elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 05:46  


Tema destacado: Sigue las noticias más importantes de elhacker.net en ttwitter!

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  AntiVirus Filename Bypassing
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: AntiVirus Filename Bypassing  (Leído 757 veces)
mousehack


Desconectado Desconectado

Mensajes: 1.142

Ex-Colaborador....!!!!!!XD


Ver Perfil
AntiVirus Filename Bypassing
« en: 29 Septiembre 2005, 17:57 »

leyendo un articulo en securitiTeam.com, me parecio algo novedoso lo q encontre:

Varios programas de AntiVirus no exploran los filesnames que contienen caracteres no-imprimibles del ASCII, además en vez de bloquearlos hacen caso omiso simplemente.

Sistemas Vulnerables:
 * BitDefender Antivirus
 * Trustix Antivirus
 * Avast! Antivirus
 * Cat Quick Heal Antivirus
 * Abacre Antivirus
 * VisNetic Antivirus (bypass only with manual scan)
 * AntiVir Personnal Edition Antivirus
 * Clamav for Windows Antivirus
 * Lavasoft Adware SE Personal Edition
 * Antiy Ghostbusters Professional Edition

Sistemas Inmunes:
 * Kaspersky Antivirus
 * AVG Free

Varios programas de AntiVirus no exploran los archivos que contienen los caracteres extendidos del ASCII y los caracteres que son más bajos que 0x20. Un atacante puede modificar un nombre de fichero malicioso a un nombre de fichero que alternadamente haga que los programas de AntiVirus no hagan caso del nombre de fichero.

Prueba de Concepto:

Encuentre un programa detectado por su protección antivirus
BitDefender por ejemplo detecta al programa ClearLogs.

ClearLogs es un programa para borrar logs del sistema
BitDefender > > Detectado: Application.Clearlog.A

Renombramos clearlogs.exe por clearlogs[aqui presionamos Alt + 1].exe
El Alt + "algunos números" genera caracteres especiales de ASCII.

reactivamos la proteccion del antivirus y escaneamos la PC
resultado: [ 100% ] "exploración terminada: ningun virus encontrado "

ahora ejecutamos el exe modificado:
C:\SecuBox.Labs\clearlogs ~ .exe
    ClearLogs 1.0 - (c) 2002, Arne Vidstrom
    Usage: clearlogs [\\computername] <-app / -sec / -sys>

            -app = application log
            -sec = security log
            -sys = system log

si analizamos la exploracion:
C:\SecuBox.Labs\clearlogs?.exe
Carpetas: 0
Archivos: 4
Archivos: 0
Archivos embalados: 0
Virus identificados: 0
Archivos infectados: 0
Advertencias: 0
Archivos sospechados: 0
Archivos desinfectados: 0
Archivos suprimidos: 0
Archivos copiados: 0
Archivos movidos: 0
Archivos retitulados: 0
Errores de I/O: 0
Tiempo de la exploración: 00:00:01
Velocidad de la exploración (files/sec): 4

interesante!!!

Salu2











 
En línea



VISITEN MI BLOG PERSONAL....
http://mousehack.blogspot.com/ ...XD
yeikos


Desconectado Desconectado

Mensajes: 1.424



Ver Perfil
Re: AntiVirus Filename Bypassing
« Respuesta #1 en: 29 Septiembre 2005, 18:16 »

Pues me va a servir de ayuda, ya que al ciber al que voy tiene el Avast! Antivirus y cada vez que bajo el Cain me lo elimina al 'tener' un backdoor.
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: AntiVirus Filename Bypassing
« Respuesta #2 en: 29 Septiembre 2005, 23:28 »

:o jaja padrisimo, pero al norton le vale el nombre.. pero bno.. continuare con offsets.. que 4 de mis codigos marca yo, ya los tiene el liveupdate... malditos usuarios
En línea

Ivanchuk


Desconectado Desconectado

Mensajes: 466


LLVM


Ver Perfil WWW
Re: AntiVirus Filename Bypassing
« Respuesta #3 en: 2 Octubre 2005, 19:03 »

Jua, buenisimo, y mis compañeros que estaban enamorados del bitdefender  ;D.
Bytes.
En línea

Sólo quien practica lo absurdo puede lograr lo imposible.

Join us @ http://foro.h-sec.org
Thunder2k


Desconectado Desconectado

Mensajes: 559



Ver Perfil
Re: AntiVirus Filename Bypassing
« Respuesta #4 en: 2 Octubre 2005, 22:10 »

Interesante fallo, aunque algo tonto por parte de las casas antivirus afectadas.

Saludos
En línea

Thunder2k was here
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Bypassing Shelll Problemas
Bugs y Exploits
rikrdo_mat 8 1,407 Último mensaje 18 Diciembre 2010, 07:10
por berz3k
Bypassing AVs inyectando con shells alfanuméricas
Bugs y Exploits
Shell Root 2 1,042 Último mensaje 29 Diciembre 2010, 02:52
por Devilboy.Devil
[XSS] Bypassing de Magics Quotes y otros filtros
Nivel Web
@Sthéfano 0 1,281 Último mensaje 19 Julio 2011, 09:59
por @Sthéfano
DEP bypassing en Windows
Bugs y Exploits
Ivanchuk 2 513 Último mensaje 9 Enero 2012, 22:18
por CloudswX
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines