Nuevas NORMAS para el foro

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse. - Mayo 16, 2008, 08:56:36
Boton Buscar
Inicio Ayuda Calendario Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Sistemas Operativos  |  Windows y otros sistemas operativos no libres (Moderadores: |_ocutus, Aleks)  |  Tema: Ocultando Archivos en windows mediante el Alternate Data Stream (ADS) 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Ocultando Archivos en windows mediante el Alternate Data Stream (ADS)  (Leído 127 veces)
codebuser
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1754


cuando cuente hasta tres, volveras a la normalidad


Ver Perfil
« en: Abril 13, 2008, 08:54:06 »

Alternate Data Stream (ADS)


INTRODUCCIÓN

Debido a su estabilidad, funcionalidad y el alto nivel de seguridad que nos proporciona, el sistema de archivos NTFS es el preferido y utilizado en prácticamente todas las plataformas NT, W2000 y XP.

Una de las características desconocidas en el sistema de archivos NTFS son los "alternate data streams" (ADS) los cuales existen por compatibilidad con el sistema de archivos "Macintosh Hierarchical File System" (HFS) y se usan para mantener información asociada con un fichero: iconos por ejemplo.

Microsoft da los medios de creación para ADS's específicas a través de Windows Explorer tal y como veremos posteriormente, pero las herramientas necesarias para detectar la presencia de ADS's arbitrarias están "misteriosamente" ausentes. El sistema operativo tiene la funcionalidad nativa y ciertas herramientas para permitir a un usuario crear ADS's y ejecutar código oculto en estos "streams". En el artículo Q101353 se reconoce que el API Win32 soporta ADS's incoherentemente.

Veamos en detalle cómo crear y manipular y cómo ocultar código en ADS's que puede ser ejecutado.

Existen ligeras diferencias en el tratamiento de ADS's entre NT, W2000 y XP. Las pruebas y ejemplos presentados en este documento se refieren a XP.


CREANDO UN ADS

La sintaxis de creación es relativamente sencilla. Para crear un ADS asociado con un fichero, por ejemplo: fichero.txt, simplemente añadir a continuación el carácter de dos puntos ":" y el nombre "stream".

Vamos a crearnos un directorio de trabajo llamado ADS. Para ello, abrimos una consola de comandos (Inicio->Ejecutar->cmd) y tecleamos:

        cd \
        md ads
        cd ads

 La creacion más simple es:

C:\ADS>echo este es un texto de prueba > fichero.txt:oculto

Si a continuación ejecutamos un "dir" o bien accedemos a él con el explorador, veremos únicamente el fichero: "fichero.txt" con tamaño cero.

Si ejecutamos:

more < fichero.txt:oculto

nos mostrará el contenido real del stream: "este es un texto de prueba".

demás, un ADS puede crearse usando el contenido de otro fichero. Por ejemplo:

        C:\ADS>echo este es otro texto de prueba > texto.txt
        C:\ADS>type text.txt > fichero.txt:oculto2

Podemos comprobar otra vez el fichero mediante el comando "more". Si intentamos abrir el fichero de texto, fichero.txt mediante el Notepad, por ejemplo, veremos que nos da mensajes extraños de petición de creación del archivo (que ya existe!!!!)

Curiosamente, aunque con un dir, o con el explorador, solo veamos un archivo de tamaño cero llamado fichero.txt, podremos comprobar con los comandos:

        more < fichero.txt:oculto
        more < fichero.txt:oculto2

que existen realmente los dos contenidos que hemos guardado previamente.

Pueden crearse igualmente ADS's asociados a la propia carpeta o directorio si no damos nombre de fichero. Es decir:

C:\ADS>echo Este ADS se crear para el directorio > :oculto

Exactamente igual, podremos crear ADS's, que en vez de contener texto, contengan código ejecutable:

        C:\ADS>type c:\windows\notepad.exe > fichero.txt:np.exe
        C:\ADS>type c:\windows\system32\sol.exe > fichero.txt:sol2.exe

De la misma forma, ficheros de imágenes, de audio o cualquier otro flujo de datos pueden ocultarse en ADS's

Antes de continuar con las herramientas necesarias para poder ver los ADS's creados, (ya que hasta el momento, estamos "ciegos". Solo podemos ver un archivo llamado "fichero.txt" con tamaño cero... Pero realmente tenemos dos archivos de texto y dos con código ejecutable), hemos visto el comando "more" para los de texto. Para los otros dos, podemos ejecutarlos tecleando:

        C:\ADS>start .\fichero.txt:np.exe (evidentemente ejecuta un Notepad)
        C:\ADS>start .\fichero.txt:sol2.exe (nos ejecutará el solitario)

Debemos fijarnos que ambos ficheros, aunque no los veamos, son reales. No son un "enlace" a los originales, sino que contienen el código real del Notepad y del solitario.

Si somos un poco osados, podemos guardar el código de un virus en uno de estos archivos, y si ejecutamos un antivirus, veremos que sorprendentemente NO lo localiza.

Aunque parezca que es dificil la ejecución de un ADS, es sencillísimo el comprobar que no es así. En particular las rutinas en un script de VB se ejecutan perfectamente. Por ejemplo podemos crear:

        C:\ADS>echo MsgBox "Prueba de mensaje en VB" > fichero.txt:codigo.vbs

Y ejecutar:

        C:\ADS>start .\fichero.txt:codigo.vbs

CREACIÓN DE ADS'S CON LAS HERRAMIENTAS DE WINDOWS

Podemos igualmente crear un fichero de texto normal con el Notepad. Creemos un fichero llamado prueba.txt en la carpeta ADS anterior, una vez creado, lo salvamos y miramos su tamaño exacto en bytes. Posteriormente con el explorador de Windows, con el botón derecho sobre él, propiedades, en la última pestaña, cumplimentamos los datos de título, autor, etc….

Sorprendentemente podemos comprobar que el tamaño del archivo no ha variado. La pregunta es entonces: ¿Dónde se guardan los datos que hemos añadido como propiedades de dicho archivo?. La respuesta es sencilla: en unos ADS's que el sistema automáticamente crea.


¿CÓMO PODEMOS VER LOS ADS'S?

Existen varias herramientas para poderlo verificar. En particular el clásico streams.exe de Wininternals. Pero es una herramienta engorrosa de manejar. La herramienta más sencilla es debida a Frank Keyne y es el programa
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
LADS.EXE



Descargando el programa desde el link anterior, podemos ejecutarlo sobre la carpeta ADS creada anteriormente y nos mostrará los ADS creados con los ejemplos anteriores.

        C:\ADS>LADS

        LADS - Freeware version 3.10
        This program lists files with alternate data streams (ADS)
        Use LADS on your own risk!

        Scanning directory I:\ADS\

        size ADS in file
        ---------- ---------------------------------
        38 I:\ADS\fichero.txt:codigo.vb
        35 I:\ADS\fichero.txt:codigo.vbs
        28 I:\ADS\fichero.txt:oculto
        116 I:\ADS\prueba.txt:?DocumentSummaryInformation
        172 I:\ADS\prueba.txt:?SummaryInformation
        0 I:\ADS\prueba.txt:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}

        389 bytes in 6 ADS listed

Tal y como hemos visto, los ADS's son una característica de los archivos NTFS para compatibilizar con HFS. Sin embargo, la pérdida de "visibilidad" que esta característica posee tiene un riesgo potencial bastante elevado para los Administradores del sistema.

Debemos tener presente que no todas las herramientas, ni tan siquiera de Windows, son capaces de tratar correctamente los ADS's. Por ejemplo, los defragmentadores, no defragmentarán dichos archivos. Los antivirus, la mayoría de ellos, no diagnostican virus en los ACL's, y los que son capaces de diagnosticarlos no tienen capacidad para eliminarlos. Los fabricantes de antivirus empiezan a ser conscientes de esta problemática y en breve serán capaces de tratarlos.




saludos
« Última modificación: Abril 13, 2008, 09:12:11 por DarkDiamond » En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
old darkdiamond.....
Aleks
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 2309


Ich liebe Dich Kta


Ver Perfil Email
« Respuesta #1 en: Abril 13, 2008, 08:58:05 »

Yo ya lo habia visto en daforos, y me preguntaba hace un rato si ya lo habías posteado acá en el foro, es una excelente información DarkDiamond , te pego el tema.
« Última modificación: Abril 13, 2008, 09:17:58 por Aleks » En línea





Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion


Ai shiteru
codebuser
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1754


cuando cuente hasta tres, volveras a la normalidad


Ver Perfil
« Respuesta #2 en: Abril 13, 2008, 09:05:11 »

si, me lo recordo smartgenius cuando lo utilizo, y como vi que no lo postee aqui pues lo hice................para que puedan utilizar esta caracteristica de windows Evil




saludos
En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
old darkdiamond.....
:: SmartGenius ::
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1058


:: Just Splendit ::

smartgenius@el-hacker.org
Ver Perfil WWW
« Respuesta #3 en: Abril 14, 2008, 06:13:48 »

Yo Huh

No mas hice un programita con algo que aprendi en internet  Grin Grin Smiley

ustedes son los duros aqui, nop yo... jejeje

Muy buenainfo para aquellos que no saben como funcionaesto realmente...

Saludos.
En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Proyecto Windows El-Hacker.com Edition...Colabora¡¡





Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
TUTORIAL: Como Traducir Aplicaciones JAVA - Moviles


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Herramientas BlueJacking - BlueSnarfing - BlueToothing


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Super Bluetooth Hack 1.08 en Español - by SmartGenius
S0LD13R
Habitual
*****
Desconectado Desconectado

Mensajes: 343


Cada movimiento, nos estan vigilando....


Ver Perfil WWW Email
« Respuesta #4 en: Abril 15, 2008, 10:55:29 »

2 preguntas:

-Puedo editar informacion guardada como ADS en un fichero
-Acabo de hacer una prueba pero haciendo en vez de txt un bat pero pense que al momento de hacer
 more < nuevo.bat:hide se mostraria en tipo bat pero no, me mostro todo lo que habia escrito, pork hize uno donde tenia que ingresar password y si estaba correcta hacia algo y si no pues hacia otra cosa pero no paso nada unicamente me imprimio todo lo que tenia el bat

Salu2
En línea



Blog Geek
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
codebuser
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1754


cuando cuente hasta tres, volveras a la normalidad


Ver Perfil
« Respuesta #5 en: Abril 15, 2008, 12:33:25 »

2 preguntas:

-Puedo editar informacion guardada como ADS en un fichero
-Acabo de hacer una prueba pero haciendo en vez de txt un bat pero pense que al momento de hacer
 more < nuevo.bat:hide se mostraria en tipo bat pero no, me mostro todo lo que habia escrito, pork hize uno donde tenia que ingresar password y si estaba correcta hacia algo y si no pues hacia otra cosa pero no paso nada unicamente me imprimio todo lo que tenia el bat

Salu2


para la primera seria probar, y para la segunda more < nuevo.bat:hide lo que te hace es mostrar la informacion que esta ocultada ( o escrita ocultamente )en ese archivo, nada mas



saludos
En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
old darkdiamond.....
S0LD13R
Habitual
*****
Desconectado Desconectado

Mensajes: 343


Cada movimiento, nos estan vigilando....


Ver Perfil WWW Email
« Respuesta #6 en: Abril 15, 2008, 02:50:59 »

Entonces para la segunda, no existe algun comando en el que se pueda ejecutar esa informacion en vez de mostrarla
En línea



Blog Geek
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
:: SmartGenius ::
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1058


:: Just Splendit ::

smartgenius@el-hacker.org
Ver Perfil WWW
« Respuesta #7 en: Abril 17, 2008, 07:56:53 »

Y alguien me puede decir que es esto que hay en la imagen, como se usa con el windows y para que sirve ¡¡¡

Veanlo ustedes...



Interesante, No Huh

Saludos.
En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Proyecto Windows El-Hacker.com Edition...Colabora¡¡





Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
TUTORIAL: Como Traducir Aplicaciones JAVA - Moviles


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Herramientas BlueJacking - BlueSnarfing - BlueToothing


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Super Bluetooth Hack 1.08 en Español - by SmartGenius
Aleks
Moderadores
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 2309


Ich liebe Dich Kta


Ver Perfil Email
« Respuesta #8 en: Abril 18, 2008, 01:45:37 »

Smartgenius hazte una busqueda en el regedit y en google, con estas dos cadenas de texto:

ADsSecurityUtility

{F270C64A-FFB8-4AE4-85FE-3A75E5347966}

Checa ademas estos links:


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion




« Última modificación: Abril 18, 2008, 01:55:38 por Aleks » En línea





Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion


Ai shiteru
codebuser
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 1754


cuando cuente hasta tres, volveras a la normalidad


Ver Perfil
« Respuesta #9 en: Abril 19, 2008, 03:16:44 »

hablo sin seguridad, pero por lo que veo debe ser una extension, que al ponerla en algun archivo este quedara escondido con las ADS, pero vamos eso seria cosa de probar y ya




saludos
En línea



Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
old darkdiamond.....
Páginas: [1] Ir Arriba Imprimir 
Comunidad Underground Hispana  |  Sistemas Operativos  |  Windows y otros sistemas operativos no libres (Moderadores: |_ocutus, Aleks)  |  Tema: Ocultando Archivos en windows mediante el Alternate Data Stream (ADS) « anterior próximo »
Ir a:  
Novedades, Dudas, Comentarios Y Sugerencias, Top 100, Off-Topic, Revista E-Zine, Revista E-Zine, Sistemas operativos libres. , HacK GeneraL, Phreaking, Bug y Exploits, Networking & Wireless, Overclocking, Refrigeracion y demas, Hardware, Electronica Y Robotica, Hack para newbies, Todo Messenger, Troyanos y virus, Programacion, Programacion para webmasters, Software, Cracks & Serialz, P2p, Bittorrent, Elinks, Diseño Grafico, Juegos PC, Mp3, Multimedia, Peliculas Divx, Juegos, Humor y Adultos. (Diversion), Paginas Webs Recomendadas, Videos,


Zona-Musical Juegos online Juego Gratis10 Solucion Hosting Videos De Musica 1juegogratis Dragonjar
Noticias
 Juegos De Coche juegos gratis online juegos Los Foros De Sexe Gratuit Sexo Duro Tierra Messenger Trucos
Ranking-Hits
Powered by SMF 1.1.5 | SMF © 2006-2007, Simple Machines LLC