Undetected Genel Bilgi

Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...

ALcatraz'

Kıdemli Üye
30 May 2013
4,338
4
İstanbul
Forumda Bir çok Tanınmaz başlığı altında keyloggerlar verilmektedir ve şahsen başka forumlarda kendimde vermekteyim.Peki Bunların Güvenlik dereceleri ne nasıl kullanacaksınız.Bu tanınmazlıklarını nasıl devam ettireceğiz hepsine değinelim.

Öncelikle kısa tanımlar verelim.

PRIVATE



ingilizce özel anlamına gelen kelime adından belli olduğu gibi kişiye özel anlamına gelir private programlar antivirus ler tarafından yakalanmaz ancak private yalnız hack proları içinde değil başka programlar içinde kullanılır


PUPLIC



deneme sürümü ücretli satılan bir programın demo olarak kullanıma sunulması anlamına gelir kısıtlama olabilir yada olmayabilir


TRIAL




bir programın deneme sürümüdür trial kelimesi genelde lisanslı satılan programlarda kullanılır kısıtlama olabilir yada olmayabilir puplic ise hack tarzı




DEMO



trial demo aynı anlamı taşır


KISITLI PROGRAMLARDA OLAN KISITLAMALAR NELER OLABİLİR ?




Gün tarih kısıtlaması ;

programı yüklediğiniz andan itibaren program sizin windows sunuzdaki tarih ve saat formatını baz alarak kendi içinde kısıtlama olaan belli bir gün sayısı içinde çalışır bunu ise aktif olduğu tarihten itibaren başlatır örnek
01-02 tarihinde programı kurdunuz prorgamın toplam çalışma süresi 01-03 kadar olur genelde lisanslı programlarda görülen bu özellik 30 gün den yukarı olmaz ( genelde) tarih kısıtlaması hack tarzı programlarda olmaz


hack tarzı programlarda olan kısıtlamalar ;


bu tür programlarda çok az kısıtlama olur yada hiç olmaz eğer olursa bu örnek crypt programlarında en fazla iki tür şifreleme türü vardır sadece birini kullanmanızı zorlar diğeri için bir nag ekranı çıkar full sürüm al der
ancak kısıtlama olayı hack prolarında %5 oranında olur çoğunda olmaz
kısıtlama zaten koymaya gerek yok program nete çıktığı anda bir hack programının ömrü 10 günü geçmez
10 gün içinde antivirus lere yakalanmaya başlar


UD NEDİR



UD undetected kelimesinin kısaltmasıdır ingilizce anlamı KEŞFEDİLMEMİŞ demektir antivirus ler tarafından yakalanan bir dosyanın
modifikasyona uğratılarak yazarı dışında ikinci bir şahsın oynaması sonucu yakalanmaz hale getirilmesine UNDETECTED denir
undetected çoğu antivirus den kaçırılmış ancak bazılarınada yakalanıyor yada yakalanabilir anlamına gelir yani %100 değildir
ancak bu oran tamamen bakış açısına göre değişir modifikasyonu yapan cracker yada adı her neyse
antivirus testinde kullandığı antivirus leri kendi belirleyebilir dünyada 400 yakın antivirus vardır bunların tamamından kaçırılması imkansızdır ve aslında o dosyanında 400 nede yakalandıgı anlamınada gelmez 400 antivirus içinde çoğu kötü üçüncü sınıf antivirus lerdir bu 400 antivirus içinde belli başlı kafa antivirus firmaları dediğimiz toplam

genel olarak 27 tane
en iyi olarak ise 15 tanedir

şimdi yapan kişi bu 15 taneden hepsinden kaçırırsa bu %100 olur ancak olduki 27 tane içinden biride yakalayabilir ama bu kimsenin kullanmadıgı bir antivirus programıdır resscan antivirus hıc duydunuzmu ? işte bunun gibi
herkesin kullandıgı belli başlı olanlar baz alınarak undetect yapılır

bunlar sıralama yaparsak

kaspersky ( dunyada en çok kullanılan rus bir programdır )
nod32 ( yine çok kullanılan bir pogramdır amerikan sanırım )
avast
avira
ikarus
bit defender vs vs
sürer gider tam liste görmek isterseniz



UNDETECT



bir programın antivirus lerden kaçırırken yapılan işleme denir


örnek ;

şu dosyayı undetect ediyorum bazı kişiler buna undetected ediyorum diyor bende kahkaha atıyorum





UNDETECTER



antivirus programları tarafından yakalanan dosyayı yakalanmaz hale getiren crypt programlarına verilen genel addır


MANUEL UNDETECTED



antivirus programları tarafından yakalanan dosyayı herhangi bir undetecter programı kullanmadan manuel olarak hex editor yada ollydbg assembly editor programı ile asm bilgisi ile xor tekniğini kullanarak yapılan işleme verilen tanımdır manuel xor tekniği daha zor olmasına nazaran avantajları

a - dosya daha uzun yakalanmaz yakalanmaz halde kalır
b - dosyanın boyutu artmaz ( undetecter programları tarafından yakalanmaz yapılan dosyanın boyutu artar bu artış undetecter programının stub dosyasının büyüklüğüne bağlıdır stub dosyası 100 kb ise orjinal dosyanın boyutuda 100 kb artar undetecter programlarında dosya boyutu inmez aksine artar // kısmen bazılarında sıkıştırma özelliği varsa inebilir.




CRYPTER



undetecter genel ad ismiyle aynı anlama gelir


ENCRYPTER




Şifrelenmiş olan nesneyi çözmek anlamına gelir kısaca, crpt etmek (şifrelemek) olan kelime kökünü "en" kelimesi ile olumsuz yapılmış halidir.




CRYPT



bir işlemin şifrelenmesine verilen genel addır crypter programlarında genelde x crypt yazarlar ancak bu yanlıştır doğrusur x crypter olması gerekir crypter yapılan işin mahiyetini ortaya koyar crypt ise işin kaynağını gösterir


FUD



undetect yani ud nin FULL UNDETECTED full yakalanmaz olduğu anlamına gelir taratılan antivirus sayısı 15 ise bu 15 indende kaçırıldığı anlamına gelir undetected olsaydı bu örnek 15/10 olurdu yani 15 antivirus içinden 10 tanesinden kaçırıldı 5 tanesine yakalandı anlamındadır ancak bir dosyayı undetected olarak vermeniz için bu oranın en az %95 oranında olması lazımdır bu zorunluluk değildir ama kaba tabiri caizse raconu budur siz gidip 15 antivirus den aha ben birinden kaçırdım 15/1 diye verirseniz yada 15/8 derseniz size gülerler bu yüzden oran %95 ve üzeri olması gerekir.


BINDER



dosya birleştirme işlemne verilen genel tanımlamadır binder prorgamları A dosyası ile B dosyasını birleştirip C dosyasını oluşturur
bu programlara binder programları denir


BIND



A+B=C dosyasının oluşumuna verilen genel tanımlamadır
örnek
dosya bind edildi
ama buna dosya binder edildi deseydik yanlış olurdu


TROJAN



gerçek adı truva atı olan uzak ara kontrol programları WAN sistemlerde çalışmak üzere tasarlanmıştır ( LAN olarakda çalışabilir )
adını tarihteki truva efsanesinden almıştır bu remote controll programları uzaktan bir sistemi yönetebilir kapatabilir bilgileri çalabilir vb her şeyi yapabilir trojan programları client/server socket mantığında çalışan casus programlarıdır client yani kontrol programı tarafından oluşturulan server dosyası kişiye verilir kişi bu dosyayı açtığı anda artık yönetim dosyayı veren kişiye geçer
ancak burdaki mantık bunu kişiye hissetirmeden gizilice vermektir peki bu nasıl olacak ?
tarihteki truva efsanesinde gibi askerler tahta atın içine gizlice saklanıp bunu hediye olarak gösterdikten sonra nasıl kalenin içinde gizlice çıkıyorsa aynı mantıkda server dosyasını kurbana herhangi bir resim yada benzeri bir dosya gibi veriyorsunuz kurban
muzik yada resim dosyası diye açtığı bu dosyanın aslında arka planında gizlice görünmeden çalışan bir server dosyası vardır kurban resmi görür ama arka planda server aktif olur peki bu server dosyasını nasıl resim yada benzeri bir dosyanın içine saklayacaksınız ? bunuda yukardaki binder programları ile yapıyorsunuz

A ( server dosyası ) + B ( resim dosyası ) = C ( oluşan server+resim dosyası )

bazı trojan programlarının içinde bind özelliği vardır eğer yoksa binder programları imdadınıza yetişmektedir.



KEYLOGGER



keylogger kurbanın bilgisayarında çalışan casus programlarıdır ancak trojan gibi remote controll özellikleri yoktur amaçları kişinin bilgisayarında basılan klavye tuşları,şifreler,girilen site bilgileri,msn konuşmaları ve benzeri tüm log tutulabilecek tarzda işlemleri log layarak bunu hazırlayan kişiye iletmektir
keylogger programları kendi içinde ikiye ayrılır

-LOCAL KEYLOGGER LAR
-REMOTE KEYLOGGER LAR


LOCAL KEYLOGGER



local ortam yani kişinin bilgisayarında herhangi bir server dosyası yaratılmadan direkt olarak manuel kurulan keylogger programlardır server dosyası yaratmaz


REMOTE KEYLOGGERLAR



kişinin bilgisayarına server dosyası yaratarak kurululan programlardır kendi içlerinde bind vardır kullanım açısından remote keylogger lar tercih edilmektedir



SCANTIME



antivirus programları tarafından yakalanan dosyayı yakalanmaz yaptıktan sonra elle manuel olarak dosya taramasından geçirlen dosyanın yakalanmaz olmasına denir ancak bu dosya çalışınca direk olarak yakalanır nedeni crypt edilen orjinal dosyanın üst katmanı şifrelendiği için antivirus programı şifrelemenin altındaki orjinal yakalanan dosyanın hex kodlarını göremez bu nedenden yakalayamaz ancak dosya çalıştığı anda içerdeki orjinal dosya merhaba dünya hayda breee diyerek çıkmaya çalışır kendisini
extract eder bunu genelde temp dizini içersine yapar orjinal dosya çıktığı için her şey en başa döner yakalanan dosya yine yakalanır netice crypt edilen dosyanız yakalanır scantime programları yani scantime crypt programları hiç bir işe yaramayan programlardır ancak halen bunu yapan salaklar malesef var.... yapan derken bilerek değil runtime dan kaçırma işlemini bilmediklerinden yapabilceklerinin en fazlası bu olduğu için yaparlar ancak hiç yapmamak böyle yapmaktan daha iyidir
bazı tospalarda bunlardan biridir



RUNTIME



antivirus programları tarafından yakalanan dosyayı yakalanmaz yaptıkdan sonra hem elle manuel taramada yakalanmaması hemde çalıştırılınca yakalanmaması işlemine denir orjinal dosya dışarı kendini extract etmez dosya direkt olarak memory belleğe açılıp kendini extract eder bellelte çalışan dosya kendini diske çıkarmadığından av uyarı vermez tabi bellekte dump edilmeninde teknik olayları vardır



AGENT



keylogger programlarının tek yalın bir halde aynı işlemi yada ona yakın işlemi yapan casus programlarıdır remote server mantığında çalışır.


Kullanmamanız Gereken Online Tarama Şirketleri!

1) En Başta
www.VirusTotaL.com u Kullanmayın !
2)
Jotti's malware scan bunuda kullanmayın !
3)
VirSCAN.org - Free Multi-Engine Online Virus Scanner v1.02, Supports 37 AntiVirus Engines! bunuda kullanmayın

Taramada Kullanmanız Gereken Online Tarama Sitesi :

Home - Virus.Org Bu siteyi tercih edin şu an aklıma başka bir tarayıcı adresi gelmedi buradaki taramalar serverı incelemeye yollattırmıyor.

Lütfen Bu tanınmaz paylaşımların devamlılığı için buna dikkat edin...

Şimdi Gelelim Bu programLarı Güvenlilikle kullanabilirmiyiz Sorusuna.

Verdiğimiz keyloggerları kim verirse versin ya Gidip İnt cafede deneyeceksiniz ya da sanal pc kuracaksınız
VMware Virtualization for Desktop & Server, Application, Public & Hybrid Clouds | United States Buradan vmware yi indirip kurabilirsiniz.

Ya da
buradan virtualpc yi indirip sanal bilgisayarınızı oluşturabilirsiniz.

Ayrıca keyloggerlardan etkilenmemek için önemli uyarı ve tavsiye.
İnternet Security bir yazılım kullanın.
Veri alış erişi trafiğini gösteren Kaspersky internet security 2009 ya da norton internet security 2009 gibi .Birde pc hıznız iyiyse yanında bir antivirus daha kurun.Avira antivir gibi farklılık her zaman iyidir.
Ayrıcada bir spyware programı spyware doctor ya da spysweeper mutlaka kurun.
Belirli Aralıklarda Hijackthis çalıştırın.

Ve Genel Bir uyarı :

Verilen programalrın kesinliği yoktur bugun çalışan yarın çalışmaz.ize tanınmaz keyloger satarım bahanesiyse size backdoorlu programalrı verebilirler backdoorlu demek ayıplı program demek diyebiliriz sizin şifreleriniz onalra gidebilir.O yüzden bir program lacaksanız kendisine özel bir sitesi olan dolandırılmayacağınız bir program alın.
Tanınmaz keylogger vereceğim ya da satacağım diye millete logger yediren Lamerler çoğalmakta dediğim güvenlik önlemlerini alınız.




Uzmanızdan onay gelmeden hiçbir crypteri indirmeyin!
Paylaşımın temiz olduğuna Uzmanız dışında kimse onaylama yetkisine sahip değil.
Ona göre davranmanızı öneriyorum



Bu madde Crypter paylaşan arkadaşlar için de geçerli kullanan arkadaşlar için de.
Crypterin server taramasını rapor yollayan sitelerde yapmayın!!!
Artı olarak crypter paylaşan arkadaşlar paylaşımınızın uzun ömürlü olmasını istiyorsanız mutlaka RarPASS koyun!
Başka forumlarda paylaşılsa dahi kullanımı zor olur ama imkansız olmaz



Online Virus Scanner Without Result Distribution - NoDistribute.com ve RazorScanner - Home Bu siteyi tercih edin şu an aklıma başka bir tarayıcı adresi gelmedi buradaki taramalar serverı incelemeye yollattırmıyor.
 
Moderatör tarafında düzenlendi:

'AnKeBuT

Kıdemli Üye
31 Ocak 2013
4,365
7
Misyon!!!
Merhaba arkadaşlar. Bu paylaşımımda elimden geldiği kadar bildiklerimi sizlere aktarmaya çalışacağım. Bayağı bir çaba sarf edip hazırladım umarım faydalı olur…
Öncelikle bazı kavramların anlamlarını açıklamakla başlayalım.


Detected : Offsetleri antiler tarafından deşifre edilmiş olan demektir.(Patlamış olarak da tabir edilen kavram)
Undetectec : Detected kavramının başına “Un” eki getirilmesiyle anlam ve işleyişin değiştiği ve offseti çoğu antiler tarafından henüz keşfedilmemiş, tanınmayan demektir. Kısaltması ise “UD” olarak nitelendirdiğimiz “Un” ve “Detected” kavramlarının baş harflerinden oluşur.
FullUndetected : Offseti hiçbir anti tarafından tanınmayan demektir. “FUD” olarak kısaltması yapılır. “Full”, “Un” ve “Detected” kavramlarının baş harflerinden oluşur.
RunTime : Programın çalıştığı yada çalışmadığı durumlarda antiler tarafından hiçbir şekilde deşifre edilmeyendir.
ScanTime : Programın aktif olmadığı zaman antilerin tanımadığı ancak çalıştırıldığında antiler tarafından deşifre edilmesidir.
Offset : Aşağıdaki resimde kırmızı ile gösterilen alan offset kısmıdır.

rdO5b3.png


Çoğu arkadaşımız “Ben nasıl crypter yapabilirim” diye soruyorlar.
Peki nasıl crypter yapılır, nerden başlamalısınız?


•En başta en az bir programlama dili bilmeniz gerekli arkadaşlar. Çünkü işimiz yazılımları antilerden kaçırmak ya da gizlemek nasıl tabir ederseniz. Bu yüzden programlama mantığını anlamak şart…
•Başta HexEditör, ResHacker, LordPE, OllyDbg olmak üzre UD araçlarını ve yöntemlerini öğrenin. İşinize bayağı yarayacaktır…
•Temel UD yöntemlerini mutlaka araştırın ve bu yöntemlere hakim olun. Deneme yanılma yolu ile çok rahat yapabilirsiniz bunu. Unutmayın 1 seferde crypter yapamazsınız. Birçok kez denemelisiniz ki yöntemleri kavrayabilesiniz.

Peki bu programları nerelerde kullanacağız? Kaç çeşit UD yöntemi var?

UD yöntemlerini temel olarak 2 ana gruba ayırabiliriz.
•Sourceden yapılan UD işlemleri
•Editörler yardımı ile yapılan UD işlemleri

UD Yöntemlerinin Çalışma Mantıkları
ScanTime UD Yöntemi : Bu yöntemin mantığı kaynak kodlarını yani offseti gizlemektir. Kısa bir örnekleme ile mantığı açıklayalım isterseniz…
•Zararlı Kod
•Zararlı Kod
•Zararlı Kod


Yukarıdaki kodlar bizim programımızın kodları olsun. Programımız gördüğünüz gibi tamamen zararlı kodlardan oluşuyor. Şimdi biz bunu aşağıdaki gibi bir hale sokarsak Scantime olarak antilerden kaçırmış oluruz.

•Gereksiz Kod
•Zararlı Kod
•Gereksiz Kod
•Gereksiz Kod

•Zararlı Kod
•Gereksiz Kod
•Gereksiz Kod

•Zararlı Kod
•Gereksiz Kod

Yukarıda programımızın offsetini alışılmışın dışında çalıştırmaya çalıştık. Bu şekilde antilerden gizleyebilirsiniz programınızı. Anlatmaya çalıştığım asıl şey ise şu. Programımızı ne kadar az zararlı kod ile yaparsak programımız o kadar az zararlı gözükecektir. En az zararlı kod ile programlarımızı yapmaya özen gösterelim…

RunTime UD Yöntemi : Bu yöntemin mantığı ise algoritmayı gizlemektir. Bu yöntemde ise programımızın çalışma mantığını değiştireceğiz. Kısaca örnekleyelim…

LoblqZ.png

Yukarıda gördüğünüz gibi sonucu değiştirmedik ancak bu sonuca farklı bir yoldan gittik. İste bu bir Runtime UD yöntemidir. Programımızın algoritması bu şekilde antilerden gizlenir.
Runtime UD yöntemi için de birkaç ipucu vereyim sizlere. Bu ipuçları işinize yarayacaktır…

*En başta şunu unutmayın. Programınız yavaş yavaş işlem yapsın. Açılır açılmaz hemen bir saldırı olmasın. Yani sinsi olsun ;)
*Alışılagelmiş saldırı yöntemlerini iyi bilin. Ancak sürekli aynı işlemleri yapmak yerine daha farklı yöntemler deneyin.
*Programınıza aşırı zararlı kod eklemeyin. Minimum zararlı kod ile işlemlerinizi halledin.
*Programınız yapması gerekenlerin dışına çıkmasın. Ne kadar koda ihtiyacınız varsa o kadar kod yazın.
*RunTime yöntemi diyip ScanTime yöntemlerini esgeçmeyin. Zararlı kodlarınızın arasına mutlaka zararsız kodları iliştirin ;)

Peki hangi işlemler ile nasıl sonuçlar alırım?

Arkadaşlar, ben Vb.Net kullandığım için Vb.Net üzerinden anlatım yapacağım. Vb6’da da uygulayabilirsiniz bu işlemleri…

Projenize gereksiz formlar, modüller, kod sayfaları eklerseniz Ikarus ve A-Squared antilerini geçersiniz.
Projenizdeki sabitlerin(Const) ve değişkenlerin(Dim) isimlerini değiştirin. Ama bunlar anlamsız olsun.
Projenize gereksiz kodlar anlamsız algoritmalar ekleyin. Bu algoritma veya kodlarınızı zararlı kodlarınızın arasına iliştirin. Yani işlem sırasını değiştirin.
“\” , “.exe” gibi antilerin kolayca şüpheleneceği değerleri şifreleyin. Bu şekilde Kaspersky antisini rahatlıkla geçersiniz.
Projenizdeki apilerin sırasını değiştirin veya sahte apiler ekleyin.
Function ve Sub isimlerinizi değiştirin.
Projenizin Properties bilgilerini değiştirin.
Projenizin derlendiği dizini değiştirin. Misal normalde D:\ dizinine derleniyorsa C:\ dizininde derlenmesini sağlayın. Ya da Temp klasöründe derleniyorsa Programs klasöründe derlenmesini sağlayın…
Projenizin Assemly bilgilerini değiştirin. Bu sayede BitDefender, Bullguard, Avast, İmmunet ve G-Data antilerini geçersiniz.
Projenize icon ekleyin, iconunu değiştirin, silin, yeniden ekleyin vs… Bu sayede Avira antisini geçersiniz…

Bu bilgiler mutlaka aklınızda olsun arkadaşlar. Çok işinize yarayacaktır bu bilgiler…

Biraz da editörleri tanıyalım…

HexWorkshop : Programın offsetlerini değiştirmemizi sağlar.
Av Fucker : Programın offsetlerini teker teker değiştirerek belirlediğiniz klasöre yeni dosya oluşturur. Bu sayede zararlı offsetleri öğrenebilirsiniz. Ya da bu oluşturulan dosyalar antiye tarattırılır. Kaçamayanlar silinir, kalanlarınsa çalışıp çalışmadığı kontrol edilir.
OllyDbg : HexWorkshop gibi offsette değişiklik yapma imkanı sağlar.
Peid : Program veya nesne üzerinde yapılan en son işlemi gösterir.
ResHacker : Programın icon ve bilgi değişimi, dll ekleme gibi işlemlerinin yapıldığı programdır.
PE Explorer : Programınızda kapsamlı bir şekilde değişiklik yapabilmemize olanak sağlar.
Resource Tuner : Programınızda geniş bir şekilde işlem yapmamıza olanak sağlar.
UPX : Exe dosyalarını sıkıştırmaya yarar.
LordPE : Editörlerde yaptığınız değişiklikler sonucu çalışmayan programlarınızı LordPE sayesinde çalıştırabilirsiniz.

Umarım bu bilgiler işinize yarar arkadaşlar. Saygı ve sevgilerimler…

TurkHackTeam // TheEos
AR-GE PUT

 
Son düzenleme:
Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.