<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>IoC on Adrián Lois</title><link>https://adrianlois.com/tags/ioc/</link><description>Recent content in IoC on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Fri, 02 Jun 2023 19:51:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/ioc/index.xml" rel="self" type="application/rss+xml"/><item><title>Análisis y detección de Hoaxshell: ¿una shell indetectable?</title><link>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</link><pubDate>Wed, 31 Aug 2022 08:08:00 +0000</pubDate><guid>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</guid><description>&lt;p&gt;&lt;a href="https://github.com/t3l3machus/hoaxshell" target="_blank" rel="noopener"&gt;Hoaxshell&lt;/a&gt; proporciona de forma client-side una shell inversa que por el momento Microsoft Defender y posiblemente otros motores de AVs no están detectando ya que se basa únicamente en el tráfico http y https, según nos comenta su desarrollador. Aunque más adelante veremos como esto puede ser detectado a nivel de eventos de Windows y no por eventos producidos en la red.&lt;/p&gt;
&lt;h2 id="hoaxshell-obteniendo-una-shell-remota"&gt;
 Hoaxshell: obteniendo una shell remota
 &lt;a class="heading-link" href="#hoaxshell-obteniendo-una-shell-remota"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Nos descargamos el repositorio e instalamos el requirements.txt de python.&lt;/p&gt;</description></item><item><title>PeStudio: analizar ejecutables .exe y .dll en busca de malware</title><link>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</link><pubDate>Tue, 30 Dec 2014 11:04:00 +0000</pubDate><guid>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</guid><description>&lt;p&gt;&lt;a href="http://www.winitor.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;PeStudio&lt;/strong&gt;&lt;/a&gt; es un software gratuito si se destina a uso personal, el que nos permitirá ver y/o analizar ficheros .exe y librerías dinámicas .dll, entre otros ficheros.&lt;/p&gt;
&lt;p&gt;En estos análisis nos muestra diversos aspectos de un fichero en los cuales podemos investigar para saber qué acciones realiza dicho fichero cuando lo ejecutamos, de este modo, podremos saber si se trata de un malware y en ese caso mirar qué acciones podría llevar a cabo.&lt;/p&gt;</description></item><item><title>USBDeview y GhostBuster: información de dispositivos USB en Windows</title><link>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</link><pubDate>Tue, 02 Sep 2014 12:25:00 +0000</pubDate><guid>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</guid><description>&lt;p&gt;&lt;a href="http://www.nirsoft.net/utils/usb_devices_view.html" target="_blank" rel="noopener"&gt;&lt;strong&gt;USBDeview&lt;/strong&gt;&lt;/a&gt; es una pequeña aplicación de &lt;a href="http://nirsoft.net/" target="_blank" rel="noopener"&gt;nirsoft.net&lt;/a&gt; que nos muestra información muy detallada de los dispositivos USB conectados actuales o que en un pasado estuvieron conectados en un equipo.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="usbdeview-ghostbuster-dispositivos-usb-windows_01.png" alt="Figura 1: Analizando dispositivos USB USBDeview."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB USBDeview.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Este tipo de información nos puede ser útil para análisis forenses mostrándonos información de dispositivos conectados en un pasado.&lt;/p&gt;
&lt;p&gt;Aprovecho para comentar que la &lt;strong&gt;rama del registro de Windows&lt;/strong&gt; donde podremos ver el ID y demás información de &lt;strong&gt;cada dispositivo USB conectado.&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Analizar la carpeta Prefetch de Windows (ficheros .pf)</title><link>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</link><pubDate>Sun, 09 Feb 2014 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</guid><description>&lt;p&gt;La &lt;strong&gt;carpeta Prefetch&lt;/strong&gt; de Windows ubicada en el path &lt;code&gt;C:\Windows\Prefetch&lt;/code&gt;, según Microsoft Windows, define esta carpeta de la siguiente manera.&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Cada vez que se enciende el equipo, Windows realiza un seguimiento de la forma en que se inicia el equipo y los programas que &lt;strong&gt;se abren habitualmente&lt;/strong&gt;. Windows guarda esta información en una serie de pequeños archivos (de extensión .pf) en la carpeta Prefetch. La próxima vez que encienda el equipo, Windows &lt;strong&gt;recurrirá a estos archivos para acelerar el proceso de inicio&lt;/strong&gt;.&amp;rdquo;&lt;/p&gt;</description></item><item><title>GhostBuster: analizar y eliminar dispositivos USB en Windows</title><link>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</link><pubDate>Thu, 27 Jan 2011 18:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</guid><description>&lt;p&gt;&lt;a href="http://ghostbuster.codeplex.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;GhostBuster&lt;/strong&gt;&lt;/a&gt; es una herramienta que detecta y elimina dispositivos conectados en un pasado y también los actuales.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="ghostbuster-dispositivos-usb-pasados-windows_01.png" alt="Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Aquellos dispositivos que se conectaron y se autoinstalaron en Windows. Ya sean actuales o en un pasado. Esta herramienta resulta útil en análisis forenses y ver la marca, nombre, identificadores, drivers, etc. que han estado conectados en un computador.&lt;/p&gt;</description></item></channel></rss>