Underc0de

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: Neekiinh0 en Diciembre 04, 2018, 09:48:03 AM

Título: Conexiones que hace un archivo exe
Publicado por: Neekiinh0 en Diciembre 04, 2018, 09:48:03 AM
Buen día, hay manera de saber que conexiones hace un archivo exe sin tener que ejecutarlo?, por ejemplo un "server" de un rat.. yo tomo ese exe y sin abrirlo saber hacia que dns o ip se conecta?

Muchas gracias!
Título: Re:Conexiones que hace un archivo exe
Publicado por: Solid Water en Diciembre 04, 2018, 10:29:26 AM
Si el programa esta hecho en .net puedes usar DotPeek para convertir el .exe a código C# y así inspeccionarlo.
En otro caso es posible que puedas verlo con un editor hexadecimal si no esta encriptado, aunque no tengo muchos conocimientos sobre esto último, pero seguramente alguien pueda ayudarte.
De otro modo podrías usar un buen firewall de esos que te dicen que el programa está intentando acceder a internet y permitirle o denegarle el acceso.
También podrías ejecutarlo en una VM y chequear con netstat -na si está realizando alguna conexion permanente.

Saludos,
Título: Re:Conexiones que hace un archivo exe
Publicado por: Cl0udswX en Diciembre 04, 2018, 03:33:36 PM
Crea un ambiente aislado (alguna virtual sin conexion al host) y ejecuta el .exe viendo en el Administrador los procesos que inicia y las conexiones del mismo.

Saludos.
Título: Re:Conexiones que hace un archivo exe
Publicado por: ANTRAX en Diciembre 08, 2018, 06:03:51 PM
Este tipo de analisis se suelen hacer en maquinas virtuales.

En la bd de malwares tenemos varios softs de análisis de ejecutables: https://malwares.underc0de.org/

Saludos,
ANTRAX
Título: Re:Conexiones que hace un archivo exe
Publicado por: DtxdF en Diciembre 13, 2018, 04:54:11 PM
@Neekiinh0 (https://underc0de.org/foro/index.php?action=profile;u=1367)

Instalar una máquina virtual, incluso usarla en un computador externo, analizarlo con antivirus, puedes usar un antivirus local o los servicios como virus total, nodistribute, etc, usar el comando netstat, usar Wireshark para ver qué paquetes envía el ejecutable, hacer un volcado, posteriormente leer ese volcado en un editor de texto hexadecimal y ver su código fuente, verificar las rutas temporales dependiendo que usuario es y con que privilegios esta siendo ejecutado.

Es cuestión de ir probando, tambien puedes leer información de informática forense para que te ayude un poco mas en este tema.