Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

martes, 3 de febrero de 2009

Propagación masiva de malware en falsos códecs

En alguna otra oportunidad había comentado que tanto los creadores como diseminadores de códigos maliciosos continúan haciendo uso de viejas y por demás conocidas técnicas de engaño como lo es la propagación de malware a través de falsos códecs, supuestamente necesarios para la visualización de falsos videos.

Esta conocida técnica de engaño (Ingeniería Social visual) se encuentra siendo activamente utilizada y de manera masiva para la diseminación de troyanos downloader. El nombre de los troyanos pueden ser:

TubeViewer.ver.6.exe (MD5: 1E66BEFC96CBC87FE58A8167A287ADA9)
TubePlayer.v.9.exe (MD5: 88427AF3D5DD4F641589AA0D2D40DB59)
tubeviewerfile.exe (MD5: 64C66D519FFFD889221436E09721F403)
tubeviewerfile.exe (MD5: 1F7D97194AD503A6B355DF1CEFBF001F0)
tubeviewerfile.exe (MD5: 5F25C00280E0F9075E47DCB06E908B15)
tubeviewerfile.exe (MD5: B120D58ACC1CE584E07C5F648A45AD01)
tubeviewerfile.exe (MD5: 429E897FAE57E5EA19C81B39D3745CC6)
TestCodec.v.3.127.exe (MD5: 1E2404CBAFB1E617AB0B0D3DB3EF46E3)
FlashPlayer.v.exe (MD5: CD612747CF868DF8647D47DE23AED47F)


En este caso, todas las url’s desde donde se descarga el malware son páginas pornográficas, un recurso altamente explotado para intentar infectar los sistemas de los usuarios que recurren a este tipo de sitios.

digg .com/celebrity/Namitha_Nude_Video
broken-tv .com/broadcast/?d=Namitha_nude
tube-nonstop-videos-sluts .com/xplaymovie .php?id=20081
2009-tube-collection .com/xplay .php?id=20467
tube-sex-xxx-tube .com/xplays .php?id=1802
tube-sex-xxx-tube .com/xplay .php?id=1760
tube-sex-xxx-tube.com/xplay.php?id=1819
streamingonlinetube .com/xplaymovie .php?id=385
streamingonlinetube .com/xplaymovie .php?id=334
celebnudestars .net/index .php?q=Gay%20Group%20Sex%20Video
celebnudestars .net
xxxporn-tube .com/123/2/FFFFFF/3127/TestCodec/Best
xxxporn-tube .com
brakeextra .com
uporntube-07 .com
porntubenew .com
tubeporn08 .com
tubeporn09 .com
porn-tube09 .com


Otras temáticas muy explotadas es la descarga de warez, crack, keygen, etc., donde lejos de descargar el programa deseado por el usuario, lo que se descarga es un malware. Que de hecho, la mayoría de las direcciones expuestas en este post comparten la misma dirección IP junto a otros dominios registrados que hacen alusión a la descarga de software pero aún sin contenido como:

opera-extra .com
player-codec .biz

quicktimeupdate .com

shortdownload .com

soft-free-updates .com

spacekeys .net

turboplayer .net

keyengage .net

mega-player .net

xp-extra .com


Por lo que quizás, dentro de poco nos enteremos de una nueva oleada de propagación de malware a través de estos dominios.


Información relacionada:
Técnicas de engaño que no pasan de moda

# pistus

Ver más

lunes, 2 de febrero de 2009

Drive-by Update para propagación de malware

Para nada es novedoso decir que los códigos maliciosos de la actualidad poseen capacidades cada vez má agresivas de las cuales se valen no sólo para lograr la clásica acción de infección, sino que también realizan otras actividades como la descarga, en el sistema víctima, de una batería de programas dañinos.

El Drive-by Update permite al malware establecer una conexión clandestina contra un servidor remoto en el cual, un archivo de texto plano, dirige la maniobra de propagación indicando, al responsable de la infección primaria, qué archivos (códigos maliciosos) nuevos descargar y desde dónde.

De esta manera, a partir del momento de la infección, y con todos los inconvenientes que ello conlleva, el equipo es sometido a la manipulación de un verdadero nido de códigos maliciosos que explotarán en el sistema con las más diversas actividades para las cuales esta diseñado el malware actual, convirtiendo la máquina en parte activa de una botnet o en parte de una estructura Fast-Flux; utilizándola como "puente" para realizar ataques dirigidos y distribuidos a otros objetivos.

En el siguiente caso, utilizado como ejemplo, se descargaron los siguientes códigos maliciosos a partir de la lista pre-establecida en el servidor. En el siguiente reporte de ThreatExpert se obtiene información más detallada sobre el análisis del malware.

http://m.wuc8 .com/dd/1 .exe >> 28/39 (71.79%)
http://m.wuc8 .com/dd/2 .exe >> 25/39 (64.11%)
http://m.wuc8 .com/dd/6 .exe >> 24/39 (61.54%)
http://m.wuc8 .com/dd/9 .exe >> 31/38 (81.58%)

Por lo general, estos servidores responden a granjas, o células, de diferentes volúmenes desde las cuales cada uno de los sitios alojados son copias espejos y, en consecuencia, descargan la misma cantidad y variedad de malware.

b.wuc7 .com
d.wuc7 .com
x.wuc7 .com
m.d5x8 .com
m.wuc8 .com
w.c66f .cn
w.c66k .cn

Sin embargo, en otros casos la cantidad de malware referenciado en el archivo de texto suele ser mayor al igual que la variedad entre cada uno de ellos.

El malware es cada vez más peligroso y sigue creciendo en volumen y evolucionando en su complejidad. Técnicas como estas son las pruebas fieles de ello, dándonos una real idea de sus capacidades y de lo importante que es, para la salud de nuestra seguridad, atender adecuadamente a buenas prácticas que permitan mitigar las acciones dañinas.

# pistus

Ver más

domingo, 1 de febrero de 2009

MySpace susceptible a amenazas a través de XSS

Durante el pasado mes se había reportado una vulnerabilidad en la conocida red social MySpace mediante la cual a través de un ataque del tipo XSS (Cross-Site Scripting) es posible diseminar malware o cometer otros actos maliciosos como el robo de perfiles.

XSS es un ataque del tipo scripting que busca explotar vulnerabilidades en el código de las aplicaciones que interpretan el lenguaje HTML, y si bien MySpace incorpora ciertas capas de protección para evitar este tipo de ataques como el bloque de la etiqueta script, la falla permite bypassear el bloqueo por lo que un atacante podría insertar y ejecutar un script malicioso de la siguiente manera:

A pesar de que a través de esta falla se expone la información, perfiles y seguridad de los usuarios, los responsables de MySpace parecen hacer la vista al costado ya que la vulnerabilidad aún no ha sido solucionada.

El problema fue reportado por su descubridor Daniel Lo Nigro el día 19 de Enero del corriente año, quien dejó un ejemplo del "script insertion" realizado, sin obtener respuesta alguna por parte de MySpace.

http://www.myspace.com/index.cfm?fuseaction=user.viewprofile&friendID=446695851


No es la primera vez, y seguramente no será la última, que MySpace sufre las consecuencias de la inseguridad a través de ataques de scripting. Lo grave del asunto es que se deja en completa disponibilidad la información, los perfiles y la seguridad de sus usuarios.


# pistus

Ver más

sábado, 31 de enero de 2009

Compendio mensual de información. Enero 2009

Pistus Malware Intelligence Blog
30.01.09 Entendiendo las redes Fast-Flux
29.01.09 Nueva estrategia de IS para diseminar scareware
28.01.09
Danmec Bot, redes Fast-Flux y reclutamiento de Zombies PCs
27.01.09 Técnicas de engaño que no pasan de moda
26.01.09 Atacando sistemas Mac a través de falsa herramienta de seguridad
25.01.09 Desfiguración de sitios web III
24.01.09 Explotación masiva de vulnerabilidades a través de servidores fantasmas
22.01.09 Nació otro pequeño gran hombre
21.01.09 Análisis esquemáticos de un ataque de malware basado en web
19.01.09 Vulnerabilidades & PoC
18.01.09 White paper: Ataques informáticos
17.01.09 Una recorrida por los últimos scareware II
15.01.09 Ataque de malware vía Drive-by-Download
14.01.09 Desfiguración de sitios web II
12.01.09 Seguridad "electrónica" y propagación de malware
10.01.09 Manual de seguridad de Google para Navegadores
08.01.09 Anatomía del exploit MS08-078 by FireEye
06.01.09 Una recorrida por los últimos scareware

04.01.09 Estado de la seguridad según Microsoft

02.01.09 Desfiguración de sitios web de fin de semana

01.01.09 Malware Preinstalado


Evilfingers Blog
31.01.09 Electronic security and spread of malware
30.01.09 Understanding Fast-Flux networks

29.01.09 New strategy of social engineering to spread IE Defender
28.01.09 Danmec Bot, Fast-Flux networks and recruitment of Zombies PCs
27.01.09 Deception techniques that do not go out of fashion
26.01.09 Attacking Mac systems through false security tool
25.01.09 Massive exploitation of vulnerabilities through servers ghosts
19.01.09 Vulnerabilities & Proofs-of-concept
14.01.09 Malware Attack via Internet
14.01.09 Ataque de malware a través de sitios web

10.01.09 Security in Web browsers
10.01.09 Seguridad en los navegadores web

09.01.09 Commonly exploited security weaknesses
09.01.09 Debilidades de seguridad comúnmente explotadas

ESET Latinoamérica Blog
29.01.09 Cómo instalar ESET Linux Security en Ubuntu
27.01.09 Creación de páginas falsas para propagar malware con codecs falsos
20.01.09 Ataque de phishing a través de Win32/Qhost
15.01.09 Creador de falsos navegadores web
14.01.09 Historia de los códigos maliciosos
09.01.09 Conficker y problemas de seguridad adyacentes
08.01.09 Actividad insegura en Internet. Amenaza de ataque de virus
07.01.09 Drive-by-Download: otro lobo con piel de cordero
05.01.09 Nueva falsa promoción de Claro
01.01.09 Reporte de amenazas de Diciembre

30.12.08 Administrador de wallpapers malicioso
29.12.08 Técnicas maliciosas anti-análisis
28.12.08 Ingeniería Social de todos los días
22.12.08 Aprender sobre malware
17.12.08 Ataque de pharming local a Bancos de México
14.12.08 Prevención ante la explotación de vulnerabilidad en IE
12.12.08 Malware for Dummies (generador de virus)
11.12.08 Falso correo de McDonald’s con malware
03.12.08 Configurando ESET NOD32 Antivirus en MSN II

# pistus

Ver más

viernes, 30 de enero de 2009

Entendiendo las redes Fast-Flux

Las redes Fast-Flux constituyen una metodología avanzada en la propagación de amenazas que actualmente es explotada de manera activa para infectar equipos, entre tantos otros delitos. El objetivo es ocultar las actividades maliciosas a través de direcciones IP que van rotando en cuestión de segundos contra un mismo dominio, lo que impide localizarlas para poder bloquearlas al dificultar su identificación.


Cada una de estas direcciones IP, que se van asignando a los dominios, corresponden a máquinas que previamente han sido comprometidas con algún código malicioso, formando parte de una botnet, y trabajan a modo de "puente" entre el equipo que solicita determinado recurso y el servidor que aloja ese recurso. Esta metodología de operación de la red recibe el nombre de Single-Flux (flujo único).

Es decir, en un proceso normal, un equipo cliente realiza una petición (GET) al servidor quien luego responde al cliente ofreciendo el resultado; en redes single-flux, la petición original realizada por el cliente no rebota contra el servidor sino que lo hace contra la máquina zombi, y es esta quien realiza la consulta al servidor.

Existe otra metodología denominada Double-Flux (doble flujo) en el que, además de contemplar las características de single-flux, explota la resolución de nombres y los servicios de registro de nombres de dominio.


A través de una simple consulta DNS contra un dominio es posible establecer si este forma parte de una red Fast-Flux. En el siguiente ejemplo donde se observa las diferentes direcciones IP que se establecen al dominio www.lijg.ru.

;; QUESTION SECTION:
;www.lijg.ru. IN A

;; ANSWER SECTION:
www.lijg.ru. 600 IN A 24.107.209.119
www.lijg.ru. 600 IN A 24.219.191.246
www.lijg.ru. 600 IN A 65.65.208.223
www.lijg.ru. 600 IN A 65.102.56.213
www.lijg.ru. 600 IN A 67.141.208.227
www.lijg.ru. 600 IN A 68.124.161.76
www.lijg.ru. 600 IN A 69.14.27.151
www.lijg.ru. 600 IN A 70.251.45.186
www.lijg.ru. 600 IN A 71.12.89.105
www.lijg.ru. 600 IN A 71.235.251.99
www.lijg.ru. 600 IN A 75.11.10.101
www.lijg.ru. 600 IN A 75.75.104.133
www.lijg.ru. 600 IN A 97.104.40.246
www.lijg.ru. 600 IN A 173.16.99.131

;; AUTHORITY SECTION:
lijg.ru. 345600 IN NS ns5.lijg.ru.
lijg.ru. 345600 IN NS ns1.lijg.ru.
lijg.ru. 345600 IN NS ns2.lijg.ru.
lijg.ru. 345600 IN NS ns3.lijg.ru.
lijg.ru. 345600 IN NS ns4.lijg.ru.


Por otro lado, dicen que una imagen vale más que mil palabras así que... veamos que nos dice la siguiente, obtenida de SecViz y realizada por Jaime Blasco:

La representación de redes Fast-Flux a través de herramientas gráficas es una excelente alternativa ya que permite, a través de una sola vista, conocer desde el punto de vista estructural y de manera muy atractiva cómo se compone dicha red.

En este ejemplo, el gráfico muestra una serie de dominios Fast-Flux (color azul) y cada una de las zombies PCs que lo conforman (color rojo). Al realizarse la triangulación de cada uno de los dominios infectados, notamos que algunos pertenecen a varias redes FF dentro de una misma estructura de red.

Esto supone mayor ventaja para el atacante ya que dispone de un abanico mucho más extenso de equipos comprometidos que son utilizados de manera distribuida para diseminar mayor cantidad de malware, propagar mayor cantidad de spam, realizar mayor cantidad de ataques de phishing, y muchas otras actividades maliciosas y fraudulentas.

# pistus

Ver más