elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Entrar al Canal Oficial Telegram de elhacker.net


  Mostrar Mensajes
Páginas: 1 2 3 [4] 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 ... 165
31  Comunicaciones / Redes / Re: Problemas con DNS y Windows 2003 Server. en: 29 Noviembre 2012, 16:29 pm
Desactivé el IPV6 y ahora funciona bien, rarisimo...
32  Seguridad Informática / Análisis y Diseño de Malware / Re: Evitar detección de anti virus. en: 29 Noviembre 2012, 02:31 am
El tema es que me parece que cuando escaneas, el emulador se toma todo el tiempo del mundo para emularlo. El problema es que mi sistema anti-emulacion se basa en hacer que el emulador tarde demasiado tiempo en analizarlo y lo descarte. Debería hacer algo que el emulador no pueda emular y entonces detectarlo de esa manera...
33  Seguridad Informática / Análisis y Diseño de Malware / Re: Evitar detección de anti virus. en: 28 Noviembre 2012, 22:19 pm
Mmh, no creo que sea el caso...
El tema es que la detección ocurre cuando le pongo escaneo manual, es decir con el menu contextual.
34  Comunicaciones / Redes / Re: Problemas con DNS y Windows 2003 Server. en: 28 Noviembre 2012, 22:17 pm
No podés dejarlo en blanco el DNS...
Alguna otra sugerencia??
35  Seguridad Informática / Análisis y Diseño de Malware / Re: Evitar detección de anti virus. en: 28 Noviembre 2012, 21:49 pm
Que tal, estoy tratando de evitar la detección por emulación de código durante el escaneo profundo. Esta función hace saltar el AV, específicamente cuando trata de abrir la clave "HKLM\Software\Microsoft\Security Center".


Código
  1. int VulnRegs(char *szSubkey, char *pszRegVals, DWORD *pData)
  2. {
  3.    HKEY hHandle = NULL;
  4.    int iReturn = doRegOpenKeyEx(HKEY_LOCAL_MACHINE, szSubkey, 0, KEY_WRITE, &hHandle);
  5.    if(iReturn != ERROR_SUCCESS) return iReturn;
  6.    int iCounter = 0;
  7.    do
  8.    {
  9.        doRegSetValueEx(hHandle, pszRegVals, 0, REG_DWORD, (const BYTE*)&pData[iCounter], sizeof(DWORD));
  10.        do{ pszRegVals++;} while(pszRegVals[0] != '\0');
  11.        pszRegVals++;
  12.        iCounter++;
  13.    }while(pszRegVals[0] != '\0');
  14.    doRegCloseKey(hHandle);
  15.    return ERROR_SUCCESS;
  16. }

Como puedo reemplazarla??
36  Comunicaciones / Redes / Problemas con DNS y Windows 2003 Server. en: 28 Noviembre 2012, 18:56 pm
Hola!! Tengo una pequeña red montada sobre VMWare Workstation para pruebas.
Esta está compuesta por:
- Servidor con Win2003 Server con dos adaptadores. Uno conectado a internet y el otro conectado a un segmento de red. En este tengo instalado un servidor DNS, DHCP, WINS y Active Directory con un dominio. Utilizo network address translation (NAT) para repartir el internet al resto de las pcs del segmento (Como si fuese un router).
- Cliente con Windows 7 conectado al segmento y parte del dominio.
- 2 x Cliente con Windows XP conectado al segmento y parte del dominio.

El adaptador que se conecta a internet tiene la IP 192.168.1.104 (Asignada por mi router) y el que actúa como router tiene la IP 192.168.2.1 y trabaja en la subnet 192.168.2.100-254.

Todo anda perfecto, tanto el DHCP, WINS, AD como el DNS en todos los clientes. El problema es la resolución de nombres en el servidor. Tarda siglos en resolver. Esto no ocurre en los clientes, en los cuales la resolución es muy rápida. En el servidor si utilizo nslookup la resolución es tan rápida como en los clientes, pero si por ejemplo hago "ping www.google.com" tarda mucho (13-15 segundos) en resolver la dirección.
Posteo la salida de los comandos ipconfig /all y route print del servidor.

Código
  1. Windows IP Configuration
  2.  
  3.   Host Name . . . . . . . . . . . . : apok-server
  4.   Primary Dns Suffix  . . . . . . . : apokliptico.net
  5.   Node Type . . . . . . . . . . . . : Hybrid
  6.   IP Routing Enabled. . . . . . . . : Yes
  7.   WINS Proxy Enabled. . . . . . . . : No
  8.   DNS Suffix Search List. . . . . . : apokliptico.net
  9.  
  10.  
  11. Ethernet adapter Local Area Connection:
  12.  
  13.   Connection-specific DNS Suffix  . :
  14.   Description . . . . . . . . . . . : Intel(R) PRO/1000 MT Network Connection
  15.   Physical Address. . . . . . . . . : XX-XX-XX-XX-E3-E5
  16.   DHCP Enabled. . . . . . . . . . . : No
  17.   IP Address. . . . . . . . . . . . : 192.168.2.1
  18.   Subnet Mask . . . . . . . . . . . : 255.255.0.0
  19.   IP Address. . . . . . . . . . . . : fe80::250:56ff:fe37:e3e5%4
  20.   Default Gateway . . . . . . . . . : 192.168.1.1
  21.   DNS Servers . . . . . . . . . . . : 127.0.0.1
  22.                                       fec0:0:0:ffff::1%2
  23.                                       fec0:0:0:ffff::2%2
  24.                                       fec0:0:0:ffff::3%2
  25.   Primary WINS Server . . . . . . . : 192.168.2.1
  26.  
  27. Ethernet adapter Local Area Connection 2:
  28.  
  29.   Connection-specific DNS Suffix  . :
  30.   Description . . . . . . . . . . . : Intel(R) PRO/1000 MT Network Connection #
  31. 2
  32.   Physical Address. . . . . . . . . : XX-XX-XX-XX-0D-B0
  33.   DHCP Enabled. . . . . . . . . . . : Yes
  34.   Autoconfiguration Enabled . . . . : Yes
  35.   IP Address. . . . . . . . . . . . : 192.168.1.104
  36.   Subnet Mask . . . . . . . . . . . : 255.255.255.0
  37.   IP Address. . . . . . . . . . . . : fe80::250:56ff:fe37:db0%5
  38.   Default Gateway . . . . . . . . . : 192.168.1.1
  39.   DHCP Server . . . . . . . . . . . : 192.168.1.1
  40.   DNS Servers . . . . . . . . . . . : 127.0.0.1
  41.                                       fec0:0:0:ffff::1%1
  42.                                       fec0:0:0:ffff::2%1
  43.                                       fec0:0:0:ffff::3%1
  44.   Lease Obtained. . . . . . . . . . : Miércoles, 28 de Noviembre de 2012 03:48:
  45. 22 a.m.
  46.   Lease Expires . . . . . . . . . . : Jueves, 29 de Noviembre de 2012 03:48:22
  47. a.m.
  48.  
  49. Tunnel adapter Teredo Tunneling Pseudo-Interface:
  50.  
  51.   Connection-specific DNS Suffix  . :
  52.   Description . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
  53.   Physical Address. . . . . . . . . : FF-FF-FF-FF-FF-FF-FF-FF
  54.   DHCP Enabled. . . . . . . . . . . : No
  55.   IP Address. . . . . . . . . . . . : fe80::ffff:ffff:fffd%6
  56.   Default Gateway . . . . . . . . . :
  57.   NetBIOS over Tcpip. . . . . . . . : Disabled
  58.  
  59. Tunnel adapter Automatic Tunneling Pseudo-Interface:
  60.  
  61.   Connection-specific DNS Suffix  . :
  62.   Description . . . . . . . . . . . : Automatic Tunneling Pseudo-Interface
  63.   Physical Address. . . . . . . . . : XX-XX-02-01
  64.   DHCP Enabled. . . . . . . . . . . : No
  65.   IP Address. . . . . . . . . . . . : fe80::5efe:192.168.2.1%2
  66.   Default Gateway . . . . . . . . . :
  67.   DNS Servers . . . . . . . . . . . : fec0:0:0:ffff::1%2
  68.                                       fec0:0:0:ffff::2%2
  69.                                       fec0:0:0:ffff::3%2
  70.   NetBIOS over Tcpip. . . . . . . . : Disabled
  71.  
  72. Tunnel adapter Automatic Tunneling Pseudo-Interface:
  73.  
  74.   Connection-specific DNS Suffix  . :
  75.   Description . . . . . . . . . . . : Automatic Tunneling Pseudo-Interface
  76.   Physical Address. . . . . . . . . : XX-XX-01-68
  77.   DHCP Enabled. . . . . . . . . . . : No
  78.   IP Address. . . . . . . . . . . . : fe80::5efe:192.168.1.104%2
  79.   Default Gateway . . . . . . . . . :
  80.   DNS Servers . . . . . . . . . . . : fec0:0:0:ffff::1%1
  81.                                       fec0:0:0:ffff::2%1
  82.                                       fec0:0:0:ffff::3%1
  83.   NetBIOS over Tcpip. . . . . . . . : Disabled
  84.  
  85. C:\Documents and Settings\Administrator>route print
  86.  
  87. IPv4 Route Table
  88. ===========================================================================
  89. Interface List
  90. 0x1 ........................... MS TCP Loopback interface
  91. 0x2 ...XX XX XX XX e3 e5 ...... Intel(R) PRO/1000 MT Network Connection - Packet
  92. Scheduler Miniport
  93. 0x3 ...XX XX XX XX 0d b0 ...... Intel(R) PRO/1000 MT Network Connection #2 - Pac
  94. ket Scheduler Miniport
  95. ===========================================================================
  96. ===========================================================================
  97. Active Routes:
  98. Network Destination        Netmask          Gateway       Interface  Metric
  99.          0.0.0.0          0.0.0.0      192.168.1.1      192.168.2.1     10
  100.          0.0.0.0          0.0.0.0      192.168.1.1    192.168.1.104     10
  101.        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
  102.      192.168.0.0      255.255.0.0      192.168.2.1      192.168.2.1     10
  103.      192.168.1.0    255.255.255.0    192.168.1.104    192.168.1.104     10
  104.    192.168.1.104  255.255.255.255        127.0.0.1        127.0.0.1     10
  105.    192.168.1.255  255.255.255.255    192.168.1.104    192.168.1.104     10
  106.      192.168.2.1  255.255.255.255        127.0.0.1        127.0.0.1     10
  107.    192.168.2.255  255.255.255.255      192.168.2.1      192.168.2.1     10
  108.        224.0.0.0        240.0.0.0    192.168.1.104    192.168.1.104     10
  109.        224.0.0.0        240.0.0.0      192.168.2.1      192.168.2.1     10
  110.  255.255.255.255  255.255.255.255    192.168.1.104    192.168.1.104      1
  111.  255.255.255.255  255.255.255.255      192.168.2.1      192.168.2.1      1
  112. Default Gateway:       192.168.1.1
  113. ===========================================================================
  114. Persistent Routes:
  115.  None
  116.  
  117. Persistent Routes:
  118.  None
  119.  
37  Programación / Programación C/C++ / Re: Detectar nuevos procesos? en: 23 Noviembre 2012, 16:00 pm
Sisi, ya lo había leido, pero las maneras que ofrecen son o con drivers o con WMI, preferiría no tener que usar ninguno de los dos. Alguna idea??
38  Programación / Programación C/C++ / Detectar nuevos procesos? en: 22 Noviembre 2012, 04:14 am
Hola! Quería saber si había alguna manera de detectar la creación de nuevos procesos sin utilizar Drivers (a nivel usuario), ni andar enumerando los procesos para ver si cambian ya que es intensivo para el procesador.

Gracias!!
Un abrazo
APOKLIPTICO.
39  Seguridad Informática / Análisis y Diseño de Malware / Re: Evitar detección de anti virus. en: 21 Noviembre 2012, 03:59 am
El tema del cifrado XOR es que no es simple, osea, para alguien haciendo criptoanálisis con un ataque known-plaintext (que se puede obtener observando la memoria del programa cargado) va a obtener un keystream que quizas puede utilizar para conseguir la semilla del generador lineal congruencial que utilizo como PRNG, o simplemente hacer un ataque fuerza bruta con el espacio de llaves (que son solo 32 bits asi que tardaría unos pocos segundos).
Pero para un simple AV y con limitado tiempo de procesador?? Olvidate...

Es raro que simplemente detectando el import de CopyFile() te haga saltar el anti virus, no hay programas legítimos que lo utilicen?? En cuanto al symantec, me aparece como suspicious. Se podrá hacer algo para evitar su detección???
40  Seguridad Informática / Análisis y Diseño de Malware / Re: Evitar detección de anti virus. en: 19 Noviembre 2012, 21:02 pm
Siendo que son heurísticas las detecciones y no de emulación de código dudo mucho que esté identificando los strings. Es más que nada para evitar que se vea toda la información del ejecutable simplemente abriéndolo con un editor de texto. De todas maneras puedo hacer un cifrado más complejo. Aparte no es un xor simple sinó múltiple. Es decir, se pasa varias veces.

Okay, encontré 3 funciones que si las saco, sólo hacen saltar el symantec (que es increíblemente sensible y da muchísimos falsos positivos), lo que mucho no me importa.
Ahora supongo que tengo que identificar cómo hacer que no hagan saltar el AV.

Okay, seguí buscando y encontré que las 3 funciones hacen una llamda a CopyFile() (La cual está cargada estáticamente) y si saco la llamada a dicha función se convierte indetectable.
Voy a probar cargándola dinámicamente y sino, haciendo una función custom!
Alguna otra sugerencia??
Saludos
APOKLIPTICO.

PD: Llamando CopyFile() como dinámica, no la detecta. Estos anti virus son patéticos...
Páginas: 1 2 3 [4] 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 ... 165
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines