<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-3467385983087865703</id><updated>2011-09-05T05:29:20.109-07:00</updated><category term='última'/><category term='windows'/><category term='permisos'/><category term='escritura'/><category term='registro'/><category term='forense'/><category term='claves'/><category term='keys'/><category term='ocultando'/><category term='utilidades'/><title type='text'>winroot blog</title><subtitle type='html'>blog sobre programación, tiflotecnología, seguridad informática, hacking ético, informática forense,off topics, +*/</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://win-root.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3467385983087865703/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://win-root.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>winroot</name><uri>http://www.blogger.com/profile/00054503000447940620</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>2</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-3467385983087865703.post-7764398783961704803</id><published>2010-12-08T11:10:00.000-08:00</published><updated>2010-12-12T09:43:41.531-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='escritura'/><category scheme='http://www.blogger.com/atom/ns#' term='última'/><category scheme='http://www.blogger.com/atom/ns#' term='utilidades'/><category scheme='http://www.blogger.com/atom/ns#' term='forense'/><category scheme='http://www.blogger.com/atom/ns#' term='registro'/><title type='text'>Last write time finder v1.0 beta</title><content type='html'>&lt;p style="font-size:16px; font-family:arial"&gt;&lt;br /&gt;Buenas!&lt;br&gt;&lt;h1&gt;Introducción&lt;/h1&gt;&lt;br /&gt;Last write time finder (beta), es una herramienta de línea de comandos que nos permitirá &lt;br&gt;saber la fecha y hora de escritura en una determinada key del registro de windows.&lt;br&gt;Esto nos puede ser de gran utilidad, Por ejemplo en el desarrollo de líneas de tiempo.&lt;br&gt;Nota: esta versión fue solo probada en windows xp, y está en beta,&lt;br&gt;por lo que si encuentras cualquier tipo de error puedes contactarme a djga94@gmail.com.&lt;h2&gt;Uso&lt;/h2&gt;El uso de la herramienta lwtf es realmente muy simple:&lt;br&gt;lwtf.exe espera 2 parámetros:&lt;br&gt;.El árbol del registro:&lt;br&gt;Este argumento identifica al root del registro.&lt;br&gt;El argumento árbol puede ser cualquiera de los siguientes valores:&lt;br&gt;.hkcr / HKCR = HKEY_CLASESS_ROOT&lt;br&gt;.hkcu / HKCU= HKEY_CURRENT_USER&lt;br&gt;.hklm / HKLM=HKEY_LOCAL_MACHINE&lt;br&gt;. hku / HKU=HKEY_USERS&lt;br&gt;.hkcc / HKCC=HKEY_CURRENT_CONFIG&lt;br&gt;El otro parámetro que espera lwtf.exe es la subkey dentro del árbol, por ejemplo System\CurrentControlSet\Services.&lt;br&gt;&lt;h3&gt;Ejemplos de uso &lt;/h3&gt; Ejemplo 1:&lt;br&gt;En el siguiente ejemplo se muestra el last write time para la key hkcr\.fla &lt;br&gt;lwtf hkcr .fla&lt;br&gt;&lt;img src="http://www.picture.cl/images/lwtf.jpg "&gt;&lt;br&gt;&lt;br /&gt;Ejemplo 2:&lt;br&gt;Cuando se inició el ordenador? la key hardware abitualmente puede responder esta pregunta &lt;br&gt;lwtf hklm hardware&lt;br&gt;Salida:&lt;br&gt; By winroot http://win-root.blogspot.com&lt;br&gt;&lt;br /&gt;08/12/2010 11:02&lt;br&gt;11:02 , es la hora en la que prendí la pc.&lt;br&gt;Ejemplo 3:&lt;br&gt;En este ejemplo vamos a suponer que llegamos a una pc, y está infectada con malware.&lt;br&gt;El mismo, se carga desde la key run de hklm.&lt;br&gt;Como en este caso es lo único que hay en esa key, vamos a obtener el last write time,&lt;br&gt;y luego compararlo con la fecha de creación del ejecutable del malware.&lt;br&gt;lwtf hklm software\microsoft\windows\currentversion\run&lt;br&gt;Salida: &lt;br&gt;By winroot http://win-root.blogspot.com &lt;br&gt;20/8/2010 15:09&lt;br&gt;&lt;h4&gt;Descarga &lt;/h4&gt;Descarga binarios para windows+src C++ + readme.&lt;br&gt;&lt;a href="http://winroot.eu5.org/programas/lwtf.rar"&gt;Descargar .rar&lt;/a&gt;&lt;h5&gt;Para programadores c++&lt;/h5&gt;Bien, el programador de c++ que vio el código fuente,&lt;br&gt;provablemente notó los problemas que tiene el código desde el punto de vista de el diseño.&lt;br&gt;Para la versión definitiva, pienso implementar la clase lwtf en una librería, usar excepciones y otras clases para parsear resultados.&lt;br&gt;&lt;br /&gt;&lt;h6&gt;Licencia&lt;/h6&gt;&lt;br /&gt;Gpl.&lt;br /&gt;&lt;h6&gt;Reporte de problemas &lt;/h6&gt;&lt;br /&gt;Si encuentras un problema, puedes contactarme a djga94@gmail.com tanto por mail como por msn, Te estaré muy agradecido.&lt;br&gt;&lt;br&gt;Un abrazo !&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3467385983087865703-7764398783961704803?l=win-root.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://win-root.blogspot.com/feeds/7764398783961704803/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://win-root.blogspot.com/2010/12/last-write-time-finder-v10-beta.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3467385983087865703/posts/default/7764398783961704803'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3467385983087865703/posts/default/7764398783961704803'/><link rel='alternate' type='text/html' href='http://win-root.blogspot.com/2010/12/last-write-time-finder-v10-beta.html' title='Last write time finder v1.0 beta'/><author><name>winroot</name><uri>http://www.blogger.com/profile/00054503000447940620</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3467385983087865703.post-1347583245762205333</id><published>2010-12-07T19:33:00.001-08:00</published><updated>2010-12-08T03:47:43.897-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ocultando'/><category scheme='http://www.blogger.com/atom/ns#' term='windows'/><category scheme='http://www.blogger.com/atom/ns#' term='keys'/><category scheme='http://www.blogger.com/atom/ns#' term='claves'/><category scheme='http://www.blogger.com/atom/ns#' term='registro'/><category scheme='http://www.blogger.com/atom/ns#' term='permisos'/><title type='text'>ocultando entradas de inicio usando los permisos del registro de windows</title><content type='html'>&lt;p style="font-size:16px; font-family:arial; "&gt;&lt;br /&gt;Hola!&lt;br/&gt;&lt;br /&gt;En este artículo trataremos de usar los permisos del registro de windows para &lt;br&gt;ocultar entradas de inicio.&lt;br/&gt;&lt;br /&gt;Lo que lograremos es que:&lt;br /&gt;.Ocultar una entrada de inicio al usuario actualmente con sesión iniciada.&lt;br&gt;&lt;br /&gt;.No lograremos que se ejecute, pero en su lugar, lograremos que se ejecute en otras cuentas de usuario.&lt;br&gt;&lt;br /&gt;&lt;h1&gt;Escenario:&lt;/h1&gt;&lt;br /&gt;pc de ogar:&lt;br&gt;&lt;br /&gt;Cuentas de usuario:&lt;br&gt;&lt;br /&gt;.Sys (a el le vamos a ocultar la entrada de inicio)&lt;br&gt;&lt;br /&gt;.Usuario (En esta cuenta se ejecutará el malware)&lt;br&gt;&lt;br /&gt;La idea es ocultarle la entrada al administrador del sistema, por lo que el nunca &lt;br/&gt;sospechará que está infectado es más, nunca se ejecutará nada en su cuenta de usuario, En lugar de esto, El malware se ejecutará en todas las demás cuentas.&lt;br/&gt;&lt;br /&gt;&lt;h2&gt;Aclaraciones:&lt;/h2&gt;&lt;br /&gt;.Systema usado: windows xp sp2&lt;br/&gt;&lt;br /&gt;.Ejemplo de malware usado: malware.bat&lt;br/&gt;&lt;br&gt;&lt;br /&gt;Vamos a utilizar un .bat aquí,  por lo simple que es hacerlo.&lt;br/&gt;&lt;br /&gt;Malware.bat:&lt;br&gt;&lt;br /&gt;@echo off&lt;br&gt;&lt;br /&gt;echo hola desde el malware xdddd&lt;br&gt;&lt;br /&gt;pause&gt;nul&lt;br&gt;&lt;br /&gt;Aquí se supone que este fichero está en&lt;br&gt; c:\windows\system32\malware.bat&lt;br&gt;&lt;br&gt;&lt;br /&gt;&lt;h3&gt;Empezando:&lt;/h3&gt;&lt;br /&gt;Lo que haremos será cambiar los permisos de la key run de hklm.&lt;br&gt;&lt;br /&gt;De este modo, haremos que el usuario sys no pueda leer datos de esta key, pero todos los demás si.&lt;br&gt;&lt;br /&gt;Pasemos a la práctica:&lt;br&gt;&lt;br /&gt;1: Abrimos el regedit y nos vamos a &lt;br&gt;hklm\software\microsoft\windows\currentversion\run&lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/run.bmp"&gt;&lt;br&gt;&lt;br /&gt;2: Creamos un valor llamado malware de tipo sz, que &lt;br&gt;Contendrá la ruta del malware, en este caso c:\windows\system32\malware.bat&lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/malware.bmp"&gt;&lt;br&gt;&lt;br /&gt;3: Cambiando los permisos &lt;br&gt;&lt;br /&gt;Esta es la parte más importante.&lt;br&gt;&lt;br /&gt;Nos situamos sobre la key run, y nos vamos a edición&gt;permisos&lt;br&gt;&lt;br /&gt;Seleccionamos tu nombre de usuario( en mi caso sys), y marcamos denegar leer&lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/dialogoseg.bmp"&gt;&lt;br&gt;&lt;br /&gt;Click en aceptar y...&lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/runinfect.bmp" &gt;&lt;br&gt;&lt;br /&gt;Si!, ha desaparecido todo.&lt;br&gt;&lt;br /&gt;Bien, corramos la utilidad msconfig &lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/msconfig1.bmp" width="600"&gt; &lt;br&gt;&lt;br /&gt;No está!&lt;br&gt;&lt;br /&gt;Pueden también pasar la tool autoruns de sysinternals, que no va a mostrar la entrada malware&lt;br&gt;ni ninguna que esté en run.&lt;br&gt;&lt;br /&gt;Esto se debe a que, estas utilidades corren en modo usuario usan los permisos del usuario actual.&lt;br&gt;&lt;br /&gt;&lt;br&gt;&lt;br /&gt;&lt;h3&gt;Prueva final&lt;/h3&gt;&lt;br /&gt;Bien, crearemos una cuenta de usuario &lt;br&gt;net user usuario /add &lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/netuser.bmp"  &gt;&lt;br&gt;&lt;br /&gt;Bien, ahora toca iniciar sesión con ese usuario que hemos creado y...&lt;br&gt;&lt;br /&gt;&lt;img src="http://winroot.eu5.org/blog/0/malwareexe.bmp"&gt;&lt;br&gt;&lt;br /&gt;Como se puede ver, se ha ejecutado el fichero malware.bat&lt;br&gt; en la cuenta del usuario usuario&lt;br&gt;&lt;br /&gt;&lt;br&gt;&lt;br /&gt;&lt;h5&gt;Conclusión&lt;/h5&gt;&lt;br /&gt;Bien, como pudimos ver en este pequeño artículo,&lt;br&gt;se pueden ocultar entradas a un usuario,&lt;br&gt;para que este nunca se entere, pero si los demás.&lt;br&gt;&lt;br /&gt;Claro que, esto se puede automatizar.&lt;br&gt;&lt;br /&gt;Recomiendo a los programadores de c/c++, ver la api RegSetKeySecurity.&lt;br&gt;Agregar que, en este tutorial se tomó la key run,&lt;br&gt; pero sería mucho mejor utilizar por ejemplo la key ImageFileExecutionOptionns.&lt;br&gt;&lt;br /&gt;Aclarar también que, esto afecta a los demás usuarios,el usuario que no puede leer la key,&lt;br&gt; No será infectado.&lt;br&gt;&lt;br /&gt;&lt;br&gt;&lt;br&gt;&lt;br /&gt;Un abrazo!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3467385983087865703-1347583245762205333?l=win-root.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://win-root.blogspot.com/feeds/1347583245762205333/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://win-root.blogspot.com/2010/12/ocultando-entradas-de-inicio-usando-los.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3467385983087865703/posts/default/1347583245762205333'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3467385983087865703/posts/default/1347583245762205333'/><link rel='alternate' type='text/html' href='http://win-root.blogspot.com/2010/12/ocultando-entradas-de-inicio-usando-los.html' title='ocultando entradas de inicio usando los permisos del registro de windows'/><author><name>winroot</name><uri>http://www.blogger.com/profile/00054503000447940620</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
