Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

martes, 22 de mayo de 2007

MSN CON BICHOS
Desde el viernes pasado se están propagando nuevas variantes de gusano por MSN. La particularidad de estos especímenes radica en que sus textos están en castellano habiendo gran cantidad de usuarios que están cayendo en la trampa de "mirá mis fotos que me saqué el fin de semana".

Veamos de que se trata. Nos llega un mensaje proveniente de un amigo (ya infectado) a nuestro MSN diciendo que nos bajemos sus fotos:


Como podemos ver en la imagen, el gusano también funciona en el Windows Messenger que instala Windows por defecto ya que sólo se utiliza el protocolo de envío de MSN independientemente del cliente de mensajaría utilizado (también funciona con Gaim, trilliam, etc).

El lugar desde donde se descarga el gusano http://usuarios.lycos.es/shark***/*******.zip ya ha sido dado de baja pero seguramente aparecerán otras versiones del gusano con otras direcciones.

Luego de ello, si caemos en la trampa, descargamos y ejecutamos el archivo, seremos infectados y ayudaremos a la propagación de este gusano.


Como podemos ver el gusano, que ha sido desarrollado en Visual Basic 6.0, se asegura su ejecución la próxima vez que se inicie Windows grabandose a sí mismo como "C:\WINDOWS\System32\sp2.exe".


Curiosidad: El autor del gusano parece hacerse llamar "FireAngel" y guarda sus creaciones en
C:\Documents and Settings\FireAngel\Mis documentos\Folders\códigos vb6\other infeccion worm\Project1.vbp
Luego de ejecutado "sp2.exe", deshabilita el administrador de tareas para evitar que el usuario pueda ver los procesos activos:

Esto lo logra modificando la clave del registro: HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskmgr al valor "1"

Se puede eliminar el gusano manualmente eliminando la clave Run del registro, modificando el valor del "DisableTaskmgr" a 0 y por último borrando el archivo "sp2.exe" mencionado.

Algunos Antivirus aún no lo detectan y esto puede deberse a la cantidad de variantes que hay actualmente.

Por eso NO ejecutes nada que no conozcas.

Fuente: www.segu-info.com.ar

Ver más

viernes, 18 de mayo de 2007

CUIDADO CON LO QUE EJECUTAS
La primera vez que toqué un Unix fue en la escuela de informática para una asignatura que se llamaba Sistemas Abiertos. Lo primero que descubrimos era que podías hablar con la gente con una cosa que se llama talk. Después nos lo caparon, junto con el write, así que lo que nos quedaba era el famoso cat > /dev/tty para escribir directamente en la pantalla de otro. Era bastante divertido.

Una de las cosas que nos llamaba al principio a todos es que el directorio . no estaba en el path y lo achacábamos a dejadez, así que nada, todos a crearnos nuestro .login con el $PATH=$PATH:. Para que así no tener que poner el ./programa.

Al final tenía su lógica, ya que es la forma que tiene el sistema de proteger los comandos auténticos, es decir, cuando un usuario root utiliza un comando como vi, lo que quiere es que se le ejecute el autentico vi. Si el root se encuentra en una carpeta trabajando donde ha podido escribir otro programa podría crear un programa vi, que lanzara el vi autentico y creara una copia de la sh con el permiso de setuid activo. Cuando el root llamara a vi desde esa carpeta entregaría sus permisos a una shell que permitiría a cualquier usuario que la utilizase ser root.

Una idea similar ha publicado Roberto Paveza para engañar a los usuarios y “saltarse” el UAC en Vista.

El objetivo de UAC es prevenir y alertar de cualquier ejecución que requiera privilegios. Para el sistema se basa en aprovecharse de programas no firmados que haya instalados en el sistema y que estén configurados en el entorno de usuario. A la hora de crearse la barra de programas del menú de inicio se mezclan los programas de entorno de usuario y los del sistema, es decir, los accesos directos que están en All Users: C:\ProgramData\Microsoft\Windows\Start Menu y en los del usuario concreto : C:\Users\User Name\AppData\Roaming\Microsoft\Windows\Start Menu

El proceso es el que tienes en el gráfico.


1.- Te bajas un programa y lo ejecutas sin privilegios.
2.- Como el programita corre sin privilegios solo puede escribir en la carpeta de datos de usuario.
3.- El programa busca todos los accesos directos en el entorno de usuario. Si apunta a un programa firmado o a un programa de Windows no hace nada debido a que esto generaría una nueva alarma que avisaría al usuario, así que busca programas que no estén firmados o que no sean de Windows.
4.- Genera un programita que lanzará el programa original y el malware.
5.- Sustituye el acceso directo en el entorno de usuario por un nuevo acceso directo que llama al nuevo programa lanzadera.
6.- Cuando el usuario ejecuta el programa a través del acceso directo se comprueba si el usuario está corriendo como administrador para lanzar el malware. Si no lo está no hace nada y ejecuta el programa normalmente.

Este engaño está pensado para atacar entornos principalmente domesticos, donde el número de programas que se ejecutan es grande y sin un control especial. Encontrar aplicaciones que corran en entornos de usuario de estas características no es lo normal en el entorno profesional, pero el autor apunta a una muy famosa en las casas, el cliente del World of Warcraft.

Tienes el Whitepaper completo en este link, junto con una prueba de concepto.

En este caso se busca no alertar al usuario con mensajes "extraños" pero el verdadero problema sigue siendo aquellos que desactivan el UAC o que directamente hacen click a cualquier cuadro de dialogo que va a permitir que el malware siga campando a sus anchas. ¿Por qué montar todo esta arquitectura esperando encontrar programas en entorno de usuario no firmados que se ejecuten con privilegios de administrador si puedo pedirle los permisos de administrador al usario para jugar este juego tan chulo que soy yo?

Fuente: http://elladodelmal.blogspot.com

Ver más

jueves, 17 de mayo de 2007

ATAQUES POR CORRUPCION DE LA TABLA ARP EN WINDOWS
Se ha publicado más información sobre una vulnerabilidad del tipo denegación de servicio que afecta a todas las versiones de Windows Vista y Windows XP. Esta vulnerabilidad es conocida por lo menos desde marzo de 2007.

El problema se produce porque es posible sobrescribir la tabla de entradas del protocolo ARP, corrompiéndola.

ARP (Address Resolution Protocol), es un protocolo de resolución de direcciones electrónicas en números IP que corre en redes locales. Forma parte de los protocolos TCP/IP, y es utilizado para crear una tabla de direcciones IP relacionadas con las correspondientes tarjetas de red de cada equipo (direcciones MAC). También se utiliza para detectar máquinas en la misma red en IPv6.

Un atacante puede explotar esta vulnerabilidad enviando solicitudes ARP maliciosas a un equipo vulnerable. Cómo resultado, la interfase de red deja de responder, perdiendo conectividad.

Sin embargo, para obtener éxito, el atacante debe tener acceso a un segmento local de la red. Este tipo de ataque puede ser molesto en un escenario local, por ejemplo un cibercafé, y por supuesto en entornos corporativos donde no se sigan los procedimientos mínimos de seguridad sugeridos.

El riesgo a la seguridad puede considerarse mínimo, ya que los ataques contra estos protocolos son limitados a la red local.

Windows Vista agrega nuevas características a su implementación de redes, firewall, etc., pero no resuelve satisfactoriamente el problema de este tipo de ataque, según se explica en el documento ahora publicado por investigadores de Symantec.

Una prueba de concepto está disponible.

Software vulnerable:
- Windows Vista y Windows XP

Referencias:
CVE-2007-1531 (Common Vulnerabilities and Exposures project)
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1531
Microsoft Windows Vista ARP tables denial of service vulnerability
http://www.ca.com/cl/securityadvisor/vulninfo/vuln.aspx?id=35184
Microsoft Windows Vista ARP Table Entries Denial of Service Vulnerability
http://www.securityfocus.com/bid/23266
Windows Vista Network Attack Surface Analysis (PDF)
http://www.symantec.com/avcenter/reference/Vista_Network_Attack_Surface_RTM.pdf

Créditos:
Dr. James Hoagland
Matt Conover
Tim Newsham
Ollie Whitehouse

Fuente: http://www.vsantivirus.com/vul-cve-2007-1531.htm

Ver más

martes, 15 de mayo de 2007

AMENAZAS DE MUERTE A LA NIGERIANA
Por Jose Luis Lopez (*)
videosoft@videosoft.net.uy

Recibir un mensaje con una amenaza de muerte, parece ser la nueva técnica de los estafadores en línea que así encuentran otra manera de obtener dinero al estilo de la estafa (o scam) "a la nigeriana" (ver "SCAM: Estafa a la nigeriana (4-1-9 SCAM), http://www.vsantivirus.com/scam-nigeria.htm").

Algunos ya lo llaman "419 death threat", o "amenaza de muerte 419". Recordemos que "Four-One-Nine" (4-1-9), se refiere al número de la ley nigeriana contra el fraude.

En este caso, las víctimas reciben un correo anónimo, en donde el autor informa al destinatario que alguien lo ha contratado para asesinarlo.

El texto (hasta ahora reportado solo en inglés), dice lo siguiente:

"Hola, deseo hacerte saber que alguien me ha pagado para asesinarte, y ayer firmé un contrato por 650,000 dólares. No te conozco, pero me dieron una descripción completa de tu identidad y contacto junto con tu fotografía, la cual mis hombres han utilizado para identificarte. La razón por la que ellos quieren que mueras no me fue revelada y no fue permitido que lo supiera.

Mis empleados están vigilándote constantemente, ellos te siguen a casa, a tu oficina y a todos lados a donde vayas y están esperando por mi instrucción para matarte. Ellos realizarán el ataque cuando yo lo ordene.

ESTE ES MI MENSAJE-

ESCUCHA MUY BIEN!!!! La policía no puede hacer mucho para ayudarte, porque mis hombres te están vigilando, cualquier intento será muy riesgoso para que nos induzcas a terminar con tu vida sin alguna opción. Tus llamadas no son seguras, de hecho, te rastreamos. El negocio no es contigo, pero puedes tener una oportunidad para vivir, si me contactas en menos de 24 horas después de haber recibido este mensaje.

Buena Suerte!!!"

Existen algunas variantes, pero básicamente todas se basan en lo mismo.

En todos los mensajes se incluye alguna dirección electrónica para realizar el contacto. Esta dirección generalmente se encuentra en algún servidor gratuito, difícil de rastrear.

De responder, el usuario puede ser víctima de una variante sofisticada del mencionado "Scam a la nigeriana". Es decir, la estafa puede darle al delincuente jugosas ganancias.

Si no responde, de todos modos es probable se siga recibiendo spam (correo no deseado). Pero de responder, esta clase de gente buscará todos los medios para seguir intimidando al usuario, y en algunos casos, lograr que este les entregue dinero de alguna forma (regularmente recibimos testimonios de personas que han caído en la estafa a la nigeriana, así que es fácil presumir que esta nueva técnica también puede llegar a dar sus frutos).

¿Que es lo que debemos hacer?. Simplemente ignorar los mensajes. Cualquier intento de responder, puede traernos más molestas complicaciones, y seguramente aumentará enormemente el spam recibido.

Recuerde que este tipo de estafa se basa en la ingeniería social. Es decir, la habilidad del atacante está en hacernos decir o hacer cosas que en realidad el delincuente ignora, pero que al final terminamos revelándole nosotros mismos (responder es el primer paso en esa cadena de engaños).


Más información:
SCAM: Estafa a la nigeriana (4-1-9 SCAM)
http://www.vsantivirus.com/scam-nigeria.htm

Ver más

MALWARE USANDO BITS PARA DESCARGAR FICHEROS
Gracias a los cortafuegos que se instalan en el propio ordenador (en contraposición a los externos, que funcionan en el router) el malware lo tiene un poco más difícil para conectarse a Internet y descargarse ficheros. Muchos cortafuegos ofrecen acceso solo a determinados programas a los que nosotros hayamos dado permiso, como puede ser el navegador o el cliente de correo.

Pero los programadores de malware no paran de investigar y descubrir nuevas técnicas para conseguir introducir software malicioso en nuestro ordenador sin que nos demos cuenta. La última de la que se tiene conocimiento es el uso del servicio BITS, Background Intelligent Transfer Service, el mismo que hace servir Windows Update para descargar sus actualizaciones.

Este servicio dispone de permisos por defecto para acceder a Internet, ya que es parte del sistema operativo, por lo que es posible usarlo con una simple llamada para pedir que descargue los ficheros que necesita el malware. De esto modo, el cortafuegos ni siquiera se da cuenta de que una aplicación se está descargando ficheros y no puede impedirlo.

El servicio BITS, además, solo usa el ancho de banda “sobrante”, de forma que tampoco el usuario se dará cuenta porque la conexión le vaya lenta, aumentado aun más la fiabilidad de este método.

Lo malo es que, por ahora, este método puede ser difícil de parchear para impedir que este tipo de aplicaciones lo utilicen, ya que no está pensado para discriminar dependiendo de que programa lo llame y, dado que Windows Update se basa en este servicio, no es nada recomendable detenerlo para impedirlo.

¿Hará algo Microsoft para impedir su uso? Parece poco probable, ya que ahora mismo el riesgo tampoco es excesivamente elevado, teniendo en cuenta que para poder usarlo el malware ya tiene que haber conseguido introducir un ejecutable en nuestro sistema.

Como siempre, un buen antivirus actualizado a la última versión debería bastarnos para protegernos de esta amenaza. También, un navegador más seguro que Internet Explorer facilitará la labor de tener nuestro ordenador libre de esteos especímenes.

Fuente: http://www.genbeta.com/2007/05/14-malware-usando-bits-para-descargar-ficheros

Ver más