sobota 26. května 2012

bsnes v0.87 Local Denial Of Service



SocialEngine 4.2.2 Multiple Vulnerabilities



RabidHamster R4 Log Entry sprintf() Buffer Overflow



Technická analýza Flash Player CVE-2012-0779


Microsoft Malware Protection Center (MMPC) zaslali technickou analýzu malwaru cílení Adobe Flash Player (CVE-2012-0779), zranitelnosti, které Adobe vydala opravu kritické aktualizace na začátku tohoto měsíce (deník zveřejněny zde ). Technická analýza ukazuje, jak proces infekce dochází při nebezpečný dokument otevřen.Technická analýza je zveřejněn zde . Získejte nejnovější verzi Flash Player zde (Flash Player 11.2.202.233 a starší je zranitelný).
[1] http://isc.sans.edu/diary/Adobe+Security+Flash+Update/13129
[2]
http://get.adobe.com/flashplayer/

pátek 25. května 2012

Metasploit: Low Level View


Metasploit: Low Level View

[Portuguese] Return Oriented Programming na unha!


  [Portuguese] Return Oriented Programming na unha!

Introduction to Reverse Engineering


Introduction to Reverse Engineering

printf() tricks


printf() tricks

Address Space Layout Randomization


Address Space Layout Randomization

MS11-046 - Dissecting a 0 day


MS11-046 - Dissecting a 0 day

Bypassing tolower() filters in buffer overflows


Bypassing tolower() filters in buffer overflows

Analyzing WordPress Themes


Analyzing WordPress Themes

Deep Dive Into OS Internals with Windbg


Deep Dive Into OS Internals with Windbg

XSS worm writeup


XSS worm writeup

Hacktool.Mimikatz

Hacktool.Mimikatz je nástroj, který umožňuje útočníkovi získat přístup k počítači ohrožení určité funkce v operačním systému. 
Při spuštění programu se vytvoří následující soubor: 
  • CurrentFolder%% / Mimikatz.exe
  • CurrentFolder%% / serkurlsa.dll


Nástroj umožňuje útočníkovi provést následující akce na počítači:
  • Povolit, zakázat a odstranit privilegia.
  • Export bezpečnostní certifikáty.
  • Obejít některá nastavení zásad skupiny.
  • Zakázat určitou míru zabezpečení a protokolování služby.
  • Dll injekci do libovolných procesů.
  • Obnovení systému Windows hesla ve formátu prostého textu (pokud je knihovna DLL vstříknut do lsass.exe).
  • Podvádět v Hledání min.

W32.SillyFDC.BDQ

W32.SillyFDC.BDQ je červ, který se pokouší šíří kopírováním sebe k namapované disky a vyměnitelná. 
Když červ spustí, zkopíruje se na následujících místech: 
  • % System% \ systemio.exe
  • SystemDrive%% \ Mixa_I.exe
  • % Windir% \ Mixa.exe

Vytváří také následující soubory:
  • % System% \ mui \ 0416 \ log.wma
  • % System% \ restart.scf

Dále červ vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ "Virus" = "% Windir% \ Mixa.exe" Mění také následující položky registru, takže že se provádí vždy, když se spustí systém Windows: HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ "Userinit" = "% System% \ systemio.exe" Červ pak upravuje následující položky registru změnit nastavení programu Průzkumník Windows:





  • = "0"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Advanced \ "WebView" = "1"

Dále červ pokouší šířit tím, že vytvoří následující soubor na všech mapovaných pohony:
DriveLetter%% \ Mixa_I.exe Červ vytváří následující soubor na všech vyměnitelných převodovky: DriveLetter%% \ mixa_i.exe Poté vytvoří následující soubory tak, že se provádí vždy, když jsou dostupné pohony:





  • DriveLetter%% \ autorun.inf
  • SystemDrive%% \ Autorun.inf

Backdoor.Herpybot

Backdoor.Herpybot je trojský kůň, který otevře zadní dveře a krade informace z počítače ohrožena. 
Při spuštění Trojan, vytvoří následující soubory: 
  • % USERPROFILE% \ Application Data \ gpresultl.exe
  • % USERPROFILE% \ Application Data \ log.err

Dále Trojan vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ "gpresultl" = "C: \ Documents and Settings \ Administrator \ Data aplikací \ gpresultl.exe" Mění také následující položky registru:


  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Internet Settings \ "ProxyEnable" = "ProxyEnable"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "AppData" = "C: \ Documents and Settings \ Administrator \ Data aplikací"
  • HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "Common AppData" = "C: \ Documents and Settings \ All Users \ Data aplikací"

. Trojan pak může aplikovat sám do několika procesů Windows Dále Trojan zaznamenává všechny stisky kláves a ukládá je v následujícím souboru: % USERPROFILE% \ Application Data \ system.lho Poté se pokusí o přístup k příkazové servery k přidávání odcizení informace:





  • [Http://] dd.zeroxcode.net / jí [ODSTRANIT]
  • [Http://] frk7.mine.nu/her [ODSTRANIT]
  • [Http://] upload@zeroxcode.net
  • [Http://] www.zeroxcode.net / jí [ODSTRANIT]

Trojský kůň poté otevře zadní dveře a umožňuje vzdálenému útočníkovi získat přístup k počítači ohrožena. Vzdálený útočník může pak proveďte jednu z následujících akcí:
  • Spouštět libovolné soubory
  • Spouštět příkazy
  • Změnit vlastnosti systému
  • Provádět distribuované denial-of-Service (DDoS) útok
  • Načíst informace o stisknutí kláves
  • Načíst informace o procesu

Google Publikování Zpráva o průhlednosti


Google právě vydal svou zprávu o transparentnosti zpřístupnění dat z července 2011. Jako příklad zpráva uvádí počet žádostí obdržených v průběhu posledního měsíce, počet požádá URL odebrání (1255402), podle cílových domén 24374) autorskými právy vlastníků v 1314) a podávání zpráv organizací v 1099). Úplná zpráva je k dispozici zde . Blog napsal Fred von Lohmann Google, Senior Copyright poradce je k dispozici zde .
[1] http://www.google.com/transparencyreport/removals/copyright/
[2] http://googleblog.blogspot.ca/2012/05/transparency-for-copyright-removals-in.html

BKDR_VISEL.FO


Tento backdoor může být vložen jiným malwarem.
Provede příkazy ze vzdáleného uživatele se zlými úmysly, účinně ohrožení postiženého systému. To se připojí na webové stránky, odesílat a přijímat informace.
Načte konkrétní informace z postiženého systému.
Příjezd Detaily
Tento backdoor může být zrušen následující malware:
  • TROJ_MDROP.ZD
Instalace
Tento backdoor přidává následující složky:
  • c: \
Klesne následující komponenty soubor (y):
  • % Uživatel TEMP% \ print32.dll - také rozpoznán jako BKDR_VISEL.FO
  • % Program Files% \ Common Files \ odbc.nls - zjistit také jako BKDR_VISEL.FO
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, který je obvykle C: \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003 .. % Program Files% je Výchozí Program Files, obvykle C: \ Program Files).
Klesne tyto kopie sebe sama do postiženého systému:
  • % Windows% \ Temp \ y {} náhodná čísla. DAT
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Jeho DLL komponenta je aplikován na následující proces (y):
  • spoolsv.exe
Další systémové změny
Tento backdoor odstraní následující soubory:
  • % Program Files% \ Common Files \ odbc_dmc.nls
  • % Program Files% \ Common Files \ odbc_orp.nls
  • % Program Files% \ Common Files \ odbc_res.nls
  • % Program Files% \ Common Files \ odbc_lif.nls
  • % Program Files% \ Common Files \ odbc_ger.nls
  • % Program Files% \ Common Files \ odbc_rcs.nls
  • % Program Files% \ Common Files \ odbc_div.nls
  • % Program Files% \ Common Files \ odbc_dua.nls
  • % Program Files% \ Common Files \ odbc_rehto.nls
  • % Program Files% \ Common Files \ dumpodbc.exe
  • % Program Files% \ Common Files \ odbc_txe.nls
  • % Program Files% \ Common Files \ odbc_gpj.nls
  • % Program Files% \ Common Files \ odbc_yek.nls
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To změní následující položky registru:
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ 
Services \ Zařazování 
FailureActions = {} HEX hodnoty
(Poznámka: Údaje Výchozí hodnota těchto položku registru je výchozí hodnota {} ).
Rutinní backdoor
Tento backdoor provede následující příkazy ze vzdáleného uživatele se zlými úmysly:
  • Změna portu se používá pro připojení k jejich serveru C & C
  • Zkontrolujte, zda obsah%% Program Files \ Common Files
  • Připojte se k nové C & C IP adresy
  • Připojení k webu přes HTTP
  • Vytvořit / Manipulace témata
  • Stáhnout a spouštět soubory
  • Vložte / volné knihovny
  • Přihlášení uživatele úhozů
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To se připojí na těchto internetových stránkách odesílat a přijímat informace:
  • {BLOKOVÁNA}.} {BLOKOVÁNA .9.132
Ukončení procesu
Tento backdoor končí následující služby, pokud je uveden na postiženém systému:
  • Zařazování
  • stisvc
  • wuauserv
  • Norton Internet Security
  • Norton 360
  • Norton AntiVirus
Informace o krádeži
Tento backdoor načte následující informace od postiženého systému:
  • Název počítače
  • IP adresa
  • Informace o operačním systému
Informace o odcizení
Tento backdoor uloží ukradené informace v následujícím souboru:
  • c: \ \ b.txt


TROJ_MDROP.ZD


Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Příjezd Detaily
Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Instalace
Tento Trojan klesne následující non-škodlivý soubor:
  • Uživatel% TEMP% \ AAAA
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, což je obvykle C:. \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003)
Pád rutiny
Tento trojský kůň klesne následující soubory:
  • .% Windows% \ Temp \ y {} náhodných dat - detekován jako BKDR_VISEL.FO
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Poznámky: 
Po spuštění, tento trojský otevírá své klesla non-škodlivý. HWP soubor % uživatel TEMP% \ záznamy typu AAAA , aby skryla své škodlivé rutiny od uživatele.