Autor Tema: [?] Owneando un Virus de MSN (analisis)  (Leído 4166 veces)

0 Usuarios y 1 Visitante están viendo este tema.

coco

  • Administrador
  • Terabyte
  • *****
  • Mensajes: 548
  • Reputación: +63/-3
    • Ver Perfil
[?] Owneando un Virus de MSN (analisis)
« en: Febrero 05, 2010, 03:34:18 am »
bien, estaba al pedo, y se me ocurrio hacer un analisis de un virus de msn.

leer lo que escribi en Pastebin (esta ahi por el tema de paddings y otras cosas, que por ahi aca se ve feo)

attacheo el archivo con la captura de red de Wireshark y el dumpeo de la imagen del virus: bajar .rar

saludos y espero que no sea nada malo postear esto aca :P
« última modificación: Febrero 05, 2010, 03:39:04 am por coco »
'-     coco
(No me cabe: Java, Python ni Pascal)
SQLite - PIC 16F y 18F - ARM STM32 - ESP32 - Linux Embebido - VB6 - Electronica - Sonido y Ambientacion

LeandroA

  • Administrador
  • Petabyte
  • *****
  • Mensajes: 1128
  • Reputación: +151/-8
    • Ver Perfil
Re:[?] Owneando un Virus de MSN (analisis)
« Respuesta #1 en: Febrero 05, 2010, 04:48:53 am »
El inspector Cocus, jeje
che nombraste un par de herramientas interesantes, depues me tenes que explicar como ves en la memoria el archivo en ejecucion yo generalmente uso el WinHex me enumera todas las dll y me pone Memoria primaria, Memoria secundaria y Rango Var.
en cual es la que te fijas?.

El virus en si, se propaga todo lindo, pero se puede decir que no hace nada, es muy poca la info que envia "aparentemente".

Bue cha

coco

  • Administrador
  • Terabyte
  • *****
  • Mensajes: 548
  • Reputación: +63/-3
    • Ver Perfil
Re:[?] Owneando un Virus de MSN (analisis)
« Respuesta #2 en: Febrero 05, 2010, 02:30:06 pm »
El inspector Cocus, jeje
che nombraste un par de herramientas interesantes, depues me tenes que explicar como ves en la memoria el archivo en ejecucion yo generalmente uso el WinHex me enumera todas las dll y me pone Memoria primaria, Memoria secundaria y Rango Var.
en cual es la que te fijas?.

El virus en si, se propaga todo lindo, pero se puede decir que no hace nada, es muy poca la info que envia "aparentemente".

Bue cha

jajaja q hdp.
El anubis creo que ya la mayoria lo conocen; es un sandbox, que ejecuta un programa en un servidor, y le hace un analisis de todo lo que hace.

Bueno para el tema de la conexion, use el Proccess explorer, que en las propiedades de cada proceso tenes la pestaña TCP/IP que muestra las conexiones. Tambien podes ver los strings en memoria desde este mismo cuadro.

Despues, para leer la imagen, use el LordPE; simplemente lo use, porque en el ejecutable original, habia una parte que decia LordPE y pense que estaba comprimido con esto. Al final, el LordPE no comprime nada, pero ya que estabamos guarde la memoria del programa a un .txt (o eso creo que hice)

Ah y yo imagino que debe enviar mas data, el tema es que tiene que haber algun *administrador* en el canal IRC que indique alguna accion.

saludos
'-     coco
(No me cabe: Java, Python ni Pascal)
SQLite - PIC 16F y 18F - ARM STM32 - ESP32 - Linux Embebido - VB6 - Electronica - Sonido y Ambientacion

LeandroA

  • Administrador
  • Petabyte
  • *****
  • Mensajes: 1128
  • Reputación: +151/-8
    • Ver Perfil
Re:[?] Owneando un Virus de MSN (analisis)
« Respuesta #3 en: Febrero 05, 2010, 03:00:33 pm »
no precisamente un Administrador, es un metodo el del IRC, que segun el mensage arrivado el kacker del otro lado va filtrando los mensages arrivados segun su nick. entonces no se escracha su IP directamente con las victimas.  osea nadie esta a la escucha solo el IRC como intermedirario.

coco

  • Administrador
  • Terabyte
  • *****
  • Mensajes: 548
  • Reputación: +63/-3
    • Ver Perfil
Re:[?] Owneando un Virus de MSN (analisis)
« Respuesta #4 en: Febrero 05, 2010, 03:13:43 pm »
no precisamente un Administrador, es un metodo el del IRC, que segun el mensage arrivado el kacker del otro lado va filtrando los mensages arrivados segun su nick. entonces no se escracha su IP directamente con las victimas.  osea nadie esta a la escucha solo el IRC como intermedirario.

no si ya se, pero el virus este hace algo.. porque en la imagen que subi se ven comandos, que no son del IRC en si. y si, usan el IRC como intermediario, de ahi que salta al ojo el protocolo y no es nada seguro!

saludos
'-     coco
(No me cabe: Java, Python ni Pascal)
SQLite - PIC 16F y 18F - ARM STM32 - ESP32 - Linux Embebido - VB6 - Electronica - Sonido y Ambientacion