Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - [Zero]

#501
Cita de: plaganegra en 12 Diciembre 2009, 19:13 PM
;-) Muy bueno el articulo, de veras. Felicitaciones.
Estoy teniendo un pequeño problema al intentar saltar a la direccion en memoria con


_asm
{
    mov eax, AddEntryPoint
    call eax
}

o similarmente también:
o
_asm
{
    mov eax, AddEntryPoint
    push eax
    ret
}

Me salta Violación de Acceso (0x0000005 Error), porqué?
Que pena si es un poco tarde para preguntar pero no he podido resolver el problemilla

Hm es raro, como lo estás probando? Quizás no tenga permisos de ejecución a donde estás saltando o no obtienes bien el EntryPoint. Intenta debugear y mira a ver que es lo que pasa. Yo tuve problemas en el segundo ejemplo que inyecta sin relocation table, necesité darle permisos de debug para que funcionara, estás probando el primero o el segundo ejemplo?

Saludos  :)
#502
Yo aprendí mucho de usuarios que frecuentaban el antiguo "Troyanos y Virus" y ya no están activos. Me llevo bien con Karcrack, YST, Shaddy, RNA, y un largo etc...  :P.

Saludos
#503
Cita de: YST en  4 Diciembre 2009, 04:21 AM
Cita de: Hacker_Zero en  3 Diciembre 2009, 15:15 PM
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
El IAT ? y donde te metes el loader de windows ? :xD
Puedes hacer un Loader en ASM que cargue la IAT como lo hace el de windows, en ASM son un puñado de bytes. Para que veas un ejemplo el packer armadillo creo que hacía algo parecido para dificultar que se debugee :P.

Saludos
#504
Aún no hice funcionar nada con el TLS  :-X. En navidades tendré más tiempo y veré si  puedo hacer algo, mientras tanto si alguien tiene curiosidad y lo quiere intentar:

http://isc.sans.org/diary.html?storyid=6655
http://www.cyberarmy.net/library/article/1653


[PUBLI]El Virus Metamorph inserta automaticamente TLS Callback's[/PUBLI]

Saludos
#505
Se puede cifrar la IAT añadiendo un poco de código, o incluso moverla de sitio  ;). Además, en ese ejecutable en concreto, la "sección de datos" está pegada a la IAT, por eso no quise cifrar nada ahí, pero aún no cifrando la IAT y sí el resto de la sección de datos se irían la mayoría de las firmas  :P.
#506
Nivel Web / Re: ENHORABUENA SIMPLEAUDIT
2 Diciembre 2009, 21:17 PM
Enhorabuena, grandísimo trabajo :P.

Saludos
#507
Cita de: KJD en  2 Diciembre 2009, 01:39 AM
una sección cifrada, ya sea con el metodo xor, ya es indetectablew por el antivirus no?

Con un simple XOR la sección no quedará FUD, tendrías que agregar una cifrado un poco más compleja, ahí puse un ejemplo de RC4, que deja esa sección sin firmas  :P.

Saludos
#508
Tambien habría que tener en cuenta lo de hacer más visibles los subforos, poniendolos en una fuente un poco más grande y negrita o un icono de foro más pequeño, no se, se confunden con la información del subforo  :P.

Saludos
#509
Cita de: Pyr0s en 26 Noviembre 2009, 19:32 PM
Me he quedado en un punto, aver si me lo podeis solucionar  :)

Estoy en el Olly y le he dado en el primer NOP y tengo que introducir linea por linea tu code en ASM, pero donde lo inserto? te dejo un pantallazo de lo que me sale, y si me pudes decir donde lo coloco y como accedo alli, lo más que he visto es "Add Comment" es ahi donde lo inserto? Desde ya gracias

http://img171.imageshack.us/img171/1483/olly.jpg


Saludos!

Doble click en el nop :P. Leéte algo obre Olly y ASM antes :P.

Saludos
#510
Nivel Web / Re: Hackea a Elhacker.net !
24 Noviembre 2009, 20:09 PM
No puede ser lo de bbcode porque dijeron que podía se ejecutado por visitantes  :P. Tal vez el botoncito ese de "Ir", ni idea, estaré atento a ver cual es la solución  :xD.

Saludos