Foro de elhacker.net

Seguridad Informática => Análisis y Diseño de Malware => Mensaje iniciado por: zerocoolcom en 20 Enero 2013, 09:34 am



Título: Formas de reproducir gusano
Publicado por: zerocoolcom en 20 Enero 2013, 09:34 am
Que tal :) pues no se si pudieran aclararme una duda es que no se como hacer para que un gusano se reprodusca automaticamente no se si saben de algun artilugio.

Hace tiempo vi un virus que se reproducia en windows y linux ( En linux solo en algunos lugares) y me dio curiosidad por que hasta ese momento solo me mencionaban el auto-run no se si me podrian aclarar como es esto posible o como podria ser posible gracias .


Título: Re: Formas de reproducir gusano
Publicado por: .:: KsV ::. en 3 Febrero 2013, 05:12 am
si pues el autorun es un classico n.n

otras formas de reproducion de virus no automaticass serian:

xej q tu virus crea accesos directos de los archivos y q oculteel archivo original y al abrir el acceso no abra el archivo sino el virus otro seria sustituyendo todo archivo en la usb x el virus asi cada ves q la victima qiera abrir ·su archivo· abrira el virus

o puedes utilizar ingeniera social tal como lo hizo ILOVEYOU.VBS O Anna_Kournikova.VBS X MENCIONAR ALGUNOS


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 5 Febrero 2013, 22:07 pm
Desde la más pura ignorancia... ¿No se puede usar una especie fork()?. Digo, creas un proceso gusano con un espacio de memoria que sea copia del tuyo y ahí te fijas que haces....


Título: Re: Formas de reproducir gusano
Publicado por: 0xDani en 5 Febrero 2013, 22:27 pm
@Tryptophan, y de que sirve tener otro proceso?


Título: Re: Formas de reproducir gusano
Publicado por: Luna71c0 en 6 Febrero 2013, 00:25 am
@Tryptophan, y de que sirve tener otro proceso?
Para que detecten el gusano mas rapido supongo.

Por otro lado, tambien existe los tipicos "Copy y Move" en basic :P


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 6 Febrero 2013, 19:41 pm
@0xDani la idea era tener un listado de targets y ese proceso copia se encarga de ese target con su payload. Ayer le veía más sentido que hoy a lo que dije, jajaja  :xD. Estuve viendo el socket.h y no hay estructura en donde quepa un proceso, ni tampoco se puede usar shared memory entre maquinas remotas. Sigo buscando por que ahora me quedé con la duda  :P.

Saludos


Título: gracias por mirar y contestar :)
Publicado por: zerocoolcom en 6 Febrero 2013, 20:17 pm
Igual y no especifique mucho...

El problema en si no es el copiado del archivo o proceso sino mi duda va sobre su primera ejecucion sobre lo que hara q el proceso este en memoria algo como lo q menciona KsV pero no se si haya otros. Puede ser que no haya mas si no ya abria un super virus pero siempre es bueno preguntar :)


Título: Re: Formas de reproducir gusano
Publicado por: 0xDani en 6 Febrero 2013, 22:31 pm
@Tryptophan, para eso es mejor usar threads, no hace falta crear mas procesos.

En cuanto a tu duda con socket.h, no se muy bien a que te refieres.


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 7 Febrero 2013, 04:54 am
@OxDani la idea era forkear  un proceso para pasarlo por socket por una determinada estructura (a ver... Era la idea, no sabia si era factible). Si vos creas threads, estas compartiendo el stack y las variables y no era precisamente la idea, sino la de tener procesos autonomos con su propio espacio de memoria. Insisto... No dije que estaba bien lo que estaba diciendo, estaba haciendo una especie de "brainstorming" para ver si salia algo  :P.

Volviendo al tema, encontre algo bastante interesante para leer. Es un paper que explica como inyectar codigo en determinados dispositivos y hacerse con ellos: http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/95d6c3ee3819287c728ac6171106b73053ded79b4678d8c6a355f8ad12363b8df96096f202b76b14b575f9415f87bea6/Sensor_Networks_Worm.pdf (http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/95d6c3ee3819287c728ac6171106b73053ded79b4678d8c6a355f8ad12363b8df96096f202b76b14b575f9415f87bea6/Sensor_Networks_Worm.pdf)

Pegale una leida a la parte nro 8.

Saludos!


Título: Re: Formas de reproducir gusano
Publicado por: 0xDani en 7 Febrero 2013, 13:42 pm
No me va el link, me puedes decir el titulo o algo y lo busco en google?


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 7 Febrero 2013, 22:03 pm
Va! http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/f32cedc8d806fb35bdf605d384851eb9888efe57148762d2b16b823b56157f63f95e49d61f5472c5f1171dc33e9b31d7/Sensor_Networks_Worm.pdf (http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/f32cedc8d806fb35bdf605d384851eb9888efe57148762d2b16b823b56157f63f95e49d61f5472c5f1171dc33e9b31d7/Sensor_Networks_Worm.pdf)


Título: Re: Formas de reproducir gusano
Publicado por: 0xDani en 8 Febrero 2013, 15:10 pm
En serio, no me va el link, se queda la pantalla en blanco  :(


Título: Re: Formas de reproducir gusano
Publicado por: zerocoolcom en 10 Febrero 2013, 05:14 am
En serio, no me va el link, se queda la pantalla en blanco  :(
no es al unico q le pasa


Título: Re: Formas de reproducir gusano
Publicado por: 3mp3z@ndo en 11 Febrero 2013, 11:58 am
A ver si os funciona este:

http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/0ed0e1e97cea2868dd3f2bda9d6b588d9f5e3e951171ef2d5d14c8458e46c525bea7e867e005c27fdf3ba18bd7eb860f/Sensor_Networks_Worm.pdf (http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/0ed0e1e97cea2868dd3f2bda9d6b588d9f5e3e951171ef2d5d14c8458e46c525bea7e867e005c27fdf3ba18bd7eb860f/Sensor_Networks_Worm.pdf)

Un saludo


Título: Re: Formas de reproducir gusano
Publicado por: 0xDani en 11 Febrero 2013, 16:14 pm
A ver si os funciona este:

http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/0ed0e1e97cea2868dd3f2bda9d6b588d9f5e3e951171ef2d5d14c8458e46c525bea7e867e005c27fdf3ba18bd7eb860f/Sensor_Networks_Worm.pdf (http://www.web-portal-system.de/wps/wse/dl/down/open/rannenberg/0ed0e1e97cea2868dd3f2bda9d6b588d9f5e3e951171ef2d5d14c8458e46c525bea7e867e005c27fdf3ba18bd7eb860f/Sensor_Networks_Worm.pdf)

Un saludo

Pues no. Gracias de todas formas.


Título: Re: Formas de reproducir gusano
Publicado por: 3mp3z@ndo en 11 Febrero 2013, 18:33 pm
Pues no. Gracias de todas formas.

Curioso sistema, va cambiando el directorio por cada visualización del documento, te sirve un enlace distinto por cada vez, en fin , si quereis ver el pdf haceis esta búsqueda en Google y listo:

Código:
site:web-portal-system.de inurl:Sensor_Networks_Worm.pdf

Un saludo


Título: Re: Formas de reproducir gusano
Publicado por: zerocoolcom en 12 Febrero 2013, 06:17 am
gracias a todos leere este documento de todos modos queda abierta cualquier sugerencia


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 13 Febrero 2013, 03:02 am
En que lenguaje lo estas haciendo?.


Título: Re: Formas de reproducir gusano
Publicado por: zerocoolcom en 13 Febrero 2013, 19:31 pm
Pues el primero lo estaba haciendo en visual 6 para q no pida cosas para q funcione pero como no corrio bien en windows 7 empeze a hacerlo en c solo que cada ves que se me ocurre un metodo de propagacion leo y veo q esta mas q combatido.


Título: Encontre uno interesante por si les interesa
Publicado por: zerocoolcom en 13 Febrero 2013, 20:05 pm
Citar
https://foro.elhacker.net/analisis_y_diseno_de_malware/gusano_tribant_p2p_y_usb_by_dobermann_abril_negro-t252906.0.html

No se si muchos bajen este tipo de archivos de las redes p2p pero si lo hacen se me hace un metodo muy ingenioso


Título: Re: Formas de reproducir gusano
Publicado por: Tryptophan en 14 Febrero 2013, 18:43 pm
Bueno, estuve buscando algo que me de un panorama más amplio y encontré este video: http://www.securitytube.net/video/48# (http://www.securitytube.net/video/48#). Hay una serie más de ellos. Espero ayude en algo.... Más tarde cuando tenga menos laburo sigo posteando cosas.

Saludos


Título: Re: Formas de reproducir gusano
Publicado por: zerocoolcom en 15 Febrero 2013, 22:56 pm
Si mal no recuerdo hace un tiempo un chico habia usado una falla en servidores ftp para q se propagase su virus algo asi no recuerdo bien la verdad pero se supone q ocupaba estas maquinas como zombies y mencionaban en el articulo a este sitio.