domingo, 14 de junio de 2015

4n4lDetector v1.1

¡Joder qué tiempo de mierda hace ahí afuera! Ha llegado ese momento incómodo en el que todo el mundo, se vuelve en tu contra. Si te metes en la cama y te arropas, pasas calor. Si asomas un pie por el extremo de la sábana, corres el riesgo de perder el meñique por congelación. Si se te ocurre salir en pantalón largo, hasta los gayumbos se fusionan con los cachetes de tu pompis, y esto junto a la transpiración de tus pelotas se convierten en enemigo público número uno. ¡Porqué te la empieza a sudar todo! Y si por el contrario decides pasarte a los pantalones cortos... date por jodido porque algo malo tiene que pasarte, tú hazme caso…  ¡Qué esto es un sin vivir!

La verdad es que no me apetece escribir el post pffffffff jajajaa… preferiría estar tirado al solecito en mi terraza chupando del polo flash, pero como alternativas después de un fin de semana tan movidito solo me quedaba publicar algo o entrar en putalocura, y no sé qué estará ocurriendo, pero últimamente no la actualizan con buen contenido, pues eso… que estoy perdiendo el interés.

Así que me he dicho… voy a regalarles a los chavales y especialmente a las chavalas, la nueva versión de mi software 4n4lDetector. Bromas a un lado, le he dedicado bastantes horas para que sea aún más potente que la anterior versión, y si os digo que estoy muy contento con los resultados que esta herramienta me está dando, no os engaño. Además no tengo que venderos nada, porque todo conmigo siempre es gratis.

¿Qué cosas nuevas trae esta versión de 4n4lDetector?

Si recuerdan mi anterior entrada en la que desarrollé un Crypter para hacer malware indetectable. Este utilizaba un stub llamado enelpc.exe, que tras utilizarlo con 4n4lCrypter, el archivo resultante Crypt.exe transportaría finalmente el malware cifrado. Este sería el resultado al arrastrar ambos ejecutables a la herramienta.

He incluido como ven una rutina de detección de Droppers, que funcionará sobre aplicaciones de tipo Binder, Joiner y Crypters que se basan en stubs.

Siguiendo con los Crypters, una de las publicaciones de indetectables.net realizada por el usuario MaggicianCOr, se trataba de otro modificado por él mismo. Decidí descárgalo y usarlo para echarle un vistazo al binario cifrado, sirviendo de buen ejemplo para mostrar el resto de información que nos brinda 4n4lDetector.

Esta nueva versión estudia la posible abundancia de caracteres extraños, normalmente generados de forma aleatoria por el malware, para incluir un añadido de polimorfismo a las descripciones de los binarios generados. La siguiente imagen muestra una detección de polimorfismo, seguida de la cantidad de código Dropper, y la anomalía tras el Entry Point de encontrar un salto condicional JPO, el cual delata la modificación del ejecutable compilado en Visual Basic 6.

Si recuerdan la entrada en la que cifrábamos un malware a mano, se incluyeron unos algoritmos de rotación, sumas, restas e instrucciones XOR tras el Entry Point del troyano Poison Ivy. Algo que también llamará la atención de 4n4lDetector ya que estudia los primeros 25 Bytes del punto de partida de todas las aplicaciones.

Algo que no podía faltar en el módulo de ejecución, sería la posibilidad de cargar librerías. Con lo que esta nueva versión cuenta con un nuevo ejecutable añadido de apenas 2,7 KB, para poder estudiar sus Memory Dumps.

Los algoritmos encargados de la búsqueda de nombres ejecutables también han sido mejorados, con lo que ahora tendremos en este apartado una información más amplia y mejor obtenida.

Algún usuario me pidió que se guardasen en un LOG las extracciones, así que preparé una función por consola para la herramienta, en la que si se le pasa como parámetro sin comillas de ningún tipo, el nombre del ejecutable a analizar, esta genera un TXT en la raíz de 4n4lDetector con el nombre de la aplicación analizada.

Algo que creo recordar nunca había nombrado en el blog, son los métodos Call API By Name o Call API By Hash. Estos métodos son utilizados para invocar a las API sin declararlas como tal. Mediante algoritmos se calcula el hash como nombre con el que hacer referencia a un API o se suelen llamar a las funciones cargando directamente las librerías con LoadLibrary y copiando de su memoria las instrucciones. El malware puede utilizar estas técnicas para esconder del análisis estático, cuales son las funciones que realmente utilizará, con lo que me pareció una buena idea incorporar la detección de estos métodos. La siguiente imagen muestra un simple Downloader, camuflando el API UrlDownloadToFile.

Qué raro se me hace desarrollar métodos de evasión antivirus y malware como hobby y a su vez combatirlos también como hobby jajaja


Saludos 4n4les! ;)

sábado, 23 de mayo de 2015

Antivirus K.O. 4n4lCrypter y evasión de antivirus desde código fuente

Pues va a ser que debo de estar jodidamente loco, teníais razón. No conozco a nadie salvo a mí mismo, que escribiendo un artículo medianamente técnico o serio como podría darse el caso de ser este, se levante a bailar durante un buen rato al ritmo de Juan Luis Guerra perdiendo completamente el hilo. Y os lo digo con conocimiento de causa, ya que sé exactamente qué es lo que hacéis en vuestra casa… ¡os veo por la webcam! ;)

Diréis… ¡bueno! estás loco, pero es “normal”, ya que estás solo en tu casa y no tienes por qué avergonzarte jajajaja ¡no! Esto me pasa a menudo y en cualquier lugar, no exactamente me pongo a dar brincos de alegría, ¿o sí?, pero siempre tengo una cancioncilla sonando en mi mente o algo gracioso que a veces no solo me hace partirme de risa solo, sino que involuntariamente también ayuda a evadirme.

Siempre criticaron mi forma de ver la vida, demasiado cercana a los mundos de Yupi, la cruel realidad no me daña y es eso o vivir una vida precaria… ejem… (osea de mierda). Como la que tiene una gran mayoría de mortales que me rodean y a su vez critican, sin ilusión o con algún problema psicológico no cuanto menos ilógico, el cual desconozco el porqué de tener que darle importancia alguna. Negatividad y falta de optimismo, ciegan incluso su visión de futuro más cercano. A veces se hace tan difícil combatir contra este tipo de personas lúgubres y taciturnas, que salir a la calle y pintarle una sonrisa a la vida se convierte en un auténtico reto. ¿De qué cojones iba la entrada de hoy? ¡Ah sí!

Los asiduos a leer mi blog, se habrán dado cuenta de que me lo paso piruleta haciendo reversing al malware, con el objetivo de hacerlos indetectables a los motores antivirus. En este caso no dejaremos a OllyDbg de lado, pero sí le restaremos importancia, ya que explicaré métodos evasivos desde el código fuente de un “crypter” desarrollado en mi habitual Visual Basic 6, al que he llamado… 4n4lCrypter.
Uno de los métodos más comunes para llevar a cabo la creación de un crypter, se trata de incluir un módulo RunPE que consiga ejecutar un binario “on the fly”, algo así como sin la necesidad de tocar el disco, ya que este pasa a ejecutarse directamente en memoria. Para lograr esto, existen varios módulos públicos. Nosotros en este caso utilizaremos una conocida ShellCode desarrollada por hamavb, la cual dejo a continuación por si alguno decide utilizarla en cualquier otro lenguaje de sus proyectos.



Sin duda existen millones de binarios repartidos por el mundo utilizando esta misma ShellCode ¿Cómo puede ser que los antivirus no la detecten? Sencillamente porque es imposible realizar el análisis en memoria de todos los binarios de un ordenador, por cuestiones de rendimiento. No obstante, si esta ShellCode se incluye como “string” en el binario en disco, las compañías antivirus tendrán mucho más sencilla su detección… lo que haremos en este caso es modificar el aspecto de la ShellCode. En primer lugar podemos utilizar alguna herramienta ShellcodeToExe para echarle un vistazo a las instrucciones, pudiendo incluir o modificar las rutinas como ya hicimos en anteriores entradas de Antivirus K.O.. El foro de Indetectables.net tiene una herramienta muy cómoda para realizar esta tarea, así que pegaremos la ristra y descargaremos el binario.


Tras arrastrar a OllyDbg el ejecutable generado, a ojo de buen cubero en la dirección de memoria 401020 vemos el PUSHAD que inicia el código de nuestra ShellCode.


Podremos aplicar los métodos aprendidos en el blog, para generar una nueva ristra a la que llevarnos a nuestro crypter.

Actualmente en una gran cantidad de foros sobre hacking, se incluyen publicaciones sobre diferentes modificaciones de esta ShellCode, normalmente sobre las “strings” del proyecto. Algo más sencillo de variar utilizando algoritmos de cifrado u otros métodos como concatenación de caracteres, con el equivalente número de la tabla ASCII entre las más comunes. La forma de llamarla sería mediante ASM en línea, con lo que evitando las limitaciones en Visual Basic 6 sobre los tamaños de las cadenas declaradas en el código fuente, reservaríamos una “string” dividida en siete trozos de la siguiente manera.


De igual manera que en el resto de métodos evasivos a bajo nivel, en este deberíamos de camuflar el objetivo principal de la aplicación, utilizando código basura para jugar al despiste con los motores antivirus. La inserción de este código basura puede realizarse de forma manual, incluyendo auténticas funciones o más bien lo contrario, utilizando un proyecto de otra aplicación para incluir nuestro código malicioso. Por otro lado existen aplicaciones llamadas “RunPE Generator”, las cuales generan módulos RunPE con variables, funciones y API con nombres aleatorios. En el caso de 4n4lCrypter, decidí utilizar una mezcla de varios métodos. Por un lado la herramienta Abronsius Code Obfuscator, con la que incrusté el algoritmo ROT13 para ofuscar las “strings” de la ShellCode agregando el algoritmo al proyecto.


Decidí que sería un buen código para el stub de mi crypter, la herramienta de cortado que utilizo en 4n4lDetector v1.0, así que la migré al nuevo proyecto y la incluí como formulario principal. Además agregué una imagen para darle más apariencia de aplicación con buenas intenciones… ¿Qué malware utiliza imágenes en sus proyectos? ¡Pues 4n4lCrypter!.


Decidí separar a la ShellCode ofuscada en diferentes módulos, y llamarla mediante funciones. La siguiente imagen muestra código basura ofuscado entre los fragmentos del RunPE.


La función principal del ShRunPE llamando por Calls al resto de fragmentos, junto al CallWindowProc el cual también podríamos ofuscar su nombre de función.


Después de compilar el stub, agregarle un icono y eliminar desde el editor hexadecimal la ruta de compilación y el VersionInfo desde la herramienta Resource Hacker, este es el resultado de las detecciones antivirus del stub de mi crypter.


Al cifrado se suma Avira y Eset, algo que os dejaré como tarea porque yo me voy de fiesta ;)

La próxima versión todavía no publicada de 4n4lDetector v1.1, mostraría la siguiente información del ejecutable. DllFunctionCall como siempre haciendo de las suyas ocultando información sobre las API utilizadas.


A continuación les dejo la imagen de la herramienta, un toque personal que últimamente acostumbro a darle a estas con la similitud de una consola. Nada que ver con mis anteriores crypters… Billar Crypter.



Pass: 4n0nym0us

Saludos 4n4les! ;)