elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
13 Octubre 2008, 07:36  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: ghastlyX, Red Mx)
| | |-+  DETECTANDO ROOTKITS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: DETECTANDO ROOTKITS  (Leído 7628 veces)
ANELKAOS
Moderador Global
*****
Desconectado Desconectado

Mensajes: 2.623



Ver Perfil WWW
DETECTANDO ROOTKITS
« en: 09 Septiembre 2005, 01:07 »

Este post va dirigido a todos akellos usuarios de Windows q les preocupa algo la seguridad informática y mantienen (+ o -) a raya a los virus/troyanos/spy/etc... con un Antivirus/Antispy y un cortafuegos o router bien configurado. En primer lugar deberias leer http://www.microsoft.com/spain/technet/recursos/articulos/avdind_0.mspx si tienes tiempo libre, como no es mi caso, proseguimos.

Rootkits: son programas que son insertados en una computadora después de que algún atacante ha ganado el control de un sistema. Los rootkit generalmente incluyen funciones para ocultar los rastros del ataque, como es borrar los log de entradas o encubrir los procesos del atacante. Los rootkit pueden incluir puertas traseras, permitiendo al atacante obtener de nuevo acceso al sistema o también pueden incluir exploits para atacar otros sistemas.
http://es.wikipedia.org/wiki/Malware

Mi definición es mas explícita: + allá de los virus están esos entrañables bichitos indetectables  :)


Un rootkit antiguo y detectado por un buen AV moderno se puede convertir en indetectable con relativa facilidad (Por poner un ejemplo bastante conocido: http://foro.elhacker.net/index.php/topic,39760.0.html)Ad+ hay q contar con que no se trata de un virus hecho por el Juaker Josemari, hay trabajos MUY BUENOS y hay q dar por hecho q son totalmente invisibles para un usuario medio. Ante los nuevos no hay defensa posible, un verdadero hacker logra el acceso a tu makina por muy bien configurado y actualizado q tengas tu Windows, el firm de tu router, el AV, etc... porque vulnerabilidades ha habido siempre, solo vamos descubriendolas y parcheais el segundo martes de cada mes. La cuestión es detectarlo a tiempo.

Si observamos un minimo comportamiento anómalo de nuestros pcs y todos los AV dicen que estamos limpios solo nos queda una solución (dadle una colleja a ese que ha dicho "Formatear.") Son 3 programas de busqueda avanzada de bichitos:

STRIDER GHOSTBUSTER
Descarga:http://www.antiy.net/ghostbusters/download.htm
Info:ftp://ftp.research.microsoft.com/pub/tr/TR-2005-25.pdf


ROOTKIT REVEALER
Descarga:http://www.sysinternals.com/Files/RootkitRevealer.zip
Info:http://www.sysinternals.com/utilities/rootkitrevealer.html
NOTA IMPORTANTE: No detecta rootkits que no ocultan sus archivos o claves del registro.


BLACKLIGHT
Descarga:http://www.europe.f-secure.com/exclude/blacklight/blbeta.exe
Info:http://www.f-secure.com/blacklight/cure.shtml

PD: Aún así, se podria programar un rootkit invisible a todos estos detectores, solo q a fecha de hoy, no me consta que exista ninguno.
« Última modificación: 02 Noviembre 2005, 00:24 por ANELKAOS » En línea

mousehack

Desconectado Desconectado

Mensajes: 1.146

Ex-Colaborador....!!!!!!XD


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #1 en: 09 Septiembre 2005, 01:29 »

buena info..!!! graxias ;)

Salu2
En línea



VISITEN MI BLOG PERSONAL....
http://mousehack.blogspot.com/ ...XD
ovidio

Desconectado Desconectado

Mensajes: 58


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #2 en: 09 Septiembre 2005, 02:01 »



PD: Aún así, se podria programar un rootkit invisible a todos estos detectores, solo q a fecha de hoy, no me consta que exista ninguno.

Solo una pregunta por curiosidad. Si son invisibles como se sabe si existe o no?
En línea
ANELKAOS
Moderador Global
*****
Desconectado Desconectado

Mensajes: 2.623



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #3 en: 09 Septiembre 2005, 02:44 »

Solo una pregunta por curiosidad. Si son invisibles como se sabe si existe o no?

Normalmente los autores de rootkits publican sus trabajos en ciertas webs..q yo diria q son mas visitadas por la gente q trabaja en empresas de desarrollo de AV q por hackers. Estas personas analizan exaustivamente el rootkit. Ven como trabaja y siguiendo esas pautas de comportamiento del programa crean una regla para que su AV lo detecte.


 Todo rootkit se programa con una finalidad, hay mil formas de hacer cada cosa pero hay cosas q no se pueden ocultar. Ejemplo dos puntos..para acceder al PC1, si analizas todo el tráfico del Servidor veras como en algún momento hay un socket injustificado.

[PC1 infectado con rootkit]----[Servidor]----[Internet]

De vez en cuando, verdaderos profesionales "cuelgan" en Internet una makina vulnerable y analizan que "invitados" recive. Esto se conoce como servidores trampa o honeypot:D Unos sacan un rootkit q hace esto y los AV lo detectan de una manera. Al mes estudian las pautas q sigue el AV para detectarlo y lo ocultan de otra...y vuelta a empezar.
En línea

ovidio

Desconectado Desconectado

Mensajes: 58


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #4 en: 09 Septiembre 2005, 04:11 »

Gracias por la respuesta.
Ahora entiendo, puedes ser invisible, pero cuando andas por la nieve dejas huella.
Y mas curioso aun lo de los honeypot. Aunque casi seguro que pillaran casi siempre lo mismo y tendran que filtrar hasta encontrar algo nuevo.
Un saludo
En línea
b_side

Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #5 en: 09 Septiembre 2005, 10:07 »

Muy interesante y muy bien explicadito todo, gracias no tenia ni idea de estos bichitos ni las "soluciones" contra ellos  ;)
Nice post! ;D
En línea

ANELKAOS
Moderador Global
*****
Desconectado Desconectado

Mensajes: 2.623



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #6 en: 16 Septiembre 2005, 17:47 »

Me ha llegado un IM preguntando que utilizo yo para detectar rootkits bajo linux. Pues bien, básicamente esto:

ROOTKIT HUNTER:
Descarga:http://downloads.rootkit.nl/rkhunter-1.2.7.tar.gz
Info:http://www.rootkit.nl/articles/rootkit_hunter_faq.html

TRIPWIRE
Descarga:
Info:http://www.tripwire.com/products/index.cfm
http://es.tldp.org/Tutoriales/GUIA_TRIPWIRE/guia_tripwire.html
NOTA: Esta herramienta controla la integridad de los archivos de sistema no te dice "Tienes un bichito y lo puedes llamar Jose  :D"

PD: En linux no busco bixitos desde hace mucho tiempo asiq puede que esto esté desactualizado. Si alguien quiere aportar alguna novedad....es bienvenida.
« Última modificación: 16 Septiembre 2005, 17:51 por ANELKAOS » En línea

slimet

Desconectado Desconectado

Mensajes: 112



Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #7 en: 16 Septiembre 2005, 18:11 »

bueno el dato es exelente segun mi puunto de vista... pero el RootkitRevealer escanea y elimina o tengo que buscar lo que escaneo?... :-\
porfavor respondan
En línea
Randomize
Colaborador

Desconectado Desconectado

Mensajes: 8.747

And I said...


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #8 en: 16 Septiembre 2005, 18:27 »

Excelente aporte.


En línea

Coming soon...
el-brujo
Adm
*****
Desconectado Desconectado

Mensajes: 14.044


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #9 en: 16 Septiembre 2005, 18:32 »

Aquí se explica el Rootkit Hunter y el chkrootkit a parte del abou, Tripwire, Bastille, AIDE,

Seguridad en Linux Mandrake
http://foro.elhacker.net/index.php/topic,24001.0.html

Más info:

Citar
Rootkits

"Desinstalar" un rootkit

¿Como puedo saber si un sistema Linux ha sido comprometido? (TEXTO) http://foro.elhacker.net/index.php/topic,36767.0.html

Extirpación de un RootKIT
http://foro.elhacker.net/index.php/topic,16824.0.html

herramientas para detectar y eliminar R.k
http://foro.elhacker.net/index.php/topic,35574.0.html
En línea

Give peace a chance
b_side

Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #10 en: 20 Octubre 2005, 12:49 »

En línea

b_side

Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #11 en: 06 Noviembre 2005, 16:52 »

Otro mas  ;D

Citar
Patchfinder2 rootkit detector for Windows 2000

Patchfinder (PF) is a sophisticated diagnostic utility, based on Execution Path Analysis, designed to detected system libraries and kernel compromises.

WARNING:This tool requires a clean system baseline to compare with. It means that you must install it (and generate the baseline) on a clean system for the first time (just like you do with Tripwire for example).

web: http://invisiblethings.org/tools.html
En línea

Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC