elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
29 Mayo 2012, 04:20  


Tema destacado: Recuperar cuenta de Google, GMail, Youtube

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  Virus en fb?
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: Virus en fb?  (Leído 6,519 veces)
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #15 en: 29 Enero 2011, 19:46 »

Citar
Dices entonces q cuando me mandaron ese mensaje con el link por el chat del facebook, esa persona estaba jugando una aplicacion? si es asi entiendo entonces.

No, lo mas probable es que el ordenador de la persona que te envió el mensaje este infectado, y por esa razón enviaba el mensaje a todos sus contactos de Facebook (y seguramente a los contactos de otros servicios)

VirusTotal actualizo el reporte que había hecho yo inicialmente y ahora en lugar de 3 antivirus los detectan 12, así que dile a esa persona que se instale alguno de los antivirus que aparecen aqui y analice su ordenador completamente.

Saludos


En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Edu


Desconectado Desconectado

Mensajes: 1.082


Ex XXX-ZERO-XXX


Ver Perfil
Re: Virus en fb?
« Respuesta #16 en: 30 Enero 2011, 00:26 »

Jaa, si funciona como dices pues ni idea de como funciona, ya q digo por ejemplo.. q con la Api del msn se pueden hacer cosas asi para messenger, y en este caso me deja sin palabras, pero claro.. no se nada yo como para q este a mi alcanze ese codigo o solamente la idea de como funciona..
Con "funciona" me refiero a como es el codigo del virus, como logra eso


En línea
Darhius


Desconectado Desconectado

Mensajes: 427


Divide y vencerás.


Ver Perfil
Re: Virus en fb?
« Respuesta #17 en: 22 Febrero 2011, 20:31 »

Si ven otros links distinto a este, posteenlo así vamos desinfectando los hosts. Ademas me quede con ganas de analizar el ejecutable malicioso.

Hola, nuevamente otro de mis contactos envía automáticamente este link.

http://apps.facebook.com/srjemles/photo.php?=100000504053506

Será que solo a mi me aparecen.

Buno no es mi especialidad. Espero que lo puedan revisar.

Saludos.
En línea

"Cuenta mi historia... a quienes pregunten, cuéntala con verdad, las cosas malas junto con las buenas  y permite que sea juzgado apegado ellas... el resto... es silencio." Dinobot (Beast Wars Transformers)
Edu


Desconectado Desconectado

Mensajes: 1.082


Ex XXX-ZERO-XXX


Ver Perfil
Re: Virus en fb?
« Respuesta #18 en: 22 Febrero 2011, 20:41 »

Ya esta subido a virustotal.com el exe :P
Este creo q funciona distinto al anterior en este tema, este lo bajas desde la web de facebook :S

Y hablando del otro link q dejaron, defacearon la web donde subian el archivo infectado, seguramente la defaceo el mismo..
Citar
Owned by

Muslime Hacker

asd Syria ABOD : b.y@live.coM

SYR Hacking :-----2011-----
En línea
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #19 en: 22 Febrero 2011, 21:19 »

La anterior web la defacearon porque tenia demasiados agujeros de seguridad. No creo que haya sido el mismo que la utilizo como medio de propagación.

En cuanto a este nuevo link, la metodología es exactamente la misma. Crear una aplicación en Facebook y cargar el contenido de otro sitio infectado.

El sitio en cuestión es este:

http://burstjam.com/images/

Luego con mas tiempo analizo el ejecutable para ver de que se trata.

Saludos
En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Edu


Desconectado Desconectado

Mensajes: 1.082


Ex XXX-ZERO-XXX


Ver Perfil
Re: Virus en fb?
« Respuesta #20 en: 22 Febrero 2011, 22:15 »

Que ignorante q soy.
Despues si lo analizas nos cuentas ;)
En línea
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #21 en: 23 Febrero 2011, 00:37 »

Bueno lo he visto un poco por encima y a grandes rasgos crea un archivo llamado nvsvc32.exe en la carpeta de Windows y luego agrega excepciones al Firewall. Es decir, se trata de esconder simulando estar relacionado con Nvidia. Luego deshabilita actualizaciones automáticas y demás sistemas de seguridad inherentes a Windows.
Se agrega al inicio con el mismo nombre mediante la modificación de las típicas entradas de registro.

Citar
HKLM\​SOFTWARE\​Microsoft\​Windows\​CurrentVersion\​Run

HKLM\​SOFTWARE\​Microsoft\ ​Windows NT\​CurrentVersion\​Terminal Server\​Install\​Software\​Microsoft\​Windows\​CurrentVersion\​Run


Realiza algunas dns queries a varios dominios, pero no tiene mucha mas actividad de red por el momento. Luego mirare esa parte con mas atención ya que al parecer este bot tiene ciertos problemas con mi VM.

Mañana a la tarde si puedo hago la vacuna y de paso posteo todo mas en detalle. Va a ser mas efectivo que intentar desinfectar los hosts que utiliza, ya que esa seria una tarea interminable.

Saludos
En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #22 en: 23 Febrero 2011, 10:23 »

Hice la vacuna ahora porque luego a la tarde no voy a poder.

El código no esta comentado y tiene muy poco manejo de errores, lo hice de esa manera para terminarlo mas rápido. Igualmente no debería ser muy difícil de entender pero si quieren que lo comente lo hago luego.

A grandes rasgos cierra el proceso del malware, elimina algunas entradas del registro, y renombra y mueve el ejecutable malicioso al mismo directorio donde se ejecute la vacuna (renombrado a txt, para el que no quiera perder la muestra).

No le he prestado demasiado tiempo al análisis porque esta a la vista que el malware es muy simple. Tal vez por esa razón me hayan quedado algunas entradas del registro en el tintero, pero en ese caso si alguien ve mas, agréguelas al código. Igualmente con esto el malware no seguirá funcionando.

Vaccine.h

Código
#ifndef VACCINE_H
#define VACCINE_H
 
#include <iostream>
#include <cstdlib>
#include <windows.h>
#include <Tlhelp32.h>
 
class Vaccine
{
 
public:
INT KillProcess(const char* ProcessName);
LONG DeleteReg (HKEY Hkey, const char* SubKey, const char* KeyValue);
INT FileDelete (const char* Path);
};
 
#endif // VACCINE_H

Vaccine.cpp
Código
#include "Vaccine.h"
 
INT Vaccine::KillProcess(const char* ProcessName)
{
 
PROCESSENTRY32 P32 = {0};
P32.dwSize = sizeof( PROCESSENTRY32 );
HANDLE Handle = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0);
DWORD ExitCode = 0;
 
if(Process32First(Handle,&P32))
while(strcmp(P32.szExeFile,ProcessName)!= 0 && Process32Next(Handle,&P32));
 
HANDLE Hprocess = OpenProcess(PROCESS_ALL_ACCESS,0,P32.th32ProcessID);
if(Handle)
{
GetExitCodeProcess(Hprocess,&ExitCode);
TerminateProcess(Hprocess,ExitCode);
return EXIT_SUCCESS;
}
 
return EXIT_FAILURE;
}
 
LONG Vaccine::DeleteReg (HKEY Hkey, const char* SubKey, const char* KeyValue)
{
HKEY HkeyHandle;
long RegReturn = 0;
if(!RegOpenKeyEx(Hkey, SubKey, 0, KEY_ALL_ACCESS, &HkeyHandle))
{
RegReturn = RegDeleteValue(HkeyHandle, KeyValue);
RegCloseKey(HkeyHandle);
return RegReturn;
}
 
return RegReturn;
}
 
 
INT Vaccine::FileDelete(const char* Path)
{
SetFileAttributes(Path, FILE_ATTRIBUTE_NORMAL);
MoveFileEx(Path,"NewCopyMalware.txt",MOVEFILE_WRITE_THROUGH);
return EXIT_SUCCESS;
}

main.cpp
Código
#include "Vaccine.h"
 
int main()
{
Vaccine Vac;
Vac.KillProcess("nvsvc32.exe");
 
Vac.DeleteReg(HKEY_LOCAL_MACHINE,
"SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Terminal Server\\Install\\Software\\Microsoft\\Windows\\CurrentVersion\\Run",
"NVIDIA driver monitor");
 
Vac.DeleteReg(HKEY_LOCAL_MACHINE,
"SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run",
"NVIDIA driver monitor");
 
Vac.DeleteReg(HKEY_CURRENT_USER,
"SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run",
"NVIDIA driver monitor");
 
Vac.FileDelete("C:\\WINDOWS\\nvsvc32.exe");
 
system("sc config wuauserv start= auto");
system("net start wuauserv");
system("net start MsMpSvc");
 
std::cin.get();
return EXIT_SUCCESS;
}



Posiblemente algún antivirus  detecte la vacuna como una aplicación riesgosa por las llamadas a system y demás, pero en fin, ahi esta el codigo para el que quiera compilarla.

Ejecutable de la vacuna:
http://www.megaupload.com/?d=X8D580N2

MD5   : 695830eace00c253e11aae440abbae24
SHA1  : 86eb76dd3f1776b50e8442f62879eba8b63d1bb8
SHA256: 0c092a4c2e9edf20f8e3fdc6d08937a8ae7c8a150902dcbc8b28005f4125d97d


Los que la ejecuten recuerden hacerlo como administrador.

Saludos.
« Última modificación: 23 Febrero 2011, 10:29 por Littlehorse » En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Edu


Desconectado Desconectado

Mensajes: 1.082


Ex XXX-ZERO-XXX


Ver Perfil
Re: Virus en fb?
« Respuesta #23 en: 23 Febrero 2011, 16:53 »

Jeje no te hubieras molestado tanto, aunque le servira a mas de uno q entre por ese problemita
En línea
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #24 en: 23 Febrero 2011, 18:27 »

No pasa nada, fueron solo 15 minutos. Es preferible eso antes que tratar de desinfectar todos los hosts comprometidos, eso si hubiese llevado tiempo  :P.

Saludos
En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Darhius


Desconectado Desconectado

Mensajes: 427


Divide y vencerás.


Ver Perfil
Re: Virus en fb?
« Respuesta #25 en: 5 Marzo 2011, 02:31 »

Qué tal.
Aquí otro, a ver si lo pueden revisar e informar.

Citar

Saludos.
En línea

"Cuenta mi historia... a quienes pregunten, cuéntala con verdad, las cosas malas junto con las buenas  y permite que sea juzgado apegado ellas... el resto... es silencio." Dinobot (Beast Wars Transformers)
Littlehorse
All the world's a stage
Colaborador
***
Desconectado Desconectado

Mensajes: 2.710


Nie Dam Sie


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #26 en: 5 Marzo 2011, 22:53 »

En este momento la aplicación esta caída. Si tienes el ejecutable y/o el host lo miro en un rato, pero probablemente sea similar al que analice antes.

Saludos!
En línea

An expert is a man who has made all the mistakes which can be made, in a very narrow field.
Garfield07


Desconectado Desconectado

Mensajes: 1.123


¡Este año voy a por todas! JMJ 2011


Ver Perfil WWW
Re: Virus en fb?
« Respuesta #27 en: 5 Marzo 2011, 23:31 »

Todos los links están caídos. Podríais alguno pasarme el ejecutable o colgar aquí el link? Me gustaría echarle una miradilla, y no creo que sea el único ;). No voy a analizarlo como L.H. pero algo aprenderé... A ver si mañana tengo tiempo y lo miro yo también...
En línea



* Quiero cambiar el mundo, pero estoy seguro de que no me darían el código fuente.
* No estoy tratando de destruir a Microsoft. Ese será tan solo un efecto colateral no intencionado.
* Si compila esta bien, si arranca es perfecto.

¡Wiki elhacker.net!
Un saludo
Darhius


Desconectado Desconectado

Mensajes: 427


Divide y vencerás.


Ver Perfil
Re: Virus en fb?
« Respuesta #28 en: 6 Marzo 2011, 04:06 »

Mm... que raro, está caído el link.
Para la próxima guardaré los ejecutables.

Gracias!
En línea

"Cuenta mi historia... a quienes pregunten, cuéntala con verdad, las cosas malas junto con las buenas  y permite que sea juzgado apegado ellas... el resto... es silencio." Dinobot (Beast Wars Transformers)
Darhius


Desconectado Desconectado

Mensajes: 427


Divide y vencerás.


Ver Perfil
Re: Virus en fb?
« Respuesta #29 en: 29 Septiembre 2011, 16:13 »

Otro más :P

http://www.facebook.com/pages/Imw/293191124029044

Perdón si ya tiene tiempo este mensaje, no veo la necesidad de crear un nuevo tema.

Saludos.
En línea

"Cuenta mi historia... a quienes pregunten, cuéntala con verdad, las cosas malas junto con las buenas  y permite que sea juzgado apegado ellas... el resto... es silencio." Dinobot (Beast Wars Transformers)
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Virus
Análisis y Diseño de Malware
Dr0v3n 2 491 Último mensaje 7 Marzo 2004, 21:23
por Dr0v3n
Virus?????
Análisis y Diseño de Malware
janderclander 2 471 Último mensaje 11 Mayo 2004, 22:28
por janderclander
virus? no virus? que es esto?
Seguridad
`·[Ðani]·´ 3 703 Último mensaje 27 Septiembre 2004, 00:55
por ¤ Nerviozzo ¤
Generador de virus: Cual es el virus??
Análisis y Diseño de Malware
//Nosferatu\\ 3 635 Último mensaje 5 Febrero 2005, 06:32
por //Nosferatu\\
Virus muchos virus « 1 2 »
Seguridad
nov 16 5,922 Último mensaje 2 Julio 2008, 20:06
por nov
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines