elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 17:32  


Tema destacado: Grupo de Facebook de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  [RETO] Análisis Parite.B + Desarrollo Vacuna
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: [RETO] Análisis Parite.B + Desarrollo Vacuna  (Leído 4,117 veces)
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [RETO] Análisis Pirite.B + Desarrollo Vacuna
« Respuesta #15 en: 26 Marzo 2010, 14:42 »

It's danger!

Aún no lo toco pero me he estado informando, esta en ASM y C++,y una cosa que aún no averiguo es la velocidad de infección, porque una cosa es un virus que infecta 10 archivos por día (por decir algo), y otra es un virus que me destroza todo exe en minutos o segundos, va a haber que tener cuidado con las tools que usamos en el análisis dinámico :-X , aunque creo que en este caso se va a centrar más en el estático :P

Saludos
« Última modificación: 26 Marzo 2010, 14:51 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Pirite.B + Desarrollo Vacuna
« Respuesta #16 en: 26 Marzo 2010, 14:47 »

va a haber que tener cuidado con las tools que usamos en el análisis dinámico :-X

Si, yo el rogue de la otra vez lo ejecuté bajo olly sin querar, ésto no lo toco fuera de IDA sin una buena VM  :rolleyes:.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #17 en: 27 Marzo 2010, 22:45 »

Buuuu! ya lo tengo que dejar porque me tengo que ir, lo he estado viendo un rato y esta muy entretenido! sobre todo porque había googleado para ver como se comportaba, y resulto ser que tiene un comportamiento un tanto distinto al esperado ;D, además de que no me quiere dar toda la información, como por ejemplo lo que se refiere a los distintos medios de reproducción ... el desgraciado no se reproduce :P

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #18 en: 27 Marzo 2010, 23:38 »

el desgraciado no se reproduce :P

Vaya si se reproduce! Me infectó Olly, LordPe y todo lo que tenía en la virtual, y de milagro no me infecté en mi pc por cupla de compartir un exe en mal estado  ;-). He empezado a debugear, está entretenido el código, aunque no demasiado optimizado. El polimorfismo no es gran cosa (seguro luego puedo programar algo para romperlo), la cifrado es muy sencilla, aunque no logré aún dumpear el ejecutable descifrado (o eso creo). Aún  no se que sentido tiene el ForceDOS que lleva en el recurso  :huh: .

Saludos  ;D

Edito: Ya lo dumpeé bien, dejo el enlace al ejecutable descifrado para quien le sirva, se pueden ver las API's sólo con el editor hexadecimal  :).
Código:
http://www.box.net/shared/iln6x80oqo
pass:"infected"
« Última modificación: 27 Marzo 2010, 23:57 por Hacker_Zero » En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
DarkItachi


Desconectado Desconectado

Mensajes: 511


Itachi Uchiha


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #19 en: 28 Marzo 2010, 00:33 »

Bien :D La iniciativa se extiende, estaría chulo hacer un post que recoja todos estos retos ^^
En línea

Come to me when you have these eyes...

By more that you try it, a feather never will achieve to fly.
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #20 en: 28 Marzo 2010, 01:57 »

Bueno si se reproduce :xD , pero solo dentro de mi disco, no quiere salir al exterior ;D (discos compartidos, e-mail, etc)

Saludos
« Última modificación: 28 Marzo 2010, 01:59 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

skapunky
Electronik Engineer &
CoAdmin
***
Desconectado Desconectado

Mensajes: 3.430



Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #21 en: 28 Marzo 2010, 16:03 »

Cuidado como tienen configurado el vmware y el SO que si el gusano se propaga mediante red local podrían darse un buen susto (mas que susto catástrofe).

No he tenído tiempo de analizar esta muestra por falta de tiempo pero me la guardo para cuando tenga que si es polimórfico será interesante. Haber si algún dia un user sube una muestra de uno Metamorfico  >:D


"Metamorfismo: Es parecido al polimorfismo pero en este caso el virus es capaz no solo de cifrar su propio código sino de alterarlo desordenándolo o incluso añadiendo secuencias de código innecesario. El virus posteriormente es capaz de recomponer su código y recompilarlo y cabe señalar que será diferente al original."
En línea

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #22 en: 29 Marzo 2010, 17:15 »

Bueno, sigo avanzando, lo que es el dropper ya lo tengo totalmente destripado y analizado con IDA, lo único que hace es comprobar si el worm se está ejecutando, y si no lo está crea un archivo .tmp que en realidad es un archivo ejecutable, lo carga en memoria y retorna al EntryPoint del exe infectado  :P. Dejo el .tmp por si alguien quiere analizar éste, no tiene ninguna cifrado y se guarda en disco, por ahí podríamos sacar una forma sencilla de hacer la vacuna, aunque queda por ver que hace este nuevo ejecutable.

Código:
http://www.box.net/shared/yigsyeqze4

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #23 en: 29 Marzo 2010, 17:56 »

Bueno, por lo que veo entonces lo hacemos colaborativo no? ;D

Eres el que lo lleva mejor, así que espero que lleves en paralelo las notas y capturas de análisis en IDA y demás verdad? :rolleyes:

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #24 en: 29 Marzo 2010, 18:03 »

Si alguien quiere en *.idb de ida lo pudeo subir, así os ahorráis debuger el dropper que no tiene nada interesante, lo bueno tiene que estar en la dll :P.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
DarkItachi


Desconectado Desconectado

Mensajes: 511


Itachi Uchiha


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #25 en: 29 Marzo 2010, 20:58 »

Cuidado como tienen configurado el vmware y el SO que si el gusano se propaga mediante red local podrían darse un buen susto (mas que susto catástrofe).

No he tenído tiempo de analizar esta muestra por falta de tiempo pero me la guardo para cuando tenga que si es polimórfico será interesante. Haber si algún dia un user sube una muestra de uno Metamorfico  >:D


"Metamorfismo: Es parecido al polimorfismo pero en este caso el virus es capaz no solo de cifrar su propio código sino de alterarlo desordenándolo o incluso añadiendo secuencias de código innecesario. El virus posteriormente es capaz de recomponer su código y recompilarlo y cabe señalar que será diferente al original."

Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla? Gracias.
En línea

Come to me when you have these eyes...

By more that you try it, a feather never will achieve to fly.
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #26 en: 29 Marzo 2010, 21:16 »

Pffffffff, puedes repetir la pregunta :xD

Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla?

Dices, "hay alguna manera de conectarlo por red", y luego dices "sin que vmware tenga acceso a la red", si o no?
Te refieres a tener la pc conectada en red pero que el vmware quede aislado?

En red solo con el host:
:http://www.vmware.com/support/ws55/doc/ws_net_configurations_hostonly.html

O directamente deshabilitas la red

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #27 en: 29 Marzo 2010, 22:57 »

Bueno, desempaqué la dll con PeExploer (el OllyDump no funciona con dll  :( ), y me sorprendió ésto:

Código:
http://www.virustotal.com/es/analisis/bec5058d77460a9274ef04c832004ecf73a9c56e9012c7a9c54b7cf396500a11-1269895961

Algunos antivirus están dormidos, NOD32 y Avast, entre otros, no detectan el archivo, y otros como Panda no consiguen catalogar la infección. Parece que ni se molestaron en desempacar el ejecutable y simplemente añadieron una firma en el .tmp  :-\.

Saludos

PD: La dll está compilada con el Builder C++ (eso explica en buena medida su peso), y por las API's que importa (vaya tocho), se puede intuír que tipos de propagación utiliza. Apenas debugeé aún la DLL, pero se me ocurre que ésta buena dll podría ser aprovechada por cualquier otro malware como método de infección, solamente habría que cambiar el código del dropper  :laugh:.
« Última modificación: 29 Marzo 2010, 23:00 por Hacker_Zero » En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
DarkItachi


Desconectado Desconectado

Mensajes: 511


Itachi Uchiha


Ver Perfil
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #28 en: 30 Marzo 2010, 00:04 »

Pffffffff, puedes repetir la pregunta :xD

Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla?

Dices, "hay alguna manera de conectarlo por red", y luego dices "sin que vmware tenga acceso a la red", si o no?
Te refieres a tener la pc conectada en red pero que el vmware quede aislado?

En red solo con el host:
:http://www.vmware.com/support/ws55/doc/ws_net_configurations_hostonly.html

O directamente deshabilitas la red

Saludos


Me refiero a que vmware esté conectado a internet con el host sin que el host tenga riesgos de infección mediante la red local. Salu2
En línea

Come to me when you have these eyes...

By more that you try it, a feather never will achieve to fly.
[Zero]
Moderador
***
Desconectado Desconectado

Mensajes: 1.059


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: [RETO] Análisis Parite.B + Desarrollo Vacuna
« Respuesta #29 en: 1 Abril 2010, 00:16 »

Bueno, dejo aquí lo que ha sido mi análisis del virus, no he hecho más que lo estrictamente necesario para realizar la vacuna, y puesto que ya creo que tengo un método para eliminar la infección dejo aquí mis progresos para quien le pueda servir. En el fichero zip se encuentran todas las muestras empacadas y desempacadas del dropper y su dll, así como un txt con información general del dropper y el archivo idb que contiene el análisis en IDA Pro.

Código:
http://www.box.net/shared/10gbnracd1

Luego de terminar la vacuna haré una análisis más extenso.

Saludos
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
[Reto] Zig Zag (OJO ANALISIS) « 1 2 3 »
Programación Visual Basic
BlackZeroX (Astaroth) 38 7,334 Último mensaje 7 Enero 2011, 16:56
por 79137913
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines