BTC USD 85,569.5 Gold USD 4,344.61
Time now: Jun 1, 12:00 AM

Backtrack5/Kali Linux - Segalanya tentang Pentesting

Lanjutan Maintaning Access - Backdoor & Reverse Engineering

Melepasi AntiVirus Untuk Fail Anda (Advance)

P/s : Perkongsian ini adalah sekadar pengetahuan sahaja, sebarang salah laku & kerosakan yang timbul atas perbuatan serupa adalah tanggungjawab anda.

P/s : TT, silakan guna link ini agar tersusun senarai tuan.
Code:
http://www.carigold.com/portal/forums/showpost.php?p=24143256&postcount=183
:">


Edisi kali ini adalah gabungan beberapa kemudahan tools yang telah ada di dalam BT5 / Kali Linux, untuk sesi ini, saya hanya menyediakan paparan bergambar (sekitar 2008-2009, sejajar dengan kemajuan teknik cracking wifi atas nama mencari jalan lain menentang keselamatan WPA melalui teknik Fake AP - menggunakan handshake WPA & kamus adalah tidak praktikal) & video (dipadamkan oleh cloud services atas nama lebih masa penggunaan ~X(). Channel YouTube saya juga telah disita sejak sekian lama, dek kerana ditafsirkan sebagai kesalahan siber (mungkin ?). Walaupun ini adalah edisi terdahulu, konsep adalah serupa & anda hanya perlu memahami setiap satu fungsi tools di dlm BT/Kali Linux. Anda juga boleh menggunakan kemudahan ini di Windows. Saya hanya menjelaskan bahagian luaran sahaja berkenaan konsep ini & untuk memastikan file anda sepenuhnya halimunan kepada AntiVirus, anda haruslah kreatif & jangan kongsi file tersebut demi menjamin masa depan. :eek:

Rujukan channel YouTube
Code:
https://www.youtube.com/user/Vpoint7

nc13.png

Harap maaf tidak dapat berkongsi ilmu bersama. [-(

Sinopsis/Konsep :
Kita akan menggunakan sebuah kemudahan yang agak popular pada ketika itu (sehingga kini, 2017), dikenali sebagai NetCat.

Apakah itu NetCat ? Sila rujuk disini (fast forward - malas menjelaskan :) )
Code:
https://en.wikipedia.org/wiki/Netcat
Ringkasan - Computer Networking

Apakah software yang diperlukan (pengguna Windows)
1. Hex Editor
2. Ollydbg

Software ini telah lama duduk di dalam Backtrack/Kali.

Dapatkan fail NetCat, kemudian silakan scan ?
nc8.png

Jelas daripada gambarajah diatas, file dikesan sebagai virus ? ~X(. Oleh itu, kita harus menjadikan fail ini, tidak dikesan oleh AntiVirus sekalian, agar proses dalam laman ini http://www.carigold.com/portal/forums/showpost.php?p=21985084&postcount=174 berjaya berlangsung tanpa gangguan antivirus di PC target/mangsa. :-? Oleh itu, kita gunakan program Hex Editor bagi membantu projek ini.

Buka file NetCat menggunakan Hex Editor. Pastinya kita melihat banyak digit 00 yang pelik.
nc2.png


Cari pusat permulaan program NetCat, pada tahun 2008/09, alamat program terletak pada 0400 - SVW.
nc3.png


Kita mengetahui, bahagian akhir pada NetCat '08/09, adalah beralamat E770 (lebih kurang).
nc4.png

Dengan bantuan kalkulator, kita mengira dengan alamat E770 / 2 = 73B8. Tujuan kita membahagi 2 pada alamat ini adalah untuk mengetahui bahagian tengah program NetCat. Sila gunakan kalkulator format programmer bagi kiraan HEX/DEC.

Gunakan find address, cari alamat 73B8.
nc5.png


Bermula dari alamat 73B8, kita tukar semua HEX tersebut kepada 00 sehingga akhir program.
nc6.png


Tukarkan kepada nilai 00, dan save.
nc7.png


Mula scan lagi fail ini. Hasilnya, virus ditemui lagi. Dengan itu, kita memahami, bahawasanya, definisi (virus signature pada AntiVirus) terletak pada separuh bahagian atas program NetCat. Kita boleh selidik dengan lebih lanjut berkenaan lokasi signature AntiVirus dengan menggunakan spliter agar lebih cepat proses & memperolehi lokasi khusus, dengan itu kita boleh ubahsuai mengikut keperluan & kreativiti.
nc1.png


Dengan itu, kita buka program NetCat pada program Ollydbg.
nc9.png


Kita ubah format NOP kepada INT3. Perubahan dilakukan pada alamat tertentu mengikut lokasi yang dipilih & anda tidak digalakkan mengubah sesuka hati kerana berisiko program anda menjadi tidak berfungsi.
nc10.png


Sedikit penjelasan, apakah itu NOP & INT3 ? NOP - no operation & INT3 - breakpoint. Saya tidak akan menjelaskan secara lanjut kerana ini adalah cabang lain, Ollydbg biasanya digunakan untuk crack program yang dilindungi KEY Registration agar pengguna dapat menikmati program tersebut tanpa sekatan 30 DAYS FREE TRIAL. Namun saya boleh bantu anda dengan menyampaikan konsep debugger, dengan bahan bacaan yang meluas di internet, contohnya ;
Code:
https://www.blackhat.com/presentations/bh-usa-07/Yason/Whitepaper/bh-usa-07-yason-WP.pdf
Selamat beramal :D

Kita Save perubahan ini.
nc11.png


Scan semula fail NetCat . Tadaa !! Fail tidak dikesan sebagai virus.
nc12.png


Penjelasan lain dengan tujuan serupa. Anda boleh rujuk disini.
Code:
https://dl.packetstormsecurity.net/papers/bypass/bypassing-av.pdf

 
Last edited:
Back
Top
Log in Register