Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas

Cuando se reciben miles de ataques desde Internet, es necesario disponer de información que permita tomar decisiones de una forma ágil y rápida. En un CERT/SOC, es decir en un centro de operaciones de ciberseguridad, es primordial disponer de información sobre una posible amenaza para ejecutar acciones y/o medidas de prevención, protección y defensa.

Introducción

Por ejemplo, se detecta un tcp_scan en el IPS / Cortafuegos:

FortiAnalyzer - Event Manager - IPS
A priori no se sabe si es lícito o no, para resolver el misterio se puede consultar la información sobre la lista de direcciones IP origen, en alguna de las múltiples fuentes de información / blacklist (véase las principales fuentes de información sobre reputación y actividad de las IP en Internet):

The Top Cyber Threat Intelligence Feeds
Comprobar todas y cada una de ellas, puede ser un proceso lento y muy tedioso. Recientemente ha nacido un proyecto que unifica en solo portal toda la información sobre reputación, actividad maliciosa y comportamiento de las direcciones IP reportados por las múltiples fuentes de información con objeto de generar una base de datos de conocimiento única donde con una sola consulta se pueda conocer si una dirección IP esta considerada "una amenaza" real o sin embargo esta considerada como una amenza potencial.

Estoy hablando del proyecto http://cymon.io

Una consulta en la web, permite analizar la información de la dirección IP en múltiples fuentes de información, lo que permite ahorrar tiempo en dicho análisis. Este proyecto además cuenta con una API de desarrollo que permite automatizar el proceso.

Como ya se anunciaba en nuestro anterior artículo, el departamento MSOC (Monitoring & CyberSOC) de www.svtcloud.com ha desarrollado una herramienta [sIPi] que aprovecha esta API de consulta, para automatizar el proceso de obtención de información relacionada con una lista de direcciones IP. Se puede consultar 1000 direcciones IP/día, de forma totalmente gratuita.

[!] Simple IP Information Tools [SIPI]

sIPi (Simple IP Information Tools), así os como se ha bautizado a esta pequeña herramienta que en su versión 0.1, permite:

  • Analizar la reputación de la dirección IP [actividad malware, botnet, spam, dnsrbl, blacklist, etc] consultando las fuente Cymon.io
  • Nivel de exposición de las direcciones IP utilizando el motor SHODAN.io
  • Información de geolocalización básica de la IP utilizando IPInfo.io

Con esta utilidad se ha unificado en una sola herramienta la consulta de "IP Reputation data & IP Service exposure risk".

En esta primera versión 0.1, se puede analizar una sola IP o una lista de IP's, donde se puede consultar por una categoría [botnet, spam, malware, phishing, blacklist] o todas, así como añadir información sobre SHODAN.io o simplemente información sencilla de geolocalización.

Más información y ejemplos se pueden encontrar aquí:

// GET it NOW //
https://github.com/ST2Labs/SIPI



#ST2Labs
#SVTCloudSecurity

This tool is aimed for Incident Response Team and anyone what's want to know the behaviour of the "suspicious" IP Address. The tools do search looking for reputation info from a set of open threat intelligence sources. Information about this IP like malware activity, malicious activity, blacklist, spam and botnet activity.

IP Reputation Data & IP Risk Level Exposure


KahuSecurity acaba de lanzar una nueva herramienta que puede ser de gran utilidad a la hora de realizar una Análisis de Seguridad a una página WEB infectada, en busca de posible código dañino.

DESCRIPCIÓN

Scout surge como una nueva herramienta que aprovecha las características de otras dos anteriores, se trata de utilizar el motor de análisis de Pinpoint (analiza una web identificando todos los posibles componentes (files) infectados) con el poder de Revelo (capaz de extraer el código fuente del componente Javascript malicioso), para descargar y analizar los componente de la WEB identificados como posible Malware.

Scout incluye dos funcionalidades totalmente nuevas:

- Capacidad de simular peticiones HTTP (HTTP Request Simulator), capaz de ejecutar el código javascipt detectado como si fuera un navegador WEB, de ahí el nombre de simulador HTTP Request.
- Tomar "screenshot" de la página WEB.

Scout es una herramienta que puede comprometer el equipo donde se ejecuta, si se utiliza para analizar una página WEB infectada. Por lo que es muy recomendable utilizar SCOUT en un entorno virtual controlado.

INSTALACIÓN

Simplemente se requiere descargar el programa (scout_v0.1.zip [111Kb]) y descomprimir el archivo en una carpeta del sistema virtual (VM) para evitar que si analizar una web infectada tu equipo quede comprometido.


Requisito: Se requiere de PhantomJS (el ejecutable exe), que se deberá copiar en la misma carpeta (raíz) donde se encuentre el ejecutable scout.exe, para poder utilizar la funcionalidad de "screenshot" durante el análisis de la web.

PRIMEROS PASOS



He decidido probar SCOUT contra una web segura (http://www.seguridadparatodos.es) y es tan simple como introducir la URL y analizar.

Este programa incluye la capacidad de realizar un spoofing en el user-agent string and Refer de una petición HTTP-Request. Puede resultar de utilidad durante una Auditoria o test de penetración.

Al realizar el análisis de la URL el programa genera automáticamente los siguientes archivos, para su posterior revisión y estudio.


Hasta aquí el artículo de hoy, recordar utilizar esta herramienta en un entorno seguro (VM) para evitar sustos! mientras analizáis sitios WEB potencialmente peligrosos.

Ejemplo de USO

Visitar la web del autor, donde expone un ejemplo de análisis de una WEB infectada. Link.

#ST2Labs
www.st2labs.com
En la segunda entrega de mi artículo "Windows 8 Pro: Seguridad, primeras impresiones (I)", voy a empezar con enumerar algunas de las opciones de Seguridad que Windows 8 trae por defecto, algunas de ellas no están exentas de polémica como el "Secure boot", o lo que es lo mismo, el arranque seguro que ha implementado Microsoft.

Manteniendo me fiel al estilo de la primera entrega, no esperéis un análisis técnico exhaustivo de las opciones de seguridad, sino más bien una panorámica de lo que he ido encontrando en el sistema tras "pocos" días de uso.

MEJORAS EN SEGURIDAD

Son numerosos los blog y páginas de Internet que escriben o hablan sobre las nuevas opciones y características de Windows 8, sin embargo, no todas hablan de las mejoras de Seguridad que incorpora , de modo que vamos a empezar enumerando algunas de ellas:
  • Antivirus incluido de serie: Microsoft Defender.
  • Protección de arranque (BIOS), nuevo inicio Seguro: Secure Boot (UEFI).
  • Navegación Segura con Internet Explorer 10 y SmartScreen.
  • Protección Infantil.
  • Generación de nuevas contraseñas mediante imágenes.
  • Interfaz METRO que incluye un Sandbox para ejecución segura de aplicaciones.
  • Mejora en el sistema ASLR (Address Space Layout Randomization) y DEP (Data Execution Prevention), protección de acceso y ejecución de procesos no autorizados.
  • Mejoras en el Administrador de Tareas.
A continuación vamos a ir analizando cada una de las mejoras que trae Windows 8.

MICROSOFT DEFENDER

O deberíamos de decir "Microsoft Security Essentials", lo cierto es que Windows 8 incluye de serie una protección frente malware, virus, spyware, rootkits, etc; con una protección en tiempo real que consume muy pocos recursos.

No obstante, se debe de tener en cuenta, que por defecto no viene configurado para analizar las unidades externas extraíbles (USB), por lo que deberemos de activar esa protección para analizar automáticamente todos aquellos USB que conectemos al equipo.

Windows 8 - Microsoft Defender activar análisis de USB
Si quieres más detalles sobre las funciones y/o capacidades que tiene Microsoft Defender, es mejor que leas el artículo donde analizo con mayor detalle Microsoft Security Essentials.

FILTRO SMARTSCREEN

¿Qué es? 

Es un función que ayuda a proteger el equipo de aplicaciones desconocidas y/o software malintencionado (malware) que el antivirus aún no ha detectado e incluido en sus bases de datos. Básicamente, es una característica que "ayuda" a bloquear aplicaciones sospechosas.

¿Cómo funciona?

Cuando descargues y ejecutes una app descargada de Internet, SmartScreen usará información sobre la reputación de la app para indicarte si la app no es una app conocida y puede ser malintencionada.

Esta función no es del todo nueva, ya se encontraba incluida en las versiones anteriores de Internet Explorer 8 y 9, la novedad es que en Windows 8 extiende esa función a todo el Sistema, incluido la nueva versión del navegador IExplorer 10.

¿Configuración?

Esta característica es un poco controvertida, por defecto enviará información sobre la aplicación instalada en nuestro equipo para que sea analizada en los servidores de Microsoft, y determinar si existe o no algún riesgo.

Por lo que he aquí un "mini" problema de privacidad ¿Qué hace Microsoft con esa información? A mi personalmente no me convence demasiado, pues cada vez que instales una aplicación se envía información a sus servidores que incluye la dirección IP desde donde se ha descargado y/o ejecutado la aplicación.

Además, del tema de la privacidad, no existen garantías que el filtro SmartScreen sea capaz de detectar y/o bloquear software malintencionado, pues se basa en conjeturas sobre la reputación de la aplicación, y en caso de no tener información sobre ella, por defecto bloquea la ejecución. ¿Qué garantías de fiabilidad puede tener un filtro basado en la reputación de la aplicación?

Para bloquear este tipo de software desconocidos (malware) existen otras aplicaciones como por ejemplo, EMET o Exploitshield, que consiste en bloquear a las aplicaciones que intentan ejecutar técnicas de explotación de vulnerabilidades, donde en mi opinión, merecen más confianza.

Algunos datos interesantes sobre EMET (Enhanced Mitigation Experience Toolkit v3.0):

El Kit de herramientas de Experiencia de mitigación mejorada (EMET) es una utilidad que ayuda a prevenir que exploten vulnerabilidades de seguridad en el software. EMET logra esto mediante el uso de tecnologías de mitigación de seguridad. Estas tecnologías funcionan como protecciones especiales y los obstáculos que debe rechazar el autor de un ataque para aprovechar las vulnerabilidades de software. Estas tecnologías de reducción de seguridad no garantizan que no se puedan explotar las vulnerabilidades de seguridad. Sin embargo, trabajan para hacer que la explotación sea tan difícil de realizar como sea posible. En muchos casos, puede que nunca se desarrolle una vulnerabilidad totalmente funcional que pueda pasar por alto EMET.
[Mas Información]

INTERNET EXPLORER 10

Poco que añadir al respecto, simplemente es una versión actualizada del Internet Explorer 9, que incluye mejoras de seguridad al solucionar "bugs" de versiones anteriores, y las siguientes características:


Navegación InPrivate. Los navegadores guardan información, como tus historiales de búsqueda, para que tu experiencia de navegación mejore. Cuanto utilizas una pestaña de InPrivate podrás navegar normalmente, pero algunos elementos como las contraseñas, el historial de búsqueda y el historial de páginas de Internet visitadas se borrarán al cerrar la pestaña. 
Protección de Rastreo. La Protección de Rastreo envía una señal a los sitios de Internet que no quieras que recojan datos sobre tu visita y que se usan para hacer un seguimiento de tu navegación por Internet. La respuesta o interpretación de la solicitud de "No seguir" depende de las prácticas de privacidad de los sitios web que elijas visitar.
SmartScreen Filter. Si un sitio te parece sospechoso, lo mejor es que no descargues aplicaciones de allí ni proporciones tu cuenta o información personal. Pero a veces es difícil saber si un sitio es o no es legítimo. SmartScreen te ayuda a identificar sitios de suplantación de identidad y malware reconocidos como tales y te permite tomar decisiones más fundamentadas sobre la descarga de aplicaciones.


Pero para que Internet Explorer 10, se ejecute en el entorno seguro "sandbox" es necesario que este establecida como navegador predeterminado en el Sistema, sino lo estuviera, se ejecutará en el escritorio y no en la interfaz Metro, por lo que quedaría fuera del sandbox.

Hasta aquí la "segunda entrega de mis primeras impresiones" con Windows 8. Hasta la próxima...
Hoy en http://thehackernews.com, informan sobre el lanzamiento de la versión 2.0 de X-Ray, un programa de escritorio que promete ser una interfaz de antivirus que trabaja con los motores de detección de VirusTotal.

Con X-Ray 2.0 se podrán enviar aquellos archivos que consideremos peligrosos directamente a virustotal, para ser analizados por los 35 motores de antivirus con los que cuenta (Agnitum, Antiy Labs, Avast, AVG, Avira, Bitdefender, QuickHeal, ClamAV, Comodo, Dr.Web, Emsisoft, ESET, F-Prot, F-Secure, Fortinet, Hacksoft, Ikarus, K7Antivirus, Kaspersky, Kingsoft, McAfee, Microsoft, Norman, nProtect, Panda, PC Tools, Rising, Sophos, SUPERAntiSpyware, Symantec, TotalDefense, TrendMicro, VBA32, Vipre, ViRobot).



Características:

  • Automatically submit files to 35 different antivirus companies via email or web based submission method for manual analysis.
    - Abort upload progress
    - Retrieve latest scan report from VirusTotal (API 2.0)
    - Send file to VirusTotal for scanning (API 2.0)
    - Automatic failover when chosen method for sending files to VirusTotal fails.
    - Two methods of sending files to VirusTotal (Email and API)
    - Copying MD5 hash and results to clipboard via right click context menu.
    - History (VirusTotal detection report and Analysis Submission date & time)
    - Clear History
    - Change submission method for a particular antivirus from Settings
    - Test email settings
    - Auto update checker
    - Support 6 CAPTCHA recognition service
    - Proxy Support
    - Right Click “Send To”
    - Support Windows XP/Vista/7/8 (32bit & 64bit)
    - Freeware (no spyware or adware embedded)
    - Portable (history and encrypted settings are stored in AppData)

    Read more: http://www.raymond.cc/blog/xray/#ixzz2Ag8PDVcA

Descargar

Puedes descargar el programa en su página WEB o pinchando en el siguiente enlace.

Últimamente se esta poniendo en entre dicho la funcionalidad de técnicas de protección que están desde hace mucho tiempo con nosotros como son el "Antivirus" y "Cortafuegos", los motivos son la evolución de las técnicas y/o vectores de ataque que el "Malware" utilizan para introducirse en el Sistema.

En efecto, las técnicas de ataque actuales que son utilizadas por el Malware (virus, troyanos, gusanos, botnets, etc) son mucho más sofisticadas, buscan explotar las vulnerabilidades (preferiblemente zero-day) de las aplicaciones mas extendidas en los Sistemas, como son Java, Navegador WEB, Adobe PDF, etc 

Además de explotar estas vulnerabilidades, aplican otras técnicas como son cifrado de comunicaciones, cifrado y/o ofuscación del código que cargan en la memoria tras explotar la vulnerabilidad, técnicas de evasión de antivirus, etc. Es por ello que a día de hoy el Antivirus y/o un cortafuegos de entrada son insuficientes para estar protegido cuando salimos a Internet.

¿Qué podemos hacer?

Gracias a un artículo de Sergio de los Santos (@ssantosv), he conocido una herramienta muy prometedora, se trata de Exploitshield, un software que detecta las técnicas de intentos de explotación de vulnerabilidades en el Sistema, bloqueando la ejecución de las mismas, de esta forma evitan que se lleve a cabo con éxito la explotación de una vulnerabilidad y evitando por tanto la infección del Sistema mediante este tipo de técnicas.

En la página web de este programa, nos muestran un vídeo de como su software es capaz de bloquear múltiples intentos de ejecución de código arbitrario en nuestro Sistema a través de una vulnerablidad en JAVA.



Características de ExploitShield:

La versión beta 0.7, permite la detección y bloqueo de técnicas de ataque a través del navegador Web en las siguientes aplicaciones:

  • Web browsers (Internet Explorer, Firefox, Chrome, Opera)
  • Media players (Windows Media Player, VLC, QuickTime, Winamp)
  • Microsoft Office (Word, Excel and Powerpoint)
  • PDF readers (Adobe Acrobat, Reader & Foxit Reader)

Esta herramienta no es la única complementaría que podemos usar para combatir el Malware, además de Exploitshield, Microsoft ha lanzado otro software que trabaja de forma similar y promete actuar frente al Malware que intenta acceder a zonas de memoria no autorizadas, es decir, exploits que pretender ejecutar código arbitrario a través de una vulnerabilidad. 

Se trata de EMET (Enhaced Mitigation Experience Toolkit) un software que permite a los usuarios mejorar la seguridad de las aplicaciones que ejecutamos en Windows utilizando dos características de seguridad avanzados de Windows Vista y Windows 7, estamos hablando de Address Space Layout Randomization (ASLR) y Data Execution Prevention (DEP). 

Dos características de Windows que se encargan de dificultar la ejecución exitosa de exploits y dificultar al Malware localizar los sectores en memoria en los que se sitúan los datos que los atacantes pretenden conseguir/reemplazar, aunque es una herramienta muy interesante, existen técnicas de evasión de ASLR y DEP, aunque esto no quiere decir que no sea efectiva, sino que "puede" prevenir los ataques.

¿Y Ahora qué?

Al igual que el Antivirus no es capaz de detectar todas las amenazas, y de protegernos ante cualquier tipo de virus/troyano o Malware, estos programas no serán capaces de parar y/o bloquear todos los ataques, pero de una cosa estamos muy seguros, sin ellos "estamos vendidos", para explicarlo con más claridad utilizaré es mismo ejemplo que Sergio de los Santos en su artículo.

El Antivirus es nuestro chaleco antibalas, y los programas antiexploits son nuestro casco y protecciones en las extremidades, sin embargo, como sabemos quedarían algunas partes del cuerpo sin proteger completamente, pero lo que esta claro que ya no será suficiente con un simple disparo, si no que tendrá que ser un autentico francotirador de elite.


Bajo la premisa de que la Seguridad Absoluta no existe, sabemos que siempre habrá una probabilidad y un riesgo de que las medidas de protección no sean capaces de detectar y eliminar la amenazas, pero en algo estaremos de acuerdo, yo de vosotros me pondría el chaleco antibalas, el caso, guantes e incluso espinilleras antes de salir a un campo de tiro (Internet).

Resumiendo

Dicho todo lo anterior, mi recomendación es complementar el software antivirus con otras medidas de protección adicionales, como por ejemplo Exploitshields, y otras herramientas de seguridad adicionales como un Host IDS, mejorando algunos aspectos de configuración de nuestro Sistema, con WinLockLess, etc.

Un Host IDS como Patriot NG herramienta que detecta cambios "sospechosos" en la configuración del sistema y/o ataques en nuestra red de área local, como por ejemplo la red inalámbrica.

Y por supuesto, la mejor manera de mantenernos protegidos, es intentar actualizar todas las aplicaciones que tengamos instaladas, sobre todo JAVA, Adobe flash, PDF, etc. Y sobre todo, lo que no sea necesario desinstalarlo.

Yo ya tengo instalado exploitshield ¿y tu? voy a darle una oportunidad.

Referencias


TrendMicro ha liberado el código fuente de su utilidad gratuita HiJackThis para favorecer el mantenimiento evolutivo del producto, y generar una comunidad open source entorno al mismo.

¿Qué es HiJackThis?

Es una utilidad gratuita que genera un informe detallado de la configuración de archivos y del Registro del equipo. Esto facilita la tarea de análisis y evaluación de la Seguridad de un equipo.

Esta utilidad permite eliminar del equipo los elementos deseados. Además de esta capacidad de exploración y eliminación, HijackThis incluye varias herramientas útiles para eliminar manualmente el malware de un equipo.

¿Cómo funciona?

Ventana principal de la herramienta.
Una vez instalada la aplicación y ejecutada aparecerá una venta con un "Menú Principal", donde se podrá escanear el sistema y extraer un informe detallado con las configuraciones y archivos que han sido modificadas y/o añadidas en el Sistema Operativo (Windows) a lo largo de su funcionamiento. [Ver imagen inferior].

Es una herramienta que requiere de cierto nivel técnico para la interpretación adecuada de la información que proporciona.

Esta herramienta analiza todos los add-ons, barras de herramientas, plugins y demás tipos de extras instalados en nuestro sistema operativo, permitiéndonos que los analicemos a fondo y eliminando aquellos que no nos interesen o que puedan ser Malware.


HijackThis también incluye varias herramientas útiles (de uso manual) para modificar el archivo Host, borrar archivos al reinicio, eliminar servicios de Windows, desinstalar programas, etc.

Resultado de un análisis realizado por la herramienta.

Por tanto, hay que dejar muy claro, que a menos que se conozca exactamente lo que se esta haciendo no se recomienda realizar ninguna modificación sobre la configuración del Sistema.

Repositorio Open Source

El código fuente se encuentra disponible en la siguiente página web:

Fuente | Infospyware | TrendMicro España | Twitter
Vía el Tweet de @Sergiohernando he leído un interesate artículo, que muestra la conexión que existe entre Duqu, Conficker y Stuxnet.



El artículo relata como el conocido gusano Conficker fue utilizado, por los creadores de Stuxnet para propagar Stuxnet e infectar concretamente los equipos informáticos en Irán. Es decir, según el artículo, los expertos en "cyberwarfare" han encontrado evidencias de como el gusano Conficker, inusualmente inofensivo, fue utilizado para introducir en "miles/millones" de equipos informáticos, por todo el mundo, a Stuxnet.

La operación de Stuxnet, empezó en el año 2007 con una misión de reconocimiento, utilizando el gusano "Duqu", que se encargaba de espiar y capturar información sobre los fabricantes de componentes utilizados en las instalaciones nucleares de Irán.

En Noviembre de 2008, fue lanzado una primera versión de Conficker con la misión de localizar e infectar los equipos informáticos de las instalaciones nucleares de Irán, para ello se realizo una infección masiva por todo el globo, con un gusano aparentemente inocuo.

Fue en Marzo de 2009, cuando los atacantes lanzaron una segunda versión de Conficker mejorada, y que se encargaba de descargar a Stuxnet en los equipos infectados. Dejaba "latente" a Stuxnet en los equipos infectados esperando las ordenes.

Stuxnet estaba programado para propagarse automaticamente, utilizando como medio los USB, de forma que era impredecible saber cuando alcanzaría Stuxnet a su objetivo, las instalaciones nucleares de Irán.

Lo que no cabe ninguna duda, es que la operación Stuxnet comenzó en el 2007, y acabo en 2010. En el artículo se relata la increíble conexión entre conficker, duqu y Stuxet.

Si se me permite el símil!:
 En la operación "Stuxnet", Duqu fue la avanzadilla y fuerzas de renocimiento, Conficker fueron las fuerzas de asalto que facilitaron el camino, mientras Stuxnet era las fuerzas de operaciones especiales.

Un Saludo.



ESET ha publicado un interesante artículo donde analiza el ciclo de ataque que los creadores de Malware suelen seguir en su proceso diseño, creación, infección y propagación. A continuación, realizo breve resumen.


Las etapas de ataque de un agente Malware son:
1. ANÁLISIS: es lo que se quiere hacer, en esta instancia un ciber criminal diagrama cuál es la información que quiere obtener y si el mismo es viable o no. Una vez que decide si va a continuar con el ataque o no, procede a desarrollar el código malicioso. O simplemente comprar un kit/framework
2. DESARROLLO:  etapa del proceso, cuando se crea el código malicioso, utilizando en ocasiones técnicas de ingeniería social para recopilación de información, y crear ataques dirigidos como phising, etc.
3. PROPAGACION: el atacante define cuál va a ser la metodología utilizada para viralizar su ataque y llegar a la mayor cantidad de víctimas posible. Entre los métodos más conocidos se encuentra el envió masivo de correos electrónicos, la publicación de noticias en las redes sociales, infecciones a través de dispositivos USB o a través de una página web con contenido malicioso.
4. INFECCIÓN:  la infección es la consecución exitosa del proceso de propagación, por ejemplo, email con pishing o web maliciosas.
5. RECOLECCIÓN DE DATOS:  una vez ha liberado el ataque y la propagación del mismo a tantos usuarios como se posible, el atacante comienza a recopilar la información que para luego volver a realizar campaña o vender los datos que ha robado de los usuarios infectados en el mercado negro.
6. Ir al paso 1 (REPETICIÓN). Aquí es cuando el ciclo se cierra, se vuelve a analizar la situación para elegir nuevas victimas, y comenzar el ciclo.
Fuente: ESET-Latino
Tal y como os contabamos hace unos días en SXato2, El Chaos Computer Club (CCC) ha presentado más detalles sobre el caso "R2D2", en su palabras:

Therefore, the CCC now presents a more detailed technical documentation of a newer version of the "Staatstrojaner" from the year 2010.[3] The testimony of DigiTask [10] is the basis of a detailed report that serves as a euphemistic attempt to conceal its illegal nature. At the same time, both disassembled versions of the Trojan, commented by the CCC, were made publicly available in order to ensure the traceability of the findings and to facilitate further research by interested parties. [4]
Even during the last three years, the authorities and their providers were clearly not capable of developing a "Staatstrojaner" which would meet the minimum of requirements for juridical evidence, basic law compliance and security against manipulation”, a CCC spokesperson summed up about the new findings. “By these concrete and principal reasons, it is logical not to expected that this would succeed in the future."

The diagnosis of the new CCC report presents a strong contrast to the claims by the Interior Secretary Ole Schröder, who was the one who apparently had drawn the short straw and be the one to justify and answer questions of the parliament. There, he claimed: "The software is designed for each individual case and previously checked, so that it can't do more than it is allowed to." [8] Under the previously mentioned conditions, it is evident that the test wasn't very intense – how could it, without available source code.
Fuente: #CCC

El  Centro de Protección contra Malware (MMPC), de Microsoft, ha descubierto un fragmento de código, de una amenaza que se propaga por las redes sociales, es un nuevo Bot llamado Andrómeda, el cual es muy similar al Malware: ZeuS y SpyEye, conocidos por su actividad y peligrosidad en todo el mundo.

Antes de continuar con el análisis de la noticia, conviene recordar que es un Bot y/o una BotNet, en seguridad informática.

¿Qué es un Bot?

Botnet es un término que hace referencia a un conjunto de robots informáticos o bots, que se ejecutan de manera autónoma y automática. El artífice de la botnet (llamado pastor) puede controlar todos los ordenadores/servidores infectados de forma remota.

Método de Infección de Andromeda

Todo el proceso de infección comienza en redes sociales donde un comentario, de apariencia inocente, oculta una página que insta al usuario a dar "click" [Intervención del usuario] en otro enlace.

Una vez que se da click en el segundo enlace, la confiada víctima es dirigida a contenido malicioso que carga un iframe, el cual hace referencia a un servidor que aloja una variante del kit de exploits Blackhole.

Posteriormente, dicho servidor sondea el navegador en busca de vulnerabilidades hasta encontrar una forma de entrar. En el ejemplo proporcionado por MMPC, un plug-in obsoleto de Java permite que el ataque tenga lugar, dando al perpetrador acceso no autorizado al sistema mediante elevación de privilegios.

El resultado final es infectar al usuario con un gusano conocido como Worm:Win32/Gamarue.A, el cual se sospecha es parte de Andrómeda.

¿Cómo se propaga?

Gamarue.A es conocido por su fácil propagación de una computadora a otra, en algunos casos, copiándose a sí mismo a dispositivos removibles o de red.

Los archivos adjuntos en correos electrónicos, también son comunes para la propagación de este tipo de gusano, pero para infectar completamente un sistema, el atacante tiene que hacer un poco de ingeniería social.

¿Cómo nos protegemos? 

Hace un mes, cuando fue vista por primera vez, no muchos proveedores de soluciones de seguridad detectaban la amenaza; ahora un antivirus actualizado debería mantenerle a salvo.

Este tipo de métodos de infección se basan en una técnica de ataque denominada "ingeniería social", es decir, necesita la intervención del usuario para continuar, en esta ocasión el "vector de ataque"  elegido ha sido la plataforma facebook lo que permite al atacante muchas victimas potenciales. 

Recordar, que para que tenga éxito este Malware necesita de la Intervención del Usuario.

No obstante, seguir nuestras recomendaciones para una defensa en profundidad:
  1. Mantener actualizado las aplicaciones Adobe Flash Player, Adobe Reader PDF, Java Plug-ins.
  2. Manterner actualizado al día el Antivirus.
  3. Manterner actualizado el Navegador Web (véase la ultima actualización de Google Chrome).
  4. Mantener actualizado el Sistema Operativo.
  5. Desconfiar de "comentarios" en facebook de gente desconocida, precausión y sentido común.
Fuente: forospyware
Hemos estado siguiendo los pasos del troyano alemán, conocido como “0zapftis”, “Bundestrojaner” o "R2D2", desde que el grupo Chaos Computer Club (CCC) lo hizo publico hace ya dos semanas, véase los artículos "Posible programa espía gobernamental" y "El escándalo por espiar a ciudadanos en Alemania y otros países".


Al parecer, según informa Kaspersky Lab, el análisis del troyano revela y demuestra que la amenaza es mucho más invasiva de lo que se pensaba, hasta el momento.

Si recordamos brevemente las capacidades de este Malware:
  1. Capacidad de "keylogger" personalizado para ciertas aplicaciones como son: Firefox, Skype, ICQ y MSN Messenger, entre otras.
  2. Capturar pantallas (screenshot) y enviarlas a un servidor controlado por los supuestos creadores del malware.
  3. Capaz de grabar las conversaciones realizadas a través de Skype y enviarlas por Internet a un servidor remoto.
  4. Capacidad de actualización remota, y autodrestrucción para no dejar rastro en el equipo.
  5. Por supuesto, la capacidad de tomar el control del PC de forma remota.


Se ha descubierto, tras los análisis, que el troyano no sólo espía las comunicaciones por Skype como había anunciado el CCC, sino que también puede vigilar y registrar las acciones del usuario, en más de 15 aplicaciones / programas.

Analisis del troyano revela la lista de procesos monitorizados.
 La lista completa de aplicaciones que son monitorizadas por el troyano en busca de información son:


  • explorer.exe
  • firefox.exe
  • icqlite.exe
  • lowratevoip.exe
  • msnmsgr.exe
  • opera.exe
  • paltalk.exe
  • simplite-icq-aim.exe
  • simppro.exe
  • sipgatexlite.exe
  • skype.exe
  • skypepm.exe
  • voipbuster.exe
  • x-lite.exe
  • yahoomessenger.exe



Además, el programa dropper que descarga al troyano espía puede detectar si el ordenador afectado opera en un sistema de 32 o 64 bits, y descarga un archivo de instalación del troyano compatible con el sistema que está atacando. 

¿Qué permisos necesita el troyano?

Lo cierto es que se ha descubierto que el programa de 64 bits está firmado por “Goose Cert”, una autoridad de certificación inexistente que Windows no considera de confianza. 

Es importante conocer que debido a que el certificado no es de confianza, el usuario tiene que confirmar que quiere instalarlo y ejecutarlo. 

Entonces, 

¿Cómo se logra instalarse en el equipo?

Esto no es ningún obstáculo si es que la policía lo instala en las intervenciones policiales y revisiones fronterizas, como se cree que pasa. 

Resumen

A menos que "presuntamente" la policía te instale en tu ordenador el troyano trás una intervención policial, y remarco "presuntamente", estaríamos a salvo del mismo.

El Chaos Computer Club (CCC) han anunciado, en su página web, el descubrimiento de un sofisticado programa, posiblemente, desarrollado por el gobierno Aleman que es, o ha sido, utilizado para "espiar" a los ciudadanos.

El programa (Malware) en concreto se trata de una aplicación "backdoor"para sistemas operativos Windows, consistente en una librería de código DLL y un driver para el núcleo del sistema operativo (kernel).

Backdoor: en un sistema informático es una secuencia especial dentro del código de programación, mediante la cual se pueden evitar los sistemas de seguridad del algoritmo (autentificación) para acceder al sistema. Aunque estas puertas pueden ser utilizadas para fines maliciosos y espionaje no siempre son un error, pueden haber sido diseñadas con la intención de tener una entrada secreta.

El CCC no puede confirmar que haya sido desarrollado por el Gobierno Alemán, pues ha sido enviado anomimamente a este grupo de hacker para su análisis. Sin embargo, el grupo CCC hace un exahustivo análisis del malware, mediante ingeniería inversa y lo relaciona con suceso de 2008 sobre un software espía que involucró al Gobierno Alemán en su desarrollo y fue acusado de espionaje a los ciudadanos. La relación la establece debido a las coincidencias que existen en el "modus operandi" del malware analizado y el antiguo software.

The largest European hacker club, "Chaos Computer Club" (CCC), has reverse engineered and analyzed a "lawful interception" malware program used by German police force.[CCC]

El Malware analizado muestra las siguientes capacidades y/o caracteristicas:

  1. Capacidad de "keylogger" personalizado para ciertas aplicaciones como son: Firefox, Skype, ICQ y MSN Messenger, entre otras.
  2. Capturar pantallas (screenshot) y enviarlas a un servidor controlado por los supuestos creadores del malware.
  3. Capaz de grabar las conversaciones realizadas a través de Skype y enviarlas por Internet a un servidor remoto.
  4. Capacidad de actualización remota, y autodrestrucción para no dejar rastro en el equipo.
  5. Por supuesto, la capacidad de tomar el control del PC de forma remota.
Por el momento, esto es todo lo que se sabe, según parece el Gobierno Alemán no se ha pronunciado todavía al respecto. Estaremos atentos para contaros la novedades.

Como curiosidad, el nombre técnico que ha recibido el troyano/backdoor (malware) es "R2D2" debido a que utiliza los caracteres "C3PO-R2D2" internamente para iniciar la comunicación y transmisión de datos.




Fuentes: http://www.f-secure.com/ | Chaos Computer Club
VirusTotal.com es una página web (online) que ofrece la posibilidad de analizar archivos y direcciones de páginas web (URL) en busca de virus y malware.

VirusTotal es una iniciativa "Española" desarrollada por la empresa malagueña Hispasec Sistemas, las principales características de VirusTotal es la capacidad de analizar los ficheros y/o url's (websites) por multiples motores de antivirus de manera simultenea, ofreciendo una alta capacidad de detección de virus, troyanos, malware, etc.

Además, conserva una base de datos con análisis previos realizados por otros usuarios, que favorece la detección de las mutaciones y acelera la detección.

Servicios de VirusTotal

Los servicios que ofrece VirusTotal son:

VTchromizer: una extensión (add-ons) de navegador Google Chrome que permite al usuario acceder y utilizar los servicios de VirtusTotal facilmenente.

VTzilla: es una extensión (add-ons) para el navegador Mozilla Firefox, que al igual que la extensión del navegador Google Chrome, permite al usuario interactuar facilmente con VirusTotal, analizar URL, y subir ficheros.

VT Uploader:  Es una aplicación gratuita para el sistema operativo Microsoft Windows que permite analizar ficheros locales del sistema facilmente en VirusTotal. Incluso es capaz de analizar procesos que se estan ejecutando.

Public API: Dispone de unas librerias para desarrolladores. (HTTP + JSON interface to automate analysis tasks with VirusTotal and retrieve scan reports, both on URLs and files).

VT Community: Permite la interacción del usuario en la comunidad de VirusTotal, comentarios, debates, análisis, etc.

Si te has descargado un archivo que parece "sospechoso" y no estas totalmente seguro que tu aplicación de antivirus lo haya analizado correctamente, es decir, !!! te quedan dudas ¡¡¡, puedes utilizar el servicio de VirusTotal y librarte de las sospechas.

¿Cómo se utiliza el Servicio?

Una vez accedemos a la página web, nos aparece un formulario igual a de la figura, ahora solo tenemos que seleccionar el fichero sospechoso que tenemos en nuestro equipo y pulsar el botón "Send file", despues quedamos a la espera de que nos muestre el resultado.


Una vez se ha pulsado el botón "Send file", aparece una pequeña pantalla indicandonos que se encuentra enviando el archivo, en el momento que finaliza, hace una primera comprobación para ver si el fichero que has subido, ha sido analizado previamente, en caso, afirmativo os saldrá una pantalla como la siguiente:


En este momento, se tiene la certeza que el "binario" subido (fichero .EXE) ha sido analizado previamente, esto se comprueba gracias al algoritmo de generación del hash (resumen de bits) MD5. Ahora se puede acceder inmediatamente al informe resultado del análisis, haciendo click en "View last report".


En en el informe se observa, que el archivo subido es 100% libre de malware, y ha sido analizado por multiples motores de antivirus. (La imagen es solo una pequeña muestra de los 43 motores de antivirus que analizarán simulteneamente cada uno de los binarios que subamos al servicio).

Recordar que el tamaño máximo de los ficheros es 20Mb, y que puede usarse utilizando conexiones seguras HTTPS.

Extensiones del Navegador Web

La utilización de las extensiones (add-ons) para los navegadores web pueden ser muy utiles, para analizar documentos (doc, pdf, ppt, etc) que buscamos en Internet antes de descargarlas al equipo, o incluso una URL antes de acceder a ella. Pues se integra en el menú y la barra del navegador, de forma que se puede pulsar sobre un enlace (link) e iniciar un analisis online con VirusTotal.
Ejemplo, pulsar botón derecho sobre un enlace (link).


Notas: Reiniciar firefox una vez instalada la extensión. Con Google Chrome no es necesario.

Hace poco días, escribí un articuló analizando sobre la seguridad y las amenazas de los códigos QR, titulado: "QR Code: Seguridad y Amenazas", donde describía la posibilidad de utilizar los QR codes como un vector de ataque, diferenciando entre ataques automáticos (SQL Injection) o manuales (Phishing).

Recordatorio

QR Code: es un código bidimensional que contiene la información tanto en la dirección vertical, como en la horizontal. La información es obtenida, capturando la información mediante una cámara (foto) y analizándola con un lector de códigos (QR).

Los códigos QR pueden contener todo tipo de información, aunque su utilización más extendida es almacenar URL (direcciones de páginas web), teléfonos de contacto, o incluso direcciones postales.

La noticia que os traigo hoy, es que los "ciberdelincuentes" han comenzado a utilizar los QR Code para infectar móviles Android con troyanos, no se descartan como objetivos otras plataformas de teléfonos móviles como iOS (iPhone/iPad/iPod Touch).

¿Cómo se produce el ataque?


En ocasiones los desarrolladores de aplicaciones para Android ofrecen la posibilidad de acceder a la descarga de la aplicación redirigiendo a los usuarios al enlace mediante un código QR. Los ataques consisten en ocultar en el QR Code redirecciones (URL) a programas infectados con Malware (troyanos, virus, botnets, etc).

Los laboratorios de Kaspersky han detectado varios códigos que camuflaban enlaces a páginas web maliciosas que distribuían aplicaciones infectadas con Malware., especialmente diseñados para los móviles con Sistema Operativo Android.

¿Cómo protegernos?

Con carácter general, las recomendaciones son:
  1. Instalar en nuestro móvil un sistema Antivirus.
  2. Mantener correctamente actualizado el Antivirus.
  3. Instalar aplicaciones confiables, preferiblemente descargadas directamente desde la tienda oficial de aplicaciones (Android Market).
  4. Antes de instalar la aplicación se debe prestar atención a los permisos de seguridad que necesita la aplicación, y si no te convence, cancela la instalación e investiga el porqué necesita la aplicación ese tipo de permisos.
  5. Si te encuentras con código QR, se debe prestar atención al lugar (website) y antes de proceder a escanear el código, verificar si es posible, por otro medio que la aplicación existe, que suele utilizar los códigos QR en sus promociones y páginas web. Por ultimo, si no ten convence demasiado, desconfía y evita realizar la lectura del código.
Por supuesto, te recomendamos que leas nuestro artículo sobre Consejos de Seguridad para Smartphone.


Referencias

[1] TheThreatpost.com
[2] Securelist.com