Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

lunes, 1 de junio de 2009

Botnet. Securización en la nueva versión de ZeuS

Hace pocos días, una nueva versión de ZeuS (también conocido como Zbot, Wsnpoem, Ntos o Prg) se encuentra dando vueltas por la gran nube. Esta nueva versión incorpora una serie de funcionalidades de las cuales se destaca la posibilidad de propagar la amenaza explotando uno de los vectores de infección más utilizados como lo es el correo electrónico.

Sin embargo, quizás la novedad más interesante radica en asegurar su estructura a través de la incorporación de una nueva capa de seguridad implementada durante el proceso de autenticación a su panel de administración y control.

El proceso de autenticación en versiones anteriores, se encuentra compuesto por tres campos: el de nombre de usuario, el de password y otro que establece el idioma con el cual se visualizará el crimeware, ofreciendo dos posibilidades: inglés y ruso (este último, la lengua natal del creador del paquete).

La nueva versión, no sólo posee las opciones de autenticación antes mencionadas sino que incorpora un nuevo campo que ofrece mayor seguridad contra el intento de "cracking de contraseña".

La incorporación de este nuevo cambio no es el único. También se ha optimizado el código de ZeuS y modificado levemente la visualización de sus diferentes módulos, quedando la estructura de configuración de la siguiente manera:
  • /install > carpeta donde se aloja el instalador
  • /system > carpeta que aloja el sistema de archivos
  • /theme > el diseño con el que se visualizará ZeuS
  • cp.php > panel de control
  • gate.php > backdoreo de la bot
  • index.php > previene el listado de archivos
  • /system/config.php > archivo de configuración
  • /system/fsarc.php > script que llama a un archivo externo
La apariencia de las versiones anteriores del panel de instalación, como se ve en la captura, presenta cinco secciones: Root login, MySQL server, MySQL tables, Local paths y Options.

La nueva versión, optimizada, presenta cuatro secciones: Root user (datos de autenticación, equivalente a Root login), MySQL server (información de acceso a la base de datos), Local folders (archivo de registro sobre las acciones de ZeuS) y Options (donde se incorpora por defecto la opción de cifrado).

Otra de las cosas "interesantes" que incorpora esta versión del paquete, es un módulo que permite agregar scripts.

Esto supone un campo de acción mucho más amplio, ya que es posible agregar la cantidad y variedad de script que el botmaster desee.

Como podemos apreciar, el crimeware sigue evolucionando a través de aplicativos maliciosos, y ZeuS es una prueba fiel donde el “profesionalismo” de los ciberdelincuentes dedicados a mantener el negocio oscuro que representa el malware sigue escalando posiciones dentro del mercado delictivo.

Información relacionada
ZeuS Carding World Template. Jugando a cambiar la cara de la botnet
Entidades financieras en la mira de la botnet Zeus. Segunda parte
Entidades financieras en la mira de la botnet Zeus. Primera parte
Zeus Botnet. Masiva propagación de su troyano. Segunda parte
Zeus Botnet. Masiva propagación de su troyano. Primera parte
LuckySploit, la mano derecha de Zeus

# pistus

Ver más

domingo, 31 de mayo de 2009

Compendio mensual de información. Mayo 2009

Pistus Malware Intelligence Blog
29.05.09 Una recorrida por los últimos scareware VIII
27.05.09 Unique Sploits Pack. Manipulando la seguridad del atacante II
23.05.09 PHP Shell Attack II - Dive Shell
21.05.09 YES Exploit System. Manipulando la seguridad del atacante
18.05.09 Defacing como noticia
18.05.09 Masiva propagación de malware a través de falsos sitios de entretenimiento

16.05.09 Scareware. Estrategia de engaño propuesta por Personal Antivirus
15.05.09 Una recorrida por los últimos scareware VII
13.05.09 PHP Shell Attack I - SimShell
10.05.09 Campaña de Ingeniería Social visual orientada a plataformas MacOS
09.05.09 Estrategia BlackHat SEO propuesta por Waledac
06.05.09 Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección II
04.05.09 ZeuS Carding World Template. Jugando a cambiar la cara de la botnet
03.05.09 Una recorrida por los últimos scareware VI
02.05.09 Ingeniería Social visual y el empleo de pornografía como vector de propagación e infección
01.05.09 Campaña de propagación del scareware MalwareRemovalBot


EvilFingers Blog

28.05.09 Unique Sploits Pack. Manipulating the safety of the attacker II
24.05.09 YES Exploit System. Manipulating the safety of the attacker
20.05.09 Massive spread of malware through fake sites entertainment

14.05.09 BlackHat SEO strategy proposed by Waledac
10.05.09 Adrenalin botnet. The trend marks the Russian crimeware
08.05.09 IS visual and the use of pornography as a vehicle of propagation and infection II
07.05.09 Zeus Carding World Template. Change the playing side of the botnet
05.05.09 IS visual and the use of pornography as a vehicle of propagation and infection
03.05.09 Campaign scareware propagation MalwareRemovalBot



ESET Latinoamérica Blog
31.05.09 Reporte de amenazas de mayo
28.05.09 Malware en plataformas no Windows
26.05.09 Botnets. Una breve mirada al interior de ZeuS (II)
22.05.09 Estrategias BlackHat SEO y la propagación de malware
21.05.09 AdPack. Otra botnet al servicio del malware
19.05.09 Troyanos con sabor a Rogue
18.05.09 Procesos legítimos y nativos del sistema operativo II
14.05.09 Falso YouTube propaga falso Flash Player
07.05.09 Procesos legítimos y nativos del sistema operativo I


Información relacionada

Compendio mensual de información. Abril 2009
Compendio mensual de información. Marzo 2009
Compendio mensual de información. Febrero 2009
Compendio mensual de información. Enero 2009


# pistus

Ver más

viernes, 29 de mayo de 2009

Una recorrida por los últimos scareware VIII

Nuevos dominios diseminando códigos maliciosos del tipo scareware han surgido durante los últimos días. Una pequeña muestra de ellos lo constituye el presente post.

Malware Cleaner
MD5: d591d5bb085cd636936424afa28001bd
IP: 95.129.145.30
United Kingdom United Kingdom Ventrex Llp Customers
Dominios asociados
cleancontroller .com
1-malwarecleaner2009 .com
2-malwarecleaner2009 .com

Result: 8/39 (20.51%)

Privacy Components
MD5: e08b9468c5985f2c26d81855992e4d4e
IP: 194.165.4.39
Ukraine Ukraine Plitochnik Lux Ltd
Dominios asociados
privacy-tools-pack .com
privacy-center .org
privacy-centar .org
privacyupdate447 .com

Result: 24/41 (58.54%)

OS Protection
IP: 94.232.248.66
Ukraine Ukraine Bastion Trade Group
Dominios asociados
antiawarepro .com
antivguardian .com
antivirprof .com
antivirsystem .com, systguard .com, osguardpro .com


weekendtravet.cn, loshadinet.com, resorttravet.cn, roomsme.cn, use-sena.cn, woolcart.cn, wowregister.cn, youbonusnew.cn, nextfreedollar.com, blogtransaction.cn, lifenaming.cn, roselambda.cn, seamodern.cn, startgetaways.cn, travets.cn, heartdomainer.cn, vilasse.cn, vilihood.cn, autoperformspec.com, travetbeach.cn, rainjukebox.cn, moulitehat.cn, dreamlitediamond.cn, palaceyou.cn, teamwows.cn, financeimprove.cn, symphonygold.cn, stakeshouse.cn, xuyxuyxuy.cn, smilecasino.cn (91.212.41.96) - Russian Federation Gaztransitstroyinfo

initpcsecurityscan.com/download.php, bestwebscantools.com/download.php (209.44.126.241) - Canada Laval Netelligent Hosting Services Inc

zerocleaner.com/download.php (84.16.244.116) - Poland Netdirect-net-exportal

bestcover2u.cn, bestcover4u.cn, bestcoverforyou.cn, bestdefenselive.cn, bestexaminedisease.cn, bestfriskviruslive.cn, bestprotectiononline.cn, bigcoverlive.cn, bigdefense2u.cn, bigprotectionlive.cn (91.212.41.114) - Russian Federation Gaztransitstroyinfo


Información relacionada

Una recorrida por los últimos scareware VII
Una recorrida por los últimos scareware VI
Una recorrida por los últimos scareware V
Una recorrida por los últimos scareware IV
Una recorrida por los últimos scareware III
Una recorrida por los últimos scareware II
Una recorrida por los últimos scareware

Ver más

miércoles, 27 de mayo de 2009

Unique Sploits Pack. Manipulando la seguridad del atacante II

Unique Sploits Pack es otra de las alternativas que ofrece el submundo clandestino de la venta de crimeware de origen ruso. Sin embargo, posee una particularidad en relación a otros de su especie: incorpora un módulo llamado Vparivatel mediante el cual propaga rogue a través de Ingeniería Social.

En este caso, se trata de una versión beta de este crimeware que, aparentemente lleva poco tiempo activo ya que en los pocos días que venimos siguiéndolo, luego de "violar" su esquema de autenticación, no ha alcanzado un nivel de infección llamativo, por ende, tampoco ha logrado un número importantes de zombis.

Aún así, esta amenaza se encuentra activa y propagando diferentes amenazas, pero antes de ver cuáles son los códigos maliciosos que disemina, miremos un poco más de cerca algunos datos estadísticos que nos permiten tener una idea lo suficientemente concreta de la actividad que posee la botnet.

De la captura podemos desprender que:
  • El sistema operativo más explotados por este crimeware es Windows XP SP1.
  • El segundo lugar lo ocupan "otras" plataformas "no windows".
  • Windows XP SP2 es el tercero en la lista de los OS más explotados.
  • Internet Explorer en sus versiones 5.5, 6.0, 7.0 y Firefox 3.0.5 son los navegadores que más a vulnerado el crimeware a través de sus amenazas.
  • El ítem "others" en Browser, representa a navegadores como Opera y Amaya.
En cuanto a las zombis que ha logrado (hasta el momento) reclutar, se encuentran en diferentes países, los cuales podemos observar a través de la siguiente imagen.

Sin embargo, el módulo Vparivatel parecería no ser tan efectivo hasta el momento ya que no posee actividad "positiva" para el botmaster :D

Entre las amenazas que propaga Unique Sploits Pack se encuentran, según identificación de kaspersky:
El primero de ellos con una tasa de detección mediocre del 27.50% en base a 40 motores antivirus (11/40); y el segundo con un índice un poco más alto 43.59%, es decir, 17 compañías antivirus de 40 detectan la amenaza.

Estos códigos maliciosos son propagados a través de diferentes vulnerabilidades de las cuales algunas son más nuevas que otras, pero a pesar de la antiguedad de la mayor parte de vulnerabilidades que se explotan a través de este crimeware, siguen siendo muy efectivas.

No sólo se explotan vulnerabilidades en los navegadores web más populares (IE, Firefox y Opera), sino que también vulnerabilidades de dos lectores de archivos PDF ampliamente utilizados en la actualidad: Adobe Acrobar Reader y Foxit Reader.

Como se mencionó en un principio, actualmente este paquete crimeware se encuentra propagando malware de manera activa explotando diferentes vulnerabilidades en los equipos víctimas, y a pesar de no tener por el momento un número importante de máquinas controladas, no deja de ser una potencial y constante amenaza para la salud del sistema que obliga a mantener las actualizaciones de seguridad (del OS y de las aplicaciones) al día.

Información relacionada
YES Exploit System. Manipulando la seguridad del atacante
Unique Sploits Pack. Crimeware para automatizar la explotación de vulnerabilidades

# pistus

Ver más

sábado, 23 de mayo de 2009

PHP Shell Attack II - Dive Shell

Los aplicativos escritos en php que permiten ejecutar comandos en equipos vulnerados a través de una shell remota (backdoor) previamente implantada no es un concepto nuevo. De hecho, los defacer las utilizan para desfigurar sitios web (una filosofía un tanto olvidada limitada tan sólo a algunos "nostálgicos" hacktivistas y a prematuros aspirantes a ciberdelincuentes).

Si bien son conceptos diferentes, quizás se podría decir que estos aplicativos escritos en PHP son el hermano "antiguo" de los paquetes crimeware que conocemos hoy y que permiten, no sólo hacer defacing sino que también ejecutar diferentes amenazas a través de diferentes técnicas de ataque e intrusión con herramientas como ZeuS, YES, Unique, Adrenalin, entre tantas otras.

Los grupos de ciberdelincuentes que se dedican a estas actividades suelen desarrollar sus propias armas: las shell en php. Muchos pensarán que para estos casos, hablar de ciberdelincuentes es un poco extremo, pero si consideramos que un defacing es una intrusión no autorizada y bajo ese concepto, por más que se argumente ser una especie de "auditoria" que intenta descubrir las vulnerabilidades para que el webmaster del sitio (o el administrador del servidor) las solucione o que sólo es una faceta destinada a "observar" los sistemas, la intrusión no deja de ser una acción poco ética e ilegal dependiendo el país donde se realice.

En este caso, la aplicación llamada Dive Shell fue creada por un grupo de defacers llamado Emperor Hacking Team que, entre otras cosas, son autores de desfiguraciones como las siguientes:

La interfaz del backdoor escrito en php es la siguiente:

La aplicación, que trabaja desde el servidor, permite la ejecución de comandos sin importar la plataforma en la que se opere, lo que evidentemente constituye un grave peligro en los servidores débiles.

Aunque el defacing parezca ser una actividad olvidada, la realidad es que constantemente se realizar desfiguraciones de sitios web y de manera esporádica suelen aparecer algunos; sin embargo, casos recientes como el ejecutado contra el NIC de Ecuador o el de Google Marruecos, pueden despertar de manera potencial una "moda" causando un efecto retro, sobre todo en los medios de información.

Información relacionada
PHP Shell Attack I - SimShell
Desfiguración de sitios web III

# pistus

Ver más