Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

23 de julio de 2010

Compra un servidor y llevate un troyano

Llevo poco más de un mes sin meter una entrada y no ha sido por falta de ganas ni falta de ideas, más bien por falta de tiempo, bueno mejor dicho por dar preferencias al tiempo que uno tiene "libre" a otras cosas por encima de escribir en el blog.
Como aún estoy metido en el gran embrollo que me ha estado ocupando este tiempo, ya se sabe que lo primero es lo que da de comer, voy a comentar una noticia que me parecido bastante trascendente y también la voy a aprovechar para dar unas pequeñas señales de vida.

El tema de la entrada e s referente al malware encontrado en el firmware de ciertos servidores DELL.

Es un tema peliagudo para la firma ya que deja por lo suelos la reputación, que no es poca, que tienen como proveedor de hardware para empresas.

Realmente, yo he adquirido, en numerosas ocasiones, hardware a DELL, siempre me ha gustado lo estrictos que son en los plazos que dan, la atención que te dan tanto en preventa como en postventa y los precios que normalmente ofrecen; pero ahora con esta noticia es para plantearse si son tan metódicos en los procesos de fabricación y en las evaluaciones de calidad, que para mí engloba la seguridad de los productos en sus distintas facetas.

Otra de la cosas que me molesta de todo esto es que te avisen y que no te especifiquen nada, como hacen muchos proveedores de esto y otras tantas cosas, y no creo que sea por que realmente no tienen ni idea; ya sé que algunos no quieren ni oír las explicaciones técnicas pero en mi caso es todo lo contrario, que no me las den me provoca que piense que realmente me lo ocultan para que siga viendo les con la cara bonita de siempre cuando de verdad me produce todo lo contrario.

Para terminar solo quería comentar que tiempo atrás escuché que troyanizar un compilador sería la monda, ya que si llegase a ser utilizado por un gran número de desarrolladores, todo ese software programado legítimamente estaría infectado de serie, por lo que podría producirse una propagación de malware  masiva.
Ahora con esta noticia es para plantearse, también, lo desastroso que podría llegar a ser vender hardware troyanizado, y más de un distribuidor con el peso de DELL.


Hasta la próxima enfermos.

P.D. Yo no he recibido la llamada de DELL, mis comentarios se basan absolutamente en las noticias que he leido sobre este asunto.

17 de junio de 2010

Malware con nombres de ficheros sospechosos

Mientras escribía el anterior post me empecé a plantear porque en el nombre de esos troyanos que habíamos recibido por e-mail se habían utilizado un chorro de "_"  justo después del nombre, terminado en .doc, y la extensión del fichero, que era la de un ejecutable de Windows, .exe; el objetivo, como ya mencioné, está claro, es el de confundir al usuario para que llegue a creer que lo que está recibiendo es un fichero de Word de Microsoft Office, es decir un .doc, haciendo énfasis la utilización del icono asociado al ejecutable de Word. Mi planteamiento no era el objetivo en sí, sino de porque utilizar guiones bajos y no utilizar espacios en blanco ya que seguramente es más fácil confundir a la posible víctima debido a su invisibilidad.

Así que, ya que me lo plantee, he decido probarlo y ver si realmente los espacios en blanco cumplirían mejor su objetivo que los guiones bajos utilizados y teniendo en cuenta la vista que estemos utilizando en explorador  de ficheros. Los resultados han sido los siguientes:
  1. Vista detalles



    Como podemos ver en la imagen anterior, los espacios en blanco es la mejor opción para la eficacia del engaño. De los tres ficheros que aparecen, el de en medio no tiene ningún carácter entre el .doc y la extensión y en en el caso de no tener activada la opción de "Ocultar las extensiones de archivo para tipos de archivos conocidos" sería la más eficaz porque entonces no aparecerían los "..." en el extremo derecho de la columna "Nombre", pero teniendo dicha opción desactivada queda delatada la verdadera extensión del fichero, algo que es lo que pretenden evitar los espacios en blanco o lo guiones bajos.
    No obstante esta vista puede ser la que mejor convenga para detectar que realmente es un ejecutable, ya que en la columna "Tipo" aparece lo que realmente son los ficheros, así que si la posible victima ve eso, fácilmente puede detectar que se trata de un engaño.

  2. Vista lista



    En esta vista, si el ancho de la ventana, bueno concretamente el de la zona de listado de ficheros y carpetas, es mayor que el número de caracteres utilizados para ocultar la extensión, y tenemos desactivada la opción de ocultación de extensiones, comentada en el punto anterior, claramente queda delatada la extensión en cualquiera de las tres opciones. En el caso de tener activada opción de ocultar extensiones, en ninguno de los tres casos se detecta la extensión real, aunque en el caso de  utilizar guiones bajos dará indicios a pensar que algo raro sucede; esto mismo también sucede si aún teniendo desactivada dicha opción, la longitud horizontal de la ventana de lista de archivos y carpetas es inferior a la del nombre real del fichero (nombre con los caracteres para ocultar la extensión), tal y como podemos ver en la imagen de a continuación.



  3. Vista iconos



    Este tipo es muy similar a la del punto 1, el resultado sería el mismo, pero el usuario no tendría la posibilidad de ver de manera rápida que el fichero se trata de un ejecutable, ya que en esta vista no tenemos una columna informativa sobre el tipo de fichero.

Aunque hay otras vistas disponibles, no he citado más porque el resultado del resto  no aportaría nada nuevo ya que el comportamiento de cualquiera de estas es igual  a alguna de las 3 mencionadas.

El objetivo de este post no ha sido ni mucho menos generar nuevas ideas a los atacantes, ya que para mí los atacantes maliciosos son mi enemigo del día a día, además la idea es muy simple y de carácter no técnico; si he decido escribir esto es para poner en alerta al usuario del día a día que no duda cuando recibe estos ficheros aunque se vea de lejos que el e-mail no va dirigido a él y/o a su empresa y/o ha su responsabilidad dentro de ella y que si con el truco de los guiones bajos está colando, con el uso de espacios seguro que todavía colaría más.
Este tipo de avisos los tengo que estar dando yo a los usuarios de la empresa para la cual trabajo para concienciar les que la industria del malware es un peligro real y presente hoy en día , aunque la mayoría de las veces me llevo comentarios del tipo "informáticos estáis obsesionados con la seguridad y  sois unos exagerados y lleváis este más allá de la realidad", aunque yo no voy a desistir por escuchar este tipos de gilipolleces. Considero que explicarles este tipo de medidas de como detectar técnicas sencillas de engaño les puede ayudar a que eviten ciertos contagios, tanto en sus equipos personales como en los de la empresa,  quedando claro que los problemas generados en estos últimos  me atañen a mí.

Por último solo quiero mencionar que en el post anterior ya hice mención que los antivirus/antimalware y más concretamente los filtros antispam que también analizan los ficheros adjuntos podrían llevar un mecanismo de alerta, en el caso de los primeros, y de mover el correo al buzón de SPAM, en el caso de los segundos, solo por el simple hecho de que los nombres de los ficheros tuviesen un patrón asociado a la distribución de malware como lo es el citado en este post; sin duda creo que sería de gran ayuda para evitar contagios con técnicas tan técnicamente simples como estas.

Hasta la próxima enfermos.

10 de junio de 2010

Facturas para no olvidar

Ayer en la empresa volvimos a recibir otro de los famosos troyanos, un .exe, camuflados  en un ZIP, con icono de Microsoft Word y con el clásico nombre en cual aparece la palabra "Factura" por algún lugar y ".doc" justo antes de un chorro de guiones bajos que preceden su verdadera extensión (.exe).

Hace no más de un mes, recibimos un fichero de este tipo, menos mal que el usuario receptor fue precabido y me avisó antes de ejecutar nada, ya que el mail con el que llegaba, cantaba un bastante lo que traía con él. En ese momento estábamos probando nuestro nuevo proveedor de correo por lo que en fase de pruebas y que un filtro antispam y antivirus no parase ese mail con un fichero adjunto, que por su nombre y extensión gritaba "Soy un troyano", era para suspender la fase de pruebas y no contratar sus servicios.
Como no me gusta sacar conclusiones a la ligera, lo analicé con el antivirus corporativo que tenemos y al obtener un falso negativo, se me ocurrió subirlo a Virus Total; el resultado fue desolador tan solo 1 de los 41 motores lo detectaba, así que decidí subirlo a varias veces durante unos cuantos días y postear los resultado obtenidos aquí.
El servicio antispam y antimalware se salvaba de que no lo contratásemos, ya que con ese índice inicial de detección no podemos justificar que el servicio no es el correcto. 


Como de nuevo esta vez el motor antispam y antimalware lo ha vuelto a dejar pasar sin ningún tipo de advertencia, lo he subido, como hice con el anterior, a Virus Total y el resultado ha sido:
  • En mi primer análisis por mi parte, ya que ya había sido analizado una vez dos horas antes aproximadamente, un solo motor lo detectaba; podéis ver el informe aquí.
  • En mi segundo análisis, medido día más tarde aproximadamente, lo detectaban cuatro motores; podéis ver el informe aquí.
Así que de nuevo estamos no veo lícito realzar reclamación alguna ya que el índice de detección cuando nos ha entrado es extemadamente bajo.

No obstante si que veo lógico abrir una reclamación por no detectarlo como SPAM, ya que con un mega potente motor antispam y antimalware que está en la nube, así es como lo venden, no dé ningún tipo de advertencia o catalogue el mail como SPAM, solo por el simple hecho de llevar un .exe comprimido en un ZIP y con nombre que obedece el clásico patrón comentado al inicio de este post.

Para finalizar solo me gustaría añadir que los antivirus podrían añadir un sistema de advertencia al usuario al estilo de "Posible fichero malicioso", cuando detectasen ficheros con nombres con patrones sospechosos, no creo que sea tan difícil añadir un sistema de advertencia de este tipo, ¿no?


Hasta la próxima enfermos.

22 de mayo de 2010

Seguimiento de detección de un fichero sospechoso

Esta semana, en el curro, entró por mail el típico spam con un fichero adjunto sospechoso, muy fácil de detectar, por cualquier técnico, que se trata de un fichero ilícito, pero donde muchos usuarios, sobre todo los que se dedican llevar la facturación, pueden llegar a picar.

El mail, muy clásico, tenía el siguiente contenido:
Asunto: Fwd: New_Factura!!!
Cuerpo:
Buenos dias, xxxxxx@dominiodelaempresa.es.
La factura que debe ser abonada antes de la semana siguiente.
Los detalles estan dentro del archivo.
--
Con los mejores votos,
Departamento              mailto:canduxo@otrodominio.com
Fichero adjunto: 56_Factura.zip

Hasta aquí todo muy claro de detectar, sin ni si quiera tener que abrir el archivo:
  • No saben como nos llamamos, resulta que nuestro nombre es la dirección de mail, sin dignarse a quitar el dominio.
  • Resulta que nos lo envía un tal yyyyy@dominodelspam.com pero que si queremos contactar con alguien que tiene un mail en otro dominio, con un nombre más legítimo canduxo@otrodominio.com y encima nos ponen mailto tal cual, no es el mailto de un enlace.
  • Y, claro esta que lo más normal del mundo en España es despedirse diciendo: "Con los mejores votos".

En esta ocasión el usuario, fue precabido y me acabó llamando para que le asegurará si realmente era un spam; aunque estaba claro, por esas cosas que tiene la curiosidad, decidí jugar un poco, a un juego fácil, que no voy sobrado de tiempo, con el fichero adjunto. 
  1. Analicé el fichero con nuestro antivirus corporativo; el resultado fue un falso negativo, es decir no detecto nada.
  2. Lo abrí con un descompresor desde una maquina virtual, por si acaso. El zip estaba bien formado; en su interior había un fichero .exe con un icono de MS Word y con el mismo nombre que el zip pero en vez de .zip, era .doc y a continuación unos cuantos guiones bajos para que no se viese que el fichero terminaba con la extensión .exe.

      
    Contenido del fichero zip
  3. Bueno visto lo visto en el paso 1 y 2, me decidí a subir a Virus Total (podéis encontrar explicación del servicio ofrecido por Virus Total al principio del siguiente post) y aquí empezó lo que me hizo gracia, porque al subirlo, de los 41 motores de análisis que utiliza Virus Total, solo lo detectaba uno; en vista de esto y que al día siguiente nuestro antivirus corporativo me lo detecto como un troyano me enredé durante los siguientes días a subirlo varias veces de nuevo a Virus Total y hacer un seguimiento de detección.
    El resultado de este seguimiento lo podéis ver en la siguiente tabla y gráfico:

Tabla de valores de la evolución de la detección

Gráfica de evolución de la detección

Pasados más de 4 días, de los 41 motores, solo lo detectan 17; realmente ya no sé si se trata de un troyano o no, porque a raíz de la gran noticia que saltó durante el mes de febrero de este año uno ya no sabe que pensar, la noticia que me refiero es la que se puede ver en el mismo link que he dejado más arriba donde he mencionado que se hace una breve explicación del servició ofrecido por Virus Total.

A continuación os dejo los enlaces a los diez análisis, por orden cronológico, que he realizado de la misma muestra.
  1. http://www.virustotal.com/es/analisis/0818...174895
  2. http://www.virustotal.com/es/analisis/0818...269705
  3. http://www.virustotal.com/es/analisis/0818...285975
  4. http://www.virustotal.com/es/analisis/0818...293558
  5. http://www.virustotal.com/es/analisis/0818...337572
  6. http://www.virustotal.com/es/analisis/0818...355766
  7. http://www.virustotal.com/es/analisis/0818...382462
  8. http://www.virustotal.com/es/analisis/0818...426420
  9. http://www.virustotal.com/es/analisis/0818...473799
  10. http://www.virustotal.com/es/analisis/0818...541009

Hasta la próxima enfermos.