Vota por nosotros en el ranking web que participamos

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse.
¿Perdiste tu email de activación? - Octubre 11, 2008, 03:57:52
Inicio Ayuda Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  Bug y Exploits (Moderadores: OzX, [ E0F ] d0RkNet)  |  Tema: como funciona el exploit lsass 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: como funciona el exploit lsass  (Leído 344 veces)
Dark_knight
no matter where you are... everyone is always conected
Miembro
*****
Desconectado Desconectado

Mensajes: 141



Ver Perfil
« en: Agosto 09, 2007, 01:39:41 »

hola

tengo varias dudas...

por ejemplo, el creador del lsass, como hace para no tener que mandar el exploit a la computadora victima... sino que con colocar la IP se manda el exploit y se ejecuta...

como hace eso...?

tengo una idea, si estoy mal diganme y expliquenme porfavor...

la idea que tengo es que... el programa como tiene un escaneador de puertos y cuando colocamos la ip se hace un escaneo a esa IP y cuando se detectaba el puerto del archivo LSASS... se ejecutaba... y eso hacia que por ejemplo se apagara la computadora en cierto tiempo... se acuerdan de eso no?

si hace eso, como se ejecuta cuando encuentra el puerto... o como le hace para cuando encuentra el archivo.. mandar la informacion para crear el overflow... alguien sabe algo de eso.... ya que si hago un exploit para que lo ejecute la victima... siento que seria lo mismo que hacer un troyano...

o acaso los exploits son como troyanos pero mas silenciosos... pero cuando se crea la shell como se conecta con netcat...

acaso se ejecuta y deja un puerto abierto para konectarse con netcat... pero si lo hace, que hace el exploit de lsass para dejar paso a netcat y manipular todo lo que keramos en la computadora victima....

bueno... creo que ya son muchas preguntas... espero me puedan responder

gracias   Afro
En línea

El hombre no puede crear nada sin antes perder algo a cambio... para crear... algo del mismo valor debe perderse.... esa es la ley de la equivalencia de intercambio... y el que desafie esa ley se convertira en un desafio de las creencias del ser humano y de la existencia de dios....
ElPerro
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1250


ElPerro - ElPlog.com

57016794 angeldeguer@hotmail.com angeldeguer@yahoo.com.ar
Ver Perfil WWW Email
« Respuesta #1 en: Agosto 09, 2007, 02:53:20 »

No era exactamente un exploit, vos estás hablando del virus BLASTER y el SASSER.
Aprovechaban una vulnerabilidad en el programa Lsass.exe, un programa nativo de MS/Windows.

Para una mejor explanatoria, extraigo parte del boletín de seguridad de Microsoft respecto a este tema:

Citar
MS04-011 Actualización crítica de Windows (835732)

Esta actualización resuelve nuevas y severas vulnerabilidades descubiertas en las distintas versiones de Windows. Un atacante puede explotar las más severas de ellas, para tomar el control total del equipo afectado, incluyendo la instalación de programas; visualización, cambio o borrado de datos; o para crear nuevas cuentas de usuario con todos los privilegios.

Nivel de gravedad: Crítico
Impacto: Ejecución remota de código
Fecha revisión: 13 de abril de 2004

Software afectado:

Microsoft Windows NT Workstation 4.0 Service Pack 6a
Microsoft Windows NT Server 4.0 Service Pack 6a
Microsoft Windows NT Server 4.0 Terminal Server Edition SP6
Microsoft Windows 2000 SP2, SP3 y SP4
Microsoft Windows XP y Microsoft Windows XP Service Pack 1
Microsoft Windows XP 64-Bit Edition Service Pack 1
Microsoft Windows XP 64-Bit Edition Version 2003
Microsoft Windows Server 2003
Microsoft Windows Server 2003 64-Bit Edition
Microsoft NetMeeting

No son afectados

Microsoft Windows 98
Microsoft Windows 98 Second Edition (SE)
Microsoft Windows Millennium Edition (ME)

Otras versiones anteriores no mencionadas, podrían o no ser vulnerables, pero ya no son soportadas por Microsoft.

Esta actualización no es acumulativa, por lo tanto no reemplaza actualizaciones anteriores, salvo las siguientes:

MS99-023 (NT4), MS00-027 (2000), MS00-032 (2000), MS00-070 (2000), MS02-050 (NT4), MS02-051 (2000), MS02-071 (NT4 y 2000), MS03-007 (2000), MS03-013 (NT4 y 2000), MS03-025 (2000), MS03-041 (NT4), MS03-045 (NT4 y 2000),
MS04-007 (NT4, 2000, XP y Server 2003).

Descripción

Este parche cubre 14 importantes vulnerabilidades que han sido descubiertas en diversos componentes de Windows.

El proceso LSASS (Local Security Authority Subsystem), controla varias tareas de seguridad consideradas críticas, incluyendo control de acceso y políticas de dominios. Una de las interfaces MS-RPC asociada con el proceso LSASS, contiene un desbordamiento de búfer que ocasiona un volcado de pila, explotable en forma remota. La explotación de este fallo, no requiere autenticación, y puede llegar a comprometer a todo el sistema. La naturaleza de esta vulnerabilidad, se presta a ser explotada por un gusano o virus informático, capaz de propagarse por las redes.

Una vulnerabilidad existente en el componente LDAP, permite a un atacante enviar un mensaje LDAP especialmente modificado para provocar una denegación de servicio. LDAP (Lightweight Directory Access Protocol) es un protocolo estándar de la industria que habilita a usuarios autorizados a consultar o modificar datos en un meta directorio (por ejemplo el directorio activo de Windows 2000).

Un desbordamiento de búfer en el protocolo PCT (Private Communications Transport), parte de la librería de autenticación Microsoft Secure Sockets Layer (SSL), puede ser explotada por un atacante para tomar el control del sistema afectado. Solo son vulnerables sistemas con SSL habilitado, y en algunos casos controladores de dominio de Windows 2000.

La librería ASN.1 (Abstract Syntax Notation One), proporciona la capacidad de codificar y decodificar datos, normalizando los procedimientos usados para la comunicación entre distintos componentes a través de diferentes plataformas. En las versiones afectadas, esta versión de la librería, contiene una vulnerabilidad denominada "double-free", que ocasiona la corrupción de la memoria cuando se procesa una entrada maliciosamente modificada. Aunque esto permite la ejecución arbitraria de código, es muy difícil de implementar para que se ejecute automáticamente o con éxito. Este fallo es diferente al ya descrito y solucionado en el parche MS04-007 de febrero de 2004 (ver "MS04-007 ASN.1 de Windows: Ejecución de código (828028)",
Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion).

La interfase de negociación SSP es utilizada por Windows para determinar los métodos de autenticación sostenidos por ambos lados de una transacción antes de la verdadera autenticación. Las versiones vulnerables de esta interfase, no comprueban debidamente los valores de ciertos parámetros, lo que permite la corrupción de la memoria cuando se procesan datos maliciosamente construidos. Aunque esta vulnerabilidad se podría emplear para ejecutar código en forma arbitraria, en la práctica, la mayoría de las veces sólo puede ser explotada para crear una condición de denegación de servicio (DoS).

Otras vulnerabilidades cubiertas, corresponden al proceso Winlogon, al manejo de imágenes con formatos Windows Metafile (WMF) y Enhanced Metafile (EMF), al Centro de ayuda y soporte técnico, al Utility Manager, al Windows Management (creación y manejo de tareas en Windows XP), a la LDT (Local Descriptor Table), al protocolo H.323 en Netmeeting, y al Virtual DOS Machine. Todas ellas pueden ser explotadas para la ejecución de código, denegación de servicio, o incluso para la toma total del control en el equipo afectado.

Parches:

Los parches pueden descargarse de los siguientes enlaces:

Microsoft Windows NT Workstation 4.0 Service Pack 6a

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
7F1713FC-F95C-43E5-B825-3CF72C1A0A3E&displaylang=es

Microsoft Windows NT Server 4.0 Service Pack 6a

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
67A6F461-D2FC-4AA0-957E-3B8DC44F9D79&displaylang=es

Microsoft Windows NT Server 4.0 Terminal Server Edition SP6

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
Ç62CBA527-A827-4777-8641-28092D3AAE4F&displaylang=es

Microsoft Windows 2000 SP2, SP3 y SP4

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
0692C27E-F63A-414C-B3EB-D2342FBB6C00&displaylang=es

Microsoft Windows XP and Microsoft Windows XP Service Pack 1

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
3549EA9E-DA3F-43B9-A4F1-AF243B6168F3&displaylang=es

Microsoft Windows XP 64-Bit Edition Service Pack 1

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
C6B55EF2-D9FE-4DBE-AB7D-73A20C82FF73&displaylang=en

Microsoft Windows XP 64-Bit Edition Version 2003

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
C207D372-E883-44A6-A107-6CD2D29FC6F5&displaylang=en

Microsoft Windows Server 2003

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
EAB176D0-01CF-453E-AE7E-7495864E8D8C&displaylang=es

Microsoft Windows Server 2003 64-Bit Edition

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
C207D372-E883-44A6-A107-6CD2D29FC6F5&displaylang=en

Nota:

Antes de instalar estos parches verifique que el software que se menciona tenga instalado los Service Pack a los que se hace referencia. En caso contrario la aplicación puede fallar o ejecutarse de manera incorrecta.

Más información:

Microsoft Security Bulletin MS04-011

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
www.microsoft.com/technet/security/bulletin/ms04-011.mspx


Microsoft Knowledge Base Article - 835732

Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion

EDITADO: Te dejo el reporte completo. Ahí tenés una explicación del funcionamiento del error.

Saludos.
« Última modificación: Agosto 09, 2007, 02:54:32 por ElPerro » En línea


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion



Dark_knight
no matter where you are... everyone is always conected
Miembro
*****
Desconectado Desconectado

Mensajes: 141



Ver Perfil
« Respuesta #2 en: Agosto 09, 2007, 08:25:06 »

hola

muchas gracias por la info...   Afro

pero alguien sabe como puedo hacer algun exploit como para hcakeo... ya ke por ejemplo

hago un exploit... cuando lo ejecuto se crea una shell...  y despues.. ke mas tiene ke hacer el exploit para ke yo desde mi computadora puueda tener acceso...

ya ke he visto programas como netcat, pero se me hace como un troyano.. ya ke tienes ke enviar un archvo para ke se habra un puerto y al conectarlo desde mi computadora puedo tener acceso...

y por eso pregunto sobre el lsass porque juntandolo con netcat podias tener acceso a una computadora... pero si yo hiciera algun exploit... y despues de tener la shell de una computadora... ke tendria ke hacer para ke se conecte con netcat y tener acceso a la computadora victima...

en pocas palabras ke tendria ke hacer mi exploit para yo tener acceso a una  computadora victima...

espero me puedan ayudar...

gracias  Afro
En línea

El hombre no puede crear nada sin antes perder algo a cambio... para crear... algo del mismo valor debe perderse.... esa es la ley de la equivalencia de intercambio... y el que desafie esa ley se convertira en un desafio de las creencias del ser humano y de la existencia de dios....
ElPerro
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1250


ElPerro - ElPlog.com

57016794 angeldeguer@hotmail.com angeldeguer@yahoo.com.ar
Ver Perfil WWW Email
« Respuesta #3 en: Agosto 10, 2007, 08:33:42 »

La idea de que Lsass.exe con el Netcat puedan conectarse no es mala, habría que desensamblar el Lsass y el Netcat, tenés que saber programación para eso...pero recordá que el error que poseía ese programa [Lsass.exe] ya fué actualizado en el año 2004, por ende ya no sirve.

Algo que te puede servir: Conocés la intrusión por Netbios o el viejo error de VNC?

Saludos.
En línea


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion



Dark_knight
no matter where you are... everyone is always conected
Miembro
*****
Desconectado Desconectado

Mensajes: 141



Ver Perfil
« Respuesta #4 en: Agosto 11, 2007, 09:59:19 »

hola

es ke estuve pensando... hace tiempo hice un exploit para el messenger ke venia incluido en windows XP SP0 y SP1

el problema fue ke despues... ya no supe ke mas hacer...

por ke dije... si hago ke habra el exploit un puerto y ke buske mi computadora para yo hacer la conexion de mi computadora... va a parecer un troyano... ya ke hace tiempo hice un troyano de conexion inversa... y dije... pues es lo mismo...

pero ya pensandolo bien... dije por ejemplo...

si alguien hiciera un software ke tuviera acceso a la red y al analizarlo creara un exploit... ke mas hago?

pero no se si estoy bien... pero creo ke lo ke debo hacer es ke el exploit lo pueda mandar al rpograma ke tiene acceso a internet...el exploit al detectarlo creara el overflow...y en ese mismo lugar.... se tiene ke incluir ke abra un puerto y tambien programarlo para ke acepte varios comandos y pueda atacar a la victima...

pero si yo mando el exploit por internet como le podria hacer para explotar ese programa... creo ke tendria ke investigar esto en programacion...

por eso preguntaba por el lsass... ya ke podias mandar el exploit por la red... a una IP y un puerto especifico y al lanzarlo provocaba el overflow... pero como hacer eso...

espero su respuesta

gracias  Afro
En línea

El hombre no puede crear nada sin antes perder algo a cambio... para crear... algo del mismo valor debe perderse.... esa es la ley de la equivalencia de intercambio... y el que desafie esa ley se convertira en un desafio de las creencias del ser humano y de la existencia de dios....
ElPerro
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1250


ElPerro - ElPlog.com

57016794 angeldeguer@hotmail.com angeldeguer@yahoo.com.ar
Ver Perfil WWW Email
« Respuesta #5 en: Agosto 11, 2007, 11:22:50 »

No se si entendí bien, pero vos estás describiendo un trojan. Nada más...

Saludos.
En línea


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion



OzX
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 2100


www.nullbytes.net


Ver Perfil WWW
« Respuesta #6 en: Agosto 11, 2007, 07:50:39 »


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
En línea


Necesitas ser usuario para ver los enlaces Crear Usuario  Hacer Sesion
www.NULLBYTES.Net
Páginas: [1] Ir Arriba Imprimir 
Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  Bug y Exploits (Moderadores: OzX, [ E0F ] d0RkNet)  |  Tema: como funciona el exploit lsass « anterior próximo »
Ir a:  


Ranking-Hits
Powered by SMF 1.1.6 | SMF © 2006-2007, Simple Machines LLC