elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Curso de javascript por TickTack


  Mostrar Mensajes
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 97
271  Foros Generales / Noticias / Re: Malware oculto en escáneres de inventario chinos vulneró la logística de ... en: 16 Julio 2014, 01:57 am
No tienen limites he?
272  Seguridad Informática / Análisis y Diseño de Malware / Re: [pregunta]se podria aprovechar wine para hacer un malware multiplataforma? en: 7 Julio 2014, 23:14 pm
Igual suena interesante.. quizás explotar algún fallo de wine..  :silbar:
Pero no se, si esta bien programado seria muy dificil..

Saludos!
273  Foros Generales / Foro Libre / Re: Duda Canción en: 5 Julio 2014, 02:52 am
Citar
uno de ellos creo que era una sinfonía de "DO,RE,MI,FA,SOL,LA,SI"

WOW! Y como se te ocurre que alguien pueda deducir que canción es? sinfonía de DO,RE,MI,FA,SOL,LA,SI ??? Chau, me voy a dormir..
274  Foros Generales / Foro Libre / Re: Brutal agresión racista en el Metro de Barcelona en: 5 Julio 2014, 02:42 am
Citar
Re: Brutal agresión racista en el Metro de Barcelona

Pega como una niña.. si me llegase a pegar a mi le meto su puño blandeque por el ort*, si vas a pegar trata de knockear al menos  >:(
275  Programación / ASM / Re: Problema con el PEB en: 4 Julio 2014, 19:45 pm
Gracias EI! Eso funciona! Pero ayer lo logre solucionar asi:

Código
  1. xor edx, edx
  2.  
  3. bucle:
  4.  
  5. inc edx
  6.  
  7. mov esi, dword ptr[ebx]
  8. add esi, eax
  9. add ebx, 4
  10.  
  11. lea edi, [FuncionBuscada]
  12. mov ecx, 0Eh
  13.  
  14. repe cmpsb
  15. jnz bucle
  16.  

Igual no estoy seguro de dejarlo asi,, pasan cosas raras cuando lo depuro.. por ejemplo, a veces no funciona el lea de la linea 11, entonces saco la sección .data y pongo a "FuncionBuscada" dentro de .code y funciona, pero donde cambie algo, deja de funcionar y tengo que volver a la sección .data..  :huh:

Creo que voy a tener que hacer otra pregunta, pero dentro de un rato.. cuando vea que no puedo..

Saludos! Gracias!

PD:
Citar
EBX ya no es mas un puntero a AddressOfFunctions (no a la ExportTable como dice tu comentario en el codigo)
Gracias por la aclaracion!  ;D

EDITO:

Ahora quedo asi:
Código
  1. mov esi, dword ptr[ebx + edx*4 ]
276  Programación / ASM / Problema con el PEB en: 4 Julio 2014, 02:17 am
Buenas!
Tengo el siguiente problema, estoy leyendo el peb, necesito que cada vuelta que da ese bucle, ebx se posicione sobre el nombre de la funcion exportada. Aclaro que la primer vuelta que da, ebx es correcto, apunta a ActivateActCtx cuando le sumo la direccion de kernel32 que tengo en eax

Código
  1. ; ********************************************
  2. ; Hasta aca, en eax tengo a kernel32.dll
  3. ; en ebx tengo la ExportTable
  4. ; ********************************************
  5.  
  6. mov edx, -1
  7.  
  8. bucle: ; Bucle para comprobar si es la función buscada
  9.  
  10. inc edx ; Para saber en que posicion está la funcion
  11.  
  12. mov ebx, [ebx + edx * 4] ; Direcion del nombre de la funcion buscada + Siguiente funcion
  13.  
  14. add ebx, eax ; RVA->VA | add eax, Kernel32Dir
  15. mov esi, ebx ; Mover a esi la funcion actual
  16.  
  17. lea edi, [FuncionBuscada] ; Mover a edi la funcion buscada
  18. mov ecx, 0Eh ; [FuncionBuscadaLen] Necesario cargarla en cada vuelta, porque se decrementa
  19.  
  20. repe cmpsb       ; Compara esi y edi, con una longitud de ecx
  21.  
  22. jnz bucle

Codigo ensamblable:

Código
  1. .386
  2. .model flat, stdcall
  3. option casemap:none
  4.  
  5. include windows.inc
  6. include kernel32.inc
  7. includelib kernel32.lib
  8.  
  9. .data
  10. FuncionBuscada db "GetProcAddress",0
  11. .code
  12.  
  13. inicio:
  14.  
  15. ; *******************************
  16. ; Obtener Kernel32.dll
  17. ; *******************************
  18. assume fs: nothing
  19. mov eax, fs:[30h]
  20. mov eax, [eax + 0Ch]
  21. lea eax, [eax + 0Ch]
  22. NextModule:
  23. mov eax, [eax]
  24. mov ebx, [eax + 30h]
  25. cmp byte ptr[ebx + 6*2], '3'
  26. jne NextModule
  27. mov ebx, [eax + 18h]
  28. mov eax, ebx ; EAX guarda el valor de kernel32.dll
  29. ; *******************************
  30.  
  31. ; ********************************
  32. ; Obtener direccion de funcion
  33. ; ********************************
  34.  
  35. add ebx, [ebx + 3Ch]
  36. add ebx, 78h
  37. mov ebx, [ebx]
  38. add ebx, eax
  39.  
  40. ; push ebx ; Guardamos el valor [ET] / Antes: mov [ET], eax
  41.  
  42. add ebx, 20h
  43. mov ebx, [ebx]
  44. add ebx, eax
  45.  
  46. ; pop ebx ; Recuperamos el valor de [ET]
  47.  
  48.  
  49. ; ***********************************************************************
  50. ; Hasta aca, en eax tengo a kernel32.dll, en ebx tengo la ExportTable
  51. ; ***********************************************************************
  52.  
  53. mov edx, -1
  54.  
  55. bucle: ; Bucle para comprobar si es la función buscada
  56.  
  57. inc edx ; Para saber en que posicion está la funcion
  58.  
  59. mov ebx, [ebx + edx * 4] ; Direcion del nombre de la funcion buscada + Siguiente funcion
  60.  
  61. add ebx, eax ; RVA->VA | add eax, Kernel32Dir
  62. mov esi, ebx ; Mover a esi la funcion actual
  63.  
  64. lea edi, [FuncionBuscada] ; Mover a edi la funcion buscada
  65. mov ecx, 0Eh ; [FuncionBuscadaLen] Necesario cargarla en cada vuelta, porque se decrementa
  66.  
  67. repe cmpsb       ; Compara esi y edi, con una longitud de ecx
  68.  
  69. jnz bucle
  70.  
  71. invoke ExitProcess, 0
  72. end inicio

Entiendo que el error esta en la linea 59, cuando edx vale 0, la direccion esta bien, cuando edx vale 1, la direccion salta para no se donde..

Gracias!!!
277  Seguridad Informática / Seguridad / Re: infección recurrente indetectable. en: 28 Junio 2014, 01:22 am
Wow.. es como raro esto y cuesta creerlo.. hablas con algo de propiedad sobre el tema.. pero nos parece (creo que a todos o a casi todos) un poco exagerado.. al parecer a este individuo lo debería contratar la NSA..  :silbar:

Citar
Les agradezco mucho la orientación que me dieron, me quedo con el formateo a bajo nivel que ya entendí lo que es, y luego formatear la tarjeta o reemplazarla por las dudas

Mejor primero limpia todas, TODAS las memorias que tengas en la vuelta, pendrive, camaras, celulares, cuaderno del año pasado... TODO y después formateas a bajo nivel.
Si me decís que te infecto otra vez.. o le hacemos un monumento y que venga a enseñarnos a todos,, o realmente nos estas haciendo perder tiempo.. no has echo el log del sistema.. ya me cuesta creerte..

Saludos!
278  Seguridad Informática / Seguridad / Re: infección recurrente indetectable. en: 27 Junio 2014, 01:48 am
Citar
me desilucioné con lo del dump, yo ya me imaginaba que iban a poder hacer un examen forense de mi equipo

En el link que deje ahi hay herramientas para hacer un dump/Log y poder subirlo al foro.. ¿Abriste el link al menos?  :¬¬
Hace ese LOG o DUMP (como mas te guste llamarlo) y postealo acá..

Saludos!
279  Programación / ASM / Re: mi primer programa en asm calculadora muy basica :3 en: 26 Junio 2014, 05:01 am
Felicidades!  ;D
280  Seguridad Informática / Seguridad / Re: infección recurrente indetectable. en: 26 Junio 2014, 01:41 am
Citar
Admito que después de que te pase algo así quedas a la defensiva, desconfio de hasta mi propia sombra pero me gustaria hacer el famoso dump para quedarme tranquila o para actuar en concecuencia.

En realidad.. no se si vas a encontrar algo así como "herramienta dump",, me refería a poder ver un "análisis" de los puertos que están siendo utilizados en todo momento por la pc, ver los drivers que tenes instalados, ver los procesos.. ver el registro de windows.. en fin.. que podamos echar un ojo al estado de tu pc, a ver si notamos algo fuera de lo común,, quizás algún otro user sepa de alguna herramienta que haga tal cosa por vos, para no tener que hacerlo a mano (yo desconozco si existe tal cosa)

Citar
en cuanto a lo de loca, por el momento no
Bromeaba nomas  ;D

Espero ver ese dump / Log...

Suerte!

EDITO: Mira.. sali del post tuyo y me cruce con este, leelo y me contas..
Citar
Páginas: 1 ... 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 [28] 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 ... 97
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines