Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta Juegos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Juegos. Mostrar todas las entradas

martes, 26 de marzo de 2013

HackShield Pro K.O. ¡A la caza del Cheto!


¡Vuelvo a la carga con ganas de jugar!, y es que si después del tostón laboral… volvemos a casa a leer enelpc y nos encontramos con una angustiosa entrada hablando de problemas personales, ¡moriríamos de estrés! Relax hermanos… ¡la crisis se irá! O si no… ¡nos iremos nosotros! 

Esta vez se me ocurrió dar la última pincelada a mi herramienta EnelDLL Injector, ahora sí, contando con una librería en C++ que inyectar al proceso del juego WarRock. Entre mil y una prueba, con noche incluida, dimití este fin de semana a seguir utilizando Windows7, para realizar el volcado de la memoria del proceso del juego. Y es que por defecto, WarRock.exe viene empaquetado con Themida, esto hace del reversing, una tarea ardua y tenebrosa. Así que me monté una máquina virtual de cero, con Windows XP a la antigua usanza y copié todo el contenido de la carpeta del juego en su escritorio, para tratar de realizar el dumpeo del ejecutable con un famoso software llamado Kernel Detective, el cual no es funcional en Windows7.

¿Cómo no? Tenía que encontrarme con problemas, después de todo, lo más importante es que en la máquina virtual se ejecutase WarRock.exe… ¡Pues no! Error 207 arrancando HackShield Pro. Ya tenía que empezar a darme guerra sin pincharle si quiera.

Así que buscando información sobre el error, me topé con lo siguiente:


¿Recuerdan la entrada de los Antis? Pues simplemente Themida se encargaba de realizar su tarea, evitando la ejecución del proceso en un entorno virtualizado. Así que era imposible ejecutar Warrock en un VMware ¿eh?

Nada más sencillo, como modificar el fichero de arranque de la máquina virtual, incluyendo unas instrucciones para deshabilitar los controles de copiado y pegado de las Isolations Tools. ¡Bypass al Themida!


Arrancando el juego y Kernel Detective, ahora sí, podremos disponernos a realizar el volcado del proceso…


Guardé como WarRock.exe y me lo llevé de nuevo a mi querida máquina real con Windows7.

Paso siguiente, sería buscar las direcciones de memoria, donde realizar las modificaciones para nuestros super-poderes. Así que tirando de foros, me hice con unos listados sencillos de los tipos de cheats que podría realizar, siendo inteligentes, si queremos realizar trucos sin ser detectados, deberíamos de utilizar aquellos en los que no se nos vea volando o matando a 20 a la vez… ya saben, ¡dos dedos de frente!

Uno de los chetos más interesantes para mí, sería el que me diera la posibilidad de hacer las paredes transparentes, así vería a todos los contrincantes venir. ¡Pero claro! o bien activo y desactivo el cheto constantemente, o bien me conozco el mapa mentalmente para no chocarme con las paredes transparentes. ;)

El truco es conocido como GlassWall, nada que ver con WallHack, lo último es atravesar paredes jejej. Según palabras textuales de los foros de MPGH.net:

-[GlassWalls]-

Now we are going to find the addie for Glasswalls so search "Frustum.FarDistance". You will see:

___:004960D0 push offset flt_9E23F4

So it's #define Glasswalls 0x9E23F4

¿Sería posible encontrar Frustum.FarDistance en mi volcado? Nada mejor que utilizar IDA Pro, para estos casos. Así que buscando la dirección actual, me encontré fácilmente con el PUSH.


Otra de las direcciones necesarias para realizar el cheto, es el puntero del jugador, con lo que realizando la búsqueda, esta sí un poco más compleja, la encontré.
Cogí mi proyecto y fui directo a Dev C++ 32 Bits para compilarlo, un simple IF a la espera de la tecla F6, con la función GetKeyState, sería la encargada de poner el valor en 1 ó 0 para activar/desactivar.


Aunque conseguí hacerlo funcionar, otro problema apareció en la sombra de HackShield Pro. Al rato de jugar con la librería cargada en memoria, aparecía el siguiente mensaje que cerraría mi actividad.


Después de ofuscar el código manualmente y no encontrar solución, decidí darle vuelta a la tortilla y actualizando mis Service Packs, descargué Visual Studio C++ 2010 para realizar otra compilación.


No contento con esto, se me ocurrió buscar uno de los softwares punteros en protección de librerías DLL desarrolladas en C++. Nada como VMProtect Professional v2.05, con controles Anti-Debuggin a nivel de usuario y Kernel, protecciones al Entry Point


Con el consiguiente resultado, desde RDG Packer Detector, se necesita de sus métodos heurísticos para detectar el Packer.


EnelDLL Injector en automático y…


SPAM! SPAM! SPAM! SPAM! SPAM! SPAM!


ANTES…


DESPUÉS…


PD1: La tecla para activar la última compilación del cheto es Insert.

PD2: Un enorme abrazo a los grandes de Flu Project, Juan Antonio Calles y Pablo Gonzalez. Vuestro proyecto Flu-AD, sí que es una muestra del auténtico étical injection.

PD3: Cabrones, que vergüenza pasé con mis atuendos en el escenario de RootedCon jajajaj

miércoles, 20 de marzo de 2013

HackShield Pro K.O. EnelDLL Injector


¿Qué sería de este blog sin mi kit de Inspector Gadget? ¡Pues eso! absolutamente nada. Si no viniera de higos a brevas, a marearos con mis paranoicas montañas rusas de pensamientos posiblemente superfluos, ¡aquí no quedaba ni Dios!

Esta entrada ¡cómo no!, venía labrándose desde aquellos tiempos, en los que mimetizado con lo que sería la esquina de la clase de redes, en aquella corta estancia de mis andanzas colegiales, encontraba un pasatiempos que hoy me daría algo que contar.

Por internet, hemos visto información muy interesante sobre cómo realizar modificaciones en las direcciones de memoria de juegos online, aunque en ninguna de ellas, se vio información de cómo evadir aplicaciones Anti-Hackers conocidas como PunkBuster o HackShield Pro.

Pues bien, en aquellos tiempos nocturnos de viciadas sin fin, o de clases aburridas… siempre terminé topándome con un juego llamado WarRock. Entre nosotros podemos decir, que es una fusión entre el conocido Counter Strike y el gigantesco Battlefield, aunque por suerte este juego es gratuito, o al menos su adquisición.

Hace varios años, la seguridad del juego estaba en manos de PunkBuster, una aplicación que evitaba que los usuarios malintencionados, modificasen las direcciones de memoria, desde ciertas aplicaciones externas conocidas. Lo más parecido al funcionamiento de una antivirus. Aplicaciones como Cheat Engine, valían de mucho para realizar este tipo de “Chetos”.

Actualmente, el motor Anti-Hackers, está en manos de HackShield Pro, algo más potente en el momento de su salida y con nuevas tecnologías para evitar a ese tipo de personas, que se dedican en juegos online, a incluir ciertos super-poderes en juegos bélicos. Tales como tener munición ilimitada, atravesar paredes, ver a través de las mismas o incluso a realizar saltos de más 3000 metros… nada, lo normal.

Sin más royo que contaros, he vuelto a ser el niño de antes, ahora sí, tratando de investigar de qué manera HackShield Pro, detecta las aplicaciones que proveen de "super-poderes" a los personajes. He montado un pequeño recuadro con tres simples pruebas con mis aplicaciones en Visual Basic 6, intentando zurrar al proceso WarRock.exe.


A modo Fucker, me he dado cuenta de que a HackShield Pro, no le gusta un pelo el Visual Basic 6, algo que veo normal, ya que hace años absolutamente toda la información para realizar este tipo de modificaciones, estaba escrita con este lenguaje… así que fue una forma de forzar a los usuarios “hackers”, a migrar su sabiduría a otros lenguajes. Cosa que no cayeron, es en la utilización de Packers/Crypters. Con lo que demuestra que HackShield Pro se basa en detecciones por firmas y no mediante métodos heurísticos avanzados, como por ejemplo, el tipo de librerías que cargan los binarios atacantes. Nada nuevo… visto el funcionamiento de ciertos antivirus, esto debe de ser peor.

Algo que se le ocurrió a las comunidades de foreros, que realizan este tipo de trucos, es la idea de que mediante Inyecciones DLL, podrían cargar el contenido del “main“ de una librería dinámica, con el objetivo de que las aplicaciones que modifiquen la memoria, procedan directamente del proceso el cual vigila HackShield Pro.

¿Y cómo inyectar la librería con HackShield Pro delante de las mismísimas narices del juego?

Pues nada tan sencillo como hacerlo antes de que el Anti-Hackers, se cargue por completo, ya que su motor no monitoriza posibles inyecciones de código, si no se ha cargado en su totalidad. En este corto transcurso de tiempo, es posible inyectar en memoria sobre el proceso del juego.

Así que para no dejar de lado como hicieron todos los foreros a mi querido Visual Basic 6, he preparado una aplicación que permite realizar inyecciones de librerías compiladas en C++ y la he cifrado con un Crypter Runtime compilado en Delphi. La he bautizado con el nombre de EnelDLL Injector.

La aplicación muestra los procesos existentes y permite seleccionarlos, para realizar inyecciones manuales en los mismos, incluyendo previamente la ruta de la librería a inyectar.


Por otro lado, he incluido un modo automático el cual monitoriza en que momento el proceso es lanzado, para automáticamente inyectar la librería y cerrarse el programa. Este es cerrado de forma rápida, para evitar futuras detecciones basadas en firmas de parte de HackShield Pro.


Después de pegarme a palos con tasklist…


Y con ListDlls de sysinternals…


Salí de dudas en que la lectura de las librerías, estaba siendo protegida por HackShield. Pero si existía algo de lo que no podían escapar, es de Process Monitor.


No obstante, algunos desarrolladores de chetos dejan claro que el “main” de la librería pasó por el proceso.


Y nada como lucir un nivel 100 con tan solo un click… aunque en este caso todo quede entre nosotros... :)


Nada tan basto como, tirar una granada a una marabunta de texturas sobre un mismo punto, y matar a 20 de un golpe.


Ver con poderes infrarrojos, el escondite de cada enemigo.


O dar un salto bestial mientras todos quedan con cara de…



Descarga:

Pass: 4n0nym0us

PD: El ejecutable es altamente detectado por los antivirus, debido al Crypter. Pero no se asusten... está limpita :)

Saludos 4n4les! ;) 

martes, 7 de febrero de 2012

SGS Overclocking: La tostadora de bolsillo

        
¡Germán!¡¿No te puedes parar quieto?!
Eso gritaban a voces mis profesores y... ¡que razón tenían!


Como ya comenté en la anterior entrada sobre los paneles del Metro de Madrid, paso gran tiempo saltando de tren en tren, con lo que entre trayecto y trayecto, la mayoría de ocupantes en los vagones, se dedican a escuchar música, a leer un libro o simplemente a dejar la vista perdida hasta que llegan a su parada y se marchan.

Como escuchar música se convierte en monotonía ya que terminamos sabiéndonos las canciones mejor que los propios intérpretes, leer un libro sin tener donde guardarlo es incómodo y dejar la mente en blanco parece de lo más absurdo, no tuve otro remedio que sacar el móvil y jugar a la demo de Angry Birds.

Ciertamente mi elección fue más triste aún que la de dejar la mente en blanco, ya que una versión Demo da para muy poco tiempo de juego y eso de romper cajas tirando piolines... ¡me daba vergüenza! ¡La misma que sentía cuando venía mamá a buscarme al cole!

Como ya saben de mi adicción a juegos bélicos y/o de mafiosos, recientemente la empresa de RockStar Games celebró su décimo aniversario con un regalo para sistemas Android e iOS, ni más ni menos que la adaptación del título Grand Theft Auto III estrenada en 2001 ¡ahora para móviles! Lástima que este Android 2.1 Eclair, que nos ocupa los Samsung Galaxy S de Movistar, es capaz de tildar inclusive una conversación de Whatsapp.

El software de Linpack, calcularía en MegaFlops (operaciones de coma flotante por segundo) que resuelve mi actual sistema.


Indagué por internet todo lo posible para correr aquel glorioso GTA, así tratar de optimizar los recursos de mi móvil. Descargando Tegrak Overclock Ultimate y rezando dos plegarias Anti-tostadoras, gané 200Mhz al micro, en total 1200Mhz frente a los 1000Mhz de serie. Pero la inestabilidad traía de la mano constantes reinicios en cadena. No tenía otra opción que la de cepillarme el sistema, rezar de nuevo y meter una de las famosas ROMs cocinadas.

Así que el primer paso fue cargarme de Odin3 e introducir Gingerbread 2.3.4, versión recomendada para la instalación de una de las ROMs más conocidas como es CyanogenMod. Ya puestos a experimentar, pasé de recomendaciones más estables y descargué la última versión hasta la fecha (181), de las denominadas Nigthly Builds. La instalación es tan simple como descargar el ZIP dentro de la SD, arrancar el teléfono en modo recovery, navegar hasta el archivo y correrlo.

Tras aplicar el Mod, las versiones e información acerca del teléfono quedarán tal que así.

 
Un cálculo rápido con Linkpack, deja los MegaFlops por las nubes comparando el tiempo utilizado.
Pero nada más vistoso que el software de Quadrant Advanced, dejando en ridículo el dispositivo de serie.

¡Esto es guerra en estado puro corriendo fluida con Modern Combat 3!


Nada que envidiar ShadownGUN con su espectacular gráfica y escenarios futuristas.


Pero cumplir tu objetivo, siendo el freak más envidiado del Metro, con tu GTA III en un SGS a 1300Mhz, acelera el corazón a cualquiera.


Así que no les de miedo tirar de Overclocking ¡Quién quiere una PSP teniendo un SGS!

Saludos 4n4les! ;)

Aviso: Nigthly Build 181 de Cyanogen, es estable, pero aplicaciones como Market, Gtalk, Gmail o el teclado de serie en mi dispositivo no son funcionales. Nada que no se pueda suplir con opciones como Gmail Label Notifer, Hi-Gtalk, Aptoide, Applanet... y un buen antivirus ;)

jueves, 17 de febrero de 2011

Un círculo vicioso

Se rompen esquemas en aquellos momentos cuando la paranoica entra en tu cabeza y te pregunta ¿Otra vez la pescadilla se muerde la cola? Después de hacer el gamberro por la red, nos damos cuenta que la linea se hace demasiado fina entre el mal y el bien. Hoy vengo a hablaros de los famosos packers de ejecutables.

Llega a ser hasta tan estrecha la barrera que separa el buen uso del malo, que al encontrarnos frente a un packer, este nos podrá servir de protección Anti-Crackers, para evitar la decompilación de nuestra aplicación desde el ejecutable madre o podremos tener la mente sucia para pensar que con esos mismos protectores, poder darles un uso en contra de otro usuario para salteo de firmas antivirus y colarle un bichito en su sistema.

Opciones de ofuscación con protector Themida.




Conclusión, si ofuscamos el código ejecutable para evitar que sea crakeado, inevitablemente la estructura del ejecutable cambiará tanto que ni tan siquiera el antivirus, podrá detectar sus firmas.

Ahora me pongo en el cuello de las compañías antivirus:

¡Pues le ponemos firmas a los patrones de encriptación como hacemos con los crypters!
¿Y las aplicaciones sanas? ¿También serán detectadas

¡Pues sí

¿Y Por qué no tiramos de heurísticas?

¡Meteríamos demasiados falsos positivos en el ajo y eso no lo quiere nadie!


Conclusiones:

Algunas empresas prefieren detectar todos los ejecutables protegidos con los software comerciales (Armadillo, ASPack, NeoLite, PECompact, PKLite, UPX, Themida, Winlicese...) y otras prefieren pasarlos de largo.

¿Y si el troyano viene encriptado con un protector comercial y mi antivirus no le puso firma?

¡Te jodes!

Hace pocos años, cuando andaba segregando demasiada oxitocina por la comunidad de indetectables, se me ocurrió hacer un método de salteo de firmas mediante packers y bueno saqué menos nota que en los exámenes de religión, un 0 en detenciones antivirus con Armadillo y UPX.

Luego mi cabeza se fue volviendo un poco más enrevesada y me inventé un método que denominé Método DAF (Dependencias Anti Firmas), aunque este tocaba algo de programación para conseguir ejecutables portables con las librerías de las que dependía soportas en Iexpress “El binder indetectable de Microsoft”, pero bueno, no nos enrollemos porque este tema se nos escapa de la etiqueta Packers.

No sé si recordarán mi salida del armario en declararme adicto a los videojuegos bélicos, uno de ellos era el famoso Warrock, famoso por ser un videojuego malísimo hasta que en cosa de segundos, un tipo pegaba un salto de 12 metros por encima tuya y fulminaba a todo tu equipo lanzando granadas de tres en tres, mientras tu te quedabas acojonado de miedo en una esquina, escuchabas unos pasos del típico listillo atravesa-paredes y te mataba a puñetazos por la espalda.




Pues bien, los packers también son usados para el salteo de las aplicaciones Anti-Hackers que incorporan los juegos online, anteriormente PunkBuster y la supuesta mejora que se incorporó hará un par de años con HackShield, evitaban técnicas como inyecciones en procesos u ofuscación del código declarando variables con nombres aleatorios, lo más similar al comportamiento de un antivirus.

Más tarde este videojuego se actualizaba con paquetes protegidos con Themida y claro, Avira que detecta hasta la calculadora de Windows tenía que saltar con su molesto pop-up, así que era todo un coñazo permitir los archivos nuevos hasta que un día el proceso se quedó por la mitad y como es esto de la informática, Game Over.

Espero haberles rayado lo suficiente con esta entrada como para seguir leyendome.

Saludos 4n4les! ;)

domingo, 16 de enero de 2011

El servidor me va lento

Aprovecho esta entrada para confesar mi adicción a los videojuegos bélicos, sí ya saben, eso de sentirte en primera persona con un arma y disparar a los malos creyéndote el rey del mundo, con cara de estreñido, pintando ser Rambo es lo mio. Pero siempre notas como que falta algo, el modo historia es muy entretenido pero juegas solo ¿y el modo Online? Siempre precisas tener un amigo igual o más “Freak” que tú, para charlar mientras juegas y fliparte un poco ordenándole, por donde pillar a los contrincantes por la espalda y ciertas cosas que se supone que se deben de hacer en las guerras reales, así, en plan estrategia.

Debe de ser que no existían por aquel entonces “hace un par de años ¿Cómo no van a existir? TeamSpeak, Google Talk ni cualquier otro cliente VoIP, para poder comunicarnos desde un PC a otro en pleno juego, así que un amigo y yo decidimos utilizar lo más simple, “el teléfono”.

¿Pero como soportar un teléfono mientras juegas a un juego con las dos manos? La respuesta es esta.



Ahí la tienen, un cinturón, una gorra de lado y dentro el teléfono. Yo sin embargo voy a lo fácil, con un gorro que encaja perfectamente en mi oído el teléfono mientras poso para la foto con mi mejor cara de asesino sujetando un mando a distancia para entrar al Vietnam desde mi PC. No pongáis esa cara, pues sé que vosotros alguna vez hicisteis algo similar... la vida es muy larga.

Recientemente salió publicada en el diario El País, una noticia relativa a un grupo de escandinavos, o eso delataban sus IP, que lograron hacerse con el control de un servidor utilizado por una empresa médica de Estados Unidos. Gracias al acceso que consiguieron, se montaron un server para viciarse al conocido juego de guerra Call Of Duty Black Ops en modo multijugador. Les dejo la noticia a continuación:

La empresa estadounidense Seacoast Radiology ha advertido a sus clientes que desde noviembre del año pasado ha detectado una intromisión no autorizada en los servidores donde alberga el historial médico y datos de facturación. Esta semana ha remitido un aviso a 230.000 pacientes para que revisen si han sido objeto de algún tipo de robo o estafa. De todos modos, los asaltantes, cuyas direcciones apuntan a un país escandinavo pero que podrían ocultar el auténtico origen, no estaban interesados en los citados datos. Utilizaron los servidores para jugar partidas multijugador en línea del juego Call of Duty: Black Ops.
El servidor alberga el nombre de los pacientes, el número de la seguridad social, direcciones, teléfonos, diagnósticos médicos y códigos de procedimiento para la facturación de los servicios. En los mismos no había el número de las cuentas corrientes o de tarjetas de crédito. La compañía ha justificado el retraso entre la detección del asalto y la notificación a los clientes porque necesitó evaluar el tipo de información recopilada y tomar las decisiones apropiadas tras una discusión interna sobre las mismas.
"Los piratas no tenían ningún interés en los datos", asegura una experta en seguridad, buscaban aprovechar el espacio y el ancho de banda de los servidores.
Call of Duty es un juego bélico de disparos en primera persona que ha tenido distintas versiones desde 2003, cuando fue lanzado, y figura en las primeros puestos de los juegos de más éxito.

Como ven, no todos los intereses que mueven delincuencia por la red son monetarios, evadirse un rato disfrutando con los amigos de un juego Online no es mala idea, claro que instalarse un servidor pirata dentro de un centro médico no es que suene tampoco coherente del todo.

Saludos 4n4les!