Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - MCKSys Argentina

#3021
Ingeniería Inversa / Re: Posible Malware?
14 Marzo 2015, 04:27 AM
Voy a tratar de mirarlo ni bien haga un poco de tiempo libre (estoy saturado de trabajos de todas clases!  :P ).

Saludos!

EDIT: Para ver la parte que descifra:

1) Correr el proggie en Olly (en una VM por las dudas y con StrongOD para evitar detecciones).
2) Parado en el EP, poner un BP en el punto magico de VB6 (buscar los bytes D1E98BFCF3A5FFD0). El CALL EAX es el punto magico.
3) Ejecutar. Cuando el BP salta, poner un BP en CallWindowProcA. Ejecutar 2 veces. La tercera vez que para, mirar que los parametros no tienen sentido para esa API. Es el famoso metodo para llamar codigo ASM desde VB6. Esa API llamará a la direccion del primer parametro (identificado como PrevProc. La dir. está en el heap). Poner un BP en esa dirección y dar F9.
4) Para en un PUSHAD y un CALL.

Desde ahi obtiene la base del kernel y resuelve las APIs necesarias para ejecutar el programa original SUSPENDIDO (con CreateProcessW). Luego lo modifica con WriteProcessMemory (entre tanto hace otras cosas, pero hay que poner BPs sólo en los CALL EAX ya que asi llama a las APIs). Esto lo hace por cada sección.
Luego le setea el contexto del proceso y lo termina ejecutando con un ResumeThread.

Hasta ahí pude mirar. Obtener el EXE original debería ser una pavada ya que está completito en memoria (aunque no lo probé)...  :P

EDIT 2:
Un método más rapido para obtener el EXE original: Poner un BP en 4BB337. Los 4 parámetros de esa función, tienen todo lo que necesitan para analizar esta cosa.

EDIT 3: después e tracear hasta el final, el crypter (si se lo puede llamar así) no hace mas nada. No veo comportamiento raro ni malicioso. Lo único que veo es que el autor del proggie original (SadFud) no sabe que el OCX de skins no está en todas las máquinas y que compilar en P-CODE hace que sea más sencillo reversear su código...  :P

Y con esto me despido de este tema...  :xD
#3022
Cita de: juan_jk en 13 Marzo 2015, 05:34 AM
es un word que termina en .doc (word 97-2003)

Busca el Passware Kit Forensic. Yo tengo la version 9, que es vieja, pero abre los documentos de office. Es pago pero hay muchos en la web con medicina incluída.

Saludos!

EDIT: Este doc tiene RC4 de 40 bits. Va a demorar si usas fuerza bruta...  :P
#3023
Y qué razones buenas le encuentras tú?

Cita de: Bundor en 11 Marzo 2015, 08:44 AM
... poniendo como ejemplo a linux que podría ser un sistema operativo comunista ...

:o

Saludos!
#3024
Programación C/C++ / Re: (ayuda) copilar dll
11 Marzo 2015, 08:46 AM
Cita de: BloodSharp en  9 Marzo 2015, 06:45 AM
4. Algo que tengo sabido (por experiencia :P) es que no siempre metás copiar, pegar y compilar todo el código que encuentres sobre hacks debido a que siempre algún que otro error siempre le ponen para que justamente no hagas copy/paste y mirés como funciona el juego... Lo mejor es siempre tomar el código como referencia y armar tu propia dll desde cero sabiendo que funciona parte por parte perfectamente.

No te ofendas, pero quien necesita más información eres tú...  :P

Saludos!
#3025
Cita de: survivor_evil en 10 Marzo 2015, 19:39 PM
... pero eso de dejar el movil sobre el cargador sin poderlo usar suena mas bien a carga por induccion...

ES carga por inducción: wiki

Saludos!
#3026
Ingeniería Inversa / Re: MS23.5.2.T
10 Marzo 2015, 18:07 PM
Cita de: sanjosef en 10 Marzo 2015, 12:55 PM
Alguien le apetece ayudarme esta noche a las 23:00? ;-)

Y qué se supone que significa eso? Sabías que en este foro hay personas de diferentes países con diferentes horarios?

Más allá de eso, lo anterior es una pregunta que no tiene nada que ver con la Ing. Inversa.

Te sugiero leer las reglas del foro y las del subforo antes de postear como lo has hecho.

Saludos!
#3027
Programación C/C++ / Re: (ayuda) copilar dll
9 Marzo 2015, 15:39 PM
Tenés 1 solo error y por eso no compila. Los demás son Warnings.

nullptr no está definido en el ámbito de esa función. Si hay un .h que tiene la definición, tenés que incluirlo. Sinó reemplázalo por NULL como te dijo BloodSharp.

Saludos!
#3028
Programación C/C++ / Re: (ayuda) copilar dll
9 Marzo 2015, 05:18 AM
Y qué errores te tira el compilador?
#3029
Hola!

He hecho una busqueda rapida y ningun algoritmo conocido genera ese hash. Ahora, puede que se use uno conocido como base y luego se cambie el resultado. O puede que sea algo propietario. Es imposible saber si no tienes el codigo que lo genera.

Si lo tienes, basta con analizar cómo hace para generar dicho hash.

Saludos!
#3030
Cita de: dimitrix en  7 Marzo 2015, 22:31 PM
El cine español ha demostrado que se puede hacer películas muy rentables ¿Por qué siguen haciendo mierdas?

No suelo opinar sobre estos temas, pero voy a hacer una excepción aquí pues veo una analogía de pensamiento con el cine argentino: Tenemos que tener en cuenta contra qué comparamos las cosas. Si comparas las películas con el cine yanqui y tomas películas del mismo como "buenas", entonces siempre tendrás predilección por el primero.
Ahora, por ejemplo, si tomas el cine francés u alemán como "bueno", entonces hay muchas películas españolas que son excelentes (y eso que no soy un fanático del cine).

Siempre depende de la vara con la que midas.

Por último, que una película sea rentable, no significa que sea buena (y no me vengas con los premios de "la academia", pues son premios que crearon para darse ellos mismos). Es como decir que algo caro es bueno porque es caro...

Saludos!