Underc0de

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: RandomSoft en Marzo 19, 2013, 02:45:25 PM

Título: [SOLUCIONADO] RootKit: Hide Process - RAT
Publicado por: RandomSoft en Marzo 19, 2013, 02:45:25 PM
Buen día amigos, en esta oportunidad vengo en busca de un RootKit para esconder el proceso del RAT en el Administrador de Tareas, he buscado y solo lo encontre en VB6, pero lo necesito en C# o en VB.Net
Título: Re:RootKit: Hide Process - RAT
Publicado por: Muppet en Marzo 19, 2013, 03:24:11 PM
No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
Buen día amigos, en esta oportunidad vengo en busca de un RootKit para esconder el proceso del RAT en el Administrador de Tareas, he buscado y solo lo encontre en VB6, pero lo necesito en C# o en VB.Net

Este no es un grupo de desarrollo????
Título: Re:RootKit: Hide Process - RAT
Publicado por: RandomSoft en Marzo 19, 2013, 03:41:59 PM
No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
Este no es un grupo de desarrollo????

y esa es la razon por la que pido una pequeña ayuda al grupo de desarrollo ;)
Título: Re:RootKit: Hide Process - RAT
Publicado por: gallet en Marzo 19, 2013, 08:47:33 PM
RandomSoft, ¿Puedes dar más detalle de lo que quieres? me refiero a que sistema operativo en concreto y si puedes poner un ejemplo del codigo de VB6 mejor.
Recienemente he hecho una conversión de una aplicación en lenguaje VB6 a VB.NET con el VS2010 o el 2012 no estoy seguro y la verdad es que quedo bastante bien ha falta de retocar unas cuantas sentencias, luego pasarla de VB.NET a C# me costo aún menos.
Si lo quieres multiplataforma eso ya es más difícil
Título: Re:RootKit: Hide Process - RAT
Publicado por: Snifer en Marzo 21, 2013, 09:11:02 AM
Movi el tema a la seccion que pertenece..

Regards,
Snier
Título: Re:RootKit: Hide Process - RAT
Publicado por: Sanko en Marzo 21, 2013, 11:27:56 AM
Se supone que eres desarrollador y en lugar de buscar uno deberias de pensar en como hacer uno.
Analiza un poco...

El rootkit tendria que permitir el acceso a un privilegio de manera continua y en este caso tienes que ocultar un proceso...
Así que si analizas un poco solo deberias de :
- Conseguir acceso a system
- Falsear el PID del ejecutable

Que no se diga hombre...
Título: Re:RootKit: Hide Process - RAT
Publicado por: Snifer en Marzo 21, 2013, 12:54:19 PM
¬¬ trollazo viste que lenguaje quiere realizar por lo tanto es para NT y no asi para UNIX lo que tienes que hacer es primero ver que tipo de injeccion (por asi decirlo) y jugar con la API de windows :)

EDIT: El idiota soy  yo sankoncio.. lo siento. :$

Regards,
Snifer
Título: Re:RootKit: Hide Process - RAT
Publicado por: Sanko en Marzo 21, 2013, 01:09:39 PM
No tienes permitido ver enlaces. Registrate o Entra a tu cuenta
¬¬ trollazo viste que lenguaje quiere realizar por lo tanto es para NT y no asi para UNIX lo que tienes que hacer es primero ver que tipo de injeccion (por asi decirlo) y jugar con la API de windows :)

EDIT: El idiota soy  yo sankoncio.. lo siento. :$

Regards,
Snifer
XD claro que lo eres :P
Título: Re:RootKit: Hide Process - RAT
Publicado por: RandomSoft en Marzo 21, 2013, 02:03:05 PM
Gracias por los comentarios amigos, pero debido a que en VB6 es mucho más facil ocultar un proceso (app.TaskVisible = False), ando buscando algo similar en C# y no lo encuentro.
Título: Re:RootKit: Hide Process - RAT
Publicado por: RandomSoft en Marzo 21, 2013, 03:49:24 PM
Disculpen la ignorancia, pero soy nuevo en eso de los RootKit y simplemente me estube guiando del Bifrost, el cual pone como funciòn RootKit - Ocultar Proceso
Título: Re:RootKit: Hide Process - RAT
Publicado por: SINUHE en Marzo 21, 2013, 04:19:55 PM
Hola RandomSoft, te cuento un poco mi experiencia, quizas te sirva

* Si ocultas cualquier proceso bajo .net, es muy probable que los antivirus te lo detecten por heuristica (no existe ninguna razón para que un software se oculte de la lista de procesos)
* Si no requieres una ventana de aplicacion, es muy recomendable que armes tus server como un servicio
* Cualquier método de inyección o robo de PID es probable que sea detectado

Si necesitas si o si una interfaz en el server, puedes probar esto:

[STAThread]
Código (csharp) [Seleccionar]
static void Main()
{
           ProcessStartInfo pinfo = new ProcessStartInfo();
           pinfo.WindowStyle = ProcessWindowStyle.Hidden;
           Application.Run(new Form1());
}


tambien usa
Código (csharp) [Seleccionar]
ShowInTaskbar = false;
WindowState = WindowState .Minimized;


hay una pega, y creo que es porque es accesible por alt-tab, pero podrias deshabilitar esto y ya lograrias un avance

Si encuentro algo mas interesante te escribo nuevamente

Saludos!
Título: Re:RootKit: Hide Process - RAT
Publicado por: RandomSoft en Abril 03, 2013, 01:13:33 PM
Gracias SINUHE se me habia olvidado ese pequeño detalle, a ti tambien Psymera mil gracias por el apoyo