elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
23 Mayo 2012, 06:23  


Tema destacado: Sigue las noticias más importantes de elhacker.net en ttwitter!

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  FileBlock
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: FileBlock  (Leído 4,227 veces)
Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
FileBlock
« en: 24 Febrero 2008, 14:28 »

Hacia muchisimo tiempo ya que no posteaba alguno de mis programas, ya hiba siendo hora  :xD :xD

Pues bueno, aqui traigo uno, el FileBlock en realidad es una practica que hice con drivers, en la qual Hookeaba una API (ZwOpenFile) para que nuesto archivo no se pudiera eliminar, copiar ni cortar (solamente se puede ejecutar).

En el .rar dejo el instalador del driver, el propio driver y el codigo fuente del instalador (para que vean como trabaja el instalador con el driver y si quieren implementan el driver en alguno de sus programas). El codigo del driver no lo dare por ahora ya que esta en el laboratorio, lo podria postear ya que es una practica mia, pero lo dejare en el lab un tiempo  ;)

Por los que estan interesados en el tema Drivers y hooking a Ring0 les dire que estoy preparando un "articulo" sobre como iniciarse en la programación de Drivers y como conseguir soltura en Ring0, intentare explicarlo lo mejor que se, con casi todo lo que se, asi que espero que al terminar de leer el artículo uno sepa Hookear a Ring0 :). Todavia no se cuando lo terminare, ya que con los examenes y eso me queda bastante poco tiempo.

Bueno, adjunto el archivo, es una "beta", ya que no e testeado el tiempo que toca al instalador ni al driver, si alguien encuentra un error que me lo comunique  ;)

El dirver (.sys) y el instalador tienen que estar en la misma carpeta y el driver tiene que conservar el nombre que tiene ahora para que el instalador lo detecte.

Un Saludo  :)
« Última modificación: 25 Febrero 2008, 18:59 por Hendriҳ » En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: FileBlock
« Respuesta #1 en: 24 Febrero 2008, 14:39 »

Muy buen aporte Hendrix, voy a hecharle un ojo ;) Y esero ese tuto con ansias xD
En línea
Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
Re: FileBlock
« Respuesta #2 en: 24 Febrero 2008, 14:46 »

Cuanto hace que te dije que estaba escribiendo el articulo??? :xD :xD

Escribi un articulo un poco mas corto para Hackin9 y en teoria me lo aceptaron, y me comentaron que lo publicarian en el nº de Febrero, aunque de momento nada  :xD el articulo actual es mas completo que el de Hackin9, tiene los siguientes temas:

Citar
1.Introducción
   1.1 Notas del Autor
   1.2 ¿Que es un Rootkit?
   1.3 Herramientas necesarias
   1.4 Precauciones al testear Rootkits
2.Nociones básicas antes de empezar a programar
   2.1 Nivel Usuario y nivel Kernel
   2.2 Diferencias entre nivel usuario y nivel Kernel
3.Empezando a programar
   3.1 Nuestro primer Driver
   3.2 Comunicación Driver (Modo Kernel) – Aplicación (Modo Usuario)
4.Teoría de como Hookear
   4.1 ¿Que es la SSDT?
   4.2 Hookeando direcciones en la SSDT
5.Otros
   5.1 Bibliografía recomendada
   5.2 Despedida.

Si alguien piensa que falta/sobra algun articulo que lo diga  ;)

En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
~~
Ex-Staff
*
Desconectado Desconectado

Mensajes: 2.983


Ver Perfil WWW
Re: FileBlock
« Respuesta #3 en: 24 Febrero 2008, 14:52 »

Yo creo q todo lo q has puesto en el indice ya sobra para saber hacer un pekeño driver y hookear cualkier ai, ya si das un code de ejemplo funcional, pues lo tiene todo xD
En línea
Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
Re: FileBlock
« Respuesta #4 en: 24 Febrero 2008, 14:54 »

Seep, se agregaran codigos  :)
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
Thor


Desconectado Desconectado

Mensajes: 1.176


Ver Perfil
Re: FileBlock
« Respuesta #5 en: 24 Febrero 2008, 16:49 »

Interesantísimo :D como os pasáis  >:D
En línea
K-19


Desconectado Desconectado

Mensajes: 425


Sarah Wayne


Ver Perfil WWW
Re: FileBlock
« Respuesta #6 en: 24 Febrero 2008, 23:40 »

Gran aporte, espero ansioso el articulazo!! :D

Muchas GRACIAS! :xD
En línea

Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: FileBlock
« Respuesta #7 en: 24 Febrero 2008, 23:59 »

A mi me reinicio la computadora sin avisar :xD

Edito:

Todo a la perfección :D :D :D

Me encantaria hacer eso :xD Esperando el tutorial (para no entenderlo por mi mente tan anormal :xD)
« Última modificación: 25 Febrero 2008, 00:02 por ►Freeze » En línea

Ferсhu


Desconectado Desconectado

Mensajes: 1.213

Menos palabras y Mas codigos.


Ver Perfil WWW
Re: FileBlock
« Respuesta #8 en: 25 Febrero 2008, 00:33 »

Buenisimo....buen aporte hendrix, lo voy a probar.

Lastima q no esta el code del driver  :-[

aunke me doy una idea pero igual queria ver.
En línea

Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
Re: FileBlock
« Respuesta #9 en: 25 Febrero 2008, 00:44 »

A mi me reinicio la computadora sin avisar :xD

Es lo que tiene trabajar en Ring0, si hay un error te da un pantallazo y se reinicia  :xD

Lastima q no esta el code del driver  :-[

Por "razones deseguridad" acordamos que no se mostraria el codigo...
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
LixKeÜ


Desconectado Desconectado

Mensajes: 393


solo es lo que es y la verdad siempre da de ganar


Ver Perfil WWW
Re: FileBlock
« Respuesta #10 en: 25 Febrero 2008, 02:25 »

 Muy bueno el aporte esperamos su articulo. Se ve muy bien el indice....

 
En línea

Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
Re: FileBlock
« Respuesta #11 en: 25 Febrero 2008, 11:15 »

Voy a enviarles un e-mail haber que pasa....Hackin9 es una editorial conocida por "pasar" de los autores, tengo amigos que tuvieron problemas con los ingresos de dinero que prometen, otros que ni les respondian....hasta ahora a mi no me habia pasado nada, excepto en los pagos, que no me pagaron, pero bueno, por 25€ que me puedan dar....Aunque no creo que vuelva a escribir para Hackin9, me buscare otra como @rroba que me recomendo Lympex  :)
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
byebye


Desconectado Desconectado

Mensajes: 5.093



Ver Perfil
Re: FileBlock
« Respuesta #12 en: 25 Febrero 2008, 11:34 »

si no te contestan pasa de ellos, mas pierden ellos  ;D
En línea
Hendrix
In The Kernel Land
Colaborador
***
Desconectado Desconectado

Mensajes: 2.271



Ver Perfil WWW
Re: FileBlock
« Respuesta #13 en: 25 Febrero 2008, 11:58 »

si no te contestan pasa de ellos, mas pierden ellos  ;D

les e enviado un e-mail, si no responden hare lo que dices  >:D :xD
En línea

"Todos los días perdemos una docena de genios en el anonimato. Y se van. Y nadie sabe de ellos, de su historia, de su peripecia, de lo que han hecho, de sus angustias, de sus alegrías. Pero al menos una docena de genios se van todos los días sin que sepamos de ellos". - Juan Antonio Cebrián
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Re: FileBlock
« Respuesta #14 en: 25 Febrero 2008, 15:47 »

Sorry he leimindado tu post

Citar
Si no me lo publican lo pondré en la e-Zine InSecurity, o contactaré con @rroba.

Hendrix no sabía que te pagaban por escribir un articulo  . Me pensaba que solo te enviaban dos ejemplares y listos.

Saludos.

POr que no tiene nada que ver con virus y troyanos tu apresicion, espero que no te molestes ;)
En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines