elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
12 Febrero 2012, 13:31  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  DETECTANDO ROOTKITS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: DETECTANDO ROOTKITS  (Leído 16,439 veces)
ANELKAOS
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.045


#include<nda.h>


Ver Perfil WWW
DETECTANDO ROOTKITS
« en: 9 Septiembre 2005, 01:07 »

Este post va dirigido a todos akellos usuarios de Windows q les preocupa algo la seguridad informática y mantienen (+ o -) a raya a los virus/troyanos/spy/etc... con un Antivirus/Antispy y un cortafuegos o router bien configurado. En primer lugar deberias leer http://www.microsoft.com/spain/technet/recursos/articulos/avdind_0.mspx si tienes tiempo libre, como no es mi caso, proseguimos.

Rootkits: son programas que son insertados en una computadora después de que algún atacante ha ganado el control de un sistema. Los rootkit generalmente incluyen funciones para ocultar los rastros del ataque, como es borrar los log de entradas o encubrir los procesos del atacante. Los rootkit pueden incluir puertas traseras, permitiendo al atacante obtener de nuevo acceso al sistema o también pueden incluir exploits para atacar otros sistemas.
http://es.wikipedia.org/wiki/Malware

Mi definición es mas explícita: + allá de los virus están esos entrañables bichitos indetectables  :)


Un rootkit antiguo y detectado por un buen AV moderno se puede convertir en indetectable con relativa facilidad (Por poner un ejemplo bastante conocido: http://foro.elhacker.net/index.php/topic,39760.0.html)Ad+ hay q contar con que no se trata de un virus hecho por el Juaker Josemari, hay trabajos MUY BUENOS y hay q dar por hecho q son totalmente invisibles para un usuario medio. Ante los nuevos no hay defensa posible, un verdadero hacker logra el acceso a tu makina por muy bien configurado y actualizado q tengas tu Windows, el firm de tu router, el AV, etc... porque vulnerabilidades ha habido siempre, solo vamos descubriendolas y parcheais el segundo martes de cada mes. La cuestión es detectarlo a tiempo.

Si observamos un minimo comportamiento anómalo de nuestros pcs y todos los AV dicen que estamos limpios solo nos queda una solución (dadle una colleja a ese que ha dicho "Formatear.") Son 3 programas de busqueda avanzada de bichitos:

STRIDER GHOSTBUSTER
Descarga:http://www.antiy.net/ghostbusters/download.htm
Info:ftp://ftp.research.microsoft.com/pub/tr/TR-2005-25.pdf


ROOTKIT REVEALER
Descarga:http://www.sysinternals.com/Files/RootkitRevealer.zip
Info:http://www.sysinternals.com/utilities/rootkitrevealer.html
NOTA IMPORTANTE: No detecta rootkits que no ocultan sus archivos o claves del registro.


BLACKLIGHT
Descarga:http://www.europe.f-secure.com/exclude/blacklight/blbeta.exe
Info:http://www.f-secure.com/blacklight/cure.shtml

PD: Aún así, se podria programar un rootkit invisible a todos estos detectores, solo q a fecha de hoy, no me consta que exista ninguno.


« Última modificación: 2 Noviembre 2005, 00:24 por ANELKAOS » En línea

mousehack


Desconectado Desconectado

Mensajes: 1.142

Ex-Colaborador....!!!!!!XD


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #1 en: 9 Septiembre 2005, 01:29 »

buena info..!!! graxias ;)

Salu2


En línea



VISITEN MI BLOG PERSONAL....
http://mousehack.blogspot.com/ ...XD
ovidio

Desconectado Desconectado

Mensajes: 58


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #2 en: 9 Septiembre 2005, 02:01 »



PD: Aún así, se podria programar un rootkit invisible a todos estos detectores, solo q a fecha de hoy, no me consta que exista ninguno.

Solo una pregunta por curiosidad. Si son invisibles como se sabe si existe o no?
En línea
ANELKAOS
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.045


#include<nda.h>


Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #3 en: 9 Septiembre 2005, 02:44 »

Solo una pregunta por curiosidad. Si son invisibles como se sabe si existe o no?

Normalmente los autores de rootkits publican sus trabajos en ciertas webs..q yo diria q son mas visitadas por la gente q trabaja en empresas de desarrollo de AV q por hackers. Estas personas analizan exaustivamente el rootkit. Ven como trabaja y siguiendo esas pautas de comportamiento del programa crean una regla para que su AV lo detecte.


 Todo rootkit se programa con una finalidad, hay mil formas de hacer cada cosa pero hay cosas q no se pueden ocultar. Ejemplo dos puntos..para acceder al PC1, si analizas todo el tráfico del Servidor veras como en algún momento hay un socket injustificado.

[PC1 infectado con rootkit]----[Servidor]----[Internet]

De vez en cuando, verdaderos profesionales "cuelgan" en Internet una makina vulnerable y analizan que "invitados" recive. Esto se conoce como servidores trampa o honeypot:D Unos sacan un rootkit q hace esto y los AV lo detectan de una manera. Al mes estudian las pautas q sigue el AV para detectarlo y lo ocultan de otra...y vuelta a empezar.
En línea

ovidio

Desconectado Desconectado

Mensajes: 58


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #4 en: 9 Septiembre 2005, 04:11 »

Gracias por la respuesta.
Ahora entiendo, puedes ser invisible, pero cuando andas por la nieve dejas huella.
Y mas curioso aun lo de los honeypot. Aunque casi seguro que pillaran casi siempre lo mismo y tendran que filtrar hasta encontrar algo nuevo.
Un saludo
En línea
b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #5 en: 9 Septiembre 2005, 10:07 »

Muy interesante y muy bien explicadito todo, gracias no tenia ni idea de estos bichitos ni las "soluciones" contra ellos  ;)
Nice post! ;D
En línea

ANELKAOS
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.045


#include<nda.h>


Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #6 en: 16 Septiembre 2005, 17:47 »

Me ha llegado un IM preguntando que utilizo yo para detectar rootkits bajo linux. Pues bien, básicamente esto:

ROOTKIT HUNTER:
Descarga:http://downloads.rootkit.nl/rkhunter-1.2.7.tar.gz
Info:http://www.rootkit.nl/articles/rootkit_hunter_faq.html

TRIPWIRE
Descarga:
Info:http://www.tripwire.com/products/index.cfm
http://es.tldp.org/Tutoriales/GUIA_TRIPWIRE/guia_tripwire.html
NOTA: Esta herramienta controla la integridad de los archivos de sistema no te dice "Tienes un bichito y lo puedes llamar Jose  :D"

PD: En linux no busco bixitos desde hace mucho tiempo asiq puede que esto esté desactualizado. Si alguien quiere aportar alguna novedad....es bienvenida.
« Última modificación: 16 Septiembre 2005, 17:51 por ANELKAOS » En línea

slimet

Desconectado Desconectado

Mensajes: 112



Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #7 en: 16 Septiembre 2005, 18:11 »

bueno el dato es exelente segun mi puunto de vista... pero el RootkitRevealer escanea y elimina o tengo que buscar lo que escaneo?... :-\
porfavor respondan
En línea
Randomize
Colaborador
***
Desconectado Desconectado

Mensajes: 15.821


randomize@hotmail.es


Ver Perfil
Re: DETECTANDO ROOTKITS
« Respuesta #8 en: 16 Septiembre 2005, 18:27 »

Excelente aporte.


En línea
el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 16.983


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #9 en: 16 Septiembre 2005, 18:32 »

Aquí se explica el Rootkit Hunter y el chkrootkit a parte del abou, Tripwire, Bastille, AIDE,

Seguridad en Linux Mandrake
http://foro.elhacker.net/index.php/topic,24001.0.html

Más info:

Citar
Rootkits

"Desinstalar" un rootkit

¿Como puedo saber si un sistema Linux ha sido comprometido? (TEXTO) http://foro.elhacker.net/index.php/topic,36767.0.html

Extirpación de un RootKIT
http://foro.elhacker.net/index.php/topic,16824.0.html

herramientas para detectar y eliminar R.k
http://foro.elhacker.net/index.php/topic,35574.0.html
En línea

"elhacker.net es único, por eso no fabrica para otras marcas"  - Prohibido prohibir

b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #10 en: 20 Octubre 2005, 12:49 »

hay va otro ;)

http://www.rkdetector.com/
En línea

b_side


Desconectado Desconectado

Mensajes: 823



Ver Perfil WWW
Re: DETECTANDO ROOTKITS
« Respuesta #11 en: 6 Noviembre 2005, 16:52 »

Otro mas  ;D

Citar
Patchfinder2 rootkit detector for Windows 2000

Patchfinder (PF) is a sophisticated diagnostic utility, based on Execution Path Analysis, designed to detected system libraries and kernel compromises.

WARNING:This tool requires a clean system baseline to compare with. It means that you must install it (and generate the baseline) on a clean system for the first time (just like you do with Tripwire for example).

web: http://invisiblethings.org/tools.html
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
¿rootkits para windows?
Hacking Básico
onox 2 1,291 Último mensaje 25 Enero 2011, 19:46
por onox
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines