lunes, 26 de octubre de 2020

 

 
 

De4dot.BIN installer - Malware aNALYSIS
***************************************
Descripción
**************
de4dot es un desofuscador y desempaquetador .NET de código abierto (GPLv3) escrito en C #. Hará todo lo posible para restaurar un ensamblado empaquetado y ofuscado a casi el ensamblaje original. La mayor parte de la ofuscación se puede restaurar por completo (por ejemplo, cifrado de cadenas), pero el cambio de nombre de símbolo es imposible de restaurar ya que los nombres originales no son (generalmente) parte del ensamblado ofuscado.

Como podemos ver es una súper utilería hecha para desofuscar muchísimos tipos de ofuscaciones en los ejecutables pero los creadores no ofrecen ningún soporte.


MALO MALO porque te piden que lo compiles y de ahí a la veía de dios su uso..


COMO DI CON EL EJECUTABLE INSTALADOR CON MALWARE
*******************
 

Buscando si alguien ya lo había compilado vi en una página donde ponen a disposición este tipo de utilerías para la ingeniería reversa (inversa) encontré esa versión ya compilada y me dije pues la bajo y así la uso.


PERO........MEJOR LO ANALICE Y MIREN LO QUE ENCONTRÉ.


Tipo de INfección insertada al ejecutarse
*********************
 
-- Low-level read access rights to disk partition
-- svchost.exe Conexión IP a servidor en Netherlands

Que es un país ubicado principalmente en el noroeste de Europa. Limita al sur con Bélgica y al este con Alemania, teniendo costas sobre el mar del Norte que lo separa del Reino Unido.


PETICIONES DNS
**********************
3 Peticiones DNS

-- 128.127.xxx.xx
-- 131.107.xxx.xx
-- DNs DOnde se hace la petición pero el puerto ya fue cerrado.
 
 
 
 
 
También encontré que maneja una conexión extra oculta y ofuscada para evitar su detección facilmente a este sitio.
 
 
192.168.100.232: 57080 -> 192.168.100.2: 53


ANALIZANDO EL .BIN EN FORMATO REVERSO
***********************************

Ahora toca el turno de analizar el ejecutable en su formato reverso para ver cómo esta constituido por dentro y analizar sus signaturas del archivo para verificar también que es lo que dice ser o no.

para eso use mi utilería que acabo de actualizar llamada
 
Rhino Forensic & Reverse Toolkit 1.9




 Esta fue creada en el año 2017 pero en este 2020 la actualize y mejoré y estamos en la version 1.9 2020

 

Una vez instalada contaremos con un FRAMEWORK PARA WINDOWS con el cual tendremos todo lo referente  a utilerías necesarias para una forensia de malware sin necesidad de instalar o descargar una LIVE O ISO

ANALIZANDO EL EJECUTABLE
*************************

Abriendolo con el  open soruce Disassembler 
 
 
 
desensamblandolo
 

Podemos darnos cuenta en este desensamblado que no cuenta con STRINGS Pero SI CUENTA CON UN SEGMENTO que por lo visto me dice que esta comprimido con UPX1

 
Para esto podemos ver también que cuenta    10 funciones importadas con las cuales lleva sus procesos de ataque y que menconaré aqui todas su significado.



LISTADO Y DESCRIPCION DE LAS FUNCIONES IMPORTADAS USADAS EN EL MALWARE.

****************************

 

Esta función pertenece a Windows y sirve para crear una subclave en 

HKEY_USERS o HKEY_LOCAL_MACHINE y carga los datos de un registro especificado en esa subclave.

y así podrán ustedes buscar en internet todas las descripciones de cada, eso se los dejo  a ustedes jejejejejejjee..

 

 ANALIZANDO EL PORTABLE EJECUTABLE SI ES VERDAD QUE TIENE EL UPX CON OTRA TOOL

*************************+

Según el desensamblador me dice que esta comprimido con UPX verifiquémoslo con el 



verifiquemoslo con el RDG PACKER DETECTOR que es de un amigo

 y me dice:

 

 

OK si esta comprimido con UPX y que está hecho con Borland Delphi. mmmm eso lo verificaremos cuando lo desempaque.

 

DESEMPACADO DE EL MALWARE.

**************************

Ok procederemos a desempacarlo primeramente con el upx original y veremos si nos da resultado


Una vez hecho el proceso podemos darnos cuenta que son novatos a la hora de proteger sus cucarachas de malware ya que no en eso el ponen empeño y vemos que de 1.5 mb pudimos obtener un archivo de 4.6 mb.

Nada mal para el análisis. 

Ahora si podemos abrirlo pero en otro desensamblador que es de la old school y podemos ver ahora si a detalle las funciones importadas y que módulos importa de cada función.



CREO QUE AHI LA LLEVAMOS EN EL ANALISIS  CONTINUEMOS AHORA CON LA APERTURA EN UN EDITOR HEXADECIMAL Y VEAMOS QUE NOS MUESTRA PARA ESO VAMOS AL RHINO FORENSIC AND REVERSE TOOLKIT  y abrimos en el editor hexadecimal el BIN.

**********************

Nota: ya saben ustedes pueden usar el editor hexadecimal de su preferencia yo ahorita use el WINHEX.



Podemos darnos cuenta que está hecho en 32 bits y con la siguiente imagen podemos ver que está hecho nativamente en 



AHORA VOLVAMOS A DARLE UNA DESEMSABLADA PARA VERIFICAR QUE MAS TRAE Y.......

Recuerdan que con el rdasm no mostraba Strings, bueno una vez descomprimido del upx podemos ver que el w32dasm nos muestra muchos strings que nos dicen cómo funciona el malware.


bueno creo que hasta aquí lo dejaré y próximo manual pondré como encontré las ips y todo eso.

 

SALUDOS   PROFESOR X 2020













 

 

 

 

 

 









jueves, 4 de junio de 2020

Troyanos: Sus categorías y componentes principales



Introducción


Normalmente todos hablamos de todo tipo de malware, las empresas de seguridad que dan cursos sobre forensia a malware y demás temas relacionas a esto lo hacen, pero realmente sabemos sus características principales?  

Los virus y los caballos de Troya hacen que las computadoras hagan cosas que los usuarios no quieren que se lleven a cabo. El término Caballo de Troya se debe al uso por los griegos de un caballo de madera hueco lleno de guerreros para engañar a los troyanos y por eso esa designación para identificarlos.



Los troyanos se dividen en 4 categorías principales 


Las mascaradas directas

Son el malware que pretende parecerse a un programa normal.


Ejemplo: Podría mencionar a  un troyano que apareció en los años 90´s  llamado iclean20.EXE el cual llegaba añadido a un email el cual supuestamente se usaba para examinar nuestra PC en busca de malware y ademas que aparentaba ser enviado por el fabricante del producto, pero realmente se disfrazaba de una herramienta de limpieza del antivirus Trend Micro y que solo ha afectó a usuarios en China.



A pesar de que el uso de esta técnica (enviar un malware como archivo adjunto) no es lo más usual en estos días, (ya que la mayor parte de códigos maliciosos se están distribuyendo principalmente como links, los cuales son descargados directamente de sitios web que han sido comprometidos), sigue siendo efectiva.




Pero cabe mencionar que hoy en día todavía se puede encontrar varios malware que son distribuidos de esta forma como el que acabo de encontrar y que muestro en la imagen siguiente que aparenta ser un instalador fiable de el programa utorrent.exe programa que se usa para la descarga de archivos con el formato de conexión .torrent. y que tiene como carga vírica las siguientes características:


installer 

adware

loader





ya que al ser ejecutado hace lo siguiente:






  • PE32 executable (GUI) Intel 80386, for MS Windows
  • Escribe en el registro de windows 11757 veces
  • Hace 7 peticiones HTTP  al 


servidor:http://webcompanion.com/nano_download.php?partner=BT170602

Y demás infecciones que no son parte del tema a tratar en este articulo y que trataremos mas a detalle en otro articulo.



Las máscaras simples 

no se hacen pasar por programas existentes, sino que se hacen pasar por programas posibles que son distintos de lo que son.

Ejemplo: programas con nombres como sexo arriba.


Las mascaradas de deslizamiento

 tienen nombres que se aproximan a los nombres de programas legítimos.

Ejemplo: un programa llamado dr que podría activarse si el usuario escribe mal el directorio. Dado que los usuarios desean instalar programas (por ejemplo, para fines de mantenimiento o actualización) y tal vez escribir sus propios programas, en la práctica, pocos sistemas proporcionan restricciones en los nombres de los programas; incluso si lo hacen, debe haber menos restricciones para los programadores que los diseñan. La consecuencia de esta liberalidad son los troyanos indetectables / no identificables.


Las mascaradas medioambientales

 no son programas fácilmente identificables invocados por el usuario, pero generalmente son programas que ya se están ejecutando y que proporcionan una interpretación no deseada de los comandos u otras actividades del usuario.

Ejemplo: un sistema operativo cuyo mensaje de inicio de sesión para el usuario es una pantalla clara y el mensaje 'login:' se puede troyanizar indirectamente al construir un programa que intercepte al usuario, al borrar la pantalla y al emitir el mensaje de inicio de sesión. Luego puede embarcarse en cualquier actividad que desee, generalmente registrando el nombre y la contraseña del usuario; para evitar que el usuario lo detecte, transferiría el control al programa de inicio de sesión auténtico. (Si esto no es factible, podría informar erróneamente un error de contraseña, pedirle al usuario que lo intente nuevamente y luego finalizar para que el programa de inicio de sesión auténtico se haga cargo por completo).

Ejemplo: cuando se inserta un CD de entretenimiento, puede comenzar a reproducirse automáticamente; si contiene código ejecutable, puede ejecutarse y causar daños (o prepararse para hacerlo). El Macintosh AutoStart 9805 es un troyano de este tipo; comienza la ejecución como un efecto secundario de insertar medios extraíbles.



Cualquiera sea su comportamiento, una infección viral tiene tres componentes principales:

Un componente troyano

Un programa infectado hace algo no deseado en ciertas circunstancias. El componente troyano a veces se denomina carga útil.

Un componente de latencia

La infección viral puede ocultarse indefinidamente. Los troyanos también pueden usar la latencia para ocultar su presencia, pero con un virus latente (o, equivalentemente, daño troyano inadvertido) es esencial para la efectividad de su tercer componente:

Un componente infeccioso

Los programas infectados infectan otros programas, que luego se comportan de manera similar. (Los virus pueden desear evitar la reinfección, porque la reinfección toma tiempo o espacio y, por lo tanto, puede hacer que la infección sea más obvia. Los virus a menudo incluyen una heurística para la autodetección, un procedimiento que, si se identifica, podría dirigirse contra ellos. )


profesor x 

miércoles, 6 de noviembre de 2019

aNother NETFLIX- GAy EMAIL scam






De: Netflix <ses@kawanlama.com>

SCAM SERVER
********************************

http://zszajncmces.applogins-netflx.com/?SZAJNCMCES


CONTENIDO ROBOTS.TXT
********************************

User-agent: Googlebot
Disallow: /
User-agent: googlebot-image
Disallow: /
User-agent: googlebot-mobile
Disallow: /
User-agent: MSNBot
Disallow: /
User-agent: Slurp
Disallow: /
User-agent: Teoma
Disallow: /
User-agent: twiceler
Disallow: /
User-agent: Gigabot
Disallow: /
User-agent: Scrubby
Disallow: /
User-agent: Robozilla
Disallow: /
User-agent: Nutch
Disallow: /
User-agent: ia_archiver
Disallow: /
User-agent: baiduspider
Disallow: /
User-agent: naverbot
Disallow: /
User-agent: yeti
Disallow: /
User-agent: yahoo-mmcrawler
Disallow: /
User-agent: psbot
Disallow: /
User-agent: asterias
Disallow: /
User-agent: yahoo-blogs/v3.9
Disallow: /
User-agent: *
Disallow: /
Disallow: /cgi-bin/


Nota: Como se pueden dar cuenta en el robots.txt desabilitan el barrido e escaneo de los boots de las maquinas de búsqueda para que no lo indexen.

Servidores linkeados en ESTE SCAM
**************************
-- member-netflx.com
-- server.peurihucing.com


eMAIL ENCONTTRADO EN EL FORMULARIO
********************

webmaster@applogins-netflx.com

noTA AL ENTRAR al dominio:
***************************
applogins-netflx.com/index.php

de donde proviene este email podemos ver que nos redirige una pagina al servidor: 




El cual si le das  click te manda a:


https://boythatsgood.com/





DOnde podemos ver que el dueño del dominio y para que lo usa este scam.... para redirigir trafico a su pagina web.



al entrar al dominio nos damos cuenta que tiene muchos bugs entre los cuales podemos listar.


-- Slow HTTP Denial of Service Attack
-- XMLRPC ATTACK

https://boythatsgood.com/xxxxxxx.php

con el cual podemos hacerle denegaciones de servicio y todo lo que tenga que ver con ese ataque.

ATAQUE XMLRPC CONFIRMADO


***********************
Los métodos listados son:

<?xml version="1.0" encoding="UTF-8"?>
<methodResponse>
<params>
<param>
<value>
<array><data>
<value><string>system.multicall</string></value>
<value><string>system.listMethods</string></value>
<value><string>system.getCapabilities</string></value>
<value><string>demo.addTwoNumbers</string></value>
<value><string>demo.sayHello</string></value>
<value><string>pingback.extensions.getPingbacks</string></value>
<value><string>pingback.ping</string></value>
<value><string>mt.publishPost</string></value>
<value><string>mt.getTrackbackPings</string></value>
<value><string>mt.supportedTextFilters</string></value>
<value><string>mt.supportedMethods</string></value>
<value><string>mt.setPostCategories</string></value>
<value><string>mt.getPostCategories</string></value>
<value><string>mt.getRecentPostTitles</string></value>
<value><string>mt.getCategoryList</string></value>
<value><string>metaWeblog.getUsersBlogs</string></value>
<value><string>metaWeblog.deletePost</string></value>
<value><string>metaWeblog.newMediaObject</string></value>
<value><string>metaWeblog.getCategories</string></value>
<value><string>metaWeblog.getRecentPosts</string></value>
<value><string>metaWeblog.getPost</string></value>
<value><string>metaWeblog.editPost</string></value>
<value><string>metaWeblog.newPost</string></value>
<value><string>blogger.deletePost</string></value>
<value><string>blogger.editPost</string></value>
<value><string>blogger.newPost</string></value>
<value><string>blogger.getRecentPosts</string></value>
<value><string>blogger.getPost</string></value>
<value><string>blogger.getUserInfo</string></value>
<value><string>blogger.getUsersBlogs</string></value>
<value><string>wp.restoreRevision</string></value>
<value><string>wp.getRevisions</string></value>
<value><string>wp.getPostTypes</string></value>
<value><string>wp.getPostType</string></value>
<value><string>wp.getPostFormats</string></value>
<value><string>wp.getMediaLibrary</string></value>
<value><string>wp.getMediaItem</string></value>
<value><string>wp.getCommentStatusList</string></value>
<value><string>wp.newComment</string></value>
<value><string>wp.editComment</string></value>
<value><string>wp.deleteComment</string></value>
<value><string>wp.getComments</string></value>
<value><string>wp.getComment</string></value>
<value><string>wp.setOptions</string></value>
<value><string>wp.getOptions</string></value>
<value><string>wp.getPageTemplates</string></value>
<value><string>wp.getPageStatusList</string></value>
<value><string>wp.getPostStatusList</string></value>
<value><string>wp.getCommentCount</string></value>
<value><string>wp.deleteFile</string></value>
<value><string>wp.uploadFile</string></value>
<value><string>wp.suggestCategories</string></value>
<value><string>wp.deleteCategory</string></value>
<value><string>wp.newCategory</string></value>
<value><string>wp.getTags</string></value>
<value><string>wp.getCategories</string></value>
<value><string>wp.getAuthors</string></value>
<value><string>wp.getPageList</string></value>
<value><string>wp.editPage</string></value>
<value><string>wp.deletePage</string></value>
<value><string>wp.newPage</string></value>
<value><string>wp.getPages</string></value>
<value><string>wp.getPage</string></value>
<value><string>wp.editProfile</string></value>
<value><string>wp.getProfile</string></value>
<value><string>wp.getUsers</string></value>
<value><string>wp.getUser</string></value>
<value><string>wp.getTaxonomies</string></value>
<value><string>wp.getTaxonomy</string></value>
<value><string>wp.getTerms</string></value>
<value><string>wp.getTerm</string></value>
<value><string>wp.deleteTerm</string></value>
<value><string>wp.editTerm</string></value>
<value><string>wp.newTerm</string></value>
<value><string>wp.getPosts</string></value>
<value><string>wp.getPost</string></value>
<value><string>wp.deletePost</string></value>
<value><string>wp.editPost</string></value>
<value><string>wp.newPost</string></value>
<value><string>wp.getUsersBlogs</string></value>
</data></array>
</value>
</param>
</params>
</methodResponse>


Al entrar a ese dominio podemos darnos cuenta que tiene muchisimos bugs su servidor.

****************
siMPLEMENTE que decir de este scam?
WACALA DE POLLO, ni siquiera ocultan el email de donde lo envian.
*****************
Atentamente profesor x

#hacking #Scam #malware

viernes, 11 de octubre de 2019

Ophcrack a free Windows password cracker based on rainbow tables





What is ophcrack?
Ophcrack is a free Windows password cracker based on rainbow tables. It is a very efficient implementation of rainbow tables done by the inventors of the method. It comes with a Graphical User Interface and runs on multiple platforms.

Features:

� Runs on Windows, Linux/Unix, Mac OS X, ...
� Cracks LM and NTLM hashes.
� Free tables available for Windows XP and Vista/7.
� Brute-force module for simple passwords.
� Audit mode and CSV export.
� Real-time graphs to analyze the passwords.
� LiveCD available to simplify the cracking.
� Dumps and loads hashes from encrypted SAM recovered from a Windows partition.
� Free and open source software (GPL).


Exist many version like this:





Download ophcrack

The latest version of ophcrack is 3.8.0.

Please select the file appropriate for your platform below.


Windows 2000, XP, Vista, 7, 8 and 10 are supported.
md5sum: e8cb96786f5180a796465d73c5189495
md5sum: d4449e15f65b1f0f82abfd963ceff452

The latest version of ophcrack LiveCD is 3.6.0 (including ophcrack 3.6.0). There are three versions available:

  • » ophcrack XP LiveCD: cracks LM hashes (Windows XP and earlier)
  • » ophcrack Vista LiveCD: cracks NT hashes (Windows Vista and 7)
  • » ophcrack LiveCD: does not include any tables (if you already downloaded them)



Free XP Rainbow tables

These tables can be used to crack Windows XP passwords (LM hashes). They CANNOT crack Windows Vista and 7 passwords (NT hashes).








this tool is very effective to recovery windows passwords.

check it 

Li. Rodolfo H. Baz
www.ccat.edu.mx
www.rodolfohbaz.net

lunes, 12 de agosto de 2019

Shodan Dorks HAcking Data Base Instructions- 2019

CSO Online - Shodan Exposes IoT Vulnerabilities - Internet ...











Shodan Dorks 
Hacking DataBase - 2019
Dorks for shodan.io website.


Shodan is a search engine that lets the user find specific types of computers (webcams, routers, servers, etc.) connected to the internet using a variety of filters.

Basic Shodan Filters
city:
Find devices in a particular city.
city:"México"

country:
Find devices in a particular country.
country:"MX"

geo:
Find devices by giving geographical coordinates.
geo:"89.256487,20.111111"

hostname:

Find devices matching the hostname.
server: "gws" hostname:"google"

net:
Find devices based on an IP address or /x CIDR.
net:210.214.0.0/16

os:
Find devices based on operating system.
os:"Windows IIS"

port:
Find devices based on open ports.
apache port:8080

before/after:
Find devices before or after between a given time.
apache after:22/02/2009 before:14/3/2010

YOU CAN ALSO COMBINE FILTERS TO MAKE INTO ADVANCED FILTERS FOR QUICK RECON.


EXAMPLE dORK

************

product:"Microsoft IIS" country:"MX"

Please create a pull request if you want to contribute.

More info in:  github:  /Shodan-Dorks

lunes, 17 de junio de 2019

Black Windows 10 v 2.0



¡Black Window 10 Enterprise es la primera distribución de pruebas de penetración basada en Windows con Linux integrado! ¡El sistema viene activado con una licencia digital para la empresa Windows! ¡Es compatible con aplicaciones de Windows y aplicaciones de Linux, GUI y aplicaciones de terminal! Viene con muchisimas herramientas de pirateo, además de todas las herramientas que se incluyen con la última versión de Cerberus Linux. 

Se ha logrado implementar Cerberus os dentro de las ventanas el cual ofrece la estabilidad de un sistema Windows y ofrece la parte de pirateo con un sistema Cerberus Linux. Puedes correr ambos y solo.



MAs de 2000 exploits y tools que pueden ser usadas.

 
LINKS:

https://mega.nz/#!eIAkVILJ!H_tHgHkLNUJeC6tInHypKxfpXmZ62IxcfkqbNKK4p4o

https://mega.nz/#!SAAw1KrL!Dd2-kFoAweT4lDQkTTrUxFGf9KwUA0fBxVaf5ylZK1M

https://mega.nz/#!OYBiBCKL!XxQ2zBB6PYoKVsc5rTIKqE4A7yhBtllbJIkCnIGVmOQ


 

martes, 19 de marzo de 2019

Online -= Malicious activity =- Webpages 0day 19-03-2019


NEW SECTION CALLED
**************
Online Phising Webpages 0day
**************
In this new Section Wjet News goin to show 0day Websites ONline whit --=Malicious activity=--- for all want to test online this sites and learn more about this tiny malware´s

Wjet News
**************
Will also analyze these sites and give a detailed report of each of them.



SECURITY NOTICE
 ***********************

This sites are online and have Malicious activity, BECAREFUL


WEBSITE:
---------------

http://dipziit.pw

TYPE
---------

Phising
HTTP REQUEST
------------------
 19
4072     iexplore.exe     GET     302     146.66.69.135:80     http://dipziit.pw/     US    

3396     iexplore.exe     GET     200     204.79.197.200:80     http://www.bing.com/favicon.ico        

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/login.php?cmd=login_submit&id=6295f48d612c1da6e4fd35f40d905e5f6295f48d612c1da6e4fd35f40d905e5f&session=6295f48d612c1da6e4fd35f40d905e5f6295f48d612c1da6e4fd35f40d905e5f

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/b1.png
   
4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/al.png

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/b4.png

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/of.png

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/b3.png

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/oth.png         

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/offc.php

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f2.png     

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f3.png     

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f4.png     

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f1.png     

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f8.png    

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f6.png    

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f5.png    

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/f7.png     

4072     iexplore.exe     GET     200     146.66.69.135:80     http://dipziit.pw/images/login.pn

CONNECTIONS
------------------
9
072     iexplore.exe     146.66.69.135:80         US     suspicious
3396     iexplore.exe     204.79.197.200:80     Microsoft Corporation     US     whitelisted
3396     iexplore.exe     146.66.69.135:80  
  


DNS REQUEST
------------------
3

dipziit.pw     146.66.69.135     
www.bing.com     204.79.197.200
 
13.107.21.200
In this case, in the analyzed threats and the processes that are activated when login are found, they were 25 and they are Potentially Bad Traffic .- ET DNS Query to a *.pw domain - Likely Hostile
THREATS
------------
25
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     A Network Trojan was detected     MALWARE [PTsecurity] Google Drive Phishing
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     A Network Trojan was detected     ET INFO Suspicious HTML Decimal Obfuscated Title 4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Generic Protocol Command Decode      STREAM excessive retransmissions
4072     iexplore.exe     Generic Protocol Command Decode      STREAM excessive retransmissions
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     A Network Trojan was detected     ET INFO Suspicious HTML Decimal Obfuscated 
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain 
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
4072     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain
3396     iexplore.exe     Potentially Bad Traffic     ET INFO HTTP Request to a *.pw domain


SECURITY NOTICE
 ***********************

This sites are online and have Malicious activity, BECAREFUL  :p

lunes, 5 de noviembre de 2018

SHODAN ICSystems DORKS Part 4 --> Routers Login Page´s

 

-------------------------
Today is the day to show another one SHODAN DORK  to find many many many and many ROUTER´S  LOGIN WEBPAGE.

DORK:
----------

  port:"8080" city:"Xalapa" title:"login"
--------------------

WHERE CITY:  can be changed by any city in the world, in this example I put it a city called XALAPA.

 ONLY FOR EXAMPLE.  :P
-----------------------

sHARE

miércoles, 31 de octubre de 2018

SHODAN industrial Control Systems DORKS Part 3.0 Databases



-------------------------


Buen día amigos hoy les presento 9 SHODAN DORKS para encontrar Muchos pero muchos  open-source relational database management system-- con los cuales disfrutaras visitando esos sitios y viendo que mas se puede hacer con ellos.  :p

TERMS TO REMEMBER

-- RDBMS: Relational Database Management System.

-- ORDBMS: Object-Relational Database Management System.

-- NoSQL: Describes databases that use non-relational models for storing data.

--> use your imagination.
****************************

1.- Mysql      

DORK:     product:MySQL

2.- PostGresSQL     

DORK:    port:5432 PostgreSQL

3.- MongoDB      

DORK: product:MongoDB

4.- RIAK      

DORK:    port:8087 Riak

5.- ELASTIK       

DORK:   port:9200 json

6.- REDIS       

DORK:   product:Redis

7.- Memcached         

DORK:   product:Memcached

8.- Cassandra       

DORK:   product:Cassandra 

9.- CouchDB          

DORK:    product:CouchDB
-----------------------------


USE IT IN A CORRECT WAY  (y)    




viernes, 14 de septiembre de 2018

DIFERENCIA EN LOS DEBUGGER´S USADOS EN LA INGENIERÍA REVERSA





DIFERENCIA EN LOS DEBUGGER´S  USADOS EN LA INGENIERÍA REVERSA
----------------------

Hay dos tipos de debuggers: 

1.- A nivel de usuario (como OllyDbg, Immunity Debugger e IDA Pro) 



2.- Debuggers de kernel (como WinDbg, SoftIce y Syser). 



****************************

Estos dos tipos tienen una gran y sutil diferencia y que es la de que los debuggers de kernel se ejecutan con mayor privilegio y, por lo tanto, pueden depurar controladores y dispositivos de dispositivo de kernel y los de nivel de usuario no pueden.

El Sistema Operativo Windows  depende del procesador para dar seguridad en diferentes capas como ejemplo pondré el CPU INTEL común y corriente que todos tenemos en casa donde los programas se pueden ejecutar en cuatro modos distintos que son:

-- RING 0

-- RING 1

-- RING 2

-- RING 3

Donde los que nos interesan son el RING 0 (KERNEL)   y   RING 3  (usuario)

Basados en esto  al querer seleccionar un DEBUGGER lo  mas obvio seria seleccionar uno que controlara RING 0  y no uno RING 3.

PERO BUENO NO TODO ES PELADITO Y EN LA BOCA YA QUE .....


El  ÉXITO DE LOS DEBUGGER'S ring 3 es que normalmente traen una muy buena, bonita y fácil de usar interfaz gráfica o no?  como lo es OLLYDBG que es el de mayor uso por los ingenieros reversos hoy en día:

Ya solo cuando sea necesario, usaremos los DEBUGGER'S ring0 de la línea de comando (como WinDbg):

Sin embargo, hay una excepción: hace poco, IDA Pro introdujo un módulo GUI que puede ejecutar WinDbg para la depuración del kernel. pero lamentablemente es de pago.

Como les dije no todo es peladito y en la boca.

Pero les dejo un link donde podrán encontrar varios debugger´s en RING 0   y ya ustedes seleccionaran el que gusten usar.


 http://www.woodmann.com/collaborative/tools/index.php/Category:Ring_0_Debuggers



 Bueno esto es todo por el momento en próximos artículos empezaremos a ver todo lo referente a traceo en RING 0 que normalmente se usa para análisis de malware.


 ProFeSor X

www.rodolfohbaz.net

CONVERTOR X V 1.0 y los principales desafíos o problemas que surgen al convertir entre estos formatos:

    CONVERTOR X V 1.0   U na utilería diseña y creada para dar facilidad de convertir entre formatos de imagenes descargarla de aquí:  https...