Mostrando las entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando las entradas con la etiqueta malware. Mostrar todas las entradas

lunes, 17 de agosto de 2020

Versión 7 de REMnux Linux para analistas de malware.

 REMnux Linux 6 ya disponible: Descubre esta distribución para ...

Está disponible para descargar una nueva versión del kit de herramientas REMnux Linux para analistas de malware.

REMnux es un conjunto de herramientas de Linux para la ingeniería inversa y la disección de software, incluye una colección de herramientas gratuitas creadas por la comunidad que permite a los investigadores investigar malware.

El kit de herramientas fue lanzado por primera vez en 2010 por el investigador de SANS, Lenny Zeltser , quien aún mantiene el software.

La última versión de la herramienta es la 7, que incluye decenas de herramientas nuevas , donde algunas antiguas fueron eliminadas de la distribución de Linux.

La forma más sencilla de utilizar la distribución REMnux es descargar su máquina virtual en formato OVA e importarla a un hypervisor.

El kit de herramientas también podría instalarse como una  distribución independiente de Linux o ejecutarse dentro de un contenedor Docker .

Las herramientas de este kit de REMnux, permiten analizar archivos ejecutables y artefactos sospechosos, realizar análisis estáticos y dinámicos de código malicioso, ejecutar análisis forenses de memoria en un host comprometido, explorar interacciones de red y sistema para análisis de comportamiento.

lunes, 10 de noviembre de 2014

WireLurker, malware para Apple iOS



Pura vida gente!

Un grupo de investigadores de PaloAlto Networks, llamada Unidad 42 ha descubierto recientemente una nueva familia de malware para Apple OSX y iOS llamado "WireLurker". 

Las características de esta familia de malware, incluyendo su capacidad de infectar incluso dispositivos iOS sin "jailbreak" a través de aplicaciones de OS X troyanizadas, sugieren que marca una nueva era en el malware a través de escritorio de Apple y las plataformas móviles.

Esta vez Apple ha actuado rápidamente para bloquear las aplicaciones de los responsables, que lo han propagado desde una tienda de aplicaciones para Mac de China. Concretamente, estaba siendo propagado desde la tienda de aplicaciones para ordenadores de Apple, Maiyadi. Esto sucedía al conectar un iPad o un iPhone al ordenador troyanizado. En donde al llegar a ese punto, el virus robaba los datos de los dispositivos infectados.

La compañía de Cupertino ha identificado un total de 467 aplicaciones infectadas con el malware 'WireLurker, que habían sido descargadas más de 356.000 veces...  0_o

¿Cómo funciona?

WireLurker controla cualquier dispositivo iOS conectado vía USB a un ordenador OS X infectado, instalando aplicaciones de terceros o genera sus propias aplicaciones maliciosas automáticamente en el dispositivo, con o sin "jailbreak". Esta es la razón por la que lo llaman "wire lurker". 

Los investigadores han demostrado métodos similares para atacar a los dispositivos con "jailbreak" antes, sin embargo, este malware combina una serie de técnicas para realizar con éxito un nuevo tipo de amenaza para todos los dispositivos iOS. WireLurker exhibe una estructura compleja de código, varias versiones de componentes, archivos ocultos, código ofuscado y encripción personalizado para frustrar el anti-reversing. 

Recomendaciones 

Estos son algunos consejos para mitigar la amenaza de WireLurker y amenazas similares:
  • Emplear un producto de antivirus o de seguridad para el sistema Mac OS X y mantener sus firmas actualizadas.
  • En el panel de Preferencias del Sistema de OS X, en "Security & Privacy" asegurese de que "Allow apps downloaded from Mac App Store (or Mac App Store and identified developers)" está activado.
  • No descargar y ejecutar aplicaciones para Mac o juegos de cualquier tienda de aplicaciones de terceros, torrents o de otra fuente no confiable.
  • Mantenga la versión de iOS en su dispositivo hasta al día.
  • No acepte ningún archivo de aprovisionamiento empresarial a menos que tenga una autorización para recibirlo.
  • No vincule el dispositivo iOS con los ordenadores o dispositivos que no son de confianza o desconocidos.
  • Evite encender su dispositivo iOS a través de los cargadores no confiables o desconocidos.
  • Del mismo modo, evite la conexión de dispositivos iOS con los accesorios que no son de confianza o desconocidos (Mac o PC).
  • No use "jailbreak"; en caso contrario, utilice accesos de la comunidad de Cydia confiables y evite el uso o almacenamiento de la información personal en el dispositivo.

Acceda a la herramienta para detectar la familia de malware WireLurker en OS X, liberada en GitHub.

Nos vemos.

viernes, 10 de octubre de 2014

Botnets y Centroamérica, nuevo mercado!

Malas noticias queridos centroamericanos!

Según la firma Eset, en este 2014 la región centroamericana esta siendo invadida con dos tipos de malware, que ponen en peligro los sistemas. Estamos hablando de Win32/Dorkbot y VBS/Agent.NDH.

El primero ha estado en el podio de las detecciones. Este gusano que se comunica con su Centro de Comando y Control (C&C) a través del protocolo IRC da mucho que hablar. Cuenta con 80 mil equipos infectados, analizando sus capacidades y campañas de propagación.

Uno de los puntos de mayor efectividad en este gusano radica en sus métodos de propagación y persistencia en el sistema. Este logró abusar de los archivos LNK (Accesos directos) para infectar sistemas y afectar a millones de dispositivos USB que usuarios desprevenidos conectaban a cualquier equipo y luego conectaban en sus computadoras personales.

Innovando en sus técnicas de propagación, reemplazaba todas las carpetas y archivos por accesos directos, y para lograr ejecutarse modificaba el campo Target (Destino) por una concatenación de comandos que ejecutarían el archivo malicioso y luego abrirían la carpeta para que el usuario pueda ver los archivos.

Sin embargo, Dorkbot en los últimos meses perdió terreno en comparación a una nueva amenaza: VBS/Agent.NDH, uno de los gusanos más propagados en Latinoamérica.

Esta amenaza es un script, que utiliza la plataforma de Scripting de Microsoft para realizar sus acciones maliciosas y logró en solo un par de meses competir con Dorkbot e incluso superarlo en cantidad de detecciones en algunos países de Centroamérica, y del resto de América Latina.

VBS/Agent.NDH es capaz de descargar otras amenazas y generar visitas en sitios web, capacidad altamente relacionada al malvertising y a Black Hat SEO. Entre los efectos más críticos para un usuario, le otorga al cibercriminal un acceso remoto al equipo víctima.

¿Error de capa 8?

Todos sabemos que el phising (que se usa para las botnets) va dirigido a usuarios finales. ¿Ellos tendrán la culpa de eso? ¿Seremos mas bien nosotros, los de TI los responsables indirectos?

Lo primero que se recomienda es hacer charlas y capacitaciones donde se les explique qué es el phishing y cual esta magnitud de caer en esta trampa.

Estamos en la obligación de innovar con un sistema de prácticas realistas, donde se hagan laboratorios virtuales en entornos controlados y poder mostrarle al usuario a qué esta expuesto. Estas prácticas deben ser sin fines maliciosos, pero si para educar a los usuarios sobre cualquier temática de seguridad informática pero si recalcando el alcance de cada una de ellas. La prevención es un arma muy poderosa contra las ciberamenazas.

Los delincuentes cibernéticos ya no lanzan millones de correos electrónicos a la deriva como sucedía anteriormente, ahora utilizan técnicas dirigidas e intentan integrar tácticas de ingeniería social. Las redes sociales son puente para que los cibercriminales investiguen e incluso creen perfiles falsos para robar la información de las futuras víctimas.

 Investigadores de Websense indicaron que las principales líneas de ataque son las siguientes:
  1. Invitación a conectarse en LinkedIn.
  2. La entrega del mensaje ha fallado: devolver el mensaje al remitente.
  3. Querido cliente del banco .
  4. Comunicación importante.
  5. Mensaje no entregado devuelto al remitente.
Estas son las principales formas de engaño de los ciberdelincuentes para que los destinatarios hagan clic en un enlace malicioso y el archivo se descargue, infectando el dispositivo.

¿En la región somos ToE (Target of Evaluation)?

La firma Proofpoint se encontró un gran número de sitios web de WordPress que se vieron involucrados con un software malicioso llamado Qbot. La compañía analizó el malware y localizó un panel de control sin protección en un servidor utilizado por la banda para controlar las computadoras.

El panel de control arrojó una gran cantidad de información acerca de la campaña de malware, donde recogieron 800.000 credenciales de cuentas bancarias en línea, muchos de los cuales estaban en cinco de los mayores bancos de Estados Unidos y algunos en Europa.

Además de robar credenciales de banca en línea, los atacantes también parecen estar haciendo dinero de los ordenadores hackeados de otras maneras.

El malware Qbot también tiene un módulo llamado SocksFabric para una red de tunneling. Esa red se alquila a otros cibercriminales que pueden utilizar los ordenadores hackeados como proxies para utilizar sus propios datos en todo o enmascarar su actividad.

El 52% de los ordenadores comprometidos se ejecutaban con Windows XP. Sorprendente que todavía lo usen.

Un ejemplo de esta vigilancia la sufrió Costa Rica, en la cual, cerca de 100 clientes del Banco Popular fueron víctimas de una estafa que se realizó el pasado 27 de setiembre en la madrugada por el método de skimming. A cada cliente se le sustrajeron cerca de 250 USD, lo que entre todos equivale a un total de 25.000 USD.

Recuerde nuevamente, la prevención es su mejor arma.

martes, 30 de septiembre de 2014

Listado de Anti-Rootkit

Hola gente!

Por allá del 2010, un researcher llamado a_d_13 publicó un listado de Anti-rootkits. Revisé todos los links y estos están vigentes aún. Espero que este listado les sea de utilidad y logré resolverles algún problema con rootkits. Acá la lista:

Herramientas de 32 bits:
Herramientas de 64 bits:
Nos vemos.

lunes, 8 de septiembre de 2014

No es ciencia ficción, es Malware!


Hola de nuevo,

Debido a ciertas consultas de mis contactos en redes sociales, he decidido tratar este tema (que para muchos de ustedes es muy básico), que el grueso de la población en Internet no considera seriamente.

¿Qué es el Malware?

El Malware (Malicious softWare), también llamado badware, código maligno, software malicioso o software malintencionado, es un tipo de software que tiene como objetivo infiltrarse o dañar una computadora o sistema de información sin el consentimiento de su propietario.

El término Malware es muy utilizado por profesionales de la informática para referirse a una variedad de software hostil, intrusivo o molesto. El término virus informático suele aplicarse de forma incorrecta para referirse a todos los tipos de Malware, incluidos los virus verdaderos.

Primero debo aclarar que a pesar de que una persona puede tener uno o varios antivirus (que deberían llamarse Antimalware) instalados en su ordenador, no es indicativo que está a salvo. Por lo que usted debería preguntarse:

¿Estos me protegen al 100%? Es una pregunta que tiene mucha gente y cuya respuesta es muy simple: NUNCA. Es cierto que hay antivirus muy completos y otros no tanto, por lo que no debemos confiarnos en ninguno, lo mejor es no entrar en sitios sospechosos (que carguen mucha publicidad, banners, pornografía…) y no descargar archivos que no estemos seguros de su procedencia.

¿La garantía de un equipo cubre la infección por virus? Este es un tema  algo delicado, pero la respuesta es un definitivo NO. Si el equipo se infecta de Malware se supone que la culpa la has tenido tú y no es un problema del software. Lo siento, pero la realidad es tan dura como un puño en tu cara.

Existen varios tipos de Malware muy expandidos por Internet, y obvio, por redes sociales. Les cito los más comunes:
  1. Malware infeccioso: virus y gusanos. Los tipos más conocidos de malware, virus y gusanos, se distinguen por la manera en que se propagan, más que por otro comportamiento particular. El término virus informático se usa para designar un programa que, al ejecutarse, se propaga infectando otros softwares ejecutables dentro de la misma computadora. Los virus también pueden tener un payload que realice otras acciones a menudo maliciosas, por ejemplo, borrar archivos. Por otra parte, un gusano es un programa que se transmite a sí mismo, explotando vulnerabilidades en una red de computadoras para infectar otros equipos. El principal objetivo es infectar a la mayor cantidad posible de usuarios, y también puede contener instrucciones dañinas al igual que los virus.
  2. Malware oculto: Backdoor o Puerta trasera, Drive-by Downloads, Rootkits y Troyanos. Un backdoor o puerta trasera es un método para eludir los procedimientos habituales de autenticación al conectarse a una computadora. Una vez que el sistema ha sido comprometido (por uno de los anteriores métodos o de alguna otra forma), puede instalarse una puerta trasera para permitir un acceso remoto más fácil en el futuro. Las puertas traseras también pueden instalarse previamente al software malicioso para permitir la entrada de los atacantes. Drive-by Downloads es un término puede referirse a las descargas de algún tipo de malware que se efectúa sin consentimiento del usuario, lo cual ocurre al visitar un sitio web, al revisar un mensaje de correo electrónico o al entrar a una ventana pop-up, la cual puede mostrar un mensaje de error. Sin ser su verdadera intención, el usuario consiente la descarga de software indeseable o de malware, y estas vulnerabilidades se aprovechan. Las técnicas conocidas como rootkits modifican el sistema operativo de una computadora para permitir que el malware permanezca oculto al usuario. Por ejemplo, los rootkits evitan que un proceso malicioso sea visible en la lista de procesos del sistema o que sus ficheros sean visibles en el explorador de archivos. Este tipo de modificaciones consiguen ocultar cualquier indicio de que el ordenador esta infectado por un malware. A grandes rasgos, los troyanos son programas maliciosos que están disfrazados como algo inocuo o atractivo que invitan al usuario a ejecutarlo ocultando un software malicioso. Ese software, puede tener un efecto inmediato y puede llevar muchas consecuencias indeseables, por ejemplo, borrar los archivos del usuario o instalar más programas indeseables o maliciosos.
  3. Para mostrar publicidad: Spyware, Adware y Hijacking. Los programas spyware son creados para recopilar información sobre las actividades realizadas por un usuario y distribuirla a agencias de publicidad u otras organizaciones interesadas. Algunos de los datos que recogen son las páginas web que visita el usuario y direcciones de correo electrónico, a las que después se envía spam.
  4. Robar información personal: Keyloggers y Stealers. Los keyloggers y los stealers son programas maliciosos creados para robar información sensible. El creador puede obtener beneficios económicos o de otro tipo a través de su uso o distribución en comunidades underground. La principal diferencia entre ellos es la forma en la que recogen la información.
  5. Ataques distribuidos: Botnets. Las botnets son redes de computadoras infectadas, también llamadas "zombis", que pueden ser controladas a la vez por un individuo y realizan distintas tareas. Este tipo de redes son usadas para el envío masivo de spam o para lanzar ataques DDoS contra organizaciones como forma de extorsión o para impedir su correcto funcionamiento.
  6. Otros tipos: Rogue software y Ransomware. Los rogue software hacen creer al usuario que la computadora está infectada por algún tipo de virus u otro tipo de software malicioso, esto induce al usuario a pagar por un software inútil o a instalar un software malicioso que supuestamente elimina las infecciones, pero el usuario no necesita ese software puesto que no está infectado. Los Ransomeware (también llamados criptovirus o secuestradores), son programas que cifran los archivos importantes para el usuario, haciéndolos inaccesibles, y piden que se pague un "rescate" para poder recibir la contraseña que permite recuperar los archivos.
Espero que esto les ayude en algo. Recuerden mantenerse afuera de sitios web peligrosos. Nos vemos.

martes, 13 de mayo de 2014

Minería de Bitcoin con DVR's infectados. Con código fuente!

Pareciera increíble que por la búsqueda del dinero, se utilicen estrategias como infectar sistemas de grabación para vigilancia con malware para hacer minería de Bitcoins. La imaginación es el límite cuando de delitos se trata.

¿Cuánto tiempo le toma a una grabadora de vídeo digital verse comprometida con malware una vez que el dispositivo se ha conectado a Internet? La respuesta lamentable, sólo un día.

A principios de abril de este año, Johannes Ullrich (SANS ISC CTO) descubrió que ciberdelincuentes lograron infectar a equipos de vigilancia digitales (Hikvision DVR y Synology DiskStation) con bitcoin-mining malware, por lo que decidió hacer algunas pruebas.

"Tomé parte de mi 'IoT Honeypot Lab'', añadí un DVR para ver cuánto tiempo se tardaría en quedar comprometida. El DVR (EPCOM Hikvision DVR S04) se instaló tal cuál se compró, exponiendo el puerto 23 a Internet", explicando así la puesta en marcha del laboratorio.



"Durante el primer día de la prueba, 13 direcciones IP de diferentes orígenes escanearon nuestro honeypot, y 6 lograron iniciar sesión con el nombre de usuario y contraseña por omisión ('root', '12345 ')", compartió posteriormente. "Sólo uno de los atacantes fue más allá de un simple "fingerprint" en la honeypot."

Según Ullrich, el atacante finalmente logró subir un binario para  bitcoin-mining, a pesar del hecho de que el dispositivo no cuenta con funciones de "upload" (wget, cliente FTP o Telnet). Éste finalmente logró realizar la hazaña con un script que contienía muchos comandos "echo" para cargar primero el wget, utilizando este último luego para recuperar el bitcoin-mining malware. *0*

Aún así, Ullrich cree que comprometer dispositivos como éste "no traería mucha alegría" a los atacantes.
"Durante el día periódicamente el servidor empuja los parámetros de minera, pero no he visto que devuelva nada, sin embargo, esto pone en relieve el hecho de que este tipo de miners son bastante inútiles debido a su poco procesamiento.", señaló.

También indicó que el dispositivo consiguió ser infectado varias veces, pero que ninguno de los atacantes cambió la contraseña predeterminada o  removió los bitcoin-miners anteriores.

Ullrich describe aquí las características del ataque al DVR, que utilizó para la prueba, siendo obvio que la mayor parte del problema se encuentra en: prácticas de seguridad deficientes y firmware sin ningún sesgo de seguridad.

Acá les dejo el código en Python (publicado en PasteBin) que inyectó los comandos echo al DVR.

Nos vemos!