elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:40  


Tema destacado: Personaliza-Escoge el diseño del foro que más te guste.

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  Proceso imparable sin rootkits ni parecidos
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Proceso imparable sin rootkits ni parecidos  (Leído 3,066 veces)
krackwar


Desconectado Desconectado

Mensajes: 898


Ver Perfil
Proceso imparable sin rootkits ni parecidos
« en: 4 Mayo 2008, 04:47 »

Bien ,este tutorial es bastante simple de un bug (bug porque se supone que sólo los procesos con esos nombres de Windows deberían tener esa propiedad) que acabo de descubrir con el administrador de tareas.
Un ejecutable con los siguientes nombres:

lsass.exe
csrss.exe
services.exe
winlogon.exe
smss.exe

Ante Windows XP (el administrador de tareas,tasklist y taskkill,algunos gestores de procesos) es indetenible y por lo tanto no lo puede cancelar,la única solucion es detener el proceso con un programa hecho a bajo nivel,como por ejemplo un gestor de procesos en ASM,esta información es bastante útil para el desarrollo de troyanos,virus y keyloggers sin necesidad de rootkits,al copiarse por ejemplo a %systemroot% es muy probable que el archivo pase desapercibido,y por el hecho de estar en ejecución da dificultad para ser eliminado.

Tambien otro nombre interesante es svchost.exe,el proceso que pasa mas inadvertido por su multiple ejecución.

Saludos

PD: Esta información fue tomada del virus que se propaga por USB Knight .exe,ya que usa esos nombres para evitar que maten su proceso.
« Última modificación: 9 Mayo 2008, 16:36 por ANELKAOS » En línea

Mi blog
Bienvenido krackwar, actualmente tu puntuación es de 38 puntos y tu rango es Veteran.
El pollo número 1, es decir yo, (krackwar), adoro a Shaddy como a un dios.
Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
Re: Proceso imparable sin rootkits ni parecidos [By H-BlacK]
« Respuesta #1 en: 4 Mayo 2008, 23:24 »

intenta esto

taskkill /f /im proceso.exe

o con privilegios SYSTEM ese mismo comando y vas a ver como caen.
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Proceso imparable sin rootkits ni parecidos [By H-BlacK]
« Respuesta #2 en: 5 Mayo 2008, 03:19 »

Es verdad, el bug solo esta presente en taskmgr, taskkill no es vulnerable a dicho problema.

Saludos!!
En línea

Ferсhu


Desconectado Desconectado

Mensajes: 1.213

Menos palabras y Mas codigos.


Ver Perfil WWW
Re: Proceso imparable sin rootkits ni parecidos [By H-BlacK]
« Respuesta #3 en: 5 Mayo 2008, 03:34 »

eso es bastante viejo...pero sigue funcionando jaja.
En línea

Rozor

Desconectado Desconectado

Mensajes: 269


As I Walk Through The Valley Of The Shadow Of Dead


Ver Perfil WWW
Re: Proceso imparable sin rootkits ni parecidos [By H-BlacK]
« Respuesta #4 en: 5 Mayo 2008, 08:09 »

Hablando del tema, yo tengo una duda si intentamos hacer temas de procesos imparables sin "rootkit", sin usar hooks etc... una forma muy tipica y que use en mi primer troyano es cada X segundos buscas procesos y si encuentras taskkill.exe lo matas, "bug del troyano" si haces taskkill en la cmd y luego arriba enter arriba enter arriba enter..... hay un momento de desincronización y mata el proceso, pero por otro lado lo que no podemos hacer es no ponerle un tiempo de espera por que gastaria mas recursos que el vista. Entonces ¿hay alguna forma sin necesidad de hook para hacer algun efecto parecido?, lei el post y pensando no se me ocurrio ninguna para ese "problema" especifico, bueno si ya usar otras tecnicas pero se sale de la regla que marca el hacerlo en plan "cutre".

Es por pura cuiriosidad, si no quieres garantizar futuros accesos es interesante usar cosas mas "simples".
En línea

out in the streets they call it murder....
[Zero]
Wiki

Desconectado Desconectado

Mensajes: 1.064


CALL DWORD PTR DS:[0]


Ver Perfil WWW
Re: Proceso imparable sin rootkits ni parecidos [By H-BlacK]
« Respuesta #5 en: 5 Mayo 2008, 08:32 »

Para deshabilitar el admin de tareas basta con modificar una clave en el registro.
Saludos

Pdta: Te envío un enlace por mp para no hacer spam.
En línea


“El Hombre, en su orgullo, creó a Dios a su imagen y semejanza.”
Nietzsche
-[black_hack]-

Desconectado Desconectado

Mensajes: 25


Ver Perfil
Re: Proceso imparable sin rootkits ni parecidos
« Respuesta #6 en: 6 Mayo 2008, 04:26 »

@reg add "HKLM\Software\Microsoft\Command Processor" /v AutoRun /f /d "@For %a in (taskkill,taskkill.exe,tskill.exe,tskill,@taskkill,@taskkill.exe,@tskill.exe,@tskill,doskey.exe,doskey,@doskey,@doskey.exe) Do @doskey %a=@">nul

Y adios TaskKill,y adios Tskill lol,cuando hize este tema en otro foro,ya sabía lo de taskkill a modo forzado específicamente con la PID,y luego lo intente con tskill con la PID y funcionó O__O ,entonces hize ese pequeño ejemplo para mostrar la clave donde agregar el código que el interprete de comandos ejecuta por cada inicio de este,aunque debo reconocer que tiene un bug.

si escribes @@taskkill por ejemplo funciona xD,aunque es poco probable que la víctima sepa que por cada vez que abre el interprete esta ejecuta código...

Tambien ejecutando a taskkill.exe o tskill.exe 'fuera' del interprete,este funciona xD

La idea de deshabilitar el admin. de tareas no me gusta mucho ya que de momento que haces eso le estas diciendo al usuario que estás adentro...

Y un hook,es bueno y todo,aveces algo inestable,pero rapidamente se hacen detectados...

Tambien si quieres puedes evitar acceso a la CMD.exe con esa clave del registro agregando un Exit,pero sería muy notorio xD

Y lo del bucle,nah es algo feo xD

Otra cosa,sin la PID hacer taskkill /f /im csrss.exe mata a todos los csrss.exe ejecutados y no es muy comodo que digamos que se te reinicie la máquina,la PID se puede obtener viendo entre los procesos el de nombre de usuario que no diga SYSTEM...
En línea
Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
Re: Proceso imparable sin rootkits ni parecidos[by h-black]
« Respuesta #7 en: 8 Mayo 2008, 21:49 »

bueno, de ultima.. al ejecutar el troyano, podrias renombrar el taskkill.exe por taskkill.jpg o q1238.dll no? **editado** --> Perdon, no pude ni con privilegios system si lo renombras aparece igual y hasta me aparecio una ventana para que inserte un disco de windows porque los archivos originales habian sido modificados
 :xD :xD :laugh: :laugh:
se podria dehacecer del administrador de tareas y asignarle control+alt+suprimir al troyano? para que muestre una ventana igual con todos los procesos (menos el troyano porsupuesto), esa ventana extra creo no seria dificil en vb. Pero ya va mas alla, se va poniendo elaborado.
« Última modificación: 8 Mayo 2008, 22:01 por Achernar » En línea
-[black_hack]-

Desconectado Desconectado

Mensajes: 25


Ver Perfil
Re: Proceso imparable sin rootkits ni parecidos[by h-black]
« Respuesta #8 en: 9 Mayo 2008, 02:18 »

Se podía deshabilitar la ventana de proteccion de archivos de windows modificando un offset de una DLL que no recuerdo y una clave del registro :P

no veo comodo deshacerce del taskmgr,tendrías que copiar la interfaz de este y todo xD
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Google imparable, gana un 36% más entre abril y junio
Noticias
putus 0 460 Último mensaje 16 Julio 2011, 18:52
por putus
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines