientas Necesarias
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 30 Julio 2009, 21:54 PM
Muy buenooooooooo!

Para acabar de hacerlo FUD solo haria falta cambiar por un ROT1 :xD :xD Eso creo... no lo he provado...

Despues de eso vienen los problemas con la heuristica y la proteccion proactiva :xD

;-) ;-) ;-)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Hendrix en 30 Julio 2009, 22:03 PM
Muy bueno, eso es el tipo de contenidos que me gustaría ver más a menudo en este subforo. Chichetazo!!  ;)

Un Saludo  :)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 30 Julio 2009, 22:06 PM
Hombre gracias  ;D.

Cita de: Karcrack en 30 Julio 2009, 21:54 PM
Muy buenooooooooo!

Para acabar de hacerlo FUD solo haria falta cambiar por un ROT1 :xD :xD Eso creo... no lo he provado...

Despues de eso vienen los problemas con la heuristica y la proteccion proactiva :xD

;-) ;-) ;-)


Si, o un RC4, ese ejecutable en concreto creo que tiene espacio de sobra, sinó agrandas un poco la sección ejecutable y sinó creas otra sección y punto.

Si me animo un día sacaré la 2ª parte, en la que explicaré como cifrar la IAT y hacer un loader en asm para cargar las estructuras con su valor (un problema que tienen muchos crypters según he visto).

Saludos  :P
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: isseu en 30 Julio 2009, 22:37 PM
EXCELENTE
muchas gracias, hacia falta algo asi  :D
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Amerikano|Cls en 30 Julio 2009, 22:48 PM
Muy bueno, felicitaciones Hacker_Zero!!  ;-) x100
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Pablo Videla en 30 Julio 2009, 22:54 PM
Te has hecho un gran trabajo , claro que me faltan conocimientos para comprender todo a la perfeccion , como asm por ejemplo  :xD , gracias.
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 31 Julio 2009, 17:32 PM
Bueno, estuve metiendole una cifrado más fuerte al server, le añadí RC4 a parte del xor que ya tenía, lo subo para quien quiera ver cómo lo he hecho  :P.

Descargar Server RC4 (http://www.megaupload.com/?d=J7PDJFP5)

Tambien descubrí que ni así se queda fud, y es en la otra sección, la que no ciframos, aparte de la IAT están las strings y la parte de configuración de server  :xD. Para la segunda parte encriptaremos eso también  ;).

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: electronik_0 en 31 Julio 2009, 21:14 PM
Excelente bro :o

esta muy bueno, me das permiso para usarlo en un foro amigo :) y pongo tu nombre de auto obvio  :xD
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: braulio-- en 1 Agosto 2009, 00:05 AM
BRAVO!!!! Lo que siempre había buscado  ;-) ;-) ;-) Gracias!!
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 1 Agosto 2009, 01:31 AM
Claro, podéis ponerlo donde queráis poniendo los créditos oportunos  ;).

Gracias a todos  :).
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: WeekxXxoN en 15 Agosto 2009, 19:30 PM
Es un gran aporte   ::) ...
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Hactrack en 17 Agosto 2009, 18:56 PM
La verdad, muy bueno!. Lo pondré en accion lo antes posible.  ::)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: NXS en 17 Agosto 2009, 20:01 PM
Estupendo aporte, espero impaciente tu 2ª parte. Entonces con con un simple xor y un rc4 aplicado a toda la sección y cifrando todos los strings de la IAT se quedaria totalmente FUD el server?
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 17 Agosto 2009, 21:51 PM
Hombre, si encriptas todo el server lo más probable es que si, salvo que pase algo raro con el PE.

Lo de cifrar la IAT tiene su complicación, estoy dudando si hacer el tuto de cómo hacerlo manualmente, puesto que si pongo el código de un loader que cargue las apis, los antivirus pondrían una firma ahí y no serviría de nada para el 90% de las personas  :-\. Estoy pensando una alternativa  ;D.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Hole_System en 29 Septiembre 2009, 07:37 AM
que es lo que se supone que haga exactamente con el server_rc4.exe ver el codigo desde el olly???

perdonen por la pregunta pero me quede en blanco...

salu2
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 29 Septiembre 2009, 21:45 PM
Si, en el tuto explico como hacer una cifrado Xor, el server_rc4 es el mismo método pero con cifrado RC4, mucho más fuerte, lo subí para que echéis un ojo de como hacerlo, requiere más conocimientos de ASM y tiene que haber bastante más espacio en el ejecutable, pero en éste caso es fácil de hacer.

Saludos  ;)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: n3fisto en 18 Octubre 2009, 21:48 PM
Muy buen tuto che felicidades te molesta q lo use para unos cursos q dare
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 19 Octubre 2009, 16:13 PM
Para nada, puedes ponerlo donde quieras o hacer cualquier obra derivada a partir de ésto.

Saludos  ;)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: joakinillora en 25 Octubre 2009, 11:19 AM
simplemente buenisimo
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Shempi en 24 Noviembre 2009, 23:26 PM
Se puede seguir este tuto sin problema, habiendo empezado hace poco en el mundillo y si nsaer programar nada?
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 25 Noviembre 2009, 07:54 AM
Cita de: Shempi en 24 Noviembre 2009, 23:26 PM
Se puede seguir este tuto sin problema, habiendo empezado hace poco en el mundillo y si nsaer programar nada?
Has intentado seguir el tuto?

Intentalo antes de preguntar!
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Pyr0s en 26 Noviembre 2009, 19:32 PM
Me he quedado en un punto, aver si me lo podeis solucionar  :)

Estoy en el Olly y le he dado en el primer NOP y tengo que introducir linea por linea tu code en ASM, pero donde lo inserto? te dejo un pantallazo de lo que me sale, y si me pudes decir donde lo coloco y como accedo alli, lo más que he visto es "Add Comment" es ahi donde lo inserto? Desde ya gracias

http://img171.imageshack.us/img171/1483/olly.jpg


Saludos!
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 26 Noviembre 2009, 19:47 PM
Cita de: Pyr0s en 26 Noviembre 2009, 19:32 PM
Me he quedado en un punto, aver si me lo podeis solucionar  :)

Estoy en el Olly y le he dado en el primer NOP y tengo que introducir linea por linea tu code en ASM, pero donde lo inserto? te dejo un pantallazo de lo que me sale, y si me pudes decir donde lo coloco y como accedo alli, lo más que he visto es "Add Comment" es ahi donde lo inserto? Desde ya gracias

http://img171.imageshack.us/img171/1483/olly.jpg


Saludos!

Doble click en el nop :P. Leéte algo obre Olly y ASM antes :P.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Pyr0s en 26 Noviembre 2009, 20:10 PM
Ok aver si acabo xD me gusta esto de la cifrado, que pena que tenga que estar tan relacionado con ASM xD

Saludos!

Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: KJD en 2 Diciembre 2009, 01:39 AM
ME gusto mucho este tute, sobretodo por lo bien explicado que esta, ahora tengo un par de preguntas, que significa FUD? (nos e rian  ;D) y lo otro, una sección cifrada, ya sea con el metodo xor, ya es indetectablew por el antivirus no?
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 2 Diciembre 2009, 04:19 AM
Cita de: KJD en  2 Diciembre 2009, 01:39 AM
ME gusto mucho este tute, sobretodo por lo bien explicado que esta, ahora tengo un par de preguntas, que significa FUD? (nos e rian  ;D) y lo otro, una sección cifrada, ya sea con el metodo xor, ya es indetectablew por el antivirus no?

FUD = Full Undetected :P
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 2 Diciembre 2009, 15:16 PM
Cita de: KJD en  2 Diciembre 2009, 01:39 AM
una sección cifrada, ya sea con el metodo xor, ya es indetectablew por el antivirus no?

Con un simple XOR la sección no quedará FUD, tendrías que agregar una cifrado un poco más compleja, ahí puse un ejemplo de RC4, que deja esa sección sin firmas  :P.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: JDK en 2 Diciembre 2009, 16:46 PM
+1 Buenisimo Tuto :)

Gracias!
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: KJD en 2 Diciembre 2009, 20:43 PM
Cita de: Hacker_Zero en  2 Diciembre 2009, 15:16 PM
Cita de: KJD en  2 Diciembre 2009, 01:39 AM
una sección cifrada, ya sea con el metodo xor, ya es indetectablew por el antivirus no?

Con un simple XOR la sección no quedará FUD, tendrías que agregar una cifrado un poco más compleja, ahí puse un ejemplo de RC4, que deja esa sección sin firmas  :P.

Saludos


haaa ok, osea, por mas que loo encripte con una xor, igualmente existirian firmas que seran detectadas por el AV. Gracias
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: froylan en 3 Diciembre 2009, 03:00 AM
Cita de: nxs en 17 Agosto 2009, 20:01 PM
Estupendo aporte, espero impaciente tu 2ª parte. Entonces con con un simple xor y un rc4 aplicado a toda la sección y cifrando todos los strings de la IAT se quedaria totalmente FUD el server?
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 3 Diciembre 2009, 03:04 AM
Cita de: froylan en  3 Diciembre 2009, 03:00 AM
Cita de: nxs en 17 Agosto 2009, 20:01 PM
Estupendo aporte, espero impaciente tu 2ª parte. Entonces con con un simple xor y un rc4 aplicado a toda la sección y cifrando todos los strings de la IAT se quedaria totalmente FUD el server?

Veo dificil cifrar las strings del IAT :xD
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 3 Diciembre 2009, 15:15 PM
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 3 Diciembre 2009, 15:23 PM
Cita de: Hacker_Zero en  3 Diciembre 2009, 15:15 PM
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
Añadiendo un TLS Callback puedes cifrar TODO el ejecutable (Excepto la cabecera PE :¬¬) sin preocuparte de nada, ni cambio de EP ni leches :xD

El problema estaria en los ejecutables de Delphi... que tendrias que cambiar mas cosas :P
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 3 Diciembre 2009, 15:32 PM
Aún no hice funcionar nada con el TLS  :-X. En navidades tendré más tiempo y veré si  puedo hacer algo, mientras tanto si alguien tiene curiosidad y lo quiere intentar:

http://isc.sans.org/diary.html?storyid=6655
http://www.cyberarmy.net/library/article/1653


[PUBLI]El Virus Metamorph inserta automaticamente TLS Callback's[/PUBLI]

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 4 Diciembre 2009, 04:21 AM
Cita de: Hacker_Zero en  3 Diciembre 2009, 15:15 PM
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
El IAT ? y donde te metes el loader de windows ? :xD
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 4 Diciembre 2009, 14:38 PM
Cita de: YST en  4 Diciembre 2009, 04:21 AM
El IAT ? y donde te metes el loader de windows ? :xD
Usando un TLS callback no hay problema :P Se carga antes que el Loader de W$ ;-)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 4 Diciembre 2009, 15:06 PM
Cita de: YST en  4 Diciembre 2009, 04:21 AM
Cita de: Hacker_Zero en  3 Diciembre 2009, 15:15 PM
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
El IAT ? y donde te metes el loader de windows ? :xD
Puedes hacer un Loader en ASM que cargue la IAT como lo hace el de windows, en ASM son un puñado de bytes. Para que veas un ejemplo el packer armadillo creo que hacía algo parecido para dificultar que se debugee :P.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 4 Diciembre 2009, 21:05 PM
Noe eh leido sobre TLS ( voy a leer ) pero tienen razón si se le quita la propiedad de que la sección donde esta el IAT sea la sección del IAT pues se puede cifrar luego descifrar y luego cargar todo como aparece en el tuto de Hacker_0 mas abajo el de relocation table
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 22 Diciembre 2009, 23:01 PM
Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 22 Diciembre 2009, 23:45 PM
Cita de: YST en 22 Diciembre 2009, 23:01 PM
Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
Sera cosa de tu querido W$ 7 :laugh:
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 23 Diciembre 2009, 05:31 AM
Cita de: Karcrack en 22 Diciembre 2009, 23:45 PM
Cita de: YST en 22 Diciembre 2009, 23:01 PM
Leí un poco de TLS y te equivocaste karcrack :¬¬ El import se carga antes del tls ;)
Sera cosa de tu querido W$ 7 :laugh:

El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Karcrack en 23 Diciembre 2009, 13:39 PM
Cita de: YST en 23 Diciembre 2009, 05:31 AM
El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
No he dicho lo contrario :D :D :D :D
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [L]ord [R]NA en 23 Diciembre 2009, 15:12 PM
Cita de: Karcrack en 23 Diciembre 2009, 13:39 PM
Cita de: YST en 23 Diciembre 2009, 05:31 AM
El malware tiene que ser compatible desde por lo menos win 2000 hasta win 7 :D
No he dicho lo contrario :D :D :D :D

Paz hermanos... cero guerra por Win7 y sus caprichos o por la compatibilidad del malware...

Mod y Necrofilo dense un saludo de paz... :xD :xD :xD
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: VaNcHoXcHk en 29 Diciembre 2009, 16:10 PM
Maldito aportazo buena esa tio---
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Lupin en 26 Marzo 2010, 21:53 PM
wowww...guapo manual  Hacker_Zero ..¿ pero y la continuación ? generalmente los buenos  aportes quedan sin su segunda parte ...espero k sea este sea la excepcion ...¿ cifrar todo el ejecutalbe menos la header?  ¿ y asi vapulean al ASM ?
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 26 Marzo 2010, 22:06 PM
Jaja, me pilla en mal momento la petición, pero no olvidaré que debo algo. Espero que en verano pueda saldar varias deudas en aportes que tengo  ;).

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: supergormiti en 29 Marzo 2010, 17:42 PM
el mejor tuto explicativo k he visto. Se agradece la explicacion muy detallada. Ers un makina y se nota k  te lo has kurrado. Gracias y espero esa segunda parte
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: soez en 3 Abril 2010, 08:13 AM
Muy buen tuto Hacker_Zero felicitaciones artista, estare pendiente del proximo. Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: principecontrahecho en 1 Junio 2010, 11:21 AM
HOLA.

Tengo una duda

he hecho mi troyano con Spynet, infecto mi pc y funciona


luego abro el PE y me enseña 3 secciones y ninguna de las 3 es text o data

cual tengo que seleccionar para cifrar?

gracias
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: reemaada en 29 Junio 2010, 04:13 AM

Vamos a buscar el espacio libre al final de la sección ejecutable y lo vamos a rellenar de NOP's usando el Editor Hexadecimal. Luego tambien vamos a cambiar los Flags del apartado Characteristics utilizando el LordPE.
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Cleantesdeasso en 21 Septiembre 2010, 20:38 PM
Buenisimo el paper, muchas gracias Zero!

Tengo un inconveniente con modificar el ret con el olly, porque no tengo claro que opcion del breakpoint elegir (toogle, y unas cuantas que no me acuerdo... de mas esta decir q no tengo idea de lo q hace ninguna...).
Y tambien me resulta extraño q el archivo executable resultante, pese casi la mitad de lo que pesaba el original (nota: estoy modificando un server del bifrost en realidad, pero haciendo basicamente lo mismo)
Alguna idea?? Muchas gracias.

EDIT: Nunca hubiera funcionado con este metodo segun he ido entendiendo muuuy de a poco, ya q el server q genera el Bifrost tiene EOF data, y ya no sirve... por eso dejaban de funcionar los servers q intentaba modificar :) Gracias anyway! (1 año despues XD)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Mikroscopik0 en 21 Septiembre 2010, 20:56 PM
¡Muy interesante! Le echaré un vistazo y si encuentro dudas, te diré. Tiene muy buena pinta.  ;-) ;-)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: Cleantesdeasso en 23 Septiembre 2010, 17:54 PM
Saludos. He logrado conseguir un server q siga funcionando luego de meterle la rutina  de encriptacion (tuve q modificar algunas cosas, pero vaya, segui los pasos casi tal cual). Ahora si funciona, pesa lo que tiene q pesar, pero el Avast lo detecta (extraño es, ya q antes habia probado con algunos krypters, y no lo detectaba, me infectaba sin problemas, y ahora, si bien sigue el server funcional, el avast  si lo detecta, grrrr...).
Como podria encriptarlo con un algoritmo mas potente? En q variarian los cambios en el olly? (la verdad q el olly es una pasada, pero no entiendo mucho los valores de ASM... habra q leer mas...) Bastaria con modificar la linea q pone "xor byte", por otra orden, o mas bien, faltarian muchas lineas mas q modificar en este caso? Espero haber sido claro, gracias, y a seguir leyendo...

EDITO: el mensaje era claro, q no tenia ni pajolera idea de lo k estaba haciendo XD. Gracias Zero por compartir :)
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: N30h} en 14 Marzo 2011, 11:36 AM
Saludos, me encanta el metodo.
Felicidades además sirve para aprender mucho, en vez de ya tener el Stub indectable.
Yo también he encontrado metodos parecidos.
Una última cosa, se que va a ser difícil.
Pero se podría hacer un pequeño scrip para que hiciese todo eso dando un solo click ?

Gracias !

Att N20h}
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 14 Marzo 2011, 11:42 AM
Cita de: N30h} en 14 Marzo 2011, 11:36 AM
Saludos, me encanta el metodo.
Felicidades además sirve para aprender mucho, en vez de ya tener el Stub indectable.
Yo también he encontrado metodos parecidos.
Una última cosa, se que va a ser difícil.
Pero se podría hacer un pequeño scrip para que hiciese todo eso dando un solo click ?

Gracias !

Att N20h}

Si, obviamente, si el título del post es "Así funcionan los crypters" xD. No sería complicado hacer algo que lo automatizase, de echo el Metamorph Beta que sacamos hace tiempo por Abril negro hacía algo muy parecido.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: N30h} en 14 Marzo 2011, 14:03 PM
Hola, encima que te diho gracias ehh.
Podrías ser más amable solo estaba preguntando.
Yo he tenido respeto tenlo conmigo también.

Att N30h}
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 14 Marzo 2011, 23:41 PM
Cita de: N30h} en 14 Marzo 2011, 14:03 PM
Hola, encima que te diho gracias ehh.
Podrías ser más amable solo estaba preguntando.
Yo he tenido respeto tenlo conmigo también.

Att N30h}

Me he perdido algo? Dime donde te falté al respeto :S
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: N30h} en 15 Marzo 2011, 18:34 PM
Guardate un poco el sarcasmo.
Y no no me has faltado casi el respeto pero no sé podrías decir un de nada yo que sé
Perdón no pasa nada.
Gracias [Zero] por cierto mola tú imagen xD
Shaddy tiene una parecida
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: YST en 15 Marzo 2011, 23:37 PM
Cita de: N30h} en 15 Marzo 2011, 18:34 PM
Guardate un poco el sarcasmo.
Y no no me has faltado casi el respeto pero no sé podrías decir un de nada yo que sé
Perdón no pasa nada.
Gracias [Zero] por cierto mola tú imagen xD
Shaddy tiene una parecida

LOL! andas en tus dias? :xD Bro ni fue pesado contigo :xD
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: anonimo12121 en 15 Marzo 2011, 23:55 PM
Cita de: N30h} en 15 Marzo 2011, 18:34 PM
Guardate un poco el sarcasmo.
Y no no me has faltado casi el respeto pero no sé podrías decir un de nada yo que sé
Perdón no pasa nada.
Gracias [Zero] por cierto mola tú imagen xD
Shaddy tiene una parecida

HZ es un puto máquina a mi me ayuda en todo lo que puede XD. el obvio no era faltar respeto... era afirmación.
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: [Zero] en 16 Marzo 2011, 06:48 AM
Bueno ya, ya está aclarado, no desviemos más el post.

Saludos
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: docgreen en 6 Agosto 2012, 05:14 AM
Estimados amigos, soy muy nuevo en el foro. asi que no me ofendo si no recibo respuesta.

queria hacer una pregunta sobre el tema, hice todo el manual. pero no puedo terminar mi ejecutable nuevo. obtengo el codigo encryptado, lo copio como binario y y lo pego en el editor exa donde deberia ir y el ejecutable no me funciona. me da error 00000005. Estoy seguro que estoy encryptando algo del ejecutable que no debo. El tema mio es que las secciones son diferentes al server que usan aca. yo uso el poision ivy 3.2 y esta es la tabla de mis secciones.

name  Voffset        VSize         ROffset             RSize     Flags
.text    00000200   00000068    00000200      00000200  60000020
.data   00000400   00002119    00000400      00002200  C0000040


y al final de la sección .text hay muchos 00 00 00 y tambien al final de la sección .data y yo encrypto desde el offset 00000200 hasta donde empiezan los 00 00 00 donde ahi pongo el codigo Xor

Entonces me queda el codigo encryptado y el que lo va a descencryptar en la sección .text. Despues cambio el entrypoint a donde empieza el descencryptador y no me funciona.

bueno, si alguien me ayudaaaa :). Igual estoy casi seguro que es porque modifico algo que no debo, pero no se que parte es.
Título: Re: [Taller] Así funcionan los crypters: cifrando malware a mano
Publicado por: DarkaiMirels en 6 Agosto 2012, 07:28 AM
EXELENTISIMO! pero yo no me complicaria tanto  :-\
pero en mi opinion es muy buen post  ;-) ;-) ;-) ;-) ;-) ;-) ;-)



Saludos  :xD