Un password para dominarlos a todos,un password para encontrarlos,un password para atraerlos a todos y atarlos en las tinieblas...
Mostrando entradas con la etiqueta Varios. Mostrar todas las entradas
Mostrando entradas con la etiqueta Varios. Mostrar todas las entradas
10 dic 2011
Regreso al presente
Hola, he estado fuera un tiempo. no se preocupen si tardo en contestar los mensajes o en añadir nuevas entradas. El blog no está abandonado.
21 ene 2011
Conexión directa / Conexión inversa
Muchos novatos no tienen claras las diferencias entre una conexión y otra, en este artículo trataré de aclarar un poco los conceptos para que todo quede claro de una vez por todas.
En un principio los troyanos eran programas cuyo uso era meramente lúdico, servían para gastar buenas bromas a los amigos, les abrías la bandeja del cd, le dabas la vuelta a su pantalla, podías manejar su ratón, etc. Pero con el tiempo los troyanos fueron utilizados como herramientas de hacking, es decir, se empezaron a usar para entrar ilegalmente en otros ordenadores y robar información.
Al final de los años 90 se empezaron a popularizar los troyanos, vea historia de los troyanos para más información. Y como digo se empezaron a usar para gastar bromas a los amigos.
No era dificil infectar ordenadores de empresas, pero estos ordenadores generalmente están dentro de una red interna y no tienen una salida directa a internet, por lo que aun infectados no se podía conectar a ellos.
En aquellos tiempos los ordenadores particulares sí estaban directamente conectados a internet y por ello era posible conectare a ellos mediante un troyano.
Con un esquema cutre quizás se entienda mejor:
-Esquema ordenador particular-
Ordenata ----> internés <--- hackerillo malvado
-Esquema ordenador empresa-
Ordenata ---> router/proxy/firewall ---> internés <--- hackerillo malvado
Como veis en el esquema el hackerillo malvado no podía conectarse al Ordenata porque éste no se conecta directamente a internet sino que un router, un proxy o un firewall hacen de intermediarios con internet. El hackerillo malvado lanzaba su troyano favorito pero se encontraba con que Ordenata rechazaba las conexiones (en realidad la conexión ni tan siquiera llegaba a Ordenata sino que llegaba al router/proxy/firewall y era rechazada).
Para entrar más en situación vamos a contar una historia.
Hackercillo malvado había conseguido la última versión del Sub7 (corria el año 2000 de nuestro señor jesucristo y la última versión del sub7 era la 2.0). Configuró el servidor siguiendo algunos manuales que encontró por la red y se lo mandó a varias personas por correo electrónico.
Felipe estaba en su casa tranquilamente mirando el correo en hotmail, vio el correo de hackercillo malvado y lo abrió, traia un archivo adjunto cuyo nombre era superjuego.exe, Felipe estaba aburrido así que lo abrió para ver que juego era, pero el juego no parecía funcionar, mostró un mensaje de error bastante incomprensible y se cerró.
Felipe olvidó pronto el incidente y siguió mirando otros mensajes de correo.
Pero el mal ya había actuado. El mensaje de error era falso, una tapadera, el programa sí había funcionado y el ordenador de Felipe ya estaba infectado por el sub7. El servidor del sub7 envió secretamente un mensaje de correo a hackercillo malvado, en ese mensaje venía la dirección ip del ordenador de Felipe, que en aquellos tiempos estaba conectado a internet directamente.
Hackercillo malvado vió el mensaje de correo con la ip del ordenador de Felipe y se conectó directamente a él. A partir de entonces espió a Felipe todo lo que quiso y más.
En otra parte del mundo Juan estaba en su oficina, aburrido porque había poco trabajo, decidió mirar su correo y vió que alguien le había mandado un juego, superjuego.exe, lo abrió, el programa mostró un error fatal y se cerró. Juan olvidó pronto el incidente. Pero sub7 ya había infectado su equipo. El troyano mandó un correo a hackercillo malvado, en ese mensaje venía la dirección del ordenador de Juan pero esa ip no era una ip pública sino una ip privada, perteneciente a la red interna de la empresa donde trabajaba Juan. Además venía otra ip, la ip del router/proxy/firewall a través del cual el ordenador de Juan se conectaba a internet.
Hackercillo malvado intentaba conectarse a la ip pública, pero esa ip no era la del ordenador de Juan sino la del router/proxy/firewall, por lo que el puerto del sub7 no estaba abierto y la conexión era imposible.
A hackercillo malvado le llegaban notificaciones del ordenador de Juan todos los días, por lo que sabía que estaba infectado, pero no podía conectarse a él.
Debido a este problema los hackercillos malvados del mundo entero solo atacaban por lo general ordenadores personales que estaban directamente conectados a internet. Las empresas y sus secretos permanecían a salvo de ataques de este tipo.
Un buen día hackercillo malvado charlaba con un compinche a través del irc y le comentó su problema, le contó que recibía notificaciones de ordenadores a los que no podía conectarse, entonces el compinche le habló de un nuevo troyano llamado ASSA*SIN* con el cual dejaría de tener ese problema.
Efectivamente, hackercillo malvado consiguió una copia del troyano ASSA*SIN* y empezó a hacer travesuras... y la cosa funcionó mejor de lo que esperaba. Hackercillo malvado ahora podía conectarse también a ordenadores de empresas resguardados tras cortafuegos, routers y proxys.
¿Como fue posible?.
Sencillo, hasta la aparición del troyano ASSA*SIN* el funcionamiento de los troyanos era así:
Hackercillo malvado debía conocer la ip pública, y se conectaba directamente a esa ip pública. Si no había ip pública no había nada que hacer.
Con ASSA*SIN* la cosa era así:
Hackercillo malvado debía tener una ip pública, y los ordenadores infectados se conectaban a él desde internet, sin importar que su ip fuera pública, que estuvieran parapetados tras un router... el ordenador infectado lanzaba una conexión hacia internet, hacía el ordenador de hackercillo malvado, que esperaba ansiosamente las conexiones.
Y ese paso fue toda una revolución en el mundo de los troyanos, ahora eran los ordenadores infectados los que salían a buscar a hackercillos malvados de todo el mundo. Estas conexiones salientes son lo que llamamos hoy conexión inversa.
Nota: es dificil asegurar cual fue el primer troyano que usó la conexión inversa, en el año 2001 tres autores de malware estaban trabajando a la vez en distintos troyanos de conexión inversa, estos fueron:
LOM, autor del ASSA*SIN*
Read101, autor del Lanfiltrator
Aphex, autor del Institution
En el año 2002 empezaron a publicar sus programas.
En un principio los troyanos eran programas cuyo uso era meramente lúdico, servían para gastar buenas bromas a los amigos, les abrías la bandeja del cd, le dabas la vuelta a su pantalla, podías manejar su ratón, etc. Pero con el tiempo los troyanos fueron utilizados como herramientas de hacking, es decir, se empezaron a usar para entrar ilegalmente en otros ordenadores y robar información.
Al final de los años 90 se empezaron a popularizar los troyanos, vea historia de los troyanos para más información. Y como digo se empezaron a usar para gastar bromas a los amigos.
No era dificil infectar ordenadores de empresas, pero estos ordenadores generalmente están dentro de una red interna y no tienen una salida directa a internet, por lo que aun infectados no se podía conectar a ellos.
En aquellos tiempos los ordenadores particulares sí estaban directamente conectados a internet y por ello era posible conectare a ellos mediante un troyano.
Con un esquema cutre quizás se entienda mejor:
-Esquema ordenador particular-
Ordenata ----> internés <--- hackerillo malvado
-Esquema ordenador empresa-
Ordenata ---> router/proxy/firewall ---> internés <--- hackerillo malvado
Como veis en el esquema el hackerillo malvado no podía conectarse al Ordenata porque éste no se conecta directamente a internet sino que un router, un proxy o un firewall hacen de intermediarios con internet. El hackerillo malvado lanzaba su troyano favorito pero se encontraba con que Ordenata rechazaba las conexiones (en realidad la conexión ni tan siquiera llegaba a Ordenata sino que llegaba al router/proxy/firewall y era rechazada).
Para entrar más en situación vamos a contar una historia.
Hackercillo malvado había conseguido la última versión del Sub7 (corria el año 2000 de nuestro señor jesucristo y la última versión del sub7 era la 2.0). Configuró el servidor siguiendo algunos manuales que encontró por la red y se lo mandó a varias personas por correo electrónico.
Felipe estaba en su casa tranquilamente mirando el correo en hotmail, vio el correo de hackercillo malvado y lo abrió, traia un archivo adjunto cuyo nombre era superjuego.exe, Felipe estaba aburrido así que lo abrió para ver que juego era, pero el juego no parecía funcionar, mostró un mensaje de error bastante incomprensible y se cerró.
Felipe olvidó pronto el incidente y siguió mirando otros mensajes de correo.
Pero el mal ya había actuado. El mensaje de error era falso, una tapadera, el programa sí había funcionado y el ordenador de Felipe ya estaba infectado por el sub7. El servidor del sub7 envió secretamente un mensaje de correo a hackercillo malvado, en ese mensaje venía la dirección ip del ordenador de Felipe, que en aquellos tiempos estaba conectado a internet directamente.
Hackercillo malvado vió el mensaje de correo con la ip del ordenador de Felipe y se conectó directamente a él. A partir de entonces espió a Felipe todo lo que quiso y más.
En otra parte del mundo Juan estaba en su oficina, aburrido porque había poco trabajo, decidió mirar su correo y vió que alguien le había mandado un juego, superjuego.exe, lo abrió, el programa mostró un error fatal y se cerró. Juan olvidó pronto el incidente. Pero sub7 ya había infectado su equipo. El troyano mandó un correo a hackercillo malvado, en ese mensaje venía la dirección del ordenador de Juan pero esa ip no era una ip pública sino una ip privada, perteneciente a la red interna de la empresa donde trabajaba Juan. Además venía otra ip, la ip del router/proxy/firewall a través del cual el ordenador de Juan se conectaba a internet.
Hackercillo malvado intentaba conectarse a la ip pública, pero esa ip no era la del ordenador de Juan sino la del router/proxy/firewall, por lo que el puerto del sub7 no estaba abierto y la conexión era imposible.
A hackercillo malvado le llegaban notificaciones del ordenador de Juan todos los días, por lo que sabía que estaba infectado, pero no podía conectarse a él.
Debido a este problema los hackercillos malvados del mundo entero solo atacaban por lo general ordenadores personales que estaban directamente conectados a internet. Las empresas y sus secretos permanecían a salvo de ataques de este tipo.
Un buen día hackercillo malvado charlaba con un compinche a través del irc y le comentó su problema, le contó que recibía notificaciones de ordenadores a los que no podía conectarse, entonces el compinche le habló de un nuevo troyano llamado ASSA*SIN* con el cual dejaría de tener ese problema.
Efectivamente, hackercillo malvado consiguió una copia del troyano ASSA*SIN* y empezó a hacer travesuras... y la cosa funcionó mejor de lo que esperaba. Hackercillo malvado ahora podía conectarse también a ordenadores de empresas resguardados tras cortafuegos, routers y proxys.
¿Como fue posible?.
Sencillo, hasta la aparición del troyano ASSA*SIN* el funcionamiento de los troyanos era así:
Hackercillo malvado debía conocer la ip pública, y se conectaba directamente a esa ip pública. Si no había ip pública no había nada que hacer.
Con ASSA*SIN* la cosa era así:
Hackercillo malvado debía tener una ip pública, y los ordenadores infectados se conectaban a él desde internet, sin importar que su ip fuera pública, que estuvieran parapetados tras un router... el ordenador infectado lanzaba una conexión hacia internet, hacía el ordenador de hackercillo malvado, que esperaba ansiosamente las conexiones.
Y ese paso fue toda una revolución en el mundo de los troyanos, ahora eran los ordenadores infectados los que salían a buscar a hackercillos malvados de todo el mundo. Estas conexiones salientes son lo que llamamos hoy conexión inversa.
Nota: es dificil asegurar cual fue el primer troyano que usó la conexión inversa, en el año 2001 tres autores de malware estaban trabajando a la vez en distintos troyanos de conexión inversa, estos fueron:
LOM, autor del ASSA*SIN*
Read101, autor del Lanfiltrator
Aphex, autor del Institution
En el año 2002 empezaron a publicar sus programas.
18 feb 2010
Historia de los troyanos 3
Hoy le toca el turno al troyano Deep Throat cuya primera versión fué publicada en octubre de 1998, su autor usaba el nick |Cold|. Se inspiró,como todos,en NetBus.
Mensaje original de |Cold| anunciando la primera versión:

Aqui tienen una captura de la primera versión:

Con el tiempo Deep Throat se convirtió en un proyecto open source,a partir de la versión 3.1 su autor abandonó el proyecto y dejó en la web las fuentes del servidor y de una versión reducida del cliente para que la comunidad formada alrededor del troyano continuara el proyecto. Muchos troyanos posteriores tuvieron su origen en el código del DT.
Deep Throat fué escrito en delphi, se conocen 3 versiones oficiales.
Aquí la versión 2:

Y aquí la versión 3:

En febrero de 1999 se publica la versión 2, aqui el anuncio oficial:

Su autor publicó tambien aplicaciones falsas que instalaban el troyano (la mayoría simulaban ser nukes) y versiones reducidas del troyano, siendo una de las más famosas el f0replay, un servidor de tan solo 30 kb y lleno de opciones.
Con este troyano comenzó la escena de los troyanos tal como la conocimos muchos de nosotros, y posiblemente mobman se inspiró en DT además del NetBus para escribir el sub7.
En la web oficial podían leerse las siguientes opiniones que tenía el autor acerca del back oriffice y del sub7:
El BO es un gran montón de mierda, el sub7 es detectado al día siguiente o a los 2 días de su publicación.Personalmente no me gusta el sub7.
Mensaje original de |Cold| anunciando la primera versión:
Aqui tienen una captura de la primera versión:

Con el tiempo Deep Throat se convirtió en un proyecto open source,a partir de la versión 3.1 su autor abandonó el proyecto y dejó en la web las fuentes del servidor y de una versión reducida del cliente para que la comunidad formada alrededor del troyano continuara el proyecto. Muchos troyanos posteriores tuvieron su origen en el código del DT.
Deep Throat fué escrito en delphi, se conocen 3 versiones oficiales.
Aquí la versión 2:

Y aquí la versión 3:

En febrero de 1999 se publica la versión 2, aqui el anuncio oficial:
Su autor publicó tambien aplicaciones falsas que instalaban el troyano (la mayoría simulaban ser nukes) y versiones reducidas del troyano, siendo una de las más famosas el f0replay, un servidor de tan solo 30 kb y lleno de opciones.
Con este troyano comenzó la escena de los troyanos tal como la conocimos muchos de nosotros, y posiblemente mobman se inspiró en DT además del NetBus para escribir el sub7.
En la web oficial podían leerse las siguientes opiniones que tenía el autor acerca del back oriffice y del sub7:
El BO es un gran montón de mierda, el sub7 es detectado al día siguiente o a los 2 días de su publicación.Personalmente no me gusta el sub7.
25 ene 2010
Historia de los troyanos 2
-
Continuamos con nuestra pequeña excursión al pasado, hoy les voy a hablar del Back Orifice (BO), uno de los troyanos más famosos de todos los tiempos.
Back Orifice fue hecho público por primera vez en la DEFCON 6, el 1 de agosto de 1998 (por aquel entonces NetBus ya había sido hecho público), su autor se llama Sir Dystic y es un miembro del grupo Cult of the Death Cow (cDc).
Cliente de Back Orifice:

Sir Dystic:

El nombre del programa es una clara burla al programa de Microsoft BackOffice Server.
Este troyano se usaba principalmente para subir a través de el una copia de NetBus, ya que NetBus ofrecía un control mayor sobre las computadoras infectadas.
Back Orifice solo funcionaba en Win95-98.
Un año despues, en la DEFCON 7 se hizo pública la versión Back Orifice 2000 (2k), reescrita por Dildog (Christien Rioux). Actualmente es un proyecto de codigo abierto que funciona tambien en la arquitectura NT, la página oficial es:
http://bo2k.sourceforge.net/
BO2K:

Back Orifice fue tan popular en su tiempo que surgieron herramientas para eliminarlo del sistema operativo, AntiBo, AntiGEN, BOeliminator, etc, son algunas de estas herramientas.
Tambien existieron multiples programas, plugins para el back orifice, por ejemplo 2 notificadores muy famosos usados junto a BO fueron el SpeakEasy y el ButtTrumpet, el primero comunicaba la ip por IRC y el segundo por email. Otros plugins fueron el SaranWrap y el SilkRope, ambos servían para unir el servidor del BO a cualquier otro ejecutable. En aquellos días era muy común distribuir el cliente del BO con el servidor adherido mediante cualquiera de los 2 programas mencionados, infectando así a aquellos que pretendían infectar a otros, o a gente que pensaba estar bajandose otro programa (por ejemplo un reproductor de musica).
Existió tambien el BOFREEZE, que simulaba un servidor del BO, de manera que cuando alguien trataba de conectarse con el cliente del BO el BOFREEZE congelaba el cliente. Tambien mencionaremos el BOSPY que simulaba un servidor del BO, mandaba información falsa al cliente del BO e incluso permitía mandarle mesnajes al cliente.
Existieron muchos más plugins, pero estos fueron los más extendidos en aquellos tiempos.
Continuamos con nuestra pequeña excursión al pasado, hoy les voy a hablar del Back Orifice (BO), uno de los troyanos más famosos de todos los tiempos.
Back Orifice fue hecho público por primera vez en la DEFCON 6, el 1 de agosto de 1998 (por aquel entonces NetBus ya había sido hecho público), su autor se llama Sir Dystic y es un miembro del grupo Cult of the Death Cow (cDc).
Cliente de Back Orifice:

Sir Dystic:

El nombre del programa es una clara burla al programa de Microsoft BackOffice Server.
Este troyano se usaba principalmente para subir a través de el una copia de NetBus, ya que NetBus ofrecía un control mayor sobre las computadoras infectadas.
Back Orifice solo funcionaba en Win95-98.
Un año despues, en la DEFCON 7 se hizo pública la versión Back Orifice 2000 (2k), reescrita por Dildog (Christien Rioux). Actualmente es un proyecto de codigo abierto que funciona tambien en la arquitectura NT, la página oficial es:
http://bo2k.sourceforge.net/
BO2K:

Back Orifice fue tan popular en su tiempo que surgieron herramientas para eliminarlo del sistema operativo, AntiBo, AntiGEN, BOeliminator, etc, son algunas de estas herramientas.
Tambien existieron multiples programas, plugins para el back orifice, por ejemplo 2 notificadores muy famosos usados junto a BO fueron el SpeakEasy y el ButtTrumpet, el primero comunicaba la ip por IRC y el segundo por email. Otros plugins fueron el SaranWrap y el SilkRope, ambos servían para unir el servidor del BO a cualquier otro ejecutable. En aquellos días era muy común distribuir el cliente del BO con el servidor adherido mediante cualquiera de los 2 programas mencionados, infectando así a aquellos que pretendían infectar a otros, o a gente que pensaba estar bajandose otro programa (por ejemplo un reproductor de musica).
Existió tambien el BOFREEZE, que simulaba un servidor del BO, de manera que cuando alguien trataba de conectarse con el cliente del BO el BOFREEZE congelaba el cliente. Tambien mencionaremos el BOSPY que simulaba un servidor del BO, mandaba información falsa al cliente del BO e incluso permitía mandarle mesnajes al cliente.
Existieron muchos más plugins, pero estos fueron los más extendidos en aquellos tiempos.
22 ene 2010
Historia de los troyanos 1
Hace tiempo que tengo ganas de contar de manera resumida la historia de los troyanos, respondiendo a preguntas como ¿cual fue el primer troyano?.
Generalmente los jóvenes llegan a Internet sin conocer la historia, es normal, todo se va aprendiendo poco a poco. Llegan a los foros de hacking buscando la herramienta hacker por excelencia, el troyano. Han oido rumores, historias, de grandes "hackeos" realizados con estos programas, otros simplemente buscan la manera facil de robar algunas contraseñas, y otros han oido campanas pero no saben donde.
Como todo en este mundo, y más en la informática, los troyanos han evolucionado y han cambiado mucho, conceptos ya no tan nuevos como no-ip, conexión inversa,cripter,mod, han sustituido a los viejos conceptos de notificación, conexión directa,etc.
Lo malo de estos avances es que el pasado cae en el olvido y se pierde el conocimiento de los pioneros, aquellos que abrieron el camino a todos los que vinimos detrás.
Por estas razones quería exponer ese trozo de historia que ya se pierde en el tiempo.
NetBus fue el primer troyano público de la historia, almenos el primero que adquirió relevancia y popularidad entre los usuarios y administradores del sistema operativo más extendido de la tierra, Microsoft.
NetBus fué programado en Delphi por Carl-Fredrik Neikter, programador de origen sueco. La primera versión pública vio la luz en marzo de 1998, era la versión 1.20, por lo que existían ya versiones anteriores que han caido en el olvido.

NetBus funcionaba de manera que pasaba totalmente inadvertido para la victima, y el atacante con el cliente podía administrar remotamente los ordenadores donde estuviera instalado el servidor de NetBus.
NetBus se hizo muy popular en poco tiempo, su autor fue sacando nuevas versiones mejorando la estabilidad del programa y evadiendo la detección de los antivirus.
Aquí tienen una traducción de una entrevista realizada por Berislav Kucan en 1998 al autor del NetBus Carl-Fredrik Neikter.
Sin embargo FC no sospechaba lo que se estaba haciendo con su programa, se usaba no solo para gastar bromas sino tambien para cometer crimenes a través de Internet. Principalmente se usaba para obtener información privada de forma ilegal.
En 1999 un estudiante de Derecho de la Universidad de Lund usaba los equipos informáticos de su Universidad para realizar una tesis doctoral, en el equipo informático que usaba se encontraron más de 3000 imágenes de pornografía infantil. El estudiante fue expulsado, su nombre fue dado a conocer en los medios de comunicación y tuvo que huir de la ciudad en la que vivía y sufrió grandes trastornos psicológicos. 5 años despues el Tribunal que le juzgaba le absolvió del cargo de posesión de pornografía infantil al probarse que alguien había instalado NetBus en su ordenador.
CF empezó a darse cuenta de que su programa no se usaba para gastar bromas sino para cometer crimenes impunemente. Para lavar su imagen y su reputación decidió cambiar de rumbo respecto a NetBus. En febrero de 1999 hizo su programa shareware, y eliminó la posibilidad de que funcionase oculto (existen versiones modificadas por terceros que funcionan ocultas). Intentó hacer una herramienta más seria y profesional, intentando apartarla de los script kiddies.
Lo consiguió, pronto NetBus pasó al olvido.
El programa llegó a ser tan popular que llegó a escribirse (por parte de terceros) un programa llamado NetBuster, que simulaba un servidor de NetBus, y en el momento en que un cliente se conectaba hacia "romper" el cliente. También se publicó un programa llamado NetBusterBuster, que "rompia" los falsos servidores de NetBus. Algo así como un exploit.
Y eso es todo por hoy. En el proximo capitulo le toca al Back Orifice.
Generalmente los jóvenes llegan a Internet sin conocer la historia, es normal, todo se va aprendiendo poco a poco. Llegan a los foros de hacking buscando la herramienta hacker por excelencia, el troyano. Han oido rumores, historias, de grandes "hackeos" realizados con estos programas, otros simplemente buscan la manera facil de robar algunas contraseñas, y otros han oido campanas pero no saben donde.
Como todo en este mundo, y más en la informática, los troyanos han evolucionado y han cambiado mucho, conceptos ya no tan nuevos como no-ip, conexión inversa,cripter,mod, han sustituido a los viejos conceptos de notificación, conexión directa,etc.
Lo malo de estos avances es que el pasado cae en el olvido y se pierde el conocimiento de los pioneros, aquellos que abrieron el camino a todos los que vinimos detrás.
Por estas razones quería exponer ese trozo de historia que ya se pierde en el tiempo.
NetBus fue el primer troyano público de la historia, almenos el primero que adquirió relevancia y popularidad entre los usuarios y administradores del sistema operativo más extendido de la tierra, Microsoft.
NetBus fué programado en Delphi por Carl-Fredrik Neikter, programador de origen sueco. La primera versión pública vio la luz en marzo de 1998, era la versión 1.20, por lo que existían ya versiones anteriores que han caido en el olvido.

NetBus funcionaba de manera que pasaba totalmente inadvertido para la victima, y el atacante con el cliente podía administrar remotamente los ordenadores donde estuviera instalado el servidor de NetBus.
NetBus se hizo muy popular en poco tiempo, su autor fue sacando nuevas versiones mejorando la estabilidad del programa y evadiendo la detección de los antivirus.
Aquí tienen una traducción de una entrevista realizada por Berislav Kucan en 1998 al autor del NetBus Carl-Fredrik Neikter.
Carl-Fredrik Neikter, alias CF, se hizo popular por su programa NetBus. NetBus es un programa de administración remota con el que se puede controlar el ordenador donde se haya instalado el servidor (patch.exe). NetBus tiene muchas caracteristicas que permiten jugar con el ordenador infectado. Ayer (14/11/1998) CF anunció que NetBus v.1.70 está fuera.
¿Eres miembro de algún grupo de hackers o quieres comentar algo al respecto?
No. Tal vez lo preguntes porque en el acerca de que viene en el programa pone "miembro de hackplanet". Sí, por un tiempo fui miembro pero quise seguir mi propio camino.
¿Cuales son tus habilidades programando, qué herramientas usas y qué otras cosas has programado además de NetBus?
NetBus lo escribí en Delphi, es la herramienta que uso generalmente para programar en Windows. He escrito un montón de programas, por ejemplo el QUICKSMS, que envía mensajes sms a telefonos móviles usando las redes gsm.
¿Como se te ocurrió la idea del NetBus?
Lo hice para que la gente se divirtiese con sus amigos. Y tambien para los administradores, para que pudieran administrar un ordenador a distancia.
¿Cuanto te llevó hacerlo?
No se, quizás unas pocas semanas.
¿Pensabas que NetBus llegaría a ser tan popular?
No, la buena respuesta y la cantidad de mensajes que recibo cada día es abrumadora. Me sorprende que nadie hubiera escrito antes un programa así. Almenos yo no conozco ningún programa anterior con las mismas características.
¿Esta inspirado NetBus en algún otro programa?
No. En absoluto.
¿Vas a publicar nuevas versiones?
Ayer fue publicada una nueva versión.
Por ultimo,¿cuales son tus proyectos futuros?
Si tengo tiempo voy a escribir una versión de NetBus más potente.
Sin embargo FC no sospechaba lo que se estaba haciendo con su programa, se usaba no solo para gastar bromas sino tambien para cometer crimenes a través de Internet. Principalmente se usaba para obtener información privada de forma ilegal.
En 1999 un estudiante de Derecho de la Universidad de Lund usaba los equipos informáticos de su Universidad para realizar una tesis doctoral, en el equipo informático que usaba se encontraron más de 3000 imágenes de pornografía infantil. El estudiante fue expulsado, su nombre fue dado a conocer en los medios de comunicación y tuvo que huir de la ciudad en la que vivía y sufrió grandes trastornos psicológicos. 5 años despues el Tribunal que le juzgaba le absolvió del cargo de posesión de pornografía infantil al probarse que alguien había instalado NetBus en su ordenador.
CF empezó a darse cuenta de que su programa no se usaba para gastar bromas sino para cometer crimenes impunemente. Para lavar su imagen y su reputación decidió cambiar de rumbo respecto a NetBus. En febrero de 1999 hizo su programa shareware, y eliminó la posibilidad de que funcionase oculto (existen versiones modificadas por terceros que funcionan ocultas). Intentó hacer una herramienta más seria y profesional, intentando apartarla de los script kiddies.
Lo consiguió, pronto NetBus pasó al olvido.
El programa llegó a ser tan popular que llegó a escribirse (por parte de terceros) un programa llamado NetBuster, que simulaba un servidor de NetBus, y en el momento en que un cliente se conectaba hacia "romper" el cliente. También se publicó un programa llamado NetBusterBuster, que "rompia" los falsos servidores de NetBus. Algo así como un exploit.
Y eso es todo por hoy. En el proximo capitulo le toca al Back Orifice.
Mods para novatos
En febrero del 2009 publiqué 3 manuales de introducción a la modificación de malware para evadir antivirus, lo publiqué en el foro de Indetectables, una comunidad bastante grande (la más grande en español) que trata todo tipo de temas relacionados con el malware.
Creo que estos 3 manuales son bastante asequibles en cuanto a los conocimientos que se requieren para seguirlos, y no explican de manera directa ningun truco realmente peligroso. Mi intención era, y sigue siendo, enseñar a los que empiezan el por qué de las cosas. En estos manuales se da un buen repaso teorico y practico al sistema de firmas y a la modificación de las mismas empleando un editor hexadecimal, creo que es el manual de iniciación más completo que existe en español.
He decidido replublicarlo, aun no se si añadiré mas temas o no, de todos modos voy a ir publicando los capitulos que ya existen y al final los uniré todos en un pdf y lo pondré en descarga directa.
Espero que disfruten y aprendan.
Creo que estos 3 manuales son bastante asequibles en cuanto a los conocimientos que se requieren para seguirlos, y no explican de manera directa ningun truco realmente peligroso. Mi intención era, y sigue siendo, enseñar a los que empiezan el por qué de las cosas. En estos manuales se da un buen repaso teorico y practico al sistema de firmas y a la modificación de las mismas empleando un editor hexadecimal, creo que es el manual de iniciación más completo que existe en español.
He decidido replublicarlo, aun no se si añadiré mas temas o no, de todos modos voy a ir publicando los capitulos que ya existen y al final los uniré todos en un pdf y lo pondré en descarga directa.
Espero que disfruten y aprendan.
18 ene 2010
Bienvenidos
En este espacio podrán encontrar información sobre malware, y en especial sobre el troyano Sub7, toda una leyenda ya en la historia de los troyanos.
No tengo un enfoque claro de lo que pretendo hacer, y no publicaré las entradas muy seguidamente.
Cualquier cosa que diga podrá ser contradecida dos frases despues, y me reservo el derecho a largarme de aqui cuando me de la gana.
Si tienes algo interesante que decir adelante.
No tengo un enfoque claro de lo que pretendo hacer, y no publicaré las entradas muy seguidamente.
Cualquier cosa que diga podrá ser contradecida dos frases despues, y me reservo el derecho a largarme de aqui cuando me de la gana.
Si tienes algo interesante que decir adelante.
Suscribirse a:
Entradas (Atom)