Yeni Ratı antivirus algılar mı? (video)

icehead

Uzman üye
19 Şub 2022
1,137
10
833
@Pelacanus ile bu hakkında tartışıyorduk kendisine söz vermiştim yeni bir rat yazıp video ya çektim ve sonuç ortada algılayamadı...
arkadaşlar aslında antivirus temel güvenlik önlemi dahi değildir web sitelerin de iddia ettikleri gibi güçlü değiller.
bunu size şöyle anlatayım antivirusler imza ve davranış temelli çalışıyor yeni bir rat yazdığınız zaman imza veritabanın da olmadığı için taramadan geçersiniz tek davranış kısmında yakalayabilir fakat onuda deneme yanılma yapıp çok rahat geçersiniz.

bu video da eset hips ve eset live geri bildiri sistemi aktif idi.
siz siz olun antiviruse güvenip iş yapmayın
not: Rat demo aşamasında denemeler yapıyorum.

 

SecurityFaTHeR

Uzman üye
4 Şub 2022
1,319
6
359
@Pelacanus ile bu hakkında tartışıyorduk kendisine söz vermiştim yeni bir rat yazıp video ya çektim ve sonuç ortada algılayamadı...
arkadaşlar aslında antivirus temel güvenlik önlemi dahi değildir web sitelerin de iddia ettikleri gibi güçlü değiller.
bunu size şöyle anlatayım antivirusler imza ve davranış temelli çalışıyor yeni bir rat yazdığınız zaman imza veritabanın da olmadığı için taramadan geçersiniz tek davranış kısmında yakalayabilir fakat onuda deneme yanılma yapıp çok rahat geçersiniz.

bu video da eset hips ve eset live geri bildiri sistemi aktif idi.
siz siz olun antiviruse güvenip iş yapmayın
not: Rat demo aşamasında denemeler yapıyorum.

Elinize Sağlık siz bunu kendi bilgisayarınızda illegal birşekilde kullanmıyorsunuzki teamviewer gibi düşünebilirsiniz normal komut çalıştırıyorsunuz
 

Daeky

Uzman üye
16 Nis 2022
1,143
22
966
23
BJK
Öncelikle eline emeğine sağlık diyorum / Egerki Public Olarak Dagıtılmaz İse (Geliştirici Tarafından) Av Ler tarafından uzun süre boyunca unknown extension olarak algılanmaz fakat burda önemli olan sezgisel analiz dediğimiz sistemin bu zararlıyı algılamaması yani örnek = ağ trafiği - sisteme upload-drop ettiği dosyalardan-registry değerlerinden bir süre sonra uyarı verebilir bunuda hidden veya Bir sistem servisi olarak spoof etmek (runtime broker-health service vb.. gibi) uzun süre undedect'ligini korur / tabi bu konulara geliştirici tarafından üstünde durulur diye düşünüyorum - kolay gelsin 🙂
 

Pelacanus

Katılımcı Üye
28 Haz 2020
462
3
141
@Pelacanus ile bu hakkında tartışıyorduk kendisine söz vermiştim yeni bir rat yazıp video ya çektim ve sonuç ortada algılayamadı...
arkadaşlar aslında antivirus temel güvenlik önlemi dahi değildir web sitelerin de iddia ettikleri gibi güçlü değiller.
bunu size şöyle anlatayım antivirusler imza ve davranış temelli çalışıyor yeni bir rat yazdığınız zaman imza veritabanın da olmadığı için taramadan geçersiniz tek davranış kısmında yakalayabilir fakat onuda deneme yanılma yapıp çok rahat geçersiniz.

bu video da eset hips ve eset live geri bildiri sistemi aktif idi.
siz siz olun antiviruse güvenip iş yapmayın
not: Rat demo aşamasında denemeler yapıyorum.

Video kırık
 

icehead

Uzman üye
19 Şub 2022
1,137
10
833
Eline sağlık. Anti scan me veya virüs total gibi tarama yerlerinde de başarı gösteriyor mu?
Abi antiscan me de fud çıkacaktır bir deneyim hatta

@Pelacanus video da sorun yok : ) )

Eline sağlık. Anti scan me veya virüs total gibi tarama yerlerinde de başarı gösteriyor mu?
Burada fud çıkıyor hocam sorun yok : )
ama norton yakalıyor onu da ekleyim sanal makina testinden geçemedi.

n4zlpdd.png


Öncelikle eline emeğine sağlık diyorum / Egerki Public Olarak Dagıtılmaz İse (Geliştirici Tarafından) Av Ler tarafından uzun süre boyunca unknown extension olarak algılanmaz fakat burda önemli olan sezgisel analiz dediğimiz sistemin bu zararlıyı algılamaması yani örnek = ağ trafiği - sisteme upload-drop ettiği dosyalardan-registry değerlerinden bir süre sonra uyarı verebilir bunuda hidden veya Bir sistem servisi olarak spoof etmek (runtime broker-health service vb.. gibi) uzun süre undedect'ligini korur / tabi bu konulara geliştirici tarafından üstünde durulur diye düşünüyorum - kolay gelsin 🙂
hocam ileri de paylaşmayı düşünüyorum aslında antisandbox ve antidebuger ekleyerek fud ömrünü uzatabilirim ama boşuna zaman kaybı olarak görüyorum çünki sonunda yakalanacak.

diğer dediklerinizi bende anlatmaya çalıştım asıl önemli olan davranışsal algılamayı geçmek tarama zaten sorun olmuyor.
 

sw1ndler

Katılımcı Üye
29 Şub 2020
590
5
136
Aslında yeni rat yazmak yerine asyncrat dcrat ve bir çok ratta olan karşı tarafa dll yollamak var ve o dll karşı tarafta invoke eder
stubda password stealer olmaz biz yollarız, genelde esette memory scann ederken bunları tespit edince patlatıyor
oda custom scanden memory scann seçeneği ile oluyor, yeniden başlatınca otomatik memory scanne başladıgından patlıyor ,
direk otomatik olarak ratı modlayıp gönderirken dll i obfuscate edebiliriz otomatik rastgele junkcode falan string encryption yapabiliriz,
çünkü hips üzerinde çalışırken şunu da keşfettim mesela process hackerdan sen bir .net programının .net assemblies kısmına bakarsan
senin appdomainden loadladıgın şeyler gözükür o gönderilen dll ler, etw bypasss wldp bypass yaparak gizliyebiliyorsun mesela
bunun sayesinde asyncrat geçirmiştim, puliginleri modlamakta önemli ya da etw bypass gibi anti memory scann yazmak, vmprotecte bu özellik var aslında
koivmde falan vmprotect sdk sı ile bir confuserex yazıpta geçirebiliriz çok mantıgı var önemli olan kullanabilmek.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.