Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

lunes, 3 de agosto de 2009

TRiAD Botnet II. Administración remota de zombis multiplataforma

Hace unos días mencionábamos la creación de una aplicación web creada para plataformas GNU/Linux que permite controlar y administrar botnets a través del protocolo http llamada TRiAD Botnet.

A pesar de su corto periodo de vida, la primera versión se lanzó el 18 de febrero de 2009, ya existen evoluciones de este crimeware (exactamente dos más) pensadas para operar tanto en sistemas operativos GNU/Linux como en Windows. Es decir, el aplicativo evolucionó y se transformó en un crimeware multiplataforma.

La captura que se presenta a continuación representa a la segunda versión. Como se aprecia, sigue manteniendo la idea de una aplicación minimalista, sin demasiadas exigencias y con un fondo “vistoso”.

Si bien sigue manteniendo la posibilidad de realizar ataques de Denegación de Servicio Distribuida (DDoS), ReverseShell y BindShell, posee nuevas características como: Delete Bot from remote machine (Eliminar la bot de la máquina remota), Shutdown Remote Machine (Apagar el equipo de forma remota) y Reboot Remote Machine (Reiniciar el equipo remotamente).

La primera de las opciones, quizás esta concebida con el ánimo de ofrecer un mecanismo de auto-defensa eliminado el control de la zombi en caso de incidente. En cuanto a las otras dos opciones, parecerían haber sido creadas más bien con la intención de “diversión” contra el equipo víctima.

Aunque no representa una amenaza compleja, como si lo son otros crimeware como ZeuS, ElFiesta, Unique Sploits Pack o YES Sploit System, y por sus funcionalidades simples se asemeja más a un backdoor en PHP, no deja de ser una aplicación web que puede convertirse en muy peligrosa debido a un agravante: es gratuita y de código libre, lo que significa que puede ir evolucionando conforme a las intenciones maliciosas de quien o quienes decidan “maquillar” su código fuente.

Información relacionada
TRiAD Botnet. Administración remota de zombis en Linux

# pistus

Ver más

viernes, 31 de julio de 2009

Compendio mensual de información. Julio 2009

Pistus Malware Intelligence Blog
30.07.09 Una recorrida por los últimos scareware XI
25.07.09 TRiAD Botnet. Administración remota de zombis en Linux
15.07.09 Software as a Service en la industria del malware
11.07.09 Especial!! ZeuS Botnet for Dummies
08.07.09 Waledac/Storm. Pasado y presente de una amenaza latente
05.07.09 Automatización de procesos anti-análisis II
04.07.09 Masiva campaña de propagación/infección lanzada por Waledac utilizando como excusa el día de la Independencia de EEUU

03.07.09 Propagación de Malware a través de sitios con formato de blogging y BlackHat SEO

EvilFingers Blog
26.07.09 Software as a Service on the malware industry
16.07.09 Especial!! ZeuS Botnet for Dummies
09.07.09 Waledac/Storm. Past and present a threat
05.07.09 Massive campaign to spread/infection Waledac launched by using as excuse the Independence Day of USA


ESET Latinoamérica Blog
31.07.09 Reporte de amenazas de Julio
21.07.09 Listado de programas de seguridad falsos VI
15.07.09 Malware se aprovecha de la reciente muerte de Marco Antonio Gallego
14.07.09 ElFiesta. Otro crimeware al servicio del malware
09.07.09 Páginas de warez con formato de blog que propagan malware
06.07.09 Malware aprovecha como excusa autopsia de Michael Jackson
01.07.09 Reporte de amenazas de Junio


Información relacionada
Compendio mensual de información. Junio 2009
Compendio mensual de información. Mayo 2009
Compendio mensual de información. Abril 2009
Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más

jueves, 30 de julio de 2009

Una recorrida por los últimos scareware XI

Los programas maliciosos tipo scareware siguen en aumento y ya han alcanzado un alto nivel de propagación e infección a nivel global, combinando diferentes metodologías de engaño para el proceso de propagación y empleando nuevos dominios.

A continuación se exponen algunos de ellos para que puedan ser bloqueados y minimizar así el potencial riesgo de infección. Sin embargo, cabe aclarar que esta lista representa sólo un pequeño porcentaje del inmenso volumen de scareware que a diario aparece.

XP Deluxe Protector
MD5: 8df5930924c6ba659033554764beed67
IP: 85.10.194.157, 213.182.197.46
Germany Germany Gunzenhausen Hetzner-rz-nbg-net
Dominios asociados
xp-deluxeprotector .com
xpdeluxeprotector .com
antispy2009 .net
antispy2009 .net/onlinescan/index.php
butterflysearch .net

Result: 24/41 (58.54%)

retulahertomanof.com/2/installer/Installer.exe?u=1025&s=e8f4f9a25ccda16144f11cd34e2528ff&t=2 (98.126.38.28) - United States Orange Vpls Inc. D/b/a Krypt Technologies
wertabulionsedaf .com/2/installer/Installer.exe?u=1025&s=e8f4f9a25ccda16144f11cd34e2528ff&t=2 (174.37.235.106) - United States Softlayer Technologies Inc
download.sttcounter.cn (211.95.78.98) Install.exe - China United Telecommunications Corporation
securedvirusproscanner.com (94.102.48.29)
personalfolderscanv2 .com (78.46.251.41) - Germany Siarhei Shandrokha
bestdomus .com/Klitecodec.exe (216.39.57.104) - United States Sunnyvale Altavista Company
downloadsoftwareserver3 .com/xpdeluxe.exe (213.182.197.46) - Latvia Riga Real_host_net
exereload .com (95.211.8.20) - Netherlands Netherlands Leaseweb

scanworldwideweb .com/download.php?affid=18911, securityscanavailable .com/hitin.php?land=20&affid=20100 (209.44.126.22), scanriteweb .com/hitin.php?land=98&affid=16100 (209.44.126.36), namearra.info (209.44.126.152), totalsecuritysite.com/scan.php?affid=20900 (209.44.126.81) - Canada Laval Netelligent Hosting Services Inc

goscaniron .com, goscanslim .com, goslimscan.com (38.105.19.27) - United States Psinet Inc
pornotube915 .com/scan (78.46.88.142) - Germany Gunzenhausen Hetzner-rz-nbg-net

befynru .cn/?wm=70106, dakbesy .cn/?wm=70106, atoylev .cn/?wm=70321 (195.95.151.174) - Ukraine Kiev Eastnet-ua-net

ancom1 .ru/tds/go.php?sid=&sref= (87.118.84.124) - Germany Erfurt Keyweb Ag Ip Network
genantivirus .com (188.40.52.180) - Germany Hetzner
zocleaner .com/download.php?affid=00000, sucupdate.com/download.php?affid=00000, ircleaner .com (89.149.250.12) - install.exe - Poland Netdirect-net-dediserv

sprut-cluster .info (174.142.113.206), anti-virus-best.com (174.142.113.202) - Canada Iweb Technologies Inc

Home Antivirus 2010
MD5: 28b293e5556cd6490c6bd50e762711e0
IP: 72.52.210.131
Germany Germany Gunzenhausen Hetzner-rz-nbg-net
Dominios asociados
home-anti-virus2010 .com
homeantivirus2010 .com
homeav2010 .com

Result: 14/40 (35%)



Información relacionada

Una recorrida por los últimos scareware X
Una recorrida por los últimos scareware IX
Una recorrida por los últimos scareware VIII
Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

# pistus

Ver más

sábado, 25 de julio de 2009

TRiAD Botnet. Administración remota de zombis en Linux

La posibilidad de administrar botnets a través del protocolo http parecería ser un requisito fundamental para los desarrolladores de estos aplicativos web que colaboran activamente con el crimeware actual.

En este sentido, otra de las alternativas se llama TRiAD BotNet Control System, un sistema de control remoto para plataformas Linux. Si bien este aplicativo web posee un tiempo de vida todavía prematuro (su primer lanzamiento data del 18 de febrero de 2009), ya se encuentran disponibles tres versiones que poseen entre sí algunas diferencias interesantes.

Pero haciendo un paréntesis por el momento sobre los aspectos técnicos que posee TRiAD BotNet, uno de los factores más llamativos que particularmente presenta esta aplicación (y en general las de su estilo) esta constituido por lo vistoso del diseño, donde el pensamiento que se esconde detrás de ello parecería ser el de marcar “el estilo” del autor.

Incluso, el mismo criterio parece estar presente también en aplicativos crimeware más complejos, en términos de funcionalidades y opciones propuestas, que el mencionado. Caso ZeuS por ejemplo.

Por otro lado, otra característica que se percibe en el desarrollo actual de crimeware de este estilo es el mayor énfasis en optimizar los procesos involucrados en la implementación de las botnets, el control de los zombis y su administración. Donde, sin perder esa primera característica planteada (el diseño) que hace del aplicativo más “amigable”, también presenta sencillez junto a un estilo minimalista.

Sin embargo, sea como sea en términos de diseño, en cuanto al tipo de funcionalidades que presenten o el costo de su adquisición; las botnets y el ejército de computadoras zombis que el botmaster tenga bajo su mando constituyen un potencial peligro y un centro de ataque vía web difícil de frenar en estos tiempos.

En este caso, se trata de la primera versión de una familia de aplicativos web, TRiAD BotNet (escritos en C), diseñados como sistemas de control de botnets que posee un hermano mayor llamado Hybrid, con la particularidad de estar diseñados para controlar zombis en distribuciones Linux.

Aunque esta versión de TRiAD corre solamente en plataformas Linux, sus posteriores versiones son multiplataformas (Linux y Windows). Permite ejecutar sólo tres de las funciones básicas de administración de cualquier botnet: ejecución de ataques DDoS, ejecución de una shell y apertura de puertos (BindShell), y aviso de conexión de una zombi (ReverseShell).

Desde el punto de vista estructural, el módulo de ataque de Denegación de Servicio Distribuida se concentra en un archivo llamado dos.php cuya información se guarda en el archivo dos.txt.


if ($action){
$file = fopen("dos.txt","w+"); fwrite($file,$cmd); fseek($file,0); $line = fread($file,100);echo "Command:
$line
";
fclose($file);

En lo que respecta a la BindShell, a través de sólo seis comandos se establece lo necesario para ejecutar una shell y dejar una puerta abierta disponible para el botmaster. Estos comandos se visualizan en la captura que representa el módulo en cuestión, que toma la información desde el archivo cmd.php reflejando el resultado en cmd.txt.


if ($action){
$file = fopen("cmd.txt","w+"); fwrite($file,$cmd); fseek($file,0); $line = fread($file,100); echo "Command:
$line
";
0 fclose($file);

El módulo ReverseShell informa cada vez que una zombi es reclutada y cada vez que establece conexión a Internet. Esta información es almacenada en una pequeña tabla que muestra cantidad de zombis activos, dirección IP del host objeto de ataque y el comando ejecutado.


$machines = new Online(); if ($machines->count() == 1) {
echo "--> " . $machines->count() . " bot ";
} else {

echo "--> " . $machines->count() . " bots ";
}

$ddos = fopen("dos.txt","r"); $line = fread($ddos,100);
echo "
$line
";
fclose($ddos);

$plik = fopen("cmd.txt","r"); $linia = fread($plik,100);
echo "
$linia
";
fclose($plik);

Las botnets constituyen un grave problema para la seguridad de cualquier entorno de información conectado a Internet, y el desarrollo de aplicativos crimeware es cada vez más alto. Incluso, como en este caso donde el código fuente es libre, existe un agravante: cualquier persona con los conocimientos necesarios pueda manipular el código y adaptar/agregar funcionalidad a la botnet.

Aún así, aunque el desarrollo de crimeware no represente un negocio para el creador de estos aplicativos, no deja de colaborar en una industria con objetivos maliciosos ampliando el abanico de alternativas destinadas a engrosas otros negocios relacionados.

Información relacionada
Especial!! ZeuS Botnet for Dummies
ElFiesta. Reclutamiento zombi a través de múltiples amenazas
Mirando de cerca la estructura de Unique Sploits Pack
Adrenalin botnet. El crimeware ruso marca la tendencia
Chamaleon botnet. Administración y monitoreo de descargas
YES Exploit System. Otro crimeware made in Rusia
Barracuda Bot. Botnet activamente explotada
Unique Sploits Pack. Crimeware para automatizar la explotación...

# pistus

Ver más

miércoles, 15 de julio de 2009

Software as a Service en la industria del malware

Hace varios años que tenemos la posibilidad de interactuar con diferentes recursos que se ofrecen vía web sin la necesidad de emplear los recursos, a nivel local, de nuestros equipos; por ejemplo, recuerdo un sistema operativo (eyeOS) que aplicaba en su momento, y aplica, este concepto, además de otros que habitualmente solemos utilizar como Google Apps.

Sin embargo, en la actualidad este concepto responde a una denominación que esta marcando una tendencia bajo el nombre de Cloud Computing (computación en nube) que ofrece una gama variada de servicios que utilizan como infraestructura central Internet (la nube). Cuando los servicios que se ofrecen son programas, es conocido bajo el acrónimo SaaS (Software as a Services – Software como servicio).

La cuestión es que bajo este nuevo fenómeno, los desarrolladores de malware no se quedaron al margen y dan lugar a una nueva nomenclatura que acompaña el concepto de Cloud Computing, MaaSMalware as a Service.

Hace unos meses mencionaba un servicio online pago que permite crear códigos maliciosos con capacidades polimórficas basados en el famoso troyano PoisonIvy, denominado PoisonIvy Polymorphic Online Builder.

Sumándose a esta tendencia de ofrecer servicios a través del protocolo HTTP, aparecen varias alternativas como un servicio similar al anteriormente mencionado, pero gratuito, llamado FUDSOnly Online Crypter, que canaliza su actividad en la manipulación en línea de códigos maliciosos con el ánimo de evitar su detección por parte de las compañías antivirus; contribuyendo a la causa que persiguen los desarrolladores de malware de implementar en sus creaciones procesos anti-análisis.

Básicamente se trata de un crypter. Un tipo de programa generalmente utilizado para cifrar los binarios utilizados en la distribución de códigos maliciosos. Este "servicio" posee la "ventaja" de no necesitar descargar ni ejecutar el crypter de forma local en la PC, sino que todo el proceso se lleva a cabo vía web.

Al finalizar el proceso, el aplicativo devuelve la siguiente leyenda "Su archivo ha sido encriptado sin errores, Servicio ofrecido por FUDSOnly. Click AQUI para descargar." que posee el enlace para descargar el archivo manipulado.

Como "extra", el "servicio" ofrece la posibilidad de insertar en el archivo cifrado con el crypter el Eof Data (información del server que se ubica al final del archivo) para aquellos códigos maliciosos que no lo soporten, a través de un pequeño programa llamado ReEoF.

Este servicio ofrecido para manipular malware, ha tenido una versión previa que demuestra que el concepto ya había sido adoptado por los ciber-delincuentes hace bastante tiempo.

De hecho, son muchos los servicios de este estilo que se han subido a la ola.

La industria del malware se suma al concepto que aglomera los servicios en línea propuestos por la Cloud Computing, ampliando la posibilidad y peligrosidad de las amenazas, de continuar con el cotidiano bombardeo que hacen contra los entornos de información, en busca de ampliar la oferta delictiva.

Información relacionada
Creación Online de malware polimórfico basado en PoisonIvy

# Jorge Mieres

Ver más