ラベル crack の投稿を表示しています。 すべての投稿を表示
ラベル crack の投稿を表示しています。 すべての投稿を表示

2013年1月20日日曜日

ettercapで中間者攻撃(MITM)

やり方は簡単
以下のようにして192.168.0.2,192.168.0.11間のメッセージに割り込める
ettercap -Tq -M arp /192.168.0.2/ /192.168.0.11/
インターフェイスは-Tのテキスト、-Cのcurses、-GのGtkと選べる

tcpflowで覗いてみる
tcpflow -cse -i eth0 dst port 80
-c コンソールに出力
-s 印字できないもじは.へ変換
-e カラー表示
-i インターフェイス指定


2012年1月31日火曜日

Linuxでtorを使ってみる

Torは匿名のプロキシとして動作する

インストール
apt-get install tor

/etc/tor/torrcを編集
SocksListenAddress 192.168.0.4(Torが入っているサーバーのアドレス)
を追加
## Replace this with "SocksPort 0" if you plan to run Tor only as a
## relay, and not make any local application connections yourself.
SocksPort 9050 # what port to open for local application connections
SocksListenAddress 127.0.0.1 # accept connections only from localhost
SocksListenAddress 192.168.0.4

あとは再起動でOK
killall tor
tor

これで192.168.0.2から接続できた
SocksPolicyは何も設定しなければ全て許可

2011年5月11日水曜日

ハッシュ解析の常套手段レインボーテーブル

レインボーテーブルとはあらかじめ作っておいたハッシュテーブルと平分の対応表を照らし合わせ、平分を得るテクニックらしいです。
チェインと呼ばれる単位に集約されているので、テーブルの容量が少なくてすむ利点があります。

ソフトはここら辺からどうぞ
http://project-rainbowcrack.com/index.htm

参考リンク
http://backslash.ddo.jp/wordpress/index.php/archives/584

2011年5月10日火曜日

LANの盗聴について

昔、調べたことがあったのでメモ

有線LANの盗聴にはいくつか種類があって調べた限りだと以下の方法がある
以下の方法の殆どを行えるソフトはettercapがあるman ettercapとやるだけで勉強になる
→MAC Floodはdsniffの中にあるmacofを使うと良いかも
  • ARP Spoofing
  • ICMP Redirect
  • DHCP Spoofing
  • Port Stealing
  • MAC Flood

APR Spoofing

偽のARP応答を返すことでARPテーブルを変更し中間者攻撃を行う手法
ARP Spoofingについてはこちらが参考になる

ICMP Redirect

ICMPリダイレクトを使って経路情報を書き換え

DHCP Spoofing

DHCPを使ってIPアドレスを振るときにGWを盗聴できるように変更

Port Stealing

L2スイッチのポート情報を書き換えることでパケットをこちらに流すようにする

MAC Flood

L2スイッチのMACテーブルを溢れさせて馬鹿ハブにして盗聴する荒業

参考リンク
LAN内の盗聴とその予防
スプーフィング
MACアドレス書き換えで通信傍受!
ARPスプーフィングで通信傍受!

2011年5月8日日曜日

fork爆弾を試してみる

sleepだけなら大丈夫かな?と思って以下のスクリプトを実行してみた
→結果すぐに応答なしになってkillallも効かない状態に\(^o^)/
電源を切るしかなくなった
#!/bin/bash
while :; do
        $0 &
        sleep 10m
done &

詳しくはWikipedia

2011年2月6日日曜日

tinyhoneypotを使ってみる

aptかなんかでインストールコマンドは→thpot

thpotはxinetdかinetdを通してでも起動できます
接続とセッションを通しての命令は全てログに記録されます
以下のどれかの引数を与えてサービスを起動します
shell, ftp, http, mssql, smtp, pop3 ,ssh

ドキュメントは以下
/usr/share/doc/tinyhoneypot

2009年6月14日日曜日

sonb32drv.dllってウィルスに感染してた

/(^o^)\ナンテコッタイ
つーことで対処法
とりあえずC:\WINDOWS\system32\sonb32drv.dllを削除
つーかこの話って2008年の6月くらいの話です・・・
どんだけウィルススキャンさぼってたんだ(;・∀・)


↓はググって分かったこと
・感染経路は?
どうもXREAの広告らしい
感染はFlash Playerの脆弱性により行われる
バージョンが9.0.124より古いと危ないとのこと
http://d.hatena.ne.jp/soundwing/20080614

・ウィルスの活動は?
IEの場合
C:\Documents and Settings\ユーザー名\Local Settings\Temporary Internet Files\
あたりにtaa.gifを作成後orz.exeという実行ファイルに展開されるそうです
場所は%Temp%\orz.exeかな?
http://www.symantec.com/ja/jp/security_response/writeup.jsp?docid=2008-052714-3021-99&tabid=2
→対処方はtaa.gif、orz.exeを消す

sonb32drv.dllを作成されます
→対処方はsonb32drv.dllを消す

C:\WINDOWS\system32\drivers\etc\hostsを削除されます
→対処方はhosts.msnをコピーしhostsにリネームする
まあhostsファイルはデフォルトでlocalhostしか書いてないので以下の内容のファイルでもok
127.0.0.1 localhost


以下のレジストリを追加されます
HKEY_CLASSES_ROOT\CLSID\{F60A0B68-AF3A-C1D2-CD09-5A81AE36D2BA}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{F60A0B68-AF3A-C1D2-CD09-5A81AE36D2BA}
→対処方は上記のレジストリを削除
http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_GAMETHIEF.M&VSect=Sn

・被害は?
このプログラムはキーロガーのようです
プレイオンライン、mixi、Windowsメッセンジャーなどのアカウントハック
に遇うかもしれません・・・・


・その他の情報
カスペでは
Trojan-PSW.Win32.Nilage.djl
という名前らしい

Flashのバージョンを上げると勝手に削除してくれるぽい
sonb32drv.dllを削除してくれる場合があるらしい
http://qanda.rakuten.ne.jp/qa4097191.html
その所為なのか自分の環境には↓のレジストリが既に無かった
HKEY_CLASSES_ROOT\CLSID\{F60A0B68-AF3A-C1D2-CD09-5A81AE36D2BA}
↓はあった(汗
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{F60A0B68-AF3A-C1D2-CD09-5A81AE36D2BA}

まあ直接は関係ないけど
レジストリの掃除にクリーンアップセンターを使うとかね
(上記のレジストリは削除できませんでしたw)
http://onecare.live.com/site/ja-jp/center/cleanup.htm

2009年4月19日日曜日

PDFのパスワードを解析するソフトpdfcrack

Debian(lenny)のレポジトリにありました。
aptで簡単インストール。

使い方は
pdfcrack hoge.pdf

みたいに使う

途中でCtrl+Cで止めてもカレントディレクトリにsavedstate.savが出来るから
また再開したいときには
pdfcrack -l savedstate.sav hoge.pdf

みたいな感じで

参考リンク
http://gigazine.net/index.php?/news/comments/20090219_pdfcrack/

2009年4月15日水曜日

2008年10月24日金曜日

解析テンプレ

定番解析ソフトと解析勉強サイト
●デバッガ OllyDbg
Digital Travesiaで再配布

●プロセスメモリエディタ兼デバッガ スペシャルねこまんま57号
http://www.vector.co.jp/soft/win95/hardware/se254476.html

●プロセスメモリエディタ兼デバッガ うさみみハリケーン
http://hp.vector.co.jp/authors/VA028184/

●ヘキサエディタ Stirling
http://www.vector.co.jp/soft/win95/util/se079072.html

●PCゲーム解析指南+OllyDbg日本語化パッチ Digital Travesia
http://hp.vector.co.jp/authors/VA028184/

参考書
・解析魔法少女美咲ちゃん マジカル・オープン!
  ISBN:4-7980-0853-2 2,730円 A5判 280 頁
・クラッカー・プログラム大全―禁断のシリアルナンバー解析テクニック
  ISBN:4-88718-746-7 2625円 A5判 304頁
・はじめて読む8086
  ISBN:4871482456 1,682円 286頁

購入回避推奨
ゲーム解析スレ・書評サイト等で酷評されている参考書
・いまどきのアセンブラプログラミング [橋本和明(著)]
・いまどきのアセンブラの教科書 [橋本和明(著)]
・アセンブラ読本 for Game ゼロからはじめるゲーム改造 [橋本和明(著)]

2008年3月31日月曜日

nmapを使う

nmap -sS -P0 -T2 -p 1-65535 -oN kaons.txt -r -v -sV hoge.co.jp


-sS  ステルススキャン
-P0 ホストの発見を省略する(確実にそのホストが存在していると分かっている場合はこれを使用する)
-T2 スキャン速度。T1、T2、T3、T4、T5と早くなっていく。T5は高速回線が望ましい。
-p ポートスキャンする範囲↑の例では1から65535番まで(全部)
-oN  出力するファイル
-r  ランダムにスキャンしない
-v   冗長オプション。多くの情報を出力する。
-sV そのポートで使用されているアプリを特定する
-O OSを特定する

※注意
家庭用のブロードバンドルーターを使っている人はスキャン速度をT3以下にしないと落ちる場合があります。

2008年1月20日日曜日

School Days LxHの動画を抽出する

まずDVDの読めるPCでディスクを検索します。
次にMV.AFSという1.15GBくらいのファイルがあるのでHDDにコピーします。
この中にpssファイルがアーカイブされているので抽出します。
こちらで配布されているAFS Cutter Ver.1.00を使ってPSSファイルを抽出します。抽出したファイルはbinという拡張子になっていますがPSSファイルです。再生はVLCプレイヤーなどで出来ます。

ゲームで使われていないムービーは
AFS_0836・・・niceboatと書かれた延々と続くスタッフロール
AFS_0855・・・工事中でちゅ!と書かれた世界の落書き

参考
http://freeuse.ddo.jp/contents/game/ps2/ps2mov.html

2007年12月31日月曜日

昔、流行った地下ゲーム

ブラックユーモア溢れるゲームたちです。
倉庫番はHDDがフォーマットされる可能性があります。
WindowsXP環境では平気でした。
http://www.hehehe.net/game/

2007年10月27日土曜日

アイコンを偽装できる拡張子はexeとsrcだけ

ウイルスの拡張子をtxtにするともとのアイコンに戻るのはそのためです。
よって下の記事は正確ではないようです。

http://www.atmarkit.co.jp/fsecurity/special/90winny/winny05.html


参考リンク
http://www.tokix.net/txt/WinnyVirus.html

2007年9月26日水曜日

山田ウィルスの挙動とバイナリ

●山田オルタナティブ(WORM_ANTINNY.BI、W32.Yawmo)

【主な被害】
・2段階の画質でSSを出力し、他の(´・ω・) カワイソスな香具師へ相互リンク
・アップロードらしきフォームで、コンピュータ上の全HDD上の全ファイルのHTTPでのダウンロードを可能にする

【主な活動】
・Windowsシステムフォルダ内に以下のファイルを作成
* ya_wmp.exe
* winsocks.dll
・"C:\RECYCLER\explorer.exe" というファイルを作成
・C:ドライブ内に "Up" というフォルダを作成
・レジストリ値"HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run"の中に
 YA_WMP = "\ya_wmp.exe -update"を追加
・ポート80、ポート8080の空き領域を使う
 (そのほかのポートを使う場合もある模様)

【感染確認方法(とりあえず安心程度)】
・タスクマネージャでya_wmp.exeの有無を確認。存在すれば(´・ω・) カワイソス
・C:\RECYCLER\にexplorer.exeが存在すれば(´・ω・) カワイソス
・コマンドプロンプトからnetstat -anoと打ち込み
 Local Addressに80、8000、8080の有無を確認。存在すれば(´・ω・) カワイソス

【感染確認方法(ほぼ確実)】
ttp://www.excite.co.jp/world/english/web/等のウェブページ翻訳可能な翻訳サイトで
以下を入力して翻訳
http://(自分のIP)/C:/
http://(自分のIP):8080/C:/
http://(自分のIP):1080/C:/
http://(自分のIP):8000/C:/
翻訳不可能=見えない(´・ω・) ス
翻訳可能=外部から見える=(´・ω・) カワイソス




あと山田砲について調べる予定
http://ycanon.memebot.com/cgi-bin/YCanon.cgi

http://www.geocities.jp/uesssu/siryou/virus.html
http://www.nurs.or.jp/~jisatsu/bbs/bbs.txt
http://yamada.xxxxxxxx.jp/capture.htm#view
Mell-1-0.11 "1"
Backdoor.Win32.Agent.xs

対処法
→ファイル名を指定して実行→msconfig→スタートアップからそれらしいものを探しチェックを外す


バイナリファイルへ戻すにはvimなどでできます。
流失企業まとめ

2007年8月15日水曜日

MACアドレスを任意のものに変える

WindowsXPでは
コントロールパネル→システム→ハードウェアタブのデバイスマネージャをクリック
→ネットワークアダプタの項を展開し変更するNICを選び右クリック→プロパティ
→詳細設定タブのNetworkaddressをクリックし変更する。
(NICによっては使用できないかもしれません)

Linuxでは
ifconfig LANインタフェース名 hw ether MACアドレス

例)
# ifdown eth0
# ifconfig eth1 hw ether aa:aa:aa:aa:aa:aa
# ifup eth0

2007年8月5日日曜日

Firefoxでリファラを遮断したり、任意の文字列にするには

リファラの送信するかしないかの設定はabout:configから
network.http.sendRefererHeader
を変更する。値は0,1,2のいずれか。
0→リファラを一切送信しない
1→リンクを辿ってきた場合にのみリファラを送信
2→デフォルトの設定。画像読み込み時もリファラを送信

リファラを任意の文字列に設定するにはrefspoofという拡張をインストールすればいい。