Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

miércoles, 1 de abril de 2009

Conficker. Cuando lo mediático se hace eco de todos descuidando el problema de fondo

Conficker no es un código malicioso (gusano) diferente a muchos otros que han existido, y que continuarán apareciendo, y que existen en la actualidad; sin embargo, en poco tiempo se llevó la atención de todos los medios de información a nivel mundial, incluso, muchos de ellos, rozando de manera muy fina la línea que divide la seriedad de atender un tema tan preocupante como lo son las infecciones, y el amarillismo del caso, jugando con eso de "si esta en boca de todos vende, sigamos hablando de conficker".

Ya con casi seis meses de existencia, es cierto!! :-), está en boca de todos con eso de la "sorpresa" que tiene preparado para el día de hoy, 1 de Abril.


Si bien es verdad que en poco tiempo conficker logro un alto porcentaje de infección a nivel global, y más preocupante aún a nivel local, también es cierto que simplemente queda reflejada la falta de madurez en torno a la gestión de seguridad.


Muchas e importantes compañías sufrieron las consecuencias, a través de conficker, de no atender la seguridad en su justa medida, mientras que muchas otras, como lo dije en otro blog, ni siquiera sintieron el roce de las instrucciones maliciosas del código de conficker. ¿Por qué?


Quizás una orientación acertada para obtener la respuesta coherente para esta pregunta tan trivial pase de cerca por el SGSI (Sistema de Gestión de Seguridad de la Información). Es decir, si queremos "calidad" en la seguridad, "necesitamos" apoyarnos en un proceso sistemático como el que nos ofrece la ISO 27001.


Pero sin desviarnos demasiado, ni entrar en lo más profundo de la gestión de seguridad, sólo diré que muchos de los problemas que ocasiona conficker, pueden (y pudieron) evitarse simplemente con mantener una adecuada gestión de las actualizaciones de seguridad en plataformas Windows.


La realidad es que conficker, como todo código malicioso, constituye un potencial peligro para cualquier entorno de información, en consecuencia, muchos se encuentran sufriendo enormes dolores de cabeza por "la causa" del gusano. Entonces, ¿cómo atacamos el problema?


No es mi intención hacer una cobertura sobre las acciones, vectores de propagación, etc. de conficker ya que en la red hay mucha información al respecto, como el excelente paper llamado
Containing Conficker que forma parte de la serie Know Your Enemy elaborado por la gente de The Honeynet Project, o el escrito por Cert.at llamado Detecting Conficker in your Network.

Pero sí me gustaría facilitar algunas herramientas con las que podemos hacer frente al gusano, ya que en la mayoría de los casos, no todas las compañías AV ofrecen una eliminación completa de la amenaza, sin embargo, la mayoría posee una herramienta de limpieza gratuita que podemos utilizar.

Del mismo modo, la gente de The Honeynet Project ha publicado unas PoC que consisten en herramientas producto de la investigación que han llevado a cabo en torno a este tema.
  • Downatool2. Los nombres de dominio de las diferentes variantes de conficker pueden ser usados para detectar máquinas infectadas dentro de una red.
  • Dominios de colisión de conficker C. A diferencia de la primera y segunda generación de variantes de conficker (conficker.A y B) que crean 250 dominios por día para descargar sus actualizaciones, se espera que la tercera generación, cuente con más de 50.000 dominios. Esta es una lista de los dominios que se esperan descarguen conficker durante abril.
  • Desinfección de memoria. Identificar conficker se torna complicado debido al nivel de empaquetamiento y cifrado que incorpora, salvo cuando se encuentra en memoria.
  • Detección de archivos y modificaciones del registro. Aparentemente, los nombres de archivos y los nombres de las claves que crean en el registro las variantes B y C de conficker, no son al azar, sino que se encuentran basadas en el nombre de cada host infectado. Por el contrario, la variante A sí toma nombres al azar.
  • Simple Conficker Scanner (SCS). Escaner de red para detectar conficker. Requiere la instalación de la librería "Impacket" de python.
  • IDS. Dependiendo de los patrones utilizados por las diferentes generaciones de conficker, es posible detectar su presencia a través de reglas.
    Conficker A

    alert tcp any any -> $HOME_NET 445 (msg:
    "conficker.a shellcode"; content: "|e8 ff ff ff ff c1|^|8d|N|10
    80|1|c4|Af|81|9EPu|f5 ae c6 9d a0|O|85 ea|O|84 c8|O|84 d8|O|c4|O|9c
    cc|IrX|c4 c4 c4|,|ed c4 c4 c4 94|&<O8|92|\;|d3|WG|02 c3|,|dc c4
    c4 c4 f7 16 96 96|O|08 a2 03 c5 bc ea 95|\;|b3 c0 96 96 95 92
    96|\;|f3|\;|24|i| 95 92|QO|8f f8|O|88 cf bc c7 0f f7|2I|d0|w|c7 95
    e4|O|d6 c7 17 f7 04 05 04 c3 f6 c6 86|D|fe c4 b1|1|ff 01 b0 c2 82 ff b5
    dc b6 1b|O|95 e0 c7 17 cb|s|d0 b6|O|85 d8 c7 07|O|c0|T|c7 07 9a 9d 07
    a4|fN|b2 e2|Dh|0c b1 b6 a8 a9 ab aa c4|]|e7 99 1d ac b0 b0 b4 fe eb
    eb|"; sid: 2000001; rev: 1;)

    Conficker B

    alert tcp any any -> $HOME_NET 445 (msg: "conficker.b shellcode";
    content: "|e8 ff ff ff ff c2|_|8d|O|10 80|1|c4|Af|81|9MSu|f5|8|ae c6 9d
    a0|O|85 ea|O|84 c8|O|84 d8|O|c4|O|9c cc|Ise|c4 c4 c4|,|ed c4 c4 c4
    94|&<O8|92|\;|d3|WG|02 c3|,|dc c4 c4 c4 f7 16 96 96|O|08 a2 03
    c5 bc ea 95|\;|b3 c0 96 96 95 92 96|\;|f3|\;|24 |i|95 92|QO|8f f8|O|88
    cf bc c7 0f f7|2I|d0|w|c7 95 e4|O|d6 c7 17 cb c4 04 cb|{|04 05 04 c3 f6
    c6 86|D|fe c4 b1|1|ff 01 b0 c2 82 ff b5 dc b6 1f|O|95 e0 c7 17 cb|s|d0
    b6|O|85 d8 c7 07|O|c0|T|c7 07 9a 9d 07 a4|fN|b2 e2|Dh|0c b1 b6 a8 a9 ab
    aa c4|]|e7 99 1d ac b0 b0 b4 fe eb eb|"; sid: 2000002; rev: 1;)

  • Nonficker Vaxination Tool. Conficker utiliza mutex para asegurarse que en el equipo infectado se encuentra su más reciente versión. Este método puede ser empleado para prevenir potenciales infecciones simulando un servicio levantado a través de una dll.
Incluso, contamos con una nueva versión de nmap (4.85Beta5) que incorpora las rutinas de detección de conficker, disponible para diferentes plataformas: Windows, OSX, Linux.

Por otro lado, es recomendable, ya que no está de más, realizar breves auditorias con el ánimo de verificar el nivel de
seguridad vulnerabilidad de nuestros entornos. Podemos recurrir, por ejemplo, a herramientas como MBSA de Microsoft o CSI/PSI de secunia.

Por último, no hay que olvidarse de instalar las actualizaciones críticas de seguridad que solucionan las vulnerabilidades explotadas por conficker:
MS08-067, MS08-068 y MS09-001.

# pistus

Ver más

martes, 31 de marzo de 2009

Compendio mensual de información. Marzo 2009

Pistus Malware Intelligence Blog
30.03.09 Ingeniería Social visual para la propagación de malware
29.03.09 Una recorrida por los últimos scareware V
27.03.09 Entidades financieras en la mira de la botnet Zeus. Segunda parte
26.03.09 Barracuda Bot. Botnet activamente explotada
25.03.09 Entidades financieras en la mira de la botnet Zeus. Primera parte
23.03.09 Automatización de procesos antianálisis a través de crimeware
13.03.09 Campaña de infección scareware a través de falso explorador de Windows
11.03.09 Los precios del crimware ruso
09.03.09 Estrategia de infección agresiva de XP Police Antivirus. Segunda parte
07.03.09 Explotación de vulnerabilidades a través de archivos PDF
06.03.09 Unique Sploits Pack. Crimware para automatizar la explotación de vulnerabilidades
05.03.09 Estrategia de infección agresiva de XP Police Antivirus
03.03.09 Phishing Kit. Creador automático de sitios fraudulentos
01.03.09 Campaña de propagación de XP Police Antivirus a través de Ingeniería Social Visual


EvilFingers Blog
30.03.09 Financial institutions targeted by the botnet Zeus. Part two
27.03.09 Financial institutions targeted by the botnet Zeus. Part one
26.03.09 Automating processes anti-analysis through of crimeware
22.03.09 Campaign scareware infection through false Windows Explorer
13.03.09 Russian prices of crimeware
11.03.09 Aggressive strategy of XP Police Antivirus infection. Second part
08.03.09 Exploitation of vulnerabilities through PDFs
06.03.09 Aggressive strategy of XP Police Antivirus infection
04.03.09 Phishing Kit. Creator automatic of fraudulent sites
02.03.09 Whitepaper. Analysis of an attack of web-based malware
01.03.09 Campaign spreading XP Antivirus Police through Visual Social Engineering

ESET Latinoamérica Blog
27.03.09 Descarga de malware a través de páginas de cracks
25.03.09 Presencia de ESET en Centroamérica
12.03.09 Falsos correos de Movistar y Claro propagan malware
04.03.09 Supuestos sitios de música descargan malware
02.03.09 ESET inicia Gira 2009 de Seguridad Antivirus en Internet

Información relacionada
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009

# pistus

Ver más

lunes, 30 de marzo de 2009

Ingeniería Social visual para la propagación de malware

Los métodos de engaño forman una pieza fundamental dentro de las estrategias de diseminación de códigos maliciosos; sobre todo, del tipo troyanos ya que necesitan de la intervención del factor humano para cumplir con efectividad sus objetivos.

Si bien el empleo de Ingeniería Social visual no representa un método para nada innovador, sigue siendo altamente explotado por delincuentes informáticos con el ánimo de lograr que usuarios desprevenidos activen (con doble clic) el malware.

Teniendo en cuenta estas características, la pregunta que inmediatamente suena en la cabeza es, si no se trata de un método novedoso ¿por qué existe un alto porcentaje de infección a través de este tipo de engaños?

Quizás, una de las claves que permitan responder la pregunta sea la gran demanda de material pornográfico a través de Internet. "Cómo así" diría un amigo centroamericano :-)

Una de las características principales de la Ingeniería Social visual, radica en la explotación de sitios web que prometen contenidos multimedia, siendo la pornografía uno de los tópicos más buscado en Internet y, en consecuencia, uno de los más habituales de explotar a través de esta técnica.

Un ejemplo concreto lo representan las falsas páginas de PornTube, donde se promete visualizar un supuesto video, utilizando como carnada una imagen del supuesto video, junto a la necesidad de instalación de un códec que, claro esta, se trata de un malware y no de un códec.

A continuación expongo algunas de las URL's empleadas para difundir esta estrategia, pero hay que tener en cuenta que la cantidad de dominios empleados por los delincuentes que se encuentran detrás, es muchísimo más larga.

watch-videos .cn
7wmv .in
alll-online.com/pl/pl .php
stumbulepon .com
video.stumbulepon .com
watch-video .info
yuotnbe .com
yuotuhe .com
world-tube .biz
hothotvideo .com
video-go .net
get-new.mee.fgu.name/sudofe .html
sandpaper-type.mee.fgu.name/qurer .html
free-avg.mee.fgu.name/qusthalyene .html

Una cuestión de oferta y demanda, quienes suelen visitar sitios pornográficos, quieren consumir pornografía. No importa que el material se presente en formato imagen o video, ni que en medio del supuesto video se solicite la instalación de diez "códec"; quien quiere pornografía hará todo lo posible por obtenerla sin medir los potenciales riesgos de seguridad que ello, muchas veces, implica.

Información relacionada
Estrategia de infección agresiva de XP Police Antivirus
Campaña de propagación de XP Police Antivirus a través de Ingeniería Social Visual
Propagación masiva de malware en falsos códecs
Técnicas de engaño que no pasan de moda


# pistus

Ver más

domingo, 29 de marzo de 2009

Una recorrida por los últimos scareware V

Cada vez es mas el caudal de códigos maliciosos tipo scareware, o rogue, que azotan Internet deplegando estrategias de engaño cada vez más elaboradas, y cuyo código es sometido constantemente a la manipulación por parte de sus creadores para entorpedecer la detección por parte de las compañías AV.

Algunos de los scareware que se conocieron durante el último mes son:

Antivirus 2009 Protection
MD5: fc6d3c36579907e3234d11e45aaff32e
IP: 91.211.64.47

Russian Federation Russian Federation Ural Industrial Limited Company

Plataforma: Windows

Dominios Asociados

bestantcomputerprotection .com


VT Report: 30/39 (76.93%)

Spyware Filter
MD5: 43aab2992405b0aefd7f895ceb3051b6
IP: 92.62.101.123

Estonia Estonia Tallinn Starline Web Services

Plataforma: Windows

Dominios Asociados

spw-fighter .com
, spwfighter .com, spyware-fighter .com, spyware-fight .com, spywarefighter2009 .com, swwfight .com, swwfight .net, scandalmature .com, searchmysites .com, sexdvds .ru, spylee .com

VT Report: 3/39 (7.7%)

Malware Defender 2009
MD5: afdff49097316d0a3e1b5c518c308f84
IP: 67.43.237.75

Ukraine Ukraine Olexij Khrenov

Plataforma: Windows

Dominios Asociados
malwaredefender2009 .com
, systemguard2009 .com, systemguard2009m .com

VT Report: 32/40 (80.00%)


Win PC Defender
(Clonación de XP Police Antivirus)

MD5: b6bc68b2343669779ac8097b8ab1fd21
IP: 213.163.65.10
Netherlands Netherlands Rotterdam Interactive 3d
Plataforma: Windows
Dominios Asociados
win-pc-defender .com, loyaltube .com, msjoinpayment .com, rakompoporyadkunazaryadku .com, iloveyourbrain .com, loyaltube .com, loyaltube09 .com, loyaltube10 .com, setupdatdownload .com, velzevuladmin .com, xp-police-09 .com, xp-police-2009 .com, xp-police-antivirus .com, xp-police-av .com, xp-police-engine .com

VT Report: 18/39 (46.15%)

Search and Destroy
MD5: 8fb526b68a826cd3c87f0bf39a22c8df
IP: 68.178.212.133

United States United States Scottsdale Godaddy.com Inc

Plataforma: Windows
Dominios Asociados
search-and-destroy .com



SysCleaner Pro
MD5: 243062dfaaa21513cee37d14351b4644
IP: 64.191.12.38
United States United States Scranton Network Operations Center Inc

Plataforma: Windows
Dominios Asociados
syscleanerpro .com, system-cleanerpro .com, totalantispyware .com, totalantispyware .net, totalantispyware2009 .com

VT Report: 1/39 (2.57%)


Spy Fighter
IP: 74.52.155.194
United States Texas - Dallas - Theplanet.com Internet Services Inc
Plataforma: Windows

Dominios Asociados
spy-fighter .com

11ox .com
1getcarinsurance .info



Renus 2008
MD5: da071a820af815e85ddded315d5cd919
IP: 88.214.202.5
United Kingdom United Kingdom Real International Business Corp
Plataforma: Windows
Dominios Asociados
renus2008 .com, byboard .com, intop .name, katorga .com, rudvd.com .ru

VT Report: 23/39 (58.97%)

Antivirus Agent Pro
MD5: ddf7db23b6f4b4db13cfd07da733a7e7
IP: 82.146.49.35
United States Florida - Crystal River - Ispsystem At Nac
Plataforma: Windows
Dominios Asociados
avagentpro .com

VT Report: 19/39 (48.72%)

En cada uno de los casos presentados, se agrega los respectivos dominios asociados a cada scareware. Esta información es útil para el bloqueo de dominios maliciosos.

Información relacionada

Ver más

viernes, 27 de marzo de 2009

Entidades financieras en la mira de la botnet Zeus. Segunda parte

La estructura de Zeus está constituida por módulos en php desde los cuales controla y ejecuta todas las acciones fraudulentas y dañinas para la cual fue concebido. Así, por ejemplo, es muy común encontrar archivos del tipo s.php, sS.php, x.php o similares que se encargan del control de comandos (C&C) de la bot.

Una vez establecida la infección, Zeus descarga un archivo cifrado del tipo .bin (generalmente cfg.bin) que es precisamente el archivo que especifica la configuración junto a una serie de instrucciones que indican el tipo de información que debe recolectar y dónde enviar.


Cuando este archivo es descifrado, podemos ver la configuración y las entidades financieras de las cuales Zeus realizará un monitoreo constante desde la zombi.


De esta manera, cuando el usuario accede a determinados formularios, Zeus intercepta la interacción en el browser capturando toda la información que su botmaster necesita para materializar el fraude.

La lista de entidades que se encuentran en la mira de Zeus es realmente larga, sin embargo, algunas de ellas son:

myspace.com
gruposantander.es
vr-networld-ebanking.de
finanzportal.fiducia.de
bankofamerica.com
bbva.es
bancaja.es
olb2.nationet.com
online.lloydstsb.co.uk
pastornetempresas.bancopastor.es
bancopopular.es
ebay.com
us.hsbc.com
e-gold.com
online.wellsfargo.com
wellsfargo.com
paypal.com
usbank.com
citizensbankonline.com
onlinebanking.nationalcity.com
suntrust.com
53.com
web.da-us.citibank.com
bancaonline.openbank.es
extranet.banesto.es
empresas.gruposantander.es
bbvanetoffice.com
bancajaproximaempresas.com
citibank.de
probanking.procreditbank.bg
ibank.internationalbanking.barclays.com
online-offshore.lloydstsb.com
dab-bank.com
hsbc.co.uk
bancoherrero.com
intelvia.cajamurcia.es
caixasabadell.net
areasegura.banif.es
privati.internetbanking.bancaintesa.it
iwbank.it
cardsonline-consumer.com
money.yandex.ru
e-gold.com
paypal.com


Estas estrategias maliciosas representan graves amenazas y dejan en evidencia que, aunque el correo electrónico todavía constituye un canal muy explotado para la propagación de malware, hoy es Internet quien funciona como base de ataques masivos a través de diferentes crimeware.

# pistus

Ver más