elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
24 Mayo 2012, 18:17  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderadores: Karcrack, [Zero])
| | |-+  Sobre joiners y extensiones
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Sobre joiners y extensiones  (Leído 1,036 veces)
ColdWinteR

Desconectado Desconectado

Mensajes: 60

"el niubi" (phase 2)


Ver Perfil WWW
Sobre joiners y extensiones
« en: 9 Julio 2005, 22:00 »

Saludos. Experimentando con joiners y binders, he conseguido sin demasiada dificultad unir varios archivos y hacer el resultado del mismo casi indetectable, y digo casi por la extensión (.exe). Por lo cual, me preguntaba si era posible ocultarla de alguna manera, utilizando otra en su lugar. Por ejemplo, suponiendo que uno de los archivos fuese una imagen, llamar al resultado final "imagen.jpg.exe" camuflando ".exe" lo mejor posible.
¿Alguna idea?
En línea

ColdWinteR

Desconectado Desconectado

Mensajes: 60

"el niubi" (phase 2)


Ver Perfil WWW
Re: Sobre joiners y extensiones
« Respuesta #1 en: 10 Julio 2005, 17:42 »

Imposible. Lo mejor que se puede hacer, en cuanto a lo de las extensiones, es usar el iexpress y empaquetar así sólo ejecutables; de esta forma pueden disimularse de forma absoluta los instaladores de cualquier programa o un programa en sí, por ejemplo (el tutorial de MITM explica perfectamente cómo se hace -> http://foro.elhacker.net/index.php/topic,75738.0.html).
Lo único que se me ocurre para conseguir mi propósito satisfactoriamente, es el aprovechamiento de una vulnerabilidad de los archivos .jpg que permiten la ejecución de código arbitrario. Sin embargo, está corregido ya de hace meses; por tanto aconsejo la utilización del software de Microsoft para los más cuidadosos en lo que al sigilo se refiere ;)
En línea

Güan

Desconectado Desconectado

Mensajes: 63



Ver Perfil
Re: Sobre joiners y extensiones
« Respuesta #2 en: 4 Septiembre 2005, 20:56 »

   Hay algunos biners que te permiten elegir la extensión final, com el calimocho, lo que pasa es que es viejo y casi todo lo detecta. También puedes probar con el extension creator, aunque tambien es bastante viejo y puedes ser quue muchos AV's te lo detecten.
En línea
hIgOcHuMbO


Desconectado Desconectado

Mensajes: 538



Ver Perfil
Re: Sobre joiners y extensiones
« Respuesta #3 en: 5 Septiembre 2005, 14:36 »

Aunque el calimocho permita elegir extension final no significa que si le pones jpg vaya a funcionar...

Tanto el calimocho como el extension creator son muy viejos y muy detectados.

ColdWinteR lo que dices de la doble extension es muy viejo tambien pero esto si que sigue funcionando hoy en dia. No todos los windows muestran las extensiones y si tu le pones a un archivo como nombre foto.jpg.exe en algunos windows simplemente se vera foto.jpg. Otra manera de pasar un exe "con extension jpg" es enviarlo en un zip o un rar con un nombre muy largo tal que asi:

Foto.jpg                                                                          .exe

Ese archivo se comprime y al abrir el rar o el zip en la ventana en la que sale lo que hay dentro del archivo comprimido saldria algo tal que asi:

Foto.jpg ...

Por lo que la extension exe quedaria medianamente oculta aunque el icono seguiria siendo el de ejecutable.
En línea

nofx_diaz

Desconectado Desconectado

Mensajes: 78


Ver Perfil
Re: Sobre joiners y extensiones
« Respuesta #4 en: 5 Septiembre 2005, 15:36 »

Aunque el calimocho permita elegir extension final no significa que si le pones jpg vaya a funcionar...

Tanto el calimocho como el extension creator son muy viejos y muy detectados.

ColdWinteR lo que dices de la doble extension es muy viejo tambien pero esto si que sigue funcionando hoy en dia. No todos los windows muestran las extensiones y si tu le pones a un archivo como nombre foto.jpg.exe en algunos windows simplemente se vera foto.jpg. Otra manera de pasar un exe "con extension jpg" es enviarlo en un zip o un rar con un nombre muy largo tal que asi:

Foto.jpg                                                                          .exe

Ese archivo se comprime y al abrir el rar o el zip en la ventana en la que sale lo que hay dentro del archivo comprimido saldria algo tal que asi:

Foto.jpg ...

Por lo que la extension exe quedaria medianamente oculta aunque el icono seguiria siendo el de ejecutable.

Jeje, me lo has quitado de la boca hIgOcHuMbO !! lo de poner espacios en el zip digo. Me lo dijiste hace tiempo y funciona a la perfeccion.  ;)

Por cierto, lo que dices del icono dentro del zip, yo cosegui hacer una cosa, pero tienes sus pros y sus contras: Converti el server.exe en server.scr, y al meterlo dentro del zip, ya no sale el maldito icono del exe, si no un pequeño icono de imagen (en este caso el del salvapantallas) y funciona perfectamente.

Ahora viene el problema, cuando ejecutas el server.exe el mismo se copia en el directorio system32 con otro nombre (en el caso del neo Logon32 creo) entonces cuando miras la lista de procesos (ctrl+alt+spr) se ve "logon32.exe" el cual no levanta muchas sospechas; pero cuando se trata de un archivo *.scr, tambien se copia en el directorio system32 pero con el mismo nombre con que se lo mandas, ej: fotos.exe, entonces si por un casual la victima mira su lista de procesos verá fotos.exe y sabra perfectamente quien le envio eso.

En fin, espero haberme explicado bien y a ver si le sirve a alguien o lo puede mejorar

Un saludo
« Última modificación: 5 Septiembre 2005, 15:45 por nofx_diaz » En línea
Güan

Desconectado Desconectado

Mensajes: 63



Ver Perfil
Re: Sobre joiners y extensiones
« Respuesta #5 en: 7 Septiembre 2005, 19:24 »

   Si, pero si seleccionas el icono de los espacios, cuando te aparece el nombre entero se darán cuenta, no?
En línea
Simbelmynë


Desconectado Desconectado

Mensajes: 856



Ver Perfil WWW
Re: Sobre joiners y extensiones
« Respuesta #6 en: 7 Septiembre 2005, 19:32 »

Si, evidentemente te estan planteando las posibilidades mas cercanas que tenes de hacer lo que queres... el tema del error de concepto acerca de los joiner, que son herramientas para unir archivos y NO para cambiar extensiones es algo que ya fue mas que explotado en este foro y siempre se llego a lo mismo: NO se puede.
Para infectar con una imagen o algun otro archivo vas a tener que esperar a que aparezca alguna vulnerabilidad para windows y cuando aparezca, explotarla antes que se popularice el parche para ello... de vez en cuando aparece algo por el estilo, revisate los foros de bugs y exploits... aunque para mi, estar esperando este suceso que no suele ocurrir muy a menudo, no tiene sentido...
Saludos
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines