Mostrando entradas con la etiqueta worms. Mostrar todas las entradas
Mostrando entradas con la etiqueta worms. Mostrar todas las entradas
Estadisticas: malware!
Hoy les traigo no una, ni dos, sino tres estadísticas!, todas sobre malware y encontradas en Help Net Security. Como ya he comentado anteriormente en el blog, me encantan las estadísticas, así que estoy contento de haber encontrado varias interesantes para compartir.

Por un lado tenemos el caso de comparación de antivirus según su capacidad para eliminar malware realizado por AV-Comparative.org. En este caso no se tuvo en cuenta la capacidad de los antivirus para detectar el malware dado que se utilizó malware que aparece en la base de datos de los antivirus, sino que se testeó la capacidad de eliminar el malware de nuestras máquinas. Si bien este no es un ranking (no se rankean los antivirus con números), se puede ver cómo se desempeña cada software.
Como se ve en el gráfico, ninguno pudo sacar un "muy bien" en capacidad de remover malware o sobras de malware. Los únicos en sacar un "bien" tanto en capacidad de remover malware y sobras fueron eScan, Symantec y, curiosamente, Microsoft.

----------------------

Para el segundo dato estadístico, les tengo los países más infectados con bots según datos relevados en octubre por PandaLabs. En el top del ranking está España con un 44.49% de máquinas infectadas con bots... realmente una barbaridad!
A España le sigue de lejos Estados Unidos con un 14.41% de las máquinas infectadas, lo cual parece poco al lado del gran ganador. La seguidilla continúa con México (9.37%), y Brasil (4.81%).
Muchachos, tengan cuidado con lo que ejecutan!

----------------------

Por último tengo el clásico malware Top10 de BitDefender en octubre. No hubo muchos cambios con respecto al top 10 que publiqué hace unos meses, pero es igualmente interesante citar la nueva lista para ver como estamos. Una vez más, los troyanos son los que mayor presencia tienen en este mercado de malware.
El ranking es el siguiente:
1. Trojan.Clicker.CM 9.47% - usado típicamente para mostrar molestas propagandas en el browser.
2. Trojan.AutorunInf.Gen 8.54% - mecanismo genérico para distribuir malware en medios removibles.
3. Win32.Worm.Downadup 5.29% - nuestro ya viejo conocido conficker sigue presente en muchísimas máquinas del mundo...
4. Trojan.Wimad 4.90% - este troyano afecta archivos ASF, el cual usa un ASF modificado para descargar troyanos en lugar de codecs...
5. Exploit.PDF-JS.Gen 4.84% - detección genérica para archivos PDF modificados que aprovechan vulnerabilidades JavaScript en nuestro Adobe (Vulnerable) Reader, y así descargar malware.
6. Win32.Sality.OG 2.31% - infector polimórfico de archivos que agrega código infectado en ejecutables.
7. Trojan.Autorun.AET 2.20% - otro troyano que aprovecha el Autorun de windows para propagarse, así como también los archivos compartidos.
8. Worm.Autorun.VHG 1.49% - worm que aprovecha la vulnerabilidad MS08-067 para ejecutarse remotamente usando una llamada RPC.
9. Trojan.Swizzor.6 1.22% - troyano que intenta guardar y ejecutar otros malwares en la máquina afectada. Este troyano guarda una clave en el registro para que Windows lo ejecute cada vez que se inicia.
10. Gen:Adware.Heur.wq0@j4oukhei 1.21 - rutina genérica detectada en varias aplicaciones adware.


Bueno, eso es todo en este review de estadísticas de malware. Como siempre digo, tengan cuidado cuando naveguen por la red... Linux is safer! =P
KOOBFACE, el worm de Facebook
Hoy les traigo el review de una pieza magistral de malware: KOOBFACE. Esta singular software viene dando vueltas hace meses por distintas redes sociales de mucha importancia, siendo la más popular Facebook, gracias a la cual se ganó el nombre (koobface es un anagrama de facebook).

Actualmente este worm se dispersa, además de Facebook, por MySpace, hi5, Bebo, Twitter y Friendster, entre otros. Como suele suceder con la mayoría del malware importante, éste se dispersa por máquinas Windows, así que los *nixeros estamos a salvo =P

A lo largo del review voy a seguir la excelente explicación hecha por la gente de Trend Micro, llamada The Real Face of KOOBFACE.

KOOBFACE está formado por varios componentes, cada uno con una funcionalidad distinta. Estos componentes están dispersos en varios archivos que forman una bootnet (ver la imagen - cortesía de Trend Micro). La cantidad de componentes que forman esta botnet es increíble, haciendo del malware una pieza digna de investigar.



La forma de propagación no es nada del otro mundo. Uno recibe un mensaje en Facebook o alguna otra red social con un comentario llamativo que referencia un link a un "video" en "youtube". Digo "video", porque en realidad cuando seguimos el link llegamos a una página (llamada YuoTube...) que nos dice que nuestra versión de Flash está desactualizada y que para poder ver el video necesitamos instalar un ejecutable... ehhh alguien en su sano juicio no le daría instalar... ehhhh... mejor sigo con la explicación. Para el que tenga poca imaginación, aclaro que el ejecutable no es otra cosa que un downloader, el cual se encarga de descargarnos los componentes del KOOBFACE (si le dieron click están listos...).

La gente de Trend Micro dividió los componentes en las siguientes categorías:
- KOOBFACE downloader
- Componentes de propagación por redes sociales
- Componente Servidor Web
- Propagandeador e instalador de antivirus falso
- Rompedor de CAPTCHA
- Ladrón de datos
- Hijackers de buscadores Web
- Cambiador de DNS
como ven, son varias categorías, osea, el malware es bien completito, trae un poco de todo.
Cada uno de estos componentes es interesante, así que describo brevemente cada uno de ellos.

El downloader se encarga de determinar en qué redes sociales el usuario es miembro. Esto lo hace revisando las cookies del navegador. Una vez que sabe en qué redes el usuario tiene cuentas, se conecta al Command Y Control (C&C) y descarga los componentes que el C&C le indique.
KOOBFACE tiene la habilidad de armarse a medida para cada usuario, dependiendo de en qué redes sociales el usuario es miembro. Por ejemplo, si el usuario es miembro de Facebook y Twitter, el C&C le indica al downloader que se descargue las componentes de propagación para estas dos redes sociales.
Además de las componentes de propagación, el C&C le indica qué otras cosas le interesaría que la máquina del usuario haga, descargando alguno de los otros componentes.

Los componentes de propagación son los encargados de enviar los mensajes en las redes sociales, los cuales harán que otros usuarios se infecten si instalan el downloader. Estos componentes básicamente contactan el C&C, obtienen los mensajes y las URLs a postear, postean el mensaje y URLs en la página de cada red social, y también envían mensajes a la bandeja de entrada de otros usuarios.
Los componentes de propagación comprenden varios binarios, los cuales fueron construidos especialmente para manejar un site de red social en especial.
El gran enganche en la propagación está en que uno suele confiar en los links que envía un amigo y no piensa que puede tratarse de algo malicioso...

El componente Web server hace de nuestra máquina un lindo punto de distribución de malware. Una vez que el web server se instala en nuestra máquina, éste se registra en el C&C. El C&C le indica a nuestro nuevo, flamante e indeseado web server que actúe como proxy o como un redireccionador para distribuir otros componentes de KOOBFACE.
Este componente sirve las páginas falsas de YouTube, las cuales terminan en el downloader.

El propagandeador e instalador de antivirus falso se encarga de convencer al usuario de que su máquina está infectada lanzando ventanas de advertencia con links a antivirus falsos.

El rompedor de CAPTCHA usa una idea interesante, en vez de hacer el trabajo molesto de desenmarañar los CAPTCHAs para poder publicar cosas automáticamente, hacer que usuarios infectados resuelvan los CAPTCHA y usar el resultado obtenido!
Para hacer esto, el malware descarga la imagen con el CAPTCHA de alguno servidor C&C y amenaza al usuario a resolverlo con un mensaje inductor de pánico, el cual tiene un contador regresivo que reza "tiempo antes de apagar"... si el usuario no escribe lo que dice en el CAPTCHA KOOBFACE no apaga la máquina, sino que vuelve a reiniciar el contador. El contador está impuesto porque los CAPTCHAs tienen un tiemout, si no se resuelven en un dado tiempo, se genera un nuevo CAPTCHA.

Entrando en los componentes más riesgosos, nos encontramos con el ladrón de datos. El ladrón de datos roba IDs de Windows, perfiles de Internet, credenciales de e-mail, ftp y mensajeros instantáneos (GAIM, ICQ, Trillian, etc). Los datos robados son encriptados y enviados al C&C.

Los Hijackers de buscadores Web interceptan las búsquedas en Google, Yahoo, etc y las redirigen a dudosos sitios propios. Los sitios a donde vamos a parar nos muestran los resultados listando compañías que pagan a los administradores de KOOBFACE y no son sitios con buena reputación...

El cambiador de DNS modifica los servidores DNS utilizados por la máquina del usuario para que apunten a servidores DNS administrados por gente de KOOBFACE. Estos servidores interceptan los sitios que el usuario visita y envían en su lugar paginas con malware o phishing. Estos servidores DNS también bloquean el acceso a páginas de antivirus o de seguridad!


Como pueden observar, KOOBFACE puede hacer mucho y lo hace muy inteligentemente.
Para terminar, los de Trend Micro publicaron además una lista de las 8 cosas que seguramente no conoces acerca de KOOBFACE, es interesante como para enterarse rápidamente a qué nos enfrentamos.


Conclusiones

Como se habrán dado cuenta, KOOBFACE es una red compleja muy bien pensada y diseñada que abarca varias ramas de malwares y se propaga como chisme. Viene dando vueltas desde diciembre de 2008 (tal vez antes) y cada semana leo alguna noticia relacionada al tema, por lo que está muy activa actualmente.
La gran conclusión de todo esto es, NO INSTALES NADA QUE NO ESTES SEGURO!, no den click a lo pavo en todo lo que se quiera instalar. No le hagan caso a los alertas de antivirus falsos! No sigan cualquier link! Hotmail no se cierra! (uhh, eso pertenece a otro post...)
Celulares en riesgo: herramienta pentesting para bluetooth + SMS worm
Disculpen por estar desaparecido en acción durante una semana, pero la verdad que al llegar del trabajo con la cabeza explotando (no por el trabajo, sino por acumulación de hs en la PC), traté de mantenerme un poco alejado de las máquinas =D

Para compensar, hoy les traigo un par de noticias interesantes. Por un lado, hoy leo en CRYPTEX sobre una herramienta para realizar tests de penetración en dispositivos que utilizan bluetooth. La citada herramienta se llama pwntooth, la cual, según la página del proyecto, escanea en busca de dispositivos y luego ejecuta las herramientas especificadas en pwntooth.conf, incluidas blueper, bluesnarfer, Bluetooth Stack Smasher (BSS), carwhisperer, psm_scan, rfcomm_scan, y vcardblaster.
Sin dudas esto habla a favor de lo que dije en mi informe Hacking Bluetooth, de a poco van surgiendo más cosas para intentar irrumpir en dispositivos utilizando este protocolo.


Por otro lado, en Darknet.org.uk encuentro una noticia sobre el desarrollo de lo que los chinos llaman "el primer worm SMS". Esta misma noticia la había leído hace un par de semanas en F-Secure, donde ofrecieron un ping-pong de preguntas y respuestas sobre el worm. Al parecer tres compañías chinas crearon el ‘Sexy Space’ worm o Yxe Worm (Worm:SymbOS/Yxe.D) y lo inyectaron en celulares basados en el sistema operativo Symbian a través del procedimiento express signing.
El susodicho worm funciona colocando un link web que apunta a la página del worm en un mensaje de texto, e invita al usuario a descargarlo (no lo hagas!!!). Si el usuario cae en la trampa y activa el worm, éste se instalará en el dispositivo y enviará un mensaje de texto similar a todos los contactos en la libreta de direcciones (si que te salió caro clickear).
Esta noticia sigue demostrando vulnerabilidades en el sistema operativo Symbian, ya en el pasado había leído sobre problemas con bluetooth (usando la herramienta BT Info) y algunas otras cosas.
Si los encargados de desarrollar SOs para celulares no toman muy en serio la seguridad, van a empezar a saltar muchos problemas...
news: malware top ten
BitDefender liberó su top ten de malware para el mes de junio. Cinco de las 10 peores amenazas son troyanos, haciendolo el malware más recurrente.
El ranking, posteado en net-security.org, es el siguiente:
Pos. Name                            %

1. Trojan.Clicker.CM 10.13

2. Trojan.AutorunINF.Gen 10.04

3. Trojan.Wimad.Gen.1 5.6

4. Exploit.SWF.Gen 4.34

5. Win32.Worm.Downadup.Gen 3.33

6. Win32.Sality.OG 2.5

7. Trojan.Skintrim.HTML.A 2.37

8. Trojan.Autorun.AET 2.08

9. Adware.Downloader.NaviPromo.B 1.84

10. Packer.Malware.NSAnti.1 1.59

Other malware 56.18

En 10ma posición encontramos una detección genérica empaquetada con NSAnti, un programa muy popular usado por los escritores de virus para ofuscar el contenido de los archivos infectados así como también para comprimirlos en tránsito.
En 9na posición se encuentra NaviPromo, un viejo adaware downloader.
En 8va tenemos a Trojan.Autorun.AET usando la "vulnerabilidad del año" en Windows, el Autorun.
En 7ma está Trojan.Skintrim.HTML.A, el cual proclama ser un add-in para Outlook llamado MailSkinner, pero en realidad es una combinación rootkit/backdoor que intenta descargar e instalar malware adicional en la máquina infectada.
El 6to lo posee Win32.Sality.OG, un rootkit-installing file infector (el cual salta desde su 10ma posición en mayo).
Como 5to tenemos Downadup.Gen, también conocido como Conficker o Kido, el cual está descendiendo de a poco.
En 4to aparece SWF exploit, el cual se ha utilizado en cantidad. Si bien es viejo, probablemente gana su posición debido a la cantidad de virus que lo incluyen.
Trojan.Wimad aparece en 3er lugar.
En 2do está Trojan.AutorunINF, el cual aparece gracias a la diseminación de malware que usa Autorun en archivos compartidos y dispositivos removibles.
El gran ganador del mes fue Clicker, y debe su éxito a su habilidad para saltear bloqueadores de popups.
news: Firefox 3.5, MJ Worm, criptoanálisis AES
Al tener q trabajar horas de más no me deja tiempo para escribir artículos, así que seguimos por ahora con news! =D

Por un lado tenemos el lanzamiento de la versión final de Firefox 3.5 el pasado martes 30 de junio. Lo más esperado en este lanzamiento es el soporte de los tags <video> y <audio> de HTML 5 que soportan de forma nativa el codec de video Ogg Theora y el codec de audio Vorbis.
Por otro lado también se incluyen mejoras en las herramientas para controlar datos privados, mejora en la performance de las aplicaciones web usando el nuevo motor de JavaScript TraceMonkey, la habilidad de compartir tu localización con sitios web usando Location Aware Browsing, soporte nativo para JSON y web worked threads, mejoras en el motor Gecko, y soporte para nuevas tecnologías web como downloadable fonts, CSS media queries, nuevas transformaciones y propiedades, selectores de consulta JavaScript, almacenamiento local HTML5 y almacenamiento offline de aplicación, <canvas> text, Perfiles ICC, y transformaciones SVG.
Mozilla puso a disposición de los curiosos un mapa de descargas, donde se muestra, en tiempo real, la cantidad de descargas por país por segundo.
Encontré interesante el benchmark del blog http://crave.cnet.co.uk/software/0,39029471,49302846,00.htm donde se muestra que el motor de renderizado JavaScript de 3.5 es 2 veces más veloz que el de la versión 3, y se acerca bastante a la velocidad del Chrome, el cual es el mejor en este campo.


Por otro lado, hoy leo que Sophos descubrió que se está desplegando un ataque de mail masivo conteniendo un worm. El mail que reza "Remembering Michael Jackson" y dice venir de "sarah@michaeljackson.com", dice que el archivo .zip adjunto "Michael songs and pictures.zip" contiene canciones y fotos secretas del rey del pop.
Sin embargo (como era de esperarse) al abrir el adjunto nos exponemos a la infección del malware. Una vez que la máquina es infectada, intenta propagar el worm a otras máquinas conectadas a internet. Además de propagarse por red, se descubrió que también se propaga como Autorun en las memorias USB.


Por último, también hoy leo sobre la salida de un interesante paper (interesante para el que le guste la criptografía) donde los autores presentan dos ataques de llaves relacionadas (related-key attacks) sobre el algoritmo de encripción AES. Según lo descripto logran reducir la complejidad del algoritmo a 2e119 operaciones necesarias para romperlo, con la expectativa de poder resucirlo incluso a 2e110.5. Si bien como dice Bruce Shneider en su blog esto todavía está muy lejos de nuestro poder computacional actual, los ataques van mejorando no empeorando, así que en un futuro tal vez no tan lejano se logre romper este algoritmo.