Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

domingo, 3 de mayo de 2009

Una recorrida por los últimos scareware VI

El scareware se ha masificado. Sus creadores canalizan sus esfuerzos en explotar todos los vectores de ataque que pueden empleando diferentes técnicas y metodologías de infección donde el factor humano es el blanco perfecto y el dinero su máximo objetivo.

System Protector
MD5: b53da5469558504015005dd31dc2fb78
IP: 84.19.184.160 / 209.250.241.105 / 209.250.241.141
Germany - Thuringen - Erfurt - Keyweb Ag Ip Network
Plataforma: Windows
Dominios asociados
sys-look-scan .biz System-protector .net ms-scan .biz; ms-scan .info; ms-scan .net

VT Report: 35/40 (87.5%)

Secure Expert Cleaner
MD5: 6737ff1d0c98962b515875283458095d
IP: 94.102.51.14
Netherlands - Noord-holland - Amsterdam - As29073 Ecatel Ltd
Plataforma: Windows
Dominios asociados
cleanerpcsolution .com; comdwnld .com; pcantimalwaresolution .com; removespywarethreats .com; securecleanersolution .com; securecleanertool .com; xpread .net
VT Report: 13/39 (33.34%)

P Antispyware09
MD5: cbad878ad22ca50209f5e0521550cb5f
IP: 65.110.60.122 / 65.110.60.123
Spain - Spain - Julio Brasa
Plataforma: Windows
Dominios asociados
pantispyware09 .com; www.pantispyware09 .com; webantispy .com; tantispyware .com; system-cleaner .net

VT Report: 23/37 (62.16%)

CoreGuard Antivirus 2009
MD5: 4d74eb4466c51e55f7b49135bc36e64d
IP: 72.232.187.197 / 78.46.151.181
Germany - Bayern - Gunzenhausen - Hetzner
Plataforma: Windows
Dominios asociados
bitcoreguard .net; bitcoreguard .com; guardlab .com; guardlab .biz; guardlab .net; guardav .com; coreguard2009 .com; coreguard2009 .biz; coreguard2009 .net; coreguardlab2009 .biz; coreguardlab2009 .com; coreguardlab2009 .net; guardlab2009 .biz; guardlab2009 .net; guardlab2009 .com

VT Report: 17/40 (42.50%)

Otra alternativa común de este tipo de malware es el scareware scam, cuya página maliciosamente diseñada no ofrece la descarga del instalador sino que insita a su compra a través de un formulario que solicita datos sensibles para el usuario, necesarios para realizar una transferencia bancaria por el monto que ronda entre los USD 35 y USD 75.

Demás esta decir que el usuario nunca recibe el supuesto programa de seguridad sino que inmediatamente después de envías sus datos, recibe, en la mayoría de los casos, una ventana informando que por algún motivo no se pudo procesar la información.

deleteallspyware .com (94.76.212.241)
advancedpcscanner .com (85.17.254.136)
adware-removal-tool .com (78.47.91.153)

advancedproantivirusscanner .com
antimalwarescannerv2 .com

antimalwaresecurityscan .com

antiviruspowerfulscanv2 .com

antivirusquickscanv2.com

fastantimalwareproscanner .com

fastantimalwarescan .com

pcsoftwarepayments .com

protectionauditview .cn

securityhelpcenter .com

softwareoverworld .cn

totalsystemguard .com (209.44.126.241)

totalvirushield .com (92.241.180.114)

home-a-virus-2009 .com (80.79.118.186)

h-a-virus-2009 .com
h-a-virus2009 .com

h-anti-virus-2009 .com

h-anti-virus2009 .com

h-antivirus2009 .com

h-avirus2009 .com

ha-virus2009 .com

home-av-2009 .com

homeantivirus2009 .com

homeav-2009 .com

homeavirus2009 .com

bestcountedantivirus .com (94.247.2.215)

addedantiviruslive .com

addedantivirusonline .com

addedantiviruspro .com

addedantivirusstore .com

antivirus-plus-new .com

antivirusplus2009 .net

av-plus-support .com

bestexamineviruspro .cn

bestfriskviruslive .cn

bestnetcheckonline .com

bigdefense2u .cn

easyaddedantivirus .com

easybestprotection .cn

easycheckpoisonpro .cn

easydefenseonline .cn

easyexamineillness .cn

easyincomeprotection .cn

easypersonalprotection .cn

easywebchecklive .com

easywebexamine .com

examineillnesslive .cn

freedefense2u .cn

freedefenseforyou .cn

friskdiseasestore .cn

internet-check .net

myascertainpoison .cn

mycheckdiseasepro .cn

mydefense4u .cn

mydefense4you .cn

myguardforyou .cn

myplusantiviruslive .com

myplusantiviruspro .com

newguard4u .cn

newguard4you .cn

onlinescanweb .com

onlinewebscan .com

realantivirusplus .com

refugepro .cn

safeyouthnet .com

securesoftinternet .com

security-check-center .com

theantivirusplus .com

traffchecking .com

yourascertainpoison .cn

yourcountedantivirus .com

yourfriskviruspro .cn

yourguard4you .cn

yourguardforyou .cn

yourguardonline .cn

yourguardpro .cn


La siguiente información, no sólo sirve para conocer cuáles son las últimas alternativas ofrecidas por este tipo de códigos maliciosos, sino que también sirve para disminuir la ventana de infección bloqueando cada una de las URL's.

Información relacionada
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware


# pistus

Ver más

sábado, 2 de mayo de 2009

Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección

Las estrategias de engaño son muy diversas y sólo se limitan a la imaginación de quien las explota. Teniendo en cuenta también que los sitios con contenidos pornográficos constituyen uno de los recursos con mayor demanda en Internet, es lógico pensar que sean aprovechadas con fines maliciosos como es habitual a través de Ingeniería Social del tipo visual.

Este es un recurso que probablemente, ningún propagador de malware piense dejar de lado por mucho tiempo, y sin importar el tipo de presentación que utilicen para visualizar un supuesto video pornográfico que nunca se verá, el objetivo es siempre el mismo y se traduce en dinero.

La siguiente secuencia de imágenes es un ejemplo concreto que representa está técnica de Ingeniería Social que no pasará de moda. Hipotéticamente hablando, supongamos que hemos llegado hasta el siguiente sitio a través de alguna de las tantas vías que propone Internet. Este es el punto donde generalmente se tiende a "elegir" el tipo de video...

... donde luego de seleccionarlo se presenta la típica ventana de video streaming.

Luego de unos segundos, se nos advierte de la necesidad de instalar un componente que nos permita visualizar el contenido web, e inmediatamente después se ofrece la descarga del supuesto componente que en realidad es un malware con un bajo índice de detección.
Sin embargo, la página fue creada exclusivamente para llevar a cabo la propagación del malware ofreciendo, además del contenido porno, un supuesto reproductor de video llamado BB-PlayeR. Un troyano con una tasa de detección mucho más aceptable que la del binario anterior.
Este ejemplo, tomado de un caso real y activo actualmente, constituye el modus operandi de propagación de malware explotando Ingeniería Social visual explotando como temática de "enganche" la pornografía.

Información relacionada
Campaña de propagación de XP Police Antivirus a través de Ingeniería Social Visual
Ingeniería Social visual para la propagación de malware
Nueva estrategia de IS para diseminar scareware
Propagación masiva de malware en falsos códecs


# pistus

Ver más

viernes, 1 de mayo de 2009

Campaña de propagación del scareware MalwareRemovalBot

Registrar varios dominios en una misma dirección IP, es una de las metodologías más explotadas para la propagación de programas scareware ya que le permite un coherente posicionamiento web, poco ético dicho sea de paso, ampliando el horizonte de posibilidades de que algún desesperado usuario llegue hasta la web que promete, a través de su falso producto, solucionar de manera mágica sus problemas y/o implementar una supuesta capa de seguridad a su equipo ante potenciales infecciones.

Evidentemente, el scareware (o rogue) como cualquiera de los códigos maliciosos actuales se suma a la organización delictiva que representan como parte activa y que constantemente buscan obtener beneficios económicos, en muchos casos formando parte de paquetes crimeware como es el caso de Unique Sploits Pack, que incorpora un módulo para la propagación de scareware.

En este caso, se trata del scareware MalwareRemovalBot, que si bien no es nada nuevo, actualmente se encuentra manifestándose a través de diferentes nombres de dominios alojados bajo la misma dirección IP (174.132.250.194). Seguramente empleando servidores virtuales.

Algunos de los dominios involucrados en esta campaña son:

antivirus360remover .com
av360removaltool .com
malwarebot .org
malwaree .com
malwaree .org
remove-a360 .com
remove-antivirus-360 .com
remove-av360 .com
remove-ie-security .com
remove-malware-defender .com
remove-personal-defender .com
remove-spyware-guard .com
remove-spyware-protect-2009 .com
remove-spyware-protect .com
remove-system-guard .com
remove-total-security .com
remove-ultra-antivir-2009 .com
remove-ultra-antivirus-2009 .com
remove-virus-alarm .com
remove-virus-melt .com
remove-winpc-defender .com
smitfraudfixtool .com
vundofixtool .com
www.antivirus360remover .com
www.av360removaltool .com
www.malwarebot .org
www.malwaree .com
www.malwaree .org
www.remove-a360 .com
www.remove-antivirus-360 .com
www.remove-av360 .com
www.remove-ie-security .com
www.remove-ms-antispyware .com
www.remove-personal-defender .com
www.remove-spyware-guard .com
www.remove-spyware-protect-2009 .com
www.remove-spyware-protect .com
www.remove-system-guard .com
www.remove-total-security .com
www.remove-ultra-antivir-2009 .com
www.remove-ultra-antivirus-2009 .com
www.remove-virus-alarm .com
www.remove-virus-melt .com
www.remove-winpc-defender .com
www.vundofixtool .com


El archivo ejecutable de la amenaza (MD5: 08a0b7b100567eb5a1373eb4607d5b24) tiene como nombre setupxv.exe, y posee un bajo índice de detección. Sólo 11 de 39 compañías antivirus lo detectan :(

Este binario es sólo una cápsula que contiene las otras piezas del malware como los ejecutables que le permiten su ejecución en plataformas Microsoft de 32-bits y 64-bits, dependiendo el caso. Alguno de los archivos son:
  • MalwareRemovalBot64.msi - 0/40 (0%) (MD5: 708149179e0f18304413edd56d16fa48)
  • MalwareRemovalBot.msi - 0/40 (0.00%) (MD5: e1a1c6175d65ab6be8d5f5cbc85a4ca6)
  • MSIStart.exe - 7/40 (17.50%) (MD5: 3de82388a6e799446bada69b6a08dc9e)
  • zlib.dll - 2/40 (5%) (MD5: 81ac3f43a5b07d202b5723145d3d88f9)
  • TCL.dll - 5/40 (12.5%) (MD5: 2a4a0083d63d44374a64a27974eea789)
  • SpyCleaner.dll - 13/40 (32.5%) (MD5: 1ca00d4ef4319c9cd454397e5659600b)
  • MalwareRemovalBot.srv.exe - 3/40 (7.50%) (MD5: 852f708466a5b74556b69c536d3add7e)
  • MalwareRemovalBot.exe - (MD5: 25166bb5d2629cb6dfb9ac6143b88f00)
En muchos otros casos, el scareware hace uso de otras técnicas de propagación y engaño que no pasan de moda y se encuentran presentes como estrategia innata de cualquier malware actual, o hacen uso (cada vez más) de técnicas SEO Black Hat, y un par de etcéteras más.

Información relacionada

Campaña de propagación de XP Police Antivirus a través de Ingeniería Social Visual
Estrategia de infección agresiva de XP Police Antivirus. Segunda parte
Estrategia de infección agresiva de XP Police Antivirus
AntiSpyware 2009 amplia su oferta maliciosa y utiliza dominios .pro
Nueva estrategia de IS para diseminar scareware


# pistus

Ver más

jueves, 30 de abril de 2009

Compendio mensual de información. Abril 2009

Pistus Malware Intelligence Blog
22.04.09 Adrenalin botnet: zona de comando. El crimeware ruso marca la tendencia
18.04.09 Scripting attack II. Conjunción de crimeware para obtener mayor volumen de infección
18.04.09 Chamaleon botnet. Administración y monitoreo de descargas

15.04.09 Scripting attack. Explotación múltiple de vulnerabilidades
13.04.09 Continúa la importante y masiva campaña scareware
12.04.09 YES Exploit System. Otro crimeware made in Rusia
10.04.09 Falsas páginas utilizadas como vector de propagación de malware
09.04.09 Drive-by-Download y Drive-by-Update como parte del proceso de infección
07.04.09 Waledac. Seguimiento detallado de una amenaza latente
04.04.09 Conficker IV. Dominios relacionados... y controversiales
03.04.09 Conficker III. Campaña de propagación de falsas herramientas de limpieza
02.04.09 Conficker II. Infección distribuida del gusano mediático
01.04.09 Conficker. Cuando lo mediático se hace eco de todos...


EvilFingers Blog

20.04.09 Scripting attack II. Conjunction of crimeware for increased infection
19.04.09 Continuing the important and massive campaign scareware
16.04.09 Scripting attack. Exploitation of multiple vulnerabilities
14.04.09 YES Exploit System. Another crimeware made in Russia
11.04.09 Fake page used as a vector for spreading malware
08.04.09 Waledac. Follow-up of a latent threat
04.04.09 Conficker IV. Related domains ... and controversial
03.04.09 Conficker III. Campaign of spreading false cleaning tools
02.04.09 Conficker II. Worm infection distributed
01.04.09
Conficker. When the media echoed all neglecting the problem of substance

ESET Latinoamérica Blog
27.04.09 Botnets. Una breve mirada al interior de ZeuS
21.04.09 Particular estrategia de Ingeniería Social
16.04.09 Bloqueo de puertos USB con ESET NOD32
15.04.09 Listado de programas de seguridad falsos V
08.04.09 Informe sobre el troyano Waledac
07.04.09 Notificación sobre actualizaciones en ESET NOD32 v4
01.04.09 Reporte de amenazas de Marzo

Información relacionada

Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más

miércoles, 22 de abril de 2009

Adrenaline botnet: zona de comando. El crimeware ruso marca la tendencia

A los diferentes paquetes crimeware que de manera breve hemos tratado en alguna oportunidad, se le suma Adrenaline.

Otro crimeware de origen Ruso de sólo unos pocos meses de vida y que no pretende ser mejor ni peor que otros de su familia, ni tampoco, casi seguro, le disgusta "trabajar" en conjunto con otros crimeware :-)

Aunque esta última frase parezca una publicidad de venta, en realidad refleja un poco la situación actual de la diseminación de malware y empleo de crimeware. Cosa que pudimos comprobar a través de Scripting attack II.

Y decimos que Adrenaline no es muy diferente a otros porque también permite diseminar código dañino a través de script ofuscados escondiendo exploits, inyección de código dañino en el código fuente de páginas web, empleo de Drive-by-Download, robo de información a través de sniffer, administración y control remoto vía web, etc.

Sin embargo, posee algunas características que lo diferencian de otros, quizás de ello se desprenda su elevado costo también en comparación con sus competidores (aproximadamente USD 3500), como:
  • recolección de certificados digitales,
  • diferentes metodologías de inyección de código viral,
  • hace uso de pharming local para lograr redireccionamientos obligados sin que el usuario lo perciba,
  • implementa keylogger con captura de pantalla,
  • implementa técnicas de evasión para evitar ser detectado por herramientas de seguridad como firewalls y antirootkits,
  • módulos específicos para la limpieza de huellas,
  • cifrado de la información que recolecta.

Entre otras cosas más, posee otra característica llamativa que no es novedosa pero sí un tanto particular: elimina malware de la competencia :-)

Como se aprecia claramente, la tendencia marca que Internet es el máximo exponente en plataformas de ataque, sobre todo a través de aplicaciones crimeware como las que venimos comentando habitualmente en este blog.

Aún así, hay un par de preguntas que dan vueltas en mi cabeza, y que básicamente se traducen en: ¿por qué cada vez hay más paquetes de automatización crimeware? y ¿por qué el elevado costo?

Intentando analizarlo un poquito, quizás las respuestas las tenemos frente a los ojos en la vida cotidiana de quienes nos dedicamos al campo de la seguridad. La respuesta a la primera pregunta, puede tener una perspectiva tendenciosa canalizada en el dinero; es decir, evidentemente, la información posee la catalogación de máximo valor (por mínima que sea y sin importar su clasificación) y teniendo en cuenta eso, los delincuentes informáticos buscan obtener dinero con esa información, transformándose todo el mundo del malware en un gran negocio, altamente redituable y difícil de quebrar.

Por otro lado, todo esto supone un problema asociado que no se puede obviar que pasa por el hecho de que el crimeware sea ofrecido a medida y con soporte técnico 24x7, lo que implica que cada vez más usuarios con mente delictiva se postulen como aspirantes en la búsqueda de obtener el provecho económico que el crimeware, en el concepto más amplio de su palabra, supone como organización delictiva a través de Internet.

En torno a la segunda, quizás la respuesta se encuentre directamente relacionada en que el costo que supone la adquisición de un Kit de este estilo, puede ser recuperado en muy poco tiempo; sobre todo, teniendo presente que las botnets que se administran a través de estos aplicativos, suelen ser alquiladas a otros botmasters, a spammers o a otros personajes de este oscuro submundo que, como lo mencioné en otro post, me recuerda a los relatos de William Gibson en Neuromante.

Información relacionada
Chamaleon botnet. Administración y monitoreo de descargas
YES Exploit System. Otro crimeware made in Rusia
Unique Sploits Pack. Crimeware para automatizar la explotación de vulnerabilidades
Zeus Botnet. Masiva propagación de su troyano. Segunda parte
Barracuda Bot. Botnet activamente explotada
Creación Online de malware polimórfico basado en PoisonIvy


# pistus

Ver más