Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

domingo, 29 de marzo de 2009

Una recorrida por los últimos scareware V

Cada vez es mas el caudal de códigos maliciosos tipo scareware, o rogue, que azotan Internet deplegando estrategias de engaño cada vez más elaboradas, y cuyo código es sometido constantemente a la manipulación por parte de sus creadores para entorpedecer la detección por parte de las compañías AV.

Algunos de los scareware que se conocieron durante el último mes son:

Antivirus 2009 Protection
MD5: fc6d3c36579907e3234d11e45aaff32e
IP: 91.211.64.47

Russian Federation Russian Federation Ural Industrial Limited Company

Plataforma: Windows

Dominios Asociados

bestantcomputerprotection .com


VT Report: 30/39 (76.93%)

Spyware Filter
MD5: 43aab2992405b0aefd7f895ceb3051b6
IP: 92.62.101.123

Estonia Estonia Tallinn Starline Web Services

Plataforma: Windows

Dominios Asociados

spw-fighter .com
, spwfighter .com, spyware-fighter .com, spyware-fight .com, spywarefighter2009 .com, swwfight .com, swwfight .net, scandalmature .com, searchmysites .com, sexdvds .ru, spylee .com

VT Report: 3/39 (7.7%)

Malware Defender 2009
MD5: afdff49097316d0a3e1b5c518c308f84
IP: 67.43.237.75

Ukraine Ukraine Olexij Khrenov

Plataforma: Windows

Dominios Asociados
malwaredefender2009 .com
, systemguard2009 .com, systemguard2009m .com

VT Report: 32/40 (80.00%)


Win PC Defender
(Clonación de XP Police Antivirus)

MD5: b6bc68b2343669779ac8097b8ab1fd21
IP: 213.163.65.10
Netherlands Netherlands Rotterdam Interactive 3d
Plataforma: Windows
Dominios Asociados
win-pc-defender .com, loyaltube .com, msjoinpayment .com, rakompoporyadkunazaryadku .com, iloveyourbrain .com, loyaltube .com, loyaltube09 .com, loyaltube10 .com, setupdatdownload .com, velzevuladmin .com, xp-police-09 .com, xp-police-2009 .com, xp-police-antivirus .com, xp-police-av .com, xp-police-engine .com

VT Report: 18/39 (46.15%)

Search and Destroy
MD5: 8fb526b68a826cd3c87f0bf39a22c8df
IP: 68.178.212.133

United States United States Scottsdale Godaddy.com Inc

Plataforma: Windows
Dominios Asociados
search-and-destroy .com



SysCleaner Pro
MD5: 243062dfaaa21513cee37d14351b4644
IP: 64.191.12.38
United States United States Scranton Network Operations Center Inc

Plataforma: Windows
Dominios Asociados
syscleanerpro .com, system-cleanerpro .com, totalantispyware .com, totalantispyware .net, totalantispyware2009 .com

VT Report: 1/39 (2.57%)


Spy Fighter
IP: 74.52.155.194
United States Texas - Dallas - Theplanet.com Internet Services Inc
Plataforma: Windows

Dominios Asociados
spy-fighter .com

11ox .com
1getcarinsurance .info



Renus 2008
MD5: da071a820af815e85ddded315d5cd919
IP: 88.214.202.5
United Kingdom United Kingdom Real International Business Corp
Plataforma: Windows
Dominios Asociados
renus2008 .com, byboard .com, intop .name, katorga .com, rudvd.com .ru

VT Report: 23/39 (58.97%)

Antivirus Agent Pro
MD5: ddf7db23b6f4b4db13cfd07da733a7e7
IP: 82.146.49.35
United States Florida - Crystal River - Ispsystem At Nac
Plataforma: Windows
Dominios Asociados
avagentpro .com

VT Report: 19/39 (48.72%)

En cada uno de los casos presentados, se agrega los respectivos dominios asociados a cada scareware. Esta información es útil para el bloqueo de dominios maliciosos.

Información relacionada

Ver más

viernes, 27 de marzo de 2009

Entidades financieras en la mira de la botnet Zeus. Segunda parte

La estructura de Zeus está constituida por módulos en php desde los cuales controla y ejecuta todas las acciones fraudulentas y dañinas para la cual fue concebido. Así, por ejemplo, es muy común encontrar archivos del tipo s.php, sS.php, x.php o similares que se encargan del control de comandos (C&C) de la bot.

Una vez establecida la infección, Zeus descarga un archivo cifrado del tipo .bin (generalmente cfg.bin) que es precisamente el archivo que especifica la configuración junto a una serie de instrucciones que indican el tipo de información que debe recolectar y dónde enviar.


Cuando este archivo es descifrado, podemos ver la configuración y las entidades financieras de las cuales Zeus realizará un monitoreo constante desde la zombi.


De esta manera, cuando el usuario accede a determinados formularios, Zeus intercepta la interacción en el browser capturando toda la información que su botmaster necesita para materializar el fraude.

La lista de entidades que se encuentran en la mira de Zeus es realmente larga, sin embargo, algunas de ellas son:

myspace.com
gruposantander.es
vr-networld-ebanking.de
finanzportal.fiducia.de
bankofamerica.com
bbva.es
bancaja.es
olb2.nationet.com
online.lloydstsb.co.uk
pastornetempresas.bancopastor.es
bancopopular.es
ebay.com
us.hsbc.com
e-gold.com
online.wellsfargo.com
wellsfargo.com
paypal.com
usbank.com
citizensbankonline.com
onlinebanking.nationalcity.com
suntrust.com
53.com
web.da-us.citibank.com
bancaonline.openbank.es
extranet.banesto.es
empresas.gruposantander.es
bbvanetoffice.com
bancajaproximaempresas.com
citibank.de
probanking.procreditbank.bg
ibank.internationalbanking.barclays.com
online-offshore.lloydstsb.com
dab-bank.com
hsbc.co.uk
bancoherrero.com
intelvia.cajamurcia.es
caixasabadell.net
areasegura.banif.es
privati.internetbanking.bancaintesa.it
iwbank.it
cardsonline-consumer.com
money.yandex.ru
e-gold.com
paypal.com


Estas estrategias maliciosas representan graves amenazas y dejan en evidencia que, aunque el correo electrónico todavía constituye un canal muy explotado para la propagación de malware, hoy es Internet quien funciona como base de ataques masivos a través de diferentes crimeware.

# pistus

Ver más

jueves, 26 de marzo de 2009

Barracuda Bot. Botnet activamente explotada

Los procesos delictivos llevados a cabo por delincuentes informáticos a través de la explotación de diferentes aplicaciones crimeware concebidas para estos fines, cobran cada vez mayor notoriedad debido a la cantidad de casos que se conocen en la actualidad, donde códigos maliciosos diseminados a través de redes bot se encargan de formar el camino para los ataques y de continuar reclutando zombis.

Barracuda bot es una nueva alternativa para los delincuentes que, además de caracterizarse por permitir realizar las acciones comunes de cualquier botnet, posee funcionalidades particulares que la transforman en una "herramienta delictiva" que permite "adaptarse a las necesidades del delincuente".

Barracuda bot es una botnet, de origen ruso con interfaz en inglés, completamente modular donde cada módulo se encarga de una tarea específica, ofreciendo la posibilidad de actualizar o añadir módulos dependiendo de las funcionalidades que se desean agregar para controlar las zombis.


De esta manera, el delincuente puede ir comprando los módulos en función de las acciones delictivas que desea cometer, de manera sencilla, a través de un panel de control y administración vía web.


Por otra parte, incorpora funcionalidades de "seguridad" como el cifrado de la información que transmite la bot, y la capacidad de restablecer su "negocio" a través de un sistema de gestión de emergencia que reacciona en caso de alguna caída, permitiendo seguir con la administración de la bot a través de IRC.

Entre las funcionalidades más importantes que incorpora esta botnet se encuentran: la posibilidad de descargar y ejecutar binarios .exe y .dll, no infectar nuevamente máquinas previamente infectadas, cifrado y polimorfismo, entre tantas otras más.

Pero sin lugar a dudas, lo llamativo de esto, y lo que refleja que las actividades delictivas llevadas a cabo por Internet constituyen un verdadero negocio.


El crimeware tiene un valor de U$S 1600 en su versión full; es decir, todos los módulos, pero ofreciendo también una versión menor de U$S 1000 que incorpora todos los módulos excepto el de DDoS (Denegación de Servicio Distribuido).


Los clientes de barracuda bot reciben asesoramiento y soporte gratuito; incluso, también propone un modelo de licenciamiento atípico en estas actividades. La venta se encuentra limitada a cinco (5) personas, las actualizaciones sufren un 60% de descuento y con la compra de dos (2) módulos se accede a un descuento del 10% en la compra del próximo.


Los módulos que se pueden adquirir por el momento son:
  • Módulo DDoS. Mediante el cual se puede hacer: HTTP GET/POST flood, UDP flood, ICMP flood, TCP flood, IP Spoofing. Su valor es de U$S 900.
  • Módulo Email Grabber. Permite recopilar direcciones de correo electrónico del HD, recopilar direcciones de correo electrónico de la libreta de direcciones de diferentes clientes, y capturar direcciones en tiempo real cada vez que se accede a Internet. Su valor es de U$S 600.
  • Módulo Proxy. Permite aumentar el número de conexiones simultáneas para un más "eficaz" envío de spam, entre otras acciones a nivel estadístico. Su valor es de U$S 500.
  • Módulo PWDGRAB. Netamente orientado al robo de información sensible como contraseñas de sitios web, cuentas de correo electrónico, cuentas de FTP, etc. El valor del mismo es de U$S 500.
  • Módulo SSLSOCKS. Este módulo se encuentra en su etapa beta y permite "construir una VPN" en la misma bot. Su costo es de U$S 500.

Ver más

miércoles, 25 de marzo de 2009

Entidades financieras en la mira de la botnet Zeus. Primera parte

Como ya he comentado en anteriores post, Zeus es una de las redes de computadoras zombi más importantes debido al gran número de nodos que conforman su red, y si bien su origen data de fines del 2007, en la actualidad se encuentra explotando malware de manera activa y masiva, ampliando su cobertura de ataques y actividades fraudulentas, administrando cada nodo a través de una interfaz web.

Tal es así que entre sus actividades se encuentran, además de la propia acción maliciosa de infección, activar todo un arsenal de scripts dañinos cuyos propósitos se canalizan en la infección masiva de equipos a través de troyanos, explotar diferentes vulnerabilidades conocidas, realizar ataques de phishing bajo el método de clonación de sitios web de diferentes entidades bancarias a nivel global y diferentes sistemas que ofrecen servicios pagos en línea.

Sabiendo este punto fundamental del propósito de Zeus centrado en un alto porcentaje de robo de información, la pregunta concreta que suponemos luego de leer estos breves párrafos es: ¿de qué manera obtiene Zeus la información que necesita del equipo víctima?


La respuesta a esta incógnita se encuentra en su archivo de configuración, el cual se encuentra cifrado. Una vez descifrado, el contenido de este archivo de configuración es similar al siguiente ejemplo real que muestra la información contenida en el archivo cfg.bin
(MD5: 905dfab98b33e750bf78c8b29765279b):
Config version: 1.0.3.7
Loader url: http://yourcatfree.cn/trashes/ldr.exe

Server url: http://theyourbest.cn/rssfeederd/stat1.php

Advanced config 1: http://greatyourway.cn/trashesgg2/cfg.bin

Advanced config 2: http://theyourown.cn/trashesff1/cfg.bin

Advanced config 3: http://adviceswarning.com/trashesrr5/cfg.bin

Advanced config 4: http://ispspartners.com/trashes6/cfg.bin

Advanced config 5: http://ispscenter.com/trashesrr3/cfg.bin

Advanced config 6: http://alleips.com/trashestt3/cfg.bin

Fake 1: 0 PG http://adultfriendfinder.com/go*|http://centralet.cn/1/1.php|291351|

Fake 2: 0 PG http://adultfriendfinder.com/search/g*|http://centralet.c
/1/1.php|291351|

Fake 3: 0 PG http://adultfriendfinder.com/search/p*|http://centralet.cn/1/1.php|291351|

Fake 4: 0 PG http://adultfriendfinder.com/cgi-bin/public/page.cgi?p=affiliate_multi*|http://centralet.cn/1/1.php|291351|

Fake 5: 0 PG http://staging.adultfriendfinder.com/search/g*|http://centralet.cn/1/1.php|291351|

Fake 6: 0 PG http://staging.adultfriendfinder.com/search/p*|http://centralet.cn/1/1.php|291351|

Fake 7: 0 PG http://www.adultfriendfinder.com/go*|http://centralet.cn/1/1.php|291351|

Fake 8: 0 PG http://www.adultfriendfinder.com/search/g*|http://centralet.cn/1/1.php|291351|

Fake 9: 0 PG http://www.adultfriendfinder.com/search/p*|http://centralet.cn/1/1.php|291351|

Fake 10: 0 PG http://www.adultfriendfinder.com/cgi-bin/public/page.cgi?p=affiliate_multi*|http://centralet.cn/1/1.php|291351|

Fake 11: 0 PG http://www.staging.adultfriendfinder.com/search/g*|http://centralet.cn/1/1.php|291351|

Fake 12: 0 PG http://www.staging.adultfriendfinder.com/search/p*|http://centralet.cn/1/1.php|291351|

Inject data 1: OK

Inject data 2: OK

Inject data 3: OK

Inject data 4: OK

Inject data 5: OK

Inject data 6: OK

Inject data 7: OK

Inject data 8: OK

Inject 1: https://www.e-gold.com/acct/balance.asp*|GPL|*|*

Inject 2: https://online.wellsfargo.com/das/cgi-bin/session.cgi*|GL|*|*

Inject 3: https://www.wellsfargo.com/*|G|*|*

Inject 4: https://online.wellsfargo.com/login*|GP|*|*

Inject 5: https://online.wellsfargo.com/signon*|GP|*|*

Inject 6: https://www.paypal.com/*/webscr?cmd=_account|GL|*|*

Inject 7: https://www.paypal.com/*/webscr?cmd=_login-done*|GL|*|*

Inject 8: https://www.gruposantander.es/bog/sbi*?ptns=acceso*|GP|*|*

Done!

De esta manera, y por intermedio de configuraciones avanzadas que explotan en el equipo víctima, el troyano de zeus logra obtener información sensible.

# pistus

Ver más

lunes, 23 de marzo de 2009

Automatización de procesos antianálisis a través de crimeware

La automatización de códigos maliciosos constituye una filosofía de vida y un negocio redondo para sus creadores ya que día a día deben enfocar sus esfuerzos en idear nuevas "herramientas" que permitan "saltar" los métodos de detección propuestos por las firmas antivirus.

Tal es así que constantemente aparecen nuevas "propuestas", cada vez más profesionalizadas, que ayudan a demorar la detección de códigos maliciosos a través de técnicas antianálisis y, al mismo tiempo, aumentar las ganancias de sus desarrolladores.


CRUM Cryptor Polymorphic
es uno de los tantos programas que forman parte de esta categoría. Es un programa utilizado en ambientes maliciosos para cifrar malware; desarrollo en Rusia por personas que se encuentran en el lado malicioso del campo para ampliar el horizonte de ganancias; y el cual he mencionado de manera superficial al referirme al crimeware ruso.

Se trata de una nueva versión de este crypter, exactamente la 1.1, que ofrece capacidades polimórficas para la manipulación de código dañino.

Entre las características polimórficas que propone la aplicación se encuentran, además del mismo polimorfismo:

  • Uso de registros aleatorios
  • Cifrado de importaciones y recursos
  • Códificación de 128 para cada sección
  • Sobreescritura de los campos "Rich" y "Time/Date Stamp" de la cabecera de los archivos
  • Ofrece capacidades antidebugger
  • Evita que se lleve a cabo un volcado de memoria
  • Evitar ejecución en entornos controlados
  • Cambiar o borra el icono del binario malicioso
Aquí sólo se reúnen sólo algunas de las funcionalidades ofrecidas por el programa, pero suficientes para determinar que el grado de profesionalismo y peligrosidad alcanzado, en este caso por desarrolladores rusos, en la creación de aplicaciones maliciosas es preocupante.

Esta aplicación cuesta U$S 100 en el mercado negro. Sin embargo, para completar el arsenal de aplicaciones de este estilo, el mismo creador ofrece por "sólo" U$S 50 un joiner (utilizado la fusión de archivos) llamado CRUM Joiner Polymorphic y por U$S 20 se accede a las actualizaciones del mismo.


La interfaz de este programa, que permite fusionar varios archivos como por ejemplo, a un .jpg fusionarle un binario .exe, se ve de la siguiente manera:


En este caso, algunas de las características que incorpora la aplicación son:
  • Capacidades polimórficas
  • Permite la unión de ilimitados archivos
  • Soporta varias extensiones de archivos como .doc, .mp3, .avi, .jpg, .bmp y .exe
  • Cifrado de archivos de 256 bytes
  • Capacidad de ejecutar no sólo archivos .exe sino que también archivos .dll
En ambos casos, el creador recomienda algunas "medidas de seguridad" para resguardar la "integridad" del desarrollo como no someter la aplicación a servicios como virustotal, ser ordenado al cifrar los archivos y no compartir ninguno de los componentes que constituyen las aplicaciones.

Información relacionada

Los precios del crimeware ruso

Unique Sploits Pack. Crimeware para automatizar la explotación de vulnerabilidades

Creación Online de malware polimórfico basado en PoisonIvy


# pistus

Ver más