Club Delphi  
    Paypal   FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Principal > Varios
Registrarse FAQ Miembros Calendario Guía de estilo Buscar Temas de Hoy Marcar Foros Como Leídos

Coloboración Paypal con ClubDelphi

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 23-06-2007
Avatar de seoane
[seoane] seoane is offline
Miembro Premium
 
Registrado: feb 2004
Ubicación: A Coruña, España
Posts: 3.717
Poder: 26
seoane Va por buen camino
Cita:
Empezado por cHackAll
Pues por mis tendencias en programacion he aprendido a ahorrar en lo que a ejecutable se refiere. Cuando utilizas un while o repeat EN ESTE CASO tendrias que hacer un "while True do" o en su defecto un "repeat ... until False;", lo que produce una "evaluacion" que debe ser procesada por el microprocesador... con un simple goto, no realizas dicha evaluacion y reduces la cantidad de opcode que tendra tu ejecutable.
Eso seria verdad si delphi no fuera tan listo. Por ejemplo esto:
Código Delphi [-]
while TRUE do
  begin
    Sleep(200);
  end;
Lo codifica de la siguiente manera:
Código:
push	$000000C8
call	Sleep
jmp	-$0C
Y yo no veo la "evaluación" por ninguna parte


Cita:
Me parece una idea interesante.... te refieres a Handles de cualquier clase? si estamos en esas, aconsejo madurar la idea para los maliciosos con abrir handles de Brush, Pen, Font, Etc... lo que provocará un error a la larga del GDI32 (Graphical Device Interface) del Güindos "= Colgada segura".
Buena elección, yo también escogería los handle gráficos, esos aseguran un cuelgue seguro

Cita:
Un antivirus: Ej. Kasp, nod, etc... no "conocen" los nuevos virus pues cuentan con una BD de muestras de los virus conocidos, o de las "instrucciones" maliciosas, pero un proceso como ya vimos puede ser finalizado, y un servicio tambien.
No conocen a todos, por eso usan heurística. Y algunos antivirus actuales primero disparan y luego preguntan, prácticamente todo les parece sospechoso. Es verdad que podíamos empezar por atacar al antivirus, lo malo es que se defienden, hasta el mas normalito tiene hook en todas las apis importantes y en cuanto detectan una actividad sospechosa (por ejemplo que los intentan cerrar o inyectar) se lo toman muy mal
Responder Con Cita
  #2  
Antiguo 23-06-2007
Avatar de Héctor Randolph
[Héctor Randolph] Héctor Randolph is offline
Miembro Premium
 
Registrado: dic 2004
Posts: 882
Poder: 22
Héctor Randolph Va por buen camino
Ahora que veo el tutorial de creación de un virus que publicó cHackAl, he notado que apesar de ser un programa malicioso, lo único que pretende es agotar los recursos y terminar bloqueando al sistema operativo. Esta misma filosofía siguen muchos de los virus actualmente, y mi pregunta es: ¿si tienen la posibilidad de hacer más daño, por qué no lo han hecho?.

Me refiero a que la mayoría de los usuarios vivimos bajo la amenaza de que algún día un virus muy listo podría arruinar toda nuestra información, podríamos perder todo el trabajo de meses, nos podrían dañar el disco duro, etc. Sin embargo, en la realidad no es así, algunos virus solamente te hacen saber que están ahí y su recompensa la obtienen al saber que te costará trabajo deshacerte de ellos.

Imagino un escenario con un grupo de virus de tipo sasser que se propagen por la red con facilidad y con la orden directa de eliminar todos los documentos de Office, los JPEG, los videos y la música. Más aún, dañar las particiones de los discos o la tabla de asignación de archivos. ¿Por qué no se ha presentado hasta hoy esta situación?
Responder Con Cita
  #3  
Antiguo 24-06-2007
Avatar de cHackAll
[cHackAll] cHackAll is offline
Baneado?
 
Registrado: oct 2006
Posts: 2.159
Poder: 22
cHackAll Va por buen camino
Cool epa!

En primera acabo de leer que abri yo un "minitutuorial", no es cierto! este hilo comenzo con una pregunta de insomnio... y me gusto la idea de que haya algo diferente en el Club.

Cita:
Empezado por seoane
...Eso seria verdad si delphi no fuera tan listo...
En definitiva amigo seoane, el Delphi tiene una metodologia de optimizacion desde mi punto de vista realmente admirable, me agradó mucho llegar a hacer Debug a mis procesos y ver que es lo que sucede con los registros, instrucciones, etc... es genial no? Respondiendo a lo dicho y dirijido estrictamente a lo que comentaba del opcode; en el código inicial que dejé utilice lo menos posible del Delphi, no use ParamStr(0) o GetMem (por ejemplo), pues con el código dejado; alguien que sepa como declarar APIs en vb o Builder o que utilice una version que no optimice tan bien las instrucciones pues lo podrá hacer... y el asunto de la evaluacion será un dato de aprendizaje que podria llegar a interesar.

Cita:
Empezado por seoane
...lo malo es que se defienden, hasta el mas normalito tiene hook en todas las apis importantes y en cuanto detectan una actividad sospechosa (por ejemplo que los intentan cerrar o inyectar) se lo toman muy mal...
Lastimosamente para todos los que nos gusta jorobar es una traba molesta, sin embargo hay que intentar, y luego del fallo se produce un feedback de aprendizaje muy bueno. Así y todo no comparto el 100% la idea de que TODOS los antivirus realizan tal metodologia al pie de la letra...

Cita:
Empezado por Delphius
...hice un sistema de prueba... ...Al dar RUN el AVG (o fue el Firewall.. no recuerdo bien) disparó: se ha encontrado un virus...
Allí otro contra a los confiados del antivirus! Otro aspecto... vieron los famosos "autorun.inf"... unos virus muy lindos que nacieron con el "copy.exe" y "host.exe" (no recuerdo el nombre del virus)... y bueno leí que ni si quiera en los adelantados países europeos se dieron por enterados de la presencia de éste, tal insidencia que llegaron a todo el mundo! y que es de esos magnificos Antivirus que se protegen y son magnificos?

Cita:
Empezado por Héctor Randolph
...dañar las particiones de los discos o la tabla de asignación de archivos. ¿Por qué no se ha presentado hasta hoy esta situación?
Es simple desde humilde opinion, considero que hacer un virus que sea acesino, producuria la no repdroduccion del mismo... antes de asegurar la reproduccion del mismo llegaria a (como alguien decía) suicidarce! por que no le ponen un CountDown? de seguro que muchos lo hicieron pero hasta donde llegaron? solo los afectados lo sabran. Tambien cabe pero MUY bien al caso lo que nos dice Delphius, estuvo realmente SUPER:

Cita:
Empezado por Delphius
"La información es poder" La mayoría no prefiere destruir, sino sacarte información (mejor dicho datos). ¿Para que esforzarse en destruir algo que posiblemente nos puede seguir siendo útil si le seguimos sacando?
Hace unos meses un cliente llego a mi casa llorando pues había perdido sus documentos! me parecio raro pero había ejecutado a un "gatito.exe"... que en realidad era una reproduccion en Flash que decia "te quiero". lo malo es que siendo un exe, es vulnerable a que alguien le meta un caballito y lo suba de nuevo. el caballito solo hacía "del" a los archivos de "Mis documentos". Y eso que tenía el último Kaspersky (6)... //No olvidemos que un "DeleteFile" "monitoreado" sería mucho fastidio (no digo que no haya).

Cita:
Empezado por courtois
...yo opino que no son los conocimientos sino lo que se hace con ellos, es decir la forma en que se emplean...
Fue un Hacker de sombrero blanco el que jorobo a Kevin Midnick en los '90, alguien que sigue siendo un Hacker y un Guru seguirá siendo al igual que el anterior un real conocedor... no dejaremos de se Hackers al emplear en bien o en mal nuestros conocimientos, si no al ser conocedores... el punto entonces creo que sería la termino que se le dá a éstos.

Cita:
Empezado por courtois
...sino solo los necesarios para hacer el mal...
De nuevo creo que caemos en un error, de "título"

Hubo un problema con el Vista (por ejemplo), en el que en un comienzo no liberaron el nucleo o por lo menos no dejaron las suficientes instrucciones a los desarrolladores de antivirus y estos se molestaron, se comentaba que no sería necesario un antivirus en tal sistema operativo, etc, etc... bueno, tema aparte. No va directamente al tema pero leamos ésto del Vista.

PD: Queremos más codigo????

SALUDOS
Responder Con Cita
  #4  
Antiguo 24-06-2007
Avatar de Delphius
[Delphius] Delphius is offline
Miembro Premium
 
Registrado: jul 2004
Ubicación: Salta, Argentina
Posts: 5.582
Poder: 28
Delphius Va camino a la fama
Cita:
Empezado por cHackAll
Allí otro contra a los confiados del antivirus!
No quiero interpretar erróneamente lo que dices. ¿Me podrías indicar el sentido de la oración, si no es mucha molestia, con otras palabras?
Porque ha decir verdad, no se si entenderlo como una manera de decirme "otro tonto que confía" o por el contrario "que no confío". Me cuesta interpetar el significado estando la palabra contra en la oración.

De cualquier manera, aclaro que nunca me confío demasiado en un firewall o antivirus. Tengo la premisa (y no se que tan errado esté) de que "primero viene el virus y luego el antivirus" Asi que, es muy posible de que siempre se encuentren cosas que se les escapen a un antivirus.
Aplico backups en forma periódica, analizo mis archivos con más de un antivirus, y otras cosas más...

Y por las dudas, aclaro también, de que nunca hice un virus (al menos conscientemente). Si bien admito que leí un breve artículo de como realizar un gusano en pascal en aquellos días en que recién comenzaba a aprender lo que era un lenguaje.

Cita:
Empezado por cHackAll
el punto entonces creo que sería la termino que se le dá a éstos
Es cierto, hay que llamar a cada uno por su nombre. Y también, educar mejor a la sociedad que tan mal generaliza (si... es irónico el modo en que dije la frase pero es que ya me molesta)

Saludos,
PD: No estoy en contra tuya cHackAll. Admiro tu conocimiento y preocupación sobre la seguridad.
__________________
Delphius
[Guia de estilo][Buscar]
Responder Con Cita
  #5  
Antiguo 25-06-2007
bastardo10 bastardo10 is offline
Miembro
 
Registrado: abr 2007
Posts: 22
Poder: 0
bastardo10 Va por buen camino
Esto?

Bueno mi pregunta fue resacosa, y por simple curiosidad, pero me llama la atencion el planteamiento.
supongo que una forma de plantear el desarrollo de un virus maligno, seria que en primer lugar no se detectase. eso es facil debido al sistema de firmas que utilizan los antivirus (cualquier ejecutable recien compilado).
luego continuariamos con lo que debe de hacer nuestro elemento. Las ordenes de modificacion de tablas de fat o acceso a zonas de memoria exoticas , usurpacion de hilos de ejecucion, modificacion de librerias, escritura en el registro etc, suelen estar monitorizadas, pero las ordenes de ejecucion sencillas no!
asi que si el bichito en cuestion se limitase a esas ordenes, abrir fichero ejem(*.doc) buscar caracter ('x') y reemplazar('Y') cerrar fichero. tendriamos un programita que tocaria mucho las narices.
luego esta lo de "copiarse" eso es facil, y lo de la ocultacion eso tambien es facil (windows es largo), pero una de las cosas basicas, seria que comprobase si el usuario es "Admin" si no lo es mejor que el bicho no hiciese nada y se quedase en algun "sitio?" a la espera de mejores oportunidades, esta idea no es nueva ya que vi algo en algun sitio parecido.
y una vez que algun "admin" iniciase sesion, la puerta esta abierta!
lo de la modificacion de "Docs" se basa en la presmisa de generar una corrupcion de datos a largo plazo, lo cual tecnicamente causa mucho mas daño que el "cuelge del sistema" ya que corrompemos la informacion de las copia de seguridad.
pero todo esto no es nuevo, y los antivirus no pueden monitorizar de formar heuristica las ordenes sencillas, ya que estas aparecen como inofensibas enla pila de ejecucion.
"Pero esto es solo una reflexion resacosa"
Responder Con Cita
  #6  
Antiguo 25-06-2007
bastardo10 bastardo10 is offline
Miembro
 
Registrado: abr 2007
Posts: 22
Poder: 0
bastardo10 Va por buen camino
P.d.

P.D.
Para los que quieran jugar y ver lo "malos" que son sus codigos, esta esta URL.
es un proyecto interesante, pero creo que solo se basa en le hash y el md5 de los bichines.

http://www.virustotal.com/es/indexf.html

ha divertirse
Responder Con Cita
  #7  
Antiguo 25-06-2007
Avatar de cHackAll
[cHackAll] cHackAll is offline
Baneado?
 
Registrado: oct 2006
Posts: 2.159
Poder: 22
cHackAll Va por buen camino
Cool No problem!

Cita:
Empezado por Delphius
... ¿Me podrías indicar el sentido de la oración, si no es mucha molestia, con otras palabras?...
No malentendamos lo dicho... no oriente mis comentarios a nadie en particular, pues el "contra" es aplicado a la confianza que todos tenemos para con los antivirus hasta el punto en que una aplicacion totalmente inofensiva como la que tu hiciste haya llegado a ser detectada como un virus (a mi tambien me sucedió)... sigo diciendo fue de verdad muy bueno el comentario "La información es poder"

PD: lo de tu ironía es aceptable , no me hago lios!
me voy a chkar las Urls que nos dejo nuestro amigo bastardo10.

Saludos!
Responder Con Cita
Respuesta


Herramientas Buscar en Tema
Buscar en Tema:

Búsqueda Avanzada
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Ultimo dia Viernes de cada mes Ricsato Varios 6 14-12-2006 00:08:52
Viernes Social judit25 La Taberna 6 10-06-2006 01:02:34
Copia de tablas como copia de seguridad Mathom Varios 4 04-01-2006 09:19:57
Huracan Rita se estrellara el viernes el_barto Noticias 0 22-09-2005 18:51:27
Copia de seguridad y restablecer copia en paradox Sayuri Conexión con bases de datos 4 30-08-2005 17:08:37


La franja horaria es GMT +2. Ahora son las 12:02:20.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi