domingo, 19 de febrero de 2012

Malware DNSChanger

Win32.DNSChanger VJ.Trj es un troyano que modifica en equipos infectados el servidor de nombres de dominios (DNS) en equipos con SO Windows para poder redirigir el tráfico a sitios web no deseados con código malicioso. Este tipo de Malware circula desde hace tiempo por la Red.
Cuando el malware infecta el sistema, cambia las direcciones IP de los servidores DNS de forma que cuando queremos ir a un recurso se resolverá el dominio a través del "rogue DNS Server" es decir el servidor DNS controlado por el atacante.
También intenta desactivar los antivirus y las actualizaciones del Sistema Operativo.
De esta forma estaremos expuestos a Web Spoofing, Webs de descarga de malware y cualquier destino ideado por el atacante.
El malware puede intentar acceder al dispositivo que ofrece la el DHCP como son routers o puntos de acceso intentando a través de comprobaciones de constraseñas por defecto de los dispositivo el acceso para modificar los DNS.

Algunos de los rangos del "Rogue DNS Servers" son:

85.255.112.0 a 85.255.127.255
67.210.0.0 a 67.210.15.255
93.188.160.0 a 93.188.167.255
77.67.83.0 a 77.67.83.255
213.109.64.0 a 213.109.79.255
64.28.176.0 a 64.28.191.255

Para hacer más fácil la comparación entre los DNS del computador y estos rangos es comparando el primer número de la dirección IP (formato punto decimal). Si los servidores DNS empiezan por 85, 67, 93, 77, 213 ó 64 siga comparando por el segundo número sino continúe la comparación en los dispositivos como Routers o Puntos de Acceso.

Si estamos infectados:

Podemos comprobar nuestro Servidores DNS a través de abrir una sesión de Símbolo de Sistema:

- ejecutar el comando "ipconfig -all"
- buscar en la sección de la tarjeta de conexión a Internet "Servidores DNS .  .  .  .  . " o "DNS Servers . . . "
- comprobar dichas direcciones a través de los rangos antes indicados o mediante el formulario que el FBI puso a disposición del usuario:

Chequear si estamos infectados con rogue DNS Server:

https://forms.fbi.gov/check-to-see-if-your-computer-is-using-rogue-DNS

Enlace para recuperarnos de un troyano:

https://www.us-cert.gov/reading_room/trojan-recovery.pdf

viernes, 21 de enero de 2011

Siguiendo el Scam

El Scam anterior te llevaba a una URl de un dominio griego donde te redirigía a una WebSpoofing que simulaba la pantalla de solicitud de credenciales para ingresar en la entidad bancaria bajo el dominio: ograe.ru
 Si seguimos nos presenta un nuevo formulario solicitando más información

y se traga lo que pongas, lo único que quieren es la clave y la firma supongo que para hacernos un ingreso :-))))

Nuevo Scam bancario

Este nuevo intento de phishing a través de un SCAM emplea el gacho de devolución de un 15% del gasto en tarjetas de crédito. Intentan dirigirte a una Web Spoofing que simula la entidadd bancaria:
La cabecera técnica es la siguiente:

X-Message-Delivery: Vj0xLjE7dXM9MDtsPTA7YT0xO0Q9MTtTQ0w9Mw==
X-Message-Status: n
X-SID-PRA: CAJA MADRID
X-AUTH-Result: NONE
X-Message-Info: JGTYoYF78jHMGSxvvqv8kHrG3ygPAC129Yts6koUNJ0OgCniFl6gk1vj6QPeV5jtTUDKRHv7W0q3fxXnRCUDHBWd5mConabfGUUh/yn2DT8=
Received: from weball.ru ([77.221.156.210]) by bay0-mc4-f26.Bay0.hotmail.com with Microsoft SMTPSVC(6.0.3790.4675);
     Thu, 20 Jan 2011 05:51:55 -0800
Received: from root by weball.ru with local (Exim 4.63)
    (envelope-from )
    id 1PfulI-0004y6-VS
    for xxxxxxxxx@hotmail.com; Thu, 20 Jan 2011 16:41:16 +0300
To: xxxxxxxxx@hotmail.com
Subject: Te devolvemos 15% de todas las compras realizadas con una de tus tarjetas. HICVRDI.
From: CAJA MADRID
Content-Type: text/html
Message-Id:
Date: Thu, 20 Jan 2011 16:41:16 +0300
X-SA-Exim-Connect-IP:
X-SA-Exim-Mail-From: root@weball.ru
X-SA-Exim-Scanned: No (on weball.ru); SAEximRunCond expanded to false
Return-Path: root@weball.ru
X-OriginalArrivalTime: 20 Jan 2011 13:51:55.0286 (UTC) FILETIME=[32E23360:01CBB8A9]


El redireccionamiento es a:

martes, 28 de diciembre de 2010

Rooted CON 2011

Los próximos días 3, 4 y 5 de marzo de 2011,se celebrará en Madrid el Congreso de Seguridad Informática Rooted CON.
En el mismo se tratan temas y charlas, pero no exclusivamente limitadas, a:
  • Hacking, cracking, phreaking, virii, WiFi, Voz sobre IP, GSM...
  • Ingeniería inversa, debugging, hooking, fuzzing, exploiting,...
  • Herramientas o técnicas defensivas y ofensivas punteras.
  • Seguridad en "la nube", seguridad y hacking en entornos virtuales, productos y servicios en "la nube", ...
  • Técnicas de criptografía, esteganografía, canales subliminales, ...
  • Ciencia forense, investigación y técnicas antiforense.
  • Redes, protocolos y hacking de capas 2 y 3, encapsulación, ...
Rooted CON 2011

viernes, 4 de diciembre de 2009

FAST FLUX SERVICE NETWORKS

La “Internet Corporation for Assigned Names and Numbers” (ICANN) describe “Fast Flux” como el rápido y repetido cambio de los Hosts y/o en los registros de recursos del Servidor de Nombres de una zona DNS, lo que da un cambio rápido de dirección IP del Host obtenido en la resolución del nombre de dominio solicitado (registro “A”) o servidor de nombres (registro “NS”). El objetivo de esta técnica es la no localización de un Sitio Web apoyándose en la resolución de nombres de dominios de los Servidores DNS funcionando sobre una red de máquinas comprometidas, utilizando canales jerárquicos de comunicaciones encriptados y técnicas de proxy. La variedad de usos ilícitos engloba desde Pornografía Infantil, Captación de credenciales (Phishing), Fraudes, Robo de Identidades, Venta de artículos ilegales, Propiedad Intelectual, SPAM, Difusión de malware, Denegaciones de Servicio, entre otros. El objetivo es ocultar las actividades delictivas a través de direcciones IP que van rotando en cuestión de segundos contra un mismo dominio, lo que impide localizarlas para poder bloquearlas al dificultar su identificación.


Existen varias técnicas para conseguir este propósito siendo las tres principales:


· Fast Flux básico, donde la direcciones IP de los sitios Web maliciosos son cambiadas.

· Name Server (NS) Fluxing, donde las direcciones IP de los Servidores de nombre DNS son cambiados.

· Double Flux, donde las direcciones IP de los sitios Web y los Servidores de nombre son cambiados.

Cuando un servidor tenía un exceso de carga se precisaba el poder balancear la carga con varios servidores (Host) que realicen la demanda, pudiéndose implementar con un equipo especializado denominado “load-balancer”, pero existe otro método para el caso que es la configuración “Round Robin DNS”.


Este objetivo en principio lícito de optimización de recursos ha sido aprovechado como método de ocultación de los hosts de resolución de los nombres de dominio. El objetivo de esta técnica es que la resolución de un nombre de dominio tenga múltiples asignaciones de direcciones IP (centenares e incluso miles). Las direcciones IP son constantemente intercambiadas usando combinaciones de “Round-robin DNS” (balanceo de carga de direcciones IP) junto con “Time to live” (TTL) muy cortos para registros de recursos “Resource Records” (RR).


Los nombres de los sitios Web pueden ser asociados con un nuevo conjunto de direcciones IP en frecuencias de pocos minutos. Así que los equipos que se conecten una vez pasado ese intervalo a esos sitios Web realmente se conectan a máquinas distintas pudiendo enmascarar en algunas de ellas las acciones ilícitas como la distribución de malware.


Se suele garantizar en el sistema de máquinas comprometidas un buen ancho de banda y la disponibilidad del servicio para sus fines delictivos, sustituyendo o eliminando aquellos nodos que no responde a su propósito.


Además suelen añadir una segunda capa para aumentar la seguridad y provocar el error que es la redirección a máquinas intermedias “Blind Proxy”, de forma que dificulta enormemente los intentos de rastreo para mitigar los nodos de la red de servicios Fast Flux. Lo que está sucediendo es que las numerosas direcciones IP que constantemente están sirviendo no provienen directamente de los hosts que existen en los registros de recurso ya que estos solo fluctúan entre muchos Hosts referentes o proxy que a su vez envía el contenido a otro grupo de servidores finales.


“Fast-flux motherships” son los elementos de control nodrizas para gestionar los servicios de red Fast Fllux, equivalente a los C&C “Command and Control” de las BotNets convencionales pero con notables ventajas. El “Fast Flux mothership” está oculto por los nodos proxy de Fast Flux que son los que responde a la víctima. Se observa que estos nodos nodriza operan con éxito durante largos periodos de tiempo en el medio, sirviendo tanto como alojadores de servicios Web como de Servidores de nombre de dominio, con configuraciones de servidor de alojamiento Web capaz de controlar el contenido de miles de dominios en un único Host.


Hasta finales de marzo de 2007 se conocía solo la existencia de dos de hosts nodriza sirviendo los miles de dominios en flux (cambio), lo que llevaba a pensar que esta técnica fue desarrollada y utilizada por un pequeño número de grupos e incluso un solo grupo. Encontrándose como dominios más utilizados en Fast flux los TLDs “.hk” e “.info”, si bien el resto de dominios entre los que esta “.com” también son utilizados.


Se distinguen dos tipos de técnicas de Redes Fast Flux: “Single Flux” (FF) y “Double Flux” (DF).


SINGLE FLUX (Flujo único): Se utiliza para alojar sitios Web referentes. Cada una de estas direcciones IP, que se van asignando a los dominios, corresponden a máquinas que previamente han sido comprometidas con algún código malicioso, formando parte de una Botnet. Los Bots de esta red de servicios no alojan el contenido del cliente Fast Flux sino que actúan de puente redirigiendo el tráfico al servidor Web donde el cliente de Fast Flux aloja las actividades ilegales o no autorizadas.


DOUBLE FLUX (Doble flujo): Se utiliza para alojar Servidores de Nombre de Dominio. Los Bots de esta red de servicios utilizan referentes del servidor de nombres para el cliente de Fast Flux. Estos servidores de nombres envían solicitudes DNS a servidores de nombres ocultos que alojan zonas que contienen registros de recursos DNS “A” para un conjunto de sitios web referentes. Los servidores de nombres ocultos no devuelven respuestas a través de su servidor de nombres de referencia sino que contestan directamente al host que realiza la consulta. Es decir es una evolución avanzada del “Single Flux” no solo cambiando las direcciones IP asociadas con el nombre de dominio “fully-qualified domain name” (FQDN), sino también los cambio de las direcciones IP de los servidores DNS (por ejemplo, los registros NS) que a su vez se usa para buscar la dirección IP del nombre de dominio completo.


En una modalidad de ataque, se registra un nombre de dominio (para una red de servicios Flux) para alojar sitios Web ilegales (webilegal.tld) y un segundo nombre de dominio (o más) para que la red de servicios Flux proporcione el la resolución de los nombres de dominio (redserviciodenombre.tld). Se asocia estos dominios con su operador de red de servicios Fast Flux. El operador de la red de servicios Fast Flux utiliza programas para cambiar rápidamente la información del servidor de nombres en los archivos de registro que el registrador mantiene para estos dominios, especialmente:


• Cambia las direcciones IP de los servidores de nombres de dominio para que señalen a diferentes hosts del dominio redserviciodenombre.tld


• Define el valor del tiempo de vida (TTL) en los registros de direcciones para estos servidores de nombres con un valor muy pequeño (de 60 a 180 segundos).


Los registros de recursos asociados con un dominio de servidor de nombres utilizado en el alojamiento Fast Flux podrían ser similar en un archivo de zona TLD como:


$TTL 120 ; Time To Live (2 minutos)

webilegal.tld NS NS1. redserviciodenombre.tld

webilegal.tld. NS NS2. redserviciodenombre.tld

webilegal.tld. NS NS3. redserviciodenombre.tld

NS1. redserviciodenombre.tld. A 194.146.205.1

NS2. redserviciodenombre.tld. A 194.146.205.2

NS3. redserviciodenombre.tld. A 194.146.205.3


Si nos fijamos vemos que el tiempo de vida (TTL) de los registros de recursos es muy breve (120 segundos). Cuando transcurre ese TTL, la programación aplica un nuevo conjunto de registros “A” para los servidores de nombres que sustituye al anterior:


$TTL 120 ; Time To Live (2 minutos)

webilegal.tld. NS NS1. redserviciodenombre.tld

webilegal.tld. NS NS2. redserviciodenombre.tld

webilegal.tld. NS NS3. redserviciodenombre.tld

NS1. redserviciodenombre.tld. A 81.95.145.200

NS2. redserviciodenombre.tld. A 193.93.235.21

NS3. redserviciodenombre.tld. A 193.93.235.22


Evidentemente el tiempo para localizar y cerrar los Host servidores de nombres que dan soporte a esta técnica de Fast Flux es sumamente escaso. Además los registros de recursos en redserviciodenombre.tld apuntan a Hosts referentes o proxy en lugar de los Bots que proporcionan la resolución de nombres para webilegal.tld. Los hosts referentes escuchan en el puerto 53 y dirigen las consultas DNS a un Bot "DNS" que aloja un archivo de zona para webilegal.tld. El Bot "DNS" resuelve el nombre del dominio del sitio web fraudulento a la dirección IP de un Host de la red de servicios web Flux y devuelve el mensaje de respuesta directamente al equipo que realiza la consulta. En este momento, la dirección IP del Bot DNS es conocida sólo por un grupo de Hosts referentes, y las direcciones IP de los referentes cambian cada 120 segundos.


El alojamiento “Double Flux” añade un nivel adicional empleando Bots en la red redserviciodenombre.tld y cambiando rápidamente los registros “A” de los Hosts del servidor web referente en la red webilegal.tld. Los registros de recursos “A” de los servidores web referentes se configuran también con TTL breves. Cuando transcurre el TTL de los Hosts del servidor web, la automatización del operador de la red de servicios Fast Flux garantiza de nuevo que un nuevo conjunto de registros “A” para los servidores Web reemplaza al conjunto existente: Por tanto, el período durante el que es posible identificar y cerrar los servidores web referentes que participan en este ataque Fast Flux es muy reducido. Los registros asociados con el sitio web ilegal podrían aparecer en archivo de zona alojado en un Bot DNS en la red redserviciodenombre.tld como:


webilegal.tld. 120 IN A 194.146.207.1

webilegal.tld. 120 IN A 91.198.71.15

webilegal.tld. 120 IN A 81.95.148.135

webilegal.tld. 120 IN A 194.110.69.21


Observe de nuevo que se define un tiempo de vida (TTL) para cada registro de recursos a muy breve (en el ejemplo, 120 segundos). Transcurrido el TTL, los registros de recursos se modificarán automáticamente para apuntar a otros Bots que alojan este sitio web ilegal. Sólo unos minutos después, en el archivo de zona se podría leer:


webilegal.tld. 120 IN A 194.146.207.101

webilegal.tld. 120 IN A 91.198.71.18

webilegal.tld. 120 IN A 194.110.69.1

webilegal.tld. 120 IN A 194.146.205.1


Los efectos combinados de los registros A que se actualizan con rapidez en la zona webilegal.tld y los registros A del servidor de nombres en la zona TLD son de una eficacia frustrante, ya que consiguen mantener los sitios ilegales en funcionamiento durante períodos más prolongados que los de los sitios que no utilizan Fast Flux.


jueves, 21 de mayo de 2009

VI Foro de las Evidencias Electrónicas

Lugar: Teatros del Canal, Calle Cea Berbúdez 1 (Sala Polivalente), Madrid. Fecha: 03 junio 2009

Este año se aleja de las clásicas ponencias de los participantes intentando buscar la interactividad entre los asistentes, a través de siete paneles de diálogo. Este foro trata de explicar la coyuntura que se da en el paso de una sociedad analógica a una sociedad digital. Para evitar la inseguridad jurídica que esto plantea (cyberdelincuencia, trazabilidad de las transacciones electrónicas, etc.).
Entre los ponentes figurarán jueces y fiscales; personalidades de los cuerpos y fuerzas de seguridad del Estado; expertos en caligrafía y biometría; o usuarios. Asimismo, se hablará sobre Federación de identidades en la Administración Electrónica y en la Sociedad; la titularidad de los derechos de autor; y experiencias tecnológicas. Los portavoces procederán de organismos públicos (Audiencia Nacional, Ministerio del Interior, Cuerpo Nacional de Policía, Guardia Civil, Ministerio de la Presidencia, Agencia Española de Protección de Datos, Universidad Autónoma de Madrid, entre otros), así como de entidades privadas (Banco Sabadell, Colegio General de Médicos de España, Grupo BBVA, Endesa, Symantec, T-Systems, Cybex, Secuware, S21Sec, etc).
La asistencia es gratuita, la inscripción se puede realizar a través de la Web del evento: http://www.foroevidenciaselectronicas.org/form/formulario.html
Web Statistics