Actualidad en seguridad informática, herramientas, técnicas y pruebas de concepto en ciber seguridad
DLL Planting en Microsoft Teams para evasión de antivirus y persistencia
Obtener enlace
Facebook
X
Pinterest
Correo electrónico
Otras aplicaciones
Comparto parte de una investigación, donde descubrí que podemos usar Microsoft Teams como herramienta para evadir Antivirus, EDRs y generar persistencia
Comparto el mecanismo que me ha funcionado para desempacar los binarios protegidos con Themida 2. Para quienes no conocen Themida, se trata de un software comercial, cuyo objetivo es proteger los binarios de la ingeniería inversa, pensando en proteger a los fabricantes de software de la copia de sus códigos, impedir la generación de cracks o keygens para sus licencias, entre otros. Pero obviamente, esto también es aprovechado por los atacantes que escriben malware, ya que este mecanismo hace mucho más difícil el análisis de los investigadores. En el ejemplo que explico ahora, revisaré un troyano que comparto acá: https://github.com/inc0d3/malware/blob/master/windows/Trusteer.zip Para el análisis recomiendo usar Windows 7 32 bits con las herramientas de Flare: https://www.fireeye.com/blog/threat-research/2017/07/flare-vm-the-windows-malware.html Ejecuté el malware e inmediatamente surgió este error: Es porque tenía corriendo las utilidades Process Monitor y Proce...
En octubre de este año revisé algunas técnicas comunes de inyección de shellcode en otros procesos, también conocido como Process Injection y puse a prueba algunos antivirus, me hubiese gustado probar más, pero por tiempo no pude. Me sorprendió que siendo técnicas conocidas y sin ofuscación alguna lograra evadir varios antivirus. Si bien esto lo hago con el propósito de aprender y poner a prueba algunas marcas (a todas les reporté esto), deja en evidencia lo que siempre decimos, que no debemos descansar en "cajas" ni en productos de seguridad si no que deben ser parte de una cadena de mecanismos de protección (protección por capas, partiendo por la capa 8). Incluye el código fuente por si quieres poner a prueba tu antivirus.
Hace unos días, al actualizar el sistema operativo, en este caso Kali Linux 2, me salió una alerta de espacio en disco, como la siguiente: Así que para poder seguir descargando las bases de datos y fuentes de los sistemas vulnerados (jaja broma). Decidí no eliminar nada, si no asignar más espacio al sistema. Como uso este sistema operativo sólo para pruebas de penetración y pruebas de concepto, lo tengo instalado en una máquina virtual (usando VMware), así que apagué: Y me fui a asignar más espacio al disco virtual. Una vez iniciado nuevamente Kali, en la consola escribí: gparted y se lanza una utilidad gráfica para configurar las particiones. El problema que tuve, y por lo mismo decidí escribir este post, es que el espacio disponible quedaba al final, justo después de la partición SWAP, por lo que la herramienta gráfica no me dejaba expandir el cuadro amarillo que vemos abajo hacia la derecha,. No soy experto en Linux, en la mayoría de mis trabajos me ha tocado ...
Comentarios
Publicar un comentario