Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas

martes, 2 de septiembre de 2014

Evasión de antivirus

Esta mañana leía en System Exposed esta entrada sobre evasión de antivirus de ejecutables basada en firma digital.

Como "mente inquieta" que soy, tenía que probar esta técnica y testearlo en Virus Total como había leído en el citado post.

Así, igualmente hice las pruebas con el troyano educativo Flu, analizándolo sin ningún tipo de modificación:


Como vemos en la imagen, el troyano es detectado por 36 de 55 motores antivirus.

Siguiendo con las pruebas, procedemos a firmarlo con OpenSSL Sign Code:


Y lo analizamos de nuevo:


Esta vez lo detectan 27 antivirus, todavía es un número grande.

Tirando de recursos, lo pasé por msfencode de Metasploit para ver si podía reducir la detección de antivirus:



Y lo volví a analizar:

https://www.virustotal.com/es/file/31b2851c96ef02d164c4efad0759d9ce44ef625d94672101e8197caa1c4b0788/analysis/1409662879/

36 detecciones... hemos subido el número en vez de reducirlo.

De repente me acordé que una de las técnicas para "camuflar" archivos ejecutables a los ojos de los motores antivirus era utilizar el famoso packer Themida.

De modo que descargué la versión demo, dejé todos los parámetros por defecto y le pasé el ejecutable firmado y encodeado:


Vamos a ver qué pasa esta vez...


Tan sólo 4 detecciones, y lo mejor es que ha pasado desapercibido ante los antivirus más prestigiosos, a excepción de ESET-NOD32.

Pero no me quedé ahí y seguí haciendo pruebas. Ya que el ejecutable que dió menos detecciones antes de pasarle por Themida fue el original firmado (sin encodear), vamos a ver si éste daría menos detecciones aún:



Hemos conseguido bajar a 3 detecciones. Nos hemos librado de ESET-NOD32, pero a cambio nos ha detectado AntiVir (Avira).

En conclusión, podemos evitar que la mayor parte de los antivirus nos chafen nuestro ataque. Para estos antivirus que sí lo detectan habría que hacer una parte de investigación sobre la víctima, averiguar qué antivirus tiene instalado y conseguir que éste no detecte nuestro troyano, y otra parte de ingeniería social para conseguir que la víctima lo ejecute.

Esto que hemos hecho es solamente la concatenación de una serie de técnicas, no hemos inventado ni desarrollado nada, sólo hemos aplicado unas ciertas técnicas que otra gente ha desarrollado previamente, a quienes se debe el reconocimiento.

--EOF--

martes, 11 de marzo de 2014

RootedCon 2014



Los pasados días 6, 7 y 8 de marzo se celebró en Madrid la 5ª edición del congreso de seguridad informática RootedCon. Con unos ponentes de lujo como Chema Alonso, Hugo Teso, Andrés y Miguel Tarascó, David Pérez y José Picó, Raúl Siles, Jaime Sánchez y un largo etcétera, fueron 3 días intensos hablando de hacking. Curiosamente este año la temática se ha centrado especialmente en APT's, ciberguerra, cibercrimen, y un sinfín de términos que comienzan por ciber, a mi modo de ver innecesariamente, puesto que no necesitamos que nadie nos cuente qué es una ciberarma o una ciberguerra, todos los que estamos en el mundo de la seguridad ya sabemos ese tipo de cosas.

Así que tuvimos charlas sobre clonado de tarjetas, vimos a Latch en acción, análisis de malware desde el punto de vista económico, cómo saltarse un portal cautivo, cómo montar un servidor de comunicaciones seguras, tuvimos un análisis forense a muy bajo nivel en Mac OS X, y hasta vimos cómo hackear un avión comercial (los que no estuvisteis ahí os dejo con la duda :-) )


Por otro lado, este año la organización del congreso ha querido darle una proyección internacional, y lo ha conseguido con éxito, puesto que el aforo se ha completado con maś de mil asistentes. Todo hay que decirlo, es mucho curro el que conlleva montar un evento de este tipo, y la organización de RootedCon ya es veterana en esto, de modo que salvo algún contratiempo de última hora sin importancia, en mi opinión estuvieron excelentes.

Ya hemos empezado la cuenta atrás para RootedCon 2015, que seguro que, como todos los años,  subirán el nivel y a pocos dejará indiferentes.

--EOF--