elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


  Mostrar Mensajes
Páginas: 1 2 3 4 5 6 7 8 [9] 10 11 12 13 14 15 16 17 18 19 20
81  Programación / Programación C/C++ / Re: [C]Resource Dumper. en: 1 Junio 2012, 16:29 pm
Hola,

@daniyo, se incluye <windows.h> porque este tienes declaradas las estructuras de recursos que empleamos y el API que necesitamos para trabajar con ficheros mapeados en memoria. No te confundas, dije claramente "No utilizo API de recursos".

Un saludo,
Iván Portilla.
82  Programación / Programación Visual Basic / Re: Crear .exe a partir de código VB? en: 1 Junio 2012, 14:50 pm
Hola,

Muy seguramente la parte del mensaje está referenciada en la sección de datos de tu ejecutable ".data", creo que con que desde tu "builder" leas el archivo y modifiques o añadas justo donde comienza puedes generar dichos ejecutables. No en cualquier parte, puesto que en memoria cuando llaman a MsgBox (desconozco su nombre en VB), pasan parámetros y la dirección del texto es una. Por lo cual, edita desde el punto donde comienza el mensaje en la sección de datos.

Un saludo,
Iván Portilla.
83  Programación / ASM / Re: Acerca de DOS stub en: 1 Junio 2012, 06:34 am
Hola,

@H1tchclock permiteme aclarar el asunto, yo soy el autor de dicho documento en base al documento oficial proporcionado por Microsoft sobre el tema, y solo lo aclaro porque no quiero que se confundan al decir que es de Microsoft, toda la información que proporciona Microsoft sobre el tema está en ingles.

Un saludo,
Iván Portilla.
84  Seguridad Informática / Análisis y Diseño de Malware / Re: [Taller en construcción]Secciones en archivos PE. en: 1 Junio 2012, 05:56 am
Hola,

Si leemos los datos (recuerda lo del endian byte). Tenemos que:
  • .text:
  • VirtualAddress: 0x1000
  • VirtualSize: 0xA68C
  • PointerToRawData: 0x400
  • SizeOfRawData: 0xA800

  • .data:
  • VirtualAddress: 0xC000
  • VirtualSize: 0x2164
  • PointerToRawData: 0xAC00
  • SizeOfRawData: 0x1000

  • .rsrc:
  • VirtualAddress: 0xF000
  • VirtualSize: 0x1F160
  • PointerToRawData: 0xBC00
  • SizeOfRawData: 0x1F200

  • .reloc:
  • VirtualAddress: 0x2F000
  • VirtualSize: 0xE34
  • PointerToRawData: 0x2AE000
  • SizeOfRawData: 0x1000

Ahora resulta que los tamaños de las secciones a intercambiar no son iguales, por ende deberás "desbaratar" y rearmar todo el cuerpo del archivo. Para ello deberás trabajar con sus SizeOfRawData y cambiarles el orden, luego actualizar las cabeceras.

Si vamos a cambiar ".reloc" por ".text" primero que todo analizamos que todas las otras secciones se desplazarán debido a que ".text" es más grande.

Entonces vamos de a poco:
  • .reloc:
  • VirtualAddress: 0x1000
  • VirtualSize: 0xE34
  • PointerToRawData: 0x2AE000
  • SizeOfRawData: 0x1000

Luego seguiría:

  • .data:
  • VirtualAddress: 0xC000
  • VirtualSize: 0x2164
  • PointerToRawData: 0x2000 -> Suma de PointerToRawData y SizeOfRawData de ".reloc".
  • SizeOfRawData: 0x1000

Luego:

  • .rsrc:
  • VirtualAddress: 0xF000
  • VirtualSize: 0x1F160
  • PointerToRawData: 0x3000 -> Hacemos lo mismo con ".data".
  • SizeOfRawData: 0x1F200

Y por último:

  • .text:
  • VirtualAddress: 0x1000
  • VirtualSize: 0xA68C
  • PointerToRawData: 0x22200
  • SizeOfRawData: 0xA800

Y en base a estos datos es que debes ubicar las secciones en el cuerpo del archivo en el orden tal cual porque ese era el cambio que querías hacer.

Recuerda CUERPO DEL ARCHIVO, no en la cabecera de secciones, en la cabecera solo actualizas los nuevos valores pero no el orden.

Un saludo,
Iván Portilla.


85  Programación / ASM / Re: Acerca de DOS stub en: 1 Junio 2012, 05:30 am
Hola,

El MS-DOS STUB es una aplicación válida que solo se ejecutaría en MS-DOS, no voy al cargador de MS-DOS ni nada pero muy seguramente el IMAGE_DOS_HEADER permita que el MS-DOS STUB se ejecute bajo esa plataforma. Tu puedes especificar otro "STUB" bajo parámetros del enlazador (Linker).

El que uno sea más grande que otro es porque comúnmente varios PE generados bajo compiladores de microsoft pueden tener agregado algo que llaman "Rich Signature" que proporciona algunos "metadatos" sobre el entorno de compilación.

Un saludo,
Iván Portilla.
86  Seguridad Informática / Análisis y Diseño de Malware / Re: [Taller en construcción]Secciones en archivos PE. en: 1 Junio 2012, 02:40 am
Hola,

Estás leyendo bien los datos del ejecutable?, los punteros se se me hacen un poco altos como para el tamaño de un "notepad". Y sin duda, si esos fuesen los valores están alineados. Para verificar si un valor está alineado o no debes hacer (valor módulo FileAlignment), si esto es igual a 0, está alineado.

Un saludo,
Iván Portilla.
87  Programación / Programación C/C++ / [C]Resource Dumper. en: 31 Mayo 2012, 21:48 pm


Hola,

Hoy les vengo a traer una aplicación que programé y lo que en realidad hace es extraer todos los recursos de un ejecutable. Más que por su utilidad seguro pueden entender como funciona el directorio de recursos de un archivo ejecutable.
No utilizo ninguna función API de recursos proporcionada por Windows, todo está hecho a mano.

Un saludo,
Iván Portilla.

Actualizado 22 de junio de 2012, ahora soporta parámetros en su función principal y tiene corregidos errores de manejo de memoria y está mucho más optimizado.

Código
  1. /**************************************************
  2.  * Resource Dumper v0.1 .
  3.  * Programado por Iván Portilla.
  4.  * Actualizado 22 de junio de 2012
  5.  * http://www.h-sec.org & http://www.elhacker.net
  6.  **************************************************/
  7.  
  8. #include <stdio.h>
  9. #include <windows.h>
  10. #include <Strsafe.h>
  11. #define STATIC_SIZE 0x20
  12.  
  13. void GetResources(PBYTE MappedFile, DWORD ResourceRVA, PCHAR Path, PIMAGE_SECTION_HEADER ish, DWORD NumberOfSections);
  14. int RVA_TO_OFFSET(int RVA, PIMAGE_SECTION_HEADER ish, int NumberOfSections);
  15. int RESOURCE_DUMP(PCHAR lFile, PCHAR MappedName, PCHAR DumpPath);
  16. int RESOURCE_TO_FILE(PCHAR Path, PBYTE ResourceRVA, DWORD Size);
  17. PCHAR ResourceType(DWORD ResType);
  18. PCHAR UNICODE_TO_STRING(PIMAGE_RESOURCE_DIR_STRING_U String);
  19.  
  20. typedef BOOL (WINAPI * _PathIsDirectory)(PCHAR Directory);
  21. typedef BOOL (WINAPI * _PathFileExists)(PCHAR Directory);
  22.  
  23. char STR_ID[STATIC_SIZE];
  24. char STR_ID2[STATIC_SIZE];
  25. char STR_ID3[STATIC_SIZE];
  26. char STR_ID4[STATIC_SIZE];
  27. char * RESOURCES[25] = {"RT_CURSOR","RT_BITMAP","RT_ICON","RT_MENU","RT_DIALOG",
  28.                        "RT_STRING","RT_FONTDIR","RT_FONT","RT_ACCELERATOR","RT_RCDATA",
  29.                        "RT_MESSAGETABLE","RT_GROUP_CURSOR","","GROUP_ICON","","RT_VERSION",
  30.                        "RT_DLGINCLUDE","","RT_PLUGPLAY","RT_VXD","RT_ANICURSOR","RT_ANIICON",
  31.                        "RT_HTML","RT_MANIFEST","UNKNOWN"};
  32.  
  33. int main(int argc, char * argv[])
  34. {
  35.    _PathIsDirectory PathIsDirectoryA = (_PathIsDirectory)GetProcAddress(LoadLibraryA("Shlwapi.dll"), "PathIsDirectoryA");
  36.    _PathFileExists PathFileExistsA = (_PathFileExists)GetProcAddress(LoadLibraryA("Shlwapi.dll"), "PathFileExistsA");;
  37.  
  38.    printf("####  ####\n");
  39.    printf("#  #  #   #\n");
  40.    printf("# #   #    #\n");
  41.    printf("##    #    #\n");
  42.    printf("# #   #   #\n");
  43.    printf("#  #  ####\n\n");
  44.    printf("Resource Dumper Base Model v0.1\n\n");
  45.  
  46.    if ((PathFileExistsA != NULL) && (PathIsDirectoryA != NULL))
  47.    {
  48.        if (argc == 4)
  49.        {
  50.            if ((PathFileExistsA(argv[1]) == 1) && (PathIsDirectoryA(argv[3])) && (argv[2] != NULL))
  51.            {
  52.                RESOURCE_DUMP(argv[1], argv[2], argv[3]);
  53.            }
  54.            else
  55.                printf("Check your parameters [File path, File Mapped Name, Path To Save Resources] (ALL STRINGS)");
  56.        }
  57.        else
  58.            printf("This software should be execute with params [File path, File Mapped Name, Path To Save Resources] (ALL STRINGS)");
  59.    }
  60.    else
  61.        printf("Fail to load API functions of shlwapi.dll.");
  62.    getchar();
  63.    return 0;
  64. }
  65.  
  66. int RESOURCE_DUMP(PCHAR iFile, PCHAR MappedName, PCHAR DumpPath)
  67. {
  68.    HANDLE lFile, lMap;
  69.    PBYTE Mapped;
  70.    PIMAGE_DOS_HEADER IDH;
  71.    PIMAGE_NT_HEADERS INH;
  72.    DWORD Resource;
  73.  
  74.    lFile = CreateFileA(iFile, GENERIC_READ, FILE_SHARE_READ, NULL, OPEN_EXISTING,0,0);
  75.    if (lFile != INVALID_HANDLE_VALUE)
  76.    {
  77.        lMap = CreateFileMappingA(lFile, NULL, PAGE_READONLY, 0, 0, MappedName);
  78.        Mapped = (PBYTE)MapViewOfFile(lMap, FILE_MAP_READ, 0, 0, 0);
  79.        IDH = (PIMAGE_DOS_HEADER)Mapped;
  80.        if (IDH->e_magic == IMAGE_DOS_SIGNATURE)
  81.        {
  82.            INH = (PIMAGE_NT_HEADERS)&Mapped[IDH->e_lfanew];
  83.            if(INH->Signature == IMAGE_NT_SIGNATURE)
  84.            {
  85.                Resource = INH->OptionalHeader.DataDirectory[2].VirtualAddress;
  86.                if (Resource > 0)
  87.                {
  88.                    printf("Getting resources..\n");
  89.                    GetResources(Mapped, Resource, DumpPath,(PIMAGE_SECTION_HEADER)&Mapped[IDH->e_lfanew + 24 + INH->FileHeader.SizeOfOptionalHeader], INH->FileHeader.NumberOfSections);
  90.                }
  91.                else
  92.                    printf("Resource directory not present\n");
  93.            }
  94.  
  95.        }
  96.        UnmapViewOfFile(Mapped);
  97.        CloseHandle(lMap);
  98.        CloseHandle(lFile);
  99.  
  100.    }
  101.    else
  102.    {
  103.        return -1;
  104.    }
  105.  
  106.    return 0;
  107. }
  108.  
  109. void GetResources(PBYTE MappedFile, DWORD ResourceRVA, PCHAR Path, PIMAGE_SECTION_HEADER ish, DWORD NumberOfSections)
  110. {
  111.    PIMAGE_RESOURCE_DIRECTORY IRD, SUBIRD, SSUBIRD;
  112.    PIMAGE_RESOURCE_DIRECTORY_ENTRY IRDRE, SUBIRDRE, SSUBIRDRE;
  113.    PIMAGE_RESOURCE_DATA_ENTRY IRDTE;
  114.    PIMAGE_RESOURCE_DIR_STRING_U IRDS;
  115.    DWORD NumberOfEntries, NumberOfSubEntries, NumberOfSSubEntries, Counter = 0, Tick = 0, lBytes = 0;
  116.    PCHAR UNICODE_STR_PARSED = NULL;
  117.    PCHAR RES_TYPE = NULL;
  118.  
  119.    Tick = GetTickCount();
  120.    IRD = (PIMAGE_RESOURCE_DIRECTORY) &MappedFile[RVA_TO_OFFSET(ResourceRVA, ish, NumberOfSections)];
  121.    NumberOfEntries = (IRD->NumberOfNamedEntries + IRD->NumberOfIdEntries);
  122.    IRDRE = (PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((int)IRD + sizeof(IMAGE_RESOURCE_DIRECTORY));
  123.    printf("[Root resource directory entries: %X]\n\n", NumberOfEntries);
  124.    while(NumberOfEntries > 0)
  125.    {
  126.        if (IRDRE->DataIsDirectory == 1)
  127.        {
  128.            SecureZeroMemory(STR_ID3, STATIC_SIZE);
  129.            if (IRDRE->NameIsString == 0)
  130.            {
  131.                RES_TYPE = RESOURCES[(IRDRE->Id)-1];
  132.                printf("  [Resource type: %s]\n", RES_TYPE);
  133.                StringCchCopyA(STR_ID3, STATIC_SIZE, RES_TYPE);
  134.                StringCchCatA(STR_ID3, STATIC_SIZE, "_");
  135.            }
  136.            else
  137.            {
  138.                IRDS = (PIMAGE_RESOURCE_DIR_STRING_U) (IRDRE->NameOffset + (int)IRD);
  139.                UNICODE_STR_PARSED = UNICODE_TO_STRING(IRDS);
  140.                printf("  [Resource type: %s]\n", UNICODE_STR_PARSED);
  141.                StringCchCopyA(STR_ID3, STATIC_SIZE, UNICODE_TO_STRING(IRDS));
  142.                StringCchCatA(STR_ID3, STATIC_SIZE, "_");
  143.                GlobalFree(UNICODE_STR_PARSED);
  144.            }
  145.            SUBIRD = (PIMAGE_RESOURCE_DIRECTORY) ((int)IRD + IRDRE->OffsetToDirectory);
  146.            NumberOfSubEntries = SUBIRD->NumberOfNamedEntries + SUBIRD->NumberOfIdEntries;
  147.            SUBIRDRE = (PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((int)SUBIRD + sizeof(IMAGE_RESOURCE_DIRECTORY));
  148.            printf("    [Number of sub entries: %x]\n", NumberOfSubEntries);
  149.            while(NumberOfSubEntries > 0)
  150.            {
  151.                if(SUBIRDRE->DataIsDirectory == 1)
  152.                {
  153.                    printf("      [Resource Id: %i]\n", SUBIRDRE->Id);
  154.                    SSUBIRD = (PIMAGE_RESOURCE_DIRECTORY) ((int)IRD + SUBIRDRE->OffsetToDirectory);
  155.                    NumberOfSSubEntries = SSUBIRD->NumberOfNamedEntries + SSUBIRD->NumberOfIdEntries;
  156.                    SSUBIRDRE = (PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((int)SSUBIRD + sizeof(IMAGE_RESOURCE_DIRECTORY));
  157.                    printf("      [Number of re-sub entries: %x]\n", NumberOfSSubEntries);
  158.                    while(NumberOfSSubEntries > 0)
  159.                    {
  160.                        IRDTE = (PIMAGE_RESOURCE_DATA_ENTRY) ((int)IRD +SSUBIRDRE->OffsetToData);
  161.                        printf("        [RVA: 0x%X Size: 0x%X]\n", IRDTE->OffsetToData, IRDTE->Size);
  162.  
  163.                        SecureZeroMemory(STR_ID, STATIC_SIZE);
  164.                        SecureZeroMemory(STR_ID2, STATIC_SIZE);
  165.                        SecureZeroMemory(STR_ID4, STATIC_SIZE);
  166.  
  167.                        StringCchCatA(STR_ID4, STATIC_SIZE, STR_ID3);
  168.                        _itoa(SUBIRDRE->Id, STR_ID, 10);
  169.                        StringCchCatA(STR_ID, STATIC_SIZE, "_");
  170.                        _itoa(SSUBIRDRE->Id, STR_ID2, 10);
  171.                        StringCchCatA(STR_ID4, STATIC_SIZE, STR_ID);
  172.                        StringCchCatA(STR_ID4, STATIC_SIZE, STR_ID2);
  173.                        RESOURCE_TO_FILE(Path, (PBYTE)((int)MappedFile + RVA_TO_OFFSET(IRDTE->OffsetToData, ish, NumberOfSections)), IRDTE->Size);
  174.                        NumberOfSSubEntries = NumberOfSSubEntries - 1;
  175.                        SSUBIRDRE++;
  176.                        Counter++;
  177.                        lBytes += IRDTE->Size;
  178.                    }
  179.                }
  180.                NumberOfSubEntries = NumberOfSubEntries - 1;
  181.                SUBIRDRE++;
  182.            }
  183.        }
  184.        NumberOfEntries = NumberOfEntries - 1;
  185.        IRDRE++;
  186.    }
  187.    printf("\nResources dumped: 0x%X.", Counter);
  188.    printf("\nTime of dumped: %i miliseconds.", (GetTickCount()-Tick));
  189.    printf("\nBytes dumped: 0x%X.", lBytes);
  190. }
  191.  
  192. int RVA_TO_OFFSET(int RVA, PIMAGE_SECTION_HEADER ISH, int NumberOfSections)
  193. {
  194.    int i, Offset = 0;
  195.    if (ISH != NULL)
  196.    {
  197.        for (i = 0; i < NumberOfSections; i++)
  198.        {
  199.            if ((RVA >= (int)ISH[i].VirtualAddress) && (RVA <= (int)(ISH[i].VirtualAddress + ISH[i].Misc.VirtualSize)))
  200.            {
  201.                    Offset = (RVA - ISH[i].VirtualAddress) + ISH[i].PointerToRawData;
  202.            }
  203.        }
  204.    }
  205.    else
  206.        Offset = 0;
  207.  
  208.    return Offset;
  209. }
  210.  
  211. PCHAR UNICODE_TO_STRING(PIMAGE_RESOURCE_DIR_STRING_U String)
  212. {
  213.    PCHAR nStr = (PCHAR) GlobalAlloc(GPTR, String->Length + 1);;
  214.    WideCharToMultiByte(CP_ACP, 0, String->NameString, String->Length * 2, nStr, String->Length, NULL, NULL);
  215.    return nStr;
  216. }
  217.  
  218. int RESOURCE_TO_FILE(PCHAR Path, PBYTE ResourceRVA, DWORD Size)
  219. {
  220.    PCHAR lFile = (PCHAR)GlobalAlloc(GPTR, lstrlenA(Path) + STATIC_SIZE);
  221.    PCHAR Buffer = (PCHAR)GlobalAlloc(GPTR, Size);
  222.    HANDLE sFile;
  223.    DWORD Bytes = 0, Rest;
  224.  
  225.    CopyMemory(Buffer, ResourceRVA, Size);
  226.    StringCchCopyA(lFile, lstrlenA(Path) + STATIC_SIZE, Path);
  227.    if ((Path[lstrlenA(Path)-2] == 92) & (Path[lstrlenA(Path)-1] == 92))
  228.        StringCchCopyA(&lFile[lstrlenA(Path)], lstrlenA(Path) + STATIC_SIZE, STR_ID4);
  229.    else
  230.    {
  231.        lFile[lstrlenA(Path)+1] = 92;
  232.        lFile[lstrlenA(Path)] = 92;
  233.        StringCchCopyA(&lFile[lstrlenA(Path)+2], lstrlenA(Path) + STATIC_SIZE, STR_ID4);
  234.    }
  235.    sFile = CreateFileA(lFile, GENERIC_WRITE, FILE_SHARE_WRITE, NULL, CREATE_ALWAYS, 0, 0);
  236.    if (sFile != INVALID_HANDLE_VALUE)
  237.    {
  238.        WriteFile(sFile, Buffer, Size, &Bytes, NULL);
  239.        CloseHandle(sFile);
  240.        Rest = 0;
  241.    }
  242.    else
  243.        Rest = -1;
  244.  
  245.    GlobalFree(Buffer);
  246.    GlobalFree(lFile);
  247.    return Rest;
  248. }
88  Seguridad Informática / Análisis y Diseño de Malware / Re: [Taller en construcción]Secciones en archivos PE. en: 31 Mayo 2012, 15:44 pm
Hola,

Mira te respondo lo primero. Acabo de hacer la prueba y en realidad con el ejecutable de Visual Basic sigue funcionando correctamente y mostrando el icono. Debes tratar de cambiar bien los valores y nada más. Además si quieres darme valores por aquí hazlo especificando a que campos se refiere y de que sección.
Te doy enlace del el ejecutable en Visual Basic al que intercambié la sección .text -> .rsrc:
Código:
https://dl.dropbox.com/u/26610132/Change.exe

En cuanto a lo segundo. He verificado y en ningún momento te he siquiera mencionado el valor 0x100, quizá si 0x1000 porque es un múltiplo de los FileAlignment con que hemos trabajado en el taller. Te vuelvo a explicar con 2 ejemplos distintos, pero la teoría es la misma, si tienes un valor, debes hacer que ese valor cumpla que (valor módulo FileAlignment) == 0. Y dicho valor no puede ser menor que el original, por lo tanto decimos que deberás alinearlo o redondearlo a su múltiplo mayor inmediato.

Ejemplo:
FileAlignment: 0x200
Valor 0x17
Si miras 0x17 módulo 0x200 = 0x17. Ya que es un valor menor, el más próximo que vas a encontrar múltiplo de 0x200 es el mismo 0x200. ya que 0x200 módulo 0x200 = 0.

Valor: 0x405
0x405 módulo 0x200 = 0x05. Es un valor mayor, pero ahora igual que en el anterior debes buscar el múltiplo mayor inmediato a 0x405 que haga que el módulo sea 0. En este caso, 0x600.

Si no lo entiendes aún te doy la siguiente fórmula, pero se trata de que tú seas capaz de entenderlo.

Aligned = (Valor + FileAlignment)-(Valor módulo FileAlignment).

Prueba:
Aligned = (0x405 + 0x200) - (0x405 módulo 0x200) => 0x605 - 0x05 = 0x600.
Aligned = (0x17 + 0x200) - (0x17 módulo 0x200) =>  0x217 - 0x17 = 0x200.
Aligned = (0x340 + 0x200) - (0x340 módulo 0x200) => 0x540 - 0x140 = 0x400.

Un saludo,
Iván Portilla.
89  Seguridad Informática / Análisis y Diseño de Malware / Re: Mejor lenguaje para programar un troyano. en: 30 Mayo 2012, 17:50 pm
Hola,

En cuanto a lo que dice @Karcrack estoy muy de acuerdo, ensamblador te permite algo muy liviano pero además tu mismo puedes encargarte de "todo". Pero siempre hay el "pero" y es que debes ser muy cuidadoso con todo, debes tener un buen controlador de excepciones y tratar de que sea lo más óptimo posible.

Un saludo,
Iván Portilla.
90  Seguridad Informática / Análisis y Diseño de Malware / Re: Funcionamiento de un RunPE en: 30 Mayo 2012, 17:47 pm
Hola,

@Maurice_Lupin podría especificar si se refiere a la detección "pro-activa", osea le salta al ejecutar el exe que use dicha técnica con algo como: "El ejecutable está intentando acceder a la memoria de..."?

Un saludo,
Iván Portilla.
Páginas: 1 2 3 4 5 6 7 8 [9] 10 11 12 13 14 15 16 17 18 19 20
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines