elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Análisis y Diseño de Malware (Moderador: fary)
| | |-+  Troyano USteal
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Troyano USteal  (Leído 3,504 veces)
m0sh

Desconectado Desconectado

Mensajes: 13


Ver Perfil WWW
Troyano USteal
« en: 28 Mayo 2013, 21:07 pm »

Este articulo está basado en el reporte hecho por Microsoft el 22 de mayo “How easily USteal my passwords” donde se encontró un troyano oculto bajo el título de una herramienta para personalizar el juego Dota2.

Este troyano fue creado a través de un builder el cual permite crear el ejecutable con una serie de características personalizables: Capturar información personal del usuario como contraseñas (obtiene la información de los password almacenados en Internet Explorer, Opera, Chrome, Firefox y Safari), permite configurar como se hará el envío de la información ya sea a través de FTP, Email o HTTP y finalmente permite agregar opciones de protección para evitar el análisis (Anti-Wireshark, Anti-VirtualBox, Anti-Anubis, Anti-ProExp, Anti-FileMon, Anti-VMWare, Anti-Debuging, Anti-Sandboxie, Anti-ProcMon y Anti-RegMon).

Asi mismo, permite empaquetar el archivo a través de UPX, capturar la información de la dirección IP de la maquina infectada y la apariencia del archivo final.




Al ejecutar el archivo se obtienen las contraseñas ya sea a partir de las llaves de registro creadas por las aplicaciones o de una archivo en particular después esta información se comprime y se cifra en un archivo bin creado en una carpeta oculta llamada ufr_reports.




Se puede ver como se leen los contenidos de los archivos key3.db y signons.sqlite que son usados por Firefox para almacenar la información de las contraseñas.




Al analizar el flujo de paquetes de red generados durante el análisis se detectó el uso de herramientas online para obtener la información de la dirección IP




Así como el envío del archivo .bin creado y cifrado por medio del algoritmo base64.





Al decodificar los datos se puede ver el contenido del archivo con encabezado UFR!, al abrirlo con el builder se podra ver la información de las contraseñas





Saludos

« Última modificación: 29 Mayo 2013, 03:00 am por m0sh » En línea

www.NYXBONE.com
Twiter: @nyxbone
Vaagish


Desconectado Desconectado

Mensajes: 875



Ver Perfil
Re: Troyano USteal
« Respuesta #1 en: 28 Mayo 2013, 23:51 pm »

Interesante... pero cada vez odio mas los builders.. al final que sentido tiene? Darle a un monton de novatos la facilidad de "crear" cosas ya creadas.. De que aprendan a programar y usen la cabeza ni hablemos.. no ?

Saludos !!
En línea

m0sh

Desconectado Desconectado

Mensajes: 13


Ver Perfil WWW
Re: Troyano USteal
« Respuesta #2 en: 29 Mayo 2013, 00:14 am »


Tienes toda la razón Vaagish, los builders en algunos casos no sirven para nada más que para aumentar el ego de "script kiddies", lo importante es crear dudas en cuanto a cómo funciona la aplicación, igual si no les funciona por algún motivo no tendrán suficientes conocimientos para avanzar.

Por cierto el artículo de Microsoft en mención es este: http://blogs.technet.com/b/mmpc/archive/2013/05/22/how-easily-usteal-my-passwords.aspx


Gracias por el comentario
En línea

www.NYXBONE.com
Twiter: @nyxbone
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ejercicio troyano crear tu propio troyano "hack and crack"
Hacking
chuchenager 5 11,324 Último mensaje 11 Marzo 2010, 05:01 am
por dantemc
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines