Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

sábado, 4 de julio de 2009

Masiva campaña de propagación/infección lanzada por Waledac utilizando como excusa el día de la Independencia de EEUU

Luego de un largo tiempo de inactividad, el creador (o creadores) del troyano Waledac, vuelven a ejecutar, hoy 4 de Julio (Día de la Independencia estadounidense), una nueva campaña de propagación utilizando el mismo mecanismo que caracteriza a Waledac, y caracterizó a Nuwar en su momento; Ingeniería Social.

En esta oportunidad la excusa es el Día de la Independencia de EEUU que se festeja hoy mismo y el mecanismo de propagación consiste en la simulación de un supuesto video mostrando los juegos artificiales por la celebración del especial día en cuestión.

Es probable que esta masiva campaña de propagación/infección termine con un índice de infección bastante alto debido a que el vector por el cual se está diseminando la amenazas es el correo electrónico que respetando una característica propia del spam, la masividad, legará a millones de usuarios aprovechando el poder computacional de la botnet formada por Waledac.

Por el momento no posee alguna característica relevante que diferencie el mecanismo de diseminación empleado en esta oportunidad con relación a las anteriores, quizás el periodo de actividad quede prolongado por un buen tiempo.

Aún así, las analogías que encontramos son evidentes. Por ejemplo, sigue haciendo uso de técnicas BlackHat SEO en la composición de los nombres de dominios haciendo alusión a la excusa que utiliza (firework, 4th, independence, happy, july, movies, video).

Entre los nombres de dominios creados a partir de estas palabras se encuentran (propagando waledac de manera activa):

videoindependence .com
video4thjuly .com
outdoorindependence .com
moviesindependence .com
movieindependence .com
moviesfireworks .com
moviefireworks .com
movies4thjuly .com
movie4thjuly .com
interactiveindependence .com
holifireworks .com
holidaysfirework .com
happyindependence .com
4thfirework .com
freeindependence .com
4thfirework .com


Los nombres de binarios utilizados por Waledac hasta el momento son:

install.exe 885ac83376824a152f2422249cf4d7e5
install.exe b5f3d0150fb4b7e30e7a64d788e779e0
install.exe 424a85c096ce6d9cbbe8deb35a042fda

movie.exe 74c3b53958527b8469efa6e6d8bccaf9
movie.exe 2740cee619deccad6ed49ff6a23ebd14
movie.exe a45d0405518ad2c294ed1b151e808f55
movie.exe 426e031049675c8136c6739530057ba5
movie.exe 395b1d4a68f435416cbb69cae0c220c7
movie.exe 28de1675b2694927c16d34eacdafbc56

run.exe 30a6e0e3bdb000ce85dc8d754582f107
run.exe b14c93fb2cf91d2a03e20f7165101f5e
run.exe 3083b6bc236121e6150f13f3d0560635

fireworks.exe c62c388472695589bd5e0f4989d93ab0
fireworks.exe ae2fc409bd054047f9582fb9f76eb1aa
fireworks.exe 1b21e77b08c31bf99e5cc3f6cfd11954

setup.exe 3c067587383d3c26a3b656f25c54ea47
setup.exe f2589d96b7f6838ae322e4c6739efd07
setup.exe 543630de475994ce778fa35ce45984f4
setup.exe 9fa07157ee1e1c1b86a27df816596d13

patch.exe dcde62f021146696100d87b9c741be73
patch.exe 6811725f3cdda17ba5f8877f02a796d4
patch.exe d655566ba4911fc0ff60d197d54dff2c
patch.exe 395b1d4a68f435416cbb69cae0c220c7

video.exe 499db7f0870ce5de80193996179445e5
video.exe c1a3ef240be48fb500167aaedb72bdcf
video.exe 02ed2300a349a0c20c5b15b06130ba1f


A través del seguimiento que realiza sudosecure.net de esta amenaza desde que nació bajo el nombre de Nuwar, podemos observar esta información de manera gráfica.

Del mismo modo, podemos visualizar de manera gráfica mucha información relevante, como por ejemplo las direcciones IP involucradas en la diseminación de Waledac. En este caso, el Top 10 y, teniendo en cuenta que la campaña esta focalizada en el territorio estadounidense (aunque esto no significa que la cantidad de usuarios infectados se limite a EEUU), es lógico creer que la mayor cantidad de infecciones se darán en primera instancia en este país.

Por otro lado, Waledac sigue implementando como técnica de ocultación técnicas Fast-Flux, utilizando diferentes direcciones IP para un mismo dominio.

videoindependence .com
98.211.105.230 > United States
76.106.189.169 > United States
201.213.72.205 > Argentina
201.21.134.78 > Brazil
201.6.212.62 > Brazil
201.212.3.94 > Argentina
69.148.172.231 > United States
99.141.124.192 > United States


video4thjuly .com
72.225.252.27 > United States
71.193.54.175 > United States
84.109.243.13 > Israel
200.108.196.153 > Uruguay
201.241.106.65 > Chile
200.26.178.12 > Paraguay
201.213.101.148 > Argentina
81.97.116.82 > United Kingdom
76.103.252.191 > United States
201.6.229.122 > Brazil
68.56.57.51 > United States
200.112.184.67 > Argentina
67.242.8.170 > United States
82.162.25.19 > Russian Federation
84.253.71.15 > Russian Federation


Waledac ha salido nuevamente de las sombras activando su clásica estrategia de diseminación que seguramente seguirá con su campaña de propagación/infección ampliando su botnet con el reclutamiento de más zombis.

Información relacionada
Estrategia BlackHat SEO propuesta por Waledac
Waledac. Seguimiento detallado de una amenaza latente
Más Waledac en acción ¿Puedes adivinar cuánto te amo gano?
Waledac más amoroso que nunca
Waledac e Ingeniería Social en San Valentín

# pistus

Ver más

viernes, 3 de julio de 2009

Propagación de Malware a través de sitios con formato de blogging y BlackHat SEO

Ya hemos visto y mencionado en algún momento que las estrategias utilizadas durante los procesos de diseminación de códigos maliciosos involucran cada vez más técnicas de BackHat SEO para lograr diferentes vectores de acceso a la descarga del archivo dañino que se busca propagar.

Combinado esto con Ingeniería Social y nombres de dominios con palabras muy demandadas a través de motores de búsqueda que hacen referencia a sitios web con un importante y masivo caudal de uso como Rapidshare, Megaupload y otras relacionadas a música, juegos, películas, etc, hacen en su conjunto, un método de propagación muy efectivo.

Actualmente se esta llevando a cabo una importante campaña propagandista a través de sitios web que simulan toda una estructura de blogging y utilizan palabras muy buscadas y combinadas entre sí para formar el nombre de los dominios llamativos para descargar malware empleando técnicas BlackHat SEO para lograr un buen posicionamiento en los buscadores. Entre las palabras empleadas se encuentran: rapidshare, megaupload, free, games, soft, warez, ftp, music, full, pub, movies, cat, catalog, download.

Entre los dominios creados a partir de la combinación de estas palabras se encuentran:

freesoftcat .com (78.109.22.131)
movie-rapidshare .com
music-rapidshare .com
warez-catalog .com
games-rapidshare .com
www.downloads-rapidshare .com
www.freesoftcat .com
www.movie-megaupload.com
www.movie-rapidshare .com
www.music-rapidshare .com
www.warez-catalog .com

free-full .com (213.155.3.240)
moviesrapidshare .org
musicrapidshare .org
softrapidshare .com
softrapidshare .org
www.free-full .com
www.musicrapidshare .org
www.softrapidshare .com

free-full-rapidshare .com (78.109.22.135)
www.free-full-rapidshare .com

cpmusicpub .com (213.155.3.250)
ftp-warez .org
soft-rapidshare .net
www.ftp-warez .org
www.soft-rapidshare .net

free-games-rapidshare .com (78.109.22.140)
tsautah .org
www.free-games-rapidshare .com
www.soft-warez .org
www.tsautah .org

La búsqueda en motores de palabras o temáticas que forman parte de las páginas poseen un posicionamiento muy eficaz, apareciendo, como en el ejemplo, en los primeros puestos.

Desde los diferentes sitios se descarga una batería importante de malware no sólo en cantidad sino también en variedad. Alguno de los archivos dañino son:
Las técnicas BackHat SEO presentan un nuevo enfoque de propagación de malware que los desarrolladores de malware no dejan a un costado, marcando una tendencia y campaña de infección eficaz y agresiva difícil de controlar a través de mecanismos convencionales.

Información relacionada
Estrategia BackHat SEO propuesta por Waledac

# pistus

Ver más

martes, 30 de junio de 2009

Compendio mensual de información. Junio 2009

Pistus Malware Intelligence Blog
29.06.09 ElFiesta. Reclutamiento zombi a través de múltiples amenazas
29.06.09
Una recorrida por los últimos scareware X
21.06.09 Simbiosis del malware actual. Koobface
14.06.09 Mirando de cerca la estructura de Unique Sploits Pack
13.06.09 Supuesto Códec para crear videos HD utilizado como carnada para scam
11.06.09 Una recorrida por los últimos scareware IX
07.06.09 Scareware. Repositorio de malware In-the-Wild
05.06.09 Comercio Ruso de versiones privadas de crimeware ¡Aproveche la oferta!
03.06.09 Pornografía. Excusa perfecta para la propagación de malware
02.06.09 Fusión. Un concepto adoptado por el crimeware actual
01.06.09 Botnet. Securización en la nueva versión de ZeuS


EvilFingers Blog
25.06.09 Symbiosis malware present. Koobface
10.06.09 Trade Russian version of private crimeware. Take the offer!
06.06.09 Pornography. Good excuse for spreading malware
04.06.09 Merger. A concept adopted by the current crimeware
02.06.09 Botnet. Securing the new version of Zeus


ESET Latinoamérica Blog
17.06.09 Técnicas de propagación que no pasan de moda
12.06.09 Curso Seguridad Antivirus en UTN Tucumán, Argentina
11.06.09 Scam a través de spam y documentos PDF
10.06.09 Presencia de ESET en el CNEISI 2009, Argentina
05.06.09 Presencia de ESET en Guatemala
02.06.09 Botnets. Una breve mirada al interior de ZeuS (III)

Información relacionada

Compendio mensual de información. Mayo 2009
Compendio mensual de información. Abril 2009
Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más

lunes, 29 de junio de 2009

ElFiesta. Reclutamiento zombi a través de múltiples amenazas

ElFiesta es otro integrante de la familia de aplicaciones web, creada por desarrolladores rusos y puesta a disposición de los ciber-delincuentes, que permiten no sólo controlar y administrar cada una de las computadoras infectadas que forman parte de su red (zombis) sino que también ejecutar ataques vía web a través de diferentes técnicas que involucran la explotación de vulnerabilidades.

Uno de los módulos de ElFiesta posee como objetivo precisamente la propagación/infección a través de archivos PDF (Portable Document Format) que buscan vulnerabilidades en algunas versiones de Adobe Acrobat Reader.

En este caso, el archivo descargado se llama 4573.pdf (MD5: b7b7d52a205e950adf4795c14c7f7178), cuyo nombre es aleatorio, posee una tasa de detección del casi el 50%, por ende, una tasa de infección bastante importante por el momento.

Como se mencionó anteriormente, explota una vulnerabilidad (la CVE-2007-5659) que provoca un múltiple Desbordamiento de Búfer a través del archivo pdf previamente manipulado de manera maliciosa incrustando en el mismo un script en JavaScript que descarga y ejecuta un binario llamado load.exe (MD5: 5ee26f43139a2cdb3a79a835574285a0) desde /load.php?id=1118&spl=3.

Otro de los módulos que incorpora ElFiesta centra el ataque en un método scripting sometido a una técnica de ofuscación.

Realizando un análisis más profundo del caso, nos encontramos con una versión de ElFiesta recién implementada. En la siguiente captura se aprecia que la información estadística corresponde a nuestros datos.

Estos métodos son comunes a la mayoría de aplicativos crimeware de este estilo; sin embargo, apreciamos un detalle más que interesante: el dominio utilizado corresponde a un conocido scareware llamado XP Police Antivirus.

En consecuencia, la primera pregunta que viene a la mente es: XP Police Antivirus ¿colabora con el reclutamiento zombi de ElFiesta?

Más información
Fusión. Un concepto adoptado por el crimeware actual
Estrategia de infección agresiva de XP Police Antivirus
Campaña de propagación de XP Police Antivirus a través de Ingeniería Social Visual

# pistus

Ver más

Una recorrida por los últimos scareware X

Una vez más, los dominios expuestos en el presente constituyen tan sólo una mínima porción del volumen total de direcciones web empleadas para propagar scareware.


Nuestro objetivo se canaliza en exponer un conjunto de dominios que pueden ser empleados con fines investigativos, el bloqueo de los mismos o simplemente conocer cuáles son las amenazas de este estilo que han aparecido (o resurgido) durante los últimos días.

Virus Remover Professional
MD5: 19f19c24e0b065696bec1906bc8f0961
IP: 213.182.197.229
Latvia Latvia Riga Real_host_net
Dominios asociados:
avpro-labs .com

Result: 2/41 (4.88%)

MalwareDoc +
IP: 72.9.108.26
United States United States New York Ezzi.net
Dominios asociados:
mal-warexls .net
malware-safe .com
kingpinservers .info
internetware-safe .com



Antivirus Agent Pro
MD5: 24176f08a13e09495b163ac3343ebba8
IP: 83.133.126.46
Germany Germany Lncde-greatnet-newmedia
Dominios asociados
avagent-pro .com, actupdate .net, download-123 .cn, downloads-123 .com, t230.1paket .com, www.downloads-123 .com
Result: 15/41 (36.59%)

Personal Antivirus
IP: 208.76.56.56
United States United States Burlingame Everydns Llc
Dominios asociados
folderantispywarescanner .com
123vuilen .net
A1pro .hn
Bestlaostours .com


areascan4.info/download/install.php, finescan4.info/download/install .php, goalscan4.info/download/install.php, hardscan4.info/download/install .php, modescan4.info/download/install.php, onescan4.info/download/install .php, pagescan4.info/download/install.php, portscan4.info/download/install .php, scan4into.info/download/install.php (209.44.126.102) - Canada Laval Netelligent Hosting Services Inc

Descarga el binario "install.exe" (MD5: 6f4488dcb648054f3cf2a7a1bdbb44bf)
Result: 11/39 (28.21%)

av4best .net/?uid=106&pid=3, 7security.info/?uid=102&pid=3 (64.86.17.47) - Canada Brampton Velcom
best-adultnet .com/promo2 (91.212.132.11) - Serbia Interforum Ltd
fastpcscan3 .com/download.php?id=2022 (91.212.65.125) - Ukraine Eurohost Llc
fastpcscan3 .com/download/Setup-398_02022.exe (92.62.98.19) - Estonia Tallinn Collocation
powerantivirusscannerv2 .com/download/Setup-a5320fa_02018.exe (88.198.41.170) - Germany Gunzenhausen Hetzner-rz-nbg-net

safetywwwtools .com/hitin.php?land=98&affid=16100 (209.44.126.36) - Canada Laval Netelligent Hosting Services Inc
Result: 12/41 (29.27%)

avprotectionstat .com/index.php (74.50.99.236) - United States Tampa Noc4hosts Inc
registerantivirus .com (74.50.98.152) - United States Tampa Noc4hosts Inc
youravprotection .com/support (74.50.98.162) - United States Tampa Noc4hosts Inc
allfet .info/antispyware (208.100.34.148) - United States Chicago Nozone Inc
suprotect .com/hitin.php?land=20&affid=02909 (89.149.212.218) - Poland Netdirect-net-exportal
activeantivir .com (78.159.114.189) - Germany Berlin Netdirekt E.k
antivirusfolderscanner .com (69.4.230.205) - United States Chicago Hosting Services Inc
apoiweh .cn/x_private_backtraffnail.php/?uid=102 (222.73.219.74) - China Beijing Chinanet Shanghai Province Network
blanket.bitelere.us (93.190.142.134) - Netherlands Schiedam Worldstream

Antivirus Best
MD5: eba5ca538be5b69f59f4de9ae8a21f5f
IP: 174.142.113.205
Canada Canada Montreal Iweb Technologies Inc
Dominios asociados
best-protect .info, av-protect.info
run.best-protect.info, scanner.av-protect.info
scanner.best-protect.info, download.best-protec.info

Result: 20/41 (48.78%)


Información relacionada
Una recorrida por los últimos scareware IX
Una recorrida por los últimos scareware VIII
Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

# pistus

Ver más