Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

lunes, 9 de diciembre de 2013

Evasión de sistemas de análisis dinámico de malware

Casi una año hemos tenido que esperar a la publicación del número 4 de Valhalla, un ezine que seguro que ya conocen (y probablemente aman) todos los escritores de virus. 

En el encontrarás infectores multiplataforma, métodos propagación, metamorfismo, nuevas técnicas (como la sorprendente auto-replicación usando la codificación del ADN) y trucos para evadir sistemas en línea de análisis dinámico como el que explica m0sa en su artículo: "SYP.01: Bypassing Online Dynamic Analysis Systems"...

Como ya vimos en el blog hace tiempo existen varios servicios online gratuitos que básicamente ejecutan el malware y monitorizan su comportamiento. Estos servicios normalmente son de dos tipos: basados en máquinas virtuales o basados en hooks, y por supuesto hay sistemas que combinan estos dos tipos.

Evasión de sistemas basados en máquinas virtuales

En las VM el sistema arranca en una máquina virtual limpia, ejecuta el malware, la para y, después de un tiempo definido, compara el resultado con el inicial para determinar los cambios realizados.

Normalmente para intentar evadir este análisis se utilizan dos técnicas:

- Detectar la presencia de VM: existen muchas técnicas para la detección de máquinas virtuales, aunque también otras tantas para ocultarlas.

- Retraso en la ejecución del malware: como la máquina virtual normalmente tiene un límite de tiempo para ejecutar el malware, es una buena idea retrasar su ejecución. No obstante el malware se retrasará también cuando se ejecute en un entorno real.    

La mayoría de los servicios online para "no aburrir" al usuario y presentarles resultados relativamente inmediatos ejecutan el malware durante menos de 10 minutos. Con sólo 3 líneas es posible evadir Anubis.

        CALL GetTickCount
CMP  EAX, 927C0H ; 600000 MILLISECONDS = 10 MINUTES
JB   Fake_Behavior

Evasión de sistemas basados en hooks

En los sistemas análisis dinámico que utilizan hooks también se ejecuta el malware (en una máquina virtual o en un servidor físico) durante un periodo de tiempo prefijado. Después el sistema hookea la mayoría y las más populares APIs del sistema para obtener la información del comportamiento del malware. Uno de los analizadores online más populares que usan esta técnica es CWSandbox.

Es muy fácil detectar el hook de un API. Antes de llamar al API hay que leer los primeros bytes de una dirección o address, si existe una instrucción de control de flujo el API está hookeada y el malware debería mostrar un comportamiento falso.

 MOV    EBX, DWORD PTR [EBP+AGetProcAddress]
MOV AL, BYTE PTR [EBX]
CMP AL, 0E9H             ; JMP
JE    FAKE_BEHAVIOR
CMP AL, 0FFH             ; JMP/CALL
JE     FAKE_BEHAVIOR
CMP AL, 0E8H             ; CALL
JE    FAKE_BEHAVIOR   
CMP    AL, 68H              ; PUSH+RET
JE    IS_FOLLOWED_BY_RET
JMP NO_HOOK
IS_FOLLOWED_BY_RET:
MOV AL, BYTE PTR [EBX+5]
CMP AL, 0C3H             ; RET
JE    FAKE_BEHAVIOR
NO_HOOK:

Pruebas y conclusiones

Para la prueba de concepto m0sa subió bots de Zeus a distinos analizadores dinámicos online y luego repitió los análisis con el mismo bot parcheado:


Todos los sistemas fueron evadidos exceptuando Joe Sandbox, cuyo estudio será presentado próximamente... 


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

domingo, 8 de diciembre de 2013

Desarrollan malware capaz de transmitir datos a través de sonidos inaudibles

Seguro que os acordáis del misterioso malware badBIOS porque según se decía era capaz de transmitirse a través del sonido. Lejos de ser una fantasía de Dragos Ruiu ahora parece demostrarse que, en teoría, si es posible...

Michael Hanspach y Michael Goetz, investigadores del Instituto Fraunhofer de Alemania para la Comunicación, tratamiento de la información y ergonomía, han publicado recientemente un documento sobre los canales de comunicación encubiertos que utilizan señales de audio para transmitir datos de un sistema informático a otro.

Según Ars Technica, los expertos han desarrollado un prototipo de malware que es capaz de transmitir pequeñas cantidades de información, tales como las pulsaciones de teclado, a través de señales de audio inaudibles.

La prueba de concepto realizada por los investigadores tiene un alcance de 19,7 metros a través del aire mediante el uso de altavoces y micrófonos conectados en los ordenadores. Si bien puede no parecer mucho, se podría diseñar una red de malla acústica encubierta para permitir la transmisión de datos a través de múltiples hosts de nodos infectados.

Este tipo particular de malware puede ser muy peligroso para las organizaciones que mantienen ciertos sistemas críticos aislados de la red con el fin de mantener seguros los datos almacenados en ellos.

La PoC desarrollada por los expertos sólo puede transferir datos a una velocidad de 20 bits por segundo, lo cual no es mucho. Sin embargo, podría ser más que suficiente para transmitir ciertos tipos de datos, como las credenciales de inicio de sesión.

Los investigadores también han detallado los pasos que se pueden tomar para proteger los ordenadores contra tales amenazas. Las medidas incluyen sistemas inhibidores de audio mediante el filtrado de paso bajo y sistemas de detección de intrusos que controlan irregularidades en la entrada y salida de audio.

Descarga del paper: “On Covert Acoustical Mesh Networks in Air”

Fuentes:
- Researchers Show How Malware Can Transmit Data via Audio Signals
- Scientist-developed malware covertly jumps air gaps using inaudible sound
- Scientists create malware that communicates using sound, no network required


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.