hacker


Ingresar con nombre de usuario, contraseña y duración de la sesión
| Portal Hacker | Editorial | Descargas | Ezine |
Inicio Ayuda Ingresar Registrarse
12 de Octubre de 2008, 10:29:05
Noticias: Participa en el batch lab de CPH
Para ver este enlace Registrate o Inicia Sesion
aqui

+  Foros pOrtal Hacker
|-+  Hacktivismo
| |-+  Seguridad (Moderador: wanm28)
| | |-+  Leyendo un Log de HijackThis -->CHR0N05
0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] 2  Todos Ir Abajo Imprimir
Autor Tema: Leyendo un Log de HijackThis -->CHR0N05  (Leído 2076 veces)
CHR0N05
Colaborador
****
Conectado Conectado

Mensajes: 1,579


Chronos es Dios de Dioses!!...


Ver Perfil WWW
« : 09 de Enero de 2008, 02:29:14 »

Leyendo un Log de HijackThis
by vVegeta


INDICE

    1.- INTRODUCCION
    2.- HijackThis Descripcion Profundizada
    2.1.- Internet Explorer
    2.2.- IniFiles
    2.3.- Netscape y Mozilla
    2.4.- Otros
    2.5.- Comandos
    3.- Riesgos
    4.- Conclusion



1.- INTRODUCCION

En este Tutorial solo busco que los usuarios, se mantengan un poco más informados de que es lo que pasa dentro de su ordenador, computadora, o como quieran decirle.

HijackThis es una herramienta encargada de analizar los plugins, add-ons, entre otras particularidad es que pueden ser dañinas para nuestro sistema, aunque hay que tener en cuenta que puede -como cualquier otro programa- lanzar falsos positivos, por ello cuenta con una opcion de realizar un back up.

Antes de comenzar deseo con ansias que primero que todo sepan bien lo que es un Virus, Trojan, Spyware, Backdoor entre otros, para ello insisto que lean


Para ver este enlace Registrate o Inicia Sesion
TODO SOBRE AMENAZAS Y SEGURIDAD EN LA RED --> wanm28



Para ver este enlace Registrate o Inicia Sesion
Manual de seguridad - Como tener un PC sano y salvo--> putus



Para ver este enlace Registrate o Inicia Sesion
Consejos Básicos--> vVegeta



Para ver este enlace Registrate o Inicia Sesion
Descarga





2.- HijackThis Descripcion Profundizada
Con ejemplos incluidos

PRINCIPAL

Creo que los Items estan bien explicados, ni siquiera hace falta tener un poco de Inglés para comprenderlos. .. aún así, les haré mención:

Do a system scan and save a logfile



Escane el sistema y graba un Log en un documento *.txt



Do a system scan only



Solo Escanea el sistema y no guarda un log.



view the list of backups



Ve los Backups que se tienen guardados



Open the Misc Tools section



En esta sección te muesta las herramientas extras que trae HijackThis, deben verlas... Tongue



Open online HijackThis QuickStart



Una pequeña Guía rápida en Inglés.



None of the above, just start the program



Sale del programa (EXIT).



Antes del Analisis



Esta imagen es la que aparece antes que de comienzo al respectivo analisis.

El menu





Veamos lo que realmente es de interés para saber si nuestro sistema esta comprometido bajo algun malware

2.1.- Internet Explorer --> Grupo R

R0, R1, R2, R3 = Especificament e muestras las URL de búsqueda sobre el Internet Explorer.

Tener en cuenta que si no llegamos a conocer estas URL´s, deberiamos darle Fix Checked

Código:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://foro.portalhacker.net/index.php

Código:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main, Search Bar =
 res://C:\WINDOWS\TEMP\se.dll/sp.html

En estos dos ejemplos utilizemos un poco la lógica...

Con respecto a R2, al parecer ya no se utiliza, desafortunadam ente no tengo la menor idea del porque.

R3 Hace referencia total a URLSearchHook, en el caso de que tengamos una direccion tal como foro.portalhac ker.net, como nuestro index, sin que salga los protocolos http o ftp segun corresponda. Un ejemplo comcreto de R3 y de buena forma es el mensaje:

Código:
R3 - Default URLSearchHook is missing

De lo contrario saldria algo similar a esto:

Código:
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)



2.2.- IniFiles --> Grupo F

F0, F1, F2, F3 = Aqui se muestran todos los programas cargados desde los ficheros *ini (win.ini, system.ini, entre otros)

F0, segun los creadores de HijackThis (Marijin.org), lo recomendable es que cualquier código que este con F0, sea marcado inmediatamente y Fix Checked

F1, este mismo corresponde a todos los programas codeados bajo Win3x y 9x, se deberia buscar informacion del programa que este bajo esta linea para saber si es malicioso o no lo es.

F2 y F3, bajo los nucleos de WinNT

Código:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\IniFileMapping

Código:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
=[**]\system32\userinit.exe,[**]\morralla.exe

Vean la diferencia.



2.3.- Netscape y Mozilla --> Grupo N

Es lo mismo que el Grupo R (Internet Explorer), solo con la diferencia que esta vez utiliza Netscape y Mozilla.

N0, N1, N2 =Son los motores de búsqueda para los casos de Netscape 4x, 6, 7, segun correponda (N0=4x; N1=6; N2=7)

N3 = Corresponda a Mozilla Firefox



2.4.- Otros --> Grupo O

O1= En esta ocasión tomaré prestado el Tutorial de WaesWaes
Para ver este enlace Registrate o Inicia Sesion
Pharming (explotando el fichero "hosts" y mas...!!!)
(espero no te moleste), deberan leer y ver este pequeño tutorial para entender cual es su funcionalidad, contra que o contra quien nos defiende.



O2 = Browser Helper Object (BHO), puede deberse a dos cosas:

  • Puede ser un plugins que se ha instalado apropósito para que nuestro navegador sea más rápido y otra cosilla por ahí
  • Puede ser un Spyware que tenga nuestro Browser

Código:
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de
programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

Código:
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)


Para ver este enlace Registrate o Inicia Sesion
CLSID List




O3 = Estas enrtadas son más que todo toolbars para el Internet Explorer, esta entrada podemos incluso modificarla desde HKLM\Software\Microsoft\Internet Explorer\Toolbar, veemos todas las toolbars que tenemos instalas en el Browser IE, si son correctas las dejamos si no lo son, Fix checked, ya que pueden ser BHO maliciosas o falsas.



O4 = Esta entrada nos deja cuales son los programas y todo lo que carga inmediatamente conjunto con Windows, en este caso debemos fijarnos bien en el Log, ya que en cualquiera de estas entradas es en donde se cargar los archivos de Inicio:

Código:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKCU\...\Windows\CurrentVersion\RunServicesOnce
HKLM\...\Windows\CurrentVersion\RunServices
HKCU\...\Windows\CurrentVersion\RunServices
HKLM\...\CurrentVersion\Run
HKCU\...\CurrentVersion\Run
HKLM\...\CurrentVersion\RunOnce
HKCU\...\CurrentVersion\RunOnce
HKLM\...\CurrentVersion\RunOnceEx
HKLM\...\CurrentVersion\Policies\Explorer\Run
HKCU\...\CurrentVersion\Policies\Explorer\Run
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

Debemos tener en cuenta que tambien pueden haber lineas que hagan mencion a Global Startup, esto significa que son los programas que se inician en todos los usuarios del equipo, de lo contrario, si hay programas que solamente se inician en x usuario se llamara Startup.

Otro punto de tener en cuenta es que con dar Fix Checked, no elimina los programas, deberemos eliminarlos manualmente.



O5 = En esta línea vemos las Opciones de Internet Explorer que no visibles desde el Panel de Control, para ver si esto es verdad deberia aparecer un código como este:

Código:
O5 - control.ini: inetcpl.cpl=no

De lo contrario es que podemos ver las Opciones de nuestro IE, desde el Panel de Control (Inicio --> Ejecutar --> control)

Aquí ustedes verán que es lo mejor, si son los Administradore s del Equipo es recomendable que se deje tal cual, de lo contrario puede ser que el mismo Admin haya hecho esta modificación, si no es así puede ser producto de un malware.



O6 = Aquí vemos si estamos restringidos por el Administrador a las Opciones de nuestro Browser, en este caso IE.

Basta con ver en la descripcion del Registro si sale Restrictions, es porque estamos restringidos de lo contrario no lo estamos.



O7 = El acceso totalmente restringido a nuestro preciado Registro de Windows (Regedit):

Código:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

El Nº 1 es aquel que nos esta restringiendo, aplicamos Fix Checked, siempre y cuando seamos nosotros los administradore s del equipo.



O8 = son las MIME que se encuentran en nuestro IE.

Las MIMEs se encuentran en HKCU\Software\Microsoft\Internet Explorer\MenuExt, pero obviamente que si no llegasemos a reconocer la ruta o la supuesta MIME, deberiamos buscar y luego de estar seguro realizar el Fix Checked



O9 = Son todas las herramientas extras que contienen nuestro menu del IE.

En el Registro se guardan en HKLM\...\Internet Explorer\Extensiones, en el caso de que los deseasemos desaparecer basta tan solo con Fix Checked



O10 = Winsock hijackers, esta entrada debemos de tener cuidado, ya que puede dañar nuestra preciada conexión a intener, cosa que no queremos que suceda, asi que para observar bien que es lo que sucede con esta entrada, recomiendo utilizar el LordPE.

Esta entrada generalmente si es que tubiese un malware (Spyware -->New.net) seria de la siguiente forma:

Código:
O10 - Hijacked Internet access by New.Net



O11 = Son las Opciones Avanzadas denuestro querido IE MSIE (Extras), la entrada del Registro para verificar (curiosidad) seria HKLM\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions

Los creadores de Hijack This creen que no hay malware que pueda hacer aparicion en esta pestaña excepto el hijacker CommonName, que seria una entrada similar a esta

Código:
O11 - Options group: [CommonName] CommonName



O12 = Son todos los Plugins de IE, creo que no hay que realizar tanto desmero por describir esta linea, solo se ha reportado un solo caso de Spyware en esta linea, que es detectado por su extensión *.ofb



O13 = Hijack del prefijo por defecto en IE.

Debemos tener cuidado con hijacker CoolWebSearch (CWS)... Este modifica el DefaultPrefix por lo siguiente:

Código:
http:\\ehttp.cc/?

Para que hace esto Huh... lo hace para redireccionar al usuario a la página correspondient e, un ejemplo es:

Código:
http:\\ehttp.cc/www.google.cl

En Hijack This nos mostrará una linea similar a esta:

Código:
O13 - WWW. Prefix: http://ehttp.cc/?

Para esto, utilizaremos mejor el
Para ver este enlace Registrate o Inicia Sesion
CWSShreadder
, que se especializa con este tipo de temas... y si no es suficiente utilizaremos Hijack This.



O14 = Hijack de la configuración por defecto de IE ubicado en el fichero iereset.inf, preferible pasar el Fix Checked, ya que cada vez que reseteasemos a la Configuración por defecto lo tendriamos de nuevo, sobre nuestro Browser.

Código:
O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

Claro esta que antes de pasar el Fix Checked, debemos fijarnos bien en la URL



O15 = La Seguridad en Intener Explorer es basada bajo zonas, es totalmete posible añadir sitios de confianza o sitios restringidos, estos datos se almacenan en:

Código:
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains

En el caso que agregésemos a
Para ver este enlace Registrate o Inicia Sesion
www.portalhack er.net
como sitio de confianza deberia salir una línea similar a esta:

Código:
O15 - Trusted Zone:  www.portalhacker.net

De lo contrario CWS puede ingresar sus dominios, los cuales pueden observarse de la siguiente forma:

Código:
O15 - Trusted Zone: *.05p.com (HKLM)
O15 - Trusted Zone: *.awmdabest.com (HKLM)
O15 - Trusted Zone: *.blazefind.com (HKLM)
O15 - Trusted Zone: *.clickspring.net (HKLM)
O15 - Trusted Zone: *.flingstone.com (HKLM)
O15 - Trusted Zone: *.frame.crazywinnings.com (HKLM)
O15 - Trusted Zone: *.mt-download.com (HKLM)
O15 - Trusted Zone: *.my-internet.info (HKLM)
O15 - Trusted Zone: *.scoobidoo.com (HKLM)

Lo mejor es eliminarlos (Fix Checked)



O16 = Aquí se muestasn los programas que son descargados desde alguna Web y guardados en el Pc ...\Download Programs Files)

Código:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash
Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Este por ejemplo es algo no fuera de lo normal, en cambio:

Código:
O16 - DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) -
http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab

Que hay de diferente entre estos dos ejemplos Huh... que el segundo se muestran nobres pornográficos.

Para estar más seguro podremos utilizar otra herramienta valiosa al defendernos de estos tipos Activex, como es el caso de
Para ver este enlace Registrate o Inicia Sesion
Spyware Blaster de Java Cool




O17 = En esta forma se puede observar, que los DNS son cambiados por el nuestro, para que de esta forma se utilice el DNS de atacante y redireccionarn os a donde necesiten.

Código:
HKLM\System\CCS\Services\Tcpip\..\{41BAB21B-F197-471E-8B00-F28668AB8782}: NameServer = 194.224.52.36,194.224.52.37

Aquí, debiesemos observar los DNS que nos proporciona nuestro ISP.

Para asegurarnos de una mejor forma es recomendable realizar un Whois.



O18 =

Cita de: inforspyware.c om
Es difícil explicar este apartado de una manera sencilla. A grosso modo, decir que nuestro SO emplea unos protocolos estándar para enviar/recibir información, pero algunos hijackers pueden cambiarlos por otros (protocolos "extra" o "no estándar") que les permitan en cierta manera tomar el control sobre ese envío/recepción de información.

HJT primero busca protocolos "no estándar" en HKLM\SOFTWARE\Classes\PROTOCOLS\ y si los encuentra, mediante la CLSID trata de obtener la información del path, también desde el registro: HKLM\SOFTWARE\Classes\CLSID

Ejemplo spyware:
O18 - Protocol:relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\ARCHIV~1\ARCHIV~1\MSIETS\msielink.dll

Esta técnica no es de las más frecuentes de ver, pero puede ser empleada por conocida spyware como Huntbar -RelatedLinks- (la del ejemplo), CommonName -cn-, Lop.com -ayb-, inclusive CWS. Si encuentra alguno en el item O18  aplicarles 'Fix Checked'.



O19 = En el caso de que aparezca este enunciado lo recomendable es realizar un inmediato Fix Checked, o lo otro recomendable es pasar el CWSShreadder.

El grupo O19, corresponde a:

Código:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Styles\: User Stylesheets

Las hojas de Estilo

Ejemplo maligno

Código:
O19: User style sheet: c:\WINDOWS\Java\my.css



O20 = Se basa especificament e en las AppInit_DLLs

Podemos observar este valor en la siguiente llave del registro:

Código:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows

Todas las dll´s que se encuentran bajo esta Hives o llave, son cargadas durante el inicio del Sistema, entonces... como podemos atacarlas o detectarlas si se cargan durante el inicio del sistema Huh, permitiendose a si mismas escondiendose y protegiendose Huh

Código:
O20 - AppInit_DLLs: C:\WINDOWS\System32\winifhi.dll



O21 = Similar al Item anterior (O20), con la diferencia que esta señala al InProcServer del CLSID (información de las Dll que se estan usando).

Este se carga en conjunto con Explorer.exe, como Explorer.exe es una shell, debe cargarse, entonces todas las llaves (Hides) deberán cargarse en conjunto con Explorer.exe al inicio del sistema (antes que intervengamos en el mismo).

Para ver en forma manual que se carga en esta llave debemos observar la siguiente hide:

Código:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

Para estar seguro de los procesos que se cargan podemos ver lo siguiente:


Otra forma seria ejecutando msconfig



O22 = Este señala la sección del Registro

Código:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler

Es recomendable antes de eliminar alguna de estas opciones revisar lo siguiente




O23 = Trata de los sistemas NT que corren bajo la computadora.



O24 = Son los componentes ActiveX que estan en el Escritorio.





2.5.- Comandos

Para ejecutar los comandos, nos situaremos en la consola (cmd)
Buscaremos nuestro HijackThis y ejecutaremos lo siguiente (depende lo que queramos).

  • .../autolog - Escanea, Graba y abre el Log
  • .../ihatewhitelists - Muestra la pantalla principal de HijackThis
  • .../uninstall - Desinstala HijackThis y remueve todos los Backups que tomo antes
  • .../silentautuolog - es como el /autolog, solo que no requiere la intervencion del usuario



3.- Riesgos

Como pueden ver, los riesgos de utilizar de mala forma este programa podría causar inclusive la inutilización del sistema, recomiendo saber que es lo que hacen, si no estan seguros, el Foro esta abierto a preguntas




4.- conclusión

Tener en cuenta que con no solo con utilizar este programa, significa que estas sanos y salvos de todo tipo de Malware, como dijo una vez Sun Tzu

Cita de: Sun Tzu
Si ignoras todo acerca de tu enemigo y de ti,
ciertamente en cada batalla estarás en peligro – Sun Tzu




Espero sea de su agrado este material que he preparado para el Foro CPH, algo dejo en claro, hay citas de donde he sacado un poco de información, no quiere decir que se haya realizado un copy&paste (quiero dejar bien en claro esto).

Saludos.



Ps. Este manual tambien se encontrará en las FAQs de Windows.
« Última modificación: 02 de Mayo de 2008, 04:05:22 por CHR0N05 » En línea

SOLO LOS QUE DEJAN DE INTENTAR, FRACASARÁN...

Para ver este enlace Registrate o Inicia Sesion


Para ver este enlace Registrate o Inicia Sesion
Torneo Matemático Fases 2 + UPDATE


Para ver este enlace Registrate o Inicia Sesion
Convocatoria E-Zine HxS #1
WaesWaes
Moderador Global
*****
Desconectado Desconectado

Mensajes: 1,669


Consumiras poder hasta que él te consuma


Ver Perfil WWW
« Respuesta #1 : 09 de Enero de 2008, 02:44:53 »

hi

que buen manual vVegeta generalmente estos logs son como chino para algunas personas

que bueno que hayas puesto algunos ejemplos de malwares

y que buena la conclusion

saludos
En línea


Para ver este enlace Registrate o Inicia Sesion

Java lover
Estudiando
Para ver este enlace Registrate o Inicia Sesion
Sistemas Operativos

OpenSolaris 2008.05 + Ubuntu 8.04 + Windows XP Pro SP3
Proximo proyecto: Galaxy java
huron74
NZ3
***
Desconectado Desconectado

Mensajes: 766


nunca habia logrado algo sin entusiamo


Ver Perfil
« Respuesta #2 : 09 de Enero de 2008, 10:18:42 »

Gracias por la info vVegeta  Wink como dice WaesWaes nos suena a chino aunque es una herramienta muy util y avanzada, saludos  Wink
En línea


Para ver este enlace Registrate o Inicia Sesion
wanm28
Moderador
*****
Desconectado Desconectado

Mensajes: 1,932

PUXA ASTURIEs


Ver Perfil
« Respuesta #3 : 10 de Enero de 2008, 05:55:57 »

wenassssssssss ss




 muy buen aporte vegeta ,le pondremos una chincheta al menos durante algun tiempo  Wink


 te saliste  Wink
En línea

Mi lavavajillas:

Consumo de agua programa: 9l/100Km
Puerta en acero inoxidable
Automático e intensivo
Siete funciones especiales
Capacidad: 12 servicios y el comedero de Canelo

Home´s W.C. Registered User: 3
CHR0N05
Colaborador
****
Conectado Conectado

Mensajes: 1,579


Chronos es Dios de Dioses!!...


Ver Perfil WWW
« Respuesta #4 : 12 de Enero de 2008, 02:50:50 »

Wenas!!

hi

que buen manual vVegeta generalmente estos logs son como chino para algunas personas

que bueno que hayas puesto algunos ejemplos de malwares

y que buena la conclusion

saludos

Pues mi buen amigo muchísimas Gracias... Wink

Gracias por la info vVegeta  Wink como dice WaesWaes nos suena a chino aunque es una herramienta muy util y avanzada, saludos  Wink

Vale... Wink

wenassssssssss ss




 muy buen aporte vegeta ,le pondremos una chincheta al menos durante algun tiempo  Wink


 te saliste  Wink

Más que una chincheta, me gustaria saber si hay dudas con respecto a la lectura de los log´s... ya que por ello hice este tuto.... Gracias wanm28... Wink

Saludos
En línea

SOLO LOS QUE DEJAN DE INTENTAR, FRACASARÁN...

Para ver este enlace Registrate o Inicia Sesion


Para ver este enlace Registrate o Inicia Sesion
Torneo Matemático Fases 2 + UPDATE


Para ver este enlace Registrate o Inicia Sesion
Convocatoria E-Zine HxS #1
wanm28
Moderador
*****
Desconectado Desconectado

Mensajes: 1,932

PUXA ASTURIEs


Ver Perfil
« Respuesta #5 : 12 de Enero de 2008, 06:27:23 »

Wenas!!

Más que una chincheta, me gustaria saber si hay dudas con respecto a la lectura de los log´s... ya que por ello hice este tuto.... Gracias wanm28... Wink

Saludos


que ai vVegeta  Wink


 no,no,no gracias a ti vVegeta  Wink,estos aportes hacen que el foro engrandezca y los usarios lo agradecen  Wink


 puse la chincheta por que aparte que el HijackThis me parece un programa espectacular ,lo as explicado muy bien ............


 y normalmente cuando pongo una chincheta blokeo el tema , en este caso no lo ize asi precisamente por eso para que la gente que no sepa usar el HijackThis ,postee cualquier duda hacerca de el programa o cosas que no pueda entender de el manual


 asi que venga postear dudas por muy tontas que os parezcan ,HijackThis es una gran herramienta pero hay que saber usarla bien .......



 wenas olassssssssss
En línea

Mi lavavajillas:

Consumo de agua programa: 9l/100Km
Puerta en acero inoxidable
Automático e intensivo
Siete funciones especiales
Capacidad: 12 servicios y el comedero de Canelo

Home´s W.C. Registered User: 3
huron74
NZ3
***
Desconectado Desconectado

Mensajes: 766


nunca habia logrado algo sin entusiamo


Ver Perfil
« Respuesta #6 : 12 de Enero de 2008, 09:22:37 »

Sin duda alguna vVegeta es un buen post  te lo  agradecemos mucho

gracias nuevamente un saludo  Wink Wink
« Última modificación: 12 de Enero de 2008, 09:27:06 por huron74 » En línea


Para ver este enlace Registrate o Inicia Sesion
Jirusonu
NZ1
*
Desconectado Desconectado

Mensajes: 44


((¯¨¤» JïRû§óÑû «¤¨¯))


Ver Perfil
« Respuesta #7 : 07 de Marzo de 2008, 07:57:30 »

Muy bien esta de 10 puntos y seria bueno que para cada Grupo pusieras una lista para identificar los tipos de malware..

Salud2!!!!


« Última modificación: 07 de Marzo de 2008, 08:14:29 por Jirusonu » En línea

El DestinO No Es UnA CuestioN, Es UnA CuestioN  De eleccióN.
CHR0N05
Colaborador
****
Conectado Conectado

Mensajes: 1,579


Chronos es Dios de Dioses!!...


Ver Perfil WWW
« Respuesta #8 : 18 de Marzo de 2008, 10:03:33 »

Wenas!!!

Uff...  al parecer se me ha olvidado deciros algo con respecto al análisis de este tipo de Logs, que es sumamente importante... tanto para los que leen el Logs como los que tratan de entender este mismo.

1.- Siempre cerrar todas las aplicaciones que se encuentren ejecutando en nuestro sistema, me refiero a los exploradores, reproductores, Ofirmática todo ello... o sea dejar netamente los programas base.

2.- No matar procesos

3.- Leer antes de postear el código, si tenes alguna duda con respecto hacia algun tipo de proceso:
Para ver este enlace Registrate o Inicia Sesion
www.google.com
es nuestro Dios y no muerde.

4.- Me iré acordando durante el dia... Tongue...

Saludos...



Ps. Hago esto especificament e porque comienzo a leer Logs, los cuales no vale la pena leer... por todos los procesos que tienen corriendo en el momento de realizar el análisis.
En línea

SOLO LOS QUE DEJAN DE INTENTAR, FRACASARÁN...

Para ver este enlace Registrate o Inicia Sesion


Para ver este enlace Registrate o Inicia Sesion
Torneo Matemático Fases 2 + UPDATE


Para ver este enlace Registrate o Inicia Sesion
Convocatoria E-Zine HxS #1
Sknight
Colaborador
****
Desconectado Desconectado

Mensajes: 794



Ver Perfil
« Respuesta #9 : 07 de Abril de 2008, 09:10:37 »

WTF?  como? y esto no está fijo como? si es de lo mejor que he visto en esta sección....

Ps: vVegeta yo hice un taller del HJT estaría bien que dieras algunos links al CLSID List de CastleCops
« Última modificación: 24 de Mayo de 2008, 03:00:43 por N.O.X. » En línea


Para ver este enlace Registrate o Inicia Sesion



Para ver este enlace Registrate o Inicia Sesion
No Tech Hacking
|
Para ver este enlace Registrate o Inicia Sesion
You´ll never walk alone
|
Para ver este enlace Registrate o Inicia Sesion
Benchmark SuperPI


Para ver este enlace Registrate o Inicia Sesion
F.A.Q. de Hardware
|
Para ver este enlace Registrate o Inicia Sesion
HTTP Al descubierto

CHR0N05
Colaborador
****
Conectado Conectado

Mensajes: 1,579


Chronos es Dios de Dioses!!...


Ver Perfil WWW
« Respuesta #10 : 07 de Abril de 2008, 09:15:30 »

WTF?  como? y esto no está fijo como? si es de lo mejor que he visto en esta sección....

Ps: vVegeta yo hice un taller del HJT estaría bien que dieras algunos links al CLSID List de CasteClops
Fijate bien..

Para qué Huh... Yo solo doy las bases, para que aprendan a gatear... caminar es más con el tiempo, y se aprende con alguien al lado... pero primero tienes que dominar bien una parte... en este caso el gateo...

Y no sé porque no esta pegado, estubo pegado un tiempo, pero luego desaparecio... xD...

Saludos
« Última modificación: 07 de Abril de 2008, 09:19:01 por vVegeta » En línea

SOLO LOS QUE DEJAN DE INTENTAR, FRACASARÁN...

Para ver este enlace Registrate o Inicia Sesion


Para ver este enlace Registrate o Inicia Sesion
Torneo Matemático Fases 2 + UPDATE


Para ver este enlace Registrate o Inicia Sesion
Convocatoria E-Zine HxS #1
wanm28
Moderador
*****
Desconectado Desconectado

Mensajes: 1,932

PUXA ASTURIEs


Ver Perfil
« Respuesta #11 : 07 de Abril de 2008, 11:59:39 »

Fijate bien..

Para qué Huh... Yo solo doy las bases, para que aprendan a gatear... caminar es más con el tiempo, y se aprende con alguien al lado... pero primero tienes que dominar bien una parte... en este caso el gateo...

Y no sé porque no esta pegado, estubo pegado un tiempo, pero luego desaparecio... xD...

Saludos


  se le devio caer la chincheta de nuevo puesta  Wink
En línea

Mi lavavajillas:

Consumo de agua programa: 9l/100Km
Puerta en acero inoxidable
Automático e intensivo
Siete funciones especiales
Capacidad: 12 servicios y el comedero de Canelo

Home´s W.C. Registered User: 3
bucanero1973
Recien llegado
*
Desconectado Desconectado

Mensajes: 5


Ver Perfil
« Respuesta #12 : 06 de Julio de 2008, 08:20:48 »

nuevamente muchas gracias CHR0N05, excelente informacion
En línea
adams1
NZ1
*
Desconectado Desconectado

Mensajes: 28



Ver Perfil
« Respuesta #13 : 14 de Agosto de 2008, 10:46:00 »

olas , weno muy buen manual felicitaciones Wink,
una cosa, hay varias paginas donde se analizan los hijackthis, porque una ves use una para hacerlo y me mostraba las k podian ser medias peligrosas, mi problema es que ahora no la encuentro por ningun lado(la pagina), kisiera saber si ustedes no tendran alguna para analizar los datos drectamente, y poder postiarla aki, igual con el manual me kedo super claro pero demash k se me puede ir alguna cosa, uxa si la tienen se los agradeceré

xau!
En línea
poniso2000ar
Recien llegado
*
Desconectado Desconectado

Mensajes: 10



Ver Perfil
« Respuesta #14 : 19 de Agosto de 2008, 06:38:09 »


hola loco!!!... desde ya esta buenisimo esta intro del programa. no entendia ni jota pero esto me tira una mano.

me quedo una duda con el icono 020... no lo pude interpretar bien.  me hice un escaneo y me salieron dos items de 020.

020-winlogon notify: dimsntfy- %systemroot%/system32/dimsntfy.dll(filemising)

020 AppInit_DLLs: C:/WINDOWS/system32/guard32.dll

que hago con esto les pongo fix checked? este control que hace? elimina los archivos?
En línea
Páginas: [1] 2  Todos Ir Arriba Imprimir 
« anterior próximo »
Ir a:  


Ingresar con nombre de usuario, contraseña y duración de la sesión

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC hacker

Juegos gratis - Articulos PHP - Juegos - Trucos - Letras - Juegos - Juegos Online