Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  27 3715
Hei mine kjære medborgere!

Er det noen her som kunne tenke seg å lage en step for step guide som forklarer hvordan jeg kan gjøre trojan serveren "undetectable" for antivirus? Jeg har lest en del, og kommet fram til at jeg må forandre code og hex editing osv osv, men har ikke helt fått det til.

faq:

Har du søkt på google? ja!
har du noe interesse av at folk kaller deg noob ? nei
vil du ha et fornuftig og lett svar uten noen negative komentarer om innleget ditt ? ja
Sitat av Lavrans
Hei mine kjære medborgere!

Er det noen her som kunne tenke seg å lage en step for step guide som forklarer hvordan jeg kan gjøre trojan serveren "undetectable" for antivirus? Jeg har lest en del, og kommet fram til at jeg må forandre code og hex editing osv osv, men har ikke helt fått det til.

faq:

Har du søkt på google? ja!
har du noe interesse av at folk kaller deg noob ? nei
vil du ha et fornuftig og lett svar uten noen negative komentarer om innleget ditt ? ja
Vis hele sitatet...

Har du vurdert og fortelle hva slags trojan server du mener? Hvilket program? Operativ system?

Det er fare for at jeg kaller deg noob, og om du mener at dette innlegget er unødvendig og negativt,,, synd.
Sist endret av MagicalTrevor; 14. mai 2008 kl. 13:28.
Trådstarter
23 4
Trojanen heter Turkojan. Jeg har vista, men de fleste har vel xp, så vil den skal funke på xp hvis det var det du mente.
Kan du forklare hva du har gjort med "Turkojan", og hva du prøver og gjøre når den feilen oppstår? Er som regel nyttig det og.
For at en server ikke skal være "undetectable" må du gjøre om koden til trojanen. Antivirus finner bare virus i en fil dersom den finner en kjent "settning" av kode i filen. Men av gratis varsjoner av slike servere går dette ikke ann(f.eks proRAT.) Lag din egen server, det er det beste
Sitat av treimoz
For at en server ikke skal være "undetectable" må du gjøre om koden til trojanen.
Vis hele sitatet...
Så målet er og gjøre den detectable?
Sist endret av MagicalTrevor; 14. mai 2008 kl. 16:22.
Du trenger: pakker
Du er: noob
En setning som forteller det meste: du klarer det ikke..

Hvordan vet jeg det?
"Jeg har lest en del, og kommet fram til at jeg må forandre code og hex editing osv osv, men har ikke helt fått det til."

Du har tydligvis ikke lest nok...
Mange har router, og da blir det ikke noe morro :P
Not connectable.
Det er derfor det finnes omvendte trojanere, har vært borti en hvor du er "serveren" og de kobler seg opp til deg, ikke omvendt som mange andre programmer er. Lenge siden jeg drev med dette husker ikke noe navn.
Sitat av Jonas2
Det er derfor det finnes omvendte trojanere, har vært borti en hvor du er "serveren" og de kobler seg opp til deg, ikke omvendt som mange andre programmer er. Lenge siden jeg drev med dette husker ikke noe navn.
Vis hele sitatet...
Det heter reverse connection
Trådstarter
23 4
Jeg har klart det nå.
hva med og forklare hvordan?
Trådstarter
23 4
Jeg gjorde det med turkojan. Jeg lager kanskje en guide snart som beskriver alt du må gjøre, som også noobs som meg forstår ( alle programmer som må innstaleres, alt du må konfigurere på pcen osv ). Serveren er ikke helt undetectable enda, det går på nesten alle jeg sender den til, men ikke avg.

ps, med denne trojanen kan man se på offerets webcam uten at han/hun merker det, og alt mulig annet. Jeg kan gjøre alt på offerets pc som jeg kunne gjort hvis jeg hadde fysisk tilgang til den.
Sist endret av Lavrans; 19. mai 2008 kl. 21:59.
▼ ... over en uke senere ... ▼
Det er et viss tegn till en guide for hvordan man lager Undetectable Server? fordi jeg bruker sub7 men, akkurat nå bruker jeg detectable server. Forresten mesten parten her i Norge har jo routere, så da er det vankselig å bypasse routeren/firewall. Men viss du har reverse connection, da er det jo helt greit.. for da connecte jo serveren deg, men hex editing er litt avansert, du må sitte mangen timer for å finne den same rekkefølgen, så jeg har ikke funnet meg oppi der, men viss noen har en hjelpfull guide for å få tak i UD server da er det flott.
Fant noe her om hvordan gjøre Turkojan undetected med et program som heter Themida.
Men da denne guiden er public så funker det kanskje ikke lenger. Prøv å varier instillingene på
Themida. Ikke gjør helt likt som bildene viser.
http://troyanosyvirus.com.ar/2008/03...40-metodo.html

Her er en hex edit guide som jeg hadde liggende. Har ikke testet den enda, men har lest at det
tar lang tid å hexe, pga det er lett å ødlegge serveren. Så da må det hexes på nytt.
Teste og atter teste er vist oppskriften :-)

Hexing_tutorial_for_beginners_by_ender.pdf
http://www.zshare.net/download/128250470e40eeb2/
takk for tutorialen, jeg vil se etter den, prøve i mitt høyeste grad for å forstå programme..
Er det noen andre her på forumet som har noen forslag til noen tutorialer som er ganske gode for å lage en server undetected
▼ ... over en uke senere ... ▼
Anbefaler www.swerat.com

Der finner dere det meste av info dere trenger.
Finnes det ingen undetected server for trojan programmer eller ? software passport ett eller annet.. funker ikke.. noen ?
Trigonoceps occipita
vidarlo's Avatar
Donor
Al Capone, dersom det virkelig skal vere undetectable så finst det ikkje - med mindre du tenker på ting som Blue Pill - og sjølv da er det mulig å oppdage...

Enda meir gjennomsiktig blir det om du skal ha en trojan som sender nettverkstrafikk, ettersom det fører til at du a: må roote ruteren brukeren har eller b: kamuflere det og håpe at brukeren er idiot.
Du kan vel evt. kode en trojan selv, så er den jo rimlig undetected en stund
hvordan skal jeg kode da ? er ikke noe form av programmerer :P

men noen som vet slike programmer ? som ikke virusprogrammer oppdager det som et virus/trojan ?
Sitat av Al Capone =D
hvordan skal jeg kode da ? er ikke noe form av programmerer :P

men noen som vet slike programmer ? som ikke virusprogrammer oppdager det som et virus/trojan ?
Vis hele sitatet...
les
"the big black book (of/about etc) (en ting virus elns, husker ikke ><)" den forklarer basisen i en trojaner etc... tror jeg har lagt boka som bokmerke på den game dataen *løper og ser*

jeg fant! vx.netlux.org
Sist endret av mombog; 15. juni 2008 kl. 18:17.
Sitat av mombog
les
"the big black book (of/about etc) (en ting virus elns, husker ikke ><)" den forklarer basisen i en trojaner etc... tror jeg har lagt boka som bokmerke på den game dataen *løper og ser*

jeg fant! vx.netlux.org
Vis hele sitatet...
Tror ikke jeg kan det der ass.. men hvorfor lager ikke du mombog ? så kan du sende meg

anyway, så bruker jeg turkojan, umulig å lage et virus til det, siden den allerede lager trojan automatisk.. det enesrte jeg trenger er kun et program som "Themida" men det funker ikke.. det samme gjelder for Software passport <--- Kind of that doesn´t work ^^
▼ ... over en måned senere ... ▼
Det er mange måter man kan gjøre dette på, men det tar tid. Og man må ikke være noen programmerer for å få dette til.
Eks. Prøv en crypter, Kopier den til en mappe. så crypt selve krypteren 2-3 ganger.så bruk den krypterte krypteren på servern.. Prøv serveren først om den funker selvsagt. Det har funket her noen ganger.
-
Den Hexing_tutorial som jeg viser til på side 1 kan også brukes til å hex edit cryptere.
Da jeg lagde en Turkojan server, klarte jeg å gjøre selve *.exe fila "undetectable". Men, når man kjørte serveren, "lastet" den ut to *.dl filer, som ble oppdaga av antivirus.
Netstat røper jo ip adressen til motaker.
Er det noen clever måte å unngå dette på da?
Unntatt å bruke flere serverer. Bruk av proxy som varer noen timer er ikke noe poeng..
Noen nevnte å få forbindelse gjennom irc server, noen som har en liten manual på dette?
Jeg har gjort dette et par ganger før (for gøy, og når jeg har liksom krig med kollegaer). Siste jeg gjorde var:
  • Lastet ned forskjellige 'password recovery' program fra Nirsoft (hvorfor finne opp hjulet?)
  • Pakket de opp da de er pakket med UPX.
  • Hex editet alle strenger jeg ikke trengte til bare xxx. Jeg vil ha eksport til fil, så kun strengene for kolonneoverskrift jeg beholdt. Beholdt filstørrelsen på grunn av at noen av programmene har sjekk. Bare xxx (like tegn) for at de skal komprimeres bedre etterpå.
  • Byttet ut ikonet og ting i headeren med bare sort ikon og xxx. Programmene uten sjekk av sin egen størrelse kan du slette ikon og ting. Benytt PE Editor eller Resource Hacker.
  • Test filene (IKKE på online multiskannere, AV selskapene har tilgang på dataene der). Blir de tatt, så må man gå grundigere til verks. Se notater nederst.
  • Laget et AutoIT script som droppet alle filene til %temp% og kjørte de og slo sammen tekstfilene med passord som de genererte, og uploadet de tilbake på en server jeg kontrollerer. Programmet kjørte også cleanup. Noe vanskelig å få det til å slette seg selv, men jeg fikk ordna det.
  • Finn en sær pakker som helst ikke kan pakkes opp igjen. Kkrunchy, upack eller lignende. Pakk den kompilerte AutoIT fila som inneholder filene du vil droppe og kjøre. AV programmer har problemer med lite brukt sære hissige pakkere. Ikke bruk default innstillinger - test litt rundt med pakkeren.

Om filen blir tatt:

Antivirus osv. kan kjøre behavioral scan istedenfor filsignatursjekk. Da har man litt større problem og bør kode / stjele kode som sprøyter seg inn i eksisterende prosesser. Søk på rats på nett (annet navn på botter) - som poison ivy og disse.

Finnes AV sjekkere som sjekker program mot signaturdatabase for antivirusprogram og sier deg nøyaktig hvilke bytes som får alarmen til å gå. Da kan du endre disse og krysse fingrene for programmet fortsatt utfører oppgaven sin.

Har man litt kunnskap, så kan man disassemble programmer endre på et par instruksjoner (type benytte ikke MMX metoden for å gjøre en MMX instruksjon). Programmet går tregere og er ikke like optimalisert, men sluttresultatet blir kanskje ikke gjenkjent. Kompiler igjen.

Ta vare på kildemateriale og kode. Du må endre ofte på dette da AV selskapene endrer ofte på sine definisjonsfiler og signaturbaser.

TIPS for å få spredd det. Ikke bruk vanlige bindere/droppere. Lag din egen i AutoIT om du vil binde og putte på fildelingsnett. Alternativt bruk en jpg/png/pdf/gif noe exploit (type se bildet og den downloader fil) (milw0rm, 0x000000 gode kilder) og kjøp / stjel billige banner annonser på paid to read, get paid to sider
Sist endret av TechCF; 17. juli 2008 kl. 11:05.