Software Development && UnEthical Hacking
inicio hacking WiFu WiBOG MDB

USteal
General

Este articulo está basado en el reporte hecho por Microsoft el 22 de mayo “How easily USteal my passwords” donde se encontró un troyano oculto bajo el título de una herramienta para personalizar el juego Dota2.

Este troyano fue creado a través de un builder llamado UFR Stealer, el cual permite crear el ejecutable con una serie de características personalizables: Capturar información personal del usuario como contraseñas (obtiene la información de los password almacenados en Internet Explorer, Opera, Chrome, Firefox y Safari), permite configurar como se hará el envío de la información ya sea a través de FTP, Email o HTTP y finalmente permite agregar opciones de protección para evitar el análisis (Anti-Wireshark, Anti-VirtualBox, Anti-Anubis, Anti-ProExp, Anti-FileMon, Anti-VMWare, Anti-Debuging, Anti-Sandboxie, Anti-ProcMon y Anti-RegMon).

Interface:

 

Interface inicial la cual permite configurar las opciones para los navegadores y el cifrado y envio de la información.

 

Permite empaquetar el archivo a través de UPX, capturar la información de la dirección IP de la maquina infectada, configurar las opciones Anti y la apariencia del archivo final.

 

Al ejecutar el archivo se obtienen las contraseñas ya sea a partir de las llaves de registro creadas por las aplicaciones o de una archivo en particular después esta información se comprime y se cifra en un archivo log creado en una carpeta oculta llamada ufr_reports.

 

Se puede ver como se leen los contenidos de los archivos key3.db y signons.sqlite que son usados por Firefox para almacenar la información de las contraseñas.

 

Al analizar el flujo de paquetes de red generados durante el análisis se detectó el uso de herramientas online para obtener la información de la dirección IP

 

Así como el envío del archivo .bin creado y cifrado por medio del algoritmo base64.

 

Al decodificar los datos se puede ver el contenido del archivo con encabezado UFR!

 

Al abrir este archivo .bin con el builder se puede ver claramente la información de las contraseñas

 

Enlaces


How easily USteal my passwords

 

Descarga

Descargue los archivos únicamente con motivos de investigación y bajo su propia responsabilidad.
UFR3 + HudDire

 

Mosh
@nyxbone

Inicio       ||       Comunidad       ||      Servicios       ||      Proyectos       ||      Hacking       ||      Contáctenos