elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
08 Octubre 2008, 13:37  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, zhyzura)
| | |-+  Sobre el nuevo exploit de SrvCheck2
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Imprimir
Autor Tema: Sobre el nuevo exploit de SrvCheck2  (Leído 3010 veces)
Neobius

Desconectado Desconectado

Mensajes: 2.084


Viva Linux!


Ver Perfil
Re: Sobre el nuevo exploit de SrvCheck2
« Respuesta #15 en: 12 Septiembre 2006, 18:28 »

akivoy en esa imagen no se ven muchas cosas, no podrias ponerla un poco mas grande??
En línea



Todos somos muy ignorantes, lo que ocurre es que no todos ignoramos lo mismo.
Albert Einstein

Recuerda: El arca de Noe fue construida por aficionados, el titanic por profesionales

http://neobius.blogspot.com
Isirius
Wiki

Desconectado Desconectado

Mensajes: 2.361


Ver Perfil
Re: Sobre el nuevo exploit de SrvCheck2
« Respuesta #16 en: 18 Septiembre 2006, 17:37 »

Añguien sabe mas o menos como se enocntro este fallo y en que consiste etc algun manual o erticulo gracias.
En línea


Vendo componentes de hardware, pantallas, portátiles, etc. Al mejor precio. La Web está en construcción preguntar por privado en el foro para comprar o pedir precios.
.NiXoN.

Desconectado Desconectado

Mensajes: 942


Ubuntu user :D


Ver Perfil
Re: Sobre el nuevo exploit de SrvCheck2
« Respuesta #17 en: 20 Septiembre 2006, 17:38 »

Wenas..... ;D

Weno chicos.....empezare x el principio ;D

Empezamos....

||MadAntrax||

Citar
Mi pregunta es: ¿Bajo que entornos podremos explotar esta vulnerabilidad? ¿Tienen que ser equios del mismo dominio? ¿Pueden ser en hosts que esten completamente remotos?

Si, se pueden hacer bajo el mismo dominio, bajo la misma estacion de trabajo, mientras que tu "lo veas".....(Utilizar el Look@Lan para "ver" TODOS los ekipos de la red.

Ake te refieres con remotos?? Te refieres a remoto....una ip interna.....de......mi ex-colegio x ejemplo? Yo desde mi casa puedo acceder a la ip interna de X ordenador de mi ex-colegio?

SI, si mientras al router le abras los puertos 135, 139, 445 y 8080. PAra ser mas explicitio: cualquier ordeandor, este donde este, tenga abiertos dichos puertos, se le podra hacer el ataque.

Yo en mi caso, en el colegio, pues le tenia que abrir los puertos al router  ;D



Weno...................continuo:

Estimado User

Citar
alguien sabe por que esto ?

C:\Documents and Settings\Administrador\Escritorio>srvcheck2 -l -H 192.168.1.180
 Services Permissions checker v2.0
 (c) 2006 Andres Tarasco - atarasco@gmail.com


Trying to connect to remote SCM

Host: \\192.168.1.180\IPC$

Username: (null)

Password: (null)

Network Connection OK
[-] OpenScManager() FAILED
ErrorCode 5: Acceso denegado

Alo que el compañero TMT respondio....:

Citar
Me temo que esto quiere decir que están al día con los parches de MS.

MENTIRA, es xk necesitan un nombre de usuario o contraseña validos para "entrar" a IPC$, ya que el null sesion (akello de net use \\ip\ipc$ ""/u:"") no funciona.

Justametne lo que os contesto el compañero Sdc:

Citar
para los que dicen que no funciona, porque sale acceso denegado, eso no es porque este parcheado.. es porque no tienen permiso de acceder a IPC$ traten con un usuario valido, en esa computadora, o un usuario de red con minimos privilegios..

Saludos!!



Sigamos..............

Compañero judas.ysee :

Citar
este exploit deja huellas en el otro ordenador verdad??

Yo te respondo que NO, el usuario no se da cuenta de que tu tienes una consola abierta, "kizas" "note" que le as activado un proceso, pero lo dudo.

El compañero Sdc te contestó:

Citar
si y bastante visibles..

Podria explicarlos por favor????



Eso es todo amigos  ;D Espero haberles sido de mucha utilidad.......

Por cierto, ami me sale otro error pero no tiene lógica, escribo:

srvcheck2 -l -H ip_de_kien_kiero_atacar -u nombre_usuario -p password

Y me dic k lo e escrito mal.....que no se que del parametro....en fin....

Saludos !!!  ;D

P.D: Perdon x cntar tan tarde....eske e tenido problems...





En línea

El que todo lo sabe sabe que no todo lo sabe


yop666

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: Sobre el nuevo exploit de SrvCheck2
« Respuesta #18 en: 08 Octubre 2006, 18:39 »

buenas,

alguien por aqui dijo ya cual es el problema de srvcheck2 pero para los que no lo sepais os lo explico un poco mas

el problema es que varios servicios permiten que el grupo "authenticated users" puedan modificar la configuración del servicio. Dentro de este grupo se encuentran todos los usuarios que se autentiquen contra el sistema, es decir una sesion nula de netbios no funcionará, NECESITAMOS UN USUARIO VALIDO.

De esta forma, si nos hemos autenticado previamente contra un sistema (net use \\host "password" /u:dominio\usuario) con una cuenta no privilegiada, o contamos con un usuario del dominio (que por defecto podra autenticarse por red contra la maquina) podremos usar srvcheck2 de forma remota.

srvcheck2 modificara el servicio para que ejecute un script, que es en realidad un codigo vbs que creara la carpeta c:\hxr y metera ahi dentro el fichero .vbs que se descomprimira en una bindshell (creo que era a.exe) . Si se descomprime correctamente y se ejecuta podremos telnetear a la maquina y entrar como system.

Ahora bien, el problema está en que si no existe la unidad c:\ o no hay permisos para crear c:\hxr o no funciona correctamente  lo del vbs (por ejemplo debido a un antivirus), no funcionará. Tambien puede estar el problema de que el servicio se encuentre en ejecución y aunque srvcheck intente pararlo esto no se permita.

Si se encuentra algun servicio vulnerable, tambien podeis modificar la configuracion mediante la herarmienta de consola sc.exe.

Con un poco de imaginación, seguro que podeis saltaros esas restricciones  ;D
En línea
Páginas: 1 [2] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC