Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

viernes, 7 de agosto de 2009

Una recorrida por los últimos scareware XII

Considerando que la mejor forma de prevenir las amenazas es conocerlas, ponemos a disposición este nuevo grupo de dominios, junto a sus respectivas direcciones IP, comprometidos para propagar códigos maliciosos del tipo scareware, también llamado rogue.

Como siempre, el objetivo de mostrar estas direcciones es tener la posibilidad de bloquearlas a través de los mecanismos que habitualmente se empleen.

Cabe recordar que esta lista representa solo una muy pequeña proporción del volumen total de malware de este estilo que día a día bombardea la web.

PC Security 2009
IP: 72.52.210.131, 72.52.210.132, 72.52.210.133
United States United States Lansing Liquid Web Inc
Dominios asociados
pcsecurity09.com, pc-security09.com, pcsecurity-09.com, pcsecurity09.com, pcsecurity-2009.com



Home Antivirus 2010
MD5: 30d09989020fcb8f12a1aa3f87b4efa9
IP: 72.52.210.131, 72.52.210.132, 72.52.210.133
United States United States Lansing Liquid Web Inc
Dominios asociados
homeantivirus2010.com, home-anti-virus2010.com, homeantivirus-2010.com, home-antivirus-2010.com, homeanti-virus-2010.com, home-anti-virus-2010.com, homeav2010.com, home-av2010.com, homeav-2010.com, home-av-2010.com

Result: 22/41 (53.66%)

hotlife.us/mediastream/components/SecureLiveVideo.exe (67.212.162.250) - United States Singlehop Inc
rundaqimao.com/1/installer/Installer.exe?u=1025&...t=2 (74.222.134.20) - United States Orange Vpls Inc. D/b/a Krypt Technologies
od32qjx6meqos.cn/ue.php (220.196.59.23) - China United Network Communications Corporation Limited
nextantivirusplus.com/install/AntivirusPlus.grn (195.95.151.176) - Ukraine Kiev Eastnet-ua-net
explorersecurityhelper.com/block.php (83.133.123.113) - Germany Lncde-greatnet-newmedia
http://downloadsoftwareserver4.com/xpdeluxe.exe (89.248.168.79) - Netherlands As29073 Ecatel Ltd

antivirus-quickscanv5.com, antivirusonlinescanv9.com, antivirusscannerv9.com, fastvirusscanv6.com, firstspywarescannerv1.com, folder-antivirus-scanv1.com, mysafecomputerscan.com, onlineantispywarescanv6.com, onlineantivirusscanv4.com, personalfolderscanv2.com, personalonlinescanv3.com, privatevirusscannerv8.com, securefolderscannerv6.com, t370.hc-server.com, totalsecurityscannerv3.com (83.133.126.155) - Germany Lncde-greatnet-newmedia

212.117.174.14/racing.exe, clean-pc-now.net, clean-pc-now.org, fast-spyware-cleaner.com, fast-spyware-cleaner.net, fast-spyware-cleaner.org, free-spyware-checker.org, free-spyware-cleaner.com, free-spyware-cleaner.net, kill-spyware-now.org, scan-pc-now.com, scan-pc-now.org, spyware-killer.biz, spyware-scaner.com, spyware-scaner.net, spyware-scaner.org (212.117.160.18) Result: 4/41 (9.76%) - Luxembourg Root Esolutions
core2623.racingmoney-0110.com/d_program_all.cgi?host=host&id=0 (95.169.190.147) Descarga el binario PC_Protect.exe - Russian Federation Keyweb Online Limited Ip Network

PC Antispyware 2010
MD5: 30d09989020fcb8f12a1aa3f87b4efa9
IP: 174.139.243.46, 174.139.5.51, 216.86.144.130, 174.139.243.42, 174.139.243.43, 174.139.243.45, 209.31.180.232, 209.31.180.233, 209.31.180.235, 209.31.180.234, 209.31.180.237, 209.31.180.240
United States United States Chicago Nozone Inc
United States United States Orange Vpls Inc. D/b/a Krypt Technologies
United States United States Austin Supporting Act Technologies Llc
Dominios asociados
pc-anti-spyware-20-10.com, pcantispyware2010.com, pc-antispyware-2010.com, pcanti-spyware-2010.com, pc-anti-spyware-2010.com, pcantispyware20-10.com, pc-antispyware20-10.com, pcantispyware-20-10.com, pcantispyware-2010.com, pc-antispyware-20-10.com, pc-anti-spyware2010.com, pc-anti-spyware20-10.com, pc-antispy2010.com, p-c-anti-spyware-2010.com

Result: 22/41 (53.66%)

Windows System Suite
IP: 64.213.140.69
United States United States Global Crossing
Dominios asociados
fastantivirpro.com, malwarecatcher.net, mykeepplace.net, pay2.malwarecatcher.net, pay2.malwaresdestructor.com, prestotuneup.com, safe-pay-vault.com, trustshields.cn, update2.virusshieldpro.com, update2.windowspcsuite.com, update2.windowssystemsuite.com, virussweeper-scan.net
websystemsec.info, windowsprotectionsuite.com, windowssystemsuite.com, www.fastantivirpro.com, www.malwarecatcher.net, www.prestotuneup.com, www.protectsystem.info, www.virussweeper-scan.net

UnVirex
MD5: c20478d4f1b10d40831dd3d4cf9ba7a0
IP: 195.2.253.43
Russian Federation Russian Federation Madet Ltd
Dominios asociados
unvirex.com



Result: 30/41 (73.17%)


Información relacionada

Una recorrida por los últimos scareware XI
Una recorrida por los últimos scareware X
Una recorrida por los últimos scareware IX
Una recorrida por los últimos scareware VIII
Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

# pistus

Ver más

martes, 4 de agosto de 2009

Eleonore Exploits Pack. Nuevo crimeware In-the-Wild

El negocio que representa el crimeware dentro del mundo clandestino de comercialización de aplicativos web juega un rol importante en el plan de negocio de los desarrolladores rusos que dedican gran parte del tiempo en crear amenazas de este estilo.

Son varios los paquetes similares que hemos expuesto durante la corta existencia de este blog y cada día son más los que surgen con el ánimo de acrecentar la economía de sus autores. En este caso, se encuentra en “libertad” una nueva versión de Eleonore Exp (Abreviación de Eleonore Exploits Pack) que el autor ha presentado bajo la leyenda “Hello! I present new actual russian exploits pack "Eleonore Exp v1.2”.

Esta nueva versión del paquete está concebida, en primera instancia, para explotar las siguientes vulnerabilidades:
  • MDAC
  • MS009-02
  • Telnet - Opera
  • Font tags - FireFox
  • PDF collab.getIcon
  • PDF Util.Printf
  • PDF collab.collectEmailInfo
  • DirectX DirectShow
  • Spreadsheet
El proceso de instalación es muy sencillo y se realiza a través del archivo install.php, la configuración se especifica en el archivo config.php y el malware, por defecto, se llama load.exe (en caso de cambiar el nombre, la modificación debe ser reflejada en el archivo de configuración).

En la siguiente captura se aprecia la pantalla de estadísticas desde la cual se desprenden datos interesantes relacionados al total de sistemas operativos atacados, los navegadores mediante los cuales se explotó una vulnerabilidad junto a sus respectivas versiones, cantidad de zombis discriminados por países y los exploits utilizados.

En cuanto a los precios, este crimeware se comercializa a un costo de USD 700 y este valor corresponde sólo al Kit sin componentes extras como un Crypter (cuyo valor agregado es de USD 50). Por defecto, viene vinculado a un dominio; es decir, se compra y se usa, directamente, sin más trámites.

Sin embargo, en caso que el comprador prefiera desvincular el paquete de cualquiera de los dominios con los cuales se vende, puede hacerlo pero abonando la suma de USD 1500 por el Kit completo. Por otro lado, también se ofrece un combo mediante el cual los tres primeros compradores adquieren Eleonore Exp v1.2 más el crypter por un valor de USD 600.

En cuanto a las versiones anteriores, los costos son:
  • Eleonore Exp v1.0 = USD 300 (en un principio costaba USD 599): no posee DirectX DirectShow y Spreadsheet
  • Eleonore Exp v1.1 = USD 500: no posee Spreadsheet
Como es habitual, los botmasters que poseen versiones anteriores pueden actualizar los nuevos exploits y la funcionalidad de cargar un malware a través del panel de administración de manera local (desde su computadora) o de forma remota (desde una zombi).

Evidentemente, los servicios fraudulentos encuadrados dentro del acrónimo CaaS, Crimeware as a Service, aumentan de manera exponencial conforme pasa el tiempo en un mundo clandestino de desarrollo y comercialización sonde intervienen diferentes actores siendo el creador del crimeware y los botmaster (los que generalmente compran o alquilan en primera instancia el aplicativo web), los protagonistas más relevantes.

Información relacionada
TRiAD Botnet II. Administración remota de zombis multiplataforma
TRiAD Botnet. Administración remota de zombis en Linux
Especial!! ZeuS Botnet for Dummies
Botnet. Securización en la nueva versión de ZeuS
Los precios del Crimeware ruso
Comercio Ruso de versiones privadas de crimeware ¡Aproveche la oferta!
ElFiesta. Reclutamiento zombi a través de múltiples amenazas
Mirando de cerca la estructura de Unique Sploits Pack
Adrenalin botnet: zona de comando. El crimeware ruso marca la tendencia
YES Exploit System. Otro crimeware made in Rusia
Creación Online de malware polimórfico basado en PoisonIvy

# Jorge Mieres

Ver más

lunes, 3 de agosto de 2009

TRiAD Botnet II. Administración remota de zombis multiplataforma

Hace unos días mencionábamos la creación de una aplicación web creada para plataformas GNU/Linux que permite controlar y administrar botnets a través del protocolo http llamada TRiAD Botnet.

A pesar de su corto periodo de vida, la primera versión se lanzó el 18 de febrero de 2009, ya existen evoluciones de este crimeware (exactamente dos más) pensadas para operar tanto en sistemas operativos GNU/Linux como en Windows. Es decir, el aplicativo evolucionó y se transformó en un crimeware multiplataforma.

La captura que se presenta a continuación representa a la segunda versión. Como se aprecia, sigue manteniendo la idea de una aplicación minimalista, sin demasiadas exigencias y con un fondo “vistoso”.

Si bien sigue manteniendo la posibilidad de realizar ataques de Denegación de Servicio Distribuida (DDoS), ReverseShell y BindShell, posee nuevas características como: Delete Bot from remote machine (Eliminar la bot de la máquina remota), Shutdown Remote Machine (Apagar el equipo de forma remota) y Reboot Remote Machine (Reiniciar el equipo remotamente).

La primera de las opciones, quizás esta concebida con el ánimo de ofrecer un mecanismo de auto-defensa eliminado el control de la zombi en caso de incidente. En cuanto a las otras dos opciones, parecerían haber sido creadas más bien con la intención de “diversión” contra el equipo víctima.

Aunque no representa una amenaza compleja, como si lo son otros crimeware como ZeuS, ElFiesta, Unique Sploits Pack o YES Sploit System, y por sus funcionalidades simples se asemeja más a un backdoor en PHP, no deja de ser una aplicación web que puede convertirse en muy peligrosa debido a un agravante: es gratuita y de código libre, lo que significa que puede ir evolucionando conforme a las intenciones maliciosas de quien o quienes decidan “maquillar” su código fuente.

Información relacionada
TRiAD Botnet. Administración remota de zombis en Linux

# pistus

Ver más

viernes, 31 de julio de 2009

Compendio mensual de información. Julio 2009

Pistus Malware Intelligence Blog
30.07.09 Una recorrida por los últimos scareware XI
25.07.09 TRiAD Botnet. Administración remota de zombis en Linux
15.07.09 Software as a Service en la industria del malware
11.07.09 Especial!! ZeuS Botnet for Dummies
08.07.09 Waledac/Storm. Pasado y presente de una amenaza latente
05.07.09 Automatización de procesos anti-análisis II
04.07.09 Masiva campaña de propagación/infección lanzada por Waledac utilizando como excusa el día de la Independencia de EEUU

03.07.09 Propagación de Malware a través de sitios con formato de blogging y BlackHat SEO

EvilFingers Blog
26.07.09 Software as a Service on the malware industry
16.07.09 Especial!! ZeuS Botnet for Dummies
09.07.09 Waledac/Storm. Past and present a threat
05.07.09 Massive campaign to spread/infection Waledac launched by using as excuse the Independence Day of USA


ESET Latinoamérica Blog
31.07.09 Reporte de amenazas de Julio
21.07.09 Listado de programas de seguridad falsos VI
15.07.09 Malware se aprovecha de la reciente muerte de Marco Antonio Gallego
14.07.09 ElFiesta. Otro crimeware al servicio del malware
09.07.09 Páginas de warez con formato de blog que propagan malware
06.07.09 Malware aprovecha como excusa autopsia de Michael Jackson
01.07.09 Reporte de amenazas de Junio


Información relacionada
Compendio mensual de información. Junio 2009
Compendio mensual de información. Mayo 2009
Compendio mensual de información. Abril 2009
Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más

jueves, 30 de julio de 2009

Una recorrida por los últimos scareware XI

Los programas maliciosos tipo scareware siguen en aumento y ya han alcanzado un alto nivel de propagación e infección a nivel global, combinando diferentes metodologías de engaño para el proceso de propagación y empleando nuevos dominios.

A continuación se exponen algunos de ellos para que puedan ser bloqueados y minimizar así el potencial riesgo de infección. Sin embargo, cabe aclarar que esta lista representa sólo un pequeño porcentaje del inmenso volumen de scareware que a diario aparece.

XP Deluxe Protector
MD5: 8df5930924c6ba659033554764beed67
IP: 85.10.194.157, 213.182.197.46
Germany Germany Gunzenhausen Hetzner-rz-nbg-net
Dominios asociados
xp-deluxeprotector .com
xpdeluxeprotector .com
antispy2009 .net
antispy2009 .net/onlinescan/index.php
butterflysearch .net

Result: 24/41 (58.54%)

retulahertomanof.com/2/installer/Installer.exe?u=1025&s=e8f4f9a25ccda16144f11cd34e2528ff&t=2 (98.126.38.28) - United States Orange Vpls Inc. D/b/a Krypt Technologies
wertabulionsedaf .com/2/installer/Installer.exe?u=1025&s=e8f4f9a25ccda16144f11cd34e2528ff&t=2 (174.37.235.106) - United States Softlayer Technologies Inc
download.sttcounter.cn (211.95.78.98) Install.exe - China United Telecommunications Corporation
securedvirusproscanner.com (94.102.48.29)
personalfolderscanv2 .com (78.46.251.41) - Germany Siarhei Shandrokha
bestdomus .com/Klitecodec.exe (216.39.57.104) - United States Sunnyvale Altavista Company
downloadsoftwareserver3 .com/xpdeluxe.exe (213.182.197.46) - Latvia Riga Real_host_net
exereload .com (95.211.8.20) - Netherlands Netherlands Leaseweb

scanworldwideweb .com/download.php?affid=18911, securityscanavailable .com/hitin.php?land=20&affid=20100 (209.44.126.22), scanriteweb .com/hitin.php?land=98&affid=16100 (209.44.126.36), namearra.info (209.44.126.152), totalsecuritysite.com/scan.php?affid=20900 (209.44.126.81) - Canada Laval Netelligent Hosting Services Inc

goscaniron .com, goscanslim .com, goslimscan.com (38.105.19.27) - United States Psinet Inc
pornotube915 .com/scan (78.46.88.142) - Germany Gunzenhausen Hetzner-rz-nbg-net

befynru .cn/?wm=70106, dakbesy .cn/?wm=70106, atoylev .cn/?wm=70321 (195.95.151.174) - Ukraine Kiev Eastnet-ua-net

ancom1 .ru/tds/go.php?sid=&sref= (87.118.84.124) - Germany Erfurt Keyweb Ag Ip Network
genantivirus .com (188.40.52.180) - Germany Hetzner
zocleaner .com/download.php?affid=00000, sucupdate.com/download.php?affid=00000, ircleaner .com (89.149.250.12) - install.exe - Poland Netdirect-net-dediserv

sprut-cluster .info (174.142.113.206), anti-virus-best.com (174.142.113.202) - Canada Iweb Technologies Inc

Home Antivirus 2010
MD5: 28b293e5556cd6490c6bd50e762711e0
IP: 72.52.210.131
Germany Germany Gunzenhausen Hetzner-rz-nbg-net
Dominios asociados
home-anti-virus2010 .com
homeantivirus2010 .com
homeav2010 .com

Result: 14/40 (35%)



Información relacionada

Una recorrida por los últimos scareware X
Una recorrida por los últimos scareware IX
Una recorrida por los últimos scareware VIII
Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

# pistus

Ver más