Mostrando entradas con la etiqueta Malwares. Mostrar todas las entradas
Mostrando entradas con la etiqueta Malwares. Mostrar todas las entradas

EL 'STUB': LA PIEZA CLAVE DEL 'CRYPTER' (Articulo #3)

Este es el tercer post de esta serie sobre 'crypters', y para que los que no han leído los dos post anteriores, sería conveniente que los leyesen: INTRODUCCIÓN A LOS 'CRYPTERS'  y FUNCIONAMIENTO DE LOS 'CRYPTERS'.

Hasta ahora hemos visto que un 'crypter' es un conjunto compuesto por un elemento habitualmente denominado también 'crypter', pero que como ya se ha puntualizado en los comentarios de posts anteriores sería más correcto designar como 'builder' y otro elemento conocido como 'stub'. El 'builder' es una parte del código relativamente sencilla, pues se encarga de conformar un ejecutable compuesto por el 'stub' y el 'malware cifrado'. El 'stub' es algo más complejo, pues se encarga de descifrar el 'malware cifrado' y, sin tocar el disco, arrancar el 'malware descifrado' directamente en memoria.

¿Cómo consigue el 'stub' arrancar el 'malware cifrado' directamente en memoria sin que este toque el disco?. Para ello, el 'stub' utiliza una técnica o procedimiento llamada 'Dynamic Forking' o 'RunPE'. Está técnica es muy antigua, pero sigue siendo totalmente válida y funcional a día de hoy.

FUNCIONAMIENTO DE LOS 'CRYPTERS' (Articulo #2)


Tal y como avanzamos en el anterior post de esta serie sobre 'crypters', los Antivirus, en adelante AVs, escanean los archivos en el disco del ordenador y no en la memoria RAM y este comportamiento es el que aprovechan los 'crypters' para evadir la detección de los AVs. Veamos como lo hacen.

Cifrado

Los 'crypters' utilizan técnicas de 'cifrado' para ocultar los archivos maliciosos. Repasemos rápidamente en qué consiste un cifrado. Un cifrado es un procedimiento que utiliza un algoritmo y una clave para transformar un mensaje legible en otro indescifrable.

Veámoslo con un ejemplo: vamos a 'cifrar' el mensaje "HOLA" con el algoritmo de cifrado ROT  (también conocido como cifrado César) y la clave de cifrado será "1". Este algoritmo lo que hace es, para cada caracter del alfabeto, avanza tantas posiciones como el valor de la clave de cifrado establecida, en este caso "1". Así pues, tras aplicar el algoritmo, la letra "A" se transforma en la "B", la "B" en la "C" y así sucesivamente. Por tanto el mensaje "HOLA" se transforma en "IPMB". De este modo hemos ocultado nuestro mensaje y para que alguien pueda descifrarlo, necesitará conocer tanto el algoritmo empleado (ROT) como la clave de cifrado (1). Obviamente este es un algoritmo muy sencillo y una clave igualmente sencilla, lo cual permitiría llevar a cabo ataques con el propósito de deducir el algoritmo y la clave, sin embargo, existen infinidad de algoritmos de cifrado enormemente complejos que pueden utilizarse y son utilizados para cifrar 'malware'.

INTRODUCCIÓN A LOS 'CRYPTERS' (Articulo #1)

En la pasada edición de la NcN tuve la oportunidad de poder exponer sobre 'crypters', tema sobre el que no es sencillo, en mi opinión, encontrar información de cierta calidad. Este artículo es el primero de una serie en la que pretendo explicar, con cierto nivel de detalle, el funcionamiento y uso de los 'crypters', así como las técnicas que se utilizan para lograr dejar indetectable un 'crypter' ya 'quemado'.

Para evadir la detección de malware por parte de los programas Antivirus, en adelante AVs, se utilizan diferentes técnicas, una de ellas es el uso de 'crypters'. Éstos permiten cifrar cualquier archivo binario para hacerlo 'invisible' a los AVs.

Es cierto, como mencionaba Yago Jesús recientemente en su post que los 'crypters' tienen mala fama, pero también la tenían los exploits hace unos años y hoy en día están integrados en todo tipo de aplicativos de seguridad, como Metasploit por ejemplo. Obviamente los 'crypters' son usados por los delincuentes para evitar la detección de los AVs e infectar los ordenadores, llevando a cabo todo tipo de tropelías, pero también pueden ser utilizados, entre otros casos, en el contexto de una auditoría de seguridad.

¿Quién no se ha encontrado con detecciones de AVs en el transcurso de una auditoría usando Metasploit u otras herramientas? Especialmente en aquellos casos en los que se 'dropean' (vuelcan) binarios al disco. De hecho, metasploit cuenta con una gran variedad de técnicas de ofuscación cuyo objetivo es hacer indetectable el binario a los programas AV. Las técnicas o herramientas que ofrece Metasploit  Community para llevar a cabo las tareas de indectección son básicamente:


REVERSING MALWARE TALES: CREANDO UN LABORATORIO PARA ANALIZAR MALWARE (I)


Volvemos a la carga con esta sección tocando un tema que suele leerse repetidamente en foros y listas de correo (la última vez en la lista rootedconhace muy poco)

El objetivo es listar las herramientas que te pueden ayudar en la ardua tarea de analizar especímenes de malware.

Probablemente me deje muchas ya que al final esto va un poco de lo que uno conoce y más le gusta, dejamos abierta la puerta en los comentarios para que la gente añada cuantas más quiera.

Buster Sandbox Analyzer: Herramienta de 'sandboxing' que se apoya en sandboxie para analizar el comportamiento de un ejecutable, es muy cómodo de usar (se usa desde Windows, no requiere instalar otro sistema operativo) y genera unos decentes reportes.

OllyDBG: El debugger por excelencia, imprescindible para analizar cualquier pieza de malware

Veamos que plugins nos pueden resultar útiles:

Glosario de Malwares.!

¿Qué significa la palabra Malware?

  La palabra Malware viene del ingles Malicious Software, hace referencia a programas o scripts que afectan a nuestro ordenador y que puedan llegar a dañarlo.
  Estos daños pueden afectar tanto al Software, como al Hardware. El nivel del daño lo determina el lenguaje con el cual fue programado el Malware y el nivel del programador, y por supuesto la finalidad con la cual fue creado.
  Muchas veces decimos que un Malware es dañino, pero esto no siempre es así. Por ejemplo los Stealers, son Malwares diseñados únicamente para robar logs o passwords almacenadas en un ordenador y tienen la capacidad de enviarnos esos logs por mail o a un FTP propio. No quiero entrar en detalle con esto, ya que en las próximas entregas le hare una especial para hablar de esto. Lo que nos interesa ahora, es saber diferenciar los tipos y finalidades de los Malwares.

Buscanos en Facebook

Entradas populares

Videos Rcientes

Followers

Visitas

============================================================
contador de visitas
Visitas hasta el dia de Hoy

..::Usuarios Online::..

 

BlackOpHn-T3AM | Blog Oficial |©Copyright 2013-2014 | Powered by Blogger