Créer un nouveau blog :

A propos de ce blog

Nom du blog :
leptitmalin
Description du blog :
Le blog de P'tit malin pour les P'tis malins
Catégorie :
Blog Journal intime
Date de création :
21.05.2006
Dernière mise à jour :
12.06.2006

RSS

Rubriques

>> Toutes les catégories <<
· ACCUEIL (5)
· Astuces html (0)
· Astuces Internet (0)
· Astuces MS-DOS (1)
· Astuces Windows (0)
· Asuces javacsript (0)
· Image de sport extrem (9)
· Image de top modele (10)
· Image Fond décran (0)
· Images de films (16)
· Images gifs (28)
· Images mangas (3)
· Images marrantes (24)
· Images trash (2)
· Jeun's connerie (0)
· Jeun's conseil de drague (2)
· Jeun's les filles (0)
· Jeun's les mecs (1)
· Jeun's les ratos (0)
· My music (0)
· P Alopass (1)
· P Hake par ftp (2)
· P Haker MSN (2)
· P Les mot de pass (2)
· P Les pirates (3)
· P Les trojans (4)
· P Se proteger (4)
· P Tout sur l' IP (5)
· P Virus (5)
· Teufs moi (3)
· Teufs potes (9)
· Teufs sorties (0)
· Teufs voyages (1)

Navigation

Accueil
Gérer mon blog
Créer un blog
Livre d'or leptitmalin
Contactez-moi !
Faites passer mon Blog !

Articles les plus lus

· Avec TOXC C-V
· Super scan
· Avoir le mot de pass de msn 1
· Rendre un trojan indétéctable
· Trouver une Ipune autre facon

· Le truc du jour : un virus qui éteint l'ordi
· Vincent
· Marina
· Eliz
· Ulysse
· ATTNTION
· Ulysse
· Zazar
· Le monde Narnia, La sorciere blanche....
· Caca sport

Voir plus
 

Statistiques 142 articles


Derniers commentaires

enfaite tessaye juste de faire croire que tu connais des truc, mes ton site ces que du copier/coller grosse me...
(Voir la suite)
Par retre, le 19.06.2009


merci ...
(Voir la suite)
Par legend killer, le 13.06.2009


si ta un forum soit gentil de me le faire parvenir afin que l'ont en discute.lien vers mon blog...
(Voir la suite)
Par link, le 27.01.2008


bonsoir,j'aimerai avoir une ptite discution a propos de tes explication niveau hack ont va dire,répond ici.lie...
(Voir la suite)
Par link, le 27.01.2008


good ......
(Voir la suite)
Par mizou, le 30.12.2007


good ......
(Voir la suite)
Par mizou, le 30.12.2007


merci, je croi que le scan va bien me servir. nesite pas a me contacter pour avoir un peu plus d'aide par msn....
(Voir la suite)
Par vincent, le 05.08.2007


passlien vers mon blog...
(Voir la suite)
Par zizi, le 23.04.2007


pk tu ma mit sur ton blog lol en plus j'ai une salle tete faut préciser que c ya deux ans pck on va dire ke j'...
(Voir la suite)
Par izar, le 06.01.2007


c'est un connard ce gars :roll: na j'deconne a+...
(Voir la suite)
Par Matthias, le 28.06.2006


enfoirééé hey lol waaaii cool...
(Voir la suite)
Par Matthias, le 28.06.2006


hey tom, that's cool stuff he tells about you, you're gonna get loads of titisme with that i bet :p ...
(Voir la suite)
Par Steven, le 14.06.2006


elise t'es tro cool blablabla dslé che pa koi marké mai je taime beaucou c dommage que je v a ravel l'anée pro...
(Voir la suite)
Par Tommy, le 14.06.2006


c gor...
(Voir la suite)
Par elise, le 10.06.2006


ooooooo mé c notre délégué !! je croi tavoir vu passer uen ou deux foi , mes mon épaul se souvien trè bien de...
(Voir la suite)
Par MARINA, le 09.06.2006


RSS


Mots clés de la page : modifier signature RAT trojan ·

p Les trojans

ATTNTION

Posté le 12/06/2006 à 12:00 par leptitmalin
JE RAPELLE QUE CES IN FORMATION SUR LES VIRUS ET LE HAKE NE SONT QU'A TITRE INFORMATIFS ET SEULEMENT POUR MIEU CONNAITRE LES TECNHIQUES DES PROFESSIONELLES QUI PEUVENT VOUS FAOUTRE EN L4AIR VOTRE ORDI. POUR BIEN SE DEFENDRE IL FAUT AVOIR QUELQUES CONNAISSANCES SUR CELA. MAIS NE FAITES JAMAIS CA !!!!!



--

Les trojans c'est quoi ?

Posté le 26/05/2006 à 12:00 par leptitmalin
Ce sont des programmes vous permettant de vous introduire dans le PC de quelqu'un. Ils ce composé de 2 parties peut être 3 (mais c'est rare). Ces parties sont composé d'un le serveur que la victime aura exécuté sur son PC et le client que vous aurez sur votre PC qui vous servira a faire toute les manipulations sur le PC de la victime.
Comment faire marcher tout ça ?
Grosso modo il faut que la victime possède sur son ordinateur le troyen (la partie serveur du trojan) quelle aura exécuter sinon rien ne marchera. Pour savoir si elle possède bien le trojan exécuter sur son PC, il faut scanner ses ports pour ça il vous faudra télécharger un bon scanner de ports tel que SuperScan (voir la configuration plus loin). Une fois le Scan effectué le scanneur t'indiquera les ports ouverts et (bien retenir les numéro de port ouvert) donc vulnérables et la il faudra lancer la partie client du trojan qui vous permettra de manipuler l'ordinateur de la victime.
Comment configurer la partie client de trojan ?
Avec le Scan que vous avez fait rentre le numéro de port ouvert dans la case port, marque l'IP de la victime dans la case IP et enfin cliqué sur connexion.
Et voila vous vous trouvé sur le PC de votre victime, ne faite pas n'importe coi !!!
Bon on veut s'introduire dans le ordinateur de quelqu'un hein? Eh bien vas pas chercher plus loin tout est là! Alors plusieurs techniques existent, je vais en exposer ici quelques unes..
Avant tout il vous faudra avoir un trojan avec toute ces partie, l'adresse IP de la victime et le numéro de son port ouvert (ex :668, 276,1586...).

Super scan

Posté le 26/05/2006 à 12:00 par leptitmalin
SuperScan 3.0
est le meilleur scanner de port...

Il vous permettra de trouver facilement des IP infecté par des troyens.
Pour ce faire vous pouvez le télécharger : allez sur goole at taper télécharger superscan
Voici comment l'utiliser de façon optimale :

Lancez SuperScan...
On va commencer par configurer le scanner...
Pour cela :

1) Cliquez sur "ME".
Le scanner prendra votre IP comme IP de base.
2) Dans la zone nommé "IP" vous verrez apparaître votre IP dans les 2 cases "START" et "STOP"
3) Cliquer ensuite sur "1..254" pour sélectionner un ensemble d'IP a scanner. Les 2 adresses IP dans les cases "START" et "STOP" on changé... Ok ??
4) Cocher (si ce n'est pas déjà fait) les 2 cases "IGNORE IP 0" et "IGNORE IP 255"
5) Laissez la zone "TIMEOUT" comme elle est...
6) Dans la zone "SCAN TYPE" cocher "ALL SELECTED PORT IN LIST"
Nous allons maintenant configurer cette liste...
7) Pour cela Cliquez sur "PORT LIST SETUP"
8) A moins de posséder chez vous tous les troyens du monde cliquez sur le bouton "CLEAR ALL"
9) Maintenant sélectionnez dans la liste les troyens qui vous intéressent, c'est à dire ceux que vous avez à disposition quoi...
Un petit signe vert apparaît en face de chaque troyen sélectionné...
10) Si des troyens ne sont pas dans la liste, vous pouvez en rajouter:
Pour cela allez dans la zone "CHANGE/ADD/DELETE PORT INFO"
Dans mon exemple, je veux rajouter le troyen OPWIN
Pour cela j'entre le numéro du port de ce troyen dans la case "PORT" puis j'entre son nom dans la case "DESCRIPTION". Le reste on s'en fout.
11) Ensuite cliquez sur "ADD" pour l'ajouter a la liste.
12) Maintenant cliquez sur "OK", enregistrez votre nouvelle liste et refaite "OK"
Voila, maintenant votre liste de port est configuré
13 Cliquer sur "START" pour lancer le scanner.
Attendez quelques minutes que le scan se termine.
14) Maintenant pour voir les résultats de votre recherche cliqué sur "PRUNE" puis sur "EXPAND ALL".
15) Vous aurez alors dans la fenêtre bleue toutes les IP infectées avec le nom du troyen par lequel elles sont infectés, ainsi que le port. (Sur les capture d'écran les IP sont cachés ou changés pour des raisons de sécurité. Remplacé par "A.I")
Ensuite il vous reste plus qu'a lancez les "Client" de vos troyens, d'entrer l'IP et le port et de vous connectez a l'ordinateur de votre victime.
16) Pour faire de nouvelle recherche, cliquez sur "PVC" ou sur "NEC".
Voila, cette technique reste très efficace, malgré qu'elle soit plutôt longue et hasardeuse, car ne vous attendez pas a trouver des milliers d'IP infectées...
Voila, bon scan ;)

Rendre un trojan indétéctable

Posté le 26/05/2006 à 12:00 par leptitmalin
1. Modifier la signature antivirus du trojan

Tout d'abord, Qu est ce une signature ???
Une signature est un petit bout de code en Hexadecimal propre a un trojan, qui est détecté par les antivirus.
A quoi peut servir de connaitre ces signatures ?
Si vous savez ou se trouve les signatures , vous pouvez les modifier en Héxadécimal afin de rendre votre trojan indétectable par les AV.
------------------------------
Vous aurez besoin de :
-AVPOFFSET ICI
-Kaspersky (installer sur votre ordinateur) ICI
-Hexiwin (www.telecharger.com), ou un autre logiciel du même genre...
-Un serveur de trojan qui n'a pas été modifié (c'est à dire : non Packer, crypté, bindé, etc...)
------------------------------
Pour commencer, désactivez votre A-V. Ensuite allez dans le répertoire ou il y a les fichiers ".AVC" (exemple : " C:Program FilesKaspersky LabKaspersky Anti-Virus LiteBASES ").
Si c'est différent chez vous faite tout simplement une recherche sur votre disque dur, de fichiers avec une extension : " .AVC " vous aurez ainsi le répertoire .
Dans ce repertoire vous mettez le programme AVPOFFSET.EXE et le SERVER.EXE.
Ensuite ouvrez une fenêtre MS DOS (démarrer puis exécuter et command) .Allez dans le répertoire ou vous avez mis AVPOFFSET et tapé ceci :
" AVPOFFSET SERVER.EXE "
Ensuite patientez (cela dure +- 1-2minutes)
Puis vous obtiendrez ceci:
SERVER.EXE infected: backdoor xxxxxx
Signature 1 found :
Offset : 511854 ( 7CF6eh)
Length : 7 ( 7h)
checksum: (2FCC5587h)
Signature 2 found:
Offset : 515903 ( 7DF3FH)
Length : 255 ( FFH)
Checksum: ( 5574DDD9H)
Ce qui est écrit ci-dessus est fondamental pour la suite.
Ouvrer ensuite "SERVER.EXE" avec HEXIWIN.
Puis faites " EDIT" puis "GOTO..."A coté d'offset" tapez "511854" et coché la case "DEC" ("511854" est l'offset de la 1 ère signature en Décimal)
Une autre solutions : vous pouviez taper aussi " 7CF6e " et coché la case "hexadécimal" Cela revient au même sauf que cette fois ci l'offset est écrit en Hexadécimal.
Ensuite vous devez obtenir de ce style-ci :
756E5365727669636573000000FFFFFFFF (hexadecimal)
RunServices....... (Ascii)
Cette signature est facile a modifier puisqu'elle détecte seulement par du texte. Dans cet exemple elle détecte le Texte " RunServices "
Pour vous débarrasser de cette signature, il suffit de modifier un peu le texte en ajoutant par exemple des majuscule ou des minuscules. voila qq exemple :
exemple: RunServices ==> runservices ==> RuNServices
Il y a évidemment plein de possibilités de modifications, mais la chose a ne surtout pas faire c'est d'enlever ou d'ajouter un caractère, ce qui aurait pour conséquence que le serveur ne fonctionne pas.
------------------------------
Étudions maintenant la deuxième signature...
Retournez dans " EDIT" puis " GOTO ",tappez l'offset de la 2 ème signature (515903 en décimal)
Vous obtenez ensuite ceci :
8D45F8
Ceci n'est plus une signature aussi simple que la précédente :
Ecrite en hexadécimal,elle est en fait un " LEA EAX,Dword ptr [ebp-08] en assembleur.
Cela signifie que c'est une inscription dans le registre.
Il faut alors trouver une instruction équivalente à celle ci.(avec le même alogorythme)
Bon la y a pas 36 solutions, il faut avoir qq bases en assembleur , j'vous donne l équivalent :
exemple: LEA EAX,Dword ptr [ebp-08] ==> Mov EaX,Dword Ptd ds:[Ebp-08] (un équivalent de cette signature)
Normalement, votre serveur est ensuite plus détecté, ce qui est bien utile , si vous êtes un adepte des trojans célèbres comme subseven, optix pro, etc...;)



2. Appliquer un binder ou un packer

Un binder (beast 2.06 en contient un) permet de rassembler au moins deux EXE (fichier executable) en un seul EXE. Cela a la faculté de parfois modifier les signatures. Un seul inconvénient: les binders sont eux memes detectés par les antivirus. En effet un binder ajouite du code entre les deux EXE afin que ceux ci soient lancés simultenément, et comporte également une signature. M ême si un binder est inoffensif en soi, il sera donc détecté comme dangereux par les antivirus. L'idéal est de se confectionner (à partir de morceaux de sources trouvés sur Internet) son propre Binder, ce qui est tout de même plus rapide que chercher à modifier le code source du trojan. Il existe déjà plusieurs dizaines de Binders sur Internet. Peut être que j'en ajouterai dans la rubrique des téléchargements à vos demandes. Donc pour utiliser en général un binder, il faut le rendre également indétécté avoir la méthode du paragraphe suivant, et s'assurer également que les fichiers à l'intérieur du binder soient aussi indétéctés. Cela donnera des résultats remarquables.

Un packer permet de compresser un fichier non compressé (unpacked). Il en existe également plusieurs dizaines. L'avantage du packer est qu'il modifie très probablement la signature du trojan, mais ce n'est pas sûr à 100%. Cela vient du faite que certaines parties (comportant des overlays) ne peuvent pas être compressées. ET donc si la signature du trojan est située dans cet overlay....le packer ne modifiera pas la signature.

Le principe général d'un packer est de rechercher les redondances (codes répétés plusieurs fois) de codes hexadécimaux dans le fichier à compresser. Par exemple, imaginons que la code hexadécimal "15D9C2" (6 caractères) apparaît 50 fois dans le fichier. Si le compresseur remplacent ces 6 caractères par 4 caractères (par exemple "AAAA") cela fait un gain de place très important. En effet 50 x 6 = 300 caractères remplacés par 50 x 4 = 200 caractères corresponda à un taux de compression de 100 - 200 / 300 x 100 = 44.44%. Tout le code d'origine peut ainsi être remplacé par un code similaire plus court s'il y a redondances. Cela a pour effet de modifier énormément le contenu du fichier et donc la signature. Essayez par exemple sur le serveur Beast 2.06. Editez un serveur non compressé avec UPX (case UPX à décocher) et appliquez (en fenêtre DOS) la commande