elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  4n4lDetector v1.8
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: 4n4lDetector v1.8  (Leído 59,109 veces)
El_Andaluz


Desconectado Desconectado

Mensajes: 4.104



Ver Perfil
Re: 4n4lDetector v1.8
« Respuesta #10 en: 7 Diciembre 2022, 02:24 am »

Citar
Hola El_Andaluz! llevo desarrollando esta herramienta desde 2015, ya podemos decir que es bastante estable jeje no puedo hacer nada porque la gente comente aquí, pero vengo a solventar tus dudas.


Si fuera estable no estarías actualizando cada X tiempo la herramienta me refiero que tu mismo pones versión beta en cada versión.


Citar
4n4lDetector es una herramienta de análisis estático para archivos ejecutables, bibliotecas, controladores y mdumps de Microsoft Windows para x86 y x64

Dices que es una herramienta de análisis estático eso quiere decir que se basa en el proceso de analizar un archivo sospechoso sin ejecutarlo ? Yo lo que quiero saber si tu programa es como Malwarebite es decir donde aparece varias opciones de análisis por ejemplo tenga la opción de analizar objetos en la memoria, analizar registro y elemento de inicio y que pueda analizar dentro de los archivos, no que tenga tu que arrastrar los archivos para analizarlo y que tenga analisis en busca de rootkits, osea que sea darle un botón y marcar esas opciones y vaya analizando en busca de archivos sospechosos dado que yo por ejemplo no tengo suficientes conocimientos para saber de tal archivo sospechoso me refiero hay archivos que están ocultos y pueden ser maliciosos y yo no saberlo por eso te pregunto si tu programa puede hacer casi lo mismo que malwarebite.

Después tiene la opción el programa de ponerlo en Español ? Lo veo todo en Ingles y no entiendo nada de cada opción. Osea que tenga la opción de cambiarlo en Español, no estaría mal un manual en español de cada función del programa. Esto Último es solo una Opinión.



Citar
No viene a ser una herramienta de detección de malware activa como malwarebytes, pero sé de buena mano que las compañías antivirus la están utilizando activamente para catalogar las muestras en sus productos de forma manual.

Y no puede hacerla que sea una herramienta de detección de malwares como el malwarebyte sería la hostia.

Gracias por responder tan rapido pero insisto si puede hacer un vídeo del programa explicando cada función estaría de lujo.





« Última modificación: 7 Diciembre 2022, 02:29 am por El_Andaluz » En línea

reymosquito

Desconectado Desconectado

Mensajes: 81


Ver Perfil
Re: 4n4lDetector v1.8
« Respuesta #11 en: 7 Diciembre 2022, 05:57 am »

Lo estuve mirando:
1)Me parecen muchas líneas para el Entry point, con las 3 primeras sobran
2)  Quizá poner los offset de las direcciones
3)Dentro de las opciones no figura para aumentar el tamaño de fuente o no lo vi, solo los colores.
4) Sé que a los "programadores" les gustan las aplicaciones mononeuronales en inglés, pero hay personas que también disfrutan del español, opción que  no existe.
En línea

4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v1.8
« Respuesta #12 en: 7 Diciembre 2022, 11:40 am »

Buenos días El_Andaluz!

Citar
Si fuera estable no estarías actualizando cada X tiempo la herramienta me refiero que tu mismo pones versión beta en cada versión.

La única versión BETA que saqué entre medias fue la previa a la 1.9, hice una reestructuración importante y la comunidad me ayudó a pulir algunos errores. Saco versiones nuevas de continuo porque no puedo luchar contra tanta creatividad jajaj

Citar
Dices que es una herramienta de análisis estático eso quiere decir que se basa en el proceso de analizar un archivo sospechoso sin ejecutarlo ? Yo lo que quiero saber si tu programa es como Malwarebite es decir donde aparece varias opciones de análisis por ejemplo tenga la opción de analizar objetos en la memoria, analizar registro y elemento de inicio y que pueda analizar dentro de los archivos, no que tenga tu que arrastrar los archivos para analizarlo y que tenga analisis en busca de rootkits, osea que sea darle un botón y marcar esas opciones y vaya analizando en busca de archivos sospechosos dado que yo por ejemplo no tengo suficientes conocimientos para saber de tal archivo sospechoso me refiero hay archivos que están ocultos y pueden ser maliciosos y yo no saberlo por eso te pregunto si tu programa puede hacer casi lo mismo que malwarebite.

Exacto, esta herramienta no realiza ejecuciones de las muestras.. anteriormente sí tenía una opción en la que mediante un dump del proceso se analizaban las trazas y en algunos casos se extraían módulos de configuración de troyanos conocidos. Aunque esa funcionalidad no la eliminé de la aplicación, ya no se pueden ejecutar muestras desde la herramienta. Nunca lo hará, y tampoco tiene funcionalidad de antivirus, no realiza análisis de la memoria porque no es su función. Hay una gran cantidad de conclusiones que se pueden obtener de un análisis estático y esa es la parte que ocupa 4n4lDetector.

Citar
Después tiene la opción el programa de ponerlo en Español ? Lo veo todo en Ingles y no entiendo nada de cada opción. Osea que tenga la opción de cambiarlo en Español, no estaría mal un manual en español de cada función del programa. Esto Último es solo una Opinión.

Quizá me piense poner la opción algún día, doy por hecho que todo el mundo que la utiliza la puede entender y quizá no sea así.

Citar
Y no puede hacerla que sea una herramienta de detección de malwares como el malwarebyte sería la hostia.

Nada jeje tu piensa que aunque el cometido sea analizar malware, son herramientas muy diferentes.. esta ayuda al analista de malware y no al usuario. Un día preparo una demo con algunas muestras y lo comento.



Hola reymosquito, vamos a por más cuestiones!

Citar
1)Me parecen muchas líneas para el Entry point, con las 3 primeras sobran
No lo voy a discutir, pueden sobrar el resto con tres líneas.. es cuestión de gustos, yo prefiero ver un poco más del contexto inicial.

Citar
2)  Quizá poner los offset de las direcciones
Esto lo pensé en su momento. Pero según tengo el desarrollo y encontrándole la utilidad real, pienso que no es necesario, cuando vas a buscar una cadena a un editor hexadecimal no sueles buscarla por la dirección estática sino que buscas la cadena directamente. Terminé por desestimar la idea en su momento.

Citar
3)Dentro de las opciones no figura para aumentar el tamaño de fuente o no lo vi, solo los colores
En el modo vista Web actualmente solo tengo puesta la opción de colores, es algo así como un informe que puedes exportar para pegarlo en un documento.. la realidad es que cuando lo pegas allí, el analista tiene que ajustar el tamaño y la fuente para que se ajuste con el estilo de su documentación.

Citar
4) Sé que a los "programadores" les gustan las aplicaciones mononeuronales en inglés, pero hay personas que también disfrutan del español, opción que  no existe.
Sí como le contesté a El_Andaluz quizá plantee ponerla al español, aunque traducir algunas opciones será de risa jeje


« Última modificación: 7 Diciembre 2022, 11:57 am por 4n0nym0us » En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v1.8
« Respuesta #13 en: 15 Mayo 2023, 19:34 pm »

Sé que la gente grita más cuando hago esto.. https://www.youtube.com/watch?v=sKxbsIAUffE que con lo que vengo a mostraros hoy, pero es que estoy creando un monstruo y lo quería compartir  >:D

 v2.3
  ------------------------------------------------
 
  • Agregada una nueva funcionalidad que permite elegir los tamaños de los archivos a analizar.
  • El proceso se ejecuta con alta prioridad durante el tiempo que dura el análisis y mientras se realizan algunas tareas demandantes.
  • Solucionado un bug que podía terminar con un cierre inesperado de la aplicación tras el análisis de un tipo de ejecutable malformado.
  • Solucionado un bug que podía terminar con un cierre inesperado de la aplicación tras el análisis de un tipo de cabecera malformada.
  • Deslimitado el número de caracteres mostrado en el visor de análisis por defecto, repercutiendo en la vista web y en los análisis desde consola.
  • Deslimitado el número de caracteres mostrado en el visor de código HTML desde la vista web.
  • La extracción de funciones en la export table ahora se aumenta de 130 a 400 en el apartado de carving.
  • Solucionado un bug que podía colgar el programa durante la extracción del nombre de las secciones.
  • Se optimizó el uso de los Timers de la herramienta durante el tiempo de análisis.
  • Se incluyeron  multitud de detecciones en formato Unicode para el archivo de reglas "4n4l.rules".
  • Solucionado un bug que podría desactivar el botón de Export Table para algunas librerías.
  • Solucionado un bug que podría generar multitud de caracteres basura tras el análisis de ciertos archivos UPX.
  • Se han realizado optimizaciones con el uso de la memoria de la aplicación.
  • La barra de programas ahora muestra la cantidad de caracteres del reporte de análisis.

Github: https://github.com/4n0nym0us/4n4lDetector/releases/tag/v2.3
En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
Machacador


Desconectado Desconectado

Mensajes: 5.020


El original...


Ver Perfil WWW
Re: 4n4lDetector v1.8
« Respuesta #14 en: 15 Mayo 2023, 22:21 pm »

Debe ser una buena herramienta pero el nombre no la ayuda... eso de 4n4ldetector suena a término de un proctologo que es el que se ocupa del diagnóstico y tratamiento de las enfermedades anales, del recto y el colon... debe ser que la llamaste porque tu eres algo chistoso a según tus comentarios aquí y en otros sitios...

Saludos.

 :rolleyes: :o :rolleyes:
En línea

"Solo tu perro puede admirarte mas de lo que tu te admiras a ti mismo"
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v1.8
« Respuesta #15 en: 15 Mayo 2023, 23:16 pm »

En realidad quería ser humorista, pero la seguridad informática me resultaba más sencilla..

Un saludo! ;)
En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v2.4
« Respuesta #16 en: 1 Junio 2023, 18:04 pm »

Una herramienta útil para analizar... o dar apoyo al desarrollo de malware indetectable? Eso es cosa tuya... a mí no me líes  >:D

   v2.4
  ------------------------------------------------
  
  • Deslimitado el número de caracteres mostrados en el visor de Strings, afectando también a la Export e Import Table.
  • Se han realizado optimizaciones priorizando la estabilidad de la herramienta a costa de la mínima pérdida de velocidad durante los análisis.
  • Agregada la extracción de la rama SYSTEM del registro.
  • Se ha optimizado la herramienta Strings impactando muy positivamente en su velocidad.
  • Se expandió la recolección de nuevas cadenas de la herramienta Strings.
  • Se agregó un nuevo módulo de búsqueda de cadenas llamado Inlligent Strings. (Busca palabras clave tal y cómo haría un analista de malware)
  •     -> Incluida una función de limpieza para rutas y direcciones de internet que afecta a este módulo.
  • Incluido un control de tiempos tras finalizar los análisis en el título del formulario principal.
  • Bloqueada la opción de arrastrar muestras sobre el código Web evitando la opción de ejecutar.

Github: https://github.com/4n0nym0us/4n4lDetector/releases/tag/v2.4
« Última modificación: 1 Junio 2023, 18:06 pm por 4n0nym0us » En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v1.8
« Respuesta #17 en: 13 Diciembre 2023, 17:29 pm »

Regalo navideño anticipado como viene siendo costumbre... 👹

   v2.5
  ------------------------------------------------
 
  • Aumentada la efectividad y la detección de nuevas sintaxis en el módulo "Inlligent Strings" y en la funcionalidad "Strings".
  • La pestaña de análisis almacena la información de estadísticas en el título del formulario de la sesión actual.
  • Se incluye un aviso de detección de cadenas demasiado largas para el buscador y se asigna el singular para una coincidencia.
  • Se actualizó con las nuevas reglas toda la base de datos de Detect It Easy "DIE" a fecha de 5 de diciembre de 2023.
  • Se incluyeron reglas nuevas al archivo de "4n4l.rules".
  • Se eliminó el botón de añadir archivo desde la interfaz principal, ahora la interfáz gráfica contará solo con la posibilidad de arrastrar archivos para analizarlos.
  • Se incluyó una opción nueva para analizar el contenido de los accesos directos "LNK" con o sin su extensión por defecto.
  • Solucionado un bug estético que afectaba a algunas pantallas UltraWide de altas resoluciones.
  • Mejorada la integración del módulo redimensionador de ventana para sistemas operativos Windows 7, 10 y 11.
  • Se incluyó un botón de acceso rápido a la vista por defecto "Show Options" en el caso de haber redimensionado la ventana.
  • El botón de "Show Options" ahora cambia a "Hide Options" en base a las redimensiones que sufra el formulario principal y cuando se acciona el botón.
  • La aplicación ahora abre las opciones en cada inicio para mantenerlas a la vista durante su uso.
  • El avance del análisis cambia el color del nombre de los módulos, dentro del apartado de opciones en tiempo real según avanza.
  •     -> El rojo indica el módulo en el que se encuentra la herramienta analizando.
        -> El amarillo indica el final del análisis para ese módulo.
        -> El blanco indica que la herramienta no ha analizado con ese módulo.
 
  • Por favor no toquen el botón rojo o vendrá Belcebú, Gracias.

Descarga: https://github.com/4n0nym0us/4n4lDetector/releases/tag/v2.5
En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v2.6
« Respuesta #18 en: 5 Abril 2024, 19:36 pm »

Sin duda la actualización más grande de #4n4lDetector ya para descarga! 😅

   v2.6
  ------------------------------------------------
  • Ha sido inlcuido un nuevo formulario con acceso a un Area Online.
  •     -> El botón "[Online Area]" abre un formulario con notificaciones en tiempo real que pueden ser modificadas por mí en cualquier momento.
  •     -> Es posible responder a los contenidos de las notificaciones a través del botón "Reply" mediante correo electrónico.
  •     -> El contenido de las notificaciones será meramente informativo sobre el estado de desarrollo de la herramienta o alertas de malware actuales.
  •     -> Desde el apartado de File Rules es posible descargar y modificar los nuevos archivos "4n4l.rules" y "EP.rules" con facilidad.
  •     -> La fecha y hora actuales se incluye al inicio de los archivos tras cada descarga para dejar constancia de su modificación.
  • Se incluye una funcionalidad de carving para la revisión de cabeceras PE en el interior de los archivos analizados.
  •     -> Si se identifican ejecutables se calcula el tamaño de sus PE y se extraen al disco.
  •     -> Los archivos extraídos se almacenan con el nombre del Offset de inicio del que se extrajeron y se asigna una extensión no ejecutable.
  •     -> La carpeta de almacenamiento de los archivos PE extraídos es la misma que la de almacenamiento de análisis HTML.
  • Se incluye un botón "[GO]" en el módulo "PE Carve" que abrirá la carpeta de los archivos creados, en caso contrario abrirá la carpeta de análisis.
  •     -> Un parpadeo luminoso en el botón "[GO]" avisará al usuario cuando la carpeta que contiene a los archivos se genere.
  • Se incluye un apartado de reglas para la detección de exploits.
  •     -> En los Entry Point desde el diccionario "EP.Rules"
  •     -> En el diccionario de "4n4l.Rules"
  •     -> En los recursos
  • Multitud de optimizaciones han sido incluidas para mejorar los tiempos de análisis.
  • Se ha eliminado la funcionalidad de cortador de archivos por falta de uso de la comunidad debido a que ya se analizan muestras más grandes.
  • Se ha realizado un cambio del icono del formulario principal y el del ejecutable de la aplicación.
  • Se corrigieron pequeños defectos visuales que se daban en alguna configuración del sistema inusual de los sistemas Windows 10 y Windows 11.
  • El botón de "Show Options" se lanza con un retraso de un segundo en la primera ejecución.
  • La ruta de almacenamiento de los documentos HTML pasa a encontrarse dentro de una carpeta con nombre del hash MD5 del archivo analizado.
  • El módulo de configuración de RATs pasa a formar parte del módulo de Heurística deshabilitado por defecto.
  • Aumentada la efectividad del algoritmo de carving para la extracción de funciones de la Export Table que puedan encontrarse perdidas.
  • Las estadísticas de tiempo y tamaño del contenido del análisis se mantienen en el título de la pestaña del WebView.
  • Desde la pestaña del WebView ahora se puede aplicar otro color de fondo para la generación del archivo HTML.
  • El código que realiza la extracción de direcciones IP ha sido revisado, mejorado y optimizado priorizando su velocidad y efectividad.
  • El módulo interno de "Known IP/Domains" ahora cuenta con una lista ampliada de detecciones de servicios DNS.
  • Solucionado un pequeño bug que pintaba de amarillo uno de los módulos sin encontrarse la opción de su análisis habilitado.
  • Solucionado un pequeño bug que omitía la primera cadena del buffer de "Intelligent Strings" y de la funcionalidad de "Strings".
  • El código de colores de la herramienta ahora marca los botones morados como una (conexión directa a internet).
  • Los botones de los formularios ahora muestran un indicativo de su accionación.
  • Aumentada la detección de nuevas sintaxis en el módulo "Intelligent Strings".
  • Detección de Mimikatz por diccionario "4n4l.Rules".
  • Corrección de algunas reglas del diccionario de detección de Entry points conocidos y del diccionario "4n4l.Rules".
  • Detección de SysCall desde "4n4l.Rules" por Miguel Ángel Arenas.
  • Opción de reanalisis de muestra en el formulario principal idea de Miguel Ángel Arenas.


Descarga:https://github.com/4n0nym0us/4n4lDetector/releases/tag/v2.6
« Última modificación: 5 Abril 2024, 19:40 pm por 4n0nym0us » En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
4n0nym0us

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: 4n4lDetector v2.7
« Respuesta #19 en: 5 Mayo 2024, 12:10 pm »

Ha sido un mes a base de cariño sin descanso, para sacar esta versión... espero que la disfruten!  ;-)

 v2.7
  ------------------------------------------------
  
  • Se ha implementado el análisis de ejecutables para arquitecturas ARM de 32 y 64 bits (ARMv7 y ARMv8).
  • Se agregó una opción llamada "Sections Info" que incluye información adicional sobre las secciones.
  • Corregidas las tabulaciones que podían no aparecer en algunas líneas de los reportes en varios módulos.
  • Agregada la captura de posibles Logins a "Intelligent Strings".
  • El módulo de "Intelligent Strings" ahora separa correctamente los nombres de las librerías de la "Import Table".
  • Se corrigió un fallo en un caso raro que podía ocultar el botón de "Export table" tras una visualización del contenido del mismo.
  • Eliminados los saltos de línea extras que se incluían al final de todos los reportes.
  • Mejorada la recolección de consultas SQL del módulo seleccionable en el panel de opciones derecho.
  • Se realizó la optimización del código del antiguo "Area Online" y del resto de nuevas opciones del ahora llamado "Settings".
  • Se organizaron e incluyeron nuevas reglas para revisar Entry Points desde el archivo "EP.rules".
  • Se incluyó el botón "[C]" para seleccionar el color de las letras de la aplicación con función de autoguardado.
  • Se reestructuraron y ajustaron las opciones del panel del formulario principal.
  • Se incluyó el resultado de Virustotal como parte activa del panel derecho del formulario principal.
  • Se aumenta el tamaño de archivo máximo a analizar a 10MB por defecto.
  • Se agregó la extracción de las direcciones en disco de la IT, ET e IAT en el apartado de Información.
  • Se agregó una barra de progreso que aparece durante los análisis a la izquierda del formulario principal.
  • Se desarrolló un mejor control de archivos a analizar y se mejoró el control de errores.
  • Se movió la funcionalidad del contador de "NOP Caves" a la opción de "Entropy/Recount".
  • La opción "Rich Signature" pasa a ser "Signatures" pues también incluye ejecutables firmados.
  • Se ha agregado la verificación de las firmas de los ejecutables y ahora podemos encontrar los siguientes tipos.
  • [-] Ejecutables firmados.
          [-] Ejecutables no firmados.
          [-] Ejecutables firmados pero modificados.
          [-] Otros... 0.0
      
  • Se corrigió un bug que impedía hacer análisis por consola en la anterior versión y se mejoró el código de esta funcionalidad.
  • [-] Se incluyó el parámetro "-HELP" o "?" para mostrar la ayuda desde el modo consola.
          [-] Se hizo compatible con mayúsculas y minúsculas.
      
  • Aumentada la extracción de los primeros 40 bytes del Entry Point a un total de 50 bytes.
  • [-] Esto además aumenta la efectividad del archivo de reglas "EP.rules".

    Descarga:
https://github.com/4n0nym0us/4n4lDetector/releases/tag/v2.7
En línea

No importa cuan rápida y avanzada sea la tecnología, la mente humana aún es el procesador más versátil y creativo que hay.
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
4n4lDetector v1.1 « 1 2 »
Análisis y Diseño de Malware
4n0nym0us 10 10,046 Último mensaje 23 Junio 2015, 13:22 pm
por .:UND3R:.
4n4lDetector v1.2
Análisis y Diseño de Malware
4n0nym0us 3 4,632 Último mensaje 3 Noviembre 2015, 13:37 pm
por WIитX
4n4lDetector v1.3 « 1 2 »
Análisis y Diseño de Malware
4n0nym0us 19 25,823 Último mensaje 17 Octubre 2017, 21:27 pm
por 4n0nym0us
4n4lDetector v1.5
Análisis y Diseño de Malware
4n0nym0us 0 4,044 Último mensaje 9 Noviembre 2017, 00:29 am
por 4n0nym0us
es de fiar 4n4lDetector ?
Dudas Generales
BIA 3 5,022 Último mensaje 7 Febrero 2024, 15:11 pm
por Danielㅤ
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines