Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta Método DAFe. Mostrar todas las entradas
Mostrando entradas con la etiqueta Método DAFe. Mostrar todas las entradas

sábado, 24 de diciembre de 2011

Método Dafe GUI

Mentes inquietas y curiosas abundan los foros de Internet, a ciencia cierta no he conocido informáticos mejores en mi vida, que no hayan salido de un foro. Toda esa parafernalia creada sin necesidad, seduce a la incultura de miles de empresas. No es más que aquella la perseguida, de codearse con individuos de título en mano y menos de dos dedos de frente para el tema que nos ocupa, mientras repudiando a aquellos que carecemos de su memorización y examen, que nada que envidiar con nuestro aprendizaje y vicio, destacamos destapándoles y terminamos cambiándoles los pañales.

Como disfruto siendo el “jefe” de mi blog... sin más adornos vengo a traeros algo que salió recién horneado en esta entrada de Indetectables, que dos grandes como osnaraus en C y Metal_Kingdom en Delphi, desarrollaron para facilitar lo que en mi anterior artículo mostré como Método DAF Evolution, aquel que nos ayudaría a esquivar esas dichosas firmas antivirus, que terminan cayendo en las librerías necesarias para la ejecución de un malware.


En este caso desarrollado en Delphi, tenemos la opción de que el ejecutable o malware, busque anticipadamente las dependencias en la misma ruta donde se ejecuta, con lo cual podemos hacer correr nuestro malware en una carpeta sin la exigencia de privilegios como Temp. No levantaremos sospecha al adentrarnos en carpetas de sistema, mientras nuestro software de protección vea lo más normal del mundo, eso de ejecutar una copia del kernel en temporales...

Les dejo la descarga de ambos fuentes, para aquellos que quieran echarle un vistazo, aprender o modificar el código fuente:

Aplicación en Delphi 7

Aplicación en C
SRC + Compilado: http://www.mediafire.com/?jab9j9cducthwc3 Pass:osni

Aprovecho la entrada para desearles una Feliz Navidad a todos los lectores. Es fecha de compartir cosas interesantes con amigos, familiares, followers... como la que os dejo caer mostrándoles la pequeña diferencia al buscar en Google papa noel o mama noel. Espero que este año no se pase por casa uno de los dos y limpiemos juntos la chimenea entre polvo y polvo, para entrar en calor...

Saludos 4n4les! ;)

domingo, 18 de diciembre de 2011

Método DAF Evolution By 4n0nym0us

Cuando se me ocurrió la idea de crear el Método DAF allá por el 2009, me parecía que referente al mismo, estaba todo terminado y no podría hacerlo evolucionar mucho más lejos con mis medios tercermundistas de programación. Sin embargo, ayer mientras pensaba en crear una nueva entrada a la página, empecé a dar vueltas por internet, reventando todo lo que se ponía a mi paso... y ¡joder! ¿A quién le importa que páginas gubernamentales tengan SQLi junto passwords de administración sin cifrar? Así que me decanté por perfeccionar este método el cual llamé, DAFe, seguro menos agresivo y no cuanto menos porno-informático.

Para los que no conocían el Método DAF, les resumo brevemente el funcionamiento:

El objetivo del método, era el salteo de firmas antivirus, modificando en hexadecimal las dependencias que necesitaba el ejecutable o malware para su correcta ejecución en un sistema, siendo este bindeado a otro ejecutable mediante la herramienta Iexpress, el cual transportaba dichas librerías modificadas con los nombres nuevos a utilizar.

En este nuevo Método DAFe, no saldremos de la programación y el editor hexadecimal, pues el bindeo de ambos ejecutables, lo haremos agregando el malware como recurso del proyecto, con una extensión no ejecutable y mediante el comando copy, copiaremos las dependencias que ya existen en el sistema, con otro nombre, las cuales necesitará el malware para ejecutarse.

Para la prueba de concepto, he preferido utilizar un notepad de XP como supuesto malware ¿Por qué? ¡Por qué sí!

Así que lo primero, he cogido Hex Workshop y arrastré el notepad dentro del editor. Buscando la librería Kernel32.dll, la he reemplazado por 1.sys.

Kernel32.dll (Mayúsculas y minúsculas)
4B45524E454C33322E646C6C
6B65726E656C33322E646C6C

1.sys y espacios vacios
312E73797300000000000000 
Este método lo podemos utilizar con todas las librerías existentes en un malware. En la siguiente imagen, muestro el código en Visual Basic 6 de como funciona la aplicación, que contendrá todo lo necesario para explotar el método. Si alguno se atreve, podría crearlo en otro lenguaje incluso, la parte de modificar en hexadecimal las dependencias, como ya hicieron con otro método que creé anteriormente denominado Método BugDLL.



Este es el resultado de la compilación. El ejecutable ha sido llamado install.exe, pues para sistemas como Windows 7 o Vista, es la forma más simple de hacer correrlo como administrador.


Al ejecutar el proyecto, de forma oculta se crean dos archivos nuevos en la carpeta de sistema, uno que contiene la librería de kernel32.dll con otro nombre, y otro el verdadero malware modificado.


El cual he probado en sistemas de 64 bits como Windows 7, y se ejecuta sin problemas.


Las últimas dos lineas de código, se tratan de un Sleep que duerme la ejecución del ejecutable durante 5000 milisegundos lo que es igual a 5 segundos de espera, para ejecutar por consola el malware como fichero sys.

¡Y ahí tienen mi glorioso notepad funcionando con librerías modificadas!


Si miran los procesos, veran que tienen corriendo 2.sys, ¿Gracioso verdad? 

Para ver si el proceso tan inusual, era detectado por algún antivirus, mandé la copia a Novirusthanks y este es el resultado.



Espero se hayan divertido tanto como yo con la entrada.

Descargar el source y binarios:

Y como siempre...

Saludos 4n4les! ;)