viernes, 31 de julio de 2009

Papers - BlackHat 2009


Este entrada es solo para comentar que ya estan disponibles los papers, slides y videos de las presentaciones que se dieron en BlackHat 2009.

http://www.blackhat.com/html/bh-usa-09/bh-usa-09-archives.html

Algunas interesantes como la que dieron Alfredo Ortega y Anibal Sacco de Core Security Technologies en la que nos dieron a conocer de un rootkit que viene preinstalado en casi todas las laptos del planeta :P

Lean!.

jueves, 23 de julio de 2009

Otra vez sopa! (nuevo 0-day en Adobe Flash)



Parece que anda circulando un nuevo worm explotando una nueva vulnerabilidad (todavia no patcheada) en Flash Player. Parece que ademas, este worm, afecta a Adobe Reader al poder embeber un .swf dentro de un .pdf.

Hasta el momento no hay mas noticias publicas. En Milw0rm se publico un supuesto PoC:

http://milw0rm.com/exploits/9233

Pero aparentemente segun Symantec este no tiene relacion con este nuevo 0day.

Para mayor informacion pueden visitar los siguientes sites:

http://twitter.com/Str0ke
http://twitter.com/hdmoore
http://blogs.adobe.com/psirt/2009/07/potential_adobe_reader_and_fla.html
http://www.kb.cert.org/vuls/id/259425

UPDATE1:
http://xorl.wordpress.com/2009/07/23/adobe-vulnerability-on-milw0rm/
http://blog.fireeye.com/research/2009/07/actionscript_heap_spray.html
http://isc.sans.org/diary.html?storyid=6847
http://extraexploit.blogspot.com/2009/07/something-about-cve-2009-1862-poc.html


Saludos.

lunes, 20 de julio de 2009

while(1), simple as that!.

Hola!,

queria contarles de un problema que tuve y como lo solucione muy facilmente.

La situacion era la siguiente: tenia un webserver corriendo y ademas otro programa que fowardeaba los requests http de determinada clase al webserver. Determinado request hacia que se cargue una dll on-demand que yo queria tracear. En principio, sospechaba del proceso responsable de cargar dicha dll pero probando con Olly varias cosas como por ejemplo, setearlo para que se detenga cuando una dll nueva es cargada, no funcionaba, ni tampoco un BPX en LoadLibraryA. La cosa se ponia dificil.

Conversando un rato con un amigo (Yibam) y comentandole el problema que tenia, ideamos un par de soluciones que podian llegar a resultar, como por ejemplo, utilizando un driver y desde kernel seteando un callback para que cuando se carguen las dlls podamos determinar que proceso era y que dll cargaba. Otra idea fue implementar eso mismo pero desde user-mode con uhooker....todas eran soluciones un tanto liosas para algo tan simple.

Luego, hablando con otro amigo (marciano) me dijo: "y si pones un INT3 en el DllMain?", la idea era buena, la probe pero resulta que el webserver parecia catchear la excepcion y tirar un error :(

Finalmente di con la solucion (gracias marciano nuevamente), por que en lugar de un INT3 no colocamos un JMP EIP (while(1))?. Pues dicho y hecho, eso fue lo que hice y pum!!!! habia un proceso que se "comia" el 99% del CPU!, attacheandome a dicho proceso pude comprobar que era el causante de cargar la dll que tanto buscaba.

Al final, un problema que parecia sencillo, para el cual habiamos diseñado soluciones algo complejas, termino solucionandose con algo super sencillo!, como era de esperar.

Bueno, eso, una estupidez pero queria contarselas!.

Hasta la proxima!.

lunes, 13 de julio de 2009

Nuevo 0day en Microsoft Office (Web Components) CVE-2009-1136

Hola!,

Parece que MS ha publicado un nuevo advisory sobre una vulnerabilidad en Web Components instalado por varias versiones de Office (XP, 2003, 2007). Aparentemente es un ActiveX cuyo CLSID es {0002E541-0000-0000-C000-000000000046}.

Aqui la lista de software afectado:

Microsoft Office XP Service Pack 3
Microsoft Office 2003 Service Pack 3
Microsoft Office XP Web Components Service Pack 3
Microsoft Office 2003 Web Components Service Pack 3
Microsoft Office 2003 Web Components for the 2007 Microsoft Office system Service Pack 1
Microsoft Internet Security and Acceleration Server 2004 Standard Edition Service Pack 3
Microsoft Internet Security and Acceleration Server 2004 Enterprise Edition Service Pack 3
Microsoft Internet Security and Acceleration Server 2006
Internet Security and Acceleration Server 2006 Supportability Update
Microsoft Internet Security and Acceleration Server 2006 Service Pack 1
Microsoft Office Small Business Accounting 2006

Aqui esta el advisory de Microsoft:

http://www.microsoft.com/technet/security/advisory/973472.mspx

Algunos links de interes mas:

http://blogs.technet.com/msrc/archive/2009/07/13/microsoft-security-advisory-973472-released.aspx

http://blogs.technet.com/srd/archive/2009/07/13/more-information-about-the-office-web-components-activex-vulnerability.aspx

PoCs:
http://downloads.securityfocus.com/vulnerabilities/exploits/35642.html
http://downloads.securityfocus.com/vulnerabilities/exploits/35642.rb

A patchear sus sistemas!.

viernes, 10 de julio de 2009

Crackinglandia ahora en twitter!

Hola!,

Si, como dice el titulo del post, ahora Crackinglandia en Twitter!:

http://twitter.com/crackinglandia

Eso, un update rapido!.

Nos vemos!.

sábado, 16 de mayo de 2009

Cracking en linux por Juan Jose

Hola manola!,

Solo queria comentarles sobre el gran trabajo que esta haciendo Juan Jose (Amigo de la lista CracksLatinoS!) para enseñarnos sobre cracking en Linux. Hasta ahora lleva publicados 4 tutoriales acerca de este tema, los dos primeros son basicos acerca del manejo de GDB y los ultimos escritos hablan acerca de un "nuevo" framework que entre muchas de las tools que trae, incluye un debugger.

Para el que quiera chusmear los tutoriales, pueden encontrarlos aqui:

Crackeando en Linux por Juan Jose

Cualquier duda o pregunta pueden escribirle directamente a Juanjo que no tendrá ningun tipo de problema en contestarles!.

Saludos.

miércoles, 6 de mayo de 2009

[CLS].Themida.desde.cero.PARTE.I











Hola!,

Aca les dejo el primer tutorial de una saga. Espero que les guste.

[CLS].Themida.desde.cero.PARTE.I.by.+NCR

NOTA: si 4shared les avisa de un virus en el paquete es solo porque viene con los programas packeados con themida y dumpeados. La heuristica del AV lo detecta como virus pero en realidad no es mas que por el polimorfismo del codigo del packer. Pueden bajarlo sin problemas.

Hasta la proxima!.

sábado, 18 de abril de 2009

Reto panda - Solucion Reto 1, 2 y 3


Hola!,

Hace unos dias cerro el reto panda. Consistia de tres desafios (crackmes) que habia que resolver. Yo no pude ver ninguno todavia por falta de tiempo pero algunos amigos si lo hicieron y ha resuelto el primero de ellos, asi que aqui les dejo los tutoriales:

Soluciones al reto1:

Solucion por Shaddy

Solucion por Thor - Parte 1
Solucion por Thor - Parte 2
Solucion por Thor - Parte 3

Solucion(nes) reto2:

Solucion por Abbsha y GUAN DE DIO

Soluciones al reto3:

Solucion por Romansoft

Hasta la proxima!.

miércoles, 1 de abril de 2009

[NCR2009] Black Crk y pydbg con VisualWx PARTE2

Hola!,

Aca les dejo la segunda parte de este tutorial.

[NCR2009] Black Crk y pydbg con VisualWx PARTE2

Hasta la proxima!.

lunes, 30 de marzo de 2009

El confite que esta de moda....

Hola!,

Parece que ultimamente el Conficker (el worm que explota la vuln MS08-67) esta mutando muy seguido, ya hay varias versiones y parece que proximamente se estara actualizando.

Aca les dejo algo de info sobre el bicho este, lectura recomendable, abalisis y hasta un scanner para el conficker:

http://mtc.sri.com/Conficker/
http://vil.nai.com/vil/content/v_153464.htm#tab1
http://www.honeynet.org/node/254
http://mtc.sri.com/Conficker/addendumC/index.html
http://it.slashdot.org/it/09/03/30/090224.shtml

Aca les dejo el scanner hecho en python con impacket: Conficker Scanner

Hasta la proxima!.

domingo, 22 de marzo de 2009

Algo mas sobre pydbg...

Hola!,

Como recibi algun mensaje sobre el ultimo tutorial sobre pydbg y VisualWx de que habia algunas cosas que no se comprendian del todo en cuanto al uso de algunas funciones de pydbg y struct, pues aca les dejo un compendio sobre ello.

Compendio funciones pydbg

Hasta la proxima!.

viernes, 20 de marzo de 2009

[NCR2009] BlackCrackme con pydbg y VisualWx PARTE1

Hola!,

Aca les dejo otro tutorial sobre como solucionar un lindo crackme con pydbg y VisualWx.

Saludos.

Unwrappers for BlackCrackme

Hola!,

solo queria postear estos dos pequeños unwrappers que escribi para el BlackCrackme.

Unwrapper1
Unwrapper2

Luego voy a mandar un tutorial de como resolver el crackme y los unwrappers.

Saludos.

jueves, 19 de marzo de 2009

La odisea Python 2.5 + PAIMEI (pydbg)

Hola!,

Muchas veces lei por ahi en la web de que siempre hay problemas a la hora de hacer funcionar a PAIMEI, en especial pydbg con Python 2.5, asi que aca les dejo un pequeño apunte de como hacerlo!.

Instalar PAIMEI con Python 2.5

De aca se pueden bajar todos los programas que menciono en el tutorial

Saludos.

miércoles, 18 de marzo de 2009

[NCR2009] White keygen en VisualWx y py2exe

Hola!,

Aca les dejo el anexo que les prometi sobre el keygen en VisualWx:

[NCR2009] White keygen en VisualWx y py2exe

Hasta el proximo post!.

Saludos.