Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

lunes, 3 de septiembre de 2007

TARJETAS VIRTUALES: "SEEN YOUR CARD"
Las tarjetas electrónicas, e-card o simplemente postales virtuales, generalmente son utilizadas para reflejar algún sentimiento hacia algún ser querido (o no tan querido) sobre todo en aniversarios, en navidad y otras fechas festivas. Existen para casi cualquier temática y de cualquier estilo, incluso hay páginas web especializadas en esta particular manera de expresión.

Es por ello, que muchas personas malintencionadas recurren a ellas para intentar infectar computadoras o distribuir códigos maliciosos y es muy “común” que las envíen a través del correo electrónico. Esta situación la transforma en un medio más que utilizan los desarrolladores de malware para distribuir sus obras.

La mayor parte de los casos de infecciones es a través del correo electrónico y siempre utilizando alguna técnica de Ingeniería Social que se aprovecha de aquello que los usuarios poseen naturalmente: la curiosidad. y en esto, los creadores de malware son especialistas.

A modo de ejemplo, se puede mencionar un gusano de Internet que en los últimos días se está diseminado por correo electrónico simulando ser una “amigable” tarjeta virtual, el Nuwar (Storm/Tibs/Peacomm/Peed según la compañía antivirus).

El Nuwar es un complejo gusano de Internet que, entre otras cosas, se mimetiza detrás de una falsa tarjeta virtual donde su modus-operandi consiste básicamente en invitar, a través de un enlace incrustado en un mensaje de corre electrónico, a descargar una falsa tarjeta virtual. En la siguiente captura se puede ver un ejemplo del correo:



Imagen 1 – E-mail con la falsa tarjeta virtual

Al hacer clic sobre el enlace para ver la falsa tarjeta virtual, se intentará descargar un archivo ejecutable llamado ecard.exe, que se trata del malware. El usuario que lo ejecute comprometerá su computadora y en forma voluntaria la “donará” para que forme parte de una extensa red de computadoras infectadas [1].

Una vez ejecutado, el código malicioso realiza una serie de modificaciones sobre el sistema operativo que en forma global se pueden apreciar en la siguiente imagen:





Imagen 2 – El Nuwar en acción

Es decir, se copia en varios sectores del sistema y abre algún puerto en la computadora desde el cual intentará establecer una conexión; una acción muy común en el malware.

Cabe aclarar que este gusano de Internet no sólo utiliza esta metodología de engaño sino que puede usar cualquier otra como por ejemplo: intentar infectar simulando, a través del correo electrónico, ser alguna oferta; brindar información de cualquier tipo, regalos, etc.

Encontrarse con casos como el de este ejemplo es muy habitual y obviamente no es la situación deseada y, sosteniendo la filosofía de prevenir a través de la educación, es recomendable tener presente una serie de consejos a los que se debería tener en cuenta para evitar caer en una de estas trampas.

En primer lugar, desconfiar de todo aquel correo electrónico que llegue en algún idioma que no es el propio; en este ejemplo se puede observar que tanto el remitente, el asunto y el contenido del mensaje están en inglés.

Por otro lado, generalmente las tarjetas virtuales no se distribuyen en archivos ejecutables, lo cual es otro serio motivo para desconfiar de su contenido, además de rechazar cualquier enlace que llegue a través del correo electrónico.

Como se podrá apreciar, es suficiente con sólo chequear algunos puntos básicos para evitar ser víctimas de esta metodología de infección y eliminar todo aquel correo electrónico del cual se tengan dudas de su procedencia. Estas recomendaciones ayudan no sólo a identificar las falsas e-card sino también a detectar las intenciones de infección válidas para cualquier malware.

La importancia de la educación como prevención de las amenazas informáticas es cada vez más importante por el constante aprovechamiento de la Ingeniería Social como herramienta de engaño, por eso, combinando la capacitación de los usuarios con un software antivirus de detección proactiva como ESET NOD32, se puede lograr la protección adecuada para no infectar los equipos [2].

Para más información:

[1] Botnets, redes organizadas para el crimen
Botnets, redes organizadas para el crimen

[2] Plataforma Educativa ESET Latinoamérica
http://edu.eset-la.com/

Fuente: http://www.psicofxp.com

Ver más

BACKTRACK EN LLAVE USB

Si existe alguna auténtica "navaja suiza" de la seguridad informática ésa es BackTrack, que incluye más de 300 herramientas. Hasta hoy, sólo habíamos contemplado el uso de esta soberbia distro como máquina virtual, pero algunos lectores de Kriptópolis ya dejaron claro que su objetivo iba un paso más allá: BackTrack en una llave USB.

Y es que las características de esta distribución la hacen idónea para poder llevarla con nosotros a todas partes. A eso precisamente dedicaremos este tutorial...

Preparando tu llave USB

NOTA: Si tu llave está limpia (formateada en FAT32 y lista para usar) puedes saltarte este paso.

Comenzamos por conectar la llave a un puerto USB libre. Para identificarla, en un terminal tecleamos lo siguiente:

fdisk -l

Así podremos saber la denominación en forma /dev/xxxx que Linux da a nuestra llave. En mi caso, es /dev/sdf, que habrás de sustituir en los comandos que siguen por lo que tú obtengas con el comando anterior.

Si es necesario podemos borrar cualquier rastro un eventual MBR anterior tecleando:

dd if=/dev/zero of=/dev/sdf bs=512 count=1

Utilizamos de nuevo fdisk para borrar las particiones existentes y reparticionar la llave:

fdisk /dev/sdf

No olvides sustituir /dev/sdf por el nombre que tenga tu llave en tu sistema. Si no sabes usar fdisk (o no te atreves) puedes realizar esta operación en Windows: borrar las particiones y creas otra(s) a tu gusto, siempre que sean FAT32 (ó vfat, en linux). El uso de fdisk en linux es en realidad sencillo y nada queda grabado hasta que pulses "w". Con "p" ves las particiones, con "d" las borras, con "n" las creas, con "t" modificas su tipo, con "a" las vuelves activas, etc.

En mi caso, en una llave de 1 GB creé una partición de 800 MB para BackTrack y otra de 200 MB en el resto como eventual depósito de ficheros:

Disposit. Inicio    Comienzo      Fin      Bloques  Id  Sistema
/dev/sdf1 * 1 814 782223 b W95 FAT32
/dev/sdf2 815 1016 194122 b W95 FAT32

Bien; supongamos que la llave está lista para usar.

Creamos un sistema de ficheros FAT32 en la partición antes creada (sdf1, en mi caso) con:

mkfs.vfat -v /dev/sdf1

Y otro tanto en la partición para los ficheros:

mkfs.vfat -v /dev/sdf2

Instalando BackTrack

En primer lugar habrá que descargar la ISO de BackTrack 2 (700 MB) de cualquiera de los sitios enumerados aquí:

http://www.remote-exploit.org/backtrack_download.html

Una vez dispongas de la ISO crearemos un par de directorios en nuestra carpeta personal:

cd
mkdir bt2iso
mkdir bt2

Procedemos a montar la iso mediante el dispositivo loopback:

mount -r -o loop /home/usuario/bt2final.iso /home/usuario/bt2iso

Montamos a continuación la primera partición de nuestra llave USB:

mount -o rw /dev/sdf1 /home/usuario/bt2

Y ahora copiamos el contenido del primer directorio en el segundo:

cd /home/usuario/bt2iso
cp -r * /home/usuario/bt2

Este último comando tardará un poco. Paciencia.

Al final, deberemos tener un par de directorios (boot y bt):

ls -l /home/usuario/bt2
boot bt

Sólo nos queda hacer que nuestra llave sea arrancable:

cd boot
./bootinst.sh

[NOTA: en Windows el proceso es parecido, sólo que tras descomprimir la ISO en el USB hay que ejecutar bootinst.bat para hacerlo arrancable].

Se arranca un instalador que nos avisa de que se va a sobreescribir el MBR de nuestra llave USB. Aceptamos pulsando cualquier tecla y probamos si nuestra llave es capaz de arrancar BackTrack en un ordenador conforme a lo previsto.

Una vez iniciada BackTrack sólo necesitamos seguir las instrucciones que se nos muestran en pantalla. Tras teclear "root" como nombre de usuario y "toor" como contraseña, accedemos a nuestra sesión en un terminal. Para iniciar un entorno gráfico, basta teclear "startx" (para iniciar KDE) o "flux" (para FluxBox).

Suerte y que lo disfrutéis.

Fuentes:

Este tutorial se ha basado en mi propio artículo anterior sobre Backtrack como máquina virtual y en información adaptada a partir de los dos sitios siguientes:

Se ha realizado sobre una máquina corriendo Arch Linux y con una llave USB de 1 GB. Para arrancar un ordenador con Backtrack es necesario que soporte el arranque desde USB, algo que puede generalmente configurarse desde la BIOS en ordenadores relativamente recientes.

Ver más

jueves, 30 de agosto de 2007

SERIE RETRO: LO QUE DEJO LA HISTORIA (II)
El Avispa es un virus desarrollado en Argentina que logro convertirse en epidemia al expandirse lo suficiente como para infectar las computadoras de muchísimas personas de dicho país.

Avispa es un virus que posee capacidades polimórficas, residente en memoria y funciona solamente en máquinas con microprocesador 386 y superiores, chequeando e infectando todos los programas que empiezan con los bytes MZ (identificador de los archivos ejecutables con extensión .exe) aumentando el tamaño de los mismos a 2048 bytes.

Para extender sus posibilidades de infección y reproducción, despliega una rutina que verifica si los archivos que debe infectar dentro del autoexec.bat (xcopy.exe, mem.exe, setver.exe y emm386.exe) ya están infectados. El texto de estos archivos se encuentra cifrado en el código de la variante Avispa.2048.b.

Si bien para cada ejecución usa el mismo algoritmo, cada vez que encripta su código siempre lo hace con una clave diferente, para ello genera una contraseña al azar a partir del reloj de la máquina (técnica de polimorfismo). Esto es para evitar ser detectado con herramientas que implementan características de heurística.

Un punto a destacar con respecto a este virus es que no es una variante de otro, es decir, su código fue escrito completamente desde cero y no se tomó otro virus como modelo para su desarrollo.

Durante su proceso de infección despliega cadenas de texto con el siguiente mensaje:

$$ Virus AVISPA $$ Republica Argentina$$ Elijah Baley $$ Noviembre 10 de 1993 $$ This program is not an old virus variant, and it was written in Argentina by Elijah Baley. It uses polymorphic technics to avoid conventional scanning. $$=64446$$


Al final de los archivos ejecutables que infecta (.exe) escribe el siguiente código:


__ Virus Avispa - Buenos Aires - Noviembre 1993 __

En otras versiones (Avispa.2048.c), cambia el mensaje por el siguiente:

Escrito por Elijah Baley
V1.0 Noviembre 10 1993
V1.2 Enero 4 1994
Buenos Aires - Republica Argentina
Peace will only come finding the peace within.
QUE NOS DEPARA EL 94... QUIEN SABE!!

El 2048 mencionado en el nombre, hace referencia a la cantidad de bytes que el virus aumenta a cada ejecutable infectado.

En el mensaje se puede observar claramente que el virus fue creado durante el mes de noviembre del año 1993 por Elijah Baley en la República Argentina. En realidad, Elijah Baley es un personaje de la novela de ciencia ficción “La Bóveda de acero” de Isaac Asimov, lo cual demostraría que el autor de este ejemplar podía ser seguidor de la saga de este escritor.

Otra particularidad del Avispa es que evita infectar aquellos programas que en la formación de su nombre terminaran con OT, ot, LD, ld, AN o an, haciendo referencia a los ejecutables Scan.exe, F-Prot.exe y Vshield.exe de empresas antivirus de aquel momento. En la siguiente captura se puede apreciar la parte del código en donde se encarga de esta operación:





Evidentemente este virus tuvo una connotación especial, no sólo debido a su “novedosa” técnica de infección mediante la cual lograba evadir las herramientas antivirus de la época sino que también por tratarse de uno de los primeros ejemplares desarrollado en Argentina.

Polimorfismo: capacidad que poseen algunos malware de modificar su código cada vez que es ejecutado para intentar no ser detectado por los software antivirus.

Más información.
Fuente: http://www.psicofxp.com

Ver más

Troyanos "simples": "Keep it simple, stupid!"

Llevamos meses y meses hablando de lo sofisticado de las técnicas de
los nuevos troyanos, de lo sutil y avanzado de sus métodos, siempre
enfocados a pasar desapercibidos, engañar a usuarios cada vez más
concienciados y entorpecer su propio análisis. ¿Evita eso que exista
una corriente de "involución" en el mundo de los troyanos? Ni mucho
menos. Técnicas simples (incluso chapuceras) siguen obversándose y no
por ello con un menor "éxito" para el atacante. "¡Hazlo simple,
idiota!" (conocida técnica KISS).

Ya se habló en el blog de Hispasec
(http://blog.hispasec.com/laboratorio/) de troyanos sencillos que
pasaban desapercibidos para (en aquel momento) la totalidad de los
motores antivirus con los que trabaja VirusTotal.com (Cuando 30
antivirus no son suficientes se llamó la entrada). Hoy vemos como
esta técnica sigue teniendo éxito con numerosas campañas.

La última de las campañas lanzadas corresponde a un supuesto correo
proveniente de la rimbombante "Dirección General de Servicios de
Cómputo Académico de la Universidad Nacional Autónoma de México a
través del Departamento de Seguridad en Cómputo y UNAM-CERT". En un
correo donde precisamente (y con fina ironía) se dan consejos útiles
y reales para prevenir el phishing. El el mensaje se pide la descarga
de un manual.exe que supuestamente contiene más información para
prevenir este tipo de estafas.

Manual.exe está alojado en un servidor legítimo comprometido,
perteneciente a una organización sin ánimo de lucro con dominio .au
(Australia) y resulta ser de lo más chapucero. Sin ningún tipo de
ocultación ni ofuscación de código (de hecho, si se usan técnicas
habituales de ofuscación comienza a ser detectado por los motores
gracias a una herústica paranoide), modifica el archivo "hosts" del
sistema (pharming local) redirigiendo al usuario que pretenda
conectarse a un importante banco mexicano hacia una web fraudulenta
que simula ser la banca online de la entidad.

Un simple vistazo al código desnudo del archivo (abriéndolo con
cualquier editor de texto) permite conocer qué y cómo modifica el
sistema. Es tan "simple" que ni siquiera utiliza la variable de
entorno %systemroot% para encontrar el archivo de "hosts" (usa
c:\windows, afectando sólo a las instalaciones por defecto de XP y
2003). Está escrito en VisualBasic y su vida útil es muy corta. De
hecho, a las pocas horas de analizarlo, la web fraudulenta a la que
redirigía al usuario era desactivada, con lo que el troyano queda ya
inutilizado (esa dirección se encontraba incrustada en su código).

Sin embargo este malware pasaba desapercibido para la totalidad de los
motores en VirusTotal.com. 24 horas después de nuestro estudio ya lo
detectan 3 motores, pero en el momento de ser lanzada la "campaña",
pasaba inmaculado cualquier análisis. Precisamente comienzan a
detectarlo cuando ya no sirve para nada, pero eso es otro problema.
En cualquier caso, no todo es simple en este tipo de ejemplares: este
tipo de troyano en concreto ofrece ciertas ventajas que permiten
�saltarse� el sistema de OTP (one time password) específico de la
entidad a la que ataca.

En estos días, esta simpleza de código, esta "cuasi-chapuza" con
inminente fecha de caducidad resulta todavía efectiva. Una especie de
involución que pilla desprevenidas a las tecnologías antivirus. En
este caso, lo único sofisticado es la ingeniería social usada para
intentar que el troyano sea ejecutado. El resto, un cambio en el
sistema que no muchos notarán pues serán redirigidos de forma casi
transparente (el certificado SSL no será válido, pero no es algo a lo
que muchos usuarios presten atención, se fijan más en una URL
correcta) a una web con idéntico aspecto que la original.

Si siempre hemos hablado de que los atacantes utilizan todas las
técnicas en su mano para inundar los buzones y buscar la máxima
infección, los métodos simples también tienen su espacio, por qué no.
Quizás no consigan un número de infecciones espectacular, pero son sin
duda un añadido más en una carrera de fondo contra las técnicas que
pretenden solucionarlos. Como las modas, lo "retro", lo "minimalista"
también tiene su hueco... "keep it simple, stupid!"

Fuente: http://www.hispasec.com

Ver más

domingo, 26 de agosto de 2007

HAZ RECIBIDO UN NUEVO SPAM!!!

Muy bien sabemos que el correo electrónico es el canal preferido por los spammers (personas que se encargan de enviar correos electrónicos no deseados) para la difusión y distribución de SPAM; y, dentro de sus prácticas, una de las tareas más dinámicas que tienen estos personajes es el hecho de pensar constantemente en nuevas metodologías y estrategias para lograr que sus mensajes lleguen a nuestra bandeja de entrada y así captar la atención del usuario.

Evidentemente esta problemática tiene que ver también con una cuestión de oferta y demanda, es decir, alguien lo vende porque alguien lo compra y se utiliza este canal (e-mail) porque la relación costo/tiempo es mínima.

En la búsqueda de estas nuevas formas, los spammers lograron encontrar algunas que escapan de lo convencional, o por lo menos a lo que estábamos acostumbrados a recibir, ahora nos encontramos con SPAM en archivos comprimidos, en archivos .PDF, en archivos .XLS (MS Excel), etc.

Es así que en los últimos días comenzamos a recibir en nuestra casilla de correo una nueva variante de SPAM conteniendo archivos con extensión .FDF (formato de datos de formulario - Form Data Format) utilizado para el manejo de formularios en Archivos .PDF.

SPAM con archivo .FDF

Ante este escenario y mediante un simple análisis comparativo entre un archivo .pdf y el .fdf, sale a la luz que el archivo con extensión .fdf es en realidad un archivo .pdf. ¿y cómo es esto? Bueno, para nada complicado.

Todos los archivos poseen un encabezado que los identifica, por ejemplo, un archivo .exe posee un encabezado llamado “MZ”; los archivos .pdf poseen un encabezado %PDF-1.5 y los archivos .fdf se identifican con %FDF-1.2.

Al ver el encabezado del archivo .fdf podemos visualizar que es %PDF-1.5 con lo cual nos indica que en realidad se trata de un archivo .pdf renombrado.

Encabezado .PDF

Algunos ejemplos más sobre esta situación podemos encontrar en “SPAM en archivos comprimidos”, “Alguem Te Mandou Um cartão Virtual”, “SPAM, ahora en los PDF” y otros tantos que podremos encontrar navegando este blog. Y, obviamente sin contar aquellos que ya son todo un clásico como los de imitaciones de rolex, casinos online y sobre todo el más representativo: la mágica pastillita del placer sexual.

Fuente: http://blogs.eset-la.com/laboratorio

Ver más