Tema destacado: Grupo de acebook de elhacker.net
Autor
|
Tema: [RETO] Análisis Parite.B + Desarrollo Vacuna (Leído 4,117 veces)
|
Novlucker
Ninja y
Ex-Staff
Desconectado
Mensajes: 10.239
Yo que tu lo pienso dos veces
|
It's danger! Aún no lo toco pero me he estado informando, esta en ASM y C++,y una cosa que aún no averiguo es la velocidad de infección, porque una cosa es un virus que infecta 10 archivos por día (por decir algo), y otra es un virus que me destroza todo exe en minutos o segundos, va a haber que tener cuidado con las tools que usamos en el análisis dinámico  , aunque creo que en este caso se va a centrar más en el estático  Saludos
|
|
|
|
« Última modificación: 26 Marzo 2010, 14:51 por Novlucker »
|
En línea
|
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD http://twitter.com/novlucker "Hay dos cosas infinitas: el Universo y la estupidez humana. Y de la primera no estoy muy seguro." Albert Einstein
|
|
|
|
[Zero]
|
va a haber que tener cuidado con las tools que usamos en el análisis dinámico Si, yo el rogue de la otra vez lo ejecuté bajo olly sin querar, ésto no lo toco fuera de IDA sin una buena VM  . Saludos
|
|
|
|
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
Novlucker
Ninja y
Ex-Staff
Desconectado
Mensajes: 10.239
Yo que tu lo pienso dos veces
|
Buuuu! ya lo tengo que dejar porque me tengo que ir, lo he estado viendo un rato y esta muy entretenido! sobre todo porque había googleado para ver como se comportaba, y resulto ser que tiene un comportamiento un tanto distinto al esperado  , además de que no me quiere dar toda la información, como por ejemplo lo que se refiere a los distintos medios de reproducción ... el desgraciado no se reproduce  Saludos
|
|
|
|
|
En línea
|
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD http://twitter.com/novlucker "Hay dos cosas infinitas: el Universo y la estupidez humana. Y de la primera no estoy muy seguro." Albert Einstein
|
|
|
|
[Zero]
|
el desgraciado no se reproduce  Vaya si se reproduce! Me infectó Olly, LordPe y todo lo que tenía en la virtual, y de milagro no me infecté en mi pc por cupla de compartir un exe en mal estado  . He empezado a debugear, está entretenido el código, aunque no demasiado optimizado. El polimorfismo no es gran cosa (seguro luego puedo programar algo para romperlo), la cifrado es muy sencilla, aunque no logré aún dumpear el ejecutable descifrado (o eso creo). Aún no se que sentido tiene el ForceDOS que lleva en el recurso  . Saludos  Edito: Ya lo dumpeé bien, dejo el enlace al ejecutable descifrado para quien le sirva, se pueden ver las API's sólo con el editor hexadecimal  . http://www.box.net/shared/iln6x80oqo pass:" infected"
|
|
|
|
« Última modificación: 27 Marzo 2010, 23:57 por Hacker_Zero »
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
DarkItachi
Desconectado
Mensajes: 511
Itachi Uchiha
|
Bien  La iniciativa se extiende, estaría chulo hacer un post que recoja todos estos retos ^^
|
|
|
|
|
En línea
|
Come to me when you have these eyes...
By more that you try it, a feather never will achieve to fly.
|
|
|
Novlucker
Ninja y
Ex-Staff
Desconectado
Mensajes: 10.239
Yo que tu lo pienso dos veces
|
Bueno si se reproduce  , pero solo dentro de mi disco, no quiere salir al exterior  (discos compartidos, e-mail, etc) Saludos
|
|
|
|
« Última modificación: 28 Marzo 2010, 01:59 por Novlucker »
|
En línea
|
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD http://twitter.com/novlucker "Hay dos cosas infinitas: el Universo y la estupidez humana. Y de la primera no estoy muy seguro." Albert Einstein
|
|
|
|
skapunky
|
Cuidado como tienen configurado el vmware y el SO que si el gusano se propaga mediante red local podrían darse un buen susto (mas que susto catástrofe). No he tenído tiempo de analizar esta muestra por falta de tiempo pero me la guardo para cuando tenga que si es polimórfico será interesante. Haber si algún dia un user sube una muestra de uno Metamorfico "Metamorfismo: Es parecido al polimorfismo pero en este caso el virus es capaz no solo de cifrar su propio código sino de alterarlo desordenándolo o incluso añadiendo secuencias de código innecesario. El virus posteriormente es capaz de recomponer su código y recompilarlo y cabe señalar que será diferente al original."
|
|
|
|
|
En línea
|
|
|
|
|
[Zero]
|
Bueno, sigo avanzando, lo que es el dropper ya lo tengo totalmente destripado y analizado con IDA, lo único que hace es comprobar si el worm se está ejecutando, y si no lo está crea un archivo .tmp que en realidad es un archivo ejecutable, lo carga en memoria y retorna al EntryPoint del exe infectado  . Dejo el .tmp por si alguien quiere analizar éste, no tiene ninguna cifrado y se guarda en disco, por ahí podríamos sacar una forma sencilla de hacer la vacuna, aunque queda por ver que hace este nuevo ejecutable. http://www.box.net/shared/yigsyeqze4 Saludos
|
|
|
|
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
Novlucker
Ninja y
Ex-Staff
Desconectado
Mensajes: 10.239
Yo que tu lo pienso dos veces
|
Bueno, por lo que veo entonces lo hacemos colaborativo no?  Eres el que lo lleva mejor, así que espero que lleves en paralelo las notas y capturas de análisis en IDA y demás verdad?  Saludos
|
|
|
|
|
En línea
|
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD http://twitter.com/novlucker "Hay dos cosas infinitas: el Universo y la estupidez humana. Y de la primera no estoy muy seguro." Albert Einstein
|
|
|
|
[Zero]
|
Si alguien quiere en *.idb de ida lo pudeo subir, así os ahorráis debuger el dropper que no tiene nada interesante, lo bueno tiene que estar en la dll  . Saludos
|
|
|
|
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
DarkItachi
Desconectado
Mensajes: 511
Itachi Uchiha
|
Cuidado como tienen configurado el vmware y el SO que si el gusano se propaga mediante red local podrían darse un buen susto (mas que susto catástrofe). No he tenído tiempo de analizar esta muestra por falta de tiempo pero me la guardo para cuando tenga que si es polimórfico será interesante. Haber si algún dia un user sube una muestra de uno Metamorfico "Metamorfismo: Es parecido al polimorfismo pero en este caso el virus es capaz no solo de cifrar su propio código sino de alterarlo desordenándolo o incluso añadiendo secuencias de código innecesario. El virus posteriormente es capaz de recomponer su código y recompilarlo y cabe señalar que será diferente al original."Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla? Gracias.
|
|
|
|
|
En línea
|
Come to me when you have these eyes...
By more that you try it, a feather never will achieve to fly.
|
|
|
Novlucker
Ninja y
Ex-Staff
Desconectado
Mensajes: 10.239
Yo que tu lo pienso dos veces
|
Pffffffff, puedes repetir la pregunta  Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla?
Dices, "hay alguna manera de conectarlo por red", y luego dices "sin que vmware tenga acceso a la red", si o no? Te refieres a tener la pc conectada en red pero que el vmware quede aislado? En red solo con el host: :http://www.vmware.com/support/ws55/doc/ws_net_configurations_hostonly.html O directamente deshabilitas la red Saludos
|
|
|
|
|
En línea
|
Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD http://twitter.com/novlucker "Hay dos cosas infinitas: el Universo y la estupidez humana. Y de la primera no estoy muy seguro." Albert Einstein
|
|
|
|
[Zero]
|
Bueno, desempaqué la dll con PeExploer (el OllyDump no funciona con dll  ), y me sorprendió ésto: http://www.virustotal.com/es/analisis/bec5058d77460a9274ef04c832004ecf73a9c56e9012c7a9c54b7cf396500a11-1269895961 Algunos antivirus están dormidos, NOD32 y Avast, entre otros, no detectan el archivo, y otros como Panda no consiguen catalogar la infección. Parece que ni se molestaron en desempacar el ejecutable y simplemente añadieron una firma en el .tmp  . Saludos PD: La dll está compilada con el Builder C++ (eso explica en buena medida su peso), y por las API's que importa (vaya tocho), se puede intuír que tipos de propagación utiliza. Apenas debugeé aún la DLL, pero se me ocurre que ésta buena dll podría ser aprovechada por cualquier otro malware como método de infección, solamente habría que cambiar el código del dropper  .
|
|
|
|
« Última modificación: 29 Marzo 2010, 23:00 por Hacker_Zero »
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
DarkItachi
Desconectado
Mensajes: 511
Itachi Uchiha
|
Pffffffff, puedes repetir la pregunta  Hay alguna manera de conectarlo por red teniendo una red local sin que vmware tengo acceso a la red local sin deshabilitarla?
Dices, "hay alguna manera de conectarlo por red", y luego dices "sin que vmware tenga acceso a la red", si o no? Te refieres a tener la pc conectada en red pero que el vmware quede aislado? En red solo con el host: :http://www.vmware.com/support/ws55/doc/ws_net_configurations_hostonly.html O directamente deshabilitas la red Saludos Me refiero a que vmware esté conectado a internet con el host sin que el host tenga riesgos de infección mediante la red local. Salu2
|
|
|
|
|
En línea
|
Come to me when you have these eyes...
By more that you try it, a feather never will achieve to fly.
|
|
|
|
[Zero]
|
Bueno, dejo aquí lo que ha sido mi análisis del virus, no he hecho más que lo estrictamente necesario para realizar la vacuna, y puesto que ya creo que tengo un método para eliminar la infección dejo aquí mis progresos para quien le pueda servir. En el fichero zip se encuentran todas las muestras empacadas y desempacadas del dropper y su dll, así como un txt con información general del dropper y el archivo idb que contiene el análisis en IDA Pro. http://www.box.net/shared/10gbnracd1 Luego de terminar la vacuna haré una análisis más extenso. Saludos
|
|
|
|
|
En línea
|
“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.” Nietzsche
|
|
|
|
|