<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-5851346051956645354</id><updated>2012-02-10T13:38:56.599-03:00</updated><category term='vulnerabilidades'/><category term='ciber-guerra'/><category term='Malware catcher'/><category term='ciberdelincuente'/><category term='Antivirus Agent Pro'/><category term='ip'/><category term='servidor fantasma'/><category term='GuardDog'/><category term='mensual'/><category term='JS.Pdfka'/><category term='eset'/><category term='dark dimension'/><category term='keylogger'/><category term='malware intelligence'/><category term='blackenergy'/><category term='NoAdware'/><category term='XP Police Antivirus'/><category term='sploit25'/><category term='conficker'/><category term='TRiAD BotNet Control System'/><category term='Win PC Defender'/><category term='pharming local'/><category term='troyano'/><category term='protection'/><category term='Spy Fighter'/><category term='facebook'/><category term='scripting'/><category term='Anti-Virus Live 2010'/><category term='astrum'/><category term='Desktop Hijack'/><category term='Proofs-of-concept'/><category term='mac os'/><category term='códigos maliciosos'/><category term='Contraviro'/><category term='espionaje'/><category term='Ingeniería Social'/><category term='a1.css'/><category term='ataques informáticos'/><category term='Secure Expert Cleaner'/><category term='Advanced Virus Remover'/><category term='remote file inclusion'/><category term='MS08-067'/><category term='MBR'/><category term='google'/><category term='MaaS'/><category term='virtumonde'/><category term='Siberia Exploit Pack'/><category term='Stoned Bootkit'/><category term='iframe'/><category term='rsa'/><category term='FUDSOnly Online Crypter'/><category term='SPack'/><category term='IE Defender'/><category term='ms06-014'/><category term='MS08-078'/><category term='Windows System Suite'/><category term='softwarefortubeview'/><category term='ofuscación'/><category term='T-Iframer'/><category term='grupos'/><category term='system tuner'/><category term='Home Antivirus 2010'/><category term='IRC'/><category term='FakeAlert'/><category term='reverseshell'/><category term='fraude'/><category term='setupc.dat'/><category term='actualizaciones'/><category term='Limbo'/><category term='XP Deluxe Protector'/><category term='redes'/><category term='troyanos'/><category term='PoC'/><category term='cross'/><category term='SysCleaner'/><category term='backdoor'/><category term='Zango'/><category term='free porn pornografía'/><category term='antivirus1'/><category term='Smart Protector'/><category term='Internet Antivirus Pro'/><category term='ddos'/><category term='Adrenalin'/><category term='JustExploit'/><category term='TRiAD'/><category term='config.php'/><category term='SimShell'/><category term='phishing'/><category term='información'/><category term='monde'/><category term='codec.exe'/><category term='free porn. pornografía'/><category term='Malware Defender'/><category term='Antivirus Best'/><category term='Drive-by-Update'/><category term='SimAttacker'/><category term='unpack'/><category term='zbot'/><category term='independencia'/><category term='web'/><category term='Adrenaline'/><category term='antispyware 3000'/><category term='cibercrimen'/><category term='rumor'/><category term='install.php'/><category term='seguridad electrónica'/><category term='vulnerabilidad'/><category term='Virus Remover Professional'/><category term='barracuda botnet'/><category term='Tre AntiVirus'/><category term='wsnpoem'/><category term='defacement'/><category term='zombie'/><category term='luckysploit'/><category term='ms06-071'/><category term='single-flux. double-flux'/><category term='RFI'/><category term='hdrive sweeper'/><category term='Nortel Antivirus'/><category term='MacSweeper'/><category term='Antivirus 2009'/><category term='humint'/><category term='Winamp'/><category term='fiesta'/><category term='poisonyvi polymorphic online builder'/><category term='scan'/><category term='XP Police'/><category term='hacked'/><category term='fake'/><category term='f16.swf'/><category term='swf'/><category term='PC MightyMax'/><category term='Vista Antivirus 2008'/><category term='Eleonore Pack'/><category term='exploit'/><category term='ms09-001'/><category term='desinformación'/><category term='BootRoot'/><category term='Keygen.OJOsoft'/><category term='gráfico'/><category term='malwaredoc'/><category term='Spyware Filter'/><category term='securityfocus'/><category term='zeus carding world'/><category term='virus doctor'/><category term='Omega AntiVir'/><category term='skype'/><category term='ms06-067'/><category term='Buffer Overflow'/><category term='Antispyware Deluxe'/><category term='pakes'/><category term='mbsa'/><category term='Hybrid Remote Administration System'/><category term='download'/><category term='XS[S]hkatulka'/><category term='scareware'/><category term='Genom iframer'/><category term='Neon Exploit System'/><category term='ZeuEsta'/><category term='celebrities'/><category term='Virus'/><category term='script'/><category term='setup.exe'/><category term='Registry Cleaner Pro'/><category term='vundo'/><category term='ms06-057'/><category term='phoenix'/><category term='papers'/><category term='botmaster'/><category term='IcePack'/><category term='sslsocks'/><category term='emule'/><category term='cfg.bin'/><category term='information warfare'/><category term='acción psicológica'/><category term='QuadNT'/><category term='Hybrid'/><category term='Rapidshare'/><category term='barracuda bot'/><category term='express'/><category term='antivirus'/><category term='VSCodecPRO'/><category term='Agent'/><category term='CRUM Cryptor'/><category term='Antivirus XP'/><category term='BackHat SEO'/><category term='Wind Oprimizer'/><category term='PC Scout'/><category term='ElFiesta'/><category term='CoreGuard Antivirus 2009'/><category term='Carding World'/><category term='2009'/><category term='porntube'/><category term='sms'/><category term='MPack'/><category term='malware'/><category term='Renus'/><category term='cibint'/><category term='dancho danchev'/><category term='Drive-by-Download'/><category term='prueba de concepto'/><category term='Windows'/><category term='Eleonore Exploits Pack'/><category term='pop-ups'/><category term='Malware Cleaner'/><category term='Phoenix Exploit’s Kit'/><category term='compendio'/><category term='falsos sitios'/><category term='Jessica Alba'/><category term='spam'/><category term='Kits'/><category term='Liberty Exploit System'/><category term='video'/><category term='OS Protection'/><category term='total protect'/><category term='comint'/><category term='ataque'/><category term='green antivirus'/><category term='Antivirus 360'/><category term='curso seguridad antivirus'/><category term='total virus protection'/><category term='nudes'/><category term='Advanced Virus Removed'/><category term='eset latinoamérica'/><category term='MySpace'/><category term='Antivirus 2010'/><category term='forense'/><category term='Cripta Zeus'/><category term='Danmec'/><category term='pdf'/><category term='crimeware-as-a-Service'/><category term='USB'/><category term='svchost32.exe'/><category term='mipistus'/><category term='linkedin group'/><category term='CVE-2007-5659'/><category term='Cameron Diaz'/><category term='ms06-055'/><category term='Dive Shell'/><category term='malware kit'/><category term='evilfingers'/><category term='YES Exploit System'/><category term='Office Viewer AcitveX Controls (OCX)'/><category term='CaaS'/><category term='cybint'/><category term='Zhelatin'/><category term='google grupos'/><category term='Soft Safeness'/><category term='Adware Professional'/><category term='green IT'/><category term='bkackhat'/><category term='sigint'/><category term='chamaleon botnet'/><category term='RegistryFix'/><category term='zeus'/><category term='inteligencia'/><category term='shakira'/><category term='gusano'/><category term='explotación'/><category term='ms09-002'/><category term='pornografìa'/><category term='Cloud Computing'/><category term='cmd.php'/><category term='estado'/><category term='Perfect Defender 2009'/><category term='Scripting Attack'/><category term='OSINT'/><category term='botnet'/><category term='system security'/><category term='propaganda'/><category term='s21sec'/><category term='psi'/><category term='Microsoft Windows'/><category term='seguridad de la información'/><category term='Vbootkit'/><category term='zombi'/><category term='información confidencial'/><category term='md5'/><category term='P Antispyware09'/><category term='iNF`[LOADER]'/><category term='Stoned'/><category term='onlinescanner'/><category term='MDAC'/><category term='enero'/><category term='seguridad'/><category term='sudosecure'/><category term='Malware-as-a-Service'/><category term='ddbot'/><category term='bindshell'/><category term='pornografía'/><category term='shavax'/><category term='xpyburner'/><category term='BHO'/><category term='exploit pack'/><category term='lefiesta'/><category term='intelligence'/><category term='storm'/><category term='cuakos'/><category term='Mac'/><category term='Exmanoize'/><category term='iMunizator'/><category term='entrevista'/><category term='Jennifer Aniston'/><category term='IE7'/><category term='isafe'/><category term='security'/><category term='crimeware'/><category term='Privacy Components'/><category term='sgsi'/><category term='Unique Sploits Pack'/><category term='propagación'/><category term='Compendio mensual de información'/><category term='MalwareRemovalBot'/><category term='rootkit'/><category term='Search and Destroy'/><category term='FriJoiner'/><category term='adobeflashplayerv10.0.32.18.exe'/><category term='contramedidas'/><category term='pistus'/><category term='PoisonIvy'/><category term='Mebroot'/><category term='html'/><category term='H.264'/><category term='fenix'/><category term='ms08-068'/><category term='nuwar'/><category term='RBN'/><category term='Megaupload'/><category term='XSS'/><category term='autorun.inf'/><category term='tecnologías verdes'/><category term='informe'/><category term='crimeware open source'/><category term='san valentín'/><category term='YOUR SYSTEM IS INFECTED'/><category term='crypter'/><category term='Antimalware Pro'/><category term='SaferScan'/><category term='Tinxy'/><category term='bootkit'/><category term='LdPinch'/><category term='Screen-Spy'/><category term='sploit 25'/><category term='Asprox'/><category term='TrojanDownloader'/><category term='kevin'/><category term='SaaS'/><category term='msn'/><category term='dummies'/><category term='internet'/><category term='crimware'/><category term='Koobface'/><category term='dos'/><category term='control system'/><category term='Ingeniería Social visual'/><category term='whitepapers'/><category term='csi'/><category term='seachbot'/><category term='cyber-warfare'/><category term='campaña'/><category term='http://www.blogger.com/img/blank.gif'/><category term='Onlineantivirus'/><category term='Vparivatel'/><category term='System Protector'/><category term='dominios asociados'/><category term='defacer'/><category term='XP Police 2009'/><category term='xploits'/><category term='General Antivirus Personal Guard 2009'/><category term='greenAV'/><category term='waledac'/><category term='personal antivirus'/><category term='Le Fiesta'/><category term='PHP Shell'/><category term='segu-info'/><category term='rogue'/><category term='Security Tool'/><category term='jorge mieres'/><category term='fast-flux'/><category term='Fragus'/><category term='crum joiner'/><category term='Exploits'/><category term='computación verde'/><category term='napoleon sploit'/><category term='Proof Defender 2009'/><category term='denegación de servicio. russkill'/><category term='Defacing'/><category term='password'/><category term='sysupdate.exe'/><title type='text'>Jorge Mieres Blog</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default?start-index=101&amp;max-results=100'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>524</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5378670217755054835</id><published>2012-02-04T15:43:00.001-03:00</published><updated>2012-02-04T15:47:05.123-03:00</updated><title type='text'>"Hechizo caza-pedófilo"</title><content type='html'>&lt;div style="text-align: justify;"&gt;Sería interesante ir "tachando palitos" al estilo carcelero, por cada pedófilo que se captura. Por lo menos yo me anoto! ;P&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-__WQV2pydeo/Ty15Fzp6XhI/AAAAAAAAAgQ/6On5cnvID6Q/s1600/01-02-2012+14-43-52.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="260" src="http://4.bp.blogspot.com/-__WQV2pydeo/Ty15Fzp6XhI/AAAAAAAAAgQ/6On5cnvID6Q/s640/01-02-2012+14-43-52.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Esta es la esencia del video clip que he encontrado en &lt;a href="http://www.anti-depredadores.org/" style="color: blue;"&gt;Anti-Depredadores&lt;/a&gt;, un sitio web colombiano que se encarga de canalizar material de concientización sobre estas actividades delictivas y el cual estoy mirando cada vez que tengo algo de tiempo. &lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Mezclando buena música, "magia" y ciencia ficción para "destrozar" la actividad de un pedófilo más. Todo volcado en este interesantísimo video de &lt;b&gt;Skrillex&lt;/b&gt;, llamado &lt;b&gt;First Of The Year (Equinox)&lt;/b&gt;.&amp;nbsp; Valgan los créditos para &lt;a href="https://twitter.com/#%21/4v4t4r" style="color: blue;"&gt;@4v4t4r&lt;/a&gt; por su descubrimiento y publicación ;)&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;/center&gt;&lt;center&gt;&lt;/center&gt;&lt;center&gt;&lt;iframe allowfullscreen="" frameborder="0" height="360" src="http://www.youtube.com/embed/2cXDgFwE13g?feature=player_embedded" width="640"&gt;&lt;/iframe&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5378670217755054835?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5378670217755054835/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2012/02/hechizo-caza-pedofilo.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5378670217755054835'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5378670217755054835'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2012/02/hechizo-caza-pedofilo.html' title='&quot;Hechizo caza-pedófilo&quot;'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-__WQV2pydeo/Ty15Fzp6XhI/AAAAAAAAAgQ/6On5cnvID6Q/s72-c/01-02-2012+14-43-52.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-3949504747591024238</id><published>2012-02-01T11:47:00.001-03:00</published><updated>2012-02-04T11:40:09.203-03:00</updated><title type='text'>Reflexionar sobre las tipificaciones legales en materia de pornografía infantíl</title><content type='html'>&lt;div style="text-align: justify;"&gt;Esta mañana, comenzando un poco tarde dicho sea de paso :D, encontré entre los rezagados mensajes de mi twitter, uno que llamó mi atención por su título:&lt;span style="color: blue;"&gt; &lt;/span&gt;&lt;a href="http://anti-depredadores.org/%C2%BFes-o-no-pornograf%C3%ADa-infantil.aspx" style="color: blue;"&gt;¿Es o no pornografía infantil?&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-tmwvRM-D-iw/TylP6ph1fqI/AAAAAAAAAgI/L20-EHKk-_s/s1600/01-02-2012+11-29-05.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="210" src="http://3.bp.blogspot.com/-tmwvRM-D-iw/TylP6ph1fqI/AAAAAAAAAgI/L20-EHKk-_s/s400/01-02-2012+11-29-05.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Sin lugar a dudas, para gente como uno que es vocero de los &lt;b&gt;peligros que realmente representan las tecnologías informáticas como vectores principales para la captación de víctimas, con el ánimo de incurrir en delitos convencionales (no-informáticos) y complejos&lt;/b&gt;, el texto resultará muy interesante porque deja en tela de juicio el criterio &lt;b&gt;sobre si las imágenes animadas que involucran menores de edad se pueden tipificar como pornografía infantil&lt;/b&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Yo mismo he abordado asuntos que tienen que ver con &lt;a href="http://www.viruslist.com/sp/weblog?discuss=208188463&amp;amp;return=1" style="color: blue;"&gt;acciones maliciosas dirigidas a menores&lt;/a&gt; en varias oportunidades pero desde el punto de vista de la concientización de los padres, incluso existe dando vueltas &lt;a href="http://www.youtube.com/watch?v=zFXIuEtkxdY" style="color: blue;"&gt;un breve video&lt;/a&gt; sobre una charla relacionado al tema en cuestión, pero bajo la perspectiva judicial es otra cuestión.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Un gran artículo que deja en tela de juicio los criterios sobre los que se basan las tipificaciones penales sobre la maldita pornografía infantil y que sin lugar a dudas nos invita a la reflexión, sobre todo, considerando que no en todos los países existen leyes de delitos informáticos, o sí existen poseen muchas lagunas jurídicas sobre estos aspectos de la vida delictiva.&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El caso en cuestión se produjo en Colombia pero qué mejor dejarles el enlace para que puedan disfrutar, reflexionar sobre el tema planteado y, en función de ello, hablar con nuestros menores. De paso, acceden a un sitio web con mucha información sobre la lucha contra pedófilos.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-3949504747591024238?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/3949504747591024238/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2012/02/reflexionar-sobre-las-tipificaciones.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3949504747591024238'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3949504747591024238'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2012/02/reflexionar-sobre-las-tipificaciones.html' title='Reflexionar sobre las tipificaciones legales en materia de pornografía infantíl'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-tmwvRM-D-iw/TylP6ph1fqI/AAAAAAAAAgI/L20-EHKk-_s/s72-c/01-02-2012+11-29-05.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-1658595208321770808</id><published>2011-05-02T17:17:00.001-03:00</published><updated>2011-05-02T17:22:03.351-03:00</updated><title type='text'>PROGNOIS en VIVO</title><content type='html'>&lt;div style="text-align: justify;"&gt;Los chicos de PROGNOIS, uno de los grupos nacionales de metal progresivo más prometedor de Argentina se estará presentando el domingo 22 de mayo en las instalaciones de GIAR Music Club. Alvarez Thomas 1078, Colegiales.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-izwxPl3YBA4/Tb8RFsMBZcI/AAAAAAAAAcg/q2JdiEKKy3Y/s1600/PROGNOIS%2Ben%2BVivo.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="282" src="http://1.bp.blogspot.com/-izwxPl3YBA4/Tb8RFsMBZcI/AAAAAAAAAcg/q2JdiEKKy3Y/s400/PROGNOIS%2Ben%2BVivo.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El costo de la entrada es muy accesible así que seguramente contarán con un buen público y tendremos la chance de ver y escuchar el buen repertorio de los chicos de PROGNOIS. Espero también poder ver a un amigo que hace mucho no veo y forma parte de la banda :)&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;&lt;span style="font-size: large;"&gt;&lt;a href="http://vocesdemetal.blogspot.com/search/label/PROG%20NOIS%20" style="color: blue;"&gt;PROGNOIS - Femme Dragon&lt;/a&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-1658595208321770808?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/1658595208321770808/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/05/prognois-en-vivo.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1658595208321770808'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1658595208321770808'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/05/prognois-en-vivo.html' title='PROGNOIS en VIVO'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-izwxPl3YBA4/Tb8RFsMBZcI/AAAAAAAAAcg/q2JdiEKKy3Y/s72-c/PROGNOIS%2Ben%2BVivo.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-9108772867217808069</id><published>2011-04-04T23:49:00.003-03:00</published><updated>2011-04-04T23:51:46.819-03:00</updated><title type='text'>Cloud Mobile Office</title><content type='html'>&lt;div style="text-align: justify;"&gt;En muchos sitios está sonando con fuerza el concepto de Cloud Office (Oficina en la nube) o, mejor dicho, Mobile Office (Oficina Móvil) como un nuevo recurso en cuanto espacio de trabajo (oficina) para, precisamente, "prescindir" de una oficina ¿cómo es esto?... Te invito a mirar el siguiente video:&lt;/div&gt;&lt;br /&gt;&lt;center&gt;&lt;object style="height: 390px; width: 640px;"&gt;&lt;param name="movie" value="http://www.youtube.com/v/EKEeHREK2nQ?version=3"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/EKEeHREK2nQ?version=3" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="640" height="390"&gt;&lt;/object&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Por qué limitarse a tener siempre la misma oficina, si con una notebook podemos tenerla en cualquier parte del mundo ;D&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-9108772867217808069?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/9108772867217808069/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/04/cloud-mobile-office.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9108772867217808069'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9108772867217808069'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/04/cloud-mobile-office.html' title='Cloud Mobile Office'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-4625332990737780034</id><published>2011-02-23T13:17:00.000-03:00</published><updated>2011-02-23T13:17:36.293-03:00</updated><title type='text'>Metallica, Slayer, Megadeth y Anthrax: The Big 4 :)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Si hay algo realmente inigualable en el mundo de los metaleros, es tener la chance de poder asistir, de poder disfrutar y de poder poguear en un mismo recital escuchando a &lt;a href="http://thebig4festival.com/" style="color: blue;"&gt;cuatro de las bandas&lt;/a&gt; más legendarias y representativas de tras metal: &lt;a href="http://www.metallica.com/" style="color: blue;"&gt;Metallica&lt;/a&gt;, &lt;a href="http://www.slayer.net/us/home" style="color: blue;"&gt;Slayer&lt;/a&gt;, &lt;a href="http://www.megadeth.com/home.php" style="color: blue;"&gt;Megadeth&lt;/a&gt; y &lt;a href="http://anthrax.com/NFWS/" style="color: blue;"&gt;Anthrax&lt;/a&gt;. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Un solo show! El 23 de Abril en el Empire Polo Grounds de Indio, California. Una tremenda dosis de puro metal, de pura lata!&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;object height="390" width="640"&gt;&lt;param name="movie" value="http://www.youtube.com/v/v_foyr3WcJA&amp;hl=en_US&amp;feature=player_embedded&amp;version=3"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/v_foyr3WcJA&amp;hl=en_US&amp;feature=player_embedded&amp;version=3" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="640" height="390"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/center&gt; &lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;¿Cosas históricas? Sí, claro! Ver al colorado &lt;a href="http://es.wikipedia.org/wiki/Dave_Mustaine" style="color: blue;"&gt;Dave Mustaine&lt;/a&gt; hablando con &lt;a href="http://es.wikipedia.org/wiki/Lars_Ulrich" style="color: blue;"&gt;Lars Ulrich&lt;/a&gt; o ver la fabulosa interpretación de &lt;a href="http://en.wikipedia.org/wiki/Am_I_Evil%3F" style="color: blue;"&gt;Am I Evil?&lt;/a&gt; entre The Big 4. Sólo para entendidos :D&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-4625332990737780034?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/4625332990737780034/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/metallica-slayer-megadeth-y-anthrax-big.html#comment-form' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4625332990737780034'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4625332990737780034'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/metallica-slayer-megadeth-y-anthrax-big.html' title='Metallica, Slayer, Megadeth y Anthrax: The Big 4 :)'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-7249451433208977659</id><published>2011-02-23T08:44:00.006-03:00</published><updated>2011-02-23T15:13:19.456-03:00</updated><title type='text'>Criminología informática, Botnets y Seguridad Preventiva</title><content type='html'>&lt;div style="text-align: justify;"&gt;Durante el año 2010 di un par de charlas bajo la bandera de &lt;a href="http://www.malwareint.com/" style="color: blue;"&gt;MalwareIntelligence&lt;/a&gt; y, como muchos de ustedes saben, actualmente formo parte del equipo GReAT (Global Research &amp;amp; Analysis Team) de &lt;a href="http://www.kaspersky.com/" style="color: blue;"&gt;Kaspersky Lab&lt;/a&gt;. Por lo tanto, he decidido dejar a un costado MalwareIntelligence y liberar estas dos presentaciones para su descarga.&lt;br /&gt;&lt;br /&gt;Ambas fueron en Argentina. La primera de ellas se llevó a cabo de la mano de mi amigo Cristian Borghello (un referente en seguridad de la información) y su comunidad &lt;a href="http://www.segu-info.com.ar/" style="color: blue;"&gt;Segu-Info,&lt;/a&gt; durante el día 28 de septiembre bajo el nombre &lt;a href="http://www.segu-info.com.ar/vive-forosi/" style="color: blue;"&gt;Vive ForoS!&lt;/a&gt;. En esta ocasión estuve hablando sobre investigación de actividades delictivas a través de botnets, presentando investigaciones sobre &lt;a href="http://mipistus.blogspot.com/2009/06/simbiosis-del-malware-actual-koobface.html" style="color: blue;"&gt;Koobface&lt;/a&gt;, &lt;a href="http://mipistus.blogspot.com/2010/09/myloader-c-oficla-botnet-en-bkcnet-sia.html" style="color: blue;"&gt;Oficla&lt;/a&gt;, &lt;a href="http://mipistus.blogspot.com/2010/02/spyeye-bot-analisis-de-una-nueva.html" style="color: blue;"&gt;SpyEye&lt;/a&gt; y &lt;a href="http://mipistus.blogspot.com/2011/02/inside-carberp-botnet.html" style="color: blue;"&gt;Carberp&lt;/a&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-xOqenwIB4I8/TWRnd5M_zII/AAAAAAAAAcA/DuxSZxPxdwg/s1600/crimen_malwareint.com.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="257" src="http://4.bp.blogspot.com/-xOqenwIB4I8/TWRnd5M_zII/AAAAAAAAAcA/DuxSZxPxdwg/s400/crimen_malwareint.com.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: blue; font-family: Verdana,sans-serif; text-align: center;"&gt;&lt;a href="http://www.malwareint.com/docs/jamieres_CriminologiaBotnets.pdf"&gt;&lt;b&gt;&lt;span style="font-size: x-large;"&gt;Descarga&lt;/span&gt;&lt;/b&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;La segunda, se desarrolló en la provincia de Misiones (donde tengo muchos amigos) bajo el marco de &lt;a href="http://www.imagina2010.com/" style="color: blue;"&gt;Imagina 2010&lt;/a&gt;. El evento más importante de Misiones en el cual tuve el placer de participar en sus dos ediciones. Allí, la temática que presenté estuvo focalizada en crear concientización en torno a las amenazas más comunes de la actualidad.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-s4jy0cGoxvI/TWRnuuIaqmI/AAAAAAAAAcE/37oVlNhC540/s1600/seg-prev_malwareint.com.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="291" src="http://2.bp.blogspot.com/-s4jy0cGoxvI/TWRnuuIaqmI/AAAAAAAAAcE/37oVlNhC540/s400/seg-prev_malwareint.com.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;/div&gt;&lt;div style="color: blue; font-family: Verdana,sans-serif; text-align: center;"&gt;&lt;a href="http://www.malwareint.com/docs/jamieres_SeguridadPreventiva.pdf"&gt;&lt;b&gt;&lt;span style="font-size: x-large;"&gt;Descarga&lt;/span&gt;&lt;/b&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Espero que este material sea de ayuda para algo :) y, obviamente, mi dirección de correo está siempre abierta para escuchar propuestas y críticas constructivas ;D &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-7249451433208977659?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/7249451433208977659/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/criminologia-informatica-botnets-y.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7249451433208977659'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7249451433208977659'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/criminologia-informatica-botnets-y.html' title='Criminología informática, Botnets y Seguridad Preventiva'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-xOqenwIB4I8/TWRnd5M_zII/AAAAAAAAAcA/DuxSZxPxdwg/s72-c/crimen_malwareint.com.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5106995305844937703</id><published>2011-02-16T17:08:00.000-03:00</published><updated>2011-02-16T17:08:15.269-03:00</updated><title type='text'>Juegos infantiles y pornografía online</title><content type='html'>&lt;div style="text-align: justify;"&gt;Estimo que como a mi, si decimos sencillamente "juegos infantiles" en Internet, lejos está de la mente pensar en pornografía. Sin embargo, es lamentable saberlo, pero muchas páginas que ofrecen contenido de juegos online en formato flash teóricamente orientado a los infantes, no contemplan la moralidad, el respeto ni la reputación en su lista de amigos.&lt;br /&gt;&lt;br /&gt;Voy a contarles entonces lo que me sucedió el pasado fin de semana con mi niño de 5 añitos :)&lt;br /&gt;&lt;br /&gt;Resulta que me pide juegos sobre el legendario personaje "&lt;a href="http://es.wikipedia.org/wiki/Pok%C3%A9mon" style="color: blue;"&gt;Pokemon&lt;/a&gt;" para jugar desde Internet. Desconociendo alguna página en particular, recurro a Don Google bajo el parámetro sencillo "juegos de pokemon", accediendo al primero de los enlaces ofrecidos.&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/--hiog86t0cI/TVwrDAc8Y9I/AAAAAAAAAbo/Cymmy6-mcgg/s1600/1-busqueda.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="142" src="http://1.bp.blogspot.com/--hiog86t0cI/TVwrDAc8Y9I/AAAAAAAAAbo/Cymmy6-mcgg/s400/1-busqueda.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Lo cierto es que abrí la página, llena de banners con alternativas a juegos en flash, y quedó al mando de la PC mi niñito. Claro, debido a que se trata supuestamente de inofensivos juegos en flash sobre Pokemon, &lt;b&gt;sin mi supervisión directa&lt;/b&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-zsRDz37n6n0/TVwrMSHZ-qI/AAAAAAAAAbs/jKmV3I6ENHI/s1600/2-juegos-site.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="203" src="http://4.bp.blogspot.com/-zsRDz37n6n0/TVwrMSHZ-qI/AAAAAAAAAbs/jKmV3I6ENHI/s400/2-juegos-site.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Hasta este momento todo bien. La sorpresa fue cuando volví a los cinco minutos y lo encontré intentando jugar a uno de esos juegos en flash pero &lt;b&gt;PORNOGRÁFICO&lt;/b&gt;, donde el objetivo era ganar puntos masturbando (a través del teclado – ¡qué loco!) a una chica. A mayor intensidad, mayor puntaje.&amp;nbsp;&amp;nbsp;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-P4QkfG5hYoc/TVwrSzIZvKI/AAAAAAAAAbw/ugiYrs5lWDE/s1600/3-game-porn.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="167" src="http://1.bp.blogspot.com/-P4QkfG5hYoc/TVwrSzIZvKI/AAAAAAAAAbw/ugiYrs5lWDE/s400/3-game-porn.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;No es que sea un puritano exagerado, pero creo que cualquier padre no va a dejar en manos de un nene de cinco años este tipo de libertinaje. La cuestión, sin entrar en detalles, es que al rato miré de qué se trata realmente la página y efectivamente es un sitio dedicado a juegos en flash. &lt;br /&gt;&lt;br /&gt;&lt;b&gt;El problema&lt;/b&gt;, es que contiene una sección bajo el título "juegos eróticos" sin n&lt;b&gt;inguna restricción de acceso&lt;/b&gt;. &lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-0wWmDRp8VfI/TVwrZAzPMyI/AAAAAAAAAb0/HQhjEubqk_8/s1600/4-section.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="132" src="http://2.bp.blogspot.com/-0wWmDRp8VfI/TVwrZAzPMyI/AAAAAAAAAb0/HQhjEubqk_8/s400/4-section.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;No posee limitación alguna, barrera de acceso, alerta o cualquier otra advertencia que indique el tipo de contenido al cual se accede. Entonces, cualquier niño puede acceder a esta parte del sitio sin saber con exactitud el contenido. En el caso de mi hijo, quizás buscando alternativas más divertidas a Pokemon.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;El sitio se encuentra en la dirección IP 217.113.249.46, en España, bajo el AS20721 [KAOSES KAOS REDES IP Barcelona]&lt;/b&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Mi campo deacción no son precisamente las leyes, pero calculo que se trata de un delito que atenta contra la inocencia de los menores, o por lo menos se contempla, creo, dentro del marco de exhibicionismo. &lt;br /&gt;&lt;br /&gt;Textualmente el &lt;b&gt;Código Penal de España estable en su art. 185 &lt;/b&gt;lo siguiente, en torno a los delitos de exhibicionismo y provocación sexual: &lt;i&gt;"El que ejecutare o hiciese ejecutar a otra persona actos de exhibición obscena ante menores de edad o incapaces, será castigado con la pena de prisión de seis meses a un año o multa de 12 a 24 meses".&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Ahora, déjenme también agregar parte del texto sobre &lt;b&gt;Delitos contra la libertad e indemnidad sexual de un curso sobre Derecho Penal de la Universidad de Murcia&lt;/b&gt;, en alusión a este asunto:&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;“La conducta típica consiste en realizar actos obscenos ante menores de edad (18 años) o incapaces. Pero, ¿qué es un acto obsceno? Estos actos se identifican en estos supuestos como "eróticos", es decir, todo aquel acto susceptible de excitar o despertar el deseo sexual.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Por ej., pensemos en un local de exhibición con un espectáculo entre un adulto y un menor. ¿Se incluiría esta conducta en el tipo penal si el menor participa también en la secuencia? En estos casos se daría un concurso de normas del art. 189-1 (utilización de menores en espectáculos de exhibicionismo o pornográficos) con el 185. Otro caso seria si el menor, por ej., está sirviendo copas como camarero en un local de este tipo (aquí queda claro que se comete un delito de exhibicionismo del art. 185,y bastará con que el menor sea un simple espectador, pues está percibiendo lo que acontece en ese local aunque no actúe en el espectáculo).&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;La apreciación de lo que debe o no entenderse por "obscenidad" es muy subjetiva, "hay que acudir al criterio medio de un observador objetivo, es decir, el pensar mayoritario de la sociedad" (valores sociales que prevalecen en la comunidad).&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Otra cuestión es la relativa a las muestras ante menores de genitales, coitos, masturbaciones, etc. Han de ser considerados como actos graves realizados en un ambiente reducido donde se sepa que hay menores y dependiendo su calificación del contexto donde se lleve a cabo dichas conductas, es decir, hay que valorarlo todo en su justa medida”.&lt;/i&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-D7cY5jIOLZ8/TVwretFR6jI/AAAAAAAAAb4/5o4akU_9xG8/s1600/5-aviso.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="136" src="http://4.bp.blogspot.com/-D7cY5jIOLZ8/TVwretFR6jI/AAAAAAAAAb4/5o4akU_9xG8/s400/5-aviso.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;No se si aplica o no al caso que comento, tampoco si es un requisito legal o simplemente parte de las buenas prácticas, pero independientemente de todo y en referencia a la frase "&lt;i&gt;valores sociales que prevalecen en la comunidad&lt;/i&gt;", creo que es indispensable colocar, antes de visualizar el contenido "erótico", una notificación similar a la expuesta en la imagen anterior.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5106995305844937703?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5106995305844937703/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/juegos-infantiles-y-pornografia-online.html#comment-form' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5106995305844937703'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5106995305844937703'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/02/juegos-infantiles-y-pornografia-online.html' title='Juegos infantiles y pornografía online'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/--hiog86t0cI/TVwrDAc8Y9I/AAAAAAAAAbo/Cymmy6-mcgg/s72-c/1-busqueda.png' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-2567469021715846526</id><published>2011-01-30T02:51:00.000-03:00</published><updated>2011-01-30T02:51:33.688-03:00</updated><title type='text'>Cuba... ¡Nos vemos en febrero!</title><content type='html'>&lt;div style="text-align: justify;"&gt;¡Comenzando el 2011 con todo! Nuevas caras, nuevos amigos, nuevos objetivos, nuevas proyecciones y sobre todo, nuevos aires; me llevan a estar participando de la &lt;a href="http://www.informaticahabana.cu/inicio&amp;amp;act=1" style="color: blue;"&gt;XIV Convención y Feria Internacional 2011&lt;/a&gt; a desarrollarse en La Habana, &lt;a href="http://es.wikipedia.org/wiki/Cuba" style="color: blue;"&gt;Cuba&lt;/a&gt; del 7 al 11 de febrero.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En esta oportunidad, estaré exponiendo sobre las implicancias desde el punto de vista delictivo que actualmente poseen las botnets a lo largo de todo el mundo, describiendo además algunos de los recursos delictivos más empleados y sus estrategias. El título de la charla: "&lt;b&gt;Crimen organizado en Internet. Su impacto a nivel global&lt;/b&gt;" :)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En su página web encontrarán unas amigables palabras que dicen.. "&lt;i&gt;Sea usted bienvenido al Sitio Web de la &lt;b&gt;Convención y Feria Internacional Informática Habana&lt;/b&gt;. Su XIV edición se realizará del 7 al 11 de febrero de 2011, en el Palacio de Convenciones de La Habana y en el recinto ferial Pabexpo, con el lema "T&lt;b&gt;ecnologías convergentes: integración e independencia&lt;/b&gt;", con el objetivo de promover los adelantos científicos, nuevas tecnologías y novedades del sector. No se pierda esta oportunidad de adquirir conocimientos, intercambiar experiencias y afianzar la amistad entre los pueblos.&lt;/i&gt;"&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Así que no sólo tendré una excelente oportunidad para charlar un poco sobre de mi experiencia en torno a la investigación de actividades delictivas a través de botnets, sino que también podré conocer las tierras de este hermoso país. Y quien sabe… quizás volver a ver aguas caribeñas ;D&lt;/div&gt;&lt;br /&gt;Abrazo!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-2567469021715846526?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/2567469021715846526/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/01/cuba-nos-vemos-en-febrero.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2567469021715846526'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2567469021715846526'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/01/cuba-nos-vemos-en-febrero.html' title='Cuba... ¡Nos vemos en febrero!'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-4772450383443004146</id><published>2011-01-14T17:21:00.000-03:00</published><updated>2011-01-14T17:21:40.589-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dancho danchev'/><title type='text'>Extraña desaparición de Dancho Danchev</title><content type='html'>&lt;div style="text-align: justify;"&gt;Hace un tiempo la comunidad de seguridad a nivel global se mostró preocupada por el raro corte en el dinamismo de noticias con las que nos había acostumbrado el búlgaro Dancho Danchev a través de &lt;a href="http://ddanchev.blogspot.com/" style="color: blue;"&gt;su blog personal&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Dancho es un investigador de raza que ha colaborado intensamente en la lucha contra el cibercrimen organizado que hoy todos sabemos no es ciencia-ficción. Según fuentes cercanas a Dancho, se trato de establecer contactó con él desde hace varios meses atrás sin éxito alguno. &lt;a href="http://www.zdnet.com/blog/security/we-need-help-with-the-strange-disappearance-of-dancho-danchev/7897" style="color: blue;"&gt;ZDNet difundió este mismo día la noticia&lt;/a&gt;. &lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Lo cierto es que se sospecha fuertemente de la existencia de un problema que Dancho pudo tener en Bulgaria y por el cual estaría siendo víctima de persecuciones propias de un servicio de inteligencia.&amp;nbsp; En una supuesta carta emitida por el propio Dancho a una persona de su confianza y a modo de “escudo”, se evidencia un claro indicio de un potencial asunto que podría afectar su integridad física. En esta misma carta se adjuntan fotografías de lo que sería un sistema de escucha clandestina montado en la casa de Dancho.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_Mcy4oUq8gAQ/TTCvmigjBCI/AAAAAAAAAao/AgLNvzRsS3c/s1600/dancho_apartment.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="225" src="http://4.bp.blogspot.com/_Mcy4oUq8gAQ/TTCvmigjBCI/AAAAAAAAAao/AgLNvzRsS3c/s400/dancho_apartment.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Sin lugar a dudas quienes día a día colaboramos en la lucha contra el cibercrimen, e intentamos barrer esa sensación de impunidad con la cual goza la mafia organizada que opera a través de Internet, deseamos hacer extensiva esta noticia.&amp;nbsp; Sobre todo para tratar de encontrar alguna respuesta, por mínima que sea, que pueda echar luz sobre el paradero y la situación de Dancho.&lt;/div&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-4772450383443004146?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/4772450383443004146/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/01/extrana-desaparicion-de-dancho-danchev.html#comment-form' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4772450383443004146'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4772450383443004146'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2011/01/extrana-desaparicion-de-dancho-danchev.html' title='Extraña desaparición de Dancho Danchev'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Mcy4oUq8gAQ/TTCvmigjBCI/AAAAAAAAAao/AgLNvzRsS3c/s72-c/dancho_apartment.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-1768000508296646780</id><published>2010-12-27T23:09:00.004-03:00</published><updated>2010-12-27T23:19:49.646-03:00</updated><title type='text'>Haciendo un poco de catarsis</title><content type='html'>&lt;div style="text-align: justify;"&gt;Luego de un periodo de completa inactividad [en torno a este blog ;P], hoy me tomé unos minutos para escuchar un poco de buena música y actualizar uno de mis blog [que nada tiene que ver con seguridad], y que quizás muy pocos conocerán: &lt;span style="font-weight: bold;"&gt;Voces de Metal&lt;/span&gt; [&lt;a style="color: rgb(51, 51, 255);" href="http://vocesdemetal.blogspot.com/"&gt;http://vocesdemetal.blogspot&lt;/a&gt;].&lt;br /&gt;&lt;br /&gt;Funciona un poco a modo de catarsis, cada vez que hago stop y quiero escuchar un poco de sonido "simplemente brutal". Los videos son de una excelente banda de ñu metal llamada &lt;span style="font-weight: bold;"&gt;Ill Niño&lt;/span&gt; que posee influencia y raíces netamente latinoamericanas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Los video son: &lt;span style="font-weight: bold;"&gt;God Save Us&lt;/span&gt;, que pueden ver &lt;a style="color: rgb(51, 51, 255);" href="http://vocesdemetal.blogspot.com/2010/12/ill-nino-god-save-us.html"&gt;aquí&lt;/a&gt;; y This Time's For Real en &lt;a style="color: rgb(51, 51, 255);" href="http://vocesdemetal.blogspot.com/2010/12/ill-nino-this-times-for-real.html"&gt;éste enlace&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;¡Buena vida Ill Niño! :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-1768000508296646780?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/1768000508296646780/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/12/luego-de-un-periodo-de-completa.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1768000508296646780'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1768000508296646780'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/12/luego-de-un-periodo-de-completa.html' title='Haciendo un poco de catarsis'/><author><name>Jorge Mieres</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-2443889197950167977</id><published>2010-09-29T12:42:00.000-03:00</published><updated>2010-09-29T12:42:48.096-03:00</updated><title type='text'>Criminología informática y seguridad preventiva</title><content type='html'>&lt;div style="text-align: justify;"&gt;Luego de un largo tiempo sin oficiar como disertante en algún seminario o evento, llegó el momento de participar en dos importantes eventos que durante los últimos días de octubre se desarrollarán en Argentina.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El primero de ellos corresponde a &lt;b&gt;ViveForoS!&lt;/b&gt;, un evento organizado por Segu-Info bajo el auspicio de TATA Consultancy Services que se desarrollará durante el día 28 del mes en cuestión, y en el cual estaré charlando con los asistentes sobre los aspectos fundamentales que involucra un proceso de investigación sobre delitos cometidos a través de Internet, utilizando botnets como principal canal de ejecución. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;También mostraré ejemplos prácticos y alguna demostración sobre cómo se ven&amp;nbsp; por dentro algunos de los crimeware más "famosos" de la actualidad. El título de la misma es "&lt;b&gt;Criminología informática a través de botnets&lt;/b&gt;".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La segunda, se dará bajo el marco del evento &lt;b&gt;Imagina2010&lt;/b&gt;, la segunda edición del 1° Evento Regional de Tecnología e Internet en la provincia de Misiones (Argentina), durante los días 29 y 30 también de octubre donde estaré presentando una charla sobre seguridad llamada "&lt;b&gt;Seguridad Preventiva apta para todo público&lt;/b&gt;".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La primera edición de este evento se llevó a cabo el año pasado (2009) durante el mes de noviembre, y en esa oportunidad también estuve participando del mismo con la charla "Seguridad antivirus en Internet". Dejo un breve video sobre la cobertura que se realizó durante el año pasado sobre dicho evento:&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;object height="465" width="590"&gt;&lt;param name="movie" value="http://www.youtube.com/v/HcrLzqTRL48&amp;amp;hl=en_US&amp;amp;fs=1?rel=0"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/HcrLzqTRL48&amp;amp;hl=en_US&amp;amp;fs=1?rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="590" height="465"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Para todos aquellos que estén interesados en asistir a cualquiera de los eventos anteriormente mencionados, a continuación dejo los enlaces en los que encontrarán mayor información:&lt;/div&gt;&lt;br /&gt;&lt;div style="color: blue;"&gt;&lt;a href="http://www.segu-info.com.ar/vive-forosi/"&gt;ViveForoS!&lt;/a&gt;&lt;/div&gt;&lt;div style="color: blue;"&gt;&lt;a href="http://www.imagina2009.com/cronograma_imagina2009.php"&gt;Imagina2010&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Están invitados y si alguno se pega una vuelta… que avise!! ;P&lt;br /&gt;&lt;br /&gt;jorge.-&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-2443889197950167977?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/2443889197950167977/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/09/criminologia-informatica-y-seguridad.html#comment-form' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2443889197950167977'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2443889197950167977'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/09/criminologia-informatica-y-seguridad.html' title='Criminología informática y seguridad preventiva'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5004319985618841018</id><published>2010-04-30T10:24:00.001-03:00</published><updated>2010-05-02T12:19:15.958-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Compendio mensual de información'/><title type='text'>Compendio mensual de información. Abril 2010</title><content type='html'>&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;Malware Intelligence Blog&lt;/span&gt;&lt;span style="color: black; font-weight: bold;"&gt; &lt;span style="font-size: 85%;"&gt;-&lt;/span&gt; &lt;span style="font-size: 85%;"&gt;&lt;a href="http://malwareint.blogspot.com/" style="color: black;"&gt;English version&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;span style="color: black;"&gt;30.04.2010 &lt;a href="http://mipistus.blogspot.com/2010/02/una-recorrida-por-los-ultimos-scareware.html" style="color: blue;"&gt;Una recorrida por los últimos scareware XXI&lt;/a&gt;&lt;br /&gt;26.04.2010 &lt;a href="http://mipistus.blogspot.com/2010/04/phishing-database-vi.html" style="color: blue;"&gt;Phishing database VI&lt;/a&gt;&lt;br /&gt;19.04.2010 &lt;a href="http://mipistus.blogspot.com/2010/02/scam-de-zeus-sobre-irs-continua-siendo.html" style="color: blue;"&gt;Scam de ZeuS sobre IRS continúa siendo activamente explotado&lt;/a&gt;&lt;br /&gt;03.04.2010 &lt;a href="http://mipistus.blogspot.com/2010/04/phishing-database-v.html" style="color: blue;"&gt;Phishing Database V&lt;/a&gt;&lt;br /&gt;03.04.2010 &lt;a href="http://www.blogger.com/goog_987100606"&gt;Página web del film Besouro vulnerada con ataques de phishing a PayPal&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;Malware Disasters Team&lt;span style="font-size: 85%;"&gt; - A division of Malware Intelligence&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;24.04.2010 &lt;a href="http://malwaredisasters.blogspot.com/2010/04/copyright-violation-copyrighted-content.html" style="color: blue;"&gt;Copyright violation: copyrighted content detected&lt;/a&gt;&lt;br /&gt;19.04.2010 &lt;a href="http://www.blogger.com/goog_987100615"&gt;New variant of ransomware through porn sites&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;29.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/29/nueva-estrategia-ransomware-utiliza-derechos-autor/" style="color: blue;"&gt;Nueva estrategia ransomware utiliza derechos de autor&lt;/a&gt;&lt;br /&gt;28.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/28/koobface-continua-propagacion-infeccion/" style="color: blue;"&gt;Koobface continúa su campaña de propagación&lt;/a&gt;&lt;br /&gt;24.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/24/troyano-mac-os/" style="color: blue;"&gt;Troyano para Mac OS&lt;/a&gt;&lt;br /&gt;14.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/14/sms-ransomware-para-mac-os/" style="color: blue;"&gt;Ransomware desarrollado para Mac OS&lt;/a&gt;&lt;br /&gt;09.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/09/la-gira-antivirus-se-presenta-en-panama/" style="color: blue;"&gt;La Gira Antivirus se presenta en Panamá&lt;/a&gt;&lt;br /&gt;05.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/05/problemas-paquetes-vulnerabilidades-exploits/" style="color: blue;"&gt;El problema de los paquetes con Exploits&lt;/a&gt;&lt;br /&gt;02.04.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/04/02/gira-seguridad-antivirus-llega-ecuador/" style="color: blue;"&gt;La Gira Seguridad Antivirus llega a Ecuador&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: black;"&gt;Información relacionada&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: black;"&gt;Diciembre - Noviembre - Octubre - Septiembre - Agosto - Julio&lt;br /&gt;Junio - Mayo - Abril - &lt;a href="http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion-marzo.html" style="color: blue;"&gt;Marzo&lt;/a&gt; - &lt;a href="http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion.html" style="color: blue;"&gt;Febrero&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2010/01/compendio-mensual-de-informacion-enero.html" style="color: #3333ff;"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: black; font-size: 85%;"&gt;Compendio mensual de información 2009&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: 85%;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/12/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Diciembre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/11/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Noviembre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/10/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Octubre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;Septiembre&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html" style="color: #3333ff;"&gt;Agosto&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html" style="color: #3333ff;"&gt;Julio&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html" style="color: #3333ff;"&gt;Junio&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html" style="color: #3333ff;"&gt;Mayo&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html" style="color: #3333ff;"&gt;Abril&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html" style="color: #3333ff;"&gt;Marzo&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;Febrero&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html" style="color: #3333ff;"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5004319985618841018?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5004319985618841018/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/04/compendio-mensual-de-informacion-abril.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5004319985618841018'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5004319985618841018'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/04/compendio-mensual-de-informacion-abril.html' title='Compendio mensual de información. Abril 2010'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-275733170775725061</id><published>2010-03-31T10:22:00.001-03:00</published><updated>2010-05-02T12:06:26.608-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Compendio mensual de información'/><title type='text'>Compendio mensual de información. Marzo 2010</title><content type='html'>&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;Malware Intelligence Blog&lt;/span&gt;&lt;span style="color: black; font-weight: bold;"&gt; &lt;span style="font-size: 85%;"&gt;-&lt;/span&gt; &lt;span style="font-size: 85%;"&gt;&lt;a href="http://malwareint.blogspot.com/" style="color: black;"&gt;English version&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;span style="color: black;"&gt;31.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/strike-botnet-otra-crimeware-que-nace.html" style="color: blue;"&gt;Strike Botnet, otra crimeware que nace&lt;/a&gt;&lt;br /&gt;28.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/web-de-hooters-alemania-comprometida.html" style="color: blue;"&gt;Web de Hooters Alemania comprometida con phishing a HSBC&lt;/a&gt;&lt;br /&gt;28.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/ipack-y-golod-nuevos-crimeware-en-la.html" style="color: blue;"&gt;iPack y GOLOD. Nuevos crimeware en la escena delictiva&lt;/a&gt;&lt;br /&gt;27.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/phishing-database-iv.html" style="color: blue;"&gt;Phishing Database IV&lt;/a&gt;&lt;br /&gt;19.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/msconfig32sys-en-la-escena-del-ataque.html" style="color: blue;"&gt;Archivo .sys utilizado en el ataque Aurora - Análisis externo del archivo&lt;/a&gt;&lt;br /&gt;15.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/nueva-campana-de-phishing-contra.html" style="color: blue;"&gt;Nueva campaña de phishing contra Facebook encabezada por ZeuS&lt;/a&gt;&lt;br /&gt;12.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/campana-de-phishing-orientada-jugadores.html" style="color: blue;"&gt;Campaña de phishing orientada a jugadores de Zynga&lt;/a&gt;&lt;br /&gt;07.03.2010 &lt;a href="http://mipistus.blogspot.com/2010/03/oficla-botnet-con-mas-de-200000-zombis.html" style="color: blue;"&gt;Oficla botnet con más de 200.000 zombis reclutados&lt;/a&gt;&lt;br /&gt;06.03.2010 &lt;a href="http://www.blogger.com/goog_1699902922"&gt;myLoader. Framework para la gestión de botnets&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;Malware Disasters Team&lt;span style="font-size: 85%;"&gt; - A division of Malware Intelligence&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;13.03.2010 &lt;a href="http://malwaredisasters.blogspot.com/2010/03/dangerous-trojans-keyloggers-and.html" style="color: blue;"&gt;Dangerous trojans, keyloggers and Spyware detected in you computer!!!&lt;/a&gt;&lt;br /&gt;07.03.2010 &lt;a href="http://malwaredisasters.blogspot.com/2010/03/myloader-base-c-to-manage-oficlasasfis.html" style="color: blue;"&gt;myLoader. Base C&amp;amp;C to manage Oficla/Sasfis Botnet&lt;/a&gt;&lt;br /&gt;05.03.2010 &lt;a href="http://malwaredisasters.blogspot.com/2010/03/another-very-active-sms-ransomware.html" style="color: blue;"&gt;Another very active SMS Ransomware&lt;/a&gt;&lt;br /&gt;04.03.2010 &lt;a href="http://www.blogger.com/goog_1699902975"&gt;SMS Ransomware for Windows In-the-Wild&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Security Intelligence &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-size: 85%;"&gt;- A division of Malware Intelligence&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;27.03.2010 &lt;a href="http://securityint.blogspot.com/2010/03/phishing-database-iv.html" style="color: blue;"&gt;Phishing Database IV&lt;/a&gt;&lt;br /&gt;07.03.2010 &lt;a href="http://securityint.blogspot.com/2010/03/myloader-base-c-to-manage-oficlasasfis.html" style="color: blue;"&gt;myLoader. Base C&amp;amp;C to manage Oficla/Sasfis Botnet&lt;/a&gt;&lt;a href="http://securityint.blogspot.com/2010/02/justificando-lo-injustificable-de-un.html" style="color: #3333ff;"&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;31.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/31/reporte-amenazas-marzo-2010/" style="color: blue;"&gt;Reporte de amenazas de Marzo&lt;/a&gt;&lt;br /&gt;30.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/30/campana-infeccion-bomba-moscu/" style="color: blue;"&gt;Campaña de infección utilizando la bomba en Moscú como excusa&lt;/a&gt;&lt;br /&gt;26.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/26/seo-poisoning-erupcion-volcan-islandia/" style="color: blue;"&gt;SEO Poisoning con la erupción de volcán en Islandia&lt;/a&gt;&lt;br /&gt;23.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/23/masiva-campana-infeccion-traves-paginas-pornograficas/" style="color: blue;"&gt;Masiva campaña de infección a través de páginas pornográficas&lt;/a&gt;&lt;br /&gt;17.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/17/phishing-alojado-pagina-gubernamental-colombia/" style="color: blue;"&gt;Phishing alojado en página gubernamental de Colombia&lt;/a&gt;&lt;br /&gt;15.03.2010 &lt;a href="http://blogs.eset-la.com/laboratorio/2010/03/15/phishing-republica-dominicana/" style="color: blue;"&gt;Phishing contra usuarios de entidades de República Dominicana&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: black;"&gt;Información relacionada&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="color: black;"&gt;Diciembre - Noviembre - Octubre - Septiembre - Agosto - Julio&lt;br /&gt;Junio - Mayo - Abril - Marzo - &lt;a href="http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion.html" style="color: blue;"&gt;Febrero&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2010/01/compendio-mensual-de-informacion-enero.html" style="color: #3333ff;"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: black; font-size: 85%;"&gt;Compendio mensual de información 2009&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: 85%;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/12/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Diciembre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/11/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Noviembre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/10/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;Octubre&lt;/span&gt;&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;Septiembre&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html" style="color: #3333ff;"&gt;Agosto&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html" style="color: #3333ff;"&gt;Julio&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html" style="color: #3333ff;"&gt;Junio&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html" style="color: #3333ff;"&gt;Mayo&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html" style="color: #3333ff;"&gt;Abril&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html" style="color: #3333ff;"&gt;Marzo&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html" style="color: #3333ff;"&gt;Febrero&lt;/a&gt; - &lt;a href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html" style="color: #3333ff;"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="color: #3333ff;"&gt;&lt;span style="color: black;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-275733170775725061?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/275733170775725061/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion-marzo.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/275733170775725061'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/275733170775725061'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion-marzo.html' title='Compendio mensual de información. Marzo 2010'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5414739701300262437</id><published>2010-03-05T11:37:00.003-03:00</published><updated>2010-03-05T12:04:24.978-03:00</updated><title type='text'>Compendio mensual de información. Febrero 2010</title><content type='html'>&lt;span style="font-size:100%;"&gt;&lt;span style="font-weight: bold;"&gt;Malware Intelligence Blog&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;&lt;span&gt; &lt;span style="font-size:85%;"&gt;-&lt;/span&gt; &lt;span style="font-size:85%;"&gt;&lt;a style="color: rgb(0, 0, 0);" href="http://malwareint.blogspot.com/"&gt;English version&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span&gt;27.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/phishing-database-iii.html"&gt;Phishing database III&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;br /&gt;24.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/scam-de-zeus-sobre-irs-continua-siendo.html"&gt;Scam de ZeuS sobre IRS continúa siendo activamente explotado&lt;/a&gt;&lt;br /&gt;24.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/nueva-campana-de-phishing-de-zeus.html"&gt;Nueva campaña de phishing de ZeuS contra Google y Blogger&lt;/a&gt;&lt;br /&gt;22.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/campana-de-phishing-facebook-propuesta.html"&gt;Campaña de phishing a Facebook y VISA propuesta por ZeuS&lt;/a&gt;&lt;br /&gt;16.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/phishing-database-ii.html"&gt;Phishing database II&lt;/a&gt;&lt;br /&gt;13.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/ingenieria-social-explotando-juegos.html"&gt;Ingeniería Social explotando juegos olímpicos 2010&lt;/a&gt;&lt;br /&gt;12.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/diseccion-de-un-kit-fraudulento.html"&gt;&lt;span style="text-decoration: underline;"&gt;Disección de un kit fraudulento. Wachovia phishing attack&lt;/span&gt;&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/napoleon-sploit-frameware-exploit-pack.html"&gt;&lt;/a&gt;&lt;br /&gt;10.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/spyeye-bot-analisis-de-una-nueva.html"&gt;SpyEye Bot. Análisis de una nueva alternativa del escenario crimeware&lt;/a&gt;&lt;br /&gt;09.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/phishing-database-i.html"&gt;Phishing database I&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;06.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/02/nuevo-blog-personal.html"&gt;Nuevo blog personal&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;Malware Disasters Team&lt;span style="font-size:85%;"&gt; - A division of Malware Intelligence&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;23.02.10 &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;a href="http://malwaredisasters.blogspot.com/2010/02/spyeye-bot-part-two-conversations-with.html"&gt;&lt;span style="color: rgb(51, 51, 255);font-size:100%;" &gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span style="color: rgb(51, 51, 255);font-size:100%;" &gt;&lt;span&gt;&lt;a style="color: rgb(51, 51, 255);"&gt;SpyEye Bot (Part two). Conversations with the creator of crimeware&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;span&gt;10.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2010/02/spyeye-bot-analysis-of-new-alternative.html"&gt;SpyEye Bot. Analysis of a new alternative scenario crimeware&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Security Intelligence &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-size:85%;"&gt;- A division of Malware Intelligence&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;28.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://securityint.blogspot.com/2010/02/phishing-database-iii.html"&gt;Phishing database III&lt;/a&gt;&lt;br /&gt;16.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://securityint.blogspot.com/2010/02/phishing-database-ii.html"&gt;Phishing database II&lt;/a&gt;&lt;br /&gt;09.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://securityint.blogspot.com/2010/02/phishing-database-i.html"&gt;Phishing database I&lt;/a&gt;&lt;br /&gt;06.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://securityint.blogspot.com/2010/02/justificando-lo-injustificable-de-un.html"&gt;Justifying the unjustifiable in a world criminal&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Evil Fingers Blog&lt;/span&gt;&lt;br /&gt;20.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://ef.kaffenews.com/?p=1299"&gt;IRS Scam Campaign on proposal by ZeuS&lt;/a&gt;&lt;br /&gt;11.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://ef.kaffenews.com/?p=873"&gt;SpyEye Bot. Analysis of a new alternative scenario crimeware&lt;/a&gt;&lt;br /&gt;11.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://ef.kaffenews.com/?p=870"&gt;New personal blog&lt;/a&gt;&lt;br /&gt;11.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://ef.kaffenews.com/?p=868"&gt;Automation in creating exploits II&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;01.03.10 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2010/03/01/reporte-amenazas-febrero-2010/"&gt;Reporte de amenazas de Febrero&lt;/a&gt;&lt;br /&gt;25.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2010/02/25/eset-security-report-latinoamerica/"&gt;Disponible ESET Security Report de Latinoamérica&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;23.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2010/02/23/seguridad-cloud-computing/"&gt;Seguridad en Cloud Computing&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span&gt;18.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2010/02/18/que-hay-de-cierto-respecto-botnet-kneber/"&gt;¿Qué hay de cierto respecto a la botnet Kneber?&lt;/a&gt;&lt;br /&gt;02.02.10 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2010/02/02/campana-infeccion-orientada-usuarios-brasil/"&gt;Campaña de infección orientada a usuarios de Brasil&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Información relacionada&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Diciembre - Noviembre - Octubre - Septiembre - Agosto - Julio&lt;br /&gt;Junio - Mayo - Abril - Marzo - Febrero - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/compendio-mensual-de-informacion-enero.html"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0);font-size:85%;" &gt;Compendio mensual de información 2009&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Diciembre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Noviembre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Octubre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html"&gt;Septiembre&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html"&gt;Agosto&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html"&gt;Julio&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html"&gt;Junio&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html"&gt;Mayo&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html"&gt;Abril&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html"&gt;Marzo&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html"&gt;Febrero&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html"&gt;Enero&lt;/a&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5414739701300262437?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5414739701300262437/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5414739701300262437'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5414739701300262437'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/03/compendio-mensual-de-informacion.html' title='Compendio mensual de información. Febrero 2010'/><author><name>Jorge Mieres</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-728098474945179119</id><published>2010-02-20T23:24:00.003-03:00</published><updated>2010-03-07T22:20:05.786-03:00</updated><title type='text'>SpyEye se mete de lleno en la escena del crimeware</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_Mcy4oUq8gAQ/S4CW7poRDeI/AAAAAAAAAGQ/4StvGQ08Ka0/s1600-h/htp.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;SpyEye&lt;/b&gt; es un troyano que se caracteriza fundamentalmente por dos razones: su similitud con lo que hasta el momento podríamos llamar "la creme de la creme": &lt;b&gt;ZeuS&lt;/b&gt;; y la incorporación de una funcionalidad que permite "cortar la cabeza de ZeuS" de los equipos que compartan infección con SpyEye. La siguiente imagen muestra la bienvenida al &lt;b&gt;C&amp;amp;C&lt;/b&gt; (Panel de comando y control) de SpyEye.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_Mcy4oUq8gAQ/S4CW7poRDeI/AAAAAAAAAGQ/4StvGQ08Ka0/s1600-h/htp.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_Mcy4oUq8gAQ/S4CW7poRDeI/AAAAAAAAAGQ/4StvGQ08Ka0/s320/htp.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Además, al igual que ZeuS posee funciones de keylogging registrando información sensible y privada de los equipos víctimas, entre muchas otras, todas administrables vía web desde un panel de control. &lt;br /&gt;&lt;br /&gt;Por otro lado, desde el punto de vista "visual", el autor de SpyEye de esforzó en crear un paquete "bonito" con iconografía descriptiva que hacen de esto un sistema de gestión criminal bastante intuitivo, ideal para los aspirantes a ciberdelincuentes.&lt;br /&gt;&lt;br /&gt;En este sentido, cabe aclarar que &lt;b&gt;estas últimas palabras &lt;/b&gt;(que parecen destacar este crimeware como si fuese algo interesante) &lt;b&gt;no buscan promocionar ni legitimar este ni ningún otro crimeware, ni tampoco las actividades que podrían realizarse por intermedio de ellas&lt;/b&gt;. Aclarado de forma breve este asunto, a continuación pueden ver una imagen que muestra el módulo de estadísticas que, aunque bastante rústico, se encuentra hecho en flash (algo no tan común en este tipo de &lt;b&gt;crimeware&lt;/b&gt;).&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_Mcy4oUq8gAQ/S4CXCzriNjI/AAAAAAAAAGY/Fmc3reK7wf8/s1600-h/stat.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_Mcy4oUq8gAQ/S4CXCzriNjI/AAAAAAAAAGY/Fmc3reK7wf8/s320/stat.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Con respecto a este crimeware, desde &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt; hemos hecho una cobertura de sus actividades, canalizando parte de la información obtenida a través de dos informes que describen sus actividades tanto desde el punto de vista técnico como, por decirlo de alguna forma, desde el punto de vista psicosocial, "mano a mano con su creador".&lt;br /&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2010/01/spyeye-nuevo-bot-en-el-mercado.html" style="color: blue;"&gt;SpyEye Bot. Nuevo bot en el mercado&lt;/a&gt; (&lt;a href="http://malwareint.blogspot.com/2010/01/spyeye-new-bot-on-market.html" style="color: blue;"&gt;versión en inglés&lt;/a&gt;)&lt;br /&gt;Esta noticia fue escrita por Mariano Miguel quien es Malware Researcher en &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.malwareint.com/docs/spyeye-analysis-es.pdf" style="color: blue;"&gt;SpyEye Bot. Análisis de una nueva alternativa del escenario crimeware&lt;/a&gt; (&lt;a href="http://www.malwareint.com/docs/spyeye-analysis-en.pdf" style="color: blue;"&gt;versión en inglés&lt;/a&gt;)&lt;br /&gt;Este documento describe las actividades de SpyEye desde una perspectiva técnica y fue escrito por quien esto escribe. Agradezco a &lt;b&gt;INTECO-CERT&lt;/b&gt; de España &lt;a href="http://cert.inteco.es/cert/Notas_Actualidad/SpyEye_Bot_entra_en_la_escena_software_delictivo?postAction=getLatestInfo" style="color: blue;"&gt;por hacerse eco de este documento&lt;/a&gt; y publicarlo en su &lt;a href="http://cert.inteco.es/Formacion/Estudios_e_Informes/Otros_estudios_o_informes/" style="color: blue;"&gt;sección de Estudios e Informes&lt;/a&gt;. También agradezco a&lt;b&gt; Darren Spruell &lt;/b&gt;de &lt;b&gt;EmergingThreats&lt;/b&gt; por crear la &lt;a href="http://doc.emergingthreats.net/bin/view/Main/2010789%20"&gt;firma IDS&lt;/a&gt; en función de la información proporcionada.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.malwareint.com/docs/spyeye-analysis-ii-en.pdf" style="color: blue;"&gt;SpyEye Bot (Part two). Conversations with the creator of crimeware&lt;/a&gt; (sólo en inglés).&lt;br /&gt;La segunda parte del informe, fue escrito por Ben Koehl quien es Crimeware Researcher de &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt;, y por el momento se encuentra disponible sólo en inglés. Mis felicitaciones a Ben por la investigación y a los amigos de la casa &lt;a href="http://www.novirusthanks.org/" style="color: blue;"&gt;NoVirusThanks&lt;/a&gt; por también &lt;a href="http://blog.novirusthanks.org/2010/01/a-new-sophisticated-bot-named-spyeye-is-on-the-market/" style="color: blue;"&gt;publicar ambos papers&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-728098474945179119?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/728098474945179119/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/spyeye-se-mete-de-lleno-en-la-escena.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/728098474945179119'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/728098474945179119'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/spyeye-se-mete-de-lleno-en-la-escena.html' title='SpyEye se mete de lleno en la escena del crimeware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Mcy4oUq8gAQ/S4CW7poRDeI/AAAAAAAAAGQ/4StvGQ08Ka0/s72-c/htp.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8852049951448370108</id><published>2010-02-08T18:40:00.005-03:00</published><updated>2010-04-30T23:53:49.334-03:00</updated><title type='text'>Malware Intelligence en SANS Audiocast</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;a href="http://www.sans.org/" style="color: blue;"&gt;SANS&lt;/a&gt;&lt;/b&gt; (&lt;b&gt;SysAdmin, Audit, Network, Security&lt;/b&gt;) es el Instituto más conocido sobre todo lo relacionado a seguridad de la información y cabeza de las certificaciones más prestigiosas. Cuenta con un amplio repertorio de documentación de investigación y además posee un sistema de alerta temprana ante incidentes de seguridad denominado &lt;a href="http://isc.sans.org/" style="color: blue;"&gt;Internet Storm Center&lt;/a&gt;. Sin lugar a dudas representa la fuente de información más grande.  &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Posee una sección llamada SANS Audiocast a cargo del instructor &lt;a href="http://sans.org/security-training/courses.php?1#iid212" style="color: blue;"&gt;John Strand&lt;/a&gt; donde semanalmente publican un audio exponiendo diversas temáticas relevantes en materia de seguridad, y en su episodio #3 del 12 de enero de 2010, &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt; formó parte del mismo bajo la temática &lt;a href="http://malwareint.blogspot.com/2010/01/crimeware-as-service-and-antivirus.html" style="color: blue;"&gt;Crimeware-as-a-Service and antivirus evasion schemes&lt;/a&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div class="altbackground" style="margin: 0px; padding: 0px; border: 2px solid rgb(221, 221, 221);"&gt;&lt;br /&gt;        &lt;script language="javascript" type="text/javascript"&gt;&lt;br /&gt;        &lt;!--&lt;br /&gt;            var requiredMajorVersion = 8;&lt;br /&gt;            var requiredMinorVersion = 0;&lt;br /&gt;            var requiredRevision     = 0;&lt;br /&gt;            var hasProductInstall    = DetectFlashVer(6, 0, 65);&lt;br /&gt;            var hasRequestedVersion  = DetectFlashVer(requiredMajorVersion, requiredMinorVersion, requiredRevision);&lt;br /&gt;&lt;br /&gt;            if (hasProductInstall &amp;&amp; !hasRequestedVersion) {&lt;br /&gt;                var MMPlayerType  = (isIE == true) ? "ActiveX" : "PlugIn";&lt;br /&gt;                var MMredirectURL = window.location;&lt;br /&gt;                document.title    = document.title.slice(0, 47) + " - Flash Player Installation";&lt;br /&gt;                var MMdoctitle    = document.title;&lt;br /&gt;&lt;br /&gt;                AC_FL_RunContent("src",               "/flash/playerProductInstall",&lt;br /&gt;                                 "FlashVars",         "MMredirectURL="+MMredirectURL+'&amp;MMplayerType='+MMPlayerType+'&amp;MMdoctitle='+MMdoctitle+"",&lt;br /&gt;                                 "width",             "100%",&lt;br /&gt;                                 "height",            "100%",&lt;br /&gt;                                 "align",             "middle",&lt;br /&gt;                                 "id",                "FlashPlayer",&lt;br /&gt;                                 "name",              "FlashPlayer",&lt;br /&gt;                                 "quality",           "high",&lt;br /&gt;                                 "bgcolor",           "#DDD",&lt;br /&gt;                                 "allowScriptAccess", "never",&lt;br /&gt;                                 "type",              "application/x-shockwave-flash",&lt;br /&gt;                                 "pluginspage",       "http://www.adobe.com/go/getflashplayer");&lt;br /&gt;            } else if (hasRequestedVersion) {&lt;br /&gt;                AC_FL_RunContent("src",               "http://www.google.com/reader/ui/3523697345-audio-player.swf?audioUrl=http://www.sans.org/audiocasts/media/20100113.mp3",&lt;br /&gt;                                 "wmode",             "window",&lt;br /&gt;                                 "flashvars",         "playerMode=embedded",&lt;br /&gt;                                 "id",                "FlashPlayer",&lt;br /&gt;                                 "name",              "FlashPlayer",&lt;br /&gt;                                 "width",             "100%",&lt;br /&gt;                                 "height",            "27",&lt;br /&gt;                                 "align",             "middle",&lt;br /&gt;                                 "bgcolor",           "#DDD",&lt;br /&gt;                                 "quality",           "high",&lt;br /&gt;                                 "allowScriptAccess", "never",&lt;br /&gt;                                 "allowFullscreen",   "false",&lt;br /&gt;                                 "type",              "application/x-shockwave-flash",&lt;br /&gt;                                 "pluginspage",       "http://www.adobe.com/go/getflashplayer");&lt;br /&gt;            } else {&lt;br /&gt;                var alternateContent = '&lt;p class="specialtext"&gt;SANS AudioCasts require Adobe Flash Player 8+ to be installed on your computer. &lt;a href="http://www.adobe.com/go/getflash/" target="_blank"&gt;Install Flash Player&lt;/a&gt;&lt;/p&gt;';&lt;br /&gt;                document.write(alternateContent);&lt;br /&gt;            }&lt;br /&gt;        --&gt;&lt;br /&gt;        &lt;/script&gt; &lt;br /&gt;        &lt;noscript&gt;&lt;br /&gt;            &lt;object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" id="FlashPlayer" width="100%" height="27" codebase="http://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab"&gt;&lt;br /&gt;                &lt;param name="movie" value="http://www.google.com/reader/ui/3523697345-audio-player.swf?audioUrl=http://www.sans.org/audiocasts/media/20100113.mp3" /&gt;&lt;br /&gt;                &lt;param name="wmode" value="window" /&gt;&lt;br /&gt;                &lt;param name="flashvars" value="playerMode=embedded" /&gt;&lt;br /&gt;                &lt;param name="quality" value="high" /&gt;&lt;br /&gt;                &lt;param name="bgcolor" value="#DDD" /&gt;&lt;br /&gt;                &lt;param name="allowScriptAccess" value="never" /&gt;&lt;br /&gt;                &lt;param name="allowFullscreen" value="false" /&gt;&lt;br /&gt;                &lt;embed src="http://www.google.com/reader/ui/3523697345-audio-player.swf?audioUrl=http://www.sans.org/audiocasts/media/20100113.mp3"&lt;br /&gt;                       wmode="window"&lt;br /&gt;                       flashvars="playerMode=embedded"&lt;br /&gt;                       name="FlashPlayer"&lt;br /&gt;                       width="100%"&lt;br /&gt;                       height="27"&lt;br /&gt;                       align="middle"&lt;br /&gt;                       bgcolor="#DDD"&lt;br /&gt;                       quality="high"&lt;br /&gt;                       play="true"&lt;br /&gt;                       loop="false"&lt;br /&gt;                       allowScriptAccess="never"&lt;br /&gt;                       allowFullscreen="false"&lt;br /&gt;                       type="application/x-shockwave-flash"&lt;br /&gt;                       pluginspage="http://www.adobe.com/go/getflashplayer"&gt;&lt;br /&gt;                &lt;/embed&gt;&lt;br /&gt;            &lt;/object&gt;&lt;br /&gt;        &lt;/noscript&gt;&lt;br /&gt;        &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: blue;"&gt;&lt;a href="http://sans.org/audiocasts/2010-01-13" style="color: blue;"&gt;Descarga del audio&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8852049951448370108?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8852049951448370108/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/malware-intelligence-en-sans-audiocast.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8852049951448370108'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8852049951448370108'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/malware-intelligence-en-sans-audiocast.html' title='Malware Intelligence en SANS Audiocast'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-768003522205668801</id><published>2010-02-08T10:00:00.002-03:00</published><updated>2010-02-08T10:00:02.938-03:00</updated><title type='text'>Malware Intelligence Rogue database en Malware Domain Blocklist (DNS-BH)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Como ya sabemos, el &lt;b&gt;rogue&lt;/b&gt; (también conocido bajo el término &lt;a href="http://mipistus.blogspot.com/2009/06/scareware-repositorio-de-malware-in.html" style="color: blue;"&gt;scareware&lt;/a&gt;) es un tipo de malware, que básicamente simula ser un programa de seguridad, habitualmente un antivirus, y que en todo momento intenta que la víctima compre el supuesto antivirus o herramienta de seguridad a través de una estrategia agresiva de advertencias sobre problemas de infección que, por supuesto, son falsos.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El uso de Ingeniería Social se ha transformado en un patrón indiscutible para la diseminación/infección de esta amenaza, y aunque no deja de ser un tipo de código dañino más, responde a la generación de malware que centra sus esfuerzos en robar dinero por intermedio de acciones fraudulentas.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Quizás uno de los "detalles" que vale la pena no dejar pasar es que, si bien, podemos aproximar, algo así como más del 90% (y quizás más) del rogue que actualmente circula por Internet se encuentra diseñado para plataformas Windows, existen casos para MacOS (aún no he visto para Linux) por lo que no me sorprendería cruzarme con alguno diseñado para telefonía celular de alta gama.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Quienes se encuentran detrás de su diseminación forman parte, como asociados (afiliados), de un negocio realmente grande, donde de forma siempre fraudulenta se perfeccionan las estrategias destinadas a atraer prospectos desde diferentes capas, a saber:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://mipistus.blogspot.com/2009/02/campana-de-propagacion-de-xp-police.html" style="color: blue;"&gt;Estrategia de Comunicación&lt;/a&gt;. A través de un plan de Ingeniería Social.&lt;/li&gt;&lt;li&gt;&lt;a href="http://mipistus.blogspot.com/2009/05/campana-de-propagacion-del-scareware.html" style="color: blue;"&gt;Estrategia de Marketing&lt;/a&gt;. A través de &lt;a href="http://blogs.eset-la.com/laboratorio/2009/05/22/estrategias-blackhat-seo-propagacion-malware/" style="color: blue;"&gt;BlackHat SEO&lt;/a&gt; y cambios de nombre.&lt;/li&gt;&lt;li&gt;&lt;a href="http://mipistus.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html" style="color: blue;"&gt;Estrategia de Soporte&lt;/a&gt;. A través de mulas.&lt;/li&gt;&lt;li&gt;&lt;a href="http://mipistus.blogspot.com/2009/05/scareware-estrategia-de-engano.html" style="color: blue;"&gt;Estrategia de Venta&lt;/a&gt;. A través de alertas sobre falsas infecciones.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Dentro de este ciclo de propagación/infección se utilizan varias técnicas (&lt;b&gt;BlackHat SEO&lt;/b&gt;, &lt;a href="http://mipistus.blogspot.com/2009/12/exploit-pack-y-su-relacion-con-el-rogue.html" style="color: blue;"&gt;exploit pack&lt;/a&gt;, cifrado, &lt;a href="http://mipistus.blogspot.com/2009/01/entendiendo-las-redes-fast-flux.html" style="color: blue;"&gt;fast-flux&lt;/a&gt;, entre otros) que no dicen más que… "&lt;i&gt;Hey, Ladies &amp;amp; Gentlemen, tengan cuidado… nos perfeccionamos cada vez más&lt;/i&gt;", dejando en evidencia su profesionalización dentro del esquema de oportunidades delictivas que ofrecen los creadores de rogue.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Desde &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt; hemos hecho una cobertura bastante extensa durante el 2009, bajo el nombre &lt;b&gt;Una recorrida por los últimos scareware&lt;/b&gt; (&lt;b&gt;A recent tour of scareware&lt;/b&gt;), exponiendo información sobre las familias de rogue más relevantes, mencionando sólo el más conocido de cada familia; y donde nuestra intención es proporcionar información que permita prevenir los casos de infección, por ejemplo, bloqueando las direcciones IP.&lt;/div&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2010/01/una-recorrida-por-los-ultimos-scareware.html" style="color: blue;"&gt;Una recorrida por los últimos scareware XX&lt;/a&gt; – &lt;a href="http://malwareint.blogspot.com/2010/01/recent-tour-of-scareware-xx.html" style="color: blue;"&gt;Versión en inglés&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ahora &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt; forma parte de la base de datos de &lt;a href="http://www.malwaredomains.com/" style="color: blue;"&gt;Malware Domain Blocklist&lt;/a&gt; (DNS-BH) colaborando con la información recolectada sobre scareware.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En el siguiente enlace pueden obtener la lista con direcciones IP y nombre de dominios que poseen contenidos maliciosos obtenidos desde Malware Intelligence, junto a las de malwareurl.com: &lt;a href="http://www.malwaredomains.com/wordpress/?p=808" style="color: blue;"&gt;182 malicious domains to block&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Jorge Mieres &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-768003522205668801?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/768003522205668801/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/malware-intelligence-rogue-database-en.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/768003522205668801'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/768003522205668801'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/malware-intelligence-rogue-database-en.html' title='Malware Intelligence Rogue database en Malware Domain Blocklist (DNS-BH)'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-4748650402236114879</id><published>2010-02-06T02:11:00.003-03:00</published><updated>2010-02-07T20:59:02.142-03:00</updated><title type='text'>Eleonore Exploit Pack y su evolución en el campo del crimeware</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;b&gt;Eleonore Exploit Pack&lt;/b&gt; es un &lt;b&gt;crimeware&lt;/b&gt; que desde su aparición a mediados del 2009 cuenta con amplia aceptación en el mercado underground. Actualmente es muy utilizado para reclutar zombis infectando los equipos con malware que se ejecuta explotando vulnerabilidades.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En el caso de este exploit pack en particular, la última versión (1.3.2) posee, por defecto, la posibilidad de atacar a través de 14 debilidades en varias aplicaciones. En este sentido cabe mencionar que muchos de los exploits incorporados poseen solución a través de su parche desde hace varios años (&lt;a href="https://www.microsoft.com/spain/technet/seguridad/boletines/ms06-006-it.mspx" style="color: blue;"&gt;MS06-006&lt;/a&gt; por ejemplo); aún así, el índice de infección explotando estas vulnerabilidades es alto.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Aunque la problemática que se presenta no es para nada trivial, a esta altura del partido ya no nos sorprende, sobre todo, luego de conocer el ataque dirigido llamado "&lt;a href="http://blogs.eset-la.com/laboratorio/2010/01/21/que-es-operacion-aurora/" style="color: blue;"&gt;Operación Aurora&lt;/a&gt;" cuyo malware rompió las barreras de seguridad de grandes compañías &lt;b&gt;explotando una vulnerabilidad crítica en Internet Explorer 6&lt;/b&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_Mcy4oUq8gAQ/S2z55YYVqLI/AAAAAAAAAFA/JZhxAY2JKmM/s1600-h/jorge-mieres_eep.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_Mcy4oUq8gAQ/S2z55YYVqLI/AAAAAAAAAFA/JZhxAY2JKmM/s320/jorge-mieres_eep.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En &lt;b&gt;Malware &lt;span class="blue"&gt;Intelligence&lt;/span&gt;&lt;/b&gt; hemos escrito un pequeño informe que describe su evolución, mencionando los exploit incorporados en cada una de sus seis versiones, con el costo de cada una de ellas en función del momento en que era lanzado al mercado clandestino. Cabe mencionar que aunque todavía no es oficial, se estima que la última versión está siendo comercializada a un valor de &lt;b&gt;1200 dólares estadounidenses&lt;/b&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El artículo llamado &lt;b&gt;Estado del arte en Eleonore Exploit Pack&lt;/b&gt; lo pueden leer tanto &lt;a href="http://malwareint.blogspot.com/2010/01/state-of-art-in-eleonore-exploit-pack.html" style="color: blue;"&gt;en inglés&lt;/a&gt; &lt;span id="goog_1265433162109"&gt;&lt;/span&gt;como &lt;a href="http://mipistus.blogspot.com/2010/01/estado-del-arte-en-eleonore-exploit.html" style="color: blue;"&gt;en español&lt;/a&gt;. Otras referencias son:&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html" style="color: blue;"&gt;Eleonore Exploit Pack. Nuevo crimeware In-the-Wild&lt;/a&gt; (&lt;a href="http://malwareint.blogspot.com/2009/08/eleonore-exploits-pack-new-crimeware-in.html" style="color: blue;"&gt;version en ingles&lt;/a&gt;)&amp;nbsp;&lt;/div&gt;&lt;div style="color: blue; text-align: justify;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/09/nueva-version-de-eleonore-exploitation.html" style="color: blue;"&gt;Nueva version de Eleonore Exploit Pack In-the-Wild&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Otros amigos de la casa que han abordado a&lt;b&gt; Eleonore Exploit Pack&lt;/b&gt; son &lt;b&gt;Brian Krebs&lt;/b&gt; &lt;a href="http://www.krebsonsecurity.com/2010/01/a-peek-inside-the-eleonore-browser-exploit-kit/" style="color: blue;"&gt;desde su blog&lt;/a&gt; &lt;a href="http://www.krebsonsecurity.com/" style="color: blue;"&gt;KrebsOnSecurity&lt;/a&gt; y &lt;b&gt;Giuseppe Bonfa&lt;/b&gt; con un&lt;a href="http://evilcodecave.blogspot.com/2009/11/crimeware-researches-about-eleonore.html"&gt; &lt;span style="color: blue;"&gt;interesante análisis del exploit pack&lt;/span&gt;&lt;/a&gt; escrito en su blog &lt;a href="http://evilcodecave.blogspot.com/" style="color: blue;"&gt;EvilCodeCave&lt;/a&gt;.&lt;/div&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-4748650402236114879?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/4748650402236114879/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/eleonore-exploit-pack-y-su-evolucion-en.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4748650402236114879'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/4748650402236114879'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/02/eleonore-exploit-pack-y-su-evolucion-en.html' title='Eleonore Exploit Pack y su evolución en el campo del crimeware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Mcy4oUq8gAQ/S2z55YYVqLI/AAAAAAAAAFA/JZhxAY2JKmM/s72-c/jorge-mieres_eep.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5028112245325163996</id><published>2010-01-16T21:33:00.000-03:00</published><updated>2010-01-18T17:16:32.223-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='YES Exploit System'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Justificando lo injustificable de un mundo delictivo</title><content type='html'>&lt;div style="text-align: justify;"&gt;Como muchos de los lectores sabrán, desde &lt;span style="font-weight: bold;"&gt;Malware Intelligence&lt;/span&gt; venimos investigando las implicancias directas de toda esta nueva generación de códigos maliciosos y actividades delictivas que día a día retro-alimentan &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;el negocio del crimewar&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;e&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Bajo esta premisa, las investigaciones centran sus esfuerzos en tratar de revelar las diferentes ramificaciones que se enredan entre sí dentro de una maraña de acciones ilícitas tendientes, fundamentalmente, a obtener dinero de los usuarios a través de técnicas no-éticas. Y en función de esto… ¿aún quedan dudas que estamos frente a un gran negocio que lucra a través de actividades que rozan la ilegalidad? (obviamente, siempre de acuerdo a la legislación vigente de cada país). Creo que la respuesta unánime es NO.&lt;br /&gt;&lt;br /&gt;Salvada esta apreciación, luego de tanto exponer contenido en torno al estado del arte del crimeware, incluso aún sin exponer datos relevantes para no entorpecer la continuidad de las investigaciones, ya se ha tornado un aspecto común recibir mensajes y comentarios, en su mayoría agresivos, de los responsables del desarrollo o de la comercialización de determinadas aplicaciones crimeware.&lt;br /&gt;&lt;br /&gt;Bajo este escenario, y si bien no soy de dar explicaciones sobre las investigaciones que realizamos, en esta oportunidad haré una excepción exponiendo dos de los últimos comentarios que hemos recibido de parte de quienes forman parte del negocio del crimeware.&lt;br /&gt;&lt;br /&gt;Sobre todo, porque en cierta forma reflejan la filosofía (de vida y mental) de quienes operan desde la clandestinidad, &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/yes-exploit-pack-official-business.html"&gt;aunque últimamente las cosas están cambiando&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;El primero de los casos es un mensaje anónimo, no-agresivo que en lo personal debo confesar que… muy simpático :) dejado por uno de los Partners que comercializa el crimeware &lt;span style="font-weight: bold;"&gt;YES Exploit System&lt;/span&gt;. El comentario fue dejado en el artículo que &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;habla de este Exploit pack&lt;/a&gt;, y en el cual también encontrarán mi respuesta. El comentario es el siguiente:&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;YES, We are the blackhats :)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Thanks for small review, but why do ppl think that blackhats are poor guyz?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;It's just a business, no less, no more :) Do you wanna buy our excellent product? - there is discounts for you ;)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Como dicen mis "amigos", para ellos es "&lt;span style="font-weight: bold; font-style: italic;"&gt;solo un negocio, ni más ni menos&lt;/span&gt;". Sin embargo, convengamos en que, además de no ser un negocio convencional, representa un modelo de negocio que colabora directa y activamente con actividades delictivas, lo cual no es tan gracioso.&lt;br /&gt;&lt;br /&gt;Ahora, &lt;span style="font-weight: bold;"&gt;YES Exploit System&lt;/span&gt; es un crimeware que posee mucho desarrollo en su código y cuyo valor en el mercado es de &lt;span style="font-weight: bold;"&gt;USD 800&lt;/span&gt;. Y lo que sí resulta gracioso (según la última oración del cometario) es saber que no obtendré descuento alguno sobre el crimeware ;)&lt;br /&gt;&lt;br /&gt;El segundo caso que quiero dar a conocer es un poco más agresivo y fue en función de lo escrito en el informe sobre el &lt;a style="color: rgb(51, 51, 255);" href="http://malwareint.blogspot.com/2009/11/russian-service-online-to-check.html"&gt;servicio ruso destinado a comprobar la detección de malware&lt;/a&gt;, en el mismo pueden leer el comentario y mi respuesta, la cual no transcribo aquí por su longitud. El mensaje dice así:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;"In summary, further evidence that not only the exploitation of malware generates profits but also moves parallel money on services to&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;this industry. And in some cases like the present one, have to see if you can consider this service as a criminal act or not."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Wow and why would this service be criminal act?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;It's clear to me that someone has a year work in a software like this scanner and he want to make money with it.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;If you don't like it don't use it. Noone forces you to pay for it or submit files there but since I see you are a little wanker&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;blogger who does not respect others work I giving it to you straight.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;You have no inside experience in the antivirus industry whatsoever otherwise you would know that VirusTotal distributes 200K files/day&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;to antivirus companies for FREE. AV companies are shit on online scanners, they wouldn't even contact you if you would ask them about file&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;distribution and they definately wouldn't support an online scanner so what else can these services do to remain online?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Before you criticizing others work put something down on the table little frustrated shit...&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;"&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;Independientemente de la connotación agresiva que presenta este segundo comentario, lo interesante es de quien viene. Alguien que utiliza como nick la palabra "&lt;span style="font-style: italic;"&gt;KLESK&lt;/span&gt;" y responsable de "&lt;span style="font-weight: bold;"&gt;un intento de negocio&lt;/span&gt;" completamente delictivo, en cuya página una de las primeras cosas que leemos es "&lt;span style="font-weight: bold; font-style: italic;"&gt;Selling corporate data, trade secrets&lt;/span&gt;" (Venta de datos corporativos, secretos comerciales).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S1JbBSJUa5I/AAAAAAAACIk/StMlWMZnIMk/s1600-h/malware-intelligence_klesk.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S1JbBSJUa5I/AAAAAAAACIk/StMlWMZnIMk/s400/malware-intelligence_klesk.png" alt="" id="BLOGGER_PHOTO_ID_5427500578543790994" border="0" /&gt;&lt;/a&gt;"&lt;span style="font-weight: bold; font-style: italic;"&gt;We sell corporate data and trade secrets&lt;/span&gt;" (Nosotros vendemos los datos corporativos y los secretos comerciales), continúa la propaganda. Aclarando además qué tipo de información  supuestamente "roban" a las empresas, y rematando con algo muy curioso:&lt;br /&gt;&lt;br /&gt;"Please losers/asszors stay away, all the data bids start on 5 figures" :: Sin palabras… :)&lt;br /&gt;&lt;br /&gt;En fin, particularmente este último caso representa una buena oportunidad para analizar la psicología de un prospecto a ciber-delincuente cuyo intento de "negociar" no sólo deja mucho que desear sino que ni siquiera puede ser evaluado como una posibilidad a tener en cuenta como objeto de investigación.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://malwareint.blogspot.com/2009/11/russian-service-online-to-check.html"&gt;Russian service online to check the detection of malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;YES Exploit System. Otro crimeware made in Rusia&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5028112245325163996?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5028112245325163996/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/justificando-lo-injustificable-de-un.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5028112245325163996'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5028112245325163996'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/justificando-lo-injustificable-de-un.html' title='Justificando lo injustificable de un mundo delictivo'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/S1JbBSJUa5I/AAAAAAAACIk/StMlWMZnIMk/s72-c/malware-intelligence_klesk.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-501501066667412001</id><published>2010-01-16T15:10:00.000-03:00</published><updated>2010-01-18T17:16:32.238-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='Unique Sploits Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='YES Exploit System'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>YES Exploit System. Official Business Partner’s</title><content type='html'>&lt;div style="text-align: justify;"&gt;Sin lugar a dudas, &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;el negocio que representa&lt;/a&gt; el &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; en la actualidad se expande cada día más. No sólo se refleja este aspecto en la profesionalización en torno al desarrollo y explotación de las diferentes aplicaciones y tecnologías informáticas empleadas para delinquir y realizar ataques vía web, sino también en las estrategias de venta que se emplean para canalizar la atención de un mayor volumen de mentes inquietas, que buscan obtener &lt;strike&gt;robar&lt;/strike&gt; el dinero de los demás empleando como base de negocio, alguna &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Si bien aún el 90% de la venta de crimeware se lleva a cabo en un ambiente underground donde la oferta es propuesta directamente por el creador del crimeware, los ciber-delincuentes están llevando su negocio clandestino a un plano "más claro" y "más alto", publicitando sus desarrollos a través de sitios web exclusivamente diseñados para ofrecer sus "servicios", pero a través de "asociados de negocio" que se encargan de la logística del asunto.&lt;br /&gt;&lt;br /&gt;A principios del año 2009 mencionábamos el caso de la venta, vía web, de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/unique-sploits-pack-crimware-para.html"&gt;Unique Sploit Pack&lt;/a&gt;, uno de los &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/el-crimeware-durante-el-2009.html"&gt;exploit pack de propósito general&lt;/a&gt; más demandados en la actualidad, cuyo sitio web de comercio estuvo online un tiempo hasta que fue dado de baja precisamente por tratarse de un crimeware.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/S1IBlwV5HKI/AAAAAAAACIM/SkGEjf29Amw/s1600-h/malware-intelligence-upack.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 167px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/S1IBlwV5HKI/AAAAAAAACIM/SkGEjf29Amw/s400/malware-intelligence-upack.gif" alt="" id="BLOGGER_PHOTO_ID_5427402249078381730" border="0" /&gt;&lt;/a&gt;Sin embargo, esta estrategia de marketing y venta vuelve al plano mayor de la mano de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;YES Exploit Pack&lt;/a&gt;, otro crimeware de los más activos actualmente.&lt;br /&gt;&lt;br /&gt;Bajo el slogan "&lt;span style="font-weight: bold; font-style: italic;"&gt;Improve your business with YES Exploit System. Exploit Pack from Russia&lt;/span&gt;" (&lt;span style="font-weight: bold; font-style: italic;"&gt;Mejore su negocio con YES Exploit System. Un Exploit pack desde Rusia&lt;/span&gt;) se propone la venta de la versión 2 de este &lt;span style="font-weight: bold;"&gt;exploit pack &lt;/span&gt;a través de un sitio web registrado en Rusia.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/S1IBw9nhmBI/AAAAAAAACIU/Dte5QYmDwVw/s1600-h/malware-intelligence_yes1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 240px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/S1IBw9nhmBI/AAAAAAAACIU/Dte5QYmDwVw/s400/malware-intelligence_yes1.png" alt="" id="BLOGGER_PHOTO_ID_5427402441620559890" border="0" /&gt;&lt;/a&gt;La campaña de propaganda (estrategia de marketing) desde el sitio web radica en explicar brevemente cuáles son las características más sobresalientes del crimeware, a modo de justificar por qué es mejor que otros paquetes de su estilo (la competencia). Su costo es de &lt;span style="font-weight: bold;"&gt;USD 800&lt;/span&gt; y la transacción se realiza, como habitualmente se hace, a través de WebMoney.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/S1IB2X7NsoI/AAAAAAAACIc/HRUAnM_wxIw/s1600-h/malware-intelligence_yes-price.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 197px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/S1IB2X7NsoI/AAAAAAAACIc/HRUAnM_wxIw/s400/malware-intelligence_yes-price.png" alt="" id="BLOGGER_PHOTO_ID_5427402534581809794" border="0" /&gt;&lt;/a&gt;El negocio del crimeware expande sus recursos logísticos y esto evidentemente es una prueba fiel que manifiesta la evolución de un mercado clandestino, o ya no tan clandestinos, cuyos retos no solo radican en aspectos técnicos &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/crimeware-as-service-y-mecanismos-de.html"&gt;buscando alternativas que permitan evadir los mecanismos de análisis&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;YES Exploit System. Otro crimeware made in Rusia&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/yes-exploit-system-rompiendo-la.html"&gt;YES Exploit System. Manipulando la seguridad del atacante&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/el-crimeware-durante-el-2009.html"&gt;El crimeware durante el 2009&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/comercio-ruso-de-versiones-privadas-de.html"&gt;Comercio Ruso de versiones privadas de crimeware...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;Panorama actual del negocio originado por crimeware&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-501501066667412001?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/501501066667412001/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/yes-exploit-system-official-business.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/501501066667412001'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/501501066667412001'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/yes-exploit-system-official-business.html' title='YES Exploit System. Official Business Partner’s'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/S1IBlwV5HKI/AAAAAAAACIM/SkGEjf29Amw/s72-c/malware-intelligence-upack.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-9104118848177427504</id><published>2010-01-09T11:44:00.000-03:00</published><updated>2010-01-18T17:16:32.248-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='napoleon sploit'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='barracuda botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Siberia Exploit Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Napoleon Sploit. Frameware Exploit Pack</title><content type='html'>&lt;div style="text-align: justify;"&gt;Se trata de la primera versión de un &lt;span style="font-weight: bold;"&gt;Exploit Pack&lt;/span&gt; para el monitoreo de &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; con propósito particular llamado &lt;span style="font-weight: bold;"&gt;Napoleon Sploit&lt;/span&gt;, que se lanzó al mercado clandestino de &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; en agosto del 2009.&lt;br /&gt;&lt;br /&gt;Debido a su prematura y baja condición de "complejo Exploit Pack" si lo comparamos con otros de su estilo, posee un bajo costo y de hecho no ha tenido repercusión en el circuito de venta underground, aunque todavía se encuentra a la venta por un costo de &lt;span style="font-weight: bold;"&gt;USD 299&lt;/span&gt; con la posibilidad de obtener las actualizaciones importantes por &lt;span style="font-weight: bold;"&gt;USD 35&lt;/span&gt; más.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0iWkT_iBkI/AAAAAAAACH0/NIUkhFrNeaM/s1600-h/login.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 179px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0iWkT_iBkI/AAAAAAAACH0/NIUkhFrNeaM/s400/login.gif" alt="" id="BLOGGER_PHOTO_ID_5424751301753964098" border="0" /&gt;&lt;/a&gt;Como podemos apreciar en la imagen, su interfaz es muy sencilla y minimalista. Sólo posee dos módulos (estadística y configuración) más el panel de autenticación (logín vía web), y según su autor, &lt;span style="font-style: italic;"&gt;el estilo del crimeware con colores claros está pensado para no provocar cansancio en la vista de los ciber-criminales&lt;/span&gt;, &lt;strike&gt;“futuros clientes”&lt;/strike&gt;.&lt;br /&gt;&lt;br /&gt;(Sin palabras, pero espero opiniones al respecto). La siguiente imagen corresponde al panel de configuración.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0iWrduKPnI/AAAAAAAACH8/9HyrKrkNrEE/s1600-h/cfg.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 400px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0iWrduKPnI/AAAAAAAACH8/9HyrKrkNrEE/s400/cfg.gif" alt="" id="BLOGGER_PHOTO_ID_5424751424624541298" border="0" /&gt;&lt;/a&gt;El Exploit pack se encuentra diseñado para aprovechar las vulnerabilidades específicas en función de los siguientes exploits:&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-size:100%;"&gt;MDAC - IE5, IE6&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:100%;"&gt;Opera Telnet - Opera 9.00 - 9.27&lt;/span&gt;&lt;/li&gt;&lt;li&gt;PDF Util.Printf - PDF Adobe Reader &lt;&lt;span style="font-size:100%;"&gt; 8.1.2&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:100%;"&gt;PDF Collab.Geticon PDF Util.Printf - Adobe Reader &amp;amp; Acrobat &gt; 8.1.2&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Un detalle que no quiero dejar pasar es que este crimeware es el antecesor de &lt;span style="font-weight: bold;"&gt;Siberia Exploit Pack,&lt;/span&gt; otra aplicación web de propósito particular desarrollada por el mismo autor que &lt;span style="font-weight: bold;"&gt;Napoleon Sploit&lt;/span&gt;, que se encuentra In-the-Wild.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/estado-del-arte-en-eleonore-exploit.html"&gt;Estado del arte en Eleonore Exploit Pack&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html"&gt;Siberia Exploit Pack. Otro paquete de explois In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html"&gt;RussKill. Aplicación para realizar ataques de DoS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;JustExploit. Nuevo Exploit Kit que explota Java&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/phoenix-exploits-kit-otra-alternativa.html"&gt;Phoenix Exploit’s Kit. Otra alternativa para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/infloader-control-de-botnets-marihuana.html"&gt;iNF`[LOADER]. Control de botnets, marihuana y propagación de malware &lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html"&gt;Liberty Exploit System. Otra alternativa crimeware para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-9104118848177427504?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/9104118848177427504/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/napoleon-sploit-frameware-exploit-pack.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9104118848177427504'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9104118848177427504'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/napoleon-sploit-frameware-exploit-pack.html' title='Napoleon Sploit. Frameware Exploit Pack'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0iWkT_iBkI/AAAAAAAACH0/NIUkhFrNeaM/s72-c/login.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-851439535415708181</id><published>2010-01-09T11:00:00.000-03:00</published><updated>2010-01-18T17:16:32.258-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Una recorrida por los últimos scareware XX</title><content type='html'>&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Anti-Virus Live 2010 &lt;span style="color: rgb(0, 0, 0);"&gt;=&lt;/span&gt; Anti-Virus Elite 2010, ErrorClean y NoAdware&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SzLLpxGJWBI/AAAAAAAACDw/Za3t71Jkv54/s1600-h/avl.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 136px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SzLLpxGJWBI/AAAAAAAACDw/Za3t71Jkv54/s200/avl.png" alt="" id="BLOGGER_PHOTO_ID_5418617220094318610" border="0" /&gt;&lt;/a&gt;MD5: c50dc619e13345dec2444b0de371dfd4&lt;br /&gt;IP: 204.232.131.12&lt;br /&gt;204.232.131.14&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;           United States          Hoboken          Noadware.net  &lt;br /&gt;Dominios asociados&lt;br /&gt;antivirus-live.com&lt;br /&gt;Result: &lt;a style="font-weight: bold; color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/039083f8eaa6a02b7239bb76dae708dbeb41f944a4fdeff6f09d0cfdd023c8c2-1261593825"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;9&lt;/span&gt;/41 (21.95%)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;NoMalware&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0N-pK2MXFI/AAAAAAAACHk/I5optGYE6oo/s1600-h/nomal.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 170px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0N-pK2MXFI/AAAAAAAACHk/I5optGYE6oo/s200/nomal.png" alt="" id="BLOGGER_PHOTO_ID_5423317622035602514" border="0" /&gt;&lt;/a&gt;IP: 88.214.204.221 - 72.9.100.114&lt;br /&gt;&lt;img src="http://whois.domaintools.com/images/flags/uk.gif" alt="United Kingdom" width="18" height="12" /&gt;           United Kingdom                    Hosting Solutions Ltd   &lt;br /&gt;&lt;img src="http://whois.domaintools.com/images/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        New York        Access Integrated Technologies Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;ontogen.com&lt;br /&gt;nomalwares.org&lt;br /&gt;nomalwarelab.com&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;&lt;br /&gt;Malware Mechanic&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0OAdgZq7dI/AAAAAAAACHs/ump1IcplxeQ/s1600-h/mm.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 134px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0OAdgZq7dI/AAAAAAAACHs/ump1IcplxeQ/s200/mm.png" alt="" id="BLOGGER_PHOTO_ID_5423319620686376402" border="0" /&gt;&lt;/a&gt;MD5: ce48aeb8e8b007b601a7f584d1b7901c&lt;br /&gt;IP: 72.9.100.115&lt;br /&gt;&lt;img src="http://whois.domaintools.com/images/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        New York        Access Integrated Technologies Inc &lt;br /&gt;Dominios asociados&lt;br /&gt;malwaremechanic.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;newsneg.ru, back-shure.ru, year-sneg.ru, yearsneg.ru, night-up.ru, nightup.ru, snegyear.ru, sneg-new.ru, up-day.ru, (91.213.29.15) - &lt;img src="http://whois.domaintools.com/images/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt;         Russian Federation                Info-media Ltd   &lt;br /&gt;world-info2.com    (193.104.22.202) - &lt;img src="http://whois.domaintools.com/images/flags/mt.gif" alt="Malta" width="18" height="12" /&gt;         Malta                Kratosweb-net   &lt;br /&gt;anyboom.biz (88.214.204.236) - &lt;img src="http://whois.domaintools.com/images/flags/uk.gif" alt="United Kingdom" width="18" height="12" /&gt;         United Kingdom                Hosting Solutions Ltd   &lt;br /&gt;sekuritylistsite.com (94.102.63.245) -                    &lt;img src="http://whois.domaintools.com/images/flags/nl.gif" alt="Netherlands" width="18" height="12" /&gt;         Netherlands        Amsterdam        The King Host   &lt;br /&gt;online-antispym2.com (68.168.212.142) - &lt;img src="http://whois.domaintools.com/images/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Secaucus        Honelive   &lt;br /&gt;bestsekuritylist.com (193.169.234.3) - &lt;img src="http://whois.domaintools.com/images/flags/jm.gif" alt="Jamaica" width="18" height="12" /&gt;         Jamaica                Titan-net Ltd   &lt;br /&gt;coolsecuritylist.com (212.150.107.40) - &lt;img src="http://whois.domaintools.com/images/flags/il.gif" alt="Israel" width="18" height="12" /&gt;         Israel        Tel Aviv        Loads&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;span style="text-decoration: underline;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware_27.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware_26.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware XIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XI&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware &lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware_29.html"&gt;X&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware &lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware.html"&gt;IX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;I&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_10.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_10.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/una-recorrida-por-lo-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware V&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware IV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware III&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware_17.html"&gt;Una recorrida por los últimos scareware II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware.html"&gt;Una recorrida por los últimos scareware&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-851439535415708181?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/851439535415708181/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/una-recorrida-por-los-ultimos-scareware.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/851439535415708181'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/851439535415708181'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/una-recorrida-por-los-ultimos-scareware.html' title='Una recorrida por los últimos scareware XX'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/SzLLpxGJWBI/AAAAAAAACDw/Za3t71Jkv54/s72-c/avl.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-9175291139975675211</id><published>2010-01-05T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.277-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>El crimeware durante el 2009</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0C5eWPahrI/AAAAAAAACHI/64IGxGrsjIA/s1600-h/malwareint-anual-t.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 146px; height: 200px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0C5eWPahrI/AAAAAAAACHI/64IGxGrsjIA/s200/malwareint-anual-t.png" alt="" id="BLOGGER_PHOTO_ID_5422537882371524274" border="0" /&gt;&lt;/a&gt;"El crimeware durante el 2009" plasma en un solo documento todo lo que se canalizó a través de este blog durante el año en cuestión en materia de crimeware y amenazas asociadas.&lt;br /&gt;&lt;br /&gt;Cuenta con un total de 262 páginas y se encuentra dividido por las temáticas más relevantes que describen las actividades delictivas que fueron motivo de noticias en este blog. Posee dos índices que permiten encontrar las noticias de forma sencilla (índice de contenido), y otro sobre las imágenes (índice de imágenes).&lt;br /&gt;&lt;br /&gt;A continuación dejo alguna de las temáticas que encontraran en el documento en cuestión:&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;Panorama actual de negocio ocasionado por crimeware&lt;/li&gt;&lt;li&gt;Framework Exploit Pack para botnets de propósito general&lt;/li&gt;&lt;li&gt;Framework Exploit Pack para botnets de propósito particular&lt;/li&gt;&lt;li&gt;Servicios asociados al crimeware&lt;/li&gt;&lt;li&gt;Inteligencia en la lucha contra el crimeware&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Campañas de propagación e infección&lt;/li&gt;&lt;li&gt;Otros Exploits Pack que se investigaron&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Información&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.malwareint.com/"&gt;Malware Intelligence&lt;/a&gt;&lt;br /&gt;Compendio anual de información. El crimeware durante el 2009&lt;br /&gt;262 páginas&lt;br /&gt;Idioma español&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.malwareint.com/docs/MalwareInt-anual-2009.pdf"&gt;Descarga&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-9175291139975675211?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/9175291139975675211/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/el-crimeware-durante-el-2009.html#comment-form' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9175291139975675211'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/9175291139975675211'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/el-crimeware-durante-el-2009.html' title='El crimeware durante el 2009'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/S0C5eWPahrI/AAAAAAAACHI/64IGxGrsjIA/s72-c/malwareint-anual-t.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-3198981705831349703</id><published>2010-01-04T09:00:00.000-03:00</published><updated>2010-01-18T17:16:32.286-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware-as-a-Service'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='CaaS'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware-as-a-Service'/><category scheme='http://www.blogger.com/atom/ns#' term='MaaS'/><title type='text'>Crimeware-as-a-Service y mecanismos de evasión antivirus</title><content type='html'>&lt;div style="text-align: justify;"&gt;Los modelos de negocio que ofrece el Cloud Computing no son novedosos. Incluso, muchos servicios que en la actualidad se ofrecen bajo esta bandera poseen un modelo ya implantado hace mucho tiempo en el mercado.&lt;br /&gt;&lt;br /&gt;Sin embargo, el concepto Cloud Computing en sí mismo que conocemos en la actualidad responde a una orientación netamente inclinada a generar negocios aprovechando Internet como infraestructura, lo cual en un mercado altamente competitivo goza de ciertas ventajas con respecto al negocio convencional.&lt;br /&gt;&lt;br /&gt;Bajo este escenario, lo cierto es que esta manera de crear negocios también fue aceptada y puesto en marcha por quienes cotidianamente lucran a través de una batería de programas diseñados con fines fraudulentos que cuando son utilizados a través de Internet, reciben el término de &lt;span style="font-weight: bold;"&gt;Crimeware-as-a-Service&lt;/span&gt;, o también por su acrónimo &lt;span style="font-weight: bold;"&gt;CaaS&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;De esta manera comienzan a gestarse servicios fraudulentos que buscan automatizar la manipulación de malware en un proceso creado exclusivamente para evadir su detección. Un ejemplo de esto lo es el servicio (que hoy ya no existe), llamado P&lt;span style="font-weight: bold;"&gt;oisonIvy Polymorphic Online Builder&lt;/span&gt;, creado para cifrar malware y &lt;a style="color: rgb(51, 51, 255);" href="http://www.mipistus.blogspot.com/2009/02/creacion-online-de-malware-polimorfico.html"&gt;del cual hablamos en su momento&lt;/a&gt;. En este caso, al manipular solamente códigos maliciosos, este tipo de servicio se aglomera bajo el término de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/software-as-service-en-la-industria-del.html"&gt;Malware-as-a-Service&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;MaaS&lt;/span&gt;).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz67MpN4BHI/AAAAAAAACGg/J4komJzW0PE/s1600-h/mipistus-pyob.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 314px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz67MpN4BHI/AAAAAAAACGg/J4komJzW0PE/s400/mipistus-pyob.gif" alt="" id="BLOGGER_PHOTO_ID_5421976827297530994" border="0" /&gt;&lt;/a&gt;Del mismo modo, en la actualidad existen servicios desarrollados con fines de lucro y destinados a alimentar el negocio del &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; a través de mecanismos que permiten verificar el grado de efectividad del malware frente a los motores de detección antivirus.&lt;br /&gt;&lt;br /&gt;Estos servicios constituyen el antónimo de otros altamente empleados por los profesionales de seguridad como por ejemplo &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/es/"&gt;VirusTotal&lt;/a&gt; de la compañía español Hispasec. Sobre uno de ellos &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/servicio-ruso-en-linea-para-comprobar.html"&gt;también ya hemos hablado&lt;/a&gt;, llamado &lt;span style="font-weight: bold;"&gt;VirTest&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Sin embargo, existen algunos otros como &lt;span style="font-weight: bold;"&gt;Private antivirus service&lt;/span&gt; (creado en el 2008), que al igual que &lt;span style="font-weight: bold;"&gt;VirTest&lt;/span&gt; es de origen ruso y busca obtener un beneficio económico a través de un servicio pago, pero al mismo tiempo colaborar con el ambiente del ciber-crimen ofreciendo la posibilidad de chequear el malware creado para conocer su índice de detección en determinado momento, asegurándose además, que el binario no será compartido con las compañías antivirus. De esta manera, se asegura el anonimato y un ciclo de vida más prolongado para la amenaza.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz67imOo26I/AAAAAAAACGo/gLCo9rDzM80/s1600-h/private-av-service.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 271px; height: 400px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz67imOo26I/AAAAAAAACGo/gLCo9rDzM80/s400/private-av-service.png" alt="" id="BLOGGER_PHOTO_ID_5421977204452547490" border="0" /&gt;&lt;/a&gt;El servicio fraudulento permite verificar la efectividad del malware frente a 17 motores de los  antivirus más conocidos del mercado antimalware, y como se visualiza en la primera captura, existen tres costos en función de la característica de los "contratado":&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;USD 0.2&lt;/span&gt; por chequeo&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;USD 15&lt;/span&gt; por 10 chequeos limitados diariamente&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;USD 20&lt;/span&gt; por chequeos sin límites&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Una vez dentro del sistema, desde la solapa&lt;span style="font-weight: bold;"&gt; AV check&lt;/span&gt;, se suben los binarios que serán sometidos al escaneo de los antivirus, ofreciendo luego el reporte y un historial de los archivos subidos. Estas opciones se encuentran en el ángulo inferior izquierdo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sz67uMxRJKI/AAAAAAAACGw/vo6Qpnh9EOQ/s1600-h/av-check-rus.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 137px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sz67uMxRJKI/AAAAAAAACGw/vo6Qpnh9EOQ/s400/av-check-rus.png" alt="" id="BLOGGER_PHOTO_ID_5421977403776902306" border="0" /&gt;&lt;/a&gt;Un aspecto interesante que ofrece este servicio de crimeware, lo constituye la posibilidad de programar tareas de verificación, a través de la segunda solapa llamada &lt;span style="font-weight: bold;"&gt;Programador&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sz671A4tuyI/AAAAAAAACG4/_3RSPyrhf10/s1600-h/sheduler-rus.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 272px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sz671A4tuyI/AAAAAAAACG4/_3RSPyrhf10/s400/sheduler-rus.png" alt="" id="BLOGGER_PHOTO_ID_5421977520845994786" border="0" /&gt;&lt;/a&gt;Esta opción permite, por un lado, subir un archivo malicioso desde el disco duro del creador del malware; y por el otro, seleccionar un malware que ya se encuentre en el circuito de propagación a través de la URL; es decir, que el ciber-delincuente puede verificar y controlar la detección de o los códigos maliciosos que ya este propagando.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;De esta forma y a través del "programador", se planifica la frecuencia de chequeo de los códigos maliciosos subidos en función de una serie de parámetros que se eligen según un tiempo establecido que van en el rango de 3, 6, 12 horas, ó 1 y 3 días.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Estos parámetros son configurables y una vez establecido pueden ser visualizados en una tabla que se muestra en la misma ventana. La tercera columna corresponde al rango de tiempo. También se configura la manera en que desplegará una alerta con el reporte, que puede ser a través de un correo electrónico o a través de ICQ.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Claramente estas opciones están ideadas pensando en agilizar las maniobras delictivas de propagación de malware chequeando, en el menor de los tiempos, cada 3 horas para verificar si la amenaza es detectada por las compañías antivirus. Esto permite cambiar el malware cada vez que sea necesario, y hasta combinar el servicio con otros como por ejemplo el "servicio" mencionado líneas arriba para cifrar los archivos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Evidentemente quienes forman parte de la cadena delictiva del negocio del crimeware, colaboran entre sí por intermedio de diferentes alternativas, conformando también un negocio paralelo que también se nutre de las actividades delictivas.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/servicio-ruso-en-linea-para-comprobar.html"&gt;Servicio ruso en línea para comprobar la detección de malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/software-as-service-en-la-industria-del.html"&gt;Software as a Service en la industria del malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.mipistus.blogspot.com/2009/02/creacion-online-de-malware-polimorfico.html"&gt;Creación Online de malware polimórfico basado en PoisonIvy&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-3198981705831349703?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/3198981705831349703/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/crimeware-as-service-y-mecanismos-de.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3198981705831349703'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3198981705831349703'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/crimeware-as-service-y-mecanismos-de.html' title='Crimeware-as-a-Service y mecanismos de evasión antivirus'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz67MpN4BHI/AAAAAAAACGg/J4komJzW0PE/s72-c/mipistus-pyob.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5638286117014685007</id><published>2010-01-03T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.297-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='Exmanoize'/><category scheme='http://www.blogger.com/atom/ns#' term='Eleonore Exploits Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Estado del arte en Eleonore Exploit Pack</title><content type='html'>&lt;div style="text-align: justify;"&gt;Desde el lanzamiento de la primera versión, en junio del 2009, &lt;span style="font-weight: bold;"&gt;Eleonore Exploit Pack&lt;/span&gt; goza de un importante impacto en el ámbito criminal, tanto desde la demanda de obtener el &lt;span style="font-weight: bold;"&gt;Exploit Pack &lt;/span&gt;debido a su costo competitivo respecto a las aplicaciones web similares, como por su alto índice de actividad.&lt;br /&gt;&lt;br /&gt;Actualmente cuenta con un repertorio de 6 (seis) versiones, siendo la última la 1.3.2, de reciente aparición en la escena underground a un costo de &lt;span style="font-weight: bold;"&gt;USD 1000&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz9nGRIJ8hI/AAAAAAAACHA/2oGTIrUyoDk/s1600-h/mipistus-eep-login.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 214px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz9nGRIJ8hI/AAAAAAAACHA/2oGTIrUyoDk/s400/mipistus-eep-login.png" alt="" id="BLOGGER_PHOTO_ID_5422165833751851538" border="0" /&gt;&lt;/a&gt;Esto significa que su autor, &lt;span style="font-weight: bold;"&gt;ExManoize&lt;/span&gt;, fue actualizando el paquete aproximadamente cada mes, lo que da una idea concreta del esfuerzo depositado en su desarrollo, y que obviamente no es por vocación sino que responde y forma parte del negocio fraudulento, colaborando con la creación y mantenimiento de una de las "herramientas" utilizadas en el campo delictivo.&lt;br /&gt;&lt;br /&gt;La estructura de este &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; es bastante compleja y cuenta con un repertorio total de 13 (trece) &lt;span style="font-weight: bold;"&gt;exploits&lt;/span&gt; por defecto que se incluyen en el paquete y que son los siguientes:&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;MDAC. Funciona en MSIE&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;MS009-02. Funciona en MSIE&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;ActiveX pack. Funciona en MSIE&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;compareTo. Funciona en Firefox&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;JNO (JS navigator Object Code). Funciona en Firefox &lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;MS06-006. Funciona en Firefox &lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Font tags. Funciona en Firefox &lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Telnet. Funciona en Opera&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;PDF collab.getIcon. Funciona en todos los navegadores&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;PDF Util.Printf. Funciona en todos los navegadores&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;PDF collab.collectEmailInfo. Funciona en todos los navegadores&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;PDF Doc.media.newPlayer. Funciona en todos los navegadores&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Java calendar. Funciona en todos los navegadores&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Obviamente, como todo servicio que se ofrece dentro de un modelo de mercado, y &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;el crimeware lo es&lt;/a&gt; incluyendo este, el "prestador" garantiza el soporte, las actualizaciones y limpieza del paquete en caso de ser necesario. ¡Todo un negocio!&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Desde el punto de vista histórico, las actualizaciones de&lt;span style="font-weight: bold;"&gt; Eleonore Exploit Pack&lt;/span&gt; son las siguientes:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;En junio de 2009 se pone a disposición del público la venta de Eleonore Exploit Pack v1.0, conteniendo los exploits para &lt;span style="font-weight: bold;"&gt;MDAC&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;MS009-02&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Snapshot&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Telnet (para opera)&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;PDF collab.getIcon&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;PDF Util.Printf&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;PDF collab.collectEmailInfo&lt;/span&gt;. Su valor fue, en principo, de &lt;span style="font-weight: bold;"&gt;USD 599&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;En julio de 2009 se actualiza a la versión 1.1 y se agregan dos exploits más: &lt;span style="font-weight: bold;"&gt;Font tags &lt;/span&gt;que explota en Firefox 3.5 y &lt;span style="font-weight: bold;"&gt;DirectX DirectShow&lt;/span&gt; que explota en IE 6 y 7. Además, se realizan mejoras en el cifrado de los scripts. Su valor fue de &lt;span style="font-weight: bold;"&gt;USD 500&lt;/span&gt;, y la versión anterior bajo el precio a &lt;span style="font-weight: bold;"&gt;USD 300&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Durante el mismo mes de julio, se agrega el exploit &lt;span style="font-weight: bold;"&gt;Spreadsheet&lt;/span&gt;, se modifican los archivos PDF, se elimina la captura de imágenes y se agrega la capacidad de cargar un archivo a través del propio panel de administración. &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;La versión es denominada 1.2&lt;/a&gt; y su costo se establece en&lt;span style="font-weight: bold;"&gt; USD 700&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Luego de un periodo de tres meses sin actualizaciones, en octubre aparece la versión 1.3, incorporando en el paquete más funcionalidades fraudulentas. Entre ellas, algunas "mejoras" en los exploits para Internet Explorer y se agrega&lt;span style="font-weight: bold;"&gt; Java D&amp;amp;E&lt;/span&gt;. EL costo de esta versión fue de &lt;span style="font-weight: bold;"&gt;USD 1000&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;En noviembre comienza la comercialización de la versión 1.3.1, donde se continúan puliendo los exploits y, entre otros, se agrega el archivo Robots.txt para mejorar el indexado y evitar que ciertas carpetas se muestren. El precio se mantuvo en &lt;span style="font-weight: bold;"&gt;USD 1000&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;Durante este periodo de tiempo, se podía encontrar In-the-Wild una &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/nueva-version-de-eleonore-exploitation.html"&gt;versión beta privada&lt;/a&gt; (1.3B).&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size:85%;"&gt;El 16 de diciembre, aparece la última versión, 1.3.2 que agrega &lt;span style="font-weight: bold;"&gt;Java calendar&lt;/span&gt; y un Exploit para la reciente vulnerabilidad &lt;span style="font-weight: bold;"&gt;PDF Doc.media.newPlayer&lt;/span&gt;, que hasta ese entonces se trataba de un 0-Day. Su valor no se modificó.&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Desde el punto de vista del empleador, la infraestructura para manejar el negocio de las botnets consiste en armarla y ponerla en funcionamiento a través de un servidor dedicado que también puede ser contratado. Sin embargo, para obtener el beneficio económico se necesita de las zombis, ya que sin ellas no se podrían optimizar las tareas fraudulentas para las cueles están pensadas.  De hecho, que el paquete se actualice con bastante regularidad, demuestra que los réditos que se obtienen a través de estas actividades son importantes.&lt;br /&gt;&lt;br /&gt;Por otro lado, independientemente del costo que posee el crimeware, existen "servicios extras" ofrecidos por el desarrollador, que no están incluidos en el paquete original, como por ejemplo, la limpieza de la botnet por un costo &lt;span style="font-weight: bold;"&gt;USD 50&lt;/span&gt;, al igual que el cambio de dominio malicioso por el mismo valor, &lt;span style="font-weight: bold;"&gt;USD 50&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Alternativamente, los &lt;span style="font-weight: bold;"&gt;botmaster&lt;/span&gt; (que no necesariamente son los desarrolladores de la aplicación web) suelen alquilar su botnet de forma parcial, y en el caso de &lt;span style="font-weight: bold;"&gt;Eleonore Exploit Pack v1.3.2&lt;/span&gt;, su alquiler es de &lt;span style="font-weight: bold;"&gt;USD 40&lt;/span&gt; por día.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);font-size:100%;" &gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html"&gt;Siberia Exploit Pack. Otro paquete de explois In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html"&gt;&lt;span style="text-decoration: underline;"&gt;RussKill. Aplicación para realizar ataques de DoS&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;/span&gt;&lt;a href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;&lt;span&gt;JustExploit. Nuevo Exploit Kit que explota Java&lt;/span&gt;&lt;/a&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html"&gt;T-IFRAMER. Kit para la inyección de malware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de vulnerabilidades&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: 85%;"&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/10/ddbot-mas-gestion-de-botnets-via-web.html"&gt;DDBot. Más gestión de botnets vía web&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span style="font-family: arial;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/09/phoenix-exploits-kit-otra-alternativa.html"&gt;Phoenix Exploit’s Kit. Otra alternativa para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 85%;"&gt;&lt;span style="font-family: arial;"&gt;&lt;a href="http://mipistus.blogspot.com/2009/09/infloader-control-de-botnets-marihuana.html"&gt;iNF`[LOADER]. Control de botnets, marihuana y propagación de malware &lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: 85%; color: rgb(51, 51, 255);"&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/hybrid-botnet-control-system-desarrollo.html"&gt;Hybrid Botnet Control System. Desarrollo de http bot en perl&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html"&gt;Liberty Exploit System. Otra alternativa crimeware para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/triad-botnet-iii-administracion-remota.html"&gt;TRiAD Botnet III. Administración remota de zombis multiplataforma&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;a href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: 85%;"&gt;&lt;span style="font-family: arial;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5638286117014685007?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5638286117014685007/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/estado-del-arte-en-eleonore-exploit.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5638286117014685007'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5638286117014685007'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/estado-del-arte-en-eleonore-exploit.html' title='Estado del arte en Eleonore Exploit Pack'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz9nGRIJ8hI/AAAAAAAACHA/2oGTIrUyoDk/s72-c/mipistus-eep-login.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-1302796760865774514</id><published>2010-01-02T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.307-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='waledac'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='storm'/><title type='text'>Waledac. Línea de tiempo '07-'09</title><content type='html'>&lt;div style="text-align: justify;"&gt;El troyano &lt;span style="font-weight: bold;"&gt;waledac&lt;/span&gt;, encargado de reclutar &lt;span style="font-weight: bold;"&gt;zombis&lt;/span&gt; para alimentar una &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt; dedicada al &lt;span style="font-weight: bold;"&gt;spam&lt;/span&gt;, recientemente volvió a dar noticia al utilizar como excusa la llegada del nuevo año 2010.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Sin embargo, sus actividades fraudulentas datan desde el año 2007 cuando se lo conoció bajo la nomenclatura de &lt;span style="font-weight: bold;"&gt;storm&lt;/span&gt;, y desde entonces, esta familia de malware se ha aprovechado de &lt;span style="font-weight: bold;"&gt;Ingeniería Social&lt;/span&gt; como principal estrategia de propagación bajo diversas coberturas.&lt;br /&gt;&lt;br /&gt;La presente línea de tiempo abarca desde las primeras actividades de Ingeniería Social hasta la última y recientemente conocida, relacionda al inicio del 2010.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz6Lf0GQ0bI/AAAAAAAACGY/iqsnJNGgRG4/s1600-h/mipistus-storm-waledac-grap-update+%282%29.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 88px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz6Lf0GQ0bI/AAAAAAAACGY/iqsnJNGgRG4/s400/mipistus-storm-waledac-grap-update+%282%29.png" alt="" id="BLOGGER_PHOTO_ID_5421924380077773234" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;zc&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2010/01/waledac-vuelve-con-otra-estrategia-de.html"&gt;Waledac vuelve con otra estrategia de ataque&lt;/a&gt;&lt;br /&gt;&lt;/zc&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/waledacstorm-pasado-y-presente-de-una.html"&gt;Waledac/Storm. Pasado y presente de una amenaza latente&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/masiva-campana-de-propagacioninfeccion.html"&gt;Masiva campaña de propagación/infección lanzada por Waledac utilizando como excusa el día de la Independencia de EEUU&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/estrategia-black-hat-seo-propuesta-por.html"&gt;Estrategia BlackHat SEO propuesta por Waledac&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/waledac-seguimiento-detallado-de-una.html"&gt;Waledac. Seguimiento detallado de una amenaza latente&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/mas-waledac-en-accion-puedes-adivinar.html"&gt;Más Waledac en acción ¿Puedes adivinar cuánto te &lt;strike&gt;amo&lt;/strike&gt; gano?&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/waledac-mas-amoroso-que-nunca.html"&gt;Waledac más amoroso que nunca&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/waledac-e-ingenieria-social-en-san.html"&gt;Waledac e Ingeniería Social en San Valentín&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-1302796760865774514?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/1302796760865774514/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/waledac-linea-de-tiempo.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1302796760865774514'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/1302796760865774514'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/waledac-linea-de-tiempo.html' title='Waledac. Línea de tiempo &amp;#39;07-&amp;#39;09'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz6Lf0GQ0bI/AAAAAAAACGY/iqsnJNGgRG4/s72-c/mipistus-storm-waledac-grap-update+%282%29.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8990668414727092893</id><published>2010-01-01T18:26:00.000-03:00</published><updated>2010-01-18T17:16:32.317-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='waledac'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Waledac vuelve con otra estrategia de ataque</title><content type='html'>&lt;div style="text-align: justify;"&gt;Luego de un largo periodo de inactividad, la &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt; formada por &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/waledacstorm-pasado-y-presente-de-una.html"&gt;waledac&lt;/a&gt; vuelve a desplegar una estrategia de infección utilizando el patrón que lo caracteriza: &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/tecnicas-de-engano-que-no-pasan-de-moda.html"&gt;Ingeniería Social&lt;/a&gt;, que en esta oportunidad aprovecha como cobertura el comienzo del nuevo año.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz5oq-1T-GI/AAAAAAAACFg/7ku7v9g2yXg/s1600-h/waledac2010.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 160px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz5oq-1T-GI/AAAAAAAACFg/7ku7v9g2yXg/s400/waledac2010.png" alt="" id="BLOGGER_PHOTO_ID_5421886089031055458" border="0" /&gt;&lt;/a&gt;Las últimas campañas de waledac datan de mediados de año cuando la estrategia de propagación utilizada simulaba ser un video &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/masiva-campana-de-propagacioninfeccion.html"&gt;sobre el día de la independencia en EE.UU,&lt;/a&gt; alojado en YouTube. De hecho, la actividad más importante durante este año se produjo durante el primer cuatrimestre.&lt;br /&gt;&lt;br /&gt;A continuación podemos observar capturas que describen la línea de tiempo de &lt;span style="font-weight: bold;"&gt;waledac&lt;/span&gt; en torno a su actividad durante el 2009.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz5o2_B4GeI/AAAAAAAACFo/Ow42vnfidCY/s1600-h/Waledac-grap-update.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 224px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Sz5o2_B4GeI/AAAAAAAACFo/Ow42vnfidCY/s400/Waledac-grap-update.png" alt="" id="BLOGGER_PHOTO_ID_5421886295242185186" border="0" /&gt;&lt;/a&gt;Sin embargo, quienes se encuentran detrás de &lt;span style="font-weight: bold;"&gt;waledac&lt;/span&gt; nunca se detuvieron y los dominios utilizados recientemente poseen fecha de registro durante todo el periodo de supuesta inactividad.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Cada página utilizada para la propagación posee un script ofuscado con instrucciones para ser ejecutadas de forma automática en el equipo víctima. De esta manera, se explota una debilidad y automáticamente se descarga y ejecuta el &lt;span style="font-weight: bold;"&gt;malware&lt;/span&gt;, convirtiendo el equipo en un nodo más de la &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt;, para continuar con sus actividades fraudulentas. A continuación vemos una captura del script.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tEILYTxI/AAAAAAAACF4/Niq9rpQ6kaQ/s1600-h/script-waledac.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 145px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tEILYTxI/AAAAAAAACF4/Niq9rpQ6kaQ/s400/script-waledac.png" alt="" id="BLOGGER_PHOTO_ID_5421890919082774290" border="0" /&gt;&lt;/a&gt;Dentro del script se encuentra la referencia hacia el archivo &lt;span style="font-style: italic;"&gt;counter.php&lt;/span&gt; que aloja otro script y desde el cual salta hacia &lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold;"&gt;http://diokxbgrqkgg.com/ld/trest1/&lt;/span&gt;&lt;/span&gt; y este a &lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold;"&gt;http://diokxbgrqkgg.com/nte/trest1.py&lt;/span&gt;&lt;/span&gt;, en donde se encuentra otro script malicioso.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;GET /counter.php HTTP/1.1&lt;br /&gt;Host: aju.nonprobs.com&lt;br /&gt;User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; es-ES; rv:1.9.0.10) Gecko/2009042316 Firefox/3.0.10&lt;br /&gt;Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8&lt;br /&gt;Accept-Language: es-es,es;q=0.8,en-us;q=0.5,en;q=0.3&lt;br /&gt;Accept-Encoding: gzip,deflate&lt;br /&gt;Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7&lt;br /&gt;Keep-Alive: 300&lt;br /&gt;Connection: keep-alive&lt;br /&gt;Referer: http://aju.nonprobs.com/2010.html&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tTNywnhI/AAAAAAAACGA/gK0SFJ6Zk1I/s1600-h/script-waledac-2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 386px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tTNywnhI/AAAAAAAACGA/gK0SFJ6Zk1I/s400/script-waledac-2.png" alt="" id="BLOGGER_PHOTO_ID_5421891178288160274" border="0" /&gt;&lt;/a&gt;En esta instancia, descarga y ejecuta un archivo llamado "&lt;span style="font-weight: bold;"&gt;ny_foroplay.exe&lt;/span&gt;" &lt;span style="font-size:85%;"&gt;(MD5: df2d6f835ad6e5276b1b1ffe73170070)&lt;/span&gt; desde la dirección IP &lt;span style="font-weight: bold;"&gt;95.169.190.208&lt;/span&gt; alojada en Rusia.&lt;br /&gt;&lt;br /&gt;Cabe aclarar que este malware posee un muy bajo índice de detección, siendo detectado hasta el momento sólo por 6 compañías antivirus de un total de 40. &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/128128cf1e8177f8b0b4cd866157354e3a67e8a97bb7ee83ab7f06f70d35fbd2-1262376060"&gt;Reporte de VT&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;GET /pr/pic/ny_foroplay.exe HTTP/1.0&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Host: 95.169.190.208&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;HTTP/1.0 200 OK&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Age: 1542&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Date: Fri, 01 Jan 2010 19:22:58 GMT&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Content-Length: 416256&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Content-Type: application/octet-stream&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Server: nginx/0.8.15&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;Last-Modified: Fri, 01 Jan 2010 19:22:58 GMT&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;MZ......................@...............................................!..L.!This program cannot be run in DOS mode.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;$.........y.=u..=u..=u...u..&lt;/span&gt;&lt;u.._j..&gt;&lt;span style="font-style: italic;font-size:85%;" &gt;u..&lt;/span&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;br /&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;/div&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;br /&gt;&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tiKFwI7I/AAAAAAAACGI/L62y6WpbtTs/s1600-h/waledac-server.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 176px; height: 119px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sz5tiKFwI7I/AAAAAAAACGI/L62y6WpbtTs/s200/waledac-server.png" alt="" id="BLOGGER_PHOTO_ID_5421891434992116658" border="0" /&gt;&lt;/a&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;span style="font-weight: bold;"&gt;Waledac&lt;/span&gt; ha vuelto con una nueva excusa, aunque a juzgar por el porcentaje de actividad que posee el servidor donde se encuentra alojado, todo indica que siempre se mantuvo latente con actividades muy esporádicas. Incluso, teniendo en cuenta la estructura de carpetas desde la cual se descarga, parecería haber una relación directa con otra amenaza bastante conocido que es &lt;a style="color: rgb(51, 51, 255);" href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/bredolab_final.pdf"&gt;Bredolab&lt;/a&gt;, y a la cual  aparentemente también asocian con algunos &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;scareware&lt;/a&gt; y &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS&lt;/a&gt;.&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;br /&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;/div&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/waledacstorm-pasado-y-presente-de-una.html"&gt;Waledac/Storm. Pasado y presente de una amenaza latente&lt;/a&gt;&lt;br /&gt;&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/masiva-campana-de-propagacioninfeccion.html"&gt;Masiva campaña de propagación/infección lanzada por Waledac utilizando como excusa el día de la Independencia de EEUU&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/estrategia-black-hat-seo-propuesta-por.html"&gt;Estrategia BlackHat SEO propuesta por Waledac&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/waledac-seguimiento-detallado-de-una.html"&gt;Waledac. Seguimiento detallado de una amenaza latente&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/mas-waledac-en-accion-puedes-adivinar.html"&gt;Más Waledac en acción ¿Puedes adivinar cuánto te &lt;strike&gt;amo&lt;/strike&gt; gano?&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/waledac-mas-amoroso-que-nunca.html"&gt;Waledac más amoroso que nunca&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/waledac-e-ingenieria-social-en-san.html"&gt;Waledac e Ingeniería Social en San Valentín&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;u.._j..&gt;&lt;v..:u..rich;u..................pe..l....f&gt;&lt;k..............&gt;Jorge Mieres&lt;/k..............&gt;&lt;/v..:u..rich;u..................pe..l....f&gt;&lt;/u.._j..&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8990668414727092893?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8990668414727092893/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/waledac-vuelve-con-otra-estrategia-de.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8990668414727092893'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8990668414727092893'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2010/01/waledac-vuelve-con-otra-estrategia-de.html' title='Waledac vuelve con otra estrategia de ataque'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sz5oq-1T-GI/AAAAAAAACFg/7ku7v9g2yXg/s72-c/waledac2010.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-3988264142543324101</id><published>2009-12-31T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.328-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='exploit pack'/><title type='text'>Compendio mensual de información. Diciembre 2009</title><content type='html'>&lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold;"&gt;Pistus Malware Intelligence&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0); font-weight: bold;"&gt;&lt;span&gt; - &lt;a style="color: rgb(0, 0, 0);" href="http://malwareint.blogspot.com/"&gt;English version&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span&gt;28.12.09 &lt;/span&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/exploit-pack-y-su-relacion-con-el-rogue.html"&gt;Exploit Pack y su relación con el rogue&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;br /&gt;27.12.09 &lt;span style="font-size:100%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/testimonios-sobre-scareware-y.html"&gt;Testimonios sobre scareware y estrategia de credibilidad&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;25.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html"&gt;Siberia Exploit Pack. Otro paquete de explois In-the-Wild&lt;/a&gt;&lt;br /&gt;24.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html"&gt;Anti-Virus Live 2010. Chateando con el enemigo&lt;/a&gt;&lt;br /&gt;20.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIX&lt;/a&gt;&lt;br /&gt;15.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html"&gt;&lt;span style="text-decoration: underline;"&gt;RussKill. Aplicación para realizar ataques de DoS&lt;/span&gt;&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html"&gt;&lt;/a&gt;&lt;br /&gt;09.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/fusion-un-concepto-adoptado-por-el.html"&gt;Fusión. Un concepto adoptado por el crimeware actual II&lt;/a&gt;&lt;br /&gt;05.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/campana-de-desinformacion-para-propagar.html"&gt;Campaña de desinformación para propagar malware&lt;/a&gt;&lt;br /&gt;03.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-breve-mirada-al-interior-de-fragus.html"&gt;Una breve mirada al interior de Fragus&lt;/a&gt;&lt;br /&gt;01.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/campana-de-propagacion-de-koobface.html"&gt;Campaña de propagación de Koobface a través de Blogspot&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;Malware Disasters Team - A division of Malware Intelligence&lt;br /&gt;&lt;/span&gt;&lt;span&gt;26.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/desktop-hijack-by-internet-security.html"&gt;Desktop Hijack by Internet Security 2010. Your System Is Infected!&lt;/a&gt;&lt;br /&gt;14.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/lockscreen-your-computer-is-infected-by.html"&gt;LockScreen. Your computer is infected by Spyware!!!&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span&gt;13.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/waledacstorm-past-and-present-threat.html"&gt;Waledac/Storm. Past and present a threat&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;13.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/symbiosis-malware-present-koobface.html"&gt;Symbiosis malware present. Koobface&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;05.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/swizzor-reload-adware-and-control-of.html"&gt;Swizzor reload. Adware and control of P2P networks&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Evil Fingers Blog&lt;/span&gt;&lt;br /&gt;25.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/anti-virus-live-2010-talking-with-enemy.html"&gt;Anti-Virus Live 2010. Talking with the enemy&lt;/a&gt;&lt;br /&gt;17.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/russkill-application-to-perform-denial.html"&gt;RussKill. Application to perform denial of service attacks&lt;/a&gt;&lt;br /&gt;10.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/fusion-concept-adopted-by-current.html"&gt;Fusion. A concept adopted by the current crimeware II&lt;/a&gt;&lt;br /&gt;06.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/disinformation-campaign-to-spread.html"&gt;Disinformation campaign to spread malware&lt;/a&gt;&lt;br /&gt;04.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/brief-glance-inside-fragus.html"&gt;A brief glance inside Fragus&lt;/a&gt;&lt;br /&gt;01.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/12/koobface-campaign-spread-through.html"&gt;Koobface campaign spread through Blogspot&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;Offensive Computing&lt;br /&gt;&lt;/span&gt;&lt;span&gt;27.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.offensivecomputing.net/?q=node/1472"&gt;Siberia Exploit Pack. Another package of explois In-the-Wild&lt;/a&gt;&lt;br /&gt;17.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.offensivecomputing.net/?q=node/1465"&gt;RussKill. Application to perform denial of service attacks&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span&gt;05.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.offensivecomputing.net/?q=node/1454"&gt;DDoS Botnet. New crimeware particular purpose&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;29.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/29/zeus-utiliza-nombre-eset-nod32-reclutar-zombis/"&gt;ZeuS utiliza el nombre de ESET NOD32 para reclutar zombis&lt;/a&gt;&lt;br /&gt;24.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/24/adware-vuelve/"&gt;Vuelven a dar batalla dos conocidos adware&lt;/a&gt;&lt;br /&gt;23.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/23/neon-exploit-system-viejo-crimeware-in-the-wild/"&gt;Neon Exploit System. Un viejo crimeware aún In-the-Wild&lt;/a&gt;&lt;br /&gt;12.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/12/zeus-amazon-reclutar-zombis/"&gt;ZeuS utiliza el nombre de Amazon para reclutar zombis&lt;/a&gt;&lt;br /&gt;03.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/03/entrevista-spam/"&gt;Entrevista sobre el spam&lt;/a&gt;&lt;br /&gt;02.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/12/02/koobface-vuelve-ataque-navidad/"&gt;Koobface vuelve al ataque en navidad&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Compendio mensual de información 2009&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;&lt;span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Diciembre&lt;/span&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Noviembre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Octubre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html"&gt;Septiembre&lt;/a&gt; - &lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html"&gt;Agosto&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html"&gt;Julio&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html"&gt;Junio&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html"&gt;Mayo&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html"&gt;Abril&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html"&gt;Marzo&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html"&gt;Febrero&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html"&gt;Enero&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Jorge Mieres&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-3988264142543324101?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/3988264142543324101/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/compendio-mensual-de-informacion.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3988264142543324101'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3988264142543324101'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/compendio-mensual-de-informacion.html' title='Compendio mensual de información. Diciembre 2009'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-403108326970032996</id><published>2009-12-28T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.338-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Desktop Hijack'/><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='YOUR SYSTEM IS INFECTED'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='Siberia Exploit Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Exploit Pack y su relación con el rogue</title><content type='html'>&lt;div style="text-align: justify;"&gt;Las actividades fraudulentas poseen relación entre sí a través de "asociados" de negocio en el cual cada uno de ellos oficia a modo de célula dentro de una misma estructura orgánica, complementando así una empresa dedicada a tales actividades ilícitas.&lt;br /&gt;&lt;br /&gt;En este sentido, el &lt;span style="font-weight: bold;"&gt;rogue&lt;/span&gt; (también denominado &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;scareware&lt;/a&gt;), cuenta con un volumen importante de "afiliados" que se encargan de la distribución de los códigos maliciosos. De hecho, un reciente estudio del FBI señaló que las perdidas estimativas a causa del rogue ascienden a &lt;a style="color: rgb(51, 51, 255);" href="http://blog.trendmicro.com/rogue-av-scams-result-in-us150m-in-losses/"&gt;USD 150 millones&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Esto demuestra por qué todas aquellas viejas estrategias de &lt;span style="font-weight: bold;"&gt;Ingeniería Social &lt;/span&gt;que muchas veces dejan una sensación de trivialidad aún hoy son muy efectivas; y por qué muchos profesionales del  ámbito criminal, que buscan ampliar las actividades delictivas y sus ganancias, migran sus esfuerzos en combinar las estrategias de diseminación con técnicas del tipo B&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/estrategia-black-hat-seo-propuesta-por.html"&gt;lackHat SEO&lt;/a&gt; e incluso, con &lt;span style="font-weight: bold;"&gt;Exploits Pack&lt;/span&gt; como en este caso.&lt;br /&gt;&lt;br /&gt;Un caso concreto es el &lt;span style="font-weight: bold;"&gt;Exploit Pack&lt;/span&gt; de reciente aparición denominado &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html"&gt;Siberia Exploit Pack&lt;/a&gt; que dentro de su estructura incorpora un archivo llamado &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/f1e1297b6bde36085ea33eed95a3bafdea20be5b8e2ba83dc96334c84837e1d2-1260984486"&gt;file.exe.&lt;/a&gt; Cuando el usuario accede a uno de los dominios utilizados por el &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt;, un exploit (generalmente a través de archivos pdf) se encarga de explotar determinada vulnerabilidad, descargar un malware desde un dominio preestablecido y ejecutarlo.&lt;br /&gt;&lt;br /&gt;Una vez que el malware infecta el sistema, realiza un &lt;span style="font-weight: bold;"&gt;Desktop Hijack&lt;/span&gt; mostrando la advertencia de una infección a través del mensaje "&lt;span style="font-weight: bold;"&gt;YOUR SYSTEM IS INFECTED!&lt;/span&gt;".&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SzZIrV9pQVI/AAAAAAAACEo/AJke22eSmcs/s1600-h/mipistus-desktop-hijack.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 252px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SzZIrV9pQVI/AAAAAAAACEo/AJke22eSmcs/s400/mipistus-desktop-hijack.png" alt="" id="BLOGGER_PHOTO_ID_5419599111054246226" border="0" /&gt;&lt;/a&gt;Luego de ello, el sistema comienza a desplegar ventanas emergentes (característica propia del adware) convirtiendo el sistema en el nido del rogue y punto de referencia de una &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt;. Sin embargo, independientemente de la infección, esas ventanas emergentes forman parte de la campaña de engaño y de acción psicológica del malware.&lt;br /&gt;&lt;br /&gt;Por un lado, porque el supuesto antivirus instalado lejos de solucionar los problemas, los empeora descargando más códigos maliciosos o abriendo los puertos para que accedan otras amenazas. Por otro lado, porque las advertencias de infección, además de ser agresivas, son completamente falsas, y el objetivo es "asustar" al usuario para que termine "comprando" el falso antivirus.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html"&gt;Siberia Exploit Pack. Otro paquete de explois In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html"&gt;Anti-Virus Live 2010. Chateando con el enemigo&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/scareware-estrategia-de-engano.html"&gt;Scareware. Estrategia de engaño propuesta por Personal Antivirus&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/campana-de-propagacion-del-scareware.html"&gt;Campaña de propagación del scareware MalwareRemovalBot&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-403108326970032996?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/403108326970032996/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/exploit-pack-y-su-relacion-con-el-rogue.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/403108326970032996'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/403108326970032996'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/exploit-pack-y-su-relacion-con-el-rogue.html' title='Exploit Pack y su relación con el rogue'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/SzZIrV9pQVI/AAAAAAAACEo/AJke22eSmcs/s72-c/mipistus-desktop-hijack.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-520381716234534207</id><published>2009-12-27T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.349-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='Anti-Virus Live 2010'/><title type='text'>Testimonios sobre scareware y estrategia de credibilidad</title><content type='html'>&lt;div style="text-align: justify;"&gt;Una de las estrategias utilizadas por los propagadores de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;scareware&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;rogue&lt;/span&gt;) es intentar atraer la confianza de los usuarios a través de "testimonios" supuestamente realizados por personas que ya habrían adquirido la "solución" y que por intermedio de estos manifiestan su "gran satisfacción por el mismo".&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzLwrGNLB8I/AAAAAAAACD4/VuhRe6zW8BY/s1600-h/mipistus-scareware-test.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 193px; height: 400px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzLwrGNLB8I/AAAAAAAACD4/VuhRe6zW8BY/s400/mipistus-scareware-test.png" alt="" id="BLOGGER_PHOTO_ID_5418657924871030722" border="0" /&gt;&lt;/a&gt;Sin embargo, sabemos muy bien que sólo es parte de un engaño que busca complementar la estrategia general de propagación/infección, y que si instalamos ese programa vamos a terminar con el sistema infectado por un &lt;span style="font-weight: bold;"&gt;scareware&lt;/span&gt;. En consecuencia, ¿no se preguntan quienes son los que afirman la eficacia de esta falsa herramienta antivirus?&lt;br /&gt;&lt;br /&gt;En función de la imagen, donde debajo de cada frase aparece el supuesto nombre (incompleto) del responsable de la misma, quizás podamos deducir que se trata de las señoras y señores:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;•    Dave C. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/conficker-iv-dominios-relacionados-y.html"&gt;Dave Conficker&lt;/a&gt;&lt;br /&gt;•    Beth P. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/phoenix-exploits-kit-otra-alternativa.html"&gt;Beth Phoenix&lt;/a&gt;&lt;br /&gt;•    Lisa W. = &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/waledacstorm-past-and-present-threat.html"&gt;Lisa Waledac&lt;/a&gt;&lt;br /&gt;•    Melissa H. = &lt;a style="color: rgb(51, 51, 255);" href="http://novirusthanks.org/blog/2008/12/backdoor-hupigon-kit-analysis/"&gt;Melissa Hupigon&lt;/a&gt;&lt;br /&gt;•    Paul M. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/bootkit-multiplataforma-al-ataque-la.html"&gt;Paul Mebroot&lt;/a&gt;&lt;br /&gt;•    Jason C. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;Jason Crum&lt;/a&gt;&lt;br /&gt;•    Pat J. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;Pat Justexploit&lt;/a&gt;&lt;br /&gt;•    Matt E. =&lt;span style="color: rgb(51, 51, 255);"&gt; &lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Matt Eleonore&lt;/a&gt;&lt;br /&gt;•    Roger F. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Roger Fragus&lt;/a&gt;&lt;br /&gt;•    Sam P. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/software-as-service-en-la-industria-del.html"&gt;Sam Piosonivy&lt;/a&gt;&lt;br /&gt;•    Jamie V. = &lt;a style="color: rgb(51, 51, 255);" href="http://blog.fortinet.com/tag/virut/"&gt;Jaime Virut&lt;/a&gt;&lt;br /&gt;•    Tracey K. = &lt;a style="color: rgb(51, 51, 255);" href="http://malwaredisasters.blogspot.com/2009/12/symbiosis-malware-present-koobface.html"&gt;Tracey Koobface&lt;/a&gt;&lt;br /&gt;•    Brian A. = &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/adrenalin-botnet-zona-de-comando-el.html"&gt;Brian Adrenaline&lt;/a&gt;&lt;br /&gt;•    Sally V. = &lt;a style="color: rgb(51, 51, 255);" href="http://www.microsoft.com/security/portal/Threat/Encyclopedia/Search.aspx?query=Vundo&amp;amp;redir=true"&gt;Sally Virtumonde&lt;/a&gt;&lt;br /&gt;•    John R. = &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/20/nuevo-ransomware-in-the-wild/"&gt;John Ransomware&lt;/a&gt;&lt;br /&gt;•    Lauren R. = &lt;a style="color: rgb(51, 51, 255);" href="http://www.viruslist.com/sp/analysis?pubid=207270993"&gt;Lauren Rustock&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El malware siempre tomando "&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/pornografia-excusa-perfecta-para-la.html"&gt;personalidades&lt;/a&gt;" como estrategia y cobertura donde sólo ellos podrían hablar maravillas de un colega fraudulento ;-P&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html"&gt;Anti-Virus Live 2010. Chateando con el enemigo&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/campana-de-desinformacion-para-propagar.html"&gt;Campaña de desinformación para propagar malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/campana-de-propagacion-de-koobface.html"&gt;Campaña de propagación de Koobface a través de Blo...&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-520381716234534207?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/520381716234534207/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/testimonios-sobre-scareware-y.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/520381716234534207'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/520381716234534207'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/testimonios-sobre-scareware-y.html' title='Testimonios sobre scareware y estrategia de credibilidad'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzLwrGNLB8I/AAAAAAAACD4/VuhRe6zW8BY/s72-c/mipistus-scareware-test.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-6421222650573427340</id><published>2009-12-25T23:27:00.000-03:00</published><updated>2010-01-18T17:16:32.359-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='Siberia Exploit Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Siberia Exploit Pack. Otro paquete de explois In-the-Wild</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;Siberia Exploit Pack &lt;/span&gt;es un nuevo paquete destinado a explotar vulnerabilidades y reclutar zombis originario, como es fácil de deducir por su nombre y como es habitual en este rubro del negocio clandestino de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;crimeware&lt;/a&gt;, de Rusia. Fue lanzado al mercado casi de forma conjunto con &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html"&gt;RussKill&lt;/a&gt;, una &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;botnet de propósito particular&lt;/a&gt; también de reciente aparición.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzV0zxUpWeI/AAAAAAAACEg/7pBSu-oxKjA/s1600-h/mipistus-siberia-pack2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 131px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzV0zxUpWeI/AAAAAAAACEg/7pBSu-oxKjA/s400/mipistus-siberia-pack2.png" alt="" id="BLOGGER_PHOTO_ID_5419366159372343778" border="0" /&gt;&lt;/a&gt;Por el momento, la venta de &lt;span style="font-weight: bold;"&gt;Siberia Exploit Pack&lt;/span&gt; es cerrada. Las versiones que se comparten en algunos servidores fraudulentos son privadas y su compra sólo es accesible por intermedio de "garantes"; es decir, otros delincuentes (generalmente &lt;span style="font-style: italic;"&gt;botmaster&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;spammers&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;phishers&lt;/span&gt;, etc.) que recomiendan a determinada persona que desea comprar el paquete.&lt;br /&gt;&lt;br /&gt;De esta manera se mantiene un determinado control y nivel de confianza entre los desarrolladores del Exploit Pack y sus compradores. Esto también explica por qué del ciclo cerrado en cuanto a su utilización.&lt;br /&gt;&lt;br /&gt;La estructura de este crimeware se compone de varios archivos &lt;span style="font-style: italic;"&gt;php&lt;/span&gt; y un pack de exploits predeterminados. Entre los archivos php se destacan:&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;stat.php&lt;/span&gt;: es el panel de acceso a la administración vía http.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;index.php&lt;/span&gt;: contiene un elemento “refresh” que genera un refresco continuo redireccionando a Google.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;exe.php&lt;/span&gt;: contiene las instrucciones para la descarga un binario llamado por defecto file.exe y además contiene un script que redirecciona a un exploit para MDAC contenido en el archivo mdac.php. En función del parámetro que se pase al php descarga también archivos pdf.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;config.php&lt;/span&gt;: contiene los parámetros de configuración del paquete. Se encuentra en la carpeta por defecto llamada inc.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Los archivos que se diseminan a través de este pack y explotando otras vulnerabilidades son:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;file.exe&lt;/span&gt; (&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/f1e1297b6bde36085ea33eed95a3bafdea20be5b8e2ba83dc96334c84837e1d2-1260984486"&gt;md5:4217e91f65c325c65f38034dc9496772&lt;/a&gt;). Detección de &lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;25/&lt;/span&gt;40 (62.50%)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;2061.pdf&lt;/span&gt; (&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/es/analisis/0c403e99105963d7edf0b63b90eb47abbe8e6829d72cea940f0fde1224704e81-1261790675"&gt;md5:508f439b4a38c88e5f8860ef07250a95&lt;/a&gt;). Detección de &lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;12&lt;/span&gt;/40 (30%)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;97275.pdf&lt;/span&gt; (&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/5ab5ba2ba4810a4e906d69b5362f2596becf8bf46418233c19eb0af9fa9c0192-1261790789"&gt;md5:1463de6950dd663731e5501a5658d0b8&lt;/a&gt;). Detección de&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;10&lt;/span&gt;/40 (25%)&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;En este caso, ambos archivos pdf (cuyo nombres los crea de forma aleatoria) explotan las vulnerabilidades &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5659"&gt;CVE-2007-5659&lt;/a&gt; (Adobe Collab overflow); &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2008-2992"&gt;CVE-2008-2992&lt;/a&gt; (Adobe util.printf overflow); &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0927"&gt;CVE-2009-0927&lt;/a&gt; (Adobe getIcon). Mientras que el archivo file.exe crea otro llamado winlogon86.exe (md5:4217e91f65c325c65f38034dc9496772 ).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;La "moda" de los paquetes de exploit no termina y parecería que la categorización de "moda", ya le queda chico.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Desde que se comenzó a masificar la utilización de los &lt;span style="font-weight: bold;"&gt;Exploits Pack&lt;/span&gt; (mediados del 2007), son muchas las alternativas de este estilo, tanto de propósito general como de propósito particular, que se ofertan a través de un mercado clandestino mediante el cual no solo se retro-alimenta el negocio del malware con "recursos" eficaces y sencillos (en este caso &lt;span style="font-weight: bold;"&gt;Siberia Exploits Pack&lt;/span&gt;) que se adaptan a sus necesidades delictivas sin mayores esfuerzos, sino que el mismo desarrollo de &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; como los exploit pack, conjuntamente con las &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; que permiten crear y administrar, constituye un eslabón importante en la cadena delictiva que difícilmente los caber-criminales dejen a un costado.&lt;br /&gt;&lt;br /&gt;Esto, evidentemente da una idea lo suficientemente concreta como para entender que estamos frente acciones y estrategias de "negocio" sostenida por profesionales en materia de delitos informáticos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html"&gt;RussKill. Aplicación para realizar ataques de DoS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;JustExploit. Nuevo Exploit Kit que explota Java&lt;/a&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de v...&lt;/a&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/10/automatizacion-en-la-creacion-de.html"&gt;Automatización en la creación de exploits&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-6421222650573427340?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/6421222650573427340/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6421222650573427340'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6421222650573427340'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/siberia-exploit-pack-otro-paquete-de.html' title='Siberia Exploit Pack. Otro paquete de explois In-the-Wild'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzV0zxUpWeI/AAAAAAAACEg/7pBSu-oxKjA/s72-c/mipistus-siberia-pack2.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-7568185984972061042</id><published>2009-12-24T02:26:00.000-03:00</published><updated>2010-01-18T17:16:32.370-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='RegistryFix'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='NoAdware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='Anti-Virus Live 2010'/><title type='text'>Anti-Virus Live 2010. Chateando con el enemigo</title><content type='html'>&lt;div style="text-align: justify;"&gt;Generalmente se tiene la falsa creencia de que los &lt;span style="font-weight: bold;"&gt;códigos maliciosos&lt;/span&gt; constituyen problemas triviales que cualquier técnico soluciona con solo formatear el sistema o adquirir alguno de los reconocidos antimalware que ofrece el mercado antivirus de la actualidad.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Sin embargo, por un lado, la realidad es que detrás del desarrollo de malware se esconde un negocio grandísimo en el cual día a día se suman más "asociados". Por otro lado, qué pasa cuando ese antivirus que planeamos comprar es todo lo contrario.&lt;br /&gt;&lt;br /&gt;Este es el caso del &lt;span style="font-weight: bold;"&gt;Anti-Virus Live 2010&lt;/span&gt; o lo que es lo mismo, &lt;span style="font-weight: bold;"&gt;Anti-Virus Elite 2010,&lt;/span&gt; un malware del tipo &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;scareware&lt;/a&gt; (o rogue), que deja en completa evidencia que los procesos y mecanismos mediante los cuales se engaña a los usuarios para robarles dinero se encuentran bien aceitados y muy bien pensados.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzL83KVzgWI/AAAAAAAACEA/mwOmbKlY1gc/s1600-h/mipistus-av-live2010.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 271px; height: 400px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzL83KVzgWI/AAAAAAAACEA/mwOmbKlY1gc/s400/mipistus-av-live2010.png" alt="" id="BLOGGER_PHOTO_ID_5418671326278943074" border="0" /&gt;&lt;/a&gt;En primera instancia, como es habitual en este tipo de amenazas, la estrategia se encuentra apoyada por una página web que es utilizada de "carnada" para atraer a las potenciales víctimas, argumentando todo tipo de justificaciones para "demostrar" cierta credibilidad en el falso antivirus, lo que complementa una típica &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/campana-de-desinformacion-para-propagar.html"&gt;campaña de desinformación&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Hasta el momento, nada interesante. Salvo, por la posibilidad de solicitar asistencia vía chat. Interesante. Comprobemos entonces si este condimento es legítimo… Sí, lo es.&lt;br /&gt;&lt;br /&gt;En consecuencia, se estableció la comunicación a través de esta opción con la sorpresa de que inmediatamente obtuvimos respuesta del otro lado. A continuación se puede aprovechar la corta conversación vía chat.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzL9KTjiJCI/AAAAAAAACEI/ccv4zbkWLR0/s1600-h/mipistus-chat.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 385px; height: 400px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzL9KTjiJCI/AAAAAAAACEI/ccv4zbkWLR0/s400/mipistus-chat.png" alt="" id="BLOGGER_PHOTO_ID_5418671655169958946" border="0" /&gt;&lt;/a&gt;Básicamente nos comentó Dennis, el negociante, que entre otras cosas el supuesto antivirus es compatible con todas las versiones de Windows, que su valor es de &lt;span style="font-weight: bold;"&gt;USD 27&lt;/span&gt;, que sólo soporta el idioma inglés y no existe versión para empresas y que elimina conficker sin problemas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Analicemos brevemente estos puntos. Evidentemente, el scareware debe ser compatible con todas las versiones de Windows ya que es ese puntualmente el público al cual está orientada la amenaza. ¿Por qué? Sencillamente porque más del 80% de las personas consumen Windows como principal sistema operativo en entornos hogareños, donde la potencialidad de encontrar una víctima concreta se incrementa. De esa manera es mucho más factible "cerrar negocio".&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Por esa misma razón no existe versión para GNU/Linux, incluso, ni siquiera versión orientada a empresas; ya que generalmente, las compañías cuentan con un mayor nivel de seguridad donde, probablemente, el scareware no encuentre resultados positivos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;¿Por qué inglés y no Ruso? Porque el inglés es el tercer idioma más utilizado. Su costo, &lt;span style="font-weight: bold;"&gt;USD 27&lt;/span&gt;, representa un valor competitivo que se encuentra acorde al costo promedio de los programas antivirus legítimos. Y con respecto a &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/conficker-iv-dominios-relacionados-y.html"&gt;conficker&lt;/a&gt;, si preguntábamos por &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/simbiosis-del-malware-actual-koobface.html"&gt;koobface&lt;/a&gt;, la respuesta hubiera sido la misma.&lt;br /&gt;&lt;br /&gt;Una dato más que interesante y que ayuda a comprender en su justa medida la magnitud del negocio clandestino de malware, es el error cometido por el "afiliado" Dennis al momento de solicitarle la dirección para comprar la falsa solución. Nos ofrece la url &lt;span style="font-style: italic;"&gt;registryfix.com/purchase&lt;/span&gt; y al momento de comentar que no se trata de la supuesta solución en cuestión, hace la salvedad ofreciendo la url correspondiente &lt;span style="font-style: italic;"&gt;antivirus-elite.com/purchase&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzMAAbixsbI/AAAAAAAACEQ/85DiICWTp_s/s1600-h/mipistus-purchase.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 149px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzMAAbixsbI/AAAAAAAACEQ/85DiICWTp_s/s400/mipistus-purchase.png" alt="" id="BLOGGER_PHOTO_ID_5418674784050459058" border="0" /&gt;&lt;/a&gt;Sin embargo, nosotros estábamos tratando de cerrar "negocio" por &lt;span style="font-weight: bold;"&gt;Anti-Virus Live 2010 &lt;/span&gt;y no por &lt;span style="font-weight: bold;"&gt;Anti-Virus Elite 2010&lt;/span&gt;, dejando en evidencia que se trata de la misma amenaza bajo nombres diferentes. Incluso, que el mismo "asociado" maneja y comercializa diferentes alternativas bajo modalidad similares. En este caso, ofreciendo también la venta fraudulenta de &lt;span style="font-weight: bold;"&gt;Registry Fix&lt;/span&gt;, otro scareware asociado a &lt;span style="font-weight: bold;"&gt;NoAdware&lt;/span&gt; y &lt;span style="font-weight: bold;"&gt;ErrorClean&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzMAuJjmM8I/AAAAAAAACEY/u_ExXtGG6YI/s1600-h/mipistus-malware-server.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 152px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzMAuJjmM8I/AAAAAAAACEY/u_ExXtGG6YI/s200/mipistus-malware-server.png" alt="" id="BLOGGER_PHOTO_ID_5418675569496044482" border="0" /&gt;&lt;/a&gt;Desde un punto de vista más técnico, el dominio de esta amenaza se encuentra en la dirección IP &lt;span style="font-weight: bold;"&gt;204.232.131.12&lt;/span&gt;, alojado en la ISP &lt;a style="color: rgb(51, 51, 255);" href="http://www.rackspace.com/index.php"&gt;Rackspace&lt;/a&gt;, ubicada en la ciudad de Hoboken en Estados Unidos bajo el &lt;span style="font-weight: bold;"&gt;AS27357&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Según el historial de este AS, las actividades generadas por códigos maliciosos son importantes&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Desde el sitio web se descarga un ejecutable llamado &lt;span style="font-style: italic;"&gt;setup.exe&lt;/span&gt; &lt;span style="font-size:85%;"&gt;(MD5: C50DC619E13345DEC2444B0DE371DFD4)&lt;/span&gt; que corresponde al instalador de scareware con un &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/039083f8eaa6a02b7239bb76dae708dbeb41f944a4fdeff6f09d0cfdd023c8c2-1261593825"&gt;bajo índice de detección&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Como podemos apreciar, los delincuentes informáticos no se cansan de propagar amenazas cada vez más agresivas que acompañan el proceso de infección a través de campañas de marketing, incluso, muy similares a las utilizadas por muchas compañías antivirus.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIX&lt;/a&gt;&lt;br /&gt;&lt;a href="http://mipistus.blogspot.com/2009/09/green-it-utilizado-para-la-propagacion_17.html"&gt;Green IT utilizado para la propagación de scarewar...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/scareware-repositorio-de-malware-in.html"&gt;Scareware. Repositorio de malware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/scareware-estrategia-de-engano.html"&gt;Scareware. Estrategia de engaño propuesta por Personal Antivirus&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/campana-de-propagacion-del-scareware.html"&gt;Campaña de propagación del scareware MalwareRemovalBot&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-7568185984972061042?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/7568185984972061042/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7568185984972061042'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7568185984972061042'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/anti-virus-live-2010-chateando-con-el.html' title='Anti-Virus Live 2010. Chateando con el enemigo'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SzL83KVzgWI/AAAAAAAACEA/mwOmbKlY1gc/s72-c/mipistus-av-live2010.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8880948567715664634</id><published>2009-12-20T01:08:00.000-03:00</published><updated>2010-01-18T17:16:32.380-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Una recorrida por los últimos scareware XIX</title><content type='html'>&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Doctor Alex&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SxneCftIHzI/AAAAAAAAB_w/5h242Hd86RA/s1600-h/doctor-alex.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 123px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SxneCftIHzI/AAAAAAAAB_w/5h242Hd86RA/s200/doctor-alex.png" alt="" id="BLOGGER_PHOTO_ID_5411600561714241330" border="0" /&gt;&lt;/a&gt;MD5: 4f2bdddc4b71a428ec2e964cfed9f11a&lt;br /&gt;IP: 69.89.20.48&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;           United States          Provo          Bluehost Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;doctor-alex.com&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Result: &lt;/span&gt;&lt;span style="font-weight: bold;" id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/a7848656399d023403856db394c0f7cbd4882dbc6af9567d764b3c4543560792-1259985024"&gt;&lt;span style="font-weight: bold;" id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;7&lt;/span&gt;/40 (17.50%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;&lt;br /&gt;Safety Anti-Spyware&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SyBcuz24ZNI/AAAAAAAACCI/T07QuwUv9d0/s1600-h/sas.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 160px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SyBcuz24ZNI/AAAAAAAACCI/T07QuwUv9d0/s200/sas.png" alt="" id="BLOGGER_PHOTO_ID_5413428711363470546" border="0" /&gt;&lt;/a&gt;MD5: 848aea51e9d26089982c9b820c2ea4ba&lt;br /&gt;IP: 212.117.177.18&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/lu.gif" alt="Luxembourg" width="18" height="12" /&gt;           Luxembourg          Luxembourg          Root Esolutions&lt;br /&gt;Dominios asociados&lt;br /&gt;safetyantispywareshop.com&lt;br /&gt;&lt;br /&gt;Result: &lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/727679b0e3958a06ec733a315c9d359c34cacf3af291ca6829db89575d822a52-1260410917"&gt;&lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;1&lt;/span&gt;/41 (2.44%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;&lt;br /&gt;&lt;br /&gt;Antivirus Doctor&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Syb8yzrrucI/AAAAAAAACC4/eolxWR__FmE/s1600-h/ad.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 138px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Syb8yzrrucI/AAAAAAAACC4/eolxWR__FmE/s200/ad.png" alt="" id="BLOGGER_PHOTO_ID_5415293551756687810" border="0" /&gt;&lt;/a&gt;MD5: f43835e6ca25095afe53480d30a6181a&lt;br /&gt;IP: 174.37.110.224&lt;br /&gt;location&lt;br /&gt;Dominios asociados&lt;br /&gt;antivirusdoctor.net&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Result: &lt;/span&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/5254865254efa5972fe8c1b925ec1661e0a853f27f861c66194bf32cc732817a-1260796991"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;1&lt;/span&gt;/41 (2.44%)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;antikeep.com (83.233.30.66) - &lt;img src="http://img.domaintools.com/flags/se.gif" alt="Sweden" width="18" height="12" /&gt; Stockholm        Serverconnect I Norrland&lt;br /&gt;iguardpc.com (83.233.30.66) - &lt;img src="http://img.domaintools.com/flags/se.gif" alt="Sweden" width="18" height="12" /&gt; Stockholm        Serverconnect I Norrland&lt;br /&gt;quickscansecurity.cn, photoscansecurity.cn/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/7fc6f3de126135903a6cd5b4d3a714b20480bbbe3b0a8b62c4a58efd93ed9261-1260629892"&gt;antimalware.exe&lt;/a&gt; (193.169.234.27) - &lt;img src="http://img.domaintools.com/flags/jm.gif" alt="Jamaica" width="18" height="12" /&gt;         Jamaica                Titan-net Ltd&lt;br /&gt;erlsoft.in (91.212.107.38) - &lt;img src="http://img.domaintools.com/flags/cy.gif" alt="Cyprus" width="18" height="12" /&gt;         Cyprus        Nicosia        Riccom Ltd&lt;br /&gt;allinoneprotection1.com/scan3/(...)&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/b66ad32fedfa6af6cbb218762733461d360f39a028fe7af01daa050177366c63-1260628137"&gt;MPAFM&amp;amp;video...&lt;/a&gt; (192.41.60.10) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt; Lindon        Icon Developments&lt;br /&gt;top2009securityf.cn/download/ (204.12.252.101) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt; Kansas City        Wholesale Internet Inc&lt;br /&gt;malwarebytesy0.com (96.9.180.102) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt; Scranton        Network Operations Center Inc&lt;br /&gt;apart-leo.com.uvirt3.active24.cz/adv/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/b2f2f2486237dad7c7fad9d7b3c35efecdaf4ba0e59757fd06c99aa5f519feea-1260631024"&gt;security.php?b=1003&lt;/a&gt; (81.95.96.126) - &lt;img src="http://img.domaintools.com/flags/cz.gif" alt="Czech Republic" width="18" height="12" /&gt; Prague        Active24-cz-servers-net&lt;br /&gt;dammekro.com/webcfg/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/6891400e714d0c772eb638f04c25bb525f6e2cd964a0e3dd4e949eeb6fafcf12-1260600123"&gt;security.php?b=1003&lt;/a&gt; (195.249.40.157) - &lt;img src="http://img.domaintools.com/flags/dk.gif" alt="Denmark" width="18" height="12" /&gt;         Denmark        Koege        Teaminternet-net&lt;br /&gt;siteadware.com (85.12.25.111) - &lt;img src="http://img.domaintools.com/flags/nl.gif" alt="Netherlands" width="18" height="12" /&gt; Eindhoven        Web10 Ict Services&lt;br /&gt;theantyspywaretool.com/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/5774c022a20621601ee2cb97f8af925c5f8ace91b6cd4e30ee891507504c2174-1260632065"&gt;index.php?affid=92800&lt;/a&gt; (78.129.166.11) - &lt;img src="http://img.domaintools.com/flags/ky.gif" alt="Cayman Islands" width="18" height="12" /&gt;         Cayman Islands                Cayman British Islands Offshore Network&lt;br /&gt;1uktimes.cn/go.php?id=2004&amp;amp;key=&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/9b053e5799d4bdec5c901005fa497f0ade0f0d91150bff48f7ac389da27c1227-1261314330"&gt;ff0057594&amp;amp;d=1&lt;/a&gt; (91.212.226.186) - &lt;img src="http://img.domaintools.com/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt; Artem        Netd-lux-network&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 0);"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware_27.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware_26.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware XIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware X&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware IX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware VIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_10.html"&gt;Una recorrida por los últimos scareware VII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/una-recorrida-por-lo-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware V&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware IV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware III&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware_17.html"&gt;Una recorrida por los últimos scareware II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware.html"&gt;Una recorrida por los últimos scareware I&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8880948567715664634?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8880948567715664634/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8880948567715664634'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8880948567715664634'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/una-recorrida-por-los-ultimos-scareware.html' title='Una recorrida por los últimos scareware XIX'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/SxneCftIHzI/AAAAAAAAB_w/5h242Hd86RA/s72-c/doctor-alex.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8838929240588057255</id><published>2009-12-15T23:59:00.000-03:00</published><updated>2010-01-18T17:16:32.392-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ddos'/><category scheme='http://www.blogger.com/atom/ns#' term='dos'/><category scheme='http://www.blogger.com/atom/ns#' term='barracuda bot'/><category scheme='http://www.blogger.com/atom/ns#' term='denegación de servicio. russkill'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>RussKill. Aplicación para realizar ataques de DoS</title><content type='html'>Conceptualmente hablando, un &lt;span style="font-weight: bold;"&gt;ataque de DoS&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;Denegación de servicio&lt;/span&gt;) básicamente consiste en bombardear con solicitudes un servicio o recurso informático a fin de saturarlo y que el sistema no pueda procesar más información, de esta manera esos recursos y servicios quedan inaccesibles "denegando" el acceso a cualquiera que los solicite.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Desde el punto de vista de seguridad informática, los &lt;span style="font-weight: bold;"&gt;ataques de Denegación de Servicio&lt;/span&gt; constituyen una problemática importante ya que muchas botnets se encuentran diseñadas para automatizar estos ataques, sobre todo las &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;de propósito particular&lt;/a&gt;, aprovechando la capacidad computacional que ofrece la red de zombis. En este caso, el ataque es denominado D&lt;span style="font-weight: bold;"&gt;enegación de Servicio Distribuido&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;DDoS&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;Por otro lado, bajo el marco del concepto de ciberguerra (&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Cyber-Warfare&lt;/a&gt;), este tipo de ataque forma parte del armamento "bélico" virtual a través del cual las hipótesis de conflictos lo presentan entre sus requerimientos para neutralizar servicios vitales de un Estado.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;RussKill&lt;/span&gt; es una aplicación web que se cataloga dentro de estas actividades y que a pesar de ser sumamente sencilla, tanto en las funcionalidades como en el modo de uso, representa un ataque que puede ser sumamente efectivo y difícil de detectar.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SyrUtMf6WJI/AAAAAAAACDo/XN1z0_GBBjU/s1600-h/mipistus-russkill-log-mark.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 169px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SyrUtMf6WJI/AAAAAAAACDo/XN1z0_GBBjU/s400/mipistus-russkill-log-mark.png" alt="" id="BLOGGER_PHOTO_ID_5416375374780717202" border="0" /&gt;&lt;/a&gt;Como es habitual en el crimeware actual, la aplicación web es de origen ruso y presenta una serie de campos con información sobre cómo y contra quién llevar a cabo el ataque, permitiendo configurar la secuencia de paquetes, es decir, el flujo (&lt;span style="font-weight: bold;"&gt;Flows)&lt;/span&gt; en cantidad. La opción "&lt;span style="font-style: italic;"&gt;Hide url&lt;/span&gt;"es una medida auto-defensiva que pretende evitar que el servidor sea detectado.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SyrUn3--OWI/AAAAAAAACDg/ahgB6fovDFs/s1600-h/mipistus-russkill-flow-mark.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 142px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SyrUn3--OWI/AAAAAAAACDg/ahgB6fovDFs/s400/mipistus-russkill-flow-mark.png" alt="" id="BLOGGER_PHOTO_ID_5416375283374504290" border="0" /&gt;&lt;/a&gt;Si bien existen varios métodos de ataques de DoS, &lt;span style="font-weight: bold;"&gt;RussKill&lt;/span&gt; hace uso de los ataques DoS del tipo &lt;span style="font-weight: bold;"&gt;HTTP-flood&lt;/span&gt; y &lt;span style="font-weight: bold;"&gt;SYN-flood&lt;/span&gt;. En ambos casos se busca inundar los servidores víctimas a través de peticiones http y paquetes con direcciones IP de origen falsas respectivamente.&lt;br /&gt;&lt;br /&gt;Como lo he mencionado en un principio, los ataques  de denegación de servicio son un peligro latente para cualquier sistema de información, independientemente de la plataforma que soporte los servicios, y este tipo de aplicaciones, en este caso web, demuestra la facilidad con la que un ataque de estas características puede ejecutarse.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8838929240588057255?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8838929240588057255/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8838929240588057255'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8838929240588057255'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/russkill-aplicacion-para-realizar.html' title='RussKill. Aplicación para realizar ataques de DoS'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/SyrUtMf6WJI/AAAAAAAACDo/XN1z0_GBBjU/s72-c/mipistus-russkill-log-mark.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-214619624853472018</id><published>2009-12-09T14:24:00.000-03:00</published><updated>2010-01-18T17:16:32.401-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='Fragus'/><category scheme='http://www.blogger.com/atom/ns#' term='exploit pack'/><category scheme='http://www.blogger.com/atom/ns#' term='ElFiesta'/><title type='text'>Fusión. Un concepto adoptado por el crimeware actual II</title><content type='html'>&lt;div style="text-align: justify;"&gt;Cada vez es más habitual que en los procesos de investigación nos encontremos con que en un mismo servidor se alojan, "operando" de forma activa, &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;varios crimeware&lt;/a&gt; del tipo &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/comercio-ruso-de-versiones-privadas-de.html"&gt;Exploit Pack&lt;/a&gt; desde los cuales controlan y administran las zombis que forman parte de su negocio fraudulento.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Hace un tiempo comentábamos sobre &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS&lt;/a&gt; y &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/elfiesta-reclutamiento-zombi-traves-de.html"&gt;ElFiesta&lt;/a&gt;  conviviendo en un mismo entorno, y cumpliendo los mismos objetivos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxqXhWOxyCI/AAAAAAAACAI/iVYctkAfHik/s1600-h/mipistus-fragus-elfiesta.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 198px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxqXhWOxyCI/AAAAAAAACAI/iVYctkAfHik/s320/mipistus-fragus-elfiesta.png" alt="" id="BLOGGER_PHOTO_ID_5411804501398112290" border="0" /&gt;&lt;/a&gt;En esta oportunidad, la fusión se encuentra entre &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus&lt;/a&gt; (un crimeware cada vez más conocido) y ElFiesta. Ambos paquetes se encuentran alojados en el mismo servidor. Sin embargo, aunque cabe la posibilidad, esto no significa que estén siendo operados por el mismo botmaster.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El dominio en el cual se encuentran alojados es el siguiente:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En el caso de &lt;span style="font-weight: bold;"&gt;Fragus&lt;/span&gt; se encuentra en &lt;span style="font-style: italic;"&gt;http://hotgirldream.net/far/&lt;/span&gt; y en el caso de &lt;span style="font-weight: bold;"&gt;ElFiesta&lt;/span&gt;, se aloja en otra carpeta, la ruta es &lt;span style="font-style: italic;"&gt;http://hotgirldream.net/content/&lt;/span&gt;. Como podemos apreciar, comparten el servidor, cuya dirección IP es &lt;span style="font-weight: bold;"&gt;210.51.166.233&lt;/span&gt;, localizado en Y&lt;span style="font-style: italic;"&gt;izhuang Idc Of China Netcom, Beijing&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Esto demuestra que las oportunidades de "negocio" no pasan solamente por la venta de crimeware, malware, exploit pack y demás actividades fraudulentas, sino que otra de las alternativas es ofrecer la infraestructura que permita, en función de su capacidad computacional, optimizar los procesos delictivos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/fusion-un-concepto-adoptado-por-el.html"&gt;Fusión. Un concepto adoptado por el crimeware actual&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/elfiesta-reclutamiento-zombi-traves-de.html"&gt;ElFiesta. Reclutamiento zombi a través de múltiples amenazas&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-214619624853472018?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/214619624853472018/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/fusion-un-concepto-adoptado-por-el.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/214619624853472018'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/214619624853472018'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/fusion-un-concepto-adoptado-por-el.html' title='Fusión. Un concepto adoptado por el crimeware actual II'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxqXhWOxyCI/AAAAAAAACAI/iVYctkAfHik/s72-c/mipistus-fragus-elfiesta.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-6401469485768377662</id><published>2009-12-05T12:25:00.000-03:00</published><updated>2010-01-18T17:16:32.411-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='inteligencia'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='desinformación'/><title type='text'>Campaña de desinformación para propagar malware</title><content type='html'>&lt;div style="text-align: justify;"&gt;La &lt;span style="font-weight: bold;"&gt;desinformación&lt;/span&gt; consiste básicamente en falsear o manipular la información de manera tal que quien la recibe termine creyendo en algo completamente falso, y de lo cual el originador obtiene alguna ventaja. Por ejemplo, el &lt;span style="font-weight: bold;"&gt;rumor&lt;/span&gt; es una herramienta empleada en las campañas de desinformación. A su vez, la desinformación es una herramienta que permite obtener información útil en tiempo y forma (&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Inteligencia&lt;/a&gt;).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Trasladado este concepto al ámbito informático, no es ni más ni menos que una metodología de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/tecnicas-de-engano-que-no-pasan-de-moda.html"&gt;Ingeniería Social&lt;/a&gt; que cada vez más utilizan los desarrolladores de &lt;span style="font-weight: bold;"&gt;códigos maliciosos&lt;/span&gt; para intentar atraer la confianza de los usuarios y aprovecharse así de esa condición para ejecutar el proceso de infección.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sxp9pegoPcI/AAAAAAAAB_4/3ga5i6Tz5wc/s1600-h/mipistus-malware-catcher.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 173px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sxp9pegoPcI/AAAAAAAAB_4/3ga5i6Tz5wc/s200/mipistus-malware-catcher.png" alt="" id="BLOGGER_PHOTO_ID_5411776053757099458" border="0" /&gt;&lt;/a&gt;Habitualmente lo vemos en las páginas que diseminan malware del tipo &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;scareware&lt;/a&gt; (también conocido como &lt;span style="font-weight: bold;"&gt;rogue&lt;/span&gt;), donde encontramos imágenes de certificaciones como &lt;a style="color: rgb(51, 51, 255);" href="http://www.virusbtn.com/index"&gt;Virus Bulletin&lt;/a&gt; o &lt;a style="color: rgb(51, 51, 255);" href="http://www.av-comparatives.org/"&gt;AV-Comparatives&lt;/a&gt;, o algunas otras como &lt;a style="color: rgb(51, 51, 255);" href="http://www.pcmag.com/"&gt;PC Magazine&lt;/a&gt; o &lt;a style="color: rgb(51, 51, 255);" href="http://www.pcworld.com/"&gt;PC World&lt;/a&gt; que si bien no cumplen la misma función que las anteriormente ya que son revistas conocidas que gozan de "confianza" entre el público.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Otra alternativa centra sus esfuerzos en tratar de demostrar que esa "solución" (&lt;span style="font-weight: bold;"&gt;scareware&lt;/span&gt;) es la mejor. Esto se hace a través de &lt;span style="font-weight: bold;"&gt;falsas comparativas&lt;/span&gt; donde se pone en tela de juicio los niveles de detección de compañías antivirus ampliamente conocidas en el mercado.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ambas estrategias de engaño apelan a lo que se conoce bajo el concepto de &lt;span style="font-weight: bold;"&gt;autoridad&lt;/span&gt; que representan estas certificaciones y publicaciones en el campo "real" de la seguridad antivirus y de la tecnología informática respectivamente.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En este sentido, recientemente he detectado otra metodología de engaño que también se encuentra orientada a emitir desinformación con el objetivo de incentivar a los usuarios a creer en la información y actuar en consecuencia.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Se trata de simular que el archivo ofrecido se encuentra libre de códigos maliciosos, apelando también a la autoridad, pero en este caso, de organizaciones que permiten verificar la integridad de los archivos a través de un proceso online que somete los archivos a las soluciones antivirus con mayor confianza en el mercado. Por ejemplo, servicios como &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/es/"&gt;VirusTotal&lt;/a&gt; o &lt;a style="color: rgb(51, 51, 255);" href="http://virscan.org/"&gt;VirScan&lt;/a&gt;. A continuación vemos una de las capturas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sxp-sMtae_I/AAAAAAAACAA/F5HookHH8gc/s1600-h/mipistus-fake-malware.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 321px; height: 400px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sxp-sMtae_I/AAAAAAAACAA/F5HookHH8gc/s400/mipistus-fake-malware.png" alt="" id="BLOGGER_PHOTO_ID_5411777200030120946" border="0" /&gt;&lt;/a&gt;Los dominios involucrados se encuentran alojados en la IP &lt;span style="font-weight: bold;"&gt;213.5.64.20&lt;/span&gt;, ubicada en los Países Bajos (&lt;span style="font-style: italic;"&gt;Netherlands Altushost Inc&lt;/span&gt;) en pero no todos diseminan la amenaza. Entre ellos:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;safehostingsolutions.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;fileaddiction.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;freedatatransfer.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;freedownloadthanks.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;megasecuredownload.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;qualityupload.com/download.html&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los archivos que se descargan tienen los siguientes nombres:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Hpack Generator.exe &lt;/span&gt;&lt;span style="font-size:85%;"&gt;(91b31ea8c551397cd5b1d38ec1aa98dd)&lt;/span&gt; - Result: &lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/7a1ac8b5352f70f06b011f07723828e73e958c7deb5590e7ae22796e9dfb285d-1259982983"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;8&lt;/span&gt;/40 (20.00%)&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;UAV Generator.exe&lt;/span&gt; – Idem&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Knight Generator.exe&lt;/span&gt;&lt;span style="font-style: italic;"&gt; &lt;/span&gt;– Idem&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;LG Generator.exe&lt;/span&gt; – Idem&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Kings Generator.exe&lt;/span&gt; – Idem&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;DBlocks Generator.exe&lt;/span&gt; –&lt;span style="font-size:85%;"&gt; (53e3256bef0352caf794b641f93a32d5)&lt;/span&gt; - Result: &lt;a style="font-weight: bold; color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/7728aab19997bb2aab25393d7a1d0dd89caa2d767511d56a6a79d19fb5862282-1259988751"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;6&lt;/span&gt;/40 (15%)&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Como podemos notar, que además de la nueva propuesta de engaño que a pesar de ser bastante trivial cuenta con un alto impacto de efectividad, el nivel de detección en los dos códigos maliciosos es muy bajo; representando sólo entre el 15% y 25% de 41 motores antivirus.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;No es para alarmarse pero sí para estar atentos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Inteligencia informática, Seguridad de la Información y Ciber-Guerra&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/tecnicas-de-engano-que-no-pasan-de-moda.html"&gt;Técnicas de engaño que no pasan de moda&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-6401469485768377662?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/6401469485768377662/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/campana-de-desinformacion-para-propagar.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6401469485768377662'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6401469485768377662'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/campana-de-desinformacion-para-propagar.html' title='Campaña de desinformación para propagar malware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sxp9pegoPcI/AAAAAAAAB_4/3ga5i6Tz5wc/s72-c/mipistus-malware-catcher.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-7157569808729023531</id><published>2009-12-03T00:01:00.000-03:00</published><updated>2010-01-18T17:16:32.444-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='Fragus'/><title type='text'>Una breve mirada al interior de Fragus</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;Fragus&lt;/span&gt; es una de las aplicaciones web desarrolladas para la gestión de zombis, de origen ruso, que con poco tiempo de vida se ha insertado al &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;mercado clandestino de crimeware&lt;/a&gt; con un precio accesible (&lt;span style="font-weight: bold;"&gt;USD 800&lt;/span&gt;) si tenemos en cuenta las capacidades delictivas que ofrece.&lt;br /&gt;&lt;br /&gt;Este &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; se compone básicamente de cinco secciones: &lt;span style="font-style: italic;"&gt;Statistics&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;Files&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;Sellers&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;Traffic links&lt;/span&gt; y &lt;span style="font-style: italic;"&gt;Preferences&lt;/span&gt;. Cada una de ellas se encarga de una tarea específica y todas se complementan entre ellas.&lt;br /&gt;&lt;br /&gt;En el panel &lt;span style="font-weight: bold;"&gt;Files&lt;/span&gt; se encuentra la manipulación del archivo ejecutable que será diseminado.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxcqfYHNxDI/AAAAAAAAB_Q/7vzgO4yhBOA/s1600-h/mipistus-fragus-files.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxcqfYHNxDI/AAAAAAAAB_Q/7vzgO4yhBOA/s400/mipistus-fragus-files.png" alt="" id="BLOGGER_PHOTO_ID_5410840195845964850" border="0" /&gt;&lt;/a&gt;En &lt;span style="font-weight: bold;"&gt;Sellers&lt;/span&gt; encontramos la gestión de &lt;span style="font-weight: bold;"&gt;exploits&lt;/span&gt;. En este caso, correspondiente a la primera versión de Fragus.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SxcqndYPY3I/AAAAAAAAB_Y/2EpXCbalB0M/s1600-h/mipistus-sellers.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SxcqndYPY3I/AAAAAAAAB_Y/2EpXCbalB0M/s400/mipistus-sellers.png" alt="" id="BLOGGER_PHOTO_ID_5410840334698505074" border="0" /&gt;&lt;/a&gt;En cuanto al módulo &lt;span style="font-weight: bold;"&gt;Traffic links&lt;/span&gt;, permite realizar la "previa" configurando el iframeado y el script que será inyectado en la página que oficiará de "conductor" para la ejecución de los exploits configurador en el panel previo, que buscaran vulnerabilidades en el equipo víctima.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sxcqw3umplI/AAAAAAAAB_g/jcRFhqFN0CA/s1600-h/mipistus-fragus-traffic.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sxcqw3umplI/AAAAAAAAB_g/jcRFhqFN0CA/s400/mipistus-fragus-traffic.png" alt="" id="BLOGGER_PHOTO_ID_5410840496390448722" border="0" /&gt;&lt;/a&gt;Sin embargo, uno de los patrones que se identifican en cada uno de los paquetes de este estilo, es el &lt;span style="font-weight: bold;"&gt;módulo estadístico&lt;/span&gt;. Este módulo proporciona la información de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;inteligencia&lt;/a&gt; necesaria para que el botmaster obtenga un reporte detallado no solo de los equipos zombis sino también de ciertos aspectos necesarios para conocer en detalle qué exploit deberá ejecutar.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sxcq9q-aMOI/AAAAAAAAB_o/8I9zBe3_KxE/s1600-h/mipistus-fragus-static.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 319px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sxcq9q-aMOI/AAAAAAAAB_o/8I9zBe3_KxE/s400/mipistus-fragus-static.png" alt="" id="BLOGGER_PHOTO_ID_5410840716305379554" border="0" /&gt;&lt;/a&gt;Otro de los patrones interesantes que podemos deducir en función de esta información es que el sistema operativo más explotado es Windows XP con Internet Explorer, que el exploit con mayor eficacia, a pesar de ser muy antiguo (&lt;a style="color: rgb(51, 51, 255);" href="http://www.microsoft.com/spain/technet/seguridad/boletines/MS06-014-IT.mspx"&gt;MS06-014&lt;/a&gt;) es el que aprovecha la vulnerabilidad en &lt;span style="font-weight: bold;"&gt;MDAC&lt;/span&gt; y que entre los países con mayor tasa de infección son EEUU y Korea.&lt;br /&gt;&lt;br /&gt;Este representa un escenario común donde quizás, el factor de relevancia, es la deducción de que tal vez lo común de la situación se debe al importante volumen de usuario que utiliza el sistema operativo de Microsoft de forma no licenciada, lo cual conlleva a no actualizarlo.&lt;br /&gt;&lt;br /&gt;Por último, otro importante factor que no debe pasar desapercibido es que a los ciber-delincuentes no les interesa la controversia que existe en torno a los niveles de seguridad que ofrece uno u otro sistema operativo (Windows, GNU/Linux y Mac OS) sino que todos entran en la mismo categoría de "potenciales víctimas" porque la vulnerabilidad explota en capa 7.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-size:100%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;&lt;span&gt;JustExploit. Nuevo Exploit Kit que explota Java&lt;/span&gt;&lt;/a&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html"&gt;T-IFRAMER. Kit para la inyección de malware In-the-Wild&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de vulnerabilidades&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html"&gt;Liberty Exploit System. Otra alternativa (...) para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-7157569808729023531?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/7157569808729023531/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/una-breve-mirada-al-interior-de-fragus.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7157569808729023531'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7157569808729023531'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/una-breve-mirada-al-interior-de-fragus.html' title='Una breve mirada al interior de Fragus'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxcqfYHNxDI/AAAAAAAAB_Q/7vzgO4yhBOA/s72-c/mipistus-fragus-files.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-2247862696861245755</id><published>2009-12-01T23:58:00.000-03:00</published><updated>2010-01-18T17:16:32.454-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Koobface'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Campaña de propagación de Koobface a través de Blogspot</title><content type='html'>&lt;div style="text-align: justify;"&gt;Una masiva campaña de propagación del gusano &lt;span style="font-weight: bold;"&gt;koobface&lt;/span&gt; se encuentra In-the-Wild utilizando como estrategia blogs generados desde el servicio &lt;span style="font-weight: bold;"&gt;Blogspot&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Koobface se ha transformado en una pesadilla para las redes sociales y si bien sus estrategias de propagación no cambian, este malware lleva casi dos años de actividad con una importante tasa de infección, constituyendo una de las &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; más importantes de la actualidad.&lt;br /&gt;&lt;br /&gt;Los dominios de blogspot empleados como cobertura para la propagación son:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;pannullonumair.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;haladynalatosha.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;macdougalmuskan.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;mailletjamaica.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;ledrewrooney.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;brasenoktayoktay.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;toludestany.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;edgarbillison.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;piotrowiczlyanne.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;brochoiredeedee.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;decuyperantohny.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;derrenpassini.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;elsenelsenumthun.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;elsyelsysalah.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;fanjonappuappu.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;fredrikadantos.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;genelleabril.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;gilkerharjyot.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;hadzilashawn.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;insalacotecwyn.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;janitasaels.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;jodelinscheufler.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;jones-allentammey.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;jurgisbooty.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;karanjeetisoardi.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;dralleboyeboye.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;maidenhermann.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;messer-bustamantetimpriss.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;murachaniananoushka.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;nevnevsculthorpe.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;parrisvistisen.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;porierkunlekunle.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;rotermundraimon.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;sharonyacorvil.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;sodorabardan.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;tendaiblunk.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;turskeybrianna.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;zhuochengbate-pelletier.blogspot.com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;ziziziziboyter.blogspot.com&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Quien accede a alguno de estos dominios es redireccionado a una página que simula la típica pantalla de YouTube. A continuación vemos una captura.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxXX6VqPV0I/AAAAAAAAB_A/TfimsRZTbDI/s1600-h/mipistus-koobface.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 255px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxXX6VqPV0I/AAAAAAAAB_A/TfimsRZTbDI/s400/mipistus-koobface.png" alt="" id="BLOGGER_PHOTO_ID_5410467924602214210" border="0" /&gt;&lt;/a&gt;Inmediatamente después, se intenta descargar un binario llamado "setup.exe" (&lt;span style="font-size:85%;"&gt;md5 6d8ac41c64137c91939cced16cb5f2fe&lt;/span&gt;) que posee &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/e78a19eb0b4cb6397115e42bb1f0ae15c7954349c56b8b1f0d34009b9bdf68b2-1259719233"&gt;una tasa de detección media baja&lt;/a&gt;. Este binario, a su vez se encarga de descargar y ejecutar otros códigos maliciosos.&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxXYCFecBFI/AAAAAAAAB_I/0uoWmqaLlL8/s1600-h/pcap.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 213px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxXYCFecBFI/AAAAAAAAB_I/0uoWmqaLlL8/s400/pcap.png" alt="" id="BLOGGER_PHOTO_ID_5410468057696699474" border="0" /&gt;&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/ba64acc4cf822561f3fe125a5ff013ea3039b0527b3528aa7f611dd5da1f9dc5-1259670205"&gt;v2prx.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;36&lt;/span&gt;/41 - 87.80%&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/487bc5ebc08e80f9f4cda7c2766c873494cf3d6e1c8ae255b7faf8ae3676fc7b-1259678303"&gt;go.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;7&lt;/span&gt;/41 - 17.07%&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/67f0f171b2b24f0c4aa3e4ddd0c0deb0f7545a12dc41129ea3224ad6ff883264-1259700232"&gt;fb.75.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;22&lt;/span&gt;/41 - 53.66%&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/a558f206de11bdf1384e84ddb4f81f70b698bc2ea6552254d34c41b8b1f16972-1259588965"&gt;v2newblogger.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;36&lt;/span&gt;/41 - 87.80%&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/182b39100706212fad3a7a4399c3a6156595965ad4eb95e3c06e34fbc442cd83-1259447422"&gt;v2captcha.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;39&lt;/span&gt;/41 - 95.12%&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/04fa663ae64c87a2fd27c798ebe418a562a5f25f16b21a517310b4aaaa499e6c-1259670384"&gt;v2googlecheck.exe&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;40&lt;/span&gt;/41 - 97.56%&lt;/span&gt;)&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Cada uno de estos archivos son descargados desde dominios del estilo "&lt;span style="font-style: italic;"&gt;homemadesandwiches.com/.sys/?getexe=ff2ie.exe&lt;/span&gt;".&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El binario v2captcha.exe se encarga de romper el captcha que solicita blogspot para el registro de blogs, creando de manera aleatoria y masiva los mismos, y redireccionando luego a la descarga de koobface a través de, como lo mencioné en un principio, una falsa página de YouTube que utiliza la misma estrategia de ingeniería social visual utilizada en otras campañas de propagación similares.&lt;br /&gt;&lt;br /&gt;Sin lugar a dudas koobface es otro de los códigos maliciosos que se vale de la persistencia a pesar de que muchas de sus variantes son detectadas por la mayoría de las compañías antivirus.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/simbiosis-del-malware-actual-koobface.html"&gt;Simbiosis del malware actual. Koobface&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-2247862696861245755?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/2247862696861245755/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/campana-de-propagacion-de-koobface.html#comment-form' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2247862696861245755'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2247862696861245755'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/12/campana-de-propagacion-de-koobface.html' title='Campaña de propagación de Koobface a través de Blogspot'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxXX6VqPV0I/AAAAAAAAB_A/TfimsRZTbDI/s72-c/mipistus-koobface.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-988409640422753405</id><published>2009-11-30T20:00:00.000-03:00</published><updated>2010-01-18T17:16:32.423-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Compendio mensual de información. Noviembre 2009</title><content type='html'>&lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold;"&gt;Pistus Malware Intelligence&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:85%;"&gt;&lt;center&gt;&lt;div style="text-align: left;"&gt;&lt;a style="color: rgb(0, 0, 0); font-weight: bold;" href="http://malwareint.blogspot.com/"&gt;&lt;span&gt;English version&lt;/span&gt;&lt;/a&gt;&lt;/div&gt;&lt;/center&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;&lt;span&gt;29.11.09 &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html"&gt;&lt;span&gt;JustExploit. Nuevo Exploit Kit que explota Java&lt;/span&gt;&lt;/a&gt;&lt;span&gt;&lt;br /&gt;26.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/servicio-ruso-en-linea-para-comprobar.html"&gt;Servicio ruso en línea para comprobar la detección de malware&lt;/a&gt;&lt;br /&gt;24.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/espionaje-informatico-traves-de-malware.html"&gt;Espionaje informático a través de malware&lt;/a&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;  &lt;/span&gt;&lt;br /&gt;22.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particular&lt;/a&gt;&lt;br /&gt;18.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVIII&lt;/a&gt;&lt;br /&gt;15.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html"&gt;T-IFRAMER. Kit para la inyección de malware In-the-Wild&lt;/a&gt;&lt;br /&gt;06.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/desarrollo-de-botnets-open-source-my.html"&gt;Desarrollo de Botnets Open Source. “My last words”?&lt;/a&gt;&lt;br /&gt;04.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/quadnt-system-sistema-de-administracion.html"&gt;QuadNT System. Sistema de administración de zombis I (Windows)&lt;/a&gt;&lt;br /&gt;02.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/campana-de-phishing-orientada-usuarios.html"&gt;Campaña de phishing orientada a usuarios de MSN&lt;/a&gt;&lt;br /&gt;02.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de vulnerabilidades&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Evil Fingers Blog&lt;/span&gt;&lt;br /&gt;29.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/justexploit-new-exploit-kit-that-uses.html"&gt;JustExploit. New Exploit kit that uses vulnerabilities in Java&lt;/a&gt;&lt;br /&gt;24.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/espionage-by-malware.html"&gt;Espionage by malware&lt;/a&gt;&lt;br /&gt;23.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/ddos-botnet-new-crimeware-particular.html"&gt;DDoS Botnet. New crimeware particular purpose&lt;/a&gt;&lt;br /&gt;18.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/recent-tour-of-scareware-xviii.html"&gt;A recent tour of scareware XVIII&lt;/a&gt;&lt;br /&gt;16.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/t-iframer-kit-for-injection-of-malware.html"&gt;T-IFRAMER. Kit for the injection of malware In-the-Wild&lt;/a&gt;&lt;br /&gt;13.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/open-source-development-botnets-my-last.html"&gt;Open Source Development Botnets. "My last words?&lt;/a&gt;&lt;br /&gt;05.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/quadnt-system-zombies-management-system.html"&gt;QuadNT System. Zombies Management System I (Windows)&lt;/a&gt;&lt;br /&gt;04.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/phishing-campaign-targeted-to-users-of.html"&gt;Phishing campaign targeted to users of MS&lt;/a&gt;&lt;br /&gt;01.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://www.efblog.net/2009/11/malware-intelligence-linkedin-group.html"&gt;Malware Intelligence Linkedin Group&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Offensive Computing&lt;br /&gt;&lt;/span&gt;&lt;span&gt;15.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://offensivecomputing.net/?q=node/1431"&gt;T-IFRAMER. Kit for the injection of malware In-the-Wild&lt;/a&gt;&lt;br /&gt;05.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://offensivecomputing.net/?q=node/1421"&gt;ZeuS and power Botnet zombie recruitment&lt;/a&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;01.12.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/30/reporte-amenazas-noviembre-2009/"&gt;Reporte mensual de amenazas de noviembre&lt;/a&gt;&lt;br /&gt;30.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/30/propagacion-malware-simulando-java-runtime/"&gt;Propagación de malware simulando Java Runtime&lt;/a&gt;&lt;br /&gt;26.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/26/grupo-miranda-excusa-propagar-malware/"&gt;&lt;span style="text-decoration: underline;"&gt;El grupo Miranda! como excusa para propagar malware&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;24.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/24/eset-continua-educando-materia-seguridad/"&gt;ESET Continúa educando en materia de seguridad&lt;/a&gt;&lt;br /&gt;20.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/20/nuevo-ransomware-in-the-wild/"&gt;Nuevo ransomware In-the-Wild&lt;/a&gt;&lt;br /&gt;13.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/13/listado-programas-seguridad-falsos-viii/"&gt;Listado de programas de seguridad falsos VIII&lt;/a&gt;&lt;br /&gt;06.11.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/11/06/ataques-phishing-facebook-generados-zeus/"&gt;Ataques de phishing a Facebook generados por ZeuS&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Compendio mensual de información 2009&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;&lt;span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Diciembre&lt;/span&gt; - &lt;span style="color: rgb(51, 51, 255);"&gt;Noviembre&lt;/span&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/compendio-mensual-de-informacion.html"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Octubre&lt;/span&gt;&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html"&gt;Septiembre&lt;/a&gt; - &lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html"&gt;Agosto&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html"&gt;Julio&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html"&gt;Junio&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html"&gt;Mayo&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html"&gt;Abril&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html"&gt;Marzo&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html"&gt;Febrero&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html"&gt;Enero&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Jorge Mieres&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;span&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-988409640422753405?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/988409640422753405/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/compendio-mensual-de-informacion.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/988409640422753405'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/988409640422753405'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/compendio-mensual-de-informacion.html' title='Compendio mensual de información. Noviembre 2009'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-3678060288116727451</id><published>2009-11-29T21:16:00.000-03:00</published><updated>2010-01-18T17:16:32.465-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='JustExploit'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>JustExploit. Nuevo Exploit Kit que explota Java</title><content type='html'>&lt;div style="text-align: justify;"&gt;La &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;industria del &lt;span&gt;crimeware&lt;/span&gt;&lt;/a&gt; sigue en constante aumento y del mismo modo la &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/comercio-ruso-de-versiones-privadas-de.html"&gt;comercialización clandestina&lt;/a&gt; de aplicaciones web que buscan &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;automatizar los procesos de infección&lt;/a&gt; a través de la &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;explotación de vulnerabilidades&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En esta oportunidad, la propuesta &lt;span style="font-weight: bold;"&gt;&lt;/span&gt;se llama &lt;span style="font-weight: bold;"&gt;JustExploit&lt;/span&gt;. Se trata de un nuevo &lt;span style="font-weight: bold;"&gt;Exploit Pack&lt;/span&gt; de origen ruso que posee un condimento que cada vez está siendo tenido en cuenta con mayor fuerza entre los desarrolladores de &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt;: la e&lt;span style="font-style: italic;"&gt;xplotación de vulnerabilidades en Java&lt;/span&gt;. Es decir, además de explotar las vulnerabilidades conocidas para &lt;span style="font-weight: bold;"&gt;MDAC&lt;/span&gt; y archivos &lt;span style="font-weight: bold;"&gt;PDF&lt;/span&gt;, explota &lt;span style="font-weight: bold;"&gt;Java&lt;/span&gt; en todos aquellos equipos que tengan instalado su runtime.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxMO_UvIAqI/AAAAAAAAB-w/L8oZDgwpDYg/s1600/mipistus-justexploit.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 283px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxMO_UvIAqI/AAAAAAAAB-w/L8oZDgwpDYg/s400/mipistus-justexploit.png" alt="" id="BLOGGER_PHOTO_ID_5409684058463011490" border="0" /&gt;&lt;/a&gt;La captura corresponde al módulo de estadística (&lt;span style="font-weight: bold;"&gt;Inteligencia&lt;/span&gt;) donde claramente se observa que desde esta aplicación se está controlando un número importante de equipos que utilizan diferentes navegadores y diferentes sistemas operativos, entre los cuales se encuentra el flamante &lt;span style="font-style: italic;"&gt;Windows Seven&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Otro dato interesante que se desprende de este módulo, es el alto índice de efectividad que posee la explotación de la vulnerabilidad en Java, teniendo, incluso, un mayor nivel de éxito con respecto a las otras dos vulnerabilidades (MDAC y PDF).&lt;br /&gt;&lt;br /&gt;A través de un archivo "&lt;span style="font-weight: bold;"&gt;index.php&lt;/span&gt;" que posee un script ofuscado, JustExploit intenta ejecutar tres exploits para las vulnerabilidades &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2008-2992"&gt;CVE-2008-2992&lt;/a&gt;, &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0927"&gt;CVE-2009-0927&lt;/a&gt; y &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-5353"&gt;CVE-2008-5353&lt;/a&gt;. A continuación vemos parte del script.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxMPDu10KrI/AAAAAAAAB-4/dmD8olv5K38/s1600/mipistus-justexploit-script.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 145px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SxMPDu10KrI/AAAAAAAAB-4/dmD8olv5K38/s400/mipistus-justexploit-script.png" alt="" id="BLOGGER_PHOTO_ID_5409684134189869746" border="0" /&gt;&lt;/a&gt;Entre los archivos que se descargan, se encuentra el que explota Java, llamado &lt;span style="font-weight: bold;"&gt;sdfg.jar&lt;/span&gt;, con una tasa de detección baja. Según VirusTotal, sólo &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/eb4f3bd460824c701f3a99463a16e4307f5a4c111f1dc610d26db82d6436f842-1259429151"&gt;15 de 41 motores antivirus&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Además, el kit incluye la descarga de los siguientes archivos maliciosos (que por el momento, también cuentan con una tasa de detección muy pobre):&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/db16ba4b3029244b4d900648e443a3f0c71bef835987c44476d1f3817a1c629d-1259397689"&gt;example.pdf&lt;/a&gt; &lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;8&lt;/span&gt;/41 (19.51%)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/8ffbedb2625593624b890ed5f27026bcdc8dae793a57bf0e6f724fb52d55934a-1259300302"&gt;annonce.pdf&lt;/a&gt; &lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;7&lt;/span&gt;/41 (17.07%)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/e44008b3b463339e28238a3362712a0c224d2505502d504c753ecd05c33ff09e-1259429191"&gt;load.exe&lt;/a&gt; &lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;25&lt;/span&gt;/41 (60.98%)&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Esta actividad se encuentra In-the-Wild hace un tiempo relativamente corto y constituye un peligroso vector de ataque que activamente se encuentra siendo utilizado por parte de los botmasters, y como hemos visto, con una efectividad llamativa.&lt;br /&gt;&lt;br /&gt;Muchas gracias a la gente de &lt;a style="color: rgb(51, 51, 255);" href="http://www.malwaredomainlist.com/"&gt;MDL&lt;/a&gt; por la información&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html"&gt;DDoS Botnet. Nuevo crimeware de propósito particul...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html"&gt;T-IFRAMER. Kit para la inyección de malware In-the...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de v...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/mirando-de-cerca-la-estructura-de.html"&gt;Mirando de cerca la estructura de Unique Sploits Pack&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/adrenalin-botnet-zona-de-comando-el.html"&gt;Adrenaline botnet: zona de comando. El crimeware ruso...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;YES Exploit System. Otro crimeware made in Rusia&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/barracuda-bot-botnet-activamente.html"&gt;Barracuda Bot. Botnet activamente explotada&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/elfiesta-reclutamiento-zombi-traves-de.html"&gt;ElFiesta. Reclutamiento zombi a través de múltiples amenazas&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.malwaredomainlist.com/"&gt;Malware Domain List&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-3678060288116727451?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/3678060288116727451/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3678060288116727451'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/3678060288116727451'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/justexploit-nuevo-exploit-kit-que.html' title='JustExploit. Nuevo Exploit Kit que explota Java'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/SxMO_UvIAqI/AAAAAAAAB-w/L8oZDgwpDYg/s72-c/mipistus-justexploit.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5248243017442844587</id><published>2009-11-26T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.480-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='MaaS'/><title type='text'>Servicio ruso en línea para comprobar la detección de malware</title><content type='html'>&lt;div style="text-align: justify;"&gt;Una de las cosas que preocupan a los creadores/distribuidores de malware es saber si los antivirus son capaces de detectar sus binarios y por tanto arruinar sus planes económicos.&lt;br /&gt;&lt;br /&gt;Una posible forma de comprobar la capacidad de detección de dichos antivirus es subir el binario a sitios como &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/"&gt;VirusTotal&lt;/a&gt;, que a fecha de hoy, utiliza  41 motores antivirus diferentes. El gran problema es que estos sitios suelen trabajar en colaboración con las compañías antivirus, retroalimentándolas con las muestras. Por eso, aunque en el momento del análisis es posible que sólo unos pocos de los antivirus (o ninguno en el peor de los casos) sean capaces de identificar las cualidades malignas del binario en cuestión, muy probablemente el ratio de detección subirá a toda velocidad en un breve espacio de tiempo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Swx-kKDcfFI/AAAAAAAAB9o/9C7878TMEHM/s1600/mipistus.virtest.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 100px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Swx-kKDcfFI/AAAAAAAAB9o/9C7878TMEHM/s200/mipistus.virtest.jpg" alt="" id="BLOGGER_PHOTO_ID_5407836412204317778" border="0" /&gt;&lt;/a&gt;Esto ha abierto un nicho de negocio, y en mayo de este año aparecieron posts en diversos foros en los que se anunciaba un nuevo servicio (en aquel momento gratuito) para analizar el grado de detección sin alertar a las casas antivirus. Nacía &lt;a style="color: rgb(51, 51, 255);" href="http://www.virtest.com/"&gt;VirTest&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Swx_qv9zlBI/AAAAAAAAB9w/yvLvoTNKr6c/s1600/mipistus-virtest2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Swx_qv9zlBI/AAAAAAAAB9w/yvLvoTNKr6c/s400/mipistus-virtest2.png" alt="" id="BLOGGER_PHOTO_ID_5407837624972055570" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Actualmente esta página, de origen ruso (aunque posee su versión en inglés) ofrece 26 motores antivirus diferentes, con posibilidad de elegir cuáles quieres que sean utilizados para chequear la muestra. A continuación se puede ver un listado de los motores antivirus y sus respectivas versiones. En la página web especifican con detalle cada cuánto es actualizado cada uno de los antivirus, dependiendo de la política que siga cada compañía para publicar nuevas firmas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwyAK_4Q27I/AAAAAAAAB94/MDkyBc1zrXU/s1600/mipistus-virtest3.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 316px; height: 400px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwyAK_4Q27I/AAAAAAAAB94/MDkyBc1zrXU/s400/mipistus-virtest3.jpg" alt="" id="BLOGGER_PHOTO_ID_5407838178999589810" border="0" /&gt;&lt;/a&gt;El análisis del binario mostrará una tabla en la que se ve qué antivirus reconoce el código malicioso y cual no. Pulsando el enlace con el nombre del fichero se abrirá un recuadro en el que podemos ver información sobre el tipo de fichero y su tamaño, los distintos hashes del mismo, información sobre su estructura (si es un exe), entre otros.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwyA2WhYC5I/AAAAAAAAB-I/X9zOGWB-ZU8/s1600/mipistus-virtest5.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 319px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwyA2WhYC5I/AAAAAAAAB-I/X9zOGWB-ZU8/s400/mipistus-virtest5.gif" alt="" id="BLOGGER_PHOTO_ID_5407838923811982226" border="0" /&gt;&lt;/a&gt;Si además se pulsa sobre el enlace "See file", se mostrará un fragmento del propio fichero de 1000 bytes de tamaño.&lt;br /&gt;&lt;br /&gt;Sin embargo, una característica añadida a este servicio que marca un diferenciador con respecto a servicios similares, es la posibilidad de analizar un crimeware del tipo Exploit Pack, dando la url en la que se encuentra alojado.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwyA9NvOYGI/AAAAAAAAB-Q/ZpuJJDANfDI/s1600/mipistus-virtest6.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 284px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwyA9NvOYGI/AAAAAAAAB-Q/ZpuJJDANfDI/s400/mipistus-virtest6.gif" alt="" id="BLOGGER_PHOTO_ID_5407839041713234018" border="0" /&gt;&lt;/a&gt;Según reza la FAQ del servicio, realmente no se chequea el script, sino el código resultante que será recibido por los distintos tipos de navegadores. Las pruebas se realizan con Firefox, IE6, IE7, IE8, Opera y Chrome.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwyBIVEhM9I/AAAAAAAAB-Y/y7P38nvmqBo/s1600/mipistus-virtest7.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 302px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwyBIVEhM9I/AAAAAAAAB-Y/y7P38nvmqBo/s400/mipistus-virtest7.gif" alt="" id="BLOGGER_PHOTO_ID_5407839232660157394" border="0" /&gt;&lt;/a&gt;Haciendo clic sobre alguno de los enlaces podremos ver el recuadro de antes ampliando la información sobre el análisis.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwyBrRnmuXI/AAAAAAAAB-g/6VODhSu9TZo/s1600/mipistus-virtest8.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 278px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwyBrRnmuXI/AAAAAAAAB-g/6VODhSu9TZo/s400/mipistus-virtest8.gif" alt="" id="BLOGGER_PHOTO_ID_5407839833028999538" border="0" /&gt;&lt;/a&gt;Para poder realizar uno de estos análisis es necesario crear una cuenta y disponer de efectivo en la misma, ya que se ha convertido en un servicio de pago con los siguientes precios:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwyBzKMMYBI/AAAAAAAAB-o/KVzfbRgsmVs/s1600/mipistus-virtest9.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 151px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwyBzKMMYBI/AAAAAAAAB-o/KVzfbRgsmVs/s400/mipistus-virtest9.jpg" alt="" id="BLOGGER_PHOTO_ID_5407839968473931794" border="0" /&gt;&lt;/a&gt;El pago de las cuotas se realiza exclusivamente a través de WebMoney. Existe al menos otro servicio similar que actualmente es gratuito y se encuentra en fase Beta. Suponemos que en breve pasará a ser de pago también.&lt;br /&gt;&lt;br /&gt;Resumiendo, una prueba más de que no sólo la explotación del malware genera beneficios, sino que también se mueve dinero en servicios paralelos a esta industria. Y en algunos casos, como el que nos ocupa, habría que ver si se puede considerar este servicio como un acto delictivo o no.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/software-as-service-en-la-industria-del.html"&gt;Software as a Service en la industria del malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.mipistus.blogspot.com/2009/02/creacion-online-de-malware-polimorfico.html"&gt;Creación Online de malware polimórfico basado en PoisonIvy&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;Panorama actual del negocio originado por crimewar...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ernesto Martín&lt;br /&gt;Malware Research&lt;br /&gt;Pistus Malware Intelligence&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5248243017442844587?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5248243017442844587/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/servicio-ruso-en-linea-para-comprobar.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5248243017442844587'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5248243017442844587'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/servicio-ruso-en-linea-para-comprobar.html' title='Servicio ruso en línea para comprobar la detección de malware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/Swx-kKDcfFI/AAAAAAAAB9o/9C7878TMEHM/s72-c/mipistus.virtest.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-6978365456743238708</id><published>2009-11-24T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.268-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='cybint'/><title type='text'>Espionaje informático a través de malware</title><content type='html'>&lt;div style="text-align: justify;"&gt;Durante este mes recuerdo haber desayunado con una noticia que para muchos medios de información parecería ser novedoso o exclusivamente ligado con algunas películas de Hollywood, dándole una connotación de "sorprendente". Me refiero al &lt;a style="color: rgb(51, 51, 255);" href="http://www.haaretz.com/hasen/spages/1125312.html"&gt;espionaje a través de medios informáticos&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;A continuación dejo una captura de esa noticia, en la cual se deja en evidencia que los códigos maliciosos también forman parte de las operaciones de &lt;span style="font-weight: bold;"&gt;Inteligencia&lt;/span&gt; en diferentes contextos, &lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwmWnWHZgaI/AAAAAAAAB9Y/HTiXkioR9_A/s1600/report-esp-mal.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 228px; height: 320px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwmWnWHZgaI/AAAAAAAAB9Y/HTiXkioR9_A/s320/report-esp-mal.png" alt="" id="BLOGGER_PHOTO_ID_5407018430330667426" border="0" /&gt;&lt;/a&gt;tanto desde un punto de vista netamente fraudulento (en el caso de los delincuentes informáticos) como en el que se escuda bajo la "bandera" de proteger y resguardar los intereses de un Estado (el caso de muchos servicios de Inteligencia), que buscan sacar ventajas y/o neutralizar las potenciales acciones encuadradas dentro de su marco de hostilidad.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Incluso, en muchos casos, rozando la ilegalidad de las acciones.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Según la información que se manifiesta en el artículo, el servicio de Inteligencia más importante de Israel (&lt;span style="font-weight: bold;"&gt;Mossad&lt;/span&gt;) ha utilizado un código malicioso del tipo troyano para obtener información confidencial y critica sobre instalaciones nucleares en Siria.&lt;br /&gt;&lt;br /&gt;El hecho de que el Mossad utilizara un programa para hacer espionaje tampoco es una novedad ya que, al igual que su equivalente estadounidense (&lt;span style="font-weight: bold;"&gt;CIA)&lt;/span&gt; y muchos otros, antiguamente ha utilizado &lt;a style="color: rgb(51, 51, 255);" href="http://www.harrymagazine.com/200510/promis.htm"&gt;Promis&lt;/a&gt; como recurso de &lt;span style="font-weight: bold;"&gt;espionaje&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;(Algún día quizás me anime a escribir algo sobre los programas utilizados por los servicios de Inteligencia de todo el mundo ;P)&lt;br /&gt;&lt;br /&gt;La cuestión es que independientemente de la repercusión de la noticia, los códigos maliciosos son sin lugar a dudas uno de los programas más empleados para la obtención de información, también a nivel gubernamental y militar; incluso, entre compañías que buscan obtener datos confidenciales que permitan revelar las actividades de su competencia y ganar ventajas.&lt;br /&gt;&lt;br /&gt;Ahora, cualquier organización o ente gubernamental puede ser víctima del espionaje informático, y estas actividades también deben ser atendidas por &lt;span style="font-weight: bold;"&gt;Seguridad de la Información&lt;/span&gt;. Entonces, qué se puede hacer para contrarrestar o neutralizar estas actividades, que en la mayoría de los casos se manejan al borde de lo ilegal, la verdad es que no es nada fácil. Sin embargo, aplicar una estrategia de &lt;span style="font-weight: bold;"&gt;desinformación&lt;/span&gt; puede ser una buena práctica de &lt;span style="font-weight: bold;"&gt;contraespionaje&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;En definitiva es fácil deducir que este tipo de maniobras no son sólo acciones catalogadas como "fantasmas" o dentro del género "ciencia ficción" propias de las películas, sino que cotidianamente somos potenciales víctimas de los intentos persistentes de los desarrolladores de malware que buscan romper nuestros esquemas de seguridad para obtener información secreta.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Inteligencia informática, Seguridad de la Información y Ciber-Guerra&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/cybint-en-el-negocio-de-los-ciber.html"&gt;CYBINT en el negocio de los ciber-delincuentes rusos&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-6978365456743238708?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/6978365456743238708/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/espionaje-informatico-traves-de-malware.html#comment-form' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6978365456743238708'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6978365456743238708'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/espionaje-informatico-traves-de-malware.html' title='Espionaje informático a través de malware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwmWnWHZgaI/AAAAAAAAB9Y/HTiXkioR9_A/s72-c/report-esp-mal.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-661199496378668321</id><published>2009-11-22T01:05:00.000-03:00</published><updated>2010-01-18T17:16:32.519-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ddos'/><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>DDoS Botnet. Nuevo crimeware de propósito particular</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un ataque de &lt;span style="font-weight: bold;"&gt;Denegación de Servicio&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;DoS&lt;/span&gt;) consiste, básicamente, en abusar de un servicio o recurso haciendo peticiones sucesivas, ya sea de forma dolosa o culposa, que terminan por quebrar la disponibilidad de ese servicio o recurso de forma temporal o total.&lt;br /&gt;&lt;br /&gt;Cuando este tipo de ataques se realiza empleando el poder de procesamiento de un conjunto importante de computadoras realizando el abuso de peticiones de forma sincronizada, estamos en presencia de un ataque de &lt;span style="font-weight: bold;"&gt;Denegación de Servicio Distribuida&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;DDoS&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;Los ataques de DDoS no constituyen una novedad en la actualidad (&lt;span style="font-style: italic;"&gt;códigos maliciosos como Blaster, diseñado para realizar este tipo de ataques contra Microsoft en el 2003, es un ejemplo clásico&lt;/span&gt;) y su empleo es un recurso de cualquier actividad con connotación maliciosa, incluso, mafiosa.&lt;br /&gt;&lt;br /&gt;En este sentido, la mayoría de las &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; de propósito general contemplan como parte de su oferta delictiva, ataques de Denegación de Servicio Distribuida aprovechando las bondades que ofrecen las &lt;span style="font-weight: bold;"&gt;zombis&lt;/span&gt; que forman parte de la red, y las de propósito particular destinadas a realizar un tipo de ataque específico contra un objetivo también específico, son el ejemplo de la actualidad.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Desde una perspectiva relacionada con la ciber-guerra, la DDoS también cumple un rol fundamental cuando se la utiliza de modo ofensivo en esa guerra digital también conocida como &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Cyber-Warfare&lt;/a&gt;, y constituye un recurso que forma parte de una estrategia de ataque involucrada dentro del análisis &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/cybint-en-el-negocio-de-los-ciber.html"&gt;CYBINT&lt;/a&gt; (&lt;span style="font-weight: bold;"&gt;Cyber Intelligence&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Swi5WK627vI/AAAAAAAAB9A/ZbBCh20LjvY/s1600/malwareint-ddod-serv.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 267px; height: 161px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Swi5WK627vI/AAAAAAAAB9A/ZbBCh20LjvY/s320/malwareint-ddod-serv.png" alt="" id="BLOGGER_PHOTO_ID_5406775143197765362" border="0" /&gt;&lt;/a&gt;Sin embargo, bajo este escenario el ataque también puede ser empleado de forma defensiva dentro de una estrategia de análisis que permita evaluar las limitaciones a las que se exponen servicios criticos de un Estado.&lt;br /&gt;&lt;br /&gt;Pero independientemente de los propósitos que se escondan detrás del ataque, los ciber-delincuentes (sobre todo los de origen ruso) constantemente buscan facilitar el asunto &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;ofreciendo crimeware&lt;/a&gt; desarrollado para ser utilizado exclusivamente con ánimos delictivos.&lt;br /&gt;&lt;br /&gt;La cuestión es que una nueva aplicación web para el control de botnets, se encuentra In-the-Wild, comercializándose en el mercado clandestino de Rusia a un precio "competitivo". &lt;span style="font-weight: bold;"&gt;USD 350&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Swi5EjGrdKI/AAAAAAAAB8w/-6Q5-yqxtvk/s1600/mipistus-ddos1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 279px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Swi5EjGrdKI/AAAAAAAAB8w/-6Q5-yqxtvk/s400/mipistus-ddos1.png" alt="" id="BLOGGER_PHOTO_ID_5406774840452150434" border="0" /&gt;&lt;/a&gt;Este &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; está diseñado para reclutar zombis y formar una botnet (de propósito particular) destinada exclusivamente para cometer ataques de DDoS del tipo &lt;span style="font-weight: bold;"&gt;SYN Flood&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;ICMP Flood&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;UDP&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;HTTP&lt;/span&gt; y &lt;span style="font-weight: bold;"&gt;HTTPS&lt;/span&gt;. En la siguiente captura se observa parte de la configuración de esta aplicación escrita en PHP.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Swi5KAmsR5I/AAAAAAAAB84/GAlJKIgpJ4g/s1600/mipistus-ddos2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 158px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Swi5KAmsR5I/AAAAAAAAB84/GAlJKIgpJ4g/s400/mipistus-ddos2.png" alt="" id="BLOGGER_PHOTO_ID_5406774934270396306" border="0" /&gt;&lt;/a&gt;Entre sus funcionalidades se destacan la posibilidad de ejecutarse como un servicio (lo que forma parte de su estrategia de defensa), el control y administración (C&amp;amp;C) se realiza a través del protocolo HTTP, integración con otros crimeware de su estilo, registro de las actividades (logs) con información procesada sobre cada ataque (&lt;span style="font-weight: bold;"&gt;Inteligencia&lt;/span&gt;), entre muchas otras.&lt;br /&gt;&lt;br /&gt;Yo creo que la investigación de este tipo de acciones delictivas debe poseer ese toque metódico que ofrecen las actividades de Inteligencia, ya que si bien para un usuario hogareño este tipo de ataques puede importar poco, no sucede lo mismo cuando lo que esta en juego son los activos de las compañías. Por lo que los profesionales de seguridad deben estar al corriente del estado del arte del crimeware, e incorporar acciones de Inteligencia en sus actividades profesionales.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada con crimeware&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/comercio-ruso-de-versiones-privadas-de.html"&gt;Comercio Ruso de versiones privadas de crimeware...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;Automatización de procesos anti-análisis II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/mirando-de-cerca-la-estructura-de.html"&gt;Mirando de cerca la estructura de Unique Sploits Pack&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/adrenalin-botnet-zona-de-comando-el.html"&gt;Adrenaline botnet: zona de comando. El crimeware ruso...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/yes-exploit-system-otro-crimeware-made.html"&gt;YES Exploit System. Otro crimeware made in Rusia&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/barracuda-bot-botnet-activamente.html"&gt;Barracuda Bot. Botnet activamente explotada&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/elfiesta-reclutamiento-zombi-traves-de.html"&gt;ElFiesta. Reclutamiento zombi a través de múltiples amenazas&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada con Cyber-Warfare&lt;br /&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/inteligencia-informatica-seguridad-de.html"&gt;Inteligencia informática, Seguridad de la Información y Ciber-Guerra&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/cybint-en-el-negocio-de-los-ciber.html"&gt;CYBINT en el negocio de los ciber-delincuentes rusos&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.wired.com/dangerroom/2009/03/pro-kremlin-gro/"&gt;&lt;span&gt;Kremlin Kids: We Launched the Estonian Cyber War&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.theregister.co.uk/2009/03/11/russian_admits_estonian_ddos/"&gt;&lt;span&gt;Kremlin-backed youths launched Estonian cyberwar, says Russian official&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.nytimes.com/2007/05/29/technology/29estonia.html?_r=1"&gt;Digital Fears Emerge After Data Siege in Estonia&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://news.cnet.com/When-cyberattacks-are-politically-motivated/2008-7349_3-6186751.html"&gt;Cyberattack in Estonia--what it really means&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-661199496378668321?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/661199496378668321/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/661199496378668321'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/661199496378668321'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/ddos-botnet-nuevo-crimeware-de.html' title='DDoS Botnet. Nuevo crimeware de propósito particular'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/Swi5WK627vI/AAAAAAAAB9A/ZbBCh20LjvY/s72-c/malwareint-ddod-serv.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-7510305900909126075</id><published>2009-11-18T22:00:00.000-03:00</published><updated>2010-01-18T17:16:32.605-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Una recorrida por los últimos scareware XVIII</title><content type='html'>&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Virus Protector&lt;/span&gt; &lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;= AntiAID, SystemVeteran, BlockProtector&lt;/span&gt;, &lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;SystemWarrior&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sv4I7iv-qEI/AAAAAAAAB64/fUT2mg1Jdc0/s1600-h/vp.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 134px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sv4I7iv-qEI/AAAAAAAAB64/fUT2mg1Jdc0/s200/vp.png" alt="" id="BLOGGER_PHOTO_ID_5403766421924522050" border="0" /&gt;&lt;/a&gt;IP: 85.12.25.111, 83.233.30.66&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/nl.gif" alt="Netherlands" width="18" height="12" /&gt;           Netherlands          Eindhoven          Web10 Ict Services &lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/se.gif" alt="Sweden" width="18" height="12" /&gt;         Sweden        Stockholm        Serverconnect I Norrland&lt;br /&gt;Dominios asociados&lt;br /&gt;antiaid.com&lt;br /&gt;blockkeeper.com&lt;br /&gt;blockprotector.com&lt;br /&gt;systemveteran.com&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Pope Green Defender&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4YgoBQSXI/AAAAAAAAB7A/sUIli6MaBVU/s1600-h/pgd.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 150px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4YgoBQSXI/AAAAAAAAB7A/sUIli6MaBVU/s200/pgd.png" alt="" id="BLOGGER_PHOTO_ID_5403783551668734322" border="0" /&gt;&lt;/a&gt;IP: 99.198.98.217&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Chicago        Singlehop Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;popegreen.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Spyware Defender 2009&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4ZKTxhqfI/AAAAAAAAB7I/_Fq7ZYh7sCg/s1600-h/sd2009.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 146px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4ZKTxhqfI/AAAAAAAAB7I/_Fq7ZYh7sCg/s200/sd2009.png" alt="" id="BLOGGER_PHOTO_ID_5403784267788560882" border="0" /&gt;&lt;/a&gt;IP: 99.198.98.218&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Chicago        Singlehop Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;cheelumtech.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Pro Defender 2008&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sv4ZrAawrTI/AAAAAAAAB7Q/44vwdWAdfio/s1600-h/pd.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 194px; height: 200px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sv4ZrAawrTI/AAAAAAAAB7Q/44vwdWAdfio/s200/pd.png" alt="" id="BLOGGER_PHOTO_ID_5403784829528485170" border="0" /&gt;&lt;/a&gt;IP: 99.198.98.202&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Chicago        Singlehop Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;vlachosoft.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;&lt;br /&gt;&lt;br /&gt;Proof Defender&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sv4bFbQYeHI/AAAAAAAAB7Y/vWSrbDR0etc/s1600-h/proofdefender.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 154px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Sv4bFbQYeHI/AAAAAAAAB7Y/vWSrbDR0etc/s200/proofdefender.png" alt="" id="BLOGGER_PHOTO_ID_5403786382920939634" border="0" /&gt;&lt;/a&gt;IP: 76.76.101.85&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Portland        Donald Wildes&lt;br /&gt;Dominios asociados&lt;br /&gt;proofdefender.com&lt;br /&gt;proofdefender2009.com&lt;br /&gt;www.pdefender2009.com&lt;br /&gt;www.proofdefender.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;techno-rescue.com (209.8.45.117) &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         Herndon        Beyond The Network America&lt;br /&gt;besttoolsdirect.com (193.169.234.3) &lt;img src="http://img.domaintools.com/flags/jm.gif" alt="Jamaica" width="18" height="12" /&gt;         Jamaica                Titan-net Ltd&lt;br /&gt;rfastnet.com/online (213.155.22.193) &lt;img src="http://img.domaintools.com/flags/ua.gif" alt="Ukraine" width="18" height="12" /&gt;         Ukraine        Kiev        Singhajeet3 - Singh Ajeet&lt;br /&gt;advanced-&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/7f3cad134c3cfc1130f4dfe6b0e074fb68bd0b6a3eaf8c9d588c685550bc2fc2-1258167195"&gt;virus-remover2010.com&lt;/a&gt; (91.207.116.55) &lt;img src="http://img.domaintools.com/flags/ua.gif" alt="Ukraine" width="18" height="12" /&gt;         Ukraine                Czech Republic Of Rays&lt;br /&gt;10-open-davinci.com&lt;br /&gt;advanced-virus-remover2010.com&lt;br /&gt;advanced-virusremover-2009.com&lt;br /&gt;advanced-virusremover2009.com&lt;br /&gt;advancedvirus-remover-2010.com&lt;br /&gt;advancedvirusremover-2009.com&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4cKD6-uYI/AAAAAAAAB7g/yKg2dh6Lmtk/s1600-h/virusremover.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 98px; height: 320px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Sv4cKD6-uYI/AAAAAAAAB7g/yKg2dh6Lmtk/s320/virusremover.png" alt="" id="BLOGGER_PHOTO_ID_5403787562068130178" border="0" /&gt;&lt;/a&gt;best-scan-pc.com&lt;br /&gt;best-scan-pc.net&lt;br /&gt;best-scan.com&lt;br /&gt;best-scanpc.com&lt;br /&gt;best-scanpc.net&lt;br /&gt;best-scanpc.org&lt;br /&gt;cathrynzfunz.com&lt;br /&gt;coolcount1.com&lt;br /&gt;downloadavr6.com&lt;br /&gt;downloadavr7.com&lt;br /&gt;downloadavr8.com&lt;br /&gt;hard-xxx-tube.com&lt;br /&gt;testavrdown.com&lt;br /&gt;testavrdownnew.com&lt;br /&gt;vsproject.net&lt;br /&gt;www.advanced-virus-remover-2009.com&lt;br /&gt;www.advancedvirus-remover2009.com&lt;br /&gt;www.advancedvirusremover-2009.com&lt;br /&gt;www.best-scan-pc.com&lt;br /&gt;www.best-scanpc.net&lt;br /&gt;www.best-scanpc.org&lt;br /&gt;www.hard-xxx-tube.com&lt;br /&gt;www.onlinescanxppro.com&lt;br /&gt;xxx-white-tube.net&lt;br /&gt;xxx-white-tube.org&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/0d33d11bf2b1beb690b2e88628403ef0faa2ba9d678bca75ac2b970f12e0974f-1258221983"&gt;argentmarketingtools.com&lt;/a&gt; (194.60.205.20) &lt;img src="http://img.domaintools.com/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt;         Russian Federation                Baltic Center Of Innovations Techprominvest Ltd &lt;br /&gt;thetoolsbargain.com, bestalltools.com (62.90.136.210) &lt;img src="http://img.domaintools.com/flags/il.gif" alt="Israel" width="18" height="12" /&gt;         Israel        Haifa        Loads &lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 0);"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware_27.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware_26.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware XIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware X&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware IX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware VIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_10.html"&gt;Una recorrida por los últimos scareware VII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/una-recorrida-por-lo-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware V&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware IV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware III&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware_17.html"&gt;Una recorrida por los últimos scareware II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware.html"&gt;Una recorrida por los últimos scareware I&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-7510305900909126075?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/7510305900909126075/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7510305900909126075'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/7510305900909126075'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/una-recorrida-por-los-ultimos-scareware.html' title='Una recorrida por los últimos scareware XVIII'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/Sv4I7iv-qEI/AAAAAAAAB64/fUT2mg1Jdc0/s72-c/vp.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-6083520653631307248</id><published>2009-11-15T17:58:00.000-03:00</published><updated>2010-01-18T17:16:32.616-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='T-Iframer'/><title type='text'>T-IFRAMER. Kit para la inyección de malware In-the-Wild</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;T-IFRAMER &lt;/span&gt;es un paquete que permite automatizar, centralizar y gestionar vía http la propagación de códigos maliciosos a través de inyección de código viral en sitios web vulnerados empleando técnicas &lt;span style="font-style: italic;"&gt;iframe&lt;/span&gt;, y alimentar su &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt;. A continuación vemos una captura de la pantalla de autenticación.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBr95WebMI/AAAAAAAAB7o/rOygOyEJQhI/s1600-h/mipistus-tiframer-auth.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBr95WebMI/AAAAAAAAB7o/rOygOyEJQhI/s400/mipistus-tiframer-auth.png" alt="" id="BLOGGER_PHOTO_ID_5404438263955877058" border="0" /&gt;&lt;/a&gt;Si bien no se trata de un kit complejo, permite a los delincuentes informáticos gestionar la propagación de &lt;span style="font-weight: bold;"&gt;malware&lt;/span&gt; a través del protocolo http utilizando ataques del tipo &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/ataque-de-malware-va-drive-by-download.html"&gt;Drive-by-Download&lt;/a&gt; y &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/drive-by-update-para-propagacion-de.html"&gt;Drive-by-Injection&lt;/a&gt; mediante la inserción de etiquetas iframe en las páginas web vulneradas.&lt;br /&gt;&lt;br /&gt;Los módulos principales son cuatro: &lt;span style="font-weight: bold;"&gt;Stats&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Manager&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Iframes&lt;/span&gt; e &lt;span style="font-weight: bold;"&gt;Injector&lt;/span&gt;; y cada uno de ellos posee la función principal de optimizar la diseminación de malware.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El primero de ellos (&lt;span style="font-weight: bold;"&gt;Stats&lt;/span&gt;) permite administrar cuentas ftp vulneradas teniendo control sobre ellas con la posibilidad de subir archivos. De esta manera, comienza uno de los ciclos de propagación de códigos maliciosos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBsc7hKsJI/AAAAAAAAB7w/Doxl6LyU50w/s1600-h/mipistus-tiframer-accounts.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBsc7hKsJI/AAAAAAAAB7w/Doxl6LyU50w/s400/mipistus-tiframer-accounts.png" alt="" id="BLOGGER_PHOTO_ID_5404438797113536658" border="0" /&gt;&lt;/a&gt;Este módulo de gestión posee varias categorías, entre las que se encuentran:&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Iframed accounts &lt;/span&gt;(&lt;span style="font-weight: bold;"&gt;cuentas iframeadas&lt;/span&gt;). Son las páginas a las que se le ha inyectado &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/scripting-attack-ii-conjuncion-de.html"&gt;scripts dañinos&lt;/a&gt; a través de la etiqueta iframe.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Not Iframed &lt;/span&gt;(&lt;span style="font-weight: bold;"&gt;no iframedas&lt;/span&gt;). Básicamente son las cuentas ftp vulneradas. En este caso se almacenan hasta el momento varias cuentas ftp:&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-style: italic;"&gt;ftp://distribs:softXP@193.xxx.xxx.66&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;ftp://distribs:softXP@193.xxx.xxx.66&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;ftp://tools:softXP@193.xxx.xxx.66&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ftp://tools:softXP@193.xxx.xxx.66&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ftp://tools:softXP@193.xxx.xxx.66&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;ftp://distribs:softXP@193.xxx.xxx.66&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ftp://NST:124@80.xxx.xxx.179&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ftp://NST:124@80.xxx.xxx.179&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ftp://NST:124@80.xxx.xxx.179&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;ftp://NST:124@80.xxx.xxx.179&lt;/span&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Good accounts&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;cuentas buenas&lt;/span&gt;). Permite establecer cuáles de las cuentas ftp vulneradas son útiles o continúan activas.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Freehosts accounts&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;páginas alojadas en hosting gratuito&lt;/span&gt;). Se listan todos los ftp vulnerados de los sitios web que se encuentran alojados en hosting gratuitos.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Unchecked accounts &lt;/span&gt;(&lt;span style="font-weight: bold;"&gt;cuentas no chequedas&lt;/span&gt;). Cuentas que aún no se han revisado.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Las siguientes capturas muestras dos de los ftp vulnerados. En cada uno de ellos se puede almacenar cualquier tipo de información (warez, cracks, material pornográfico, phishing, material de pedofilia, cualquier tipo de malware, etc.). La primera de ellas aloja software y la segunda es un mirror para descarga de distribuciones basadas en *NIX.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwBtf-hJyhI/AAAAAAAAB74/X9iH0L9zUK8/s1600-h/mipistus-tiframer-ftp1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 163px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwBtf-hJyhI/AAAAAAAAB74/X9iH0L9zUK8/s400/mipistus-tiframer-ftp1.png" alt="" id="BLOGGER_PHOTO_ID_5404439948970019346" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwBtk3ftPeI/AAAAAAAAB8A/j_XbgAkC5aU/s1600-h/mipistus-tiframer-ftp2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 184px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SwBtk3ftPeI/AAAAAAAAB8A/j_XbgAkC5aU/s400/mipistus-tiframer-ftp2.png" alt="" id="BLOGGER_PHOTO_ID_5404440032984251874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El módulo&lt;span style="font-weight: bold;"&gt; Manager&lt;/span&gt; es en sí mismo el panel que permite la administración de cada una de las categorías antes mencionadas, incluyendo la posibilidad de eliminar directamente el ftp del historial.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwBuMu3hX8I/AAAAAAAAB8I/3_BYDd58Ns4/s1600-h/mipistus-tiframer-manager.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwBuMu3hX8I/AAAAAAAAB8I/3_BYDd58Ns4/s400/mipistus-tiframer-manager.png" alt="" id="BLOGGER_PHOTO_ID_5404440717862985666" border="0" /&gt;&lt;/a&gt;Hasta esta instancia, estos primeros módulos tienen que ver con todo lo relacionado a la gestión de las cuentas. Sin embargo, no termina con estos y los siguientes módulos son más agresivos.&lt;br /&gt;&lt;br /&gt;Uno de ellos es el módulo &lt;span style="font-weight: bold;"&gt;Iframes&lt;/span&gt;. Este permite configurar la estrategia de ataque a través de etiquetas iframe, ocultándola (como es habitual) en un script. En este caso, el script utilizado posee como información la url &lt;span style="font-style: italic; font-weight: bold;"&gt;http://flo4.cn/1.txt&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwBuqHvPgbI/AAAAAAAAB8Q/UMDHAWxTCP8/s1600-h/mipistus-tiframer-accounts.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SwBuqHvPgbI/AAAAAAAAB8Q/UMDHAWxTCP8/s400/mipistus-tiframer-accounts.png" alt="" id="BLOGGER_PHOTO_ID_5404441222755353010" border="0" /&gt;&lt;/a&gt;A su vez, esta url contiene como referencia otra url, pero en este caso, contiene un bruto script que contiene varios &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/automatizacion-en-la-creacion-de.html"&gt;&lt;span&gt;exploits&lt;/span&gt;&lt;/a&gt; y descarga automática de malware.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBu6N6BTQI/AAAAAAAAB8Y/ALBP4I9wKNE/s1600-h/mipistus-iframe.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 33px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBu6N6BTQI/AAAAAAAAB8Y/ALBP4I9wKNE/s400/mipistus-iframe.png" alt="" id="BLOGGER_PHOTO_ID_5404441499289079042" border="0" /&gt;&lt;/a&gt;En esta instancia, luego de intentar correr el exploit, se redirecciona al dominio &lt;span style="font-style: italic;"&gt;http://www.google.ru&lt;/span&gt;, que parecería manipula la devolución de las búsquedas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Los exploits que posee son los siguientes:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0927"&gt;CVE-2009-0927&lt;/a&gt; (Adobe getIcon)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2463"&gt;CVE-2008-2463&lt;/a&gt; (Office Snapshot Viewer)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2008-2992"&gt;CVE-2008-2992&lt;/a&gt; (Adobe util.printf overflow)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2008-0015"&gt;CVE-2008-0015&lt;/a&gt; (MsVidCtl Overflow)&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5659"&gt;CVE-2007-5659&lt;/a&gt; (Adobe Collab overflow)&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Los códigos maliciosos que se descargan son:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/1afa5c94d66c7f6ee8e19617e9be9e5a3ef22840df61a613a75e4dba7c50af49-1258302523"&gt;ehkruz1.exe&lt;/a&gt;. Se trata de un troyano diseñado para capturar la información relacionada al servicio WebMoney y hasta la fecha posee un bajo índice de detección, detectándolo sólo 6 motores antivirus de 41. El nombre del archivo es aleatorio.&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/f193746a7a0179b425bf1895546ed56597211b5048c091ba5d18e0a5319107e5-1258312237"&gt;egiz.pdf&lt;/a&gt;. Contiene exploit (CVE-2007-5659, CVE-2008-2992 y CVE-2009-0927) con una tasa de detección baja, 7/41 (17.08%). Descarga el binario.&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/7ac4dc0c107be71108aed279a8733c337907f5d95b02ee20cedaa1f2f735e16c-1258311524"&gt;manual.swf&lt;/a&gt;. Contiene exploit. Su tasa de detección es media-baja, 15/41 (36.59%).&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/eb4f3bd460824c701f3a99463a16e4307f5a4c111f1dc610d26db82d6436f842-1258258779"&gt;sdfg.jar&lt;/a&gt;. Es un troyan downloader con exploit. Su tasa de detección es meda-baja, 14/41 (34.15%).&lt;/li&gt;&lt;li&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/f8ccc2d4f0ec6be6ff370f8fcbf81ab217a2fcbe4673c8c21fd49d187d17042a-1258303885"&gt;ghknpxds.jpg&lt;/a&gt;. Contiene un exploit. Su tasa de detección es muy baja, 4/41 (9.76%).&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;El módulo&lt;span style="font-weight: bold;"&gt; Injector&lt;/span&gt; se encarga de las acciones de inyección del código iframe creado a través del módulo anterior, permitiendo configurar una serie de parámetros para optimizar el ataque; por ejemplo, permite controlar el PageRank, inyectar el código, limpiarlo en caso de ser necesario, chequear el país del hosting y las cuentas ftp, establecer qué dominios atacar (1º y 2º nivel, ambos configurables), configurar expresiones regulares con los nombres de carpetas y archivos más comunes de encontrar en un servidor web, entre otras.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwBvjLP-DuI/AAAAAAAAB8g/zpdqqTUD54Y/s1600-h/mipistus-tiframer-injector.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwBvjLP-DuI/AAAAAAAAB8g/zpdqqTUD54Y/s400/mipistus-tiframer-injector.png" alt="" id="BLOGGER_PHOTO_ID_5404442202950471394" border="0" /&gt;&lt;/a&gt;Investigando un poco más los dominios involucrados, salta a la vista que esta aplicación esta siendo utilizada como herramienta de "apoyo" por un conocido &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;crimeware&lt;/a&gt;, y del cual ya hemos hablado en este blog, se trata de la última versión de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Es decir, el dominio "escondido" entre las etiquetas iframe redirige a una nueva url desde la cual una batería de exploit intentan alcanzar con su artillería a los equipos potencialmente vulnerables, y descargar el malware encargado de reclutar la zombi.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwBwN4i_WZI/AAAAAAAAB8o/JtMlaccVM3c/s1600-h/mipistus-tiframer-fragus.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SwBwN4i_WZI/AAAAAAAAB8o/JtMlaccVM3c/s400/mipistus-tiframer-fragus.png" alt="" id="BLOGGER_PHOTO_ID_5404442936664349074" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;T-IFRAMER&lt;/span&gt; posee dos grupos bien diferenciados. Por un lado el de administración y por el otro el de ataque; además de, evidentemente seguir alimentando la botnet; con lo cual está bien claro que quienes se encuentran detrás de este tipo de crimeware saben realmente lo que buscan y, aunque el desarrollo de la aplicación sea muy sencillo, es lo suficientemente efectivo como para ser utilizada por una des botnets más efectivas de la actualidad como lo es fragus.&lt;br /&gt;&lt;br /&gt;Por último, estas acciones son muy similares a las realizadas por &lt;span style="font-weight: bold;"&gt;Gumblar&lt;/span&gt; (que según algunas fuentes sería de origen chino, aunque lo dudo); y si bien no puedo asegurar que en este caso se trate de los mecanismos que permiten diseminar Gumblar, sobre todo porque en primera instancia este Kit es de origen ruso (al igual que fragus), no cabe dudas que la estrategia (en su conjunto) es muy similar &lt;span style="font-style: italic;"&gt;¿será lo que hoy muchos llaman Gumblar?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html"&gt;ZoPAck. Nueva alternativa para la explotación de v...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/ddbot-mas-gestion-de-botnets-via-web.html"&gt;DDBot. Más gestión de botnets vía web&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/phoenix-exploits-kit-otra-alternativa.html"&gt;Phoenix Exploit’s Kit. Otra alternativa para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/infloader-control-de-botnets-marihuana.html"&gt;iNF`[LOADER]. Control de botnets, (...) y propagación de malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html"&gt;Liberty Exploit System. Otra alternativa (...) para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-6083520653631307248?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/6083520653631307248/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html#comment-form' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6083520653631307248'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6083520653631307248'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/t-iframer-kit-para-la-inyeccion-de.html' title='T-IFRAMER. Kit para la inyección de malware In-the-Wild'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SwBr95WebMI/AAAAAAAAB7o/rOygOyEJQhI/s72-c/mipistus-tiframer-auth.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5009110562210809740</id><published>2009-11-06T09:00:00.000-03:00</published><updated>2010-01-18T17:16:32.628-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware open source'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='QuadNT'/><title type='text'>Desarrollo de Botnets Open Source. “My last words”?</title><content type='html'>&lt;div style="text-align: justify;"&gt;Quienes leyeron el post sobre el proyecto crimeware denominado &lt;span style="font-weight: bold;"&gt;Quad System,&lt;/span&gt; recordarán que entre sus párrafos comentaba no conocer el costo de la versión privada de esta aplicación destinada al control de &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt;, tanto para plataformas Windows como para plataformas GNU/Linux.&lt;br /&gt;&lt;br /&gt;El tema es que… por cosas de la vida misma… el desarrollador de estos particulares proyectos diseñados en Perl, llamado &lt;span style="font-style: italic;"&gt;cross&lt;/span&gt;, había terminado con sus hazañas censurándose a sí mismo con el cierre de su sitio web; manifestando, a través del mismo, las motivaciones que llevaron a su  "violenta" decisión, y las cuales muestro en la siguiente captura:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su4zSxEO-OI/AAAAAAAAB6I/RS_vwy-Xcqg/s1600-h/mipistus-os-closed.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 56px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su4zSxEO-OI/AAAAAAAAB6I/RS_vwy-Xcqg/s400/mipistus-os-closed.png" alt="" id="BLOGGER_PHOTO_ID_5399309400765561058" border="0" /&gt;&lt;/a&gt;Sin embargo, luego de varios días &lt;strike&gt;(de meditación quizás)&lt;/strike&gt;, se decidió por volver a las andadas poniendo nuevamente a disposición &lt;strike&gt;con fines educativos&lt;/strike&gt; un arsenal de aplicativos destinados al control de botnets, o lo que es sinónimo en la actualidad, crimeware.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;La nueva interfaz de su web es la siguiente:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su4zMD_bHdI/AAAAAAAAB6A/EnsjkrOrehw/s1600-h/mipistus-cross-new-interfaz.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 158px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su4zMD_bHdI/AAAAAAAAB6A/EnsjkrOrehw/s400/mipistus-cross-new-interfaz.png" alt="" id="BLOGGER_PHOTO_ID_5399309285586574802" border="0" /&gt;&lt;/a&gt;Un dato curioso, que como el resto del post no guarda ninguna relación técnica con los aspectos de seguridad de la información, es la introducción al concepto de "Ironía" que plantea en el index &lt;span style="font-style: italic;"&gt;¿será que se siente irónico con sus propuestas colaborativas en el ámbito delictivo?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;De todos modos, el chico aún parece enojado… &lt;span style="font-style: italic;"&gt;¿con los profesionales de seguridad?&lt;/span&gt;... ya que con interfaz nueva sigue escribe lo siguiente:&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"…This site is dedicated to my projects and only my projects. Long time ago here you could find some more information, but currently, I don’t give a shit about providing any kind of information.&lt;br /&gt;&lt;br /&gt;Besides, well, WTF? xD Something about me: I am the only one who is keeping this site somehow online and alive, taking care of it well, not much to take care of.&lt;/span&gt;  &lt;span style="font-style: italic;"&gt;What you can find here: some useless shit - my small projects. Well, I know no one gives a fuck, me neither - I placed them here and here they are to stay, you like it or not. So, no fun in here :D&lt;/span&gt;  &lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;Fuck… and who is that idiot founded this fucked up god forsaken piece of shit? xD LULZ and LOL xD As you can see I keep my head up and travel through life with a smile on my damn bitching face and ain't giving a fuck, man.&lt;br /&gt;&lt;br /&gt;So you'll ask what a damn morron should be of me, starting with such introduction? Well, I'm the man, say, cross is in the house babe xD&lt;/span&gt;  &lt;span style="font-style: italic;"&gt;Anyways, just fuck it. You got here my projects; I will put some new here too. Like once in a year. Blah...Some new papers maybe if I will have some good mood for writing or i will be drunk as hell to believe in it. Hah...Whatevah..."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;A pesar de todo esto, este "sutil" personaje, aparentemente empedernido programador en Perl, posee algunas cosas interesantes como una GUI para Nikto :-)&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/11/quadnt-system-sistema-de-administracion.html"&gt;QuadNT System. Sistema de administración de zombis I (Windows)&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/hybrid-botnet-control-system-desarrollo.html"&gt;Hybrid Botnet Control System. Desarrollo de http bot en perl&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/desarrollo-de-crimeware-open-source.html"&gt;Desarrollo de crimeware Open Source para (...) administrar botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/triad-botnet-iii-administracion-remota.html"&gt;TRiAD Botnet III. Administración remota de zombis multi...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/triad-botnet-ii-administracion-remota.html"&gt;TRiAD Botnet II. Administración remota de zombis multi...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/triad-botnet-administracion-remota-de.html"&gt;TRiAD Botnet. Administración remota de zombis en Linux&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5009110562210809740?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5009110562210809740/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/desarrollo-de-botnets-open-source-my.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5009110562210809740'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5009110562210809740'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/desarrollo-de-botnets-open-source-my.html' title='Desarrollo de Botnets Open Source. “My last words”?'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su4zSxEO-OI/AAAAAAAAB6I/RS_vwy-Xcqg/s72-c/mipistus-os-closed.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-2006607667635325988</id><published>2009-11-04T09:00:00.000-03:00</published><updated>2010-01-18T17:16:32.637-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Hybrid'/><category scheme='http://www.blogger.com/atom/ns#' term='chamaleon botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='TRiAD'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='cross'/><category scheme='http://www.blogger.com/atom/ns#' term='QuadNT'/><title type='text'>QuadNT System. Sistema de administración de zombis I (Windows)</title><content type='html'>&lt;div style="text-align: justify;"&gt;De la mano del mismo autor de los sistemas de control y administración de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/desarrollo-de-crimeware-open-source.html"&gt;botnets Open Source&lt;/a&gt; (&lt;span style="font-style: italic;"&gt;cross&lt;/span&gt;), hace un par de meses vio la luz otro de sus ambiciosos proyectos diseñados para controlar y administrar botnets llamado &lt;span style="font-weight: bold;"&gt;Quad&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;En este caso, se trata de la versión desarrollada para plataformas Windows llamada &lt;span style="font-weight: bold;"&gt;QuadNT Remote Administrator&lt;/span&gt;, pero también existe una versión para sistemas operativos basados en plataformas *NIX. Al igual que con sus anteriores proyectos, este crimeware se caracteriza fundamentalmente por estar desarrollado en lenguaje Perl. Un aspecto para nada común en este tipo de aplicaciones.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su41taIaQzI/AAAAAAAAB6Q/sX72S4-rttU/s1600-h/mipistus-quadnt_inst.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 239px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su41taIaQzI/AAAAAAAAB6Q/sX72S4-rttU/s400/mipistus-quadnt_inst.png" alt="" id="BLOGGER_PHOTO_ID_5399312057488786226" border="0" /&gt;&lt;/a&gt;A diferencia de las aplicaciones anteriormente presentadas por su desarrollador, QuadNT Remote Administrator no es gratuito; es decir, posee una versión libre con limitaciones importantes y una versión full privada. Sin embargo, lamentablemente no vamos a poder conocer, quizás por el momento, el costo real de este crimeware, por razones que dentro de poco les comentaré.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su42loJFLZI/AAAAAAAAB6Y/Wqg1IUaeCy0/s1600-h/mipistus-quadnt-bot-3.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 116px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su42loJFLZI/AAAAAAAAB6Y/Wqg1IUaeCy0/s200/mipistus-quadnt-bot-3.png" alt="" id="BLOGGER_PHOTO_ID_5399313023322369426" border="0" /&gt;&lt;/a&gt;Entre sus funcionalidades se destacan la posibilidad de realizar:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Connect Back Shell&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Trash Flood&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Mouse Logger&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Keylogger&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Proxy server&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Encrypted Remote Terminal Emulator&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Web HTTP Control Panel&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Como lo comenta el mismo creador, este sistema de administración remota para el control de botnets se basa en tres aspectos fundamentales:&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Una Consola del lado del cliente&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Un Gateway del lado del servidor&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Automatización de la red cliente que es la botnet en sí misma&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Esta primera versión de QuadNT centra sus esfuerzos trabajando en modo usuario (&lt;span style="font-style: italic;"&gt;Ring3&lt;/span&gt;). Sin embargo, cross, su autor, promete una segunda versión pero que trabaje a bajo nivel, exactamente a nivel del kernel o lo que es lo mismo, &lt;span style="font-style: italic;"&gt;Ring0&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Aunque los proyectos anteriores son gratuitos, y aunque esta misma versión se ofrezca también en versión libre pero con limitaciones, todavía no gozan de buena aceptación en el mundo clandestino que marca el negocio del crimeware.&lt;br /&gt;&lt;br /&gt;Sin embargo, ello no significa que no constituyan amenazas, de hecho son potenciales alternativas que demuestran que el desarrollo de aplicaciones para manipular botnets puede ser abordadas en lenguajes de programación no tan comunes en el campo de las redes zombis.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/hybrid-botnet-control-system-desarrollo.html"&gt;Hybrid Botnet Control System. Desarrollo de http bot en perl&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/desarrollo-de-crimeware-open-source.html"&gt;Desarrollo de crimeware Open Source para (...) administrar botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/triad-botnet-iii-administracion-remota.html"&gt;TRiAD Botnet III. Administración remota de zombis multi...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/triad-botnet-ii-administracion-remota.html"&gt;TRiAD Botnet II. Administración remota de zombis multi...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/triad-botnet-administracion-remota-de.html"&gt;TRiAD Botnet. Administración remota de zombis en Linux&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-2006607667635325988?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/2006607667635325988/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/quadnt-system-sistema-de-administracion.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2006607667635325988'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2006607667635325988'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/quadnt-system-sistema-de-administracion.html' title='QuadNT System. Sistema de administración de zombis I (Windows)'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/Su41taIaQzI/AAAAAAAAB6Q/sX72S4-rttU/s72-c/mipistus-quadnt_inst.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-899348692740006848</id><published>2009-11-02T13:59:00.000-03:00</published><updated>2010-01-18T17:16:32.660-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='msn'/><category scheme='http://www.blogger.com/atom/ns#' term='Ingeniería Social'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><title type='text'>Campaña de phishing orientada a usuarios de MSN</title><content type='html'>&lt;div style="text-align: justify;"&gt;Desde que comenzaron a popularizarse las páginas web que prometen proveer información sobre los contactos bloqueados en el cliente de mensajería instantánea de Microsoft, las campañas destinadas al robo de información privada de los usuarios, siguen en constante insistencia.&lt;br /&gt;&lt;br /&gt;Lo cierto es que quienes confían en este tipo de engaños, son víctimas ni más ni nada menos que de una simple maniobra de &lt;span style="font-weight: bold;"&gt;Ingeniería Social&lt;/span&gt; que en muchos casos, goza de una efectividad relativamente difícil de aceptar, y destinada a realizar &lt;span style="font-weight: bold;"&gt;ataques de phishing&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Esta situación deja en completa evidencia los &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/nivel-de-inmadurez-en-materia-de.html"&gt;niveles de (in)madurez&lt;/a&gt; que todavía existe en materia de prevención y la necesidad de crear conciencia sobre el verdadero alcance e implicancias en seguridad de los conceptos de confidencialidad y privacidad.&lt;br /&gt;&lt;br /&gt;En este sentido, una nueva campaña de phishing busca captar la atención de los usuarios que hacen uso del popular cliente de mensajería instantánea de Microsoft, MSN. Es decir, &lt;span style="font-style: italic;"&gt;casi el 90% de las personas&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Su8QP17CH2I/AAAAAAAAB6g/H0B_-tmqzSY/s1600-h/mipistus-block_checker.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Su8QP17CH2I/AAAAAAAAB6g/H0B_-tmqzSY/s400/mipistus-block_checker.png" alt="" id="BLOGGER_PHOTO_ID_5399552342599278434" border="0" /&gt;&lt;/a&gt;Detrás de una cobertura bajo el slogan "&lt;span style="font-style: italic;"&gt;Verify who blocked you on their msn contact list&lt;/span&gt;", se esconde una campaña que estratégicamente y con paciencia va obteniendo nombres de usuario y sus respectivas contraseñas de todos aquellos interesados en saber quienes de sus contactos los han bloqueado… Sigo sin comprenderlo… :(&lt;br /&gt;&lt;br /&gt;Desde el punto de vista técnico, bajo la dirección IP &lt;span style="font-weight: bold;"&gt;121.54.174.85&lt;/span&gt; (Hong Kong Hong Kong Sun Network Limited) se alojan una importante cantidad de dominios que redireccionan a la misma página fraudulenta. Estos dominios son:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;ahem-they-blocked-me.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;cindrella-blocked-me.com&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;damnn-they-blocked-me.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;did-they-block-you.com&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;face-blocked-truth.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;find-reason-of-being-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;finding-who-blocks.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;friends-block-buddies.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;grab-block-status.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su8SkRgfWQI/AAAAAAAAB6w/Yd4xs6mFebs/s1600-h/msn-block.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 64px; height: 400px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su8SkRgfWQI/AAAAAAAAB6w/Yd4xs6mFebs/s400/msn-block.png" alt="" id="BLOGGER_PHOTO_ID_5399554892624779522" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;grab-my-block-status.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;have-they-blocked-you.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;heroes-never-block.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;how-come-they-block-me.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;im-fedup-of-being-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;im-sad-im-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ima-checking-block-status.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;jesus-he-blocked-us.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;kephsa.why-do-they-block.com&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;lame-friends-block-you.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;leme-check-block-status.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;mean-friends-block.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;mjzfx0.why-do-they-block.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;notice-they-blocked-u.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;oh-i-was-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;omg-they-blocked-me.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;phew-they-blocked-me.com&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;phewww-seems-i-am-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;puff-im-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;pwdgds.grab-my-block-status.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;sad-i-was-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;see-they-blocked-me.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;tchv9l.find-reason-of-being-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;they-were-haha.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;ufff-i-was-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;urr-he-blocked-us.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;weird-i-was-blocked.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;who-let-me-block.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;why-do-they-block.com&lt;/span&gt; &lt;span style="font-style: italic;"&gt;&lt;br /&gt;why-my-friends-block.com&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;wooh-im-blocked.com&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Es sumamente importante tomar las medidas de precaución y prevención necesarias para no ser víctimas de este tipo de técnicas, extremadamente sencillas de llevar a cabo y extremadamente efectiva para quienes no están al tanto de ellas.&lt;br /&gt;&lt;br /&gt;En este caso, no se trata de implementar una solución de seguridad a toda marcha sino de sentido común. De acceder la información sólo en la página web legítima y verificar la existencia de las medidas de seguridad que garantizan el cifrado de la información.&lt;br /&gt;&lt;br /&gt;Sobre todo, para no preguntarnos luego cómo hacen para obtener gran cantidad de información sobre credenciales de autenticación de diferentes servicios de web y publicarlos en Internet sin restricción alguna :-)&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/nivel-de-inmadurez-en-materia-de.html"&gt;Nivel de (in)madurez en materia de prevención&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/phishing-kit-creador-automatico-de.html"&gt;Phishing Kit. Creador automático de sitios fraudulentos&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/phishing-kit-in-wild-para-clonacion-de_25.html"&gt;Phishing Kit In-the-Wild para clonación de sitios web, versión 2&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/phishing-kit-in-wild-para-clonacion-de.html"&gt;Phishing Kit In-the-Wild para clonación de sitios web&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/estado-de-la-seguridad-segn-microsoft.html"&gt;Estado de la seguridad según Microsoft&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2008/12/phishing-y-cuentos-en-navidad-el-final.html"&gt;Phishing y "cuentos" en navidad&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2008/12/phishing-para-american-express-y.html"&gt;Phishing para American Express y consejos&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-899348692740006848?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/899348692740006848/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/campana-de-phishing-orientada-usuarios.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/899348692740006848'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/899348692740006848'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/campana-de-phishing-orientada-usuarios.html' title='Campaña de phishing orientada a usuarios de MSN'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/Su8QP17CH2I/AAAAAAAAB6g/H0B_-tmqzSY/s72-c/mipistus-block_checker.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-646716599941363879</id><published>2009-11-02T07:25:00.000-03:00</published><updated>2010-01-18T17:16:32.669-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='zombi'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='exploit pack'/><title type='text'>ZoPAck. Nueva alternativa para la explotación de vulnerabilidades</title><content type='html'>&lt;div style="text-align: justify;"&gt;Indudablemente, la problemática generada por las &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; a nivel global constituye una de las tendencias que en ningún paper se debería obviar. En este sentido, el desarrollo de aplicaciones destinadas al control y administración de &lt;span style="font-weight: bold;"&gt;zombis&lt;/span&gt; vía web, cuyas primeras repercusiones vieron la luz a fines del 2006 alcanzando en la actualidad la popularidad en la comunidad underground y delictiva, no cesa.&lt;br /&gt;&lt;br /&gt;Bajo una particular interfaz de autenticación, aparece &lt;span style="font-weight: bold;"&gt;ZoPAck&lt;/span&gt;, un &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; cuya primera incursión fue en el 2007, desarrollado en PHP y destinado a explotar vulnerabilidades a través de una importante gama de exploits.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Su4Z241BIeI/AAAAAAAAB5o/f0KiVMzw_h8/s1600-h/mipistus-zopack-login.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 172px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Su4Z241BIeI/AAAAAAAAB5o/f0KiVMzw_h8/s400/mipistus-zopack-login.png" alt="" id="BLOGGER_PHOTO_ID_5399281434022191586" border="0" /&gt;&lt;/a&gt;La actualización a esta nueva versión, la 1.02, se produjo durante este mismo año 2009. Y si bien no se ha masificado su eso y no cuenta con la popularidad de otros, es un paquete que no tiene nada que envidiar a sus competidores y cumple de igual manera con el objetivo para el cual fue diseñado: reclutar zombis aprovechando debilidades en los sistemas operativos y aplicaciones.&lt;br /&gt;&lt;br /&gt;Por intermedio de un &lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/5514709c1803018c9da3eec9c0721ad614fdbce515064c563aa425c50d1ce9b7-1257094486"&gt;archivo .pdf&lt;/a&gt;, provoca un desbordamiento de búfer (&lt;span style="font-style: italic;"&gt;buffer overflows&lt;/span&gt;) en las aplicaciones Adobe Acrobat y Reader (&lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5659"&gt;CVE-2007-5659&lt;/a&gt; y &lt;a style="color: rgb(51, 51, 255);" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0655"&gt;CVE-2008-0655&lt;/a&gt;), reclutando la zombi a través de la descarga de su ejecutable (&lt;span style="font-style: italic;"&gt;file.exe&lt;/span&gt;) llamado desde el archivo &lt;span style="font-style: italic;"&gt;exe.php.&lt;/span&gt; A continuación vemos parte de su código.&lt;br /&gt;&lt;/div&gt;&lt;blockquote style="font-style: italic;"&gt;include "db.php";&lt;br /&gt;include "mysql.php";&lt;br /&gt;$db = new db;&lt;br /&gt;$ip = getenv("REMOTE_ADDR");&lt;br /&gt;$db-&gt;query("UPDATE statistics SET is_dw=1 WHERE ip='".$ip."'");&lt;br /&gt;$filename = "./file.exe";&lt;br /&gt;$size = filesize($filename);&lt;br /&gt;$fp = fopen($filename, "r");&lt;br /&gt;$source = fread($fp, $size);&lt;br /&gt;fclose($fp);&lt;/blockquote&gt;&lt;div style="text-align: justify;"&gt;La estructura de ZoPAck es muy sencilla al igual que su configuración permitiendo simplemente configurar a través de la interfaz los datos de autenticación y el dominio donde se alojará el crimeware para su acceso.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su4aAPfZXMI/AAAAAAAAB5w/S_-SPXUO5pM/s1600-h/mipistus-zopack-conf.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 205px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Su4aAPfZXMI/AAAAAAAAB5w/S_-SPXUO5pM/s400/mipistus-zopack-conf.png" alt="" id="BLOGGER_PHOTO_ID_5399281594724342978" border="0" /&gt;&lt;/a&gt;El módulo encargado de llevar los datos estadísticos, lo que a mí me gusta llamar el módulo de &lt;span style="font-weight: bold;"&gt;Inteligencia&lt;/span&gt;, le permite al botmaster recavar información relacionada a las características de cada computadora que forma parte de su red.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Su4aHO1cn9I/AAAAAAAAB54/sVwXKBjX7ts/s1600-h/mipistus-zopack_statistics.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 110px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Su4aHO1cn9I/AAAAAAAAB54/sVwXKBjX7ts/s400/mipistus-zopack_statistics.png" alt="" id="BLOGGER_PHOTO_ID_5399281714807480274" border="0" /&gt;&lt;/a&gt;Esta característica podría tener dos lecturas. Por un lado, que el crimeware se encuentra diseñado con una notoria orientación a script kiddies o prospecto a delincuentes; por el otro, quizás el objetivo del autor (&lt;span style="font-weight: bold;"&gt;¿ZOPA?&lt;/span&gt;) es proporcionar una aplicación lo más optimizada posible para hacer de la labor de los ciber-delincuentes lo menos rigurosa posible.&lt;br /&gt;&lt;br /&gt;En fin, un nuevo crimeware que se une a la colección de alternativas disponible en el mercado clandestino.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/ddbot-mas-gestion-de-botnets-via-web.html"&gt;DDBot. Más gestión de botnets vía web&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/phoenix-exploits-kit-otra-alternativa.html"&gt;Phoenix Exploit’s Kit. Otra alternativa para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/infloader-control-de-botnets-marihuana.html"&gt;iNF`[LOADER]. Control de botnets, (...) y propagación de malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/fragus-nueva-botnet-framework-in-wild.html"&gt;Fragus. Nueva botnet framework In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html"&gt;Liberty Exploit System. Otra alternativa (...) para el control de botnets&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/eleonore-exploits-pack-nueva-crimeware.html"&gt;Eleonore Exploits Pack. Nuevo crimeware In-the-Wild&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-646716599941363879?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/646716599941363879/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/646716599941363879'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/646716599941363879'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/11/zopack-nueva-alternativa-para-la.html' title='ZoPAck. Nueva alternativa para la explotación de vulnerabilidades'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/Su4Z241BIeI/AAAAAAAAB5o/f0KiVMzw_h8/s72-c/mipistus-zopack-login.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5404072240801832943</id><published>2009-10-31T09:00:00.000-03:00</published><updated>2010-01-18T17:16:32.648-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='pistus'/><category scheme='http://www.blogger.com/atom/ns#' term='Eleonore Exploits Pack'/><category scheme='http://www.blogger.com/atom/ns#' term='curso seguridad antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Cripta Zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><category scheme='http://www.blogger.com/atom/ns#' term='ddbot'/><title type='text'>Compendio mensual de información. Octubre 2009</title><content type='html'>&lt;span style="font-size:85%;"&gt;&lt;span style="font-weight: bold;"&gt;Pistus Malware Intelligence Blog&lt;/span&gt;&lt;br /&gt;27.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware_27.html"&gt;Una recorrida por los últimos scareware XVII&lt;/a&gt;&lt;br /&gt;24.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html"&gt;ZeuS Botnet y su poder de reclutamiento zombi&lt;/a&gt;&lt;br /&gt;19.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/pornografia-excusa-perfecta-para-la.html"&gt;Pornografía. Excusa perfecta para la propagación de malware II&lt;/a&gt;&lt;br /&gt;19.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/malware-intelligence-linkedin-group.html"&gt;Malware Intelligence Linkedin Group&lt;/a&gt;&lt;br /&gt;18.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html"&gt;Panorama actual del negocio originado por crimeware&lt;/a&gt;&lt;br /&gt;17.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-spam-y-certificados-ssl.html"&gt;ZeuS, spam y certificados SSL&lt;/a&gt;&lt;br /&gt;14.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/ddbot-mas-gestion-de-botnets-via-web.html"&gt;DDBot. Más gestión de botnets vía web&lt;/a&gt;&lt;br /&gt;13.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XVI&lt;/a&gt;&lt;br /&gt;08.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/nivel-de-inmadurez-en-materia-de.html"&gt;Nivel de (in)madurez en materia de prevención&lt;/a&gt;&lt;br /&gt;04.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/automatizacion-en-la-creacion-de.html"&gt;Automatización en la creación de exploits&lt;/a&gt;&lt;br /&gt;01.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/rompiendo-el-esquema-convencional-de.html"&gt;Rompiendo el esquema convencional de infección&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Evil Fingers Blog&lt;/span&gt;&lt;br /&gt;27.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/zeus-and-power-botnet-zombie.html"&gt;ZeuS and power Botnet zombie recruitment&lt;/a&gt;&lt;br /&gt;18.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/current-business-outlook-caused-by.html"&gt;Current business outlook caused by crimeware&lt;/a&gt;&lt;br /&gt;17.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/recent-tour-of-scareware-xvi.html"&gt;A recent tour of scareware XVI&lt;/a&gt;&lt;br /&gt;10.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/level-of-immaturity-in-prevention.html"&gt;Level of (im)maturity in prevention&lt;/a&gt;&lt;br /&gt;09.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/automation-in-creating-exploits.html"&gt;Automation in creating exploits&lt;/a&gt;&lt;br /&gt;05.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://evilfingers.blogspot.com/2009/10/breaking-conventional-scheme-of.html"&gt;Breaking the conventional scheme of infection&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;ESET Latinoamérica Blog&lt;/span&gt;&lt;br /&gt;31.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/31/reporte-amenazas-octubre-2009/"&gt;Reporte de amenazas de octubre&lt;/a&gt;&lt;br /&gt;28.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/28/propagacion-zeus-falsa-actualizacion-microsoft/"&gt;Propagación de ZeuS a través de falsa actualización de Microsoft&lt;/a&gt;&lt;br /&gt;26.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/26/gira-seguridad-antivirus-ahora-venezuela/"&gt;Gira Seguridad Antivirus. Ahora, en Venezuela&lt;/a&gt;&lt;br /&gt;21.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/21/constructores-exploits-actividades-dummies/"&gt;Constructores de exploits. Más actividades for dummies&lt;/a&gt;&lt;br /&gt;15.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/15/nueva-edicion-de-nuestro-curso-de-seguridad-antivirus/"&gt;Nueva edición de nuestro Curso de Seguridad Antivirus&lt;/a&gt;&lt;br /&gt;13.10.09 &lt;a style="color: rgb(51, 51, 255);" href="http://blogs.eset-la.com/laboratorio/2009/10/13/variante-adware-recompensa/"&gt;Nueva variante de Adware pide recompensa&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Compendio mensual de información 2009&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;Diciembre&lt;/span&gt; - &lt;span style="color: rgb(51, 51, 255);"&gt;Noviembre&lt;/span&gt; - &lt;span style="color: rgb(51, 51, 255);"&gt;Octubre&lt;/span&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/compendio-mensual-de-informacion.html"&gt;Septiembre&lt;/a&gt; - &lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/compendio-mensual-de-informacion-agosto.html"&gt;Agosto&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/compendio-mensual-de-informacion-julio.html"&gt;Julio&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/compendio-mensual-de-informacion-junio.html"&gt;Junio&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/compendio-mensual-de-informacion-mayo.html"&gt;Mayo&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/04/compendio-mensual-de-informacion-abril.html"&gt;Abril&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/compendio-mensual-de-informacion-marzo.html"&gt;Marzo&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/compendio-mensual-de-informacion.html"&gt;Febrero&lt;/a&gt; - &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/compendio-mensual-de-informacion-enero.html"&gt;Enero&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(51, 51, 255);"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;Jorge Mieres&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5404072240801832943?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5404072240801832943/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/compendio-mensual-de-informacion.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5404072240801832943'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5404072240801832943'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/compendio-mensual-de-informacion.html' title='Compendio mensual de información. Octubre 2009'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-6988337811666389539</id><published>2009-10-27T07:00:00.000-03:00</published><updated>2010-01-18T17:16:32.692-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PC Scout'/><category scheme='http://www.blogger.com/atom/ns#' term='Antimalware Pro'/><category scheme='http://www.blogger.com/atom/ns#' term='rogue'/><category scheme='http://www.blogger.com/atom/ns#' term='Internet Antivirus Pro'/><category scheme='http://www.blogger.com/atom/ns#' term='Smart Protector'/><category scheme='http://www.blogger.com/atom/ns#' term='Security Tool'/><category scheme='http://www.blogger.com/atom/ns#' term='Wind Oprimizer'/><category scheme='http://www.blogger.com/atom/ns#' term='scareware'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='Tre AntiVirus'/><category scheme='http://www.blogger.com/atom/ns#' term='mipistus'/><category scheme='http://www.blogger.com/atom/ns#' term='General Antivirus Personal Guard 2009'/><title type='text'>Una recorrida por los últimos scareware XVII</title><content type='html'>&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Tre AntiVirus&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Stns9UVxqrI/AAAAAAAAB2o/hcpJlyLVAqc/s1600-h/treav.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 135px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/Stns9UVxqrI/AAAAAAAAB2o/hcpJlyLVAqc/s200/treav.png" alt="" id="BLOGGER_PHOTO_ID_5393602566929099442" border="0" /&gt;&lt;/a&gt;MD5: 3cc8970057e018c7e7e04db7875b7d24&lt;br /&gt;IP: 213.163.71.207&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/nl.gif" alt="Netherlands" width="18" height="12" /&gt;         Netherlands        Rotterdam        Interactive 3d&lt;br /&gt;Dominios asociados&lt;br /&gt;Treav.com&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/9676632df53dbabd646c317e7bcb2b7cfc5895b8e4322622ee3d12621f55c75f-1255783859"&gt;Result: &lt;/a&gt;&lt;span id="porcentaje"&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/9676632df53dbabd646c317e7bcb2b7cfc5895b8e4322622ee3d12621f55c75f-1255783859"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;4&lt;/span&gt;/41 (9.76%)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;core2750.openbiglibrarynow.com/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/781c686ac6c6c6d4592c6654ba3b53634348e449250bb0cc9d704a3d0a3bed30-1255460078"&gt;stget2.cgi?host=host&amp;amp;id=2750&lt;/a&gt; (94.125.90.163) - &lt;img src="http://img.domaintools.com/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt; Inttranspnet-rest&lt;br /&gt;yourguardonline.com/online/ (194.54.81.98), protectpconline.com/online/ (194.54.81.99) - &lt;img src="http://img.domaintools.com/flags/ua.gif" alt="Ukraine" width="18" height="12" /&gt; Realon Service Llc&lt;br /&gt;trustfighter.com/trustfighter.php (212.175.87.195), irutokking.com/download/ (212.175.87.196) - &lt;img src="http://img.domaintools.com/flags/tr.gif" alt="Turkey" width="18" height="12" /&gt;         Ankara        Netfactor Telekom Ve Teknoloji Hiz.as&lt;br /&gt;quatrosimo.com/download, wolmanman.com/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/00d3c3fdc8259935599217c20ee3ba1204622ae62c04076884d5e32551482987-1255470943"&gt;download&lt;/a&gt;/ (83.233.30.64) -                   &lt;img src="http://img.domaintools.com/flags/se.gif" alt="Sweden" width="18" height="12" /&gt; Serverconnect I Norrland&lt;br /&gt;yourmalwarescan04.com/download/ (204.12.226.171) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         Wholesale Internet Inc&lt;br /&gt;utka3medrdosubor.com/U1v0O5/8b0/&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/0501a65547308210ac58471123adfc2f8683b04c9aecf8edb6494fed0011c034-1256399110"&gt;w4j7AU9AHY&lt;/a&gt; (76.76.101.75) - &lt;img src="http://img.domaintools.com/flags/ca.gif" alt="Canada" width="18" height="12" /&gt; Interweb Media&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;PC Scout&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SuO_eZA23uI/AAAAAAAAB4U/24rciDocSuQ/s1600-h/pcscout.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 131px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SuO_eZA23uI/AAAAAAAAB4U/24rciDocSuQ/s200/pcscout.png" alt="" id="BLOGGER_PHOTO_ID_5396367307351449314" border="0" /&gt;&lt;/a&gt;MD5: c5065272658d577293b167866a54136d&lt;br /&gt;IP: 76.191.100.17&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        Seattle        Sentris Network Llc&lt;br /&gt;Dominios asociados&lt;br /&gt;aportals.net, canfind.org, clicktotal.org, news-portals.net, pcscoutinc.com, pcscoutlab.com, pcsecuritycorp.com, protectionlabs.com&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/56f903702f9061e951975b2411dff9cb8c08c469b4d158896d1e5ae26bc16870-1256439741"&gt;Result:&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;3&lt;/span&gt;/41 (7.32%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Personal Guard 2009&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt; = Smart Protector&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuR5W9mpL6I/AAAAAAAAB4c/7eBbQnkBa5E/s1600-h/pg2009.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 115px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuR5W9mpL6I/AAAAAAAAB4c/7eBbQnkBa5E/s200/pg2009.png" alt="" id="BLOGGER_PHOTO_ID_5396571688897425314" border="0" /&gt;&lt;/a&gt;MD5: 79c9b0c7e1626910e8f8cc54430784c7&lt;br /&gt;IP: 91.213.126.61&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/cr.gif" alt="Costa Rica" width="18" height="12" /&gt;         Costa Rica                Centerinfocom Ltd&lt;br /&gt;Dominios asociados&lt;br /&gt;personalguardt.com&lt;br /&gt;smartprotectpro.com&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/a932a6baeb2a8628252b7f3c9fc0f9974b297c539a5b7802202a058ea8c21e23-1256487303"&gt;Result: &lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;25&lt;/span&gt;/40 (62.5%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;General Antivirus&lt;/span&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt; = Wind Oprimizer = Internet Antivirus Pro = Virus Alarm Pro&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SuSSYaiowpI/AAAAAAAAB4k/rAzQtM53IIk/s1600-h/ga.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 131px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SuSSYaiowpI/AAAAAAAAB4k/rAzQtM53IIk/s200/ga.png" alt="" id="BLOGGER_PHOTO_ID_5396599201635811986" border="0" /&gt;&lt;/a&gt;MD5: fd57ca6d8485a2edc20ca778b37aee76&lt;br /&gt;IP: 91.212.107.103&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/cy.gif" alt="Cyprus" width="18" height="12" /&gt;         Cyprus        Nicosia        Riccom Ltd&lt;br /&gt;Dominios asociados&lt;br /&gt;gobackscan.com, goneatscan.com, goscanadd.com, goscanback.com, goxtrascan.com, ia-pro.com, iantivirus-pro.com, iantiviruspro.com, wopayment.com, woptimizer.com&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/57c0e5835293e1a99b92456a959f801830d034eb92d031ae419fbb4b2011268d-1256494069"&gt;Result: &lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;27&lt;/span&gt;/41 (65.86%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Windows Mechanic&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SuSWfevl0rI/AAAAAAAAB4s/1WkEdzcBMo8/s1600-h/wm.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 106px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SuSWfevl0rI/AAAAAAAAB4s/1WkEdzcBMo8/s200/wm.png" alt="" id="BLOGGER_PHOTO_ID_5396603721069482674" border="0" /&gt;&lt;/a&gt;IP: 64.213.140.69&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States                Global Crossing&lt;br /&gt;Dominios asociados&lt;br /&gt;fastsystem-guard.com, myprotected-system.net, pay2.malwaresdestructor.com, update2.virusshieldpro.com, update2.windowssystemsuite.com, windowsguardsuite.com, windowsmechanic.net, windowssystemsuite.com, winsecuritysuite-pro.com, www.virussweeper-scan.net, www.windowssystemsuite.com&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;devicestools.com/20100.php (68.178.232.99) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         Godaddy.com Inc&lt;br /&gt;windowsgenuineupdates.com (66.96.251.248) - &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         Network Operations Center&lt;br /&gt;extreme-anal.cn (195.88.190.240) -                    &lt;img src="http://img.domaintools.com/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt; Bigness Group Ltd. Network&lt;br /&gt;avpayform.com, avpaymentplus.com&lt;br /&gt;avpluspayform.com, avpluspayment.com (91.207.117.176) - &lt;img src="http://img.domaintools.com/flags/ua.gif" alt="Ukraine" width="18" height="12" /&gt; Republic Of Rays S.r.o&lt;br /&gt;expresshomeinspect.com (62.90.136.237) - &lt;img src="http://img.domaintools.com/flags/il.gif" alt="Israel" width="18" height="12" /&gt; Haifa        Loads&lt;br /&gt;inspectanyhome.com (94.102.63.245) - &lt;img src="http://img.domaintools.com/flags/nl.gif" alt="Netherlands" width="18" height="12" /&gt;         The King Host&lt;br /&gt;libertyexperiment.com (194.60.205.20) - &lt;img src="http://img.domaintools.com/flags/ru.gif" alt="Russian Federation" width="18" height="12" /&gt; Baltic Center Of Innovations Techprominvest Ltd&lt;br /&gt;ezscanweb.com (91.213.126.200) - &lt;img src="http://img.domaintools.com/flags/cr.gif" alt="Costa Rica" width="18" height="12" /&gt; Centerinfocom Ltd&lt;br /&gt;kill-virusa.com (91.212.107.7), gen-pay.com (91.212.107.102) - &lt;img src="http://img.domaintools.com/flags/cy.gif" alt="Cyprus" width="18" height="12" /&gt; Nicosia          Riccom Ltd&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Antimalware Pro&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Suety4n-DvI/AAAAAAAAB40/5QTaKdbNgpA/s1600-h/ampro.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 97px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/Suety4n-DvI/AAAAAAAAB40/5QTaKdbNgpA/s200/ampro.png" alt="" id="BLOGGER_PHOTO_ID_5397473768131923698" border="0" /&gt;&lt;/a&gt;MD5: 0de6a7d12eea219670dcc7319e3f065b&lt;br /&gt;IP: 209.216.193.106&lt;br /&gt;             &lt;img src="http://img.domaintools.com/flags/us.gif" alt="United States" width="18" height="12" /&gt;         United States        San Diego        Deploylinux Consulting Inc&lt;br /&gt;Dominios asociados&lt;br /&gt;antimalware-software.org&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255); font-weight: bold;" href="http://www.virustotal.com/analisis/279377545fc37b231028638c3c80f3363b5d48d0072d1adf321cf90118b92124-1256688668"&gt;Result:&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;7&lt;/span&gt;/41 (17.07%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 0, 153);"&gt;Security Tool&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SueuFETfhmI/AAAAAAAAB48/oCwNAno5GdA/s1600-h/st.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 94px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/SueuFETfhmI/AAAAAAAAB48/oCwNAno5GdA/s200/st.png" alt="" id="BLOGGER_PHOTO_ID_5397474080504907362" border="0" /&gt;&lt;/a&gt;MD5: a1440f84388f1efb55ce48a095aeb468&lt;br /&gt;IP: 78.129.166.98&lt;br /&gt;&lt;img src="http://img.domaintools.com/flags/ky.gif" alt="Cayman Islands" width="18" height="12" /&gt;         Cayman Islands                Cayman British Islands Offshore Network &lt;br /&gt;Dominios asociados&lt;br /&gt;altapcsecurity.com, antispyavailable.com, antispyinteractive.com, antispyinternet.com, antispywareavailable.com, antispywareutility.com, antivirusfreeonline.com, antivirusinteractive.com, bestsupportcenter.com, cybernetsafety.com, defenseinteractive.com, etotalsecurity.com, identitysecuritysuite.com, onlinecentersupport.net, onlinewebsupport.net, powersystemstability.com, securesoftwarebill.com, serversafety.com, spyremoveronline.com, stabilitysuite.com, supportnetcenter.com, supportonlinecenter.com, system-tuner.net, systemsecuritysupport.com, totalantivirusvivo.com, totalsurfguard.com, yourantimalware.com&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold; color: rgb(51, 51, 255);" href="http://www.virustotal.com/es/analisis/4ef6530c23cdf17c4a1ab9a2f916f789299e036d5570dc7ff038058d94f8ba5b-1256697500"&gt;Result:&lt;span style="color: rgb(255, 0, 0);"&gt; &lt;/span&gt;&lt;span id="porcentaje"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;0&lt;/span&gt;/41 (0%)&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html"&gt;I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware_26.html"&gt;Una recorrida por los últimos scareware XV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XIV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware XIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware XI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware X&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware IX&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_29.html"&gt;Una recorrida por los últimos scareware VIII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware_10.html"&gt;Una recorrida por los últimos scareware VII&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware VI&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/una-recorrida-por-lo-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware V&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware_24.html"&gt;Una recorrida por los últimos scareware IV&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/una-recorrida-por-los-ultimos-scareware.html"&gt;Una recorrida por los últimos scareware III&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware_17.html"&gt;Una recorrida por los últimos scareware II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/una-recorrida-por-los-ltimos-scareware.html"&gt;Una recorrida por los últimos scareware I&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-6988337811666389539?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/6988337811666389539/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6988337811666389539'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/6988337811666389539'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/una-recorrida-por-los-ultimos-scareware.html' title='Una recorrida por los últimos scareware XVII'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ppq0fEGkHo4/Stns9UVxqrI/AAAAAAAAB2o/hcpJlyLVAqc/s72-c/treav.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-2493663391194920679</id><published>2009-10-24T19:40:00.000-03:00</published><updated>2010-01-18T17:16:32.705-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='zombi'/><category scheme='http://www.blogger.com/atom/ns#' term='jorge mieres'/><category scheme='http://www.blogger.com/atom/ns#' term='mipistus'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='botmaster'/><title type='text'>ZeuS Botnet y su poder de reclutamiento zombi</title><content type='html'>&lt;div style="text-align: justify;"&gt;Como lo he comentado en varias oportunidades, &lt;span style="font-weight: bold;"&gt;ZeuS&lt;/span&gt; es una de las &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; más "mediáticas" (por ende una de las más conocidas y populares), más agresivas y la que posee mayor actividad delictiva con funciones avanzadas que permiten realizar &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/phishing-kit-creador-automatico-de.html"&gt;ataques de phishing&lt;/a&gt;, monitorear las &lt;span style="font-weight: bold;"&gt;zombis&lt;/span&gt; en tiempo real y recolectar toda esa información a través de diferentes protocolos.&lt;br /&gt;&lt;br /&gt;Estas actividades agresivas que fundamentalmente proponen metodologías para obtener información confidencial de las computadoras comprometidas por alguna de las variantes que forman parte de la familia ZeuS, cuentan actualmente con un amplio repertorio de páginas falsas de entidades bancarias y financieras destinadas exclusivamente a la recolección de información mediante phishing.&lt;br /&gt;&lt;br /&gt;Asimismo, la posibilidad de contar con un módulo de monitoreo por el cual el &lt;span style="font-weight: bold;"&gt;botmaster &lt;/span&gt;puede estar visualizando en tiempo real absolutamente todo lo que se realiza en la PC zombi (navegación por servicios de webmail, transacciones bancarias, conversaciones por chat, etc.), supone un grave peligro que atenta directamente contra la &lt;span style="font-style: italic;"&gt;confidencialidad&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Y aunque para muchos parezca una cuestión trivial, el solo hecho de saber que su desarrollador actualiza cada versión de ZeuS, desde el año 2007, aproximadamente una vez por mes, es un punto relevante que marca el por qué de su popularidad en el ambiente under.&lt;br /&gt;&lt;br /&gt;Pero sin embargo, a pesar de todo esto, aún hoy parece que no se valoran en su justa medida las implicancias de seguridad que tienen implícitas las actividades, no sólo de ZeuS sino de cualquiera de las alternativas &lt;span style="font-weight: bold;"&gt;crimeware&lt;/span&gt; que día a día bombardean Internet con sus acciones delictivas.&lt;br /&gt;&lt;br /&gt;Quizás, lo que a continuación les voy a mostrar sea un aspecto fundamental para comprender el verdadero alcance delictivo que tienen este tipo de actividades. Se trata de una botnet ZeuS con un corto periodo de vida, pero con un importante volumen de zombis reclutados que se aglomeran en su cuartel bajo la tutela del "negociante" esperando sus órdenes.&lt;br /&gt;&lt;br /&gt;La siguiente captura muestra los zombis reclutados sólo en Rusia, en este caso, por el botmaster que inició sesión bajo el nombre "&lt;span style="font-style: italic;"&gt;russian&lt;/span&gt;". Esta información se obtiene a través de la opción de filtrado, limitando la búsqueda con el acrónimo del país (RU).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SuODnJsqO1I/AAAAAAAAB38/Xz2aZpQtZ5E/s1600-h/mipistus-zeus-russian.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 221px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/SuODnJsqO1I/AAAAAAAAB38/Xz2aZpQtZ5E/s400/mipistus-zeus-russian.png" alt="" id="BLOGGER_PHOTO_ID_5396301487161359186" border="0" /&gt;&lt;/a&gt;Ahora… una de las preguntas que quizás muchas veces nos hacemos al hablar de botnets es &lt;span style="font-weight: bold;"&gt;¿cuál es la capacidad de reclutamiento que poseen?&lt;/span&gt; y aunque la respuesta es relativa podríamos decir que no tiene límites, o que el límite estará dado en función de la capacidad de los servidores utilizados por los botmasters.&lt;br /&gt;&lt;br /&gt;Pero, siguiendo el ejemplo anterior, podemos tener una idea lo suficientemente concreta sobre el poder de reclutamiento que posee, en este caso, el botmaster "&lt;span style="font-style: italic;"&gt;russian&lt;/span&gt;".&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SuODc2n5HWI/AAAAAAAAB30/7heDxjnHqkQ/s1600-h/mipistus-zeus-russian-zombis.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 209px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/SuODc2n5HWI/AAAAAAAAB30/7heDxjnHqkQ/s400/mipistus-zeus-russian-zombis.png" alt="" id="BLOGGER_PHOTO_ID_5396301310242397538" border="0" /&gt;&lt;/a&gt;Con una actividad de &lt;span style="font-weight: bold;"&gt;tres (3) meses&lt;/span&gt;, cuenta con una cantidad de &lt;span style="font-weight: bold;"&gt;24.830 zombis.&lt;/span&gt; Algo así como casi &lt;span style="font-weight: bold;"&gt;276 infecciones de ZeuS por día&lt;/span&gt;. Y si seguimos la lógica, estadísticamente hablado, la cantidad se podría cuadruplicar a lo largo del año.&lt;br /&gt;&lt;br /&gt;Por otro lado, la posibilidad de administrar una botnet vía web, supone también que pueden ser administradas varias al mismo tiempo; es decir, que varios botmasters pueden utilizar la misma aplicación web (en este caso ZeuS) para controlar "sus" zombis. De esta manera, el usuario "&lt;span style="font-style: italic;"&gt;russian&lt;/span&gt;" posee una actividad relevante. Pero también podemos obtener información de sus pares que se encuentran administrando zombis bajo el mismo dominio.&lt;br /&gt;&lt;br /&gt;Por ejemplo, el usuario "&lt;span style="font-style: italic;"&gt;system&lt;/span&gt;" posee &lt;span style="font-weight: bold;"&gt;10.184 zombis&lt;/span&gt; pero reclutadas durante un periodo de &lt;span style="font-weight: bold;"&gt;30 días&lt;/span&gt;. Aproximadamente &lt;span style="font-weight: bold;"&gt;335 zombis por día&lt;/span&gt;. Todo, a través de una sola botnet ZeuS ¿&lt;span style="font-style: italic;"&gt;se imaginan cuantas ZeuS como estas se encuentran In-the-Wild?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuODuxUuxJI/AAAAAAAAB4E/3s2XgBVnXwo/s1600-h/mipistus-zeus-system-zombis.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 209px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuODuxUuxJI/AAAAAAAAB4E/3s2XgBVnXwo/s400/mipistus-zeus-system-zombis.png" alt="" id="BLOGGER_PHOTO_ID_5396301618057495698" border="0" /&gt;&lt;/a&gt;Mientras que el botmaster con menos actividad cuenta con tan sólo &lt;span style="font-weight: bold;"&gt;34 zombis&lt;/span&gt;, pero &lt;span style="font-weight: bold;"&gt;en menos de 1 hora&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuOD1fC0p8I/AAAAAAAAB4M/bKNccsQy3dk/s1600-h/mipistus-zeus-root-zombis.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 214px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/SuOD1fC0p8I/AAAAAAAAB4M/bKNccsQy3dk/s400/mipistus-zeus-root-zombis.png" alt="" id="BLOGGER_PHOTO_ID_5396301733409630146" border="0" /&gt;&lt;/a&gt;En resumen, independientemente del tiempo de actividad de una u otra botnet, la tasa de reclutamiento es muy alta.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Esto significa también que los mecanismos de prevención no son lo suficientemente efectivos, y de hecho &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/eficacia-de-los-antivirus-frente-zeus.html"&gt;un reciente estudio&lt;/a&gt; deja en evidencia que los mecanismos evasivos que incorpora ZeuS son lo suficientemente efectivos frente a los mecanismos de detección de muchas de las soluciones antivirus actuales.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;No obstante, bajo un aspecto más riguroso, que el malware actual incorpore &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;mecanismos auto-defensivos&lt;/a&gt; cada vez más eficaces no significa que los antivirus no son efectivos. Además, no todo pasa por la solución de seguridad y &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/nivel-de-inmadurez-en-materia-de.html"&gt;gran parte de la responsabilidad recae en el usuario&lt;/a&gt; ya que, en definitiva y siguiendo con el aspecto riguroso, un sistema no se infecta por sí solo.&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/10/zeus-spam-y-certificados-ssl.html"&gt;ZeuS, spam y certificados SSL&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/eficacia-de-los-antivirus-frente-zeus.html"&gt;Eficacia de los antivirus frente a ZeuS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/especial-zeus-botnet-for-dummies.html"&gt;Especial!! ZeuS Botnet for Dummies&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/botnet-securizacion-en-la-nueva-version.html"&gt;Botnet. Securización en la nueva versión de ZeuS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/fusion-un-concepto-adoptado-por-el.html"&gt;Fusión. Un concepto adoptado por el crimeware actual&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/zeus-carding-world-template-jugando.html"&gt;ZeuS Carding World Template. (...) la cara de la botnet&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/entidades-financieras-en-la-mira-de-la_27.html"&gt;Entidades financieras en la mira de la botnet Zeus II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/entidades-financieras-en-la-mira-de-la.html"&gt;Entidades financieras en la mira de la botnet Zeus I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/luckysploit-la-mano-derecha-de-zeus.html"&gt;LuckySploit, la mano derecha de Zeus&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/zeus-botnet-masiva-propagacion-de-su_22.html"&gt;ZeuS Botnet. Masiva propagación de su troyano II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/zeus-botnet-masiva-propagacion-de-su.html"&gt;ZeuS Botnet. Masiva propagación de su troyano I&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-2493663391194920679?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/2493663391194920679/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html#comment-form' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2493663391194920679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/2493663391194920679'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html' title='ZeuS Botnet y su poder de reclutamiento zombi'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ppq0fEGkHo4/SuODnJsqO1I/AAAAAAAAB38/Xz2aZpQtZ5E/s72-c/mipistus-zeus-russian.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-5996376401895919186</id><published>2009-10-19T12:20:00.000-03:00</published><updated>2010-01-18T17:16:32.725-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='adobeflashplayerv10.0.32.18.exe'/><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Ingeniería Social'/><category scheme='http://www.blogger.com/atom/ns#' term='setup.exe'/><title type='text'>Pornografía. Excusa perfecta para la propagación de malware II</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;Una de las temáticas más explotadas para la diseminación de &lt;span style="font-weight: bold;"&gt;códigos maliciosos&lt;/span&gt; es la pornografía. Evidentemente todo lo relacionado a lo porno despierta cierta característica, propia de todo ser humano, que responde a un concepto tan antiguo como la vida misma: la lujuria.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Asimismo, esta característica se engloba dentro de los llamados "pecados capitales" y representa un punto débil para los usuarios que buscan en Internet este tipo de material sin atender buenas prácticas de prevención; y cuando la excusa utilizada para ejecutar la acción de &lt;span style="font-weight: bold;"&gt;Ingeniería Social&lt;/span&gt; es la pornografía, la propagación de malware provoca un alza en el índice de infección de la amenaza.&lt;br /&gt;&lt;br /&gt;En este caso, nos encontramos con un sitio web que simula respetar las normas que indican dejar en evidencia que el contenido del mismo posee material explícito sólo para mayores de edad; sin embargo y como es de esperar, marca el inicio de la estrategia de engaño.&lt;br /&gt;&lt;br /&gt;En cualquiera de los botones en los que hagamos clic (&lt;span style="font-style: italic;"&gt;enter site!&lt;/span&gt; o &lt;span style="font-style: italic;"&gt;exit now!&lt;/span&gt; respectivamente) el efecto es el mismo,…&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StuxgjibxDI/AAAAAAAAB3c/846b21gIe0k/s1600-h/18-10-2009+19-49-00.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StuxgjibxDI/AAAAAAAAB3c/846b21gIe0k/s400/18-10-2009+19-49-00.png" alt="" id="BLOGGER_PHOTO_ID_5394100151559898162" border="0" /&gt;&lt;/a&gt;…se redirecciona a una página que despliega imágenes impúdicas que al seleccionar cualquiera de ellas, redirecciona nuevamente a otra que completa el ciclo de engaño.&lt;br /&gt;&lt;br /&gt;Utilizando la típica maniobra de &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/ingenieria-social-visual-para-la.html"&gt;Ingeniería Social visual&lt;/a&gt;, pretende engañar al usuario con una imagen que especifica la necesidad de descargar la aplicación Flash Player 10, ofreciendo a los pocos segundos la descarga de un archivo llamado "&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/01c957be38aeff86ee007434e166fc4ab5a5e612d5c18aa09e6030b9e305cd0e-1255900164"&gt;adobeflashplayerv10.0.32.18.exe&lt;/a&gt;" &lt;span style="font-size:85%;"&gt;(5f49907a0e20b4ddebc6c31bde9eb6f1)&lt;/span&gt;, que es el malware con el nombre "mimetizado”.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StuxmiNFf0I/AAAAAAAAB3k/I_fuc9OKgnU/s1600-h/18-10-2009+19-49-37.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 301px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StuxmiNFf0I/AAAAAAAAB3k/I_fuc9OKgnU/s400/18-10-2009+19-49-37.png" alt="" id="BLOGGER_PHOTO_ID_5394100254281137986" border="0" /&gt;&lt;/a&gt;Este código malicioso posee una tasa de detección baja (&lt;span style="font-weight: bold; color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;10&lt;/span&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;/41 - 24.39%&lt;/span&gt;&lt;/span&gt;). Esto significa que puede tener un índice muy alto de infección en un rango de tiempo muy corto.&lt;br /&gt;&lt;br /&gt;Entre otras acciones comunes del malware (manipular claves del registro, crear archivos, monitorear proxy), establece una conexión con la dirección IP &lt;span style="font-weight: bold;"&gt;212.117.169.163&lt;/span&gt; desde la cual descarga otro binario. En este caso, llamado "&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/7cd5ceafe2dd3100ef29c9b9673c5c64882ecbe52a39e6b6461c2b22225090f0-1255893473"&gt;setup.exe&lt;/a&gt;" &lt;span style="font-size:85%;"&gt;(839e68b258ca56a5693a47bd610415f5)&lt;/span&gt; que al igual que el anterior también es detectado por un número bajo de antivirus (&lt;span style="font-weight: bold;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;11&lt;/span&gt;/39 - 28.21%&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Stu5Jue1VmI/AAAAAAAAB3s/iIBaJg4rNdA/s1600-h/pcap.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 185px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/Stu5Jue1VmI/AAAAAAAAB3s/iIBaJg4rNdA/s400/pcap.png" alt="" id="BLOGGER_PHOTO_ID_5394108555453617762" border="0" /&gt;&lt;/a&gt;Como podemos deducir, las maniobras que relacionan al malware con la pornografía son muy activas, y constituyen uno de los vectores más empleados para las actividades de engaño y diseminación de todo tipo de códigos maliciosos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/pornografia-excusa-perfecta-para-la.html"&gt;Pornografía. Excusa perfecta para la propagación de malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/01/tecnicas-de-engano-que-no-pasan-de-moda.html"&gt;Técnicas de engaño que no pasan de moda&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/ingenieria-social-visual-y-el-empleo-de.html"&gt;Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/is-visual-y-el-empleo-de-pornografia.html"&gt;Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-5996376401895919186?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/5996376401895919186/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/pornografia-excusa-perfecta-para-la.html#comment-form' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5996376401895919186'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/5996376401895919186'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/pornografia-excusa-perfecta-para-la.html' title='Pornografía. Excusa perfecta para la propagación de malware II'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/StuxgjibxDI/AAAAAAAAB3c/846b21gIe0k/s72-c/18-10-2009+19-49-00.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8265656161474629123</id><published>2009-10-19T12:00:00.000-03:00</published><updated>2010-01-18T17:16:32.714-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='pistus'/><category scheme='http://www.blogger.com/atom/ns#' term='linkedin group'/><category scheme='http://www.blogger.com/atom/ns#' term='mipistus'/><category scheme='http://www.blogger.com/atom/ns#' term='malware intelligence'/><title type='text'>Malware Intelligence Linkedin Group</title><content type='html'>&lt;div style="text-align: justify;"&gt;Malware Intelligence es un proyecto que por el momento se encuentra en su etapa inicial y forma parte de un sitio web que a futuro estaré poniendo a disposición de toda la comunidad de Seguridad de la Información en general y Seguridad Antivirus en particular.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;A continuación dejo una captura que corresponde a una de las secciones del sitio.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StsuGd4Cz8I/AAAAAAAAB3U/dlNkKgFe75U/s1600-h/malware-intelligence-blog.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 251px; height: 400px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StsuGd4Cz8I/AAAAAAAAB3U/dlNkKgFe75U/s400/malware-intelligence-blog.png" alt="" id="BLOGGER_PHOTO_ID_5393955667340087234" border="0" /&gt;&lt;/a&gt;Su creación fue motivada por una serie de proyectos en materia de seguridad cuya intención es canalizarlos a través de ese canal pero al mismo tiempo proyectarlo hacia todos aquellos que deseen colaborar.&lt;br /&gt;&lt;br /&gt;En este momento el grupo cuenta con 56 miembros y todavía no he dado a conocer los proyectos (sin embargo espero poder hacerlo para arrancar con todo el próximo año). Por lo que todos aquellos que quieran participar son bienvenidos.&lt;br /&gt;&lt;br /&gt;Pueden acceder al grupo desde &lt;a style="color: rgb(51, 51, 255);" href="http://www.linkedin.com/groupsDirectory?results=&amp;amp;sik=1256086479420&amp;amp;pplSearchOrigin=GLHD&amp;amp;keywords=malware+intelligence"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8265656161474629123?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8265656161474629123/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/malware-intelligence-linkedin-group.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8265656161474629123'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8265656161474629123'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/malware-intelligence-linkedin-group.html' title='Malware Intelligence Linkedin Group'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ppq0fEGkHo4/StsuGd4Cz8I/AAAAAAAAB3U/dlNkKgFe75U/s72-c/malware-intelligence-blog.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8240099645264820699</id><published>2009-10-18T07:00:00.000-03:00</published><updated>2010-01-18T17:16:32.735-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='mipistus'/><category scheme='http://www.blogger.com/atom/ns#' term='cybint'/><title type='text'>Panorama actual del negocio originado por crimeware</title><content type='html'>&lt;div style="text-align: justify;"&gt;Sin lugar a dudas, el panorama actual de las acciones delictivas globales que se canalizan a través de la web constituyen un negocio redondo y oscuro que se gesta en lo más subterráneo de los diferentes ambientes que ofrece Internet, robando información privada a través de diferentes "bichos"…&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StolT0NXSFI/AAAAAAAAB2w/mucLvJ1BSpo/s1600-h/mipistus_crimeware_Digital-Underground.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 266px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StolT0NXSFI/AAAAAAAAB2w/mucLvJ1BSpo/s400/mipistus_crimeware_Digital-Underground.png" alt="" id="BLOGGER_PHOTO_ID_5393664526092027986" border="0" /&gt;&lt;/a&gt;…que se diseminan ejecutando diferentes "planes" estratégicamente pensados, incluso desarrollando aplicaciones destinadas a automatizar los procesos delictivos que se comercializan en un mismo entorno clandestino, para luego trasformar todo en dinero.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Sin más preámbulo... la imagen resume todo :)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/cybint-en-el-negocio-de-los-ciber.html"&gt;CYBINT en el negocio de los ciber-delincuentes rusos&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/software-as-service-en-la-industria-del.html"&gt;Software as a Service en la industria del malware&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;Los precios del crimeware ruso. Parte 2&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/los-precios-del-crimware-ruso.html"&gt;Los precios del crimeware ruso. Parte 1&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/comercio-ruso-de-versiones-privadas-de.html"&gt;Comercio Ruso de versiones privadas de crimeware...&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/automatizacion-de-procesos-anti.html"&gt;Automatización de procesos anti-análisis II&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8240099645264820699?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8240099645264820699/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8240099645264820699'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8240099645264820699'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/panorama-actual-del-negocio-originado.html' title='Panorama actual del negocio originado por crimeware'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ppq0fEGkHo4/StolT0NXSFI/AAAAAAAAB2w/mucLvJ1BSpo/s72-c/mipistus_crimeware_Digital-Underground.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8225297054941721990</id><published>2009-10-17T15:43:00.000-03:00</published><updated>2010-01-18T17:16:32.841-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='backdoor'/><category scheme='http://www.blogger.com/atom/ns#' term='keylogger'/><category scheme='http://www.blogger.com/atom/ns#' term='troyano'/><category scheme='http://www.blogger.com/atom/ns#' term='barracuda botnet'/><title type='text'>ZeuS, spam y certificados SSL</title><content type='html'>&lt;div style="text-align: justify;"&gt;Como ya sabemos, las actividades delictivas propuestas por la &lt;span style="font-weight: bold;"&gt;botnet&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;ZeuS&lt;/span&gt; a través de su familia de troyanos y a lo largo de ya dos años de gozar con la categorización In-the-Wild, se impone frente a &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/waledacstorm-pasado-y-presente-de-una.html"&gt;otras actividades crimeware&lt;/a&gt; con un importante volumen de variantes que aún hoy siguen reclutando zombis proponiendo, como parte de su estrategia de engaño, nuevas alternativas.&lt;br /&gt;&lt;br /&gt;En esta oportunidad, y como en otras, una de sus variantes se está diseminando por correo electrónico mostrando un mensaje que alude a la actualización manual del certificado &lt;a style="color: rgb(51, 51, 255);" href="http://es.wikipedia.org/wiki/Ssl"&gt;SSL&lt;/a&gt;. El mensaje dice así:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"On October 16, 2009 server upgrade will take place. Due to this the system may be offline for approximately half an hour. The changes will concern security, reliability and performance of mail service and the system as a whole. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;For compatibility of your browsers and mail clients with upgraded server software you should run SSl certificates update procedure. This procedure is quite simple. All you have to do is just to click the link provided, to save the patch file and then to run it from your computer location. That's all.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[Enlace malicioso]&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Thank you in advance for your attention to this matter and sorry for possible inconveniences.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;System Administrator&lt;/span&gt;"&lt;br /&gt;&lt;br /&gt;Como es habitual en &lt;span style="font-weight: bold;"&gt;ZeuS&lt;/span&gt;, el ejemplar analizado presenta un patrón característico en la actualidad del malware, que se centra en la &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/fusion-un-concepto-adoptado-por-el.html"&gt;fusión de actividades&lt;/a&gt; propias de diferentes códigos maliciosos.&lt;br /&gt;&lt;br /&gt;En este caso, posee un componente &lt;span style="font-style: italic;"&gt;keylogger&lt;/span&gt; encargado de recolectar la información privada de los usuarios (nombres de usuarios, contraseñas, números de tarjetas de crédito, credenciales de acceso al Home-Banking) que utilizan la computadora comprometida. También establece una conexión con &lt;span style="font-style: italic;"&gt;http://hostz-150909.com/zed1/table.bin&lt;/span&gt; para descargar su archivo de configuración.&lt;br /&gt;&lt;br /&gt;Por otro lado, implanta en la zombi un &lt;span style="font-style: italic;"&gt;backdoor&lt;/span&gt; a través del cual el atacante accede al sistema víctima sin demasiados inconvenientes; además de ejecutar actividades &lt;span style="font-style: italic;"&gt;rootkit &lt;/span&gt;escondiendo los archivos maliciosos en una carpeta llamada "&lt;span style="font-style: italic;"&gt;lowsec&lt;/span&gt;" (también oculta) que se crea en la carpeta de sistema. Los archivos son los siguientes:&lt;br /&gt;&lt;ul&gt;&lt;li style="font-style: italic;"&gt;%System%\lowsec\local.ds&lt;/li&gt;&lt;li style="font-style: italic;"&gt;%System%\lowsec\user.ds&lt;/li&gt;&lt;li style="font-style: italic;"&gt;%System%\lowsec\user.ds.lll&lt;/li&gt;&lt;/ul&gt;Todo controlado por el habitual archivo "&lt;a style="color: rgb(51, 51, 255);" href="http://www.virustotal.com/analisis/ef46730b834b3cad85f3c9717b5e32ab72d8c93490b9ea0d00795fab101f6489-1255619751"&gt;sdra64.exe&lt;/a&gt;" característico de &lt;span style="font-weight: bold;"&gt;ZeuS &lt;/span&gt;que también crea en la carpeta de sistema; y a través de un módulo de auto-defensa intenta terminar los procesos del programa antivirus y del firewall.&lt;br /&gt;&lt;br /&gt;Por suerte esta variante de &lt;span style="font-weight: bold;"&gt;ZeuS&lt;/span&gt; posee un índice de detección alto; sin embargo, estas acciones maliciosas son comunes de toda la familia de esta amenaza.&lt;br /&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://blog.trendmicro.com/tailor-made-zbot-spam-campaign-targets-various-companies/"&gt;Según TrendMicro&lt;/a&gt;,  esta nueva maniobra de ZeuS a través del correo estaría dirigida a los empleados de determinadas compañías; y a juzgar por la firma del mensaje (System Administrator) y que alude a una actualización manual del certificado SSL, el círculo de Ingeniería Social parece cerrarse.&lt;br /&gt;&lt;br /&gt;Sin embargo, lo preocupante de todo esto, independientemente de sus maniobras y métodos de propagación, es la constancia que &lt;span style="font-weight: bold;"&gt;ZeuS&lt;/span&gt; sigue manteniendo a lo largo del tiempo desde la liberación de su código en el 2007 y de las distintas versiones, aunque antiguas, que pueden ser conseguidas sin demasiados esfuerzos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Información relacionada&lt;/span&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/eficacia-de-los-antivirus-frente-zeus.html"&gt;Eficacia de los antivirus frente a ZeuS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/07/especial-zeus-botnet-for-dummies.html"&gt;Especial!! ZeuS Botnet for Dummies&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/fusion-un-concepto-adoptado-por-el.html"&gt;&lt;/a&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/06/botnet-securizacion-en-la-nueva-version.html"&gt;Botnet. Securización en la nueva versión de ZeuS&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/05/zeus-carding-world-template-jugando.html"&gt;ZeuS Carding World Template. (...) la cara de la botnet&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/entidades-financieras-en-la-mira-de-la_27.html"&gt;Entidades financieras en la mira de la botnet Zeus II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/03/entidades-financieras-en-la-mira-de-la.html"&gt;Entidades financieras en la mira de la botnet Zeus I&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/luckysploit-la-mano-derecha-de-zeus.html"&gt;LuckySploit, la mano derecha de Zeus&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/zeus-botnet-masiva-propagacion-de-su_22.html"&gt;ZeuS Botnet. Masiva propagación de su troyano II&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/02/zeus-botnet-masiva-propagacion-de-su.html"&gt;ZeuS Botnet. Masiva propagación de su troyano I&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Jorge Mieres&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5851346051956645354-8225297054941721990?l=jorgemieresblog.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://jorgemieresblog.blogspot.com/feeds/8225297054941721990/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/zeus-spam-y-certificados-ssl.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8225297054941721990'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5851346051956645354/posts/default/8225297054941721990'/><link rel='alternate' type='text/html' href='http://jorgemieresblog.blogspot.com/2009/10/zeus-spam-y-certificados-ssl.html' title='ZeuS, spam y certificados SSL'/><author><name>Jorge Mieres</name><uri>http://www.blogger.com/profile/01799574410927169333</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5851346051956645354.post-8842414527348088278</id><published>2009-10-14T08:00:00.000-03:00</published><updated>2010-01-18T17:16:32.851-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='pistus'/><category scheme='http://www.blogger.com/atom/ns#' term='crimeware'/><category scheme='http://www.blogger.com/atom/ns#' term='zombi'/><category scheme='http://www.blogger.com/atom/ns#' term='mipistus'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='dark dimension'/><category scheme='http://www.blogger.com/atom/ns#' term='ddbot'/><title type='text'>DDBot. Más gestión de botnets vía web</title><content type='html'>&lt;div style="text-align: justify;"&gt;Si bien estamos acostumbrados a que el desarrollo de aplicaciones destinadas al control y administración de &lt;span style="font-weight: bold;"&gt;botnets&lt;/span&gt; tengan su punto de partida en Europa del Este (sobre todo en Rusia), &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/los-precios-del-crimeware-ruso-parte-2.html"&gt;el negocio&lt;/a&gt; que representan las redes &lt;span style="font-weight: bold;"&gt;zombis&lt;/span&gt; para muchos personajes que mueven cotidianamente sus ejes, no tiene frontera ni limitaciones.&lt;br /&gt;&lt;br /&gt;En consecuencia, comienzan a emerger desde otros lugares del planeta diferentes alternativas cuyos ejes principales también están destinados a facilitar las maniobras delictivas de los botmasters. Ya habíamos dado cuenta de botnets, en este caso, &lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/08/desarrollo-de-crimeware-open-source.html"&gt;Open Source escritas en Perl&lt;/a&gt; y ahora le toca el turno a &lt;span style="font-weight: bold;"&gt;DDBot&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;Dark Dimension Botnet&lt;/span&gt;).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ppq0fEGkHo4/StU498iXL_I/AAAAAAAAB2A/-pRrGSflY3c/s1600-h/mipistus-bot-status.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 234px;" src="http://2.bp.blogspot.com/_Ppq0fEGkHo4/StU498iXL_I/AAAAAAAAB2A/-pRrGSflY3c/s400/mipistus-bot-status.png" alt="" id="BLOGGER_PHOTO_ID_5392278765719465970" border="0" /&gt;&lt;/a&gt;Bajo el slogan &lt;span style="font-style: italic;"&gt;"botmasters your dreams come true!"&lt;/span&gt;, DDBot promete funcionalidades diferenciadoras con respecto a sus pares, y si bien tiene una manera más "elegante" de presentar la información, no cambia en cuanto a sus características y a las alternativas de ataque incorporadas en cualquier otra aplicación de este estilo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Entre sus características, esta aplicación crimeware se compone de siete módulos que están disponibles en función del dinero que se invierta en su compra. Estos módulos son:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Webpanel/IRC&lt;/span&gt;. Es el framework que permite la gestión de las zombis y &lt;span style="font-weight: bold;"&gt;C&amp;amp;C&lt;/span&gt; a través de comando IRC. Esto permite controlar las zombis de forma convencional a través de canales IRC o utilizar cualquier navegador para acceder al Panel Web de control desde el cual también se envían comandos IRC pero a través del protocolo http. Por defecto se conecta al ircd.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Load &amp;amp; Execute&lt;/span&gt;. Es el modulo que permite cargar y ejecutar los binarios que se propagen a través del Panel Web.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Passwords Stealer&lt;/span&gt;. Es el modulo encargado de almacenar las contraseñas. Posse rutinas que le permiten obtener este tipo de información privada de los usuarios que hacen uso de las siguientes aplicaciones: MSN, Outlook, Filezilla, Firefox, Windows.PStore, Trillian, Icq6 y NoIp.Duk. Las rutinas son actualizadas periódicamente con lo cual se estima que se irán agregando posibilidades de obtener contraseñas de otros servicios.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StU5xgr3OPI/AAAAAAAAB2Q/FChOa4ubpWM/s1600-h/mipistus-pass-stealer.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 168px;" src="http://1.bp.blogspot.com/_Ppq0fEGkHo4/StU5xgr3OPI/AAAAAAAAB2Q/FChOa4ubpWM/s400/mipistus-pass-stealer.png" alt="" id="BLOGGER_PHOTO_ID_5392279651596318962" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;DDos&lt;/span&gt;. El modulo de ataque de &lt;span style="font-weight: bold;"&gt;Denegación de Servicio Distribuida&lt;/span&gt;. El ataque puede ser configurado a través del Panel Web a través de comandos IRC.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;reverseSocks&lt;/span&gt;. Incorpora la posibilidad de poder ejecutar todas sus funcionalidades, incluso cuando los equipos se encuentran detrás de un router o protegido con firewall.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StU5_dDW3lI/AAAAAAAAB2Y/Rbhsbi1zSGs/s1600-h/mipistus-reversesocks.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 195px;" src="http://3.bp.blogspot.com/_Ppq0fEGkHo4/StU5_dDW3lI/AAAAAAAAB2Y/Rbhsbi1zSGs/s400/mipistus-reversesocks.png" alt="" id="BLOGGER_PHOTO_ID_5392279891139288658" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;SpamMail&lt;/span&gt;. Este módulo incorpora un SMTP que le permite a los spammers operar la botnet con este fin particular. Los correos son personalizados desde el Panel Web de forma muy sencilla.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Statistics&lt;/span&gt;. Es el modulo que permite analizar información estadística (&lt;a style="color: rgb(51, 51, 255);" href="http://mipistus.blogspot.com/2009/09/cybint-en-el-negocio-de-los-ciber.html"&gt;hacer inteligencia&lt;/a&gt;) sobre las zombis activas, los países en los que se encuentran y demás, representando la información de una forma poco habitual.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ppq0fEGkHo4/StU5C7YhuqI/AAAAAAAAB2I/2gMZAW_8tAM/s1600-h/mipistus-country-stats.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 238px;" src="http://4.bp.blogspot.com/_Ppq0fEGkHo4/StU5C7YhuqI/AAAAAAAAB2I/2gMZAW_8tAM/s400/mipistus-country-stats.png" alt="" id="BLOGGER_PHOTO_ID_5392278851309124258" bo
