Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

lunes, 19 de enero de 2009

Vulnerabilidades & PoC

Durante esta semana, en securityfocus, se han reportado una serie de vulnerabilidades en varios aplicativos donde, como es costumbre, no puede faltar alguna para entornos Microsoft. Teniendo en cuenta que estos "huecos inseguros" en la programación de los programas permite llevar a cabo ataques de diferente índole, resulta interesante conocer la potencialidad que puede tener la explotación de una vulnerabilidad a través de Pruebas de concepto (PoC - Proofs-of-Concept).

Office Viewer AcitveX Controls (OCX)
Office View presenta una serie de vulnerabilidades en los controles ActiveX que permiten editar y visualizar archivos de Microsoft Office desde el navegador web. Esto supone la posibilidad de que un atacante ejecute código de manera arbitraria con los mismos privilegios del usuario actual.

Existen una serie de PoC sobre estas vulnerabilidades:

http://downloads.securityfocus.com/vulnerabilities/exploits/33245.html http://downloads.securityfocus.com/vulnerabilities/exploits/33238_powerpoint.html
http://downloads.securityfocus.com/vulnerabilities/exploits/33238_office.html http://downloads.securityfocus.com/vulnerabilities/exploits/33238_word.html http://downloads.securityfocus.com/vulnerabilities/exploits/33222.html http://downloads.securityfocus.com/vulnerabilities/exploits/33243-office.html http://downloads.securityfocus.com/vulnerabilities/exploits/33243-powerpoint.html
http://downloads.securityfocus.com/vulnerabilities/exploits/33243-word.html http://downloads.securityfocus.com/vulnerabilities/exploits/33243-excel.html

Microsoft Knowledge Base

Cómo impedir la ejecución de un control ActiveX en Internet Explorer

NullSoft Winamp v5.3.2 y superior
A partir de esta versión de Winamp, existe defectos en el procesado de archivos mp3 y AIIF (
Audio Interchange File Format) mediante el cual, a través de un archivo mp3 o AIFF intencionalmente manipulado se podría provocar un Buffer Overflow que permita a un atacante ejecutar código de forma arbitraria con los privilegios del usuario actual. Existe una PoC para esta debilidad:

Prueba de concepto

Microsoft Windows Compiled HTML Help Handling Buffer Overflow

CHM es un formato de documento utilizado comúnmente en archivos de ayuda de Microsoft Windows. A través de un archivo de este estilo intencionalmente manipulado puede explotar una vulnerabilidad en Windows XP SP3 provocando un Buffer Overflow. Prueba de concepto:

Prueba de concepto

# pistus

Ver más

domingo, 18 de enero de 2009

White paper: Ataques informáticos

A diferencia de lo que sucedía años atrás, donde personas con amplias habilidades en el campo informático disfrutaban investigando estos aspectos con el ánimo de incorporar mayor conocimiento; en la actualidad se ha desvirtuado completamente dando origen a nuevos personajes que utilizan los medios informáticos y el conocimiento sobre su funcionamiento como herramientas para delinquir y obtener algún beneficio económico...

El presente documento pretende ofrecer una rápida visión sobre las debilidades comúnmente explotadas por atacantes para traspasar los esquemas de seguridad en los sistemas informáticos, junto a posibles contramedidas bajo las cuales es posible ampararse para prevenir de manera efectiva los diferentes tipos de ataques que diariamente recibe un sistema.

El artículo puede ser descargado desde aquí o desde la sección de papers. También desde la sección terceros de segu-info.com.ar donde encontrarán una versión adaptada exclusivamente.

Espero que el mismo sea de utilidad para quien lo lea :-)

# pistus

Ver más

sábado, 17 de enero de 2009

Una recorrida por los últimos scareware II

Este tipo de programas maliciosos es cada vez más común y se valen de numerosos métodos de engaño (Ingeniería Social) para captar la atención de los usuarios. Por otro lado, constantemente son manipulados para aumentar su ciclo de vida y evitar que las compañías antivirus los detecten.

Algunos son mucho más dañinos que otros, y utilizan "formas" más agresivas para asustar a sus víctimas. Hagamos una segunda recorrida por el scareware que srgió durante la semana:

Antivirus Plus
MD5:
f4b27d042b55cfd3283af159b2d754fe
VT Report: Result: 21/37 (56.76%)








Spy Protector

MD5:
db206d75b7219eb9fd6f51add1e4aa80
VT Report: Result: 18/37 (48.65%)






Antivirus 2009

MD5: cb1b2b84ca04259c7d3197d1baca2cbb
VT Report: Result: 3/39 (7.69%)







Pro Antispyware 2009

MD5: 6c02aba11dac9fbd923da981f567c19c
VT Report: Result: 6/38 (15.79%)







Real Antivirus

MD5: 2a3da028735228b5e7ce91f9fda301e2
VT Report: Result: 22/39 (56.42%)







Spyware Protect 2009

MD5:
b75bf6855d8e8f83ae10f5fd4cf0b9d4
VT Report: Result: 21/39 (53.85%)






# pistus

Ver más

jueves, 15 de enero de 2009

Ataque de malware vía Drive-by-Download

Uno de los problemas más comunes que sufren la mayoría de los entornos de información, es la mala gestión de las actualizaciones de seguridad, tanto del sistema operativo como de las aplicaciones instaladas. Y, con el mismo nivel de criticidad, uno de los más efectivos ataques que se producen como consecuencia de la falta de actualización, es aquel que se ejecuta vía web, denominado Drive-by-Download.

Este ataque se basa en explotar vulnerabilidades que permitan ejecutar códigos maliciosos a través de la inyección de etiquetas iframe incrustadas en el cuerpo del código HTML, similar al ejemplo que se muestra en la imagen:


La etiqueta iframe se ejecuta en segundo plano y de manera transparente para el usuario abriendo una segunda página que por lo general contiene algún script ofuscado que esconde tras su código uno o varios exploits encargados de buscar en el equipo alguna vulnerabilidad específica. Puede darse el caso que cuando el usuario ingresa a un sitio web malicioso o comprometido con estas amenazas, visualice, por ejemplo, lo que se muestra en la siguiente captura (simplemente una serie de puntos):

Sin embargo, al observar el código fuente de la página, veremos el verdadero código que se esconde de manera maliciosa. Esta técnica de ataque supone un riesgo potencial, ya que si un sistema presenta las características que necesita el ataque, el mismo será exitoso. En consecuencia, la contramedida que mitiga de manera efectiva estas acciones maliciosas, es la implementación de las actualizaciones de seguridad, tanto del sistema operativo como de las aplicaciones. # pistus

Ver más

miércoles, 14 de enero de 2009

Desfiguración de sitios web II

Websites defacement two

El defacing puede ser llevado a cabo por diferentes motivaciones. Algunos lo utilizan como recurso de protesta por cuestiones políticas, sociales y/o religiosas, otros ven en ello una manera de ayudar a segurizar el sitio web o servidor o, simplemente, con ánimo de molestar.


Sin embargo, más allá de los diferentes puntos de discusión que puede generar el porqué del defacing, siempre representa una intrusión no autorizada a un sistema de información.

Algunas de las últimas desfiguraciones de sitios web son:





Websites defacement one

Desfiguración histórica

Defacing realizado por un grupo de Brasil al Ministerio de Desarrollo Sostenible y Panificación de Bolivia, actual Ministerios de Planificación del Desarrollo el 23 de diciembre del año 2000.

# pistus

Ver más