elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: (TUTORIAL) Aprende a emular Sentinel Dongle By Yapis


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  Agregar ejecutable a lista de permitidos del AV
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: Agregar ejecutable a lista de permitidos del AV  (Leído 13,394 veces)
Vaagish


Desconectado Desconectado

Mensajes: 875



Ver Perfil
Agregar ejecutable a lista de permitidos del AV
« en: 29 Noviembre 2013, 21:25 pm »

Bueno, acá molestando otra vez..

Ustedes creen que sea posible agregar un programa a la lista de exclusiones del AV con código? Digo yo, en algún lugar se debe guardar esa lista, probablemente cifrada, pero si suponemos ejecutar un código que burle la 1º seguridad del AV, y agregue ciertos programas a la lista,, esos podrían hacer mayores cosas,, no?

Saludos!
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #1 en: 29 Noviembre 2013, 23:13 pm »

Lo más lógico es que estén hookeados los accesos a la rama del registro/fichero dónde esté esa configuración... Sería una sorpresa descubrir que no lo hacen.
En línea

Vaagish


Desconectado Desconectado

Mensajes: 875



Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #2 en: 29 Noviembre 2013, 23:23 pm »

Se podría debuggear no? Agrego uno a la lista cuando sale la ventanita que pregunta que quiero hacer (Baúl o agregar a excepciones) y ver que pasa.. no? deben tener alguna seguridad anti debugger, supongo..

Saludos!
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #3 en: 30 Noviembre 2013, 00:53 am »

Es más fácil todavía. Tan sólo crea una imagen del sistema (con RegShot por ejemplo) antes y después de añadir un fichero/carpeta a la lista de exclusión. Así podrás ver dónde se almacena e intentar tu editarlo manualmente. Si puedes avisa :P
En línea

x64core


Desconectado Desconectado

Mensajes: 1.908


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #4 en: 30 Noviembre 2013, 01:11 am »

Es más fácil todavía. Tan sólo crea una imagen del sistema (con RegShot por ejemplo) antes y después de añadir un fichero/carpeta a la lista de exclusión. Así podrás ver dónde se almacena e intentar tu editarlo manualmente. Si puedes avisa :P
Procmon es mejor:
http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx
Monitoreo en tiempo de ejecución.
En línea

Vaagish


Desconectado Desconectado

Mensajes: 875



Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #5 en: 30 Noviembre 2013, 05:32 am »

Bueno, me gusto el reto.. lo voy a intentar de las dos formas si es necesario,, con Procmon parece ser mas sencillo, pero por si las dudas,, si creo las imagenes del disco, cual seria el mejor metodo para compararlas? Tiene pinta de llevar mucho tiempo/trabajo eso jeje igual, lo puedo intentar.. pero,, con las herramientas adecuadas, el trabajo es mas sencillo  ;D
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #6 en: 30 Noviembre 2013, 15:47 pm »

Bueno, me gusto el reto.. lo voy a intentar de las dos formas si es necesario,, con Procmon parece ser mas sencillo, pero por si las dudas,, si creo las imagenes del disco, cual seria el mejor metodo para compararlas? Tiene pinta de llevar mucho tiempo/trabajo eso jeje igual, lo puedo intentar.. pero,, con las herramientas adecuadas, el trabajo es mas sencillo  ;D
Con RegShot la comparación es automática.

Procmon es mejor:
http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx
Monitoreo en tiempo de ejecución.
Procmon es detectable por ser en tiempo de ejecución. Con RegShot no alteras el proceso del AV, así que no tendrás problemas si el AV comprueba si alguien intercepta sus llamadas.
En línea

Vaagish


Desconectado Desconectado

Mensajes: 875



Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #7 en: 30 Noviembre 2013, 16:42 pm »

En un rato me pongo a investigar, despues les cuento  ::)

EDITO: El ejecutable que me hacia saltar la alarma del Avast no hace saltar la alarma en la pc de casa, pero si en la del trabajo.. Ambos son Avast, es mas, el de casa es mas nuevo, sera que detecta que el programa no es malicioso en realidad? Digo, hacer una inyeccion no tiene que ser algo malo siempre, no? Bueno, veo si hago otro ejecutable que haga que salte la alarma o dejo para el lunes en la pc del trabajo..

Saludos!
« Última modificación: 30 Noviembre 2013, 18:17 pm por Vaagish » En línea

x64core


Desconectado Desconectado

Mensajes: 1.908


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #8 en: 30 Noviembre 2013, 18:43 pm »

Con RegShot la comparación es automática.

Procmon es detectable por ser en tiempo de ejecución. Con RegShot no alteras el proceso del AV, así que no tendrás problemas si el AV comprueba si alguien intercepta sus llamadas.
Que estas hablando? Acaso lo haz comprobado por ti mismo para decir algo como eso? Procmon no es bloqueado por antivirus, el ejecutable y el driver estan firmados por Microsoft. De lo contrario indicá qué Antivirus esta bloqueando o detectando eso de dices que hacen.
En línea

burbu_1

Desconectado Desconectado

Mensajes: 159


hamen gaoz


Ver Perfil
Re: Agregar ejecutable a lista de permitidos del AV
« Respuesta #9 en: 1 Diciembre 2013, 03:44 am »

entonces....no se puede???? :silbar: :silbar: :silbar:

estaría bien eso de los retos en esta sección......
En línea

Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Fallo de segmentación al agregar mas nodos en una lista.
Programación C/C++
samur88 0 2,946 Último mensaje 19 Enero 2011, 15:08 pm
por samur88
Agregar bites a un ejecutable
Ingeniería Inversa
my_sistemas 3 2,684 Último mensaje 3 Febrero 2011, 20:53 pm
por apuromafo CLS
Intento de agregar sección a ejecutable
Análisis y Diseño de Malware
fary 6 4,352 Último mensaje 7 Octubre 2011, 17:59 pm
por The Swash
agregar un Item Fecha a una Lista prehecha
.NET (C#, VB.NET, ASP)
llogui 0 1,491 Último mensaje 15 Septiembre 2016, 00:36 am
por llogui
Agregar propiedades a lista de tareas
.NET (C#, VB.NET, ASP)
bybaal 1 2,719 Último mensaje 20 Octubre 2022, 01:46 am
por Elektro Enjuto
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines