Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

jueves, 31 de mayo de 2007

VULNERABILIDAD EN EL MECANISMO DE ACTUALIZACION DE MULTIPLES EXTENSIONES DE FIREFOX
Christopher Soghoian ha descrito una vulnerabilidad en el mecanismo de actualización de múltiples extensiones de Firefox, incluyendo Google Toolbar, Google Browser Sync, Yahoo Toolbar, Del.icio.us Extension, Facebook Toolbar, AOL Toolbar, Ask.com Toolbar, LinkedIn Browser Toolbar, Netcraft Anti-Phishing Toolbar y PhishTank SiteChecker, entre otras.

Según Soghoian, el mecanismo de actualización de estas extensiones es sensible a un ataque man-in-the-middle, ya que cada extensión incluye una dirección IP que Firefox consulta cada vez que arranca (o cada 24 horas, según otras versiones), para comprobar si existen actualizaciones. Como consecuencia, un atacante podría engañar al ordenador de la víctima haciéndose pasar por uno de esos sitios, para instalar cualquier software malicioso en lugar de la extensión. El problema sólo puede darse cuando la extensión se descarga mediante el protocolo http:// en lugar de https://, por lo que las extensiones alojadas en el servicio add-ons de Mozilla son en principio seguras...

Actualizado (23:42): Mozilla acaba de publicar un destacado aviso al respecto en su sitio para desarrolladores.

Fuente: http://www.kriptopolis.org

Ver más

miércoles, 30 de mayo de 2007

CORTAFUEGOS: TEST DE FUGAS
Es fácil disponer de un cortafuegos que evite que otros equipos inicien y establezcan conexiones al nuestro. Sin entrar en más detalles, cualquier cortafuegos es capaz de eso con más o menos grado de sofisticación y control. Sin embargo, esa funcionalidad básica del cortafuegos no evita que un software malicioso que haya logrado penetrar en nuestro equipo pueda establecer conexiones hacia el exterior, enviando a servidores extraños cualquier tipo de información de nuestra máquina (contraseñas, datos de navegación o configuración, etc). Es por eso por lo que los cortafuegos que no facilitan el bloqueo del tráfico saliente se nos quedan incompletos (es el caso del cortafuegos incluido en XP y, en menor grado, el de Windows Vista).

Test de Fugas de Firewall I
Test de Fugas de Firewall II
Test de Fugas de Firewall III

Fuente: Kriptopolis

Ver más

sábado, 26 de mayo de 2007

BADBUNNY, UNA PRUEBA DE CONCEPTO QUE APROVECHA LAS MACROS DE OPENOFFICE
Se ha enviado directamente a los laboratorios de Sophos, una muestra de un malware cuando menos peculiar. Se trata de una macro creada para OpenOffice que descarga y ejecuta scripts "personalizados" según el sistema operativo en la que se encuentre. El malware trata de descargar una imagen JPG que representa a un señor vestido de conejo realizando un acto sexual.

Lo curioso de este malware es que se distribuye a través de un documento OpenOffice Draw (badbunny.ODG) que, según el sistema operativo donde se ejecute, intenta infectar de diferentes formas. Si se ejecuta con OpenOffice desde Windows, intenta descargar un fichero llamado drop.bad y borra system.ini de la carpeta del programa mIRC. También descarga y ejecuta badbunny.js, un virus en JavaScript que se replica en el sistema

Si se ejecuta desde Linux, descarga badbunny.py (python) como script para XChat y badbunny.pl (Perl). Este es un pequeño virus que infecta a otros ficheros Perl.

Si se ejecuta desde MacOS, descarga badbunny.rb o badbunnya.rb, dos scripts creados en Ruby.
Los scripts de clientes de IRC se utilizan para redistribuir el virus a través del envío del fichero badbunny.odg vía DCC a otros usuarios.

Desde VirusTotal.com hemos tenido acceso a una muestra de esta prueba de concepto enviada el día 22 de mayo. A fecha de 23 de mayo a las 13:00 hora española, es detectado como:

JS.Badbun.A (BitDefender), StarBasic/Bunbad.A (eTrust-Vet), IRC-Worm.StarOffice.Badbunny.a (F-Secure), IRC-Worm.StarOffice.Badbunny.a (Ikarus), StarOffice/Badbun.A (Kaspersky), StarOffice/Badbun.A (NOD32v2), SB/BadBunny-A (Sophos) SB.Badbunny (Symantec), Virus.JS.Prompt#1 (VBA32).

Este malware no representa un intento serio de infección. Sus creadores han enviado la muestra directamente a Sophos y su distribución resultará cuando menos discreta. Sus autores ya han escrito en el pasado malware de este tipo, pero esta muestra en concreto ha sido programada sin duda como prueba de concepto que demuestra la posibilidad de crear malware multiplaforma a través de OpenOffice, sin más pretensiones.

Los virus de macro que se ejecutaban a través de MSOffice pertenecen ya al pasado, si bien a finales de los 90 y principios de esta década representaban el método más popular de infección. Este malware no supondrá amenaza alguna, y es muy poco probable que futuros intentos en esta línea tengan éxito. En cualquier caso debería servir para que OpenOffice vigilara de cerca la ejecución indiscriminada de macros en su suite y no cometa los mismos errores que Microsoft en su día.

Fuente: http://www.hispasec.com

Ver más

martes, 22 de mayo de 2007

GUIAS DE PRUEBAS OWASP v2.0 EN ESPAÑOL
En nuestro intento por impulsar la divulgación de documentos sobre seguridad TI en castellano, hemos colaborado con la OWASP Foundation en la traducción de la guía de pruebas OWASP v2.0. Un extenso documento que contempla los procesos involucrados en la auditoría de aplicaciones Web.

Más de 300 páginas de valiosa información, fruto de la colaboración internacional de los expertos más reputados del sector. Ahora totalmente en castellano, que la disfrutéis.

http://www.owasp.org/index.php/Image:OWASP_Testing_Guide_v2_spanish_doc.zip
http://www.owasp.org/index.php/OWASP_Testing_Project

Fuente: http://www.hacktimes.com/?q=node/46

Ver más

UNA SENCILLA MANIOBRA PARA TUMBAR UNA WEB
El ciberataque que han sufrido los ordenadores estonios es uno de los más populares en Internet, por su eficacia y sencillez. Cualquier pirata malintencionado y bien formado puede tumbar una página web en cuestión de segundos, ya que el ataque es imposible de predecir y no se dirige contra la propia página sino contra un recurso difícilmente defendible: el ancho de banda.

Se llama ataque distribuido de denegación de servicio (DDoS, en sus siglas en inglés), y su objetivo es impedir el acceso a una página web, colapsándola con millones de peticiones. Para ello, los atacantes

envían un virus a miles de ordenadores de usuarios conectados a Internet, lo que les permite abrir una puerta trasera para controlar ese ordenador, al que denominan zombie. Según datos de la compañía estadounidense de antivirus Symantec, 21.707 ordenadores se convierten en zombies cada día. Madrid es, por cierto, la ciudad donde hay más PC infectados para el envío de correos electrónicos no deseados: un 6% del total.

Tras la infección de miles de ordenadores, el pirata puede ya utilizarlos a su antojo. En el caso de un DDoS, les ordena visitar la página que se quiere atacar al mismo tiempo, lo que provoca el colapso de la web. Google, Yahoo, Microsoft o la página del FBI son algunas de las empresas y organismos que han sufrido ataques DDoS. Según Symantec, cada día hay unos 5.200 ataques de este tipo, de distinta intensidad.

El caso de Estonia -uno de los países tecnológicamente más adelantados del mundo, cuyos 1.315.000 habitantes en más de un 50% están conectados a Internet- sería, de confirmarse, el primer ciberataque por denegación de servicio organizado contra un país del que se tiene noticia. Estados Unidos ha investigado en decenas de ocasiones intentos de espionaje electrónico que se originaban en servidores alojados en Rusia o China.

Fuente: http://www.elpais.com

Ver más