Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta BackTrack. Mostrar todas las entradas
Mostrando entradas con la etiqueta BackTrack. Mostrar todas las entradas

viernes, 25 de noviembre de 2011

¿Quién es el hacker? ¡Pues el que hackea!

Me encanta escuchar aquello de... ¿XSS? ¡Eso no es peligroso! Pues sin lugar a duda, la imaginación que se puede llegar a derrochar, sobre una vulnerabilidad tan común hoy día en internet, como es un ataque de scripting, los hace geniales. No pude sacarme de la manga un Cross Site Scripting más bochornoso, así que decidí exprimir su jugo con un par de personajes a modo fusión, por aquello de la polémica España que todos sufrimos.





Creo que nunca hablé de los acortadores de url, realmente vienen genial para este tipo de ataques, recuerden, el mejor perfume, se guarda en frascos pequeños. Para ello Bit.ly, goo.gl, xurl.es, aurl.es entre otros, nos pueden echar una buena mano. De hecho, si llegamos a puerto de las redes sociales, muchos enlaces que pueden estar en listas negras, o simplemente no está permitido publicar cualquier enlace externo, es posible que con este tipo de páginas, hagan el bypass perfecto.

Hablando de redes sociales, realmente me quedó muy chulo el XSS, así que iré a mi Tuenti para publicarlo.




Para que las URL sean bien interpretadas, deberán de no contener espacios, pues Tuenti no nos echa una mano con el URLEncode para agregar los espacios (%20), ni verifica la integridad de la web para que no termine en un 404.

Con Facebook, el problema es similar, pero al menos filtra los caracteres “raros” y evita inyecciones.




Volviendo a Acunetix, pues ya me hice fiel seguidor de sus herramientas, así que URLEncode, cifrará todos los caracteres por mí.


El Bypass a Tuenti, es realmente pan comido, pues tan solo filtra los dos puntos de la url (:) y el siguiente carácter (>) que cierra la imagen, si cualquiera de estos existe, la parte en trozos.

URLEncode en espacio

URLEncode en espacio, (:) y (>)

¡Prueben, prueben! Pero sin lugar a dudas el que más inspiró mi malévola conducta enelpc, es la red social de Facebook, pues es capaz de comprobar el link antes de ser publicado, y la opción de elegir la imagen embebida en el propio XSS, nos brinda la carnaza perfecta. Sin duda Facebook siempre fue mejor en todo...




Después de ver como luce Rubalcaba y Rajoy tras la digievolución a RubalJoy, no podía terminar la fiesta, así que rumbo al dragón de los que nos ponemos el sombrero gris de vez en cuando, no me quedó otra que arrancar Beef.

Para BT5 la ruta es:

Aplicaciones > Backtrack > Exploitation Tools > Social Engineering Tools > Beef XSS Framework > beef


Me hacía ilusión eso de infectar mi propia máquina, no se rían de mi mala administración en redes locales, pues como ven mi ip me la prestó el router por DHCP... ¡no sean quejicas! ¡ya vieron la entrada anterior! ¡no tuve tiempo con la denuncia del vecino!


Esta aplicación, es lo más parecido al panel de administración de una botnet, pues las víctimas se conectan visitando un enlace infectado por javascript, normalmente con ataques de Cross Site Scripting y ya saben, si son reflejados ¡aún están más chulos!

Tenemos tres tipos diferentes de módulos para jugar con los infectados, como pueden ser ejecuciones de scripts, deface temporales o detecciones del software instalado, por otra parte ataques de exploits, con la ayuda del propio metasploit y por último un módulo enfocado a ataques de red, desde detectar el hostname de la máquina infectada, redes TOR inclusive la redirección de la web actual a otra que nosotros elijamos.

¿Se imaginan redirigir desde un XSS “tan poco peligroso”, de un banco a una web phising? ¿O a una inyección sql automatizada? No sé, un DROP TABLE por ejemplo. Pues yo si me lo imagino sí...

La víctima poseerá el siguiente enlace:

Recuerden, que para rutas locales también es funcional un acortador de URL.




No sé, sería muy gracioso eso de pasar un reporte del fallo, en un link al soporte técnico del PP para que le echen un vistazo ¿no?

Pero realmente, sería un auténtico coñazo aquello de estar esperando a que toda mi red de bots se conecte y encima tenga que reenviar uno a uno los módulos. Así que los desarrolladores de Beef, que no son otros que el equipo de Bindshell, se le ocurrió la posibilidad de automatizar el proceso, para si se cumple que los infectados visitan tal enlace, automáticamente sean redirigidos a la web. Así haremos clic en el botón “Set Autorun”.




No me quiero imaginar quien será la Abuela Hacker 2012, el año pasado fue la mía con Shoutcast Server, pero este me parece que enviaré las postales navideñas por email a todas las que votaron al PP.

Saludos 4n4les! ;)

lunes, 10 de octubre de 2011

Ser root no siempre es un privilegio...

Aunque SYSTEM sea para mí el colega más majo, también me considero amigo íntimo de root, si además me ponen cerca de una Backtrack, me guste o no, tengo que ser buen amigo a las buenas o a las malas.

¿Como una distribución dedicada a la seguridad informática no iba a trabajar como superusuario?

El siguiente tema no es más que una crítica constructiva a lo que algunos software, llaman seguridad, pues me parece bien que se pongan medios para que el territorio malware no afecte a los usuarios privilegiados de un equipo y cada vez se pongan más trabas para su ejecución, como la conocida UAC de Windows o en Linux un chmod para dar permisos y sudo para llamar al superusuario.

Me considero un tipo ajetreado con bastante prisa en mi vida diaria, que aunque no hago grandes cosas, nunca me gusta dejarlas a medias. Pero como el día solo tiene 24 horas de las que, 7 te pasas durmiendo, 8 trabajando más extras, 6 de preparatoria, comida y necesidades existenciales, tan solo me quedan 3 horas para leer el reader, pasarme por foros, pensar que puedo redactar que a mis chicos les parezca al menos algo guay para salir del paso y como no, pararme en cada línea que redacto para depurar el alto contenido en sensualidad derrochada, que suelen salir de estas manitas.

Se me ocurrió la idea de instalarme una herramienta bastante popular, para aquello del control remoto ¡Nadie se imagina el tiempo que se desperdicia en el trono! Así que no dude en bajarme la última versión de TeamViewer, así instalármela en mi fabuloso BackTrack 5 R1.

No me ocurrió otra cosa que al ejecutar el binario con doble clic, ya podía esperar dos días sentado enelpc, que de ahí no se movería ni un pixel para abrir la chusma de ventana de TeamViewer. Ya que dicen los linuxeros que la terminal de Linux es la leche, habría que hacerles caso y despegarme de la del señor Gates, así que me dirigí hasta su carpeta de binarios y ejecuté desde la Shell el script “teamviewer”.




El mensaje de error que se puede leer en la última línea, no es otro que “Teamviewer must not be executed as root!” ¡Vaya por dios! ¿Seguro que root tiene más privilegios que la de invitado?

Me sentía totalmente violado, así que no dudé un momento en ver el contenido del script para encontrarme con lo siguiente.




Hoy en día sacan montones de aplicaciones para Linux, cosa que ni te enteras de que siguen siendo ejecutables de Windows los que corren gracias a Wine, pero no desvariemos pues en dicho archivo se encuentra una variable que llama a otro fichero en el directorio, así que sigamos la pista.

Entramos en wrapper y en una de las últimas líneas, nos encontramos lo siguiente.




La variable $userid es igual a 0 y dentro del if, veremos el texto de error que nos devolvió al ejecutarlo en consola.

La id del usuario root es 0, probando la variable en la segunda línea en la ejecución, confirma el funcionamiento del script ¿Pero que devolvería si la id es Enelpc.com?




¡Perfecto! Vim, i, Enelpc.com y :wq.




Ejecutamos el script y al llegar al if, seguiremos como root y ya podremos disfrutarlo en nuestras distros como superusuario.




Todo el chollo se nos termina cuando las cosas dejan de ser gratuitas, rápidos nos volvemos locos con la inversa, o simplemente buscando cracks en Google...

No tendremos muchos quebraderos de cabeza, si Teamviewer nos detecta como uso comercial, aunque seamos de esos usuarios amistosos que nos encanta mostrar nuestros progresos a la gente de los foros mediante esta herramienta.

Como dije anteriormente, este software utiliza Wine para su ejecución, así que sí somos capaces de crackearlo en uno de los sistemas, matamos posiblemente 4 pájaros de un tiro, o tantos sistemas este sea compatible. He leído al respecto mucha documentación de auténticos hackers que cambian su mac, su ip y casi llegan a formatear el ordenador por eliminar un par de entradas de registro en el intento de saltarse las medidas de protección de Teamviewer, para que aun apareciendo la siguiente ventana de aviso, el software no se cierre a los 5 minutos de uso... ¡Qué feo es dar soporte con una desconexión continua y una espera para la nueva!




¿Por qué en mi mismo pc si ejecuto el software en el perfil soporte me detectan y en el de usuario no?

¡Fácil! Un fichero log guardado en la carpeta del usuario, identifica la cantidad de conexiones que hacemos con este, si son demasiadas... ¡Tú eres una empresa no un usuario doméstico!

Ok... borremos el directorio y que cada vez que ejecutemos Teamviewer, lo cree de nuevo con un log vacio y ya tendremos nuestro crack.




Espero de esto no se aprovechen empresas, si no aquellos que simplemente lo utilizan en sus casas para uso privado y tengan la mala suerte de que los cazen sin motivo muajaja

Saludos 4n4les! ;)