Nuevas NORMAS para el foro

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse.
¿Perdiste tu email de activación? - Agosto 07, 2008, 03:46:26
Boton Buscar
Inicio Ayuda Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Hack Novato  |  Troyanos y virus (Moderadores: -Erick-, Angelus_7722)  |  Tema: Leer antes de Trabajar con Troyanos 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Leer antes de Trabajar con Troyanos  (Leído 4018 veces)
Angelus_7722
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1187



Ver Perfil
« en: Diciembre 19, 2007, 09:29:08 »

Este pequeño manual tiene como fin dar una luz al user que recién inician en el mundo de los troyanos.
Además es un manual interactivo que debe crecer con la ayuda de todos nosotros, para evitar dar las mismas respuestas a aquellas preguntas que para muchos de nosotros son totas menos para el que recién comienza a empaparse sobre lo que rodea un troyano.
Espero que este pequeño impulso tome fuerza con la colaboracion de todos ustedes, cualquier modificación o anexo es bienvenido y lo agregaré con todo gusto. (para agregar info por favor enviarla por IM para no duplicar la informacion)

1.  Deben leer y comprender:

- que es un Troyano?
- que hace un Troyano?
- que Tipo de Troyanos Existe?

Toda esta info la encuentran en:
- Tutoriales By DarknessFeatSunny "Troyanos desde 0" Capitulos 1 al 5
- Conceptos Basicos de Troyanos (NewBye)

2.  Preparar área de Trabajo.
 
Una ves leido y comprendido el punto 1, lo que debes hacer  es acondicionar tu área de trabajo para poder ejecutar el troyano que hayas elegido.
Si no tienes uno........ en este lugar encontraras varios INDICE Troyanos - TODO LO NECESARIO, TODO!!!

Primero debes crear una carpeta en la cual se alojará el troyano y de mas herramientas que sean necesarias.
El siguiente paso es ubicar en la configuración del antivirus, el modulo de exclusión (varia según el antivirus). Una ves ubicado dicho modulo, procedes a incluir o agregar la carpeta que creaste anteriormente para evitar que el antivirus la escanee y borre el server del troyano o incluso el mismo client del troyano.
Recomiendo ésta opción ya que algunos procesos de algunos antivirus como el Nod32 quedan activos al momento de cerrarlo o desactivarlo, dándote problemas al descargar el troyano.

Visita este link para ver como excluir las carpetas en algunos antivirus Excluir carpetas en los Anti Virus

3.  Descargar Troyano

Primero que todo, lo mas aconsejable es descargar el troyano directamente de su pagina oficial.
No olvidar que debes descargarlo en la carpeta que tienes excluida, y para ello debes configurar tu navegador para que realice la descarga en dicha carpeta, de lo contrario tu antivirus eliminará el archivo o parte de los archivos que lo componen.


4.  Determinar Tipo de Conexión a Internet

Es muy importante conocer el tipo de conexión que tenemos a internet, para conocer los posibles inconvenientes que se pueden presentar al momento de entablar la conexión servidor - clinete.
Algunos tipos de conexión que se encuentran comúnmente son:
 
- Analógico (hasta 56k) el típico telefónico.
- ADSL
- Cable,
- Conexiones inalámbricas entre otras.

En el caso de tener Routers o Modems ADSL, se requiere abrir los puertos en dichos elementos para poder permitir la conexión. Existe gran variedad de modelos y marcas de Routers, así que cada uno tiene diferentes formas de configurarse aunque la ciencia es la misma, un ejemplo sería
    - http://www.ayuda-internet.net/tutoriales/abrir-puertos-router/abrir-puertos-router.html
    - http://www.adslayuda.com/xavi7768-abrir_puertos.html 

y en esta otra donde tal ves encuentres tu router
    - http://bandaancha.eu/tema/1064609/abrir-puertos-routers-mas-utilizados

si desconoces el pass`que trae por defecto tu router, tal ves lo puedas encontrar en
    - http://www.routerpasswords.com/index.asp.

Debes tener ern cuenta:

A.  Si persiste el problema en los puertos despues de abrirlos, prueba desactivando la opción DHCP (Dynamic Host Configuration Protocol),  que es un protocolo de red que permite a los nodos de una red IP obtener sus parámetros de configuración automáticamente, por esta razón, en caso de que tengas una pequeña red doméstica no será necesario tener activa esta opción ya que te puede generar problemas en la apertura de los puertos, es de aclarar de que una vez desacticado el DHCP debes asignar una direccion ip de manera manual  ejemplo: http://www.adslzone.net/tutorial-65.2.html

B. Dado el caso, en el firewall del router, debes excluir tu troyano para que permita la apertura de los puertos que se requieran, todo depende del tipo de router

C.  en google ubica una página que te pueda escanear los puertos del router para confirmar de que realmente  se encuentren abiertos. (aveces te dicen que estan cerrados cuando realmente estan abiertos)

D.  verificar que el firewall de Windows en la pestaña de exclusión, también se encuentre seleccionado el troyano. Normalmente poison ivy y bifrost al momento de abrirlo por primera vez, te solicita la opción de desbloquear o bloquear puertos........... no esta de más verificarlo.

También es importante conocer si se cuenta con una ip dinámica, factor determinante para el uso de troyanos de conexión inversa, ya que afectaría la conexión servidor - cliente, por ésta razón debemos hacernos de una cuenta no-ip y configurarla correctamente.
Para más información pueden consultar la revista CUH E-ZINE #1ª EDICIÓN

Otro aspecto que debes tener en cuenta es el lugar donde vas a realizar la conexión, ya que muchos desearían enviar su troyano y conectar con hosts de empresas de gran envergadura, acción que es "imposible" de lograr por lo menos con un troyano, todo debido a las restricciones y reglas de filtrado que conforman una red configurada con DMZ (zona desmilitarizada), a no ser que tanto el client como el sever se encuentren en la misma LAN interna.
Es una configuración que protege la red interna de una empresa  del exterior (internet).

Si el host no esta tan "protegido", como lo vimos anteriormente que es lo más común, la conexión con el host victima será en un gran porcentaje efectiva



5.  Creación del server

En este punto es importante seguir adecuadamente los pasos expuestos en el manual de configuración del troyano que hayas elegido, manuales que puedes encontrar en el foro.
Lo único que resaltaré son dos puntos importantes tanto para el poison ivy como para bifrost:

- utilizar el mismo password (donde te lo pida en la configuración)
- utilizar tu cuenta no-ip en el DNS  (el test debe dar positivo)


6. Comprobar indetectabilidad y Funcionalidad del server

Es muy importante indetectar nuestro server, para ello utilizamos una variedad de técnicas tales como:

- Encryptadores / Compresores, que son lo mas utilizados
- Agregar Bytess, agregamos unos cuantos bytes extras a nuestro troyano para distraer la atención del AV
- Edición Hexadecimal, consiste en encontrar la firma que un Antivirus ha marcado y la cambiamos por la adición de otra en bytes, o cambiamos el Offset a uno de sus otros equivalentes.

para mayor información:
   - Video_mosificar_stub_con__ResHacker_.rar
   - Indetectar (Método Hexa) Poison Ivy
   - Metodo Indetectar server
   - como hace tu server indectetable
   - como modificar un offset de una firma detectada
   - avfucker

-Código Fuente, consiste en modificar una parte del código fuente del troyano para que al momento de compilarlo nuevamente, cambie la firma.

una ves indetectado por lo menos a nuestro antivirus, procedemos a verificar su funcionalidad.
Para comprobar que nuestro server quedó bien configurado y que no sufrió daños al momento de indetectarlo, procedemos a realizar una autoinfección.
Antes de auto infectarte debes tener tu Duc no-ip activo y obviamente el client del troyano abierto.

Si logramos visualizarnos en el modulo de conexiones de nuestro troyano, quiere decir que vamos por buen camino, de lo contrario tendremos que cambiar la herramienta o el método para indetectar nuestro server

Cada ves que usemos una herramienta o método aplicado a nuestro server, es importante no solo comprobar su funcionalidad sino también su indetectabilidad, ya que este tipo de herramientas es usada por miles de users, terminando en pocos meses detectado por los AV.
Pero el problema no es solo los miles de users......... También tenemos el uso de la famosa página web Virus Total, que se encarga de reportar las nuevas técnicas y herramientas utilizadas para distribuir dicha información a las  empresas de antivirus.


7.  Utilización de herramientas Adicionales

Hay programas que nos sirven para darle un buen toque a nuestros servers y pasen un poco más desapercibidos.

- Binders / joiners, programas utilizados para juntar dos o mas archivos con diferentes extensiones (.exe, .jpg, .mp3....etc) en un solo archivo de extensión .exe, con el fin de distraer la atención de la victima de nuestras reales intensiones, pero como sucede con los encryptadores, suelen ser detectados rápidamente por los av.
Para ello recomiendo, el que a la fecha es indetectable para todos los antivirus.........el IExpress, programa incluido en Windows que tiene como desventaja el uso exclusivo de archivos con extensiones .exe, que a la hora de la verdad no es ni tan problema ya que existen software para convertir archivos como .pps en .exe.
- Icon factory, herramienta utlizada para capturar el icono de cualquier programa
- El Reshacker, que nos sirve para cambiar el icono y realizar modificaciones en algunas descripciones de las propiedades del server.
- ExeScope, para modificar características en las propiedades del server

y otras mas que son utilizadas para disfrazar nuestros servers o para buscar su indetectabilidad.

algunos ejemplos de "maquillaje":

- CUH E-ZINE #3ª EDICIÓN
- TU SERVER UNA MARAVILLA (HASLO PERFECTO )


8.  Preparar el server para el envío.

Antes de enviar nuestro server, se debe crear una carpeta y guardarlo en dicha carpeta, luego comprimimos la carpeta creada con winrrar o winzip (recomiendo winzip por ser general) y listo, ya tenemos nuestro server en condiciones de ser enviado.
Las técnicas de envío son variadas y lo dejo a criterio e investigación de cada uno.


9.  Dudas

Como bien saben las dudas son inevitables, asi que antes de preguntar debemos leer ya que muy seguramente la solucion nos esta esperando  Wink  un sitio para realizar dischas consultas ademas de las que exisen en el foro, como es el caso de routers, puertos, no-ip y otras mas la puedes encontrar  en 
- Consultorio TROYANOS: Todos tus problemas aquí (routers,puertos,No-ips...)
- Mini FAQ Troyanos [En construccion] Actualizado 10/09/07


saludos

« Última modificación: Junio 17, 2008, 07:14:32 por Angelus_7722 » En línea

arturkof
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1580



Ver Perfil Email
« Respuesta #1 en: Diciembre 19, 2007, 09:36:16 »

muy buena la info angelus felicidades por tan buen trabajo  Wink

solo una cosa checa la informacion como esta escrita la 3. hubo un peke error  Grin
me refiero a esto  Cheesy

Trayano

Saludos

« Última modificación: Diciembre 19, 2007, 10:37:18 por arturkof » En línea



Si Preguntas Tus Dudas  Te Diran Estupido Talvez Por Todo Un Dia
Si No Preguntas Tus Dudas  Te Quedaras Estupido Para Toda La Vida Grin
Angelus_7722
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1187



Ver Perfil
« Respuesta #2 en: Diciembre 19, 2007, 09:52:32 »

arturkof ........... gracias por tus comentarios  Wink

saludos
En línea

[[zix]]
Moderación
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 2027


¿Quieres saber?, toma tiempo para aprender.


Ver Perfil
« Respuesta #3 en: Diciembre 19, 2007, 10:15:11 »

Si tambien me parece muy bueno el post creo que servira de mucho y creo que con el reduciran todos las preguntas que hacen por ahi lo nuevos Wink
« Última modificación: Diciembre 19, 2007, 10:15:45 por Th666_HaCk » En línea

kilua
Recien Llegado
*
Desconectado Desconectado

Mensajes: 7


Ver Perfil
« Respuesta #4 en: Diciembre 22, 2007, 09:57:52 »

 Shocked me quito el sombrero nuk lo hubiera imaginado XD igual nu se preocupen q muchio nu entiendo de programacion red etc etc osea nada lo q se ahora q es cliente servidor y q es en realidad un troyano weno algop es algo pero de ahi a hacer uno ya es un pokito mas saladito

voy a leer sobre redes primero por q es de lo q menos se XD o programacion weno esta entre esas pero de redes lo q se es q uno pone conectar  se conecta osea nada! pero voy a seguir leyendo asi voy a aprender como cuidarme de los troyanos espero no haber bajado ninguno Tongue

weno grax por compartir la info se agradece mucho saludosss
En línea
usarioma
Habitual
*****
Conectado Conectado

Mensajes: 317



Ver Perfil Email
« Respuesta #5 en: Diciembre 23, 2007, 08:58:41 »

en la parte que hablas de :
A.  desactivar la opción DHCP (Dynamic Host Configuration Protocol),
B.  en el firewall del router, debes excluir tu troyano para que permita la apertura de los puertos que se requieran.

C.  en google ubica una página que te pueda escanear los puertos del router para confirmar de que realmente  se encuentren abiertos.

como hago eso en mi modem adsl si es que no tengo la contraseña para ingresar?
En línea

Devuelve golpe por golpe, desprecio por
desprecio, ruina por ruina, ¡y devuélvelos con
interés del ciento por ciento! Ojo por ojo, diente
por diente, ¡siempre en una proporción de cuatro
a uno, de cien a uno! Conviértete en el temor de
tu adversario, y cuando él se aleje, lo hará con
mucha más sabiduría que rumiar. De este modo,
te harás respetar en todas las esferas de la vida, y
tu espíritu, tu espíritu -inmortal, vivirá, no en un
paraíso intangible, sino en el cerebro y en las
fibras de aquellos cuyo respeto has conquistado.
Angelus_7722
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1187



Ver Perfil
« Respuesta #6 en: Diciembre 23, 2007, 09:36:50 »

como hago eso en mi modem adsl si es que no tengo la contraseña para ingresar?

usarioma............... es esencial que tengas el acceso al router para poder configurar el firewall y poder desactivar el DHCP, trata de buscar una razón valedera para que la ISP te permita configurarlo............puedes decir por ejemplo que estas en un curso de redes y requieres la apertura de distintos puertos segu te lo van indicando en el curso, y que para ti es incomodo estar llamandolos para que te abran los puertos............bueno es una idea, lo importante es que debes obtener la clave de tu modem ADSL.

saludos
En línea

Alevsk
Habitual
*****
Desconectado Desconectado

Mensajes: 335


Mi NoMbRe Es Alevsk!!! >.<

lenin_8772@hotmail.com Alevsk
Ver Perfil WWW
« Respuesta #7 en: Marzo 18, 2008, 11:38:07 »

Muy bien, esto es perfecto para gente ke va empezando con los troyanos como yo

muchas gracias!!!!
En línea


Una persona no puede conseguir algo, sin perder otra cosa a cambio...
Para crear una cosa debemos pagar con otra del mismo valor...
Es la ley de los estados equivalente...
En aquella epoca creiamos que esa era la unica verdad...
Angelus_7722
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1187



Ver Perfil
« Respuesta #8 en: Abril 08, 2008, 10:16:48 »

Bueno............ teniendo en cuenta que muchas veces se repite las mismas preguntas en el foro, no digo cuales por que ya las saben........... Me gustaría saber que putos desean que se complementen  para lograr suministrar un buen punto de arranque para quienes recien comienzan.
Ya he pensado en agregar algo de info en algunos puntos pero la idea es que si tienen info para que se adicione o desean que se amplie algun tema me lo hagan saber y de ésta manera solo responder pregutas a quienes ya lo han leido y evitarnos las mismas preguntas.
Se que entre todos con sus diferentes experiencias podemos completar este pequeño instructivo de inicio.

saludos
« Última modificación: Abril 08, 2008, 10:20:03 por Angelus_7722 » En línea

PERKER
Colaborador
*****
Desconectado Desconectado

Mensajes: 613


iron rules

perker@el-hacker.org
Ver Perfil WWW
« Respuesta #9 en: Abril 08, 2008, 11:14:36 »

esta muy bien lo que planeas angelus, pero creo que en el Indice troyanos viene bastante info. al menos que en  este post se pase la info de ahi, como los manuales o la funcion de cada troyano, asi se pueda leer aqui antes de trabajar con ellos y despues se pasa al  indice a buscar tus herramientas,,

En línea

Angelus_7722
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1187



Ver Perfil
« Respuesta #10 en: Abril 09, 2008, 07:46:03 »

la idea es crear un topic general donde se pueda encontrar respuestas  a las preguntas mas comunes, y al momento de profundizar se colocan links que lo dirijan a post que ya contiene dicha información.
Es como crear un camino dentro de todos los post existentes de una manera ordenada y colocar en el principal las respuestas a las preguntas mas frecuetnes como es el caso de........... se me cierra el themida que hago??

Empezaré a implementar este fin de semana dichos casos y agregar otros enlaces para que eduquemos al que recien comienza con troyanos, a leer este topic y luego si tiene alguna duda que la exponga pero antes no.
Y de esta manera ir agregando respuestas a nuevas dudas.

saludos
« Última modificación: Abril 09, 2008, 07:49:15 por Angelus_7722 » En línea

PERKER
Colaborador
*****
Desconectado Desconectado

Mensajes: 613


iron rules

perker@el-hacker.org
Ver Perfil WWW
« Respuesta #11 en: Abril 09, 2008, 10:13:14 »

exelente tu idea angelus,
es muy ciertto no muchos leen este post, y asi se guiaran bien, con un camino previo

p:d: angelus tu siempre ayudando a los que empezamos un dia en esto,
gracias hermano por lo que he aprendido
En línea

megaman123456
Recien Llegado
*
Desconectado Desconectado

Mensajes: 6


Ver Perfil
« Respuesta #12 en: Abril 26, 2008, 01:21:23 »

man esto me va a servir de mucho! Wink grax
En línea
shoCk_03
Miembro
*****
Desconectado Desconectado

Mensajes: 23



Ver Perfil
« Respuesta #13 en: Mayo 10, 2008, 11:36:16 »

podrias poner un manual de como abrir los puertos, ya sería la ostia
En línea

cuantumhack
Recien Llegado
*
Desconectado Desconectado

Mensajes: 3



Ver Perfil
« Respuesta #14 en: Mayo 31, 2008, 02:15:23 »

tengo una pregunta.Tengo windows vista y sucede lo siguiente, q cuando me bajo el visual basic del turrent por minova salen 13 turrents dispome baje el visual basic y los libros.pero cuando voy a brir el visual basic no me deja por que dice que contiene un troyano!!!!que puedo hacer?
En línea
ICKKCK
Recien Llegado
*
Desconectado Desconectado

Mensajes: 1


Ver Perfil Email
« Respuesta #15 en: Junio 17, 2008, 03:51:03 »

Gracias angelus_7722 me ha servido bastante.
« Última modificación: Junio 17, 2008, 03:51:29 por ICKKCK » En línea
juakabo
Recien Llegado
*
Desconectado Desconectado

Mensajes: 2


Ver Perfil
« Respuesta #16 en: Julio 21, 2008, 06:45:07 »

Bueno bueno.


En línea
Páginas: [1] Ir Arriba Imprimir 
Comunidad Underground Hispana  |  Hack Novato  |  Troyanos y virus (Moderadores: -Erick-, Angelus_7722)  |  Tema: Leer antes de Trabajar con Troyanos « anterior próximo »
Ir a:  


Ranking-Hits
Powered by SMF 1.1.5 | SMF © 2006-2007, Simple Machines LLC