Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta Encoder/Decode. Mostrar todas las entradas
Mostrando entradas con la etiqueta Encoder/Decode. Mostrar todas las entradas

lunes, 14 de julio de 2014

ParameterFuzz v1.9

Tras el pasado perigeo lunar todos presentíamos que algo grande sucedería. Cuestión de tiempo, tras la larga espera pensaba que nada me sorprendería. Pues un agnóstico vino a este mundo a nublar vuestro cielo de fantasía. Mientras tanto, un avinagrado despertador mi oído recorrería. Lunes con hedor a alcohol, lo más cercano a despertarse en una pescadería. Tras la luna llena algo ciertamente se escondía, mi nueva herramienta hoy les traigo con alegría.

Exactamente, eso quería decirles. Les traigo la nueva versión de mi software para que la disfruten. Quería darle las gracias a Chema Alonso pues muchas de las ideas que he utilizado en Simple Vulnerability Scanner vienen directamente de la cosecha de FOCA.


Configuraciones necesarias Internet Explorer

  • Es necesario desactivar los mensajes de error HTTP descriptivos. Haga clic en el menú Herramientas y, después, en Opciones de Internet. Haga clic en la ficha Opciones avanzadas y desplácese hasta la sección Examinar.
  • Desactive la casilla Mostrar mensajes de error HTTP descriptivos y haga clic en Aceptar. 
  • Ante un "Basic Access Authentication", utiliza la siguiente manera para generar la cabecera de acceso: https://usuario:contraseña@www.enelpc.com/  
  • En aquellas páginas donde encuentres un certificado no emitido por una entidad certificadora, añade el certificado a "Almacén de Entidades de certificación raíz de confianza".
  
¿Cambios respecto a la versión anterior?

  • Se realizó una versión especial para el evento Warfare de RootedCon 2014, donde se arregló un bug en formulario POST. Se rediseñó y añadieron nuevas opciones a la herramienta secundaria "Add HTTP Header"
  •  Se han realizado cambios en el formulario de entrada, para aumentar la comodidad y solucionar problemas con el cerrado de la aplicación.
  • Ha sido sustituida la API "Sleep" de todo el proyecto, ya que esta podía acarrear bloqueos momentaneos en los formularios GET y POST.
  • El botón "Menu" se ha eliminado de los formularios POST y GET, dejando paso a poder volver al formulario principal desde el botón de cerrado de estos formularios.
  • Se ha eliminado la caja check que permitía almacenar en memoria la longitud del código HTML, incluyendo un nuevo uso para habilitar la nueva herramienta "Mini Vulnerability Scanner".
  • "Mini Vulnerability Scanner" cuenta actualmente con varias pruebas las cuales yo realizo manualmente en mis auditorías personales. Esta genera un número mínimo de peticiones con un intervalo de tiempo personalizable entre ellas, para evitar baneos o el colapso del servidor auditado.

Saludos 4n4les! ;)
  

domingo, 9 de febrero de 2014

ParameterFuzz v1.8

Han pasado tantas cosas… que ni te imaginas, ciertamente la pereza me impide contarlas todas juntas, con lo que trataré de hacerlo al estilo “Jack el destripador”, vamos por partes.

Son ahora mismo las 21:00 de la noche, es domingo ¿Pero qué hago aquí? Seguramente en otro momento de mi vida estaría en un bar de mala muerte preguntándome lo mismo, un vago recuerdo que tardaría semanas en borrarse finalmente, pero no más que en despedirse de mí estos grados etílicos. Desde luego hay cosas que nunca cambian.

Ya que la lluvia no ha cesado durante todo el fin de semana, estimo que hoy es un día en el que el remedio más cercano se cura con una dosis de inspiración. A tu Dios gracias por hacer que me acurruque en una esquina del sofá con el frío acechando, no teniendo más remedio que sentarme a escribir y describir la angustia que siento a una estufa abrazado.

Dicen que una imagen vale más que mil palabras, esta espero sea de su agrado.



Descargar ParameterFuzz v1.8:

Saludos 4n4les! ;)

PD: Actualmente estoy teniendo algún problema con https://code.google.com/p/parameterfuzz/ con lo que trataré de solucionarlo lo antes posible.

viernes, 4 de octubre de 2013

ParameterFuzz v1.7

Ni mucho menos vengo a reinventar el concepto de auditoría Web, pero sí trataré de aportar mi granito de arena, dando más peso en aquellas cosas que me resultan atractivas a la hora de llevarlas a cabo. Supongo que cada quien, utiliza sus propias técnicas de recolecta de información para determinar en cierta medida, la inmensidad o simplicidad del dominio a auditar. En lo personal, rara vez acudo a ataques de Spidering para empezar a probar parámetros, aunque esto sea necesario para el postureo... ejemm. Sencillamente mi footprinting personal, termina ciñéndose normalmente a búsquedas avanzadas en Google, cuando termino barriendo todo el contenido indexado, empiezo levemente a “automatizar”.

En esta versión de ParameterFuzz, he pensado que las aplicaciones que había diseñado para la anterior versión, ya eran suficientes y que probablemente lo que necesitase fuesen ciertos arreglos para utilizar la herramienta de una forma más cómoda. Por otro lado, las herramientas en esta nueva versión, han evolucionado para ayudar al auditor en cada tarea. Realmente hasta que no realizas una auditoría con PF 1.6, no sabes de sus defectos.

Intentando abarcar estas nuevas ideas, se me ocurrió que sería óptimo que toda la URL analizada, se enviase de la manera más sencilla posible, desde una sola caja de texto. De esta forma se evita el rellenar las tediosas configuraciones sobre puertos y protocolos de envío. De igual manera, era necesario no separarme demasiado de lo que realmente es PF, un navegador de Internet Explorer embebido. Con lo que presionando la tecla Enter, se enviará la petición actual.


Una de las herramientas con la que más me he divertido, posiblemente se tratase del detector de fugas. A parte de los diccionarios internos de la aplicación para detectar errores en el código de las páginas, he pensado que siempre suele faltar en herramientas de este tipo, la opción de configuración de nuestros propios diccionarios. En este caso, he incluido un diccionario de errores comunes, otro sobre posibles malware HTML/Javascript y por último, uno de pocas palabras para detectar BlackSEO.

Como siempre, según naveguemos por los dominios, se monitorizarán automáticamente las fugas en busca de algo interesante en el código fuente, si se detecta una fuga, la cara de V de Vendetta aparecerá en la parte baja de la aplicación. En el siguiente caso, ParameterFuzz ha encontrado una página que contiene cadenas de un popular malware Javascript.


Otra de las opciones agregadas, es la simulación a los conocidos plugins que tienen los navegadores, para agregar diferentes User-Agent en las peticiones. Dentro de la herramienta Add HTTP Header encontraremos el listado.


Combinando estas dos herramientas con un mínimo de idea, podremos encontrar algunos casos como el visto en Las Rutas Meigas vendiendo Viagra.


La herramienta de Spider que aparece en Parameterfuzz, no podía ser despreciada de un lavado de cara. Se agregaron opciones como la de extracción automatizada de fugas en URL o la de páginas que contengan parámetros a los que atacar.


Además de la posibilidad de navegar realizando un doble clic sobre los links extraídos y los controles de navegación atrás, adelante o refrescar.


Es gracioso pero el otro día haciendo pruebas, me di cuenta de que el componente WebBowser de Internet Explorer, es vulnerable a Cross Site Scripting si se utiliza el método about en la barra de direcciones. ¿Recuerdan el about:blank?




Saludos 4n4les! ;)

sábado, 27 de julio de 2013

ParameterFuzz v1.6

La verdad que llevo diez minutos mirando al techo pensando en cómo empezar esta entrada, para de alguna manera hacerles llegar un mensaje que crease una situación de bienestar involuntario cada vez que escuchaseis ParameterFuzz. Como no me puedo colar en vuestras casas y prender un incienso que entone una situación de placebo, les regalo la última versión de mi software para que la prueben.

Odio el rollito comercial, así que el fin principal de este post aparte de presentaros las nuevas utilidades de ParameterFuzz, será exponer en forma de manual de instrucciones sin llegar a detallar, cuáles son las herramientas que lo forman.

El desplegable Tools, muestra actualmente el siguiente aspecto.


Entrando en primera instancia con los cambios y cosas nuevas, nos toparemos con el extractor de INPUTs de las páginas de respuesta, el cual muestra las variables utilizadas. Por comodidad del auditor, si esta herramienta encuentra algún parámetro disponible, automáticamente aparecerá un botón con el fin de utilizarlas como diccionario para próximos ataques. El anterior diccionario es guardado tras una extensión BAK, en el directorio de diccionarios.


Otra de las innovaciones con la cual estoy muy contento, ha sido la de incluir una aplicación con capacidad para detectar posibles vulnerabilidades de SQL Injection. Esta herramienta realiza siete comprobaciones diferentes incluyendo sintaxis pensadas para evasión de filtros. Hace todo lo que yo compruebo, antes de explotar esta vulnerabilidad.


Como ven he agregado un botón de acceso rápido, para enviar al igual que en el caso del Spider, las url al detector.

Es posible utilizar la sintaxis %Inject%, para seleccionar el punto de inyección, tanto en peticiones GET como en POST.


Una de las cosas agregadas, es un scanner pasivo vinculado a la nueva herramienta detectora de fugas. Esta se encargará de examinar el contenido de las páginas cargadas por el navegador de ParameterFuzz, con el fin de encontrar errores de sintaxis SQL, mensajes de error, códigos fuente o inclusive llegando en algunos casos a detectar vulnerabilidades de Cross Site Scripting. He incluido una imagen con la máscara de V de Vendetta, la cual aparecerá según utilicemos la herramienta cada vez que se detecten fugas “leaks”.


Una vez detectadas las fugas o vulnerabilidades, esta herramienta nos da la posibilidad de buscar en el código fuente donde se hallaron.


Si utilizamos el modo automático de envío de parámetros, al revisar los logs, es posible que aparezca la palabra “leak!”. Esto ocurrirá siempre y cuando se detectasen fugas, para dejar constancia al auditor de que al replicar esa petición, encontrará algo de relevancia.


La siguiente imagen se trata de una página la cual contiene errores.


He eliminado el módulo CScoketMaster y la opción de enviar peticiones desde el editor. Pienso que la herramienta quedará mucho más limpia sin esta utilidad la cual personalmente no le daba uso. A parte de eliminar curl.exe, Avira Antivir parece que empieza a querer a ParameterFuzz =)

Recordarles, que se disponen de herramientas como “Add Header”, para enviar nuevas cabeceras en las peticiones.


Una herramienta para realizar codificaciones y decodificaciones de strings.


Y la herramienta Spider para navegar de forma activa enviando los links al navegador principal.

Espero que la descarguen pues sinceramente, yo utilizo mi herramienta xD


Saludos 4n4les! ;)

domingo, 21 de abril de 2013

ParameterFuzz v1.5


Bonita tarde de domingo. El Lorenzo entra por el ventanal de mi salón como si de un allanamiento se tratase, invadiendo mi intimidad y obligándome a dejar la pantalla de lado para salir a disfrutar. Lo que el Lorenzo no sabe, es de cómo se encuentra mi estado físico, pues no hay nada más complaciente para mi hoy, que calentar el sofá de casa como lo hice el resto de mi vida en aquellos pupitres, que fríos hoy, dejé en mi paso por la escuela. Es cierto, estar tirado a la bartola en algunos momentos es grato, y más aún cuando pasas un sábado con grados etílicos en sangre, superiores a las salidas nocturnas de Pipi Estrada.

Como me considero una persona de palabra, aparte de estar “tirándome a la bartola”, como avisé en Twitter que este fin de semana, haría publica la nueva versión de ParameterFuzz, ¡no me habéis dejado elección!. Ya vamos por la versión 1.5, aunque la repartí en el pasado RootedLab de seguridad web, esa versión no contaba aún con todas estas nuevas ideas… ¡Así que anímense a descargarla!

En esta versión he querido dar mayores niveles de interacción de las herramientas secundarias sobre los formularios principales, de manera que sea más sencillo utilizar todo el “potencial” de la aplicación en una auditoría. He realizado una reordenación de todos los menús para separar las auténticas opciones, de las herramientas, además de intentar hacer más fácil la usabilidad.

La siguiente imagen muestra el menú de opciones en el que aparecen las posibilidades de guardar/borrar estados, ver los logs de ataques automáticos y accesos rápidos a la carpeta de diccionarios. La captura de la derecha, simplemente muestra la ubicación de todas las herramientas.


Add HTTP Header es una de las dos nuevas herramientas, la cual permite configurar una cabecera para realizar su envío en todas las peticiones que realice ParameterFuzz. Es posible incluir un nuevo User-Agent o inclusive, realizar la modificación de nuestra IP de procedencia, utilizando la cabecera X-Forwarded-For. Esta cabecera viene escrita por defecto, aunque no activada incluyendo nuestra IP local.


Otro de los cambios el cual se puede apreciar, es la inclusión de la cabecera en el formulario principal, para ver de forma sencilla que este se está utilizando.
En la siguiente imagen, se muestra cómo es posible explotar un HTML Injection desde una cabecera X-Forwarded-For, visitando una página que muestra nuestra IP.


Se me ocurrió realizar modificaciones al Spider, con el objetivo de poder visitar las páginas sobre el propio navegador de ParameterFuzz. Realizando un doble clic sobre cualquiera de las páginas que la araña extraiga, estas serán enviadas al browser. Además se incluyeron botones de navegación, “<” atrás. “>” adelante y “()” actualización, con el objetivo de poder visitar páginas que más tarde serán tratadas con las herramientas o el nuevo botón URLSpider, el cual enviará automáticamente la URL actual al Spider para seguir con la búsqueda.


La otra idea que se me ocurrió fue Input’s Parameters , la cual se encarga de “parsear” el código fuente de las páginas, con el objetivo de extraer el campo “name” de todos los “inputs”. De esta forma tener parámetros fiables con los que realizar los ataques. La siguiente imagen muestra, como tan solo realizando la extracción de los “inputs”, encontré un XSS reflejado en el panel de administración de una página.


En el caso de que la página contenga un número de “inputs” lo suficientemente grande como para tener que automatizar el proceso, la caja de texto de la aplicación permite el copiado de las palabras, con lo que realizar el cambio de diccionarios es tan sencillo como ir al menú de accesos directos y modificar “Parametros.txt”.


Espero que les hayan gustado los cambios, que la prueben… y no sean malos.


Saludos 4n4les! ;P

miércoles, 13 de febrero de 2013

ParameterFuzz v1.4

Siendo sinceros, no es lo mejor, ni lo será… pero es gratis ¡Oye!
Con esta crisis difícil, peliaguda, escabrosa, enrevesada… si mi herramienta encima fuese de pago, ¡me juego el cuello a que tan solo la tendría yo! Menudo desperdicio de Tool, después de no tener ni p*** idea de programación y de las horas perdidas, sería un suicidio.

Así que bueno, decidí incorporar nuevas ideas, las cuales posiblemente hicieran de la herramienta algo más cómoda, en lo que a una auditoría se refiera. Qué sería de un auditor sin la posibilidad de guardar un proyecto… la verdad ¿no nos dimos cuenta del salto de GameBoy a PlayStation? ¿Cuánta pila habrá consumido esa GameBoy aparcada con Mario Bros?


Esa primera pasada de fingerpritting que todo auditor necesita, para recolectar rutas a modo Spider…


O simplemente un Encoder/Decoder, que tanto favor nos hace… ¡con esas malditas magic quotes!


Después del anterior post, en el que tuve que pegarme con Avira Antivirus para defender a mi ParameterFuzz, no me olvidé de enviar mi muestra a sus laboratorios para que incrédulos, le dieran el visto bueno como falso positivo. La verdad me asombró la velocidad de respuesta, y es que en 24 horas ya he tenido recientemente el resultado de su análisis.


La herramienta sigue siendo actualmente detectada, debido a que las bases de firmas aún no han sido actualizadas y a que esta última compilación que tenéis disponible, tiene un par de modificaciones sin importancia respecto a interfaz. No obstante, enviaré el nuevo binario o conviviremos con una firma maliciosa más.

Descarga:

Saludos 4n4les! ;)