Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas

lunes, 5 de septiembre de 2016

SSMA.- Simple Static Malware Analyzer

Si ayer hablábamos de aprender a crear herramientas de hacking en Python, hoy me encantaría remarcar la importancia que tiene Python en el ámbito de la seguridad informática y lo fácil que es encontrar buenas herramientas en GitHub para aprender. 


A lo que vamos, Simple Static Malware Analyzer (SSMA) es un analizador de malware escrito en Python 3 el cual busca y nos ofrece lo siguiente:
  •  Sitios web, direcciones de correo electrónico, direcciones IP en los strings del archivo.
  • Funciones de Windows que sean usadas normalmente por los malwares.
  • Obtener resultados de VirusTotal y/o cargar archivos.
  • Detección de malware basado en Yara-rules - https://virustotal.github.io/yara/
  • Detectar los "compiladores"/empacadores de software mas conocidos.
  • Detectar la existencia de algoritmos criptográficos.
  • Detectar técnicas anti-depuración y anti-virtualización por el malware para evadir el análisis automatizado.
  • Encontrar si los documentos con código malicioso.
Usage: 
  • Analizar un archivo: 
    • python3 ssma.py file.exe 
  • Analizar un archivo e enviarlo a virus total con nuestra api key:
    • python3 ssma.py -k api-key file.exe
  • Analizar un documento malicioso:
    • python3 ssma.py -d doc.docx
Enlace a la herramienta: 
Enlace al código de la herramienta: 
Espero que os guste tanto como a mi. Para aprender está genial ademas de ofrecernos un escaneo rápido a cualquier archivo con la ayuda de virus total. 

Sed Buenos ;) 

miércoles, 30 de marzo de 2016

No Hagas Trampas en El Clash of Clans

Para empezar, os diré que Clash of Clans es un de estrategia para Android que ha dado muy fuerte en estos últimos años y que ahora parece que se esta haciendo a un lado para darle la bienvenida a Clash Royale. Bueno, pues como en todos estos juegos, sobretodo los online, siempre ha estado de moda hacer trampas y automatizar acciones repetitivas.


Recuerdo que me moría de envida cuando le daba muchísimas horas al Tibia o al Ragnarok Online y veía que el que hacia trampas subía mucho mas de nivel y tenia mejores objetos que yo. Esto se puede conseguir con el uso de BOTs y los malos lo saben. Así que solo tienen que crear un programa sencillo que se dedique a automatizar tareas y que por debajo capture tu teclado o coger algún software legitimo que ya exista y añadirle un bicho para que se ejecute por debajo de este bot. 

Ayer mirando el foro de microsoft Technet encontré el cado del troyano Win32/Tefau.A!plock que suele estar metido en el archivo ClashBot_7.7.4.zip, que si lo buscamos en google podemos ver que es casi una plaga. 


Y virus total nos da la razón y también vemos como muchos antivirus conocidos aún se lo comen con patatas: 


Así que, si habéis pasado el antivirus, lo ha detectado pero aun seguis teniendo este bicho,  os recomiendo eliminar a mano los siguientes archivos de los siguientes directorios. 
  • containerfile:C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{B9A83EE8-E661-4195-AF9E-0E470867FD9C}-ClashBot_7.7.4.zip
  • containerfile:C:\Users\.....\Downloads\ClashBot_7.7.4.zip
  • file:C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{B9A83EE8-E661-4195-AF9E-0E470867FD9C}-ClashBot_7.7.4.zip->ClashBot_7.7.4/auth.dll
  • file:C:\Users\....\Downloads\ClashBot_7.7.4.zip->ClashBot_7.7.4/auth.dll
  • webfile:C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{B9A83EE8-E661-4195-AF9E-0E470867FD9C}-ClashBot_7.7.4.zip|
Fuente de la solución: 

Sed Buenos ;) 

jueves, 24 de diciembre de 2015

Slide.- Evitando Antivirus con Shells en Python

Hoy es noche buena y mañana Navidad como dice la canción así que es posible que esté un poco ocupado entre turrones y polvorones que a todo no se llega. Así que como regalo de Navidad adelantado os dejo un pdf de la Defcon donde enseñan paso a paso como armar una shell en python y a como comprobar si realmente esta evitando el antivirus.


Aquí lo tenéis:
Sed Buenos ;) 

sábado, 22 de agosto de 2015

Secure-Desktop.- Herramienta Contra Keyloggers y RATs

Hace un tiempo que veo la preocupación en algunos sectores sobre la cantidad de RATs (Remote Administration Tools) que hay en Youtube, donde se muestra como utilizarlos e instalarlos. Lo que no dicen es que estas herramientas pueden traer algún regalo inesperado para pillar a novatos. 

Pero bueno tampoco estoy aquí para recomendar cosas a gente que prefiere no estudiar e instalar todo lo que se les dice. Así que haré todo lo contrario.

Secure-Desktop es una herramienta pensada para cazar Keyloggers y RATS de manera fácil y sencilla. Funciona de una manera parecida a un antimalware solo que con "firmas" (no se una forma mas correcta decirlo) que suelen ser utilizadas para la programación de estas.


Os dejo el enlace a la herramienta, en este enlace también encontrareis la forma de utilizarlo y las nuevas novedades. Disfrutadlo: 

sábado, 18 de abril de 2015

¿Seria Necesario Un Antivirus Para Tu Casa?

La tecnología cada vez esta entrado mas en las casas, antes solo había un ordenador en la casa, el cual utilizaba toda la familia y los mas jóvenes teníamos consensuar tranquilamente y por la fuerza turnos para utilizarlo. Ahora, casi cada miembro de la familia dispone de un smartphone y el piso cuenta con un par de ordenadores (portátiles o torres, he visto de todo), una SmartTV, etc.


Claro, como sabréis, todos estos dispositivos son ordenadores con mayor o menor potencia y como cuales tienen vulnerabilidades amenazas y en resumen, pueden poner en riesgo la privacidad de nuestros hogares. Así que, al menos de gestionar un antivirus para cada uno de estos dispositivos Bitdefender Box no da la oportunidad de proteger nuestros hogares de una manera menos pesada. 


Mas información: 
¿Vosotros que opináis creeis que es necesario?

Sed Buenos ;) 

lunes, 10 de noviembre de 2014

iOS/OSX.- WireLurker La Nueva Moda Del Malware.

Ya es sabido que en este blog no hablo mucho de Apple a no ser que la noticia valga la pena y esta lo vale. 

WireLurker es un malware capaz de instalar contenido en smarthpones con iOS  con Jailbreak y OSX. Vamos que es capaz de instalarte cualquier cosa que el quiera sin que tu te enteres. 



"WireLurker puede instalar aplicaciones de terceros en dispositivos iOS con Jailbreak y OS X, según comentó la gente de Palo Alto. Este malware ha sido descubierto por [Claud Xiao de Unit 42], el equipo de inteligencia de amenazas de la empresa, que ha publicado un informe detallado denominado [WireLurker: Una nueva era en el malware para iOS y OS X]. A raíz del descubrimiento inicial por un desarrollador, investigadores de la empresa el impacto potencial de WireLurker, evaluando métodos disponibles para prevenir, detectar, contener y eliminar la amenaza."
Apple ya se a puesto manos a la obra paar bloquearlo:

Pero, una cosa es bloquearlo y la otra es detectarlo y eliminarlo. ¿Como podemos saber si hemos sido infectados? Bueno, ya han ido saliendo herramientas pero me voy a centrar en recomendaros, como no, una herramienta desarrollada en Python. WireLurkerDetector hecha por la gente de PaloAltoNetworks. 

Decarga tanto para OSX como para Windows: 
Sed Buenos y repasad vuetros iOS/OSX y Windows. 

viernes, 18 de julio de 2014

Malwarebytes.- Haciéndonos La Vida Mas Fácil.

Los que hayan tratado conmigo por algún problema informático ya lo sabrán, pero para los que no, yo siempre he recomendado hacer una pasada con el Anti-Malware de Malwarebytes antes de meterme en cosas mas serias. Malwarebytes era un anti-malware de pago donde podías descargarte una versión de prueba que se actualizaba al acto e iba genial. Pero ahora no, Ahora podemos disponer de una versión totalmente gratuita pero sin escudo en tiempo real y de una versión premium donde se sigue manteniendo la descarga de prueba. 


En mi opinión me parece genial que existan estas dos versiones yo seguiré con la versión de prueba pero, siempre se agradece tener una versión completamente free. Ademas,  rebuscando por la web del equipo de Malwarebytes podemos encontrar bastantes herramientas gratuitas que nos ayudarán a mejorar la seguridad de nuestros equipos. 

Pagina de descarga de herramientas: 

Me encanta que las empresas de seguridad empiecen a mimar al usuario de esta manera. La verdad, merecen mucho la pena y espero que les echéis un ojo. 

Sed Buenos ;) 

miércoles, 7 de mayo de 2014

Rogue Killer.- Un Anti-Malware y Algo Mas.

Hace ya unos tres días unos amigos tuvieron un problema con su ordenador y me llamaron (No se puede decir por allí que eres informático xD). Resulta que ni el Google Chrome ni Internet Explorer no cargaban ninguna pagina web debido a un problema de compatibilidad con Windows XP teniendo ellos como sistema operativo Windows XP por lo que ya era turbio. Les dije que miraran en la pestaña de compatibilidades para que no fueran locuras del fin de soporto de Windows. Pero todo tenia pinta de un Malware como la copa de un pino. 

Al final acabaron por llamar al seguro de la empresa, que les entraba soporte informático (Si tenéis el seguro contratado con La Caixa os entra), y después de dos informáticos, por via telefónica, sin tener idea de lo que pasaba decidieron mandar un técnico que acabó por lanzar 3 antivirus a ver que pasaba. Mis amigos optaron por apuntar el nombre de uno de ellos. Gracias a esto he podido conocer a RogueKiller. 


"RogueKiller es una pequeña antimalware mantenido por un equipo pequeño, y por lo tanto nuevas detecciones se basan en " la mayoría de las amenazas de propagación ". Reaccionamos rápidamente para integrar la detección y eliminación de lo que creemos que puede ser una amenaza global y afectar a una gran cantidad de usuarios en todo el mundo." 
"He aquí un pequeño resumen de lo que RogueKiller es capaz de hacer:
  • Matar procesos maliciosos
  • Detenga los servicios maliciosos
  • Descargue DLL maliciosos de procesos
  • Encontrar / Kill maliciosos procesos ocultos
  • Buscar y eliminar las entradas de auto inicio maliciosos , incluyendo:
    1. Las claves de registro (RUN / RUNONCE, ...)
    2. Programador de Tareas (1.0/2.0)
    3. Carpetas de inicio
  • Buscar y eliminar los secuestros de registro , incluyendo:
    1. Entradas Shell / Cargar
    2. Secuestros asociación de Extensión
    3. Secuestros DLL
    4. Muchos, muchos otros ...
  • Leer / Los secuestradores DNS Fix (botón Reparar DNS)
  • Leer / Fijar Proxy Los secuestradores (botón Reparar Proxy)
  • Leer / Hosts Fix Los secuestradores (Anfitriones botón FIX)
  • Restaurar accesos directos / archivos ocultos por los pícaros de tipo " Fake HDD "
  • Leer / Fijar malicioso Master Boot Record (MBR), aun escondido detrás rootkit
  • Lista / Fijar SSDT - Shadow SSDT - IRP Ganchos (Incluso con ganchos en línea)
  • Encontrar y restaurar los archivos del sistema parcheado / falsificado por un rootkit"
Os dejo el enlace y fuente de la herramienta aquí abajo para mas información y para que os lo descarguéis si tenéis curiosidad:

Sed Buenos ;) 

jueves, 3 de octubre de 2013

AVG Antivirus Free 2014.- Creando Excepciones.

Seguramente esto para algunos sea trivial pero no he podido dejar de ver los problemas mucha gente cuando intenta instalar una herramienta como CAIN y ABEL o Metasploit en un Windows.  Muchas veces y supongo que nos ha pasado a todos que experimentando has tenido que pasar el antivirus y sorpresa, el antivirus ha arrastrado módulos de Metasploit e impidiéndote recuperarlos debido a que los volverá a detectar. Haciendo de esto un bucle bastante divertido.  


Si, se que muchos estaréis utilizando Avast y esto que no sea de mucha utilizad pero, mas vale que le echéis un ojo al procedimiento porque muy seguramente se haga de una manera similar.
  • Primero, después de haber instalado nuestro antivirus free, iremos a "Opciones" y buscaremos "Configuracion Avanzada" 

  • Buscamos en lado izquierdo la palabra "Excepciones", le damos clic y le damos a "Agregar excepción".

  • Al hacer click sobre agregar excepción encontraremos 2 tipos de "discriminación" por archivo o por carpeta. 
    • NdT:  Seguiremos el tutorial por la "discriminación" por carpeta, solo por que es la opción mas rápida  pero no la mas segura. Pensad que si alguien pudiera acceder a nuestro ordenador y supiera que excepciones tenemos le seria fácil dejar un regalo básico en esa carpeta y para nosotros seria invisible. Por otro lado la "discriminación" por archivo es mas laboriosa y también contiene riesgos, también seria fácil camuflar alguno de esos regalos en los archivos que posean de nuestra "Excepción"
  • De esta manera, seleccionaremos la opción "Carpeta" buscaremos el directorio le daremos a aceptar procurando que las opciones [Resident Shield] y Analizar estén activadas. 

  • Para finalizar comprobamos que la carpeta la "Excepción" este bien creada y de damos a Aceptar 




Ahora ya podremos utilizar nuestras herramientas sin misteriosas desapariciones de archivos. Eso si, tened ojo al que dais como "Excepción". Sed Buenos ;)