elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Tutorial básico de Quickjs


  Mostrar Mensajes
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 187
271  Seguridad Informática / Análisis y Diseño de Malware / Re: Duda paginas antivirus. en: 23 Abril 2012, 10:42 am
@skapunky: Me gustaría ver fuentes de esa información... ya que no solo contradice los TOS sino que suena muy en plan "paranoia conspiratoria"...

Saludos
272  Seguridad Informática / Análisis y Diseño de Malware / Re: Pequeña duda sobre la reserva de memoria al crear un proceso en: 22 Abril 2012, 23:49 pm
Las librerías que contienen la API de Windows vienen en diversos formatos, uno de ellos es con DLLs. Éstas puedes imaginarlas como librerías [de libros] donde cada libro sería una función, con un identificador (título).

En este caso la librería tendría como nombre: "NTDLL". Esta librería se caracteriza por contener las funciones de nivel más inferior accesible desde el modo de usuario. Y el libro, "NtUnmapViewOfSection" es el que contiene el código para vaciar la memoria del proceso.

Lo único que me queda por añadir es que el elemento del PE Header llamado ImageBase contiene la dirección base a partir de la cual se meterán los datos. Y que será utilizado también en algunos de los elementos restantes del PE que tienen direcciones relativas en lugar de absolutas. Como curiosidad añado que algunos ficheros PE contienen información de relocalización (.reloc) que permite realojar el PE en otras direcciones base (ImageBase).

Saludos :)
273  Seguridad Informática / Análisis y Diseño de Malware / Re: Pequeña duda sobre la reserva de memoria al crear un proceso en: 22 Abril 2012, 21:09 pm
Para compreder la carga de ejecutables on the fly viendo un runPE cualquiera verás que lo primero que hace es desmapear (respondiendo a tu pregunta #2), esto es: vaciar todo el espacio que el cargador de windows había commiteado. Una vez vacío ya empiezas a mapear las zonas de memoria siguiendo lo especificado en el PE Header.

Si te surge cualquier duda ya sabes que para eso estamos ;)
274  Seguridad Informática / Análisis y Diseño de Malware / Re: Pequeña duda sobre la reserva de memoria al crear un proceso en: 22 Abril 2012, 16:26 pm
El espacio de memoria de un proceso no tiene porque acabar estando en la memoria RAM, sino que también puede acabar en el archivo de paginación.

En ese espacio se mete todo tú ejecutable con las secciones pertinentes y se cargan todas las DLLs que éste necesite. La dirección base donde se coloca el ejecutable está establecida en el PE Header del mismo y puede ser colocado de forma *aleatoria* si está activado el ASLR.

Así pues, respondiendo a tus preguntas:
1- No siempre es en la memoria RAM. No siempre es *aleatoria* la dirección base para la copia.
2- El espacio es mayor.

PD: Todo estos conocimientos los he adquirido en la practica, así que puede que algún detalle se me escape.

Saludos
275  Programación / Scripting / Re: [Python] (Ayuda) Código ofuscado. en: 20 Abril 2012, 14:53 pm
Lo que pasa es que hay caracteres que no puedes ver, pero aunque veas caracteres vacios si que hay texto... lo que no sé aún es porque no se ve xD

Otro código ofuscado :P :P
Código
  1. #vim:setfileencoding=rot13
  2. w,n=[h"Cvrqen",h"Cncry",h"Gvwrenf"],vag(vachg("1) Cvrqen\a\e2) Cncry\a\e3) Gvwrenf\a\e\a\eRyvwn han bcpvba:")).__fho__(1)
  3. cevag"Hfgrq un ryrtvqb:\a\e{0}\a\e\a\eCrqeva NV un ryrtvqb:\a\e{1}\a\e\a\eCrqeva NV tnan...".sbezng(w.__trgvgrz__(n),w.__trgvgrz__(n.__nqq__(1).__zbq__(3)))
276  Programación / Programación Visual Basic / [SNIPPET][Undocumented] LoadUserTile() - Obtener la imagen del usuario en: 18 Abril 2012, 15:23 pm
Código
  1. Option Explicit
  2. 'KERNEL32
  3. Private Declare Function GetVersion Lib "KERNEL32" () As Long
  4. 'SHELL32
  5. Private Declare Function SHGetUserPicturePath Lib "SHELL32" Alias "#261" (ByVal pUserOrPicName As Long, ByVal sguppFlags As Long, ByVal pwszPicPath As Long, ByVal picPathLen As Long) As Long
  6. Private Declare Function xp_SHGetUserPicturePath Lib "SHELL32" Alias "#233" (ByVal pUserOrPicName As Long, ByVal sguppFlags As Long, ByVal pwszPicPath As Long) As Long
  7.  
  8. Private Const SGUPP_CREATEPICTURESDIR = &H80000000
  9.  
  10. Public Function LoadUserTile() As IPictureDisp
  11.    Dim sPath   As String
  12.  
  13.    sPath = String$(256, vbNullChar)
  14.  
  15.    Select Case (GetVersion() And &HFF)
  16.        Case 5
  17.            Call xp_SHGetUserPicturePath(0, SGUPP_CREATEPICTURESDIR, StrPtr(sPath))
  18.        Case 6
  19.            Call SHGetUserPicturePath(0, SGUPP_CREATEPICTURESDIR, StrPtr(sPath), 256)
  20.    End Select
  21.  
  22.    sPath = Left$(sPath, InStr(1, sPath, vbNullChar) - 1)
  23.  
  24.    Set LoadUserTile = LoadPicture(sPath)
  25. End Function

Para probarlo añade un PictureBox en un form:
Código
  1. Private Sub Form_Load()
  2.    Picture1.Picture = LoadUserTile()
  3. End Sub

Usa un export no documentado de SHELL32.. que varía según el SO en el que estamos... por eso el GetVersion().

saludos
277  Seguridad Informática / Análisis y Diseño de Malware / Re: [C] Ataque a OpenSSH usando alias bajo Linux en: 16 Abril 2012, 00:35 am
Una método muy interesante. No soy mucho de Linux, pero la parte importante está aquí, no?:
Código:
alias ssh='$HOME/.config/.keyboard/s'
Ahí es donde "instalas" el sniffer, verdad? Si es así no debería de poderse establecer aliases que sobrescriban otros sin permisos de ROOT... tal vez se puede modificar alguna directiva para ello...

Muy buen código. Saludos.
278  Programación / .NET (C#, VB.NET, ASP) / Re: Encriptador de mensajes en: 11 Abril 2012, 14:25 pm
Como ya han resuelto tu duda sólo me pondré tiquismiquis y añadiré estos dos puntos:
  • Tu duda es con .NET (VB > 6 es ya .NET). Así que está en la sección equivocada.
  • "encriptador" no es equivalente a "encryptor" del inglés, sería aquél que mete cosas en una cripta :xD. Por lo tanto el término correcto es "cifrador", y no "encriptador".

Saludos.
279  Seguridad Informática / Análisis y Diseño de Malware / Re: Ayuda con crypter sencillo en vb.net en: 11 Abril 2012, 13:18 pm
No puedes pretender hacer un crypter uniendo códigos que te dé la gente. Comprende la lógica de un crypter y sabiendo programar podrás hacer tú uno desde cero.
280  Seguridad Informática / Análisis y Diseño de Malware / MOVIDO: ¿alguien conoce este malware y sabe como eliminarlo? en: 6 Abril 2012, 17:58 pm
El tema ha sido movido a Seguridad.

http://foro.elhacker.net/index.php?topic=358501.0
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 187
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines