Registrierung Gästebuch Kalender Mitgliederliste Teammitglieder Häufig gestellte Fragen Suche Zur Startseite
HackBox Forum
Forum Linkliste Online Spiele Datenbank Forum Foto Galerie Chat Portalansicht des Forum

HackBox Forum » Computer & Co » Betriebssysteme » Trojaner unsichtbar » Hallo Gast [Anmelden|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag Druckvorschau | Thema zu Favoriten hinzufügen
Seiten (2): [1] 2 nächste » Neues Thema erstellen Antwort erstellen
Zum Ende der Seite springen Trojaner unsichtbar 4 Bewertungen - Durchschnitt: 8,504 Bewertungen - Durchschnitt: 8,504 Bewertungen - Durchschnitt: 8,504 Bewertungen - Durchschnitt: 8,50
Autor
Beitrag « Vorheriges Thema | Nächstes Thema »
Th3 Cr4xX
Jungspund



[meine Galerie]


Dabei seit: 08.08.2007
Beiträge: 10

Trojaner unsichtbar Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Hi,

immer wenn ich das Serverprogramm verschicke und das Opfer versucht es zu öffnen kommt ne Virenmeldung und es bleibt geschlossen großes Grinsen

ich hab gehört mit einem "crypter" kann man das programm so bearbeiten das die Virenmelder nichts anzeigen.

Ihr wisst sicher genaueres oder?
08.08.2007 18:59 Th3 Cr4xX ist offline E-Mail an Th3 Cr4xX senden Beiträge von Th3 Cr4xX suchen Nehmen Sie Th3 Cr4xX in Ihre Freundesliste auf
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

google stichwort stealthen

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
08.08.2007 19:08 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
Th3 Cr4xX
Jungspund



[meine Galerie]


Dabei seit: 08.08.2007
Beiträge: 10

Themenstarter Thema begonnen von Th3 Cr4xX
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Auf was gescheites stoß ich da nicht.
Entweder komm ich auf Foren in denen steht "Nimm am Anfang einen Crypter, das ist leichter " oder ich komme auf irgenwelche Homepages auf denen nur unverwendbarer Müll steht...

Also bitte kurz sagen: Was brauch fafür ?
08.08.2007 19:43 Th3 Cr4xX ist offline E-Mail an Th3 Cr4xX senden Beiträge von Th3 Cr4xX suchen Nehmen Sie Th3 Cr4xX in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

ein gehirn

__________________
?- god(X).
X = green.
08.08.2007 19:47 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

also die grundidee von stealthen sieht so aus.

ein antivirenprogramm scannt dateien nach bestimmten codeschnipseln, die eine datei als virus auszeichnen. zB eine infektionsroutine etc... (jedenfalls haben die av dies mal gemacht...ka ob die neuen immernoch so arbeiten...) also musst du es schaffen, den code so zu verändern, das ein av den virus/trojaner nichtmehr erkennt, dieser aber immernoch läuft.
du schnappst dir also ein av und einen hexeditor. dann scanst du den virus/trojaner mit dem av. er wird erkannt...jetzt öffnest du den virus/trojaner mit dem hexeditor und löschst die hälfte vom code, speicherst diese änderung in einem neuen virus zB virus2.exe.
jetzt scannst du diesen halbe virus wieder mit dem av. wenn er erkannt wird, weist du, das die zu ändernden codeschnipsel in dieser hälfte des codes sind. wenn nicht im anderen.
jetzt nimmst du wieder den ganzen virus, und löschst die hälfte von der seite code, in der der zu ändernde schnipsel ist...und immer so weiter bis du zum eigentlichen teil kommst, der den virus als solchen auszeichnet. dann solltest du diesen einen wert ändern. dannach musst du schauen, ob der virus/trojaner immerncoh als solcher erkannt wird, und immernoch richtig läuft...

das ist die ganz simple grundlage..natürlich gibt es dabei einiges mehr zu beachten, aber ich bin mit der materie nicht wirklich vertraut...ich kenn nur den ungefähren ablauf Augenzwinkern

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
08.08.2007 20:06 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

geht das auch indem man den code immer weiter unlesbar macht also immer wieder sprünge hin und her und alles verschachteln (oder wie das heist) und so

__________________
?- god(X).
X = green.
08.08.2007 20:15 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

nein, weil der code ist dann immernoch da, ist egal wo er steht

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
08.08.2007 20:19 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

aso ich dachte av´s untersuchen nur codesnips und nicht komplett

__________________
?- god(X).
X = green.
08.08.2007 20:21 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

ich weis nicht wie es bei den neuen ist, aber sie untersuchen nicht codeschnipsel nach schadcode, sondern das ganze programm genau nach solchen codeschnipseln, also ist es wie gesagt egal wo der code steht

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
08.08.2007 20:33 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
DarkSquirrel DarkSquirrel ist männlich
Kaiser


images/avatars/avatar-54.jpg
[meine Galerie]


Dabei seit: 02.07.2007
Beiträge: 1.102
Herkunft: ausm Ruhrpott

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

ne mehr oder minder einfache möglichkeit ist den ganzen code zu verschlüsseln

nen loader davor setzen ... und den code erst nach dem laden im RAM dechiffrieren ...

aber sowas traue ich den wenigsten hier zu ...

__________________
Gräten auf dem Sofakissen wird man wohl entfernen müssen.
08.08.2007 20:55 DarkSquirrel ist offline Beiträge von DarkSquirrel suchen Nehmen Sie DarkSquirrel in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

dann sag mal ungefähr wie man das macht

__________________
?- god(X).
X = green.
08.08.2007 21:27 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Th3 Cr4xX
Jungspund



[meine Galerie]


Dabei seit: 08.08.2007
Beiträge: 10

Themenstarter Thema begonnen von Th3 Cr4xX
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Aha...

Und wo find ich diesen "av" ?
Bei google hält er av für AntiVir
08.08.2007 22:08 Th3 Cr4xX ist offline E-Mail an Th3 Cr4xX senden Beiträge von Th3 Cr4xX suchen Nehmen Sie Th3 Cr4xX in Ihre Freundesliste auf
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

isses ja auch, av ist die abkürzung für anti viren programm

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
08.08.2007 22:32 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
Th3 Cr4xX
Jungspund



[meine Galerie]


Dabei seit: 08.08.2007
Beiträge: 10

Themenstarter Thema begonnen von Th3 Cr4xX
Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Okay hab das mal gemacht... ich fand auf der ersten hälfte und auf der zweiten den selben trojaner... verwirrt verwirrt verwirrt
08.08.2007 23:35 Th3 Cr4xX ist offline E-Mail an Th3 Cr4xX senden Beiträge von Th3 Cr4xX suchen Nehmen Sie Th3 Cr4xX in Ihre Freundesliste auf
DarkSquirrel DarkSquirrel ist männlich
Kaiser


images/avatars/avatar-54.jpg
[meine Galerie]


Dabei seit: 02.07.2007
Beiträge: 1.102
Herkunft: ausm Ruhrpott

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
Original von Tommy1000
dann sag mal ungefähr wie man das macht



ein beispiel:

schreibe dir einen loader stub den du dem brogramm voranstellst, und trage ihn im PE header ein ... solltest du nun fragen wollen was ein stub, oder der PE header ist, kannst du dir das weiterlesen sparen, dir fehlen sämtliche relevanten grundlagen das hier beschriebene in die praxis umzusetzen

dein loader hat folgende aufgabe: auf irgend einem weg an einen dechiffrierungs schlüssel zu gelangen, sicherstellen dass der weitere programmcode in den speicher geladen wird, leseschreibzugriff auf den speicher erlangen, und die daten mithilfe des entschlüsselungs algorithmus und dem schlüssel wieder in ein ausführbares programm verwandeln.

die letzte aktion des loaders sollte es sein den einstiegspunkt des programms anzuspringen, zuvor aber sicherstellen dass der speicher wieder für datenausführung geflaggt ist (write or execute sperre).

als simple ver- und entschlüsselungs funktion eignet sich eine stromchifre wie RC4

den loader linkst du zusammen mit dem restlichen programmcode in eine datei, und sorgst dafür das der loader zu beginn ausgeführt wird.

dann generierst du mit RC4 den nötigen schlüsselstrom und addierst ihn bitweise modulo 2 auf den programmcode, so wie der loader es tun würde ...

das ergebnis ist eine datei die keine erkennbaren signaturen für einen virenscanner aufweißt, da der programmcode vor seiner ausführung geprüft wird ... nach der überprüfung wird das programm durch den loader dechiffriert und ausgeführt




zu schattens beschreibung: was du vorschlägst nennt sich binäre suche ... das mag ja so ganz fix gehen ... aber funktioniert nur wenn du lediglich EIN ziel innerhalb der daten suchst ... du hast aber keine ahnung, an welchen merkmalen der virenscanner den programmcode als trojaner xyz erkennt ... das können mitunter hunderte sein ...

__________________
Gräten auf dem Sofakissen wird man wohl entfernen müssen.
08.08.2007 23:49 DarkSquirrel ist offline Beiträge von DarkSquirrel suchen Nehmen Sie DarkSquirrel in Ihre Freundesliste auf
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

ich sag ja dasses doof ist^^

also wenn ich diene ausführungen verstanden habe soll es ungefähr so ablaufen:

du schreibst einen trojaner. diesen kompilierst du. dann verschlüsselst du das programm zB mit RC4.
Das erste was der trojaner beim ausführen macht, ist einen loader zu laden. dieser läd dann den eigentlichen trojaner in einen speicher, beendet den "anderen" der loader dechifriert dann den in den speicher geladenen trojaner und läd ihn wieder in eine exe und führt ihn dann aus, wobei der trojaner dann nichtmehr geprüft wird, da er das ja schon wurde.

du steckst also den flüchtling in einen trabbi, bringst ihn über die grenze und holst ihn wieder raus

edit: was ich nur nicht ganz verstehe, läd der loader den programmcode oder das beeits kompilierte programm in den speicher, und wie packt er dieses dann wiede zusammen zu ner exe

edit2: ich glaub ich habs^^ also man programmiert einen trojaner. das erste was der trojaner beim start macht, ist den load laden. den fertigen trojaner nimmt man dann, und verschlüsselt die fertige exe datei offset für offset mit dem algorythmus. dannach packt man den trojaner zusammen mit dem loader in ne datei (binder) und verschickt sie. beim ausführen startet der trojaner den loader. dieser läd den trojaner offset für offset in einen virtuellen speicher. dort dechifriert er ihn dann. daraufhin startet er den entschlüsselten trojaner.
jedoch hat man meiner meinung nach das prob, das man dem trojaner beibringen muss, das er beim zweiten start den loader nichtmehr lädt...
ich hoffe ich habs jetzt richtig verstanden Augenzwinkern

aber das problem mit demrouter ist immernoch da...

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...

Dieser Beitrag wurde 2 mal editiert, zum letzten Mal von Schatten: 09.08.2007 01:40.

09.08.2007 01:21 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
TheImaginator TheImaginator ist männlich
Tripel-As


images/avatars/avatar-58.jpg
[meine Galerie]


Dabei seit: 16.07.2007
Beiträge: 231

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
das erste was der trojaner beim start macht, ist den load laden

Nicht der Trojaner startet den Loader sonder der Loader (load kommt von laden) lädt den Trojaner (natürlich entsprechend entschlüsselt in den Speicher) und setzt dann den Instruktion-Pointer (eip) auf die Startadresse des Trojaners.
Das Problem dabei ist, dass bei einer ausführbaren Datei nicht sofort auführbarer Code am Anfang steht, sondern jede Menge system-spezifisches Zeug (wie zum Beispiel Infos darüber welche Libraries dynamisch gelinkt werden sollen ...). Die Header von Loader und Trojaner müssen daher kombiniert werden, sodass die verschiedenen Sektionen entsprechend groß für beide Programme angelegt werden und kein ungemappter viruteller Speicher angesprochen wird (der Loader sollte im Prinzip sowieso keinen statischen Speicher verwenden sondern nur dynamisch reservierten Speicher auf dem Heap).
Die Sektion in der schlussendlich der ausführbare Code (ELF: Sektion .text) steht muss während der Laufzeit vom Loader entschlüsselt werden (der Programmspeicher muss daher entsprechend zum schreiben frei gegeben werden). Danach setzt der Loader den Instruktion-Pointer auf die erste Programmanweisung des Trojaners und "startet" in somit (wenn beide .text-Sektionen direkt aufeinander folgen, so entfällt dieser Schritt)
So liegt der unverschlüsselte Code des Trojaners nicht auf der Festplatte (die von VirenScannern geprüft wird) sondern nur im Speicher.

Gruß TheImaginator

EDIT: @Dark: Wie gebe ich den Programmspeicher zum schreiben frei?

Im Prinzip mein ich das so (ELF):
code:
1:
2:
3:
4:
5:
6:
7:
8:
9:
10:
11:
12:
13:
14:
15:
16:
17:
+----------------------------------------------+
|modifizierter header                          |
+----------------------------------------------+
|section .text (Loader)                        |
+----------------------------------------------+
|section .text (Trojaner)                      |
|(verschlüsselt)                               |
+----------------------------------------------+
|section .data                                 |
+----------------------------------------------+
|section .bss                                  |
+----------------------------------------------+
|dynamisch reservierter Speicher des Loaders   |
+----------------------------------------------+
|dynamisch reservierter Speicher des Trojaner  |
+----------------------------------------------+

Dieser Beitrag wurde 5 mal editiert, zum letzten Mal von TheImaginator: 09.08.2007 03:00.

09.08.2007 02:39 TheImaginator ist offline Beiträge von TheImaginator suchen Nehmen Sie TheImaginator in Ihre Freundesliste auf
DarkSquirrel DarkSquirrel ist männlich
Kaiser


images/avatars/avatar-54.jpg
[meine Galerie]


Dabei seit: 02.07.2007
Beiträge: 1.102
Herkunft: ausm Ruhrpott

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
Original von TheImaginator
EDIT: @Dark: Wie gebe ich den Programmspeicher zum schreiben frei?


kommt auf das os an ... unter xp bietet sich die API funktion "VirtualProtect" an ...

__________________
Gräten auf dem Sofakissen wird man wohl entfernen müssen.
09.08.2007 04:59 DarkSquirrel ist offline Beiträge von DarkSquirrel suchen Nehmen Sie DarkSquirrel in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
Original von Th3 Cr4xX
Okay hab das mal gemacht... ich fand auf der ersten hälfte und auf der zweiten den selben trojaner... verwirrt verwirrt verwirrt


dann mach das mit nem hex von 0-1024 und dann von 1040-2048 oder was weis ich und das suchste bei den dateien nach dem "fehlerhaften code" mach ich auch grad beim optix pro 1.33 server aber wie mach ich dann den "fehlerhaften code" so dass er nicht erkannt wird

__________________
?- god(X).
X = green.
09.08.2007 15:14 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

ich hab jetz was bei wikipedia gefunden und ich will wissen wie man so was macht:

Zitat:
Original von Wikipedia:
Demgegenüber gibt es auch Trojanische Pferde, welche die geheimen Funktionen in sich selbst bergen. Wird das Trojanische Pferd beendet oder gar gelöscht, so stehen auch die heimlichen Funktionen nicht mehr zur Verfügung. Ein Beispiel dafür sind zahlreiche Plugins. Bei einem Plugin handelt es sich um eine Art Erweiterungsbaustein für ein bestimmtes Programm, mit dem weitere Funktionen hinzugefügt werden. So kann ein als nützliches Browser-Plugin getarntes Trojanisches Pferd auf einem Internetbrowser laufen, um beispielsweise über den Browser mit dem Internet zu kommunizieren, wodurch es auf einfache Weise eine Firewall umginge.


__________________
?- god(X).
X = green.
09.08.2007 15:49 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
dddd
Jungspund



[meine Galerie]


Dabei seit: 06.08.2007
Beiträge: 17

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Ähm... Wie wärs mit löschen ?!?
09.08.2007 15:49 dddd ist offline E-Mail an dddd senden Beiträge von dddd suchen Nehmen Sie dddd in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
Original von dddd
Ähm... Wie wärs mit löschen ?!?


wenn ich lösche wird sicher auch irgendne funktion vom trojaner gelöscht oder wenn ich pech hab geht nix mehr

__________________
?- god(X).
X = green.
09.08.2007 15:50 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
Schatten Schatten ist männlich
Routinier


images/avatars/avatar-45.jpg
[meine Galerie]


Dabei seit: 24.07.2007
Beiträge: 356
Herkunft: Hessen

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

es wurde doch auch hier schon 5 mal gesagt, das es so nicht geht, weil du damit nur EINE stelle im code findest, es gibt aber mehrere wichtige...

aber ich galub es gab da ma n tool AVDevil oder so, damit konntest du nen virus/trojaner dann auf auffällige offsets scannen und diese dann geziel manipulieren...

__________________
Alle sagten, es geht nicht, da kam einer, der wusste das nicht und tat es einfach...
09.08.2007 23:48 Schatten ist offline E-Mail an Schatten senden Beiträge von Schatten suchen Nehmen Sie Schatten in Ihre Freundesliste auf
Tommy1000 Tommy1000 ist männlich
Routinier



[meine Galerie]


Dabei seit: 14.05.2007
Beiträge: 400
Herkunft: Erfurt

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
Original von Schatten
ich sag ja dasses doof ist^^

also wenn ich diene ausführungen verstanden habe soll es ungefähr so ablaufen:

du schreibst einen trojaner. diesen kompilierst du. dann verschlüsselst du das programm zB mit RC4.
Das erste was der trojaner beim ausführen macht, ist einen loader zu laden. dieser läd dann den eigentlichen trojaner in einen speicher, beendet den "anderen" der loader dechifriert dann den in den speicher geladenen trojaner und läd ihn wieder in eine exe und führt ihn dann aus, wobei der trojaner dann nichtmehr geprüft wird, da er das ja schon wurde.

du steckst also den flüchtling in einen trabbi, bringst ihn über die grenze und holst ihn wieder raus

edit: was ich nur nicht ganz verstehe, läd der loader den programmcode oder das beeits kompilierte programm in den speicher, und wie packt er dieses dann wiede zusammen zu ner exe

edit2: ich glaub ich habs^^ also man programmiert einen trojaner. das erste was der trojaner beim start macht, ist den load laden. den fertigen trojaner nimmt man dann, und verschlüsselt die fertige exe datei offset für offset mit dem algorythmus. dannach packt man den trojaner zusammen mit dem loader in ne datei (binder) und verschickt sie. beim ausführen startet der trojaner den loader. dieser läd den trojaner offset für offset in einen virtuellen speicher. dort dechifriert er ihn dann. daraufhin startet er den entschlüsselten trojaner.
jedoch hat man meiner meinung nach das prob, das man dem trojaner beibringen muss, das er beim zweiten start den loader nichtmehr lädt...
ich hoffe ich habs jetzt richtig verstanden Augenzwinkern

aber das problem mit demrouter ist immernoch da...


bei den eisten av´s gibts nen guard der ständig überprüft ob ein schadcode da ist also wird es auch dann noch erkannt

__________________
?- god(X).
X = green.
10.08.2007 17:18 Tommy1000 ist offline E-Mail an Tommy1000 senden Beiträge von Tommy1000 suchen Nehmen Sie Tommy1000 in Ihre Freundesliste auf Fügen Sie Tommy1000 in Ihre Kontaktliste ein
TheImaginator TheImaginator ist männlich
Tripel-As


images/avatars/avatar-58.jpg
[meine Galerie]


Dabei seit: 16.07.2007
Beiträge: 231

Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Zitat:
bei den eisten av´s gibts nen guard der ständig überprüft ob ein schadcode da ist

Jup, aber die Dinger prüfen normalerweise auch nur permanente Speichermedien und nicht den RAM.
Wenn der "Trojanercode" also in den RAM geladen und erst dort entschlüsselt wird, dann haben solche AV's keine Chance.

Dieser Beitrag wurde 1 mal editiert, zum letzten Mal von TheImaginator: 10.08.2007 19:07.

10.08.2007 19:07 TheImaginator ist offline Beiträge von TheImaginator suchen Nehmen Sie TheImaginator in Ihre Freundesliste auf
Seiten (2): [1] 2 nächste » Baumstruktur | Brettstruktur
Gehe zu:
Neues Thema erstellen Antwort erstellen

Ähnliche Themen
Thread Gestartet Hits Antworten Letzte Antwort
Alles Gute *Trojaner* (Forum: Geburtstagskinder)   25.06.2023 09:33 von HackBox-BOT   199 0   25.06.2023 09:33 von HackBox-BOT  
Alles Gute *Trojaner* (Forum: Geburtstagskinder)   25.06.2022 09:49 von HackBox-BOT   519 0   25.06.2022 09:49 von HackBox-BOT  
Alles Gute *Trojaner* (Forum: Geburtstagskinder)   25.06.2021 06:23 von HackBox-BOT   821 0   25.06.2021 06:23 von HackBox-BOT  
Alles Gute *Trojaner* (Forum: Geburtstagskinder)   25.06.2019 06:14 von HackBox-BOT   1.352 0   25.06.2019 06:14 von HackBox-BOT  
Alles Gute *Trojaner* (Forum: Geburtstagskinder)   25.06.2017 06:34 von HackBox-BOT   1.646 0   25.06.2017 06:34 von HackBox-BOT  

HackBox Forum » Computer & Co » Betriebssysteme » Trojaner unsichtbar

Views heute: 2.097 | Views gestern: 12.284 | Views gesamt: 86.406.765


© • www.hackbox.de forum.hackbox.de
Forensoftware: Burning Board 2.3.6 pl2, entwickelt von WoltLab GmbH
DB: 258.592s | DB-Abfragen: 82 | Gesamt: 2.325s | PHP: -11022.24% | SQL: 11122.24%