Igual que has hecho con 1000, pero prueba ahora con 100, 10 y 1. Seguro que aparece algún rango.
Luego ve comprobando los que coincidan en número y el que sea funcional lo sacas y vuelta a empezar con este. Si te queda sólo una firma saldrá con AVFucker, si no, otra vez Dsplit a 1000, 100, etc...
Espero que me entiendas. Si no repasa el video tutorial de Rudeboy1991, no puedo aportar capturas desde donde escribo ahora.
hola WinDeath,
segui tu consejo, bueno me revise de nuevo el video de rudeboy el que explica (DSPLIT alternativo) ya que es el que mejor es para mi caso.
despues de aprender del video de rudeboy, como bien dices obtuve los offsets funcionales y los no funcionales, de entre ellos revise cual funcionaba y estaba en ambas carpetas. concretamente
el offset 93147_1.exe
una vez localicado pille ese offsets y volvi a mirar el size del stub.exe concretamente el size del stub.exe es de 102400 bytes, asi que me fui al editor HEX y elimine del 93147_1.exe la parte sobrante de bytes es decir el encriptado del stub.
una vez efectuado renombre el 93147_1.exe como stub, y volvi a pillar el notepad para encriptarlo con el
crypter, probe y abre el notepad, asi que funciona. ok
me fui al AV (el ikaru) y el fichero encriptado me lo sigue detectando

bueno entiendo porque habre quitado 1 firma, de las 2,3,4 y hasta 20 que puede a ver... segun indica Rudeboy en sus videos... aunque el av en question es el ikaru y no se si es tan fuerte como para pillar tanto... ok, entonces sino voy equivocado (por ser novato) supongo que abre quitado como dijo 1 firma y hay mas firmas... es asi ? y ahora que puedo hacer ?
otra cosa que he notado, el fichero encriptado de ahora (notepadencriptado.exe) por ejemplo me lo detecta el AV NOD y en cambio con el antiguo Stub.exe es decir el anterior al nuevo que ahora he creado de Stub.exe. El AV NOD no lo detectaba el archivo final encriptado (notepadencriptado.exe) anterior con el antiguo stub.exe, entonces puede ocurrir que al quitar una firma de un AV, otras que quite anteriormente vuelvan a salir ?? si es asi, o soy un desastre en esto del mod... o hay algun paso que no hago bien todavia y no se verlo...
una ultima consulta, hay alguna forma, técnica o herramienta que pueda indicar que Nº de firmas detecta el AV ?, es decir en vez de no saber si hay 1,2,3 o 20, alguna forma de saber que exactamente el AV detecta 1 firma o 9 firmas exactamente, de esta forma uno puedo evaluar si hacer avfuck dsplit si solo hay 1 o 3 firmas maximo si hay 20 supongo que es cuestion de tiempo que uno disponga y paciencia...
saludos y disculpar los posibles errores