elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 09:23  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  [Guia] Propagar el server al estilo del RECYCLER
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: [Guia] Propagar el server al estilo del RECYCLER  (Leído 2,409 veces)
Danni

Desconectado Desconectado

Mensajes: 34


Ver Perfil
[Guia] Propagar el server al estilo del RECYCLER
« en: 23 Diciembre 2009, 23:55 »

Lo primero creamos una carpeta donde queramos esconder nuestro malware, ej: Carpeta1.

Creamos un archivo dentro de esa carpeta llamado "desktop.ini", con este texto y lo guardamos como desktop.ini:

Código:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}



Le agregamos estos atributos desde la cmd

Código:
attrib +s +h "Prueba\*.*"
attrib +s +h "Prueba"



Si por ejemplo guardamos dentro de la carpeta un archivo este se ocultara y nose mostrara ni sikiera con el comando DIR de la consola

Fuente: Indetectables.net ~ Explicado y resumido x mi
En línea
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.508


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [Guia] Propagar el server al estilo del RECYCLER
« Respuesta #1 en: 24 Diciembre 2009, 00:08 »

mmm cuando vi esto... pensaba que hibas a utilizar algun metodo, la idea de preparar un stub que propagara, haciendo el papel de dropper. Ese metodo tiene varios problemas.

1) Existen muchos que te diran y como se propaga (No hablas del AUTORUN).
2) Desde que le quiten los privilegios de (oculto/sistema) no se volvera a ocultar.
3) Es un metodo un tanto excesivamente manual y ortodoxo.

En línea

Danni

Desconectado Desconectado

Mensajes: 34


Ver Perfil
Re: [Guia] Propagar el server al estilo del RECYCLER
« Respuesta #2 en: 24 Diciembre 2009, 00:15 »

bueno, nd es perfecto, pero a alguien e va a servir supongo
En línea
Jaixon Jax


Desconectado Desconectado

Mensajes: 856



Ver Perfil
Re: [Guia] Propagar el server al estilo del RECYCLER
« Respuesta #3 en: 29 Diciembre 2009, 03:56 »

mmm cuando vi esto... pensaba que hibas a utilizar algun metodo, la idea de preparar un stub que propagara, haciendo el papel de dropper. Ese metodo tiene varios problemas.

1) Existen muchos que te diran y como se propaga (No hablas del AUTORUN).
2) Desde que le quiten los privilegios de (oculto/sistema) no se volvera a ocultar.
3) Es un metodo un tanto excesivamente manual y ortodoxo.



  Men asi se esconde el conficker pero le hace falta una llave en el registro que hace invisible el directorio ...  :silbar:


  Saludos ...

 
« Última modificación: 29 Diciembre 2009, 04:06 por Jaixxon Jax » En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.508


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [Guia] Propagar el server al estilo del RECYCLER
« Respuesta #4 en: 29 Diciembre 2009, 04:14 »

mmm cuando vi esto... pensaba que hibas a utilizar algun metodo, la idea de preparar un stub que propagara, haciendo el papel de dropper. Ese metodo tiene varios problemas.

1) Existen muchos que te diran y como se propaga (No hablas del AUTORUN).
2) Desde que le quiten los privilegios de (oculto/sistema) no se volvera a ocultar.
3) Es un metodo un tanto excesivamente manual y ortodoxo.



  Men asi se esconde el conficker esas carpetas no la puedes abrir manualmente ni en modo a prueba de fallos  :silbar: la unica manera de acceder manualmente para mi fue con Live DVD de Linux pero te hace falta algo necesitas una llave de registro para que se autoejecute  y otra cosa si esa clave es la misma del conficker el AV lo exterminara .......

  Saludos ....

Lee bien lo que estas diciendo... quien dice que si haces una carpeta llamada Recycler no puede abrirla.

En lo que me refiero al metodo es que su herramienta tiene algunos errores muy importantes entre los cuales esta que no verifica que el archivo exista... no crea un AutoRun tampoco
En línea

Jaixon Jax


Desconectado Desconectado

Mensajes: 856



Ver Perfil
Re: [Guia] Propagar el server al estilo del RECYCLER
« Respuesta #5 en: 29 Diciembre 2009, 04:24 »

  AAAAA ya yo digo cuando el bicho infecta la PC en ese momento el Conficker por ejemplo crea una subcarpeta en la carpeta recycler , y crea varias llaves con el nombre de esa carpeta en el registro que no tienen nada que ver con Run o Controlset, services ni nada de esas cosas  lo cierto es que despues de todo esto esa subcarpeta  queda irrastreable manualmente por lo menos a mi me costo ahora la carpeta recycler si que la puedes accede, r el punto es que ese metodo de infeccion me gusto mucho me parece mejor que los habituales ..... Dure bastante infectado XD ....  :silbar:

  Por lo menos para mi seria bueno adentrarme en como Windows Gestiona esa Carpeta Recylcer, primero y principal cuando borras algo definitivamente de la Carpeta ya no aparece pero si inicias windows con un Live DVD y accedes a esa carpeta  :o encuentras todos los archivos que segun ya habias borrado en una subcarpeta con un nombre como de 150 caracteres  :-\ esto para la informatica forense es algo y para uno que de vez en cuando borra pruebas de travesuras y esas cosas es un grave peligro ..... Yo me hice un pequeño destructor de archivos en c++ por si acaso  ;) ...
« Última modificación: 29 Diciembre 2009, 04:30 por Jaixxon Jax » En línea

Tricalogo del buen forista:
  1.- No postear en hilos de Politica, ni religion, ni feminismo ni Machismo .....
  2.- Nunca solicitar ayuda por MP a alguien del staf .... ellos nunca responden ....
  3.- Aplaudir todos los "aportes" del staf aunque no los entiendas, o creas que no tienen importancia eso es buena onda ....
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines