Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta Captcha. Mostrar todas las entradas
Mostrando entradas con la etiqueta Captcha. Mostrar todas las entradas

domingo, 11 de diciembre de 2011

SkyDrive y el hosting de malware

Intentando ocupar el tiempo de esta anterior semana, un tanto rara por cierto, entre fiesta y fiesta, caí en el blog de un tal Maligno, sí ya sé que no es un tal como yo y que lo conocemos todos. Pues me llamó la atención este artículo. Es genial poder utilizar al buscador de Google, como si de un buscador de archivos compartidos se tratase, sin duda, en aquella entrada, me atrevería a calificarlo incluso mejor que Megaupload. No al límite de descargas, no al tiempo de espera y lo mejor, no al Captcha... ¿Seguridad? ¿Para qué...?

El servicio que hace que esto sea posible, es el conocido SkyDrive, perteneciente a Microsoft, más concretamente al grupo de servicios que ofrece Windows Live. Pone en nuestras manos, un almacenamiento de hasta 25GB en la nube, al alcance de cualquiera y completamente gratuito.

Se me ocurrió una idea de las mías, ya que viniendo de foros de malware, eso de tener un hosting que nos asegure subir ejecutables, de forma gratuita, total comodidad e integridad, pues para que nos vamos a engañar... es un bienvenido regalo del diablo. Así que no pude resistir la tentación y subí a la carpeta pública de mi cuenta, un notepad.exe, más limpio que la patena y un malvado server.exe, con más antecedentes víricos que IloveYou.


Para saber como gestiona las descargas dicho servicio, nada mejor que intentar bajar los archivos ejecutables.


Sin duda nos fastidiaron el maquiavélico plan, y es que si nuestro malware termina siendo detectado tarde o temprano por el antivirus que utiliza Microsoft, la descarga directa se convertiría en un proceso, en el cual debería de intervenir el usuario. Esto haría que nuestro archivo, no pudiese ser utilizado como downloader en el payload de un exploit o como actualización de nuestra red de zombies entre otras opciones.

Así que vamos a seguir sniffando la descarga.


La descarga, redirecciona a un hosting externo donde se alojan todos nuestros archivos, con una variable más que divertida (AVOverride). Esta variable, no funciona, así sin más, pongas lo que pongas al recibir la variable, la descarga se realizará con éxito desde cualquier equipo, consiguiendo bypassear el anterior control Antivirus y convirtiendo de nuevo el enlace, en descarga directa.


No suficiente con esto, podremos simular tener infinitos archivos en dicho hosting, con una descarga asegurada de ese mismo fichero, tan solo borrando las variables y modificando el nombre del ejecutable a enelpc.com, por ejemplo.


¿Se fijaron bien en la descarga? Tenemos la posibilidad de pasar desapercibido a los sniffers, pues corre por un canal cifrado a costa de un certificado firmado de parte de Microsoft, aunque para los más modestos, también pueden utilizar HTTP.

Saludos 4n4les! ;)

sábado, 26 de febrero de 2011

Un regalo especial

Regalar a la novia siempre es algo que nos vuelve completamente locos, que si un peluche, que si unos bombones, una colonia o un ramo de flores a la antigua, pero seguro que los 30 novios que ya tuvo a lo largo de su vida, tuvieron la misma cuestión. Llega a tu mente “yo tengo que ser especial”, y mientras recorres las tiendas, no te das cuenta de la cantidad de cosas que se pueden comprar por internet. ¿Te imaginas a tu chica durmiendo abrazado con una estatua de cerámica de Franco? Total, si el peluche con el que duerme se lo regaló su EX, cualquier cosa te parecerá menos dolorosa.

Pues directo al Bazar Patria, vi cosas de lo más monas y románticas para quedar como lo que soy, todo un detallista, así que no me lo pensé dos veces en registrarme para llenar mi carrito de compra de ilusiones.




Una vez rellenada la casilla de mail, puse toda la información obligatoria marcada con un asterisco en rojo para finalizar mi registro.




Al presionar el botón de crear cuenta pensé ¿y las puñeteras letras de Captcha? Son tan sumamente molestas que si no te las piden, como que las echas de menos. Pues nada, voy a ver con Tamper Data, a ver si me escupe la cadena y es vulnerable a llenar la base de datos de cuentas basura, como nos pasó un día en indetectables.net, mientras nos zurraba la competencia para dejarnos KO la base de datos, porque en la actualización del foro se desactivaron estas estresantes letras.




Bueno ya que soy un tipo ordenado, voy a mirar las variables y quedarme solo con los campos obligatorios para agregarlos a la cadena, los otros los podemos desechar si queremos pues no harán falta para la creación de otra cuenta.




Mientras recolecto todos los datos necesarios para el salteo del Captcha, vemos como se ha creado la cuenta.




Si rebobinamos a la primera imagen, nos daremos cuenta de que el único campo cotejado para que yo envíe una cadena automatizada es el de &email=. Así que con generar un nombre aleatorio para la dirección, la base de datos me dejará crearme aunque existan infinitos usuarios con el mismo nombre, misma calle, mismo código postal... (Cagada)

Ya que quiero agilizar el proceso y algo de programación sé, voy a crearme una aplicación para agilizar esto.

Serán 4 cajas de texto, la primera para la web hasta el php que recibe las variables, la segunda con las variables hasta el campo de email que envía un número aleatorio contenido en la tercera caja, esta tercera sumará un +1 sobre el número actual para conseguir un nombre de mail diferente en cada envió y la última y cuarta sentencia, la utilizaremos para la mitad del correo @hotmail.com junto con las demás variables. El intervalo lo saque en otra caja para hacerme el chulo y poder elegirlo, pero ya saben que no es necesario mostrarlo si declaran el valor en el código.




Impresionante el baner que me curré con Paint...




Espero involuntariamente ensuciar la mente de mis lectores tanto como la mía pero sin perversiones.

Saludos 4n4les!