Mostrando las entradas con la etiqueta virus. Mostrar todas las entradas
Mostrando las entradas con la etiqueta virus. Mostrar todas las entradas

domingo, 23 de octubre de 2011

Duqu, ¿el nuevo malware descendiente de Stuxnet?

Alguien parece que ha tomado el código de Stuxnet y creado un nuevo malware al que se ha llamado Duqu (porque crea ficheros que comienzan con ~DQ). Es un troyano creado como un sistema de control remoto, pero parece estar orientado a infectar sistemas industriales.

Diferencias con Stuxnet

Stuxnet contenía dentro de su código la contraseña por defecto "2WSXcder" para la base de datos central del producto SCADA WinCC de Siemens. El troyano conseguía acceso de administración de la base de datos. Duqu parece que simplemente se trata de un sistema de control remoto, pero que se ha encontrado en dependencias industriales europeas.

Duqu no se replica. En este caso, parece haber aprendido la lección. En la una-al-día de octubre de 2010, "Éxitos y fracasos de Stuxnet (II)" ya se apuntaba este aspecto: "El punto débil (siempre desde el punto de vista de Stuxnet y sus creadores) ha sido solo uno: ¿por qué un gusano que se autorreplica indiscriminadamente? ¿Qué necesidad de infectar más allá de los sistemas objetivo?"

Otra diferencia muy importante y que lo aleja de la sofisticación de Stuxnet es que no contiene ningún ataque a Windows desconocido hasta el momento (0 day). Aunque Symantec no lo ha analizado por completo, parece que no contiene ninguno, mientras que Stuxnet usaba cuatro. Una permitía la ejecución de código aunque el AutoPlay y AutoRun se encontrasen desactivados. A efectos prácticos, implica que se había descubierto una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. La segunda permitía la ejecución de código a través del servicio de impresión (spooler) de cualquier Windows. En impresoras compartidas por red, el troyano podía enviar una petición al servicio y colocar archivos en rutas de sistema. Esto permitía su máxima difusión dentro de una red interna, por ejemplo. Las otras dos, permitían la elevación de privilegios.

Sin embargo, se parecen mucho en su código. Esto quiere decir o bien que las mismas personas están detrás de esta nueva creación, o bien que se ha filtrado de alguna manera el código original. Siendo sinceros, asociarlo con Stuxnet también es una forma de "vender" la noticia. El problema es que quizás, este tipo de ataques que con Stuxnet se han considerado "sofisticados" se conviertan en norma relativamente frecuente de ahora en adelante y las comparaciones sean innecesarias.

Características

Duqu parece un medio más que un fin. Ha sido usado para instalar a su vez un registrador de teclas en los sistemas infectados. En este sentido, se comporta como una botnet "tradicional" usando http y https para conectarse con su "command and control" (alojado en India), al que parece enviar información disfraza de imágenes JPG. A los 36 días, el troyano se borra a sí mismo.

Al igual que Stuxnet, se trata de un driver (.sys) firmado digitalmente por una entidad legal a la que probablemente han robado su certificado. Si Stuxnet utilizó certificados de Realtek, estos son de C-Media, una empresa de chipsets en Taiwan. Ya han sido revocados. ¿Cómo lo han hecho? Bien pueden haber sido robados, bien pueden haber sido falsificados en nombre de esa empresa. Aún no se sabe.

Cronología

La primera aparición de un componente de este troyano se da el 1 de septiembre de 2011, aunque por la fecha de compilación, se deduce que podrían haber sido creados a principios de diciembre de 2010.

En VirusTotal fue visto por primera vez ese día 1 de septiembre. Entonces era detectado por AntiVir, BitDefender, F-Secure, GData y SUPERAntiSpyware (5 de 41) por heurística. Hoy en día, lo detectan 29 de 43 motores. Esa variante nos ha llegado 8 veces. Existen dos variantes más que han sido enviadas a VirusTotal 4 veces en total.

Fuente hispasec

miércoles, 3 de agosto de 2011

Un troyano de Android puede grabar las llamadas

Un investigador de CA Technologies ha alertado de la aparición de un virus para Android que puede grabar las llamadas de las víctimas. El virus también tiene una carpeta de configuración que hace sospechar al investigador que podría estar preparado para enviar las conversaciones a un servidor remoto.

La apertura de Android, el sistema operativo de Google, tiene muchas ventajas, pero también hace que sea, en general, más propenso a la aparición de aplicaciones maliciosas (aunque también se han dado casos en el sistema operativo de Apple).

Ahora, en CA Technologies, que ya había advertido de un troyano que almacena información sobre la llamada, han encontrado un virus que puede grabar llamadas.

Por el momento, parece que no está incluido en ninguna aplicación, pero tiene la capacidad de ‘camuflarse’ como si fuera software legítimo (aunque tiene que solicitar los permisos necesarios para grabar la llamada).

Según explica Dinesh Venkatesan, que ha probado el software malicioso en un emulador de Android, las llamadas se almacenan en formato ‘.amr’ en la tarjeta de memoria de los dispositivos.

Para evitar que uno de estos virus contagie nuestro teléfono lo mejor es siempre tener precaución a la hora de instalar aplicaciones. De todos modos, aquí tienes más consejos para evitar los virus en el móvil.

martes, 31 de mayo de 2011

Malware para Mac. Vamos a contar mentiras (II)

Con la excusa de la reciente aparición de rogueware para Mac (algo relativamente novedoso) vamos a intentar aclarar algunos mitos con respecto al mundo del malware para Mac donde, según percibimos, campa la imprecisión, medias verdades y mitos marquetoides. Esto afecta a usuarios, casas antivirus e incluso la propia Apple.

En la anterior entrega dábamos algunos datos sobre malware para Mac y las proporciones con respecto a otros sistemas operativos. El riesgo existe, pero si no se percibe el peligro del malware en Mac y se perpetúan estos mitos es, a su vez, por varias razones.

Apple se encarga (y le interesa) que continúe así. Numerosas campañas publicitarias nada rigurosas lo demuestran. Por ejemplo, confunde al potencial cliente afirmando que, gracias a su sistema, quedará "inmune a los virus del PC". Ese "del PC" con la que termina la frase, es una afirmación que a veces es omitida por los usuarios. Y aunque fuese cierta (que no lo es, solo habría que programar en Java, entre otras posibilidades), está realizada con poco rigor técnico. La página oficial muestra mensajes como "El Mac es invulnerable a los miles de virus que amenazan a los ordenadores con Windows gracias a las defensas integradas de Mac OS X". No son miles, sino millones. Y no es gracias a las defensas, sino a una arquitectura diferente. A tenor de los datos expuestos en el boletín anterior (sobre la base de datos de VirusTotal y las muestras recogidas en los últimos 30 días):

* Malware Android: 117 muestras únicas.
* Malware Symbian: 54 muestras únicas.
* Malware para iPhone: una única muestra.

Sería como si Nokia promocionase sus terminales afirmando que Symbian es "inmune a los cientos de virus que amenazan a los terminales con Android, gracias a sus defensas integradas". Una propuesta publicitaria más honesta, describiría las características técnicas de Mac OS X para luchar contra su propio malware, no contra el de plataformas con las que no es compatible ni comparable.

Por otro lado, a muchas casas antivirus que quieren conquistar la cuota de mercado de Apple les interesa inducir "miedo" en el usuario. Esto puede percibirse como una exageración u oportunismo y, por tanto, como una falsa alarma a la que no es necesaria prestar atención. En realidad sí existe peligro, y no hay que desdeñar la opinión de las casas antivirus, aunque tengan intereses comerciales en el asunto. Como siempre, se deben observar sus apreciaciones con criterio y perspectiva.

Por último, el perfil típico de usuario de Apple tiende a "proteger" la marca. Esto puede llevarle a no ser objetivo, y "querer creer" en ciertas afirmaciones para mantener un status que suponen inquebrantable. Es uno de los mayores logros comerciales de Apple: la creación de una imagen de marca, de un "estilo" que hace que los usuarios se influyan mucho entre sí y confíen ciegamente en el producto.

En definitiva, la eterna pregunta es: ¿podemos esperar que la industria del malware tenga como objetivo mayoritario Mac OS en un futuro próximo? Es posible, pero no demasiado probable. Se lleva años hablando de lo mismo. En 2007 se vivió un repunte del malware para Mac, que no ha prosperado hasta estas fechas en que parece que vuelve a despuntar tímidamente. Una teoría es que lo único que mantiene a Mac OS fuera del circuito del malware masivo es su cuota de mercado. Otra es que las características técnicas de Mac impiden que sufra un ataque masivo como el de Windows. Pero esto no es cierto.

Si nos detenemos en los aspectos técnicos, Windows contiene cada vez más características positivas de Mac OS y Apple está cometiendo cada vez con mayor frecuencia errores que Microsoft tiene superados. Por ejemplo, la gestión de seguridad global en Microsoft (desde la programación al parcheo) se ha ido perfeccionando con el tiempo mientras que la de Apple parece que no levanta cabeza (ya dijimos en la entrega anterior que Apple, en número, sufre ya más vulnerabilidades que Microsoft).

Otro ejemplo técnico en el que cada vez se parece más, es el hecho de usar el sistema con privilegios limitados. Es una de las mejoras defensas contra el malware. Mac OS tuvo la precaución de obligar al usuario a no ser root en el sistema por defecto. Esta medida la ha adoptado Windows sólo desde Vista. Por tanto, en este sentido Windows siempre fue un objetivo sencillo. Ahora que ambos limitan los permisos del usuario por defecto, los creadores de malware se enfrentan en igualdad de condiciones a los dos sistemas operativos. Además, ciertas variantes de rogueware, que en los últimos tiempos se ha mostrado muy lucrativo, ni siquiera depende de este tipo de restricciones.

Otra ventaja para los creadores de malware es que Mac OS es un sistema relativamente homogéneo (una configuración parecida en todas sus variantes). Esto facilita la labor de programar malware que funcione correctamente en todas las versiones, como siempre ha ocurrido en Windows, donde la homogeneidad es total.

Hablaremos en una próxima entrega de ejemplos de malware concreto que ha aparecido para Mac OS en los últimos días.

Más Información:

El Mac está basado en el sistema operativo más avanzado del mundo
http://www.apple.com/es/why-mac/better-os/

Malware para Mac. Vamos a contar mentiras (I)
http://www.hispasec.com/unaaldia/4599

Fuente: Hispasec

lunes, 30 de mayo de 2011

Malware para Mac. Vamos a contar mentiras (I)

Fuente: Hispasec 
Con la excusa de la reciente aparición de rogueware para Mac (algo relativamente novedoso) vamos a intentar aclarar algunos mitos con respecto al mundo del malware para Mac donde, según percibimos, campa la imprecisión, medias verdades y mitos marquetoides. Esto afecta a usuarios, casas antivirus e incluso la propia Apple.

Aunque parezca ridículo, hay quien niega que exista malware para Mac. Incluso, quien sostiene que en Apple hacen sistemas operativos inmunes. Si bien no merece la pena desmentir este evidente bulo, sí que sería necesario aclarar un par de puntos.

Existe malware para Mac. Es una evidencia. No en las cantidades que podemos encontrar para Windows, que juega en otra liga, pero (en el último mes) los números son comparables a los que podemos encontrar para el resto de sistemas operativos. O sea, "ahí fuera" y no en laboratorios (donde se han creado pruebas de concepto para todos los sistemas operativos) existe malware creado específicamente para Mac OS del que se lucran los atacantes.

Consultando a la base de datos de VirusTotal de los últimos 30 días (y entendiendo estos datos siempre con cierta cautela) realizaríamos la siguiente clasificación:

* Malware para Windows: 1.480.971 muestras únicas.
* Malware para Mac OS: 298 muestras únicas.
* Malware para Linux: 219 muestras únicas.
* Malware Android: 117 muestras únicas.
* Malware Symbian: 54 muestras únicas.
* Malware para iPhone: una única muestra.

Estos son muestras únicas llegadas a VirusTotal en el último mes y detectadas por más de cinco motores antivirus por firmas. Hay que tener en cuenta muchos factores como por ejemplo que las firmas para sistemas diferentes a Windows no están tan entrenadas en todos los motores, pero da una buena idea de la diferencia de órdenes de magnitud. Por ejemplo, si Windows cuenta ahora mismo con un 88% de cuota de mercado y Mac OS con un 5%, la cantidad de malware único no se ajusta en absoluto a esa proporción. El malware para Mac representa un 0,02% de las muestras únicas recibidas. En otros términos, por cada 5.000 muestras únicas de malware recibidas para Windows, se recibe sólo una destinada a Mac. Como dato adicional, la mayoría de esas casi 300 muestras son variantes de MacDefender, que se ha propagado con fuerza en los últimos días. Quizás en otros momentos los datos varíen.

El sistema móvil para el que se crea más malware es Android, con diferencia con respecto a iOS. Aquí es curioso como iOS de iPhone e iPad, siendo mucho más utilizado que Android (2,24% frente al 0,66% de uso), está por detrás en cuestión de malware. La razón es sencilla: iOS es un sistema "cerrado" donde todo el software es firmado y las descargas más o menos verificadas. Esto le libra del malware "masivo", aunque por ello pierde "flexibilidad" para el usuario. Sin embargo, tras años en el mercado, siguen existiendo vulnerabilidades en iOS para eludir su "cierre" y realizar un "jailbreak". Con cada nueva versión, intentan cerrar una puerta... pero siempre existen. Estos fallos los podría aprovechar el malware.

Ningún sistema operativo es inmune. Olvidamos que un troyano es un programa como otro cualquiera y sólo la voluntad de programarlo es lo que le separa de que se haga realidad. Lo único que diferencia al malware de cualquier otro software es que intenta instalarse silenciosamente en el equipo bien a través de la ingeniería social (engañando al usuario) bien a través del aprovechamiento de vulnerabilidades. Si hablamos de vulnerabilidades, Apple es un "experto". En 2010 Oracle y Apple superaron en número de fallos de seguridad a Microsoft. Este año Adobe también está escalando puestos. No se puede crear un programa o sistema operativo inmune a nada. Y aunque fuese posible, los atacantes aprovecharían el desconocimiento del usuario para que él mismo instalara el malware. Por tanto, no hay "escapatoria".

Continuaremos en una próxima entrega.

Más Información:

Secunia: Apple software has the most holes
http://news.cnet.com/8301-13846_3-20011403-62.html

 

domingo, 5 de diciembre de 2010

Proyecto ProFTPD comprometido y servidor troyanizado

Este pasado domingo 28 de noviembre el servidor principal de distribución de ficheros del proyecto ProFTPD se ha visto comprometido y la versión 1.3.3c reemplazada por otra con una puerta trasera.

ProFTP es un popular servidor FTP promocionado como estable y seguro, ampliamente configurable y de diseño modular, permitiendo de esta forma escribir extensiones como cifrado SSL/TLS, RADIUS, LDAP o SQL.

Según parece, el atacante empleó para acceder al servidor una vulnerabilidad no corregida en el propio demonio FTP. De esta forma pudo reemplazar los ficheros fuente para la versión ProFTPD 1.3.3c con una versión modificada conteniendo una puerta trasera.

Todavía no está claro qué vulnerabilidad usaron los atacantes para acceder. Si fuera un fallo conocido, esto indicaría que ProFTPD no ha parcheado sus propios servidores a tiempo, dando un pésimo ejemplo. Si fuera desconocida y solo la pudiesen utilizar los atacantes, no tendrían necesidad de troyanizar la distribución central de ProFTPD, puesto que ese fallo ya les permitiría de por sí tener acceso a los servidores. Habrá que esperar aclaraciones.

La modificación no autorizada del código fuente fue advertida por Jeroen Geilman el miércoles 1 de diciembre y solucionada posteriormente.

El servidor actúa como site principal para el proyecto ProFTPD así como servidor de distribución rsync para todos los servidores espejo. Esto implica que cualquier persona que se haya descargado la versión ProFTPD 1.3.3c de uno de los espejos oficiales entre los días 28 de noviembre y 1 de diciembre están afectados por este problema.

La puerta trasera introducida por los atacantes permiten acceso remoto con permisos de root a usuarios no autenticados en los sistemas que estén ejecutando la versión modificada del demonio ProFTPD dándole al atacante control total sobre el sistema.

El atacante ha realizado dos cambios en el programa. En primer lugar, el ProFTPD troyanizado se pone en contacto con la dirección IP 212.26.42.47 en el puerto 9090, y realiza una petición

GET /AB HTTP/1.0

Con esta petición en los logs, el atacante ya sabe qué máquina ha usado su ProFTPD troyanizado y dónde acudir. En segundo lugar, el atacante se conecta a ese servidor por FTP y escribe:

HELP ACIDBITCHEZ

Lo que le dará acceso root. La palabra ACIDBITCHEZ ha sido arbitrariamente elegida por el atacante.

Se recomienda a los usuarios que estén ejecutando dicha versión que comprueben si sus sistemas se han visto comprometidos y compilen o ejecuten una versión actualizada del código.

Para verificar la integridad de los ficheros fuente, se recomienda el uso de las firmas GPG disponibles tanto en los diferentes servidores FTP así como en la página oficial del proyecto ProFTPD:

http://www.proftpd.org/md5_pgp.html

Hash MD5:

018e0eb1757d9cea2a0e17f2c9b1ca2d proftpd-1.3.2e.tar.bz2
4ecb82cb1050c0e897d5343f6d2cc1ed proftpd-1.3.2e.tar.gz
8571bd78874b557e98480ed48e2df1d2 proftpd-1.3.3c.tar.bz2
4f2c554d6273b8145095837913ba9e5d proftpd-1.3.3c.tar.gz

Firmas PGP:

proftpd-1.3.2e.tar.bz2.asc
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)

iEYEABECAAYFAkuFYtsACgkQt46JP6URl2rqVACgzefr58XHVoh2ARERbkW5qPzb
Qj4AoOwwH55FlS7OM8sBjELT0OhrN0jQ
=E6hR
-----END PGP SIGNATURE-----

proftpd-1.3.2e.tar.gz.asc
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)

iEYEABECAAYFAkuFYuAACgkQt46JP6URl2pTVQCeJ7HM7ltLwJwb4TQ3AwT9j36n
/ywAn3rB6HRVDGTF2WuOJgn/dss7VWeV
=G553
-----END PGP SIGNATURE-----

proftpd-1.3.3c.tar.bz2.asc
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)

iEYEABECAAYFAkzLAWYACgkQt46JP6URl2qu3QCcDGXD+fRPOdKMp8fHyHI5d12E
83gAoPHBrjTFCz4MKYLhH8qqxmGslR2k
=aLli
-----END PGP SIGNATURE-----

proftpd-1.3.3c.tar.gz.asc
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)

iEYEABECAAYFAkzLAW0ACgkQt46JP6URl2ojfQCfXy/hWE8G5mhdhdLpaPUZsofK
pO8Anj+uP0hQcn1E/CEUddI0mezlSCmg
=e8el
-----END PGP SIGNATURE-----


Más Información:

ProFTPD ftp.proftpd.org compromise
http://sourceforge.net/mailarchive/message.php?msg_name=alpine.DEB.2.00.1012011542220.12930%40familiar.castaglia.org

extracto original de: hispasec.com

Cuidado con los resultados de los buscadores en Navidad

Hoy en día no es extraño que los usuarios adquieran los regalos navideños directamente a través de Internet. Este hecho no pasa desapercibido entre los propagadores de malware o estafadores, que a través de técnicas de envenenamiento SEO (Search engine optimization) o black SEO encuentran una forma eficaz de promocionar tiendas fraudulentas con el único fin de robar credenciales de pago por Internet. Websense ha publicado un informe analizando estas amenazas.

Las técnicas de "search engine optimization" u optimización de los resultados de búsqueda son conocidas desde que nacieron los buscadores. Aparecer entre las primeras posiciones en una búsqueda multiplica sustancialmente las posibilidades de que el usuario visite la página y por tanto, obtener un beneficio bien sea como anunciante o como proveedor. Cuando esta optimización se realiza sin escrúpulos, con malas artes y a costa de comprometer recursos ajenos, se convierte en Black SEO. Una técnica conocida, por ejemplo, es aprovechar vulnerabilidades en webs legítimas (como fallos XSS), que son utilizados para redirigir el tráfico hacia la web fraudulenta. Otra técnica muy usada es la inundación de foros y redes sociales con mensajes insustanciales promocionando la página en cuestión.

Estas técnicas son muy usadas por creadores de malware. En Navidad, además, aparecen tiendas fraudulentas que prometen importantes ofertas.

Los buscadores luchan para mitigar estos resultados engañosos en sus búsquedas, pero según publica Websense en un informe en el que se analizan las amenazas de 2010, aún están lejos de conseguirlo. El informe afirma que el 30% de los resultados mostrados por los buscadores para términos relacionados con las compras por Internet son fraudulentos. En Navidad, este porcentaje se acentúa.

Aunque el spam o correo basura sigue siendo el método principal usado por el atacante para incitar que las víctimas visiten sus páginas, las redes sociales se han convertido cada vez más en un medio utilizado para el fraude. En el mismo informe se afirma que el 10% de los campos "estado" de los usuarios de redes sociales que contienen enlaces son links a páginas fraudulentas.

Se aconseja que, no solo durante Navidad, se realicen las compras exclusivamente en tiendas reputadas.


Más Información:

Informe Websense
http://www.websense.com/content/threat-report-2010-introduction.aspx

extracto original de: hispasec.com

lunes, 19 de julio de 2010

Interesante (y peligroso) troyano que aprovecha un interesante (y peligroso) 0 day en Microsoft Windows

Se ha descubierto un nuevo ataque contra Windows, que aprovecha una vulnerabilidad previamente desconocida. Lo interesante (y peligroso) en este caso, es que esta vulnerabilidad ha sido utilizada como nuevo método "revolucionario" para eludir la desactivación de AutoRun y ejecutarse bajo cualquier circunstancia cuando se inserta en el sistema una memoria USB extraíble, por ejemplo. Además, el troyano ha sido firmado digitalmente por una compañía legítima.

Cómo ha sido descubierto

VirusBlokAda descubrió, ya el 17 de junio (lo que da una idea de la posible cantidad de tiempo que esta amenaza lleva atacando silenciosamente) módulos de un malware nuevo. Pasadas unas semanas, alertaron sobre algo realmente inusual en este troyano: su forma de propagarse a través de memorias USB prescindiendo del tradicional archivo autorun.inf, que permite la ejecución automática cuando se detecta un dispositivo extraíble y funcionalidad contra la que Microsoft lleva tiempo luchando.

El troyano usaba en cierta manera, una vulnerabilidad (para la que no existe parche) en archivos .LNK (accesos directos), que permite la ejecución de código aunque el AutoPlay y AutoRun se encuentren desactivados. A efectos prácticos, implica que se ha descubierto una nueva forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo.

Para qué estaba siendo usado

Independientemente de su método de propagación, el investigador Frank_Boldewin comenzó a analizar una de las muestras y descubrió que el objetivo del malware estaba dirigido específicamente contra sistemas SCADA WinCC de Siemens, que se ejecutan en Windows. Dentro de su código contenía la contraseña por defecto "2WSXcder" para la base de datos central del producto de Siemens, y al parecer el fabricante recomienda no modificarla. Por tanto el troyano conseguía acceso de administración de la base de datos. Los sistemas "Supervisory Control and Data Acquisition (SCADA)" son programas críticos de producción industrial: toman datos muy sensibles de sensores de una fábrica, por ejemplo, y los envían a un sistema central para ser controlados. Se usan en grandes plantas de tratamiento de aguas, control eléctrico, de tráfico... Por tanto, se trata de un malware destinado a un perfil muy diferente del usuario "medio". En otras palabras, malware para al espionaje industrial. Se está usando sobre todo en Indonesia, India e Irán.

Un malware muy profesional

El troyano se esconde con habilidades de rootkit para pasar desapercibido en los sistemas en los que consigue instalarse. Llama la atención, como se ha mencionado, el uso de una vulnerabilidad desconocida hasta ahora en los accesos directos, lo que da una nueva vuelta de tuerca a la pesadilla del AutoRun para Microsoft. Lejos de usar el tradicional autorun.inf (contra el que ya se puso remedio), se propaga en llaves USB en forma de archivos del tipo ~WTR4132.tmp, por ejemplo. Se parecen mucho a los ficheros temporales de Word que usa Office internamente cuando un fichero está en uso.

Para colmo, el troyano utiliza para su funcionalidad de rootkit unos drivers firmados digitalmente por la famosa empresa china Realtek. Esto significa que, en principio, solo Realtek puede ser responsable de ese código... excepto que su clave privada haya sido comprometida de alguna forma, cosa que no se ha confirmado todavía. En cualquier caso, Microsoft, muy acertadamente, ha trabajado con Verisign para revocar en sus sistemas los certificados (con el apoyo de Realtek también). Esto quiere decir que los sistemas bien configurados (que no puedan instalar drivers no firmados o firmados con certificados revocados) no sufrirán este problema... eso sí, tendrán que actualizar su lista de certificados a través de windowsupdate.com.

El uso de certificados legítimos es de lo más interesante para un malware, y lo hace una pieza casi única. Otros troyanos han sido firmados antes, pero no nos consta que se haya realizado la firma con un certificado válido de una empresa reconocida.

Y ahora qué

Pues este malware pone de nuevo sobre la mesa las posibilidades de la creación de troyanos específicos, de amenazas personalizadas y "trabajadas" convenientemente para pasar desapercibidas. O sea: usando vulnerabilidades no conocidas, criptografía, rootkits....

Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB. Recordemos el éxito de Conficker en octubre de 2009, que también encontró una forma de eludir la desactivación de AutoRun en Windows (gracias a una modificación en autorun.inf que no se tuvo en cuenta) y que obligó a Microsoft a modificar toda su filosofía en este sentido y desactivar (se creía que de forma eficaz hasta ahora) por completo el dichoso AutoRun.

Microsoft ha publicado un alerta reconociendo la vulnerabilidad y recomendando estas contramedidas:

* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio "cliente web" (WebClient).

Además, lo de siempre: no usar la cuenta de administrador, mantenerse informado, no usar memorias USB no confiables y mantener actualizado el sistema y el antivirus.


The Stuxnet Sting
http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx

Rootkit.TmpHider
http://www.wilderssecurity.com/showpost.php?p=1712134&postcount=22

Vis Hispasec

domingo, 25 de abril de 2010

Los hackers explotan las falsas alarmas de McAfee para propagar un ataque scareware

Los administradores de sistemas, en riesgo de infección por las trampas de una falsa alarma de virus.

Sophos, compañía de seguridad TI y protección de datos, advierte que los hackers están explotando un problema con el antivirus de McAfee por el que cientos de miles de ordenadores en todo el mundo se están reiniciando repetidamente, lo que los convierten en inoperables.

Una vez más, este hecho demuestra que los hackers se aprovechan de cualquier fallo de este tipo, sea de donde sea que provenga, para intentar infectar los ordenadores de los usuarios creando falsas páginas acerca de ello.

Efectivamente, McAfee publicó ayer una actualización que erróneamente detectaba como maligno un archivo de Windows (svchost.exe) y lo consideraba como el virus "W32/Wecorl.a". Esto ha causado graves problemas en los ordenadores afectados.

Los hackers, además, están agravando el problema utilizando técnicas maliciosas a base de SEO (Search Engine Optimization), lo que se conoce como “blackhat SEO”, es decir, las técnicas para crear páginas web con contenido falso y que, aunque parece estar relacionado con el problema de las falsas alarmas de McAfee, en realidad están diseñadas para infectar los ordenadores que visitan esa página web. Sophos ha identificado sites maliciosos que aparecen en la primera página de resultados de Google si el usuario busca por frases relacionadas como “falso positivo de McAfee”

"Ya es bastante malo cuando muchos de los equipos de las empresas están fuera de acción debido a una actualización defectuosa, pero es aún peor si se infecta la red buscando en Google para arreglar el problema", explicó Graham Cluley, Consultor de Tecnología de Sophos de Sophos. "Estas páginas envenenadas, terminan apareciendo en la primera página de resultados de los motores de búsqueda, por lo que es probable que se haga clic en muchas de ellas. Si se visitan los enlaces pueden aparecer alertas en pop-up, avisando sobre los “problemas” de seguridad que tiene el ordenador. Estos avisos son falsos y han sido diseñados para engañar y que los usuarios se descarguen software peligroso, que podría dar lugar a que los piratas informáticos consiguieran el control de sus ordenadores de las empresas o el robo de su tarjeta de crédito".

"El envenenamiento a través de SEO es una de las áreas de más rápido crecimiento hoy en día de los delitos informáticos”, explica Cluley. "Los hackers saben que los usuarios recurrirán a los motores de búsqueda para encontrar las noticias sobre una historia de última hora, y están al acecho para infectar a los incautos".

Sophos recomienda a las empresas proteger a sus usuarios mediante la ejecución de una solución de seguridad web que escanea cada página en Internet y cada clic, para buscar cualquier tipo de malware y actividad delictiva. Para más información sobre el ataque, y una imagen de los resultados infectados, se puede encontrar en el blog de Graham Cluley en
http://www.sophos.com/blogs/gc/g/2010/04/22/hackers-exploit-mcafee


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com

martes, 2 de marzo de 2010

Alerta con Microsoft Essencials 2010


Salta la alerta, de un nuevo antivirus que es un fake.. es decir, que no es un antivirus sino que detrás esconde el troyano Win32/Fakeinit (TrojanDownloader:Win32/Fakeinit description.). Este antivirus, se llama Microsoft Essencials 2010, aprovechando la aceptación del antivirus que sacó microsoft, llamado Microsoft Essencials.

Este troyano, simula la actualización de Flash Player, para descargar de modo silencioso otros programas maliciosos que irán mostrando diferentes tipos de advertencias como que el equipo está infectado, cambiando el fondo de pantalla y interceptando ciertas webs para mostrarte información de que el PC está infectado, para que descargemos e instalemos este antivirus.
Una vez instalado Security Essentials 2010, se ejecuta mostrando falsas infecciones, comentando que no puede limpiarlo y que debe de comprar la versión completa del antivirus para poder limpiarlo.

viernes, 6 de noviembre de 2009

Renos.AIG (Peligrosidad: 1 - Mínima)

Troyano que descarga archivos al equipo infectado y modifica el registro.

*Si utiliza Windows Me, XP o Vista, y sabe cuándo se produjo la infección, puede usar la característica de ‘Restauración del Sistema’ para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración). Si tiene alguna duda o problema sobre el funcionamiento de esta opción puede consultar nuestras guías sobre la Restauración en Windows XP o la Restauración en Windows Vista.

* En caso de que no pueda volver a un punto de Restauración anterior o no le funcione, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Vista, XP y Me. A continuación siga estos pasos para la eliminación del virus:

1. Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos. Si no sabe cómo se hace siga las instrucciones que se indican en este manual de Cómo iniciar su computadora en Modo a prueba de fallos.

2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos.

Elimine la siguiente carpeta:
o %System%\wsnpoem.

Elimine los siguientes ficheros:
o %System%\ntos.exe
o %System%\wsnpoem\audio.dll
o %System%\wsnpoem\video.dll

Nota:%System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

3. Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección "Administrador de Tareas", de la página Eliminar librerías .DLL o .EXE.

4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

Elimine las siguientes claves del registro y todo su contenido:

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{19127AD2-394B-70F5-C650-B97867BAA1F7}\

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}\

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{4B19E1F3-5B47-C615-C75A-E0FD63DB477F}\

Elimine la siguiente entrada del registro:

Clave:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network
Valor:UID = "{nombre del equipo}_{números aleatorios}"

Restaure la siguiente entrada del registro al valor que tuviese anteriormente, a continuación se indica su valor por defecto:

Clave:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Valor:Userinit = "%System%\Userinit.exe,"

5. Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.

6. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.

Nombre completo: Trojan.W32/Renos.AIG
Tipo: [Trojan] - Caballo de Troya: programa que parece beneficioso o útil pero resulta ser malicioso en algún momento. No se propaga por sí mismo.
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Tamaño (bytes): 73216 Alias:TROJ_RENOS.AIG (Trend Micro), TR/Spy.ZBot.DFO (AVIRA), Trojan.Spy.Wsnpoem.GT (Bit Defender), TrojanSpy.Zbot.edw (Quick Heal), Trojan.Zbot-1962 (ClamAV), Trojan.Proxy.3747 (Doctor Web), Trojan-Spy.Win32.Zbot.edw (F-Secure), Trojan-Spy.Win32.Zbot.edw (Kaspersky), Win32/Spy.Agent.PZ (ESET), W32/Zbot.AXQ (Norman), Mal/EncPk-CZ (Sophos), W32/Downldr2.DIHS (Otros), Win32/Kollah.NW (Computer Associates), W32/Zbot.ED!tr.spy (Otros), Win32.Outbreak.Fedex4711 (Otros), Trojan:Win32/Zbot.BF (Otros), Trojan.Win32.Ntos.je (Otros), Trojan-Spy.Win32.Zbot.edv (Otros), TrojanSpy.Zbot.TI (Otros), Trojan.Spy.ZBot.DFO (Otros), Agent.AADX (Otros), Email.Trojan.GZC (ClamAV), Agent.AADX (AVG), Win32.Outbreak.Fedex4711.DL (Otros), Trojan-Spy.Zbot.EDW (K7 Computing)


Método de Infección/Efectos

Cuando se ejecuta crea la carpeta %System%\wsnpoem.

Nota:%System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Descarga una copia de sí mismo en %System%\ntos.exe. También descarga los siguientes archivos no maliciosos:

* %System%\wsnpoem\audio.dll
* %System%\wsnpoem\video.dll

Modifica la siguiente entrada del registro para ejecutarse en cada arranque del sistema:

Clave:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Valor:Userinit = "%System%\Userinit.exe,%System%\ntos.exe,"

También crea las siguientes claves y entradas en el registro:

Clave:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network
Valor:UID = "{nombre del equipo}_{números aleatorios}"

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{19127AD2-394B-70F5-C650-B97867BAA1F7}\

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}\

Clave:HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer
\{4B19E1F3-5B47-C615-C75A-E0FD63DB477F}\

Abre un puerto TCP aleatorio para conectarse con la siguiente dirección de Internet:

* http://blatundalqik.ru/[-eliminado-]rev.bin

Accede a la siguiente dirección de Internet para descargarse otros programas maliciosos:

* http://66.199.242.115

Método de Propagación

Carece de rutina propia de propagación. Suele llegar al sistema como adjunto de un falso correo en inglés que informa de que no se ha podido enviar un paquete. El mensaje tiene las siguientes características:

Remitente: Falsificado

Asunto: "Fedex tracking number 2344492918"

Cuerpo del mensaje:

Unfortunately we were not able to deliver postal package you sent on
August the 1st in time because the recipient’s address is not correct.

Please print out the invoice copy attached and collect the package at our office



Your FEDEX.com

Adjunto: ZD76128824.Zip
Dentro de este archivo se encuentra comprimido el fichero WD6128922.Exe, que contiene una copia del gusano. En caso de que un usuario abra el archivo comprido y ejecute el gusano, se quedará infectado.

Nombres de Ficheros Adjuntos (virus que llegan por correo)

* ZD76128824.Zip

Asunto del mensaje (virus que llegan por correo)

* Fedex tracking number 2344492918

Más información acerca de este virus en:

* Trend Micro
* AVIRA
* K7 Computing

viernes, 2 de octubre de 2009

El adiós a los virus y gusanos tradicionales


Durante el último trimestre crecieron un 71% la cantidad de troyanos, un 13% la de adware y un 9% la de spyware. En cambio, los tradicionales virus y gusanos lo hicieron en 2 por ciento.

Los hackers crearon una cantidad récord de nuevo malware: cinco millones
En su mayoría, el nuevo malware está representado por troyanos bancarios, aunque el adware y el spyware también ha crecido, dice Panda en su informe sobre la actividad en el pasado trimestre.

Según Luis Corrons, director Técnico de PandaLabs, "en estos momentos estamos recibiendo casi 50 mil nuevos ejemplares diarios, cuando hace unos meses estábamos en 37 mil. No tenemos expectativas de que esta situación mejore en los próximos meses”.


En cuanto a las PC infectadas por tipo de malware en los últimos meses, se ha registrado el mayor número de usuarios infectados en lo que va de año, con un 15% más de computadoras afectadas comparado con el anterior trimestre. En cuanto a tipos de amenazas, el 37,70% de los equipos tenían troyanos, seguido por el 18,68%, que estaban afectados por adware.

Este tipo de infecciones están aumentando debido, sobre todo, a la gran proliferación de falsos antivirus o rogueware.
En cuanto a las tendencias analizadas del último trimestre, PandaLabs detectó un gran crecimiento en la distribución de malware a través de spam, redes sociales y de la utilización de técnicas de posicionamiento de webs para que los usuarios lleguen a webs falsas desde las que descargar malware.

En este sentido, han utilizado diferentes ganchos sociales ligados a la actualidad informativa, como el Día de la Independencia, la Gripe A, los incendios veraniegos o los discursos de Obama.


Fuente
Infobae

viernes, 12 de junio de 2009

Malware en cajeros automáticos

Hispasec reporta en su sitio web un nuevo malware que se encarga del robo de datos en cajeros automáticos, en Europa ya lleva alrededor de 18 meses de operación.

Esta modalidad de robo al parecer proviene desde el interior de las antidades bancarias debido a que el código maligno que se ha detectado se clasifica como profesional... probablemente esté siendo instalado por personal de los bancos, y son ellos quienes mediante una tarjeta de control pueden llegar al cajero infectado y el malware automáticamente les mostrará una pantalla en la que se les muestran varias opciones a los malandrines, algunas de ellas son: imprimir por la impresora del cajero los datos robados, resetear los logs a cero (para no amontonar los datos ya extraídos), desinstalar el troyano, resetear el cajero y la más lucrativa aunque también notoria: sacar todo el dinero en efectivo que tenga el cajero en ese momento.

Los datos no son enviados automáticamente por el malware para no levantar sospechas en el tráfico de la red, sino que son capturados una vez que se desplaza la tarjeta de control en el cajero...

El malware proporciona opciones de nivel administrador o control total del mismo y funciones limitadas para los ayudantes o "muleros"...

Hasta el momento se tiene conocimiento de que se requiere de un colaborador que infecte los cajeros, por lo tanto el malware no se ha propagado en los demás cajeros...

Veremos cómo evoluciona este malware y los mantendremos al tanto...

Via Hispasec,TheRegister.

Reporte del análisis:
http://regmedia.co.uk/2009/06/03/trust_wave_atm_report.pdf

Observando el reporte anterior, nos podemos dar una idea de qué fichero del cajero infecta el archivo y el menu de opciones que se muestra...

Articulos relacionados... cómo clonar una tarjeta de crédito.

viernes, 13 de febrero de 2009

Recompensa de 250 mil dólares a quien ofrezca información acerca de los creadores de conficker

EL gigante del software ha ofrecido una recompensa de 250.000 dólares a quien logre identificar a los creadores del virus "Conficker" o "Downadup".

Conficker, también conocido como Downadup, continúa propagándose las últimas semanas a millones de ordenadores, incluido parte del ejército francés.

Los cazas de la marina francesa no pudieron descargar sus planes de vuelo después de que las bases de datos se vieran infectadas por el virus.

George Stathakopoulos, uno de los responsables de seguridad de Microsoft declara que la intención de la compañía es la de controlar la amenaza que representa Conflicker y dar un ejemplo con el creador del mismo.

Se especula que actualmente hay 12 millones de ordenadores infectados por Conficker o Downaup.

Via hispamp3

jueves, 5 de febrero de 2009

Virus para Mac OS X distribuido por redes P2P, a través de software ilegal - iWorkServ

Fecha de publicación: 26/01/2009
Sistemas afectados

* Mac OS X

Descripción

Se está distribuyendo una "copia pirata" del software iWork2009 a través de redes de intercambio de archivos P2P, la cual ha sido infectada con el troyano iWorkServ

Actualizado 29/01/2009: Se han descubierto nuevas versiones del troyano, en las copias ilegales de programas como Adobe Photoshop CS4.
Solución

Estas infecciones se pueden minimizar utilizando software legítimo de fabricantes y distribuidores de confianza. Por el contrario si el software que se utiliza tiene procedencia "dudosa" se corre el riesgo de instalar además del software deseado, alguno otro programa malicioso.

Si ya se está infectado, seguir los pasos que nos indica INTECO-CERT en el apartado de desinfección del virus.
Detalle

Han introducido en las redes P2P una copia ilegal del programa iWorks2009, con un virus dentro. Este virus es capaz de robar información, como contraseñas, cuentas bancarias, números de tarjetas de crédito… y es capaz de enviarla por Internet.

Se han difundido, según algunas fuentes, en torno a 20.000 copias del archivo infectado, lo que ha provocado una infección considerable en los sistemas MAC, esto implica que NINGÚN SISTEMA OPERATIVO ESTA LIBRE DE ATAQUES.

Este tipo de virus que funcionan de esta forma se denominan troyanos, y algunos de ellos forman redes de “Zombies” o “botnets”, que son usadas para mandar correo masivo (Spam), robar datos o atacar a otros ordenadores.

Este virus ha puesto de manifiesto el riesgo de seguridad de utilizar software pirata descargado de las redes de intercambio P2P. El software procedente de redes P2P puede contener un virus de este tipo, y es el propio usuario el que infecta su ordenador al instalarlo. Esta forma de infección no necesita aprovecharse de errores en el sistema operativo, navegador u otros programas, sino que es el propio usuario el que provoca la infección a través de la descarga de software de procedencia dudosa.

REFERENCIAS:

* Hispasec (open a new window)
* Segur-info (open a new window)
* CA (open a new window)
* Sophos (open a new window)
* Symantec (open a new window)
* Trend Micro (open a new window)
* Intego (open a new window)


iWorkServ: Troyano para MAC OSX que abre una puerta trasera y hace al equipo comprometido actuar como un servidor P2P.

# Peligrosidad: 1 - Mínima
Nombre completo del virus: Backdoor.MAC/iWorkServ@Otros
# Tipo de código: Backdoor Programa que permite a otro usuario acceder de forma no autorizada al ordenador infectado.
#
Plataformas afectadas: MAC Macintosh, pudiendo afectar a los diferentes sistemas operativos de la familia Mac OS X
# Capacidad de residencia permanente : No. No tiene capacidad para ejecutarse automáticamente en cada reinicio del sistema.
# Tamaño (bytes): 413.568
# Alias:
* OSX_KROWI.A (Trend Micro)
* OSX/iWorkS-A (Sophos)
* OSX/IWService (McAfee)
* OSX.Iservice (Symantec)
* Backdoor:OSX/iWorkServ.A (F-Secure)
* OSX/Krowi.A (Computer Associates)
* OSX.Trojan.iServices.A (Intego)

Propagación

Capacidad de autopropagación: No

Carece de rutina propia de propagación. Puede llegar al sistema de las siguientes maneras:

iWork es un conjunto de aplicaciones de productividad creado por Apple Inc. La versión de prueba legítima puede ser descargada de:

* http://www.apple.com/iwork/download-trial/

Sin embargo, hay copias no legítima de iWork2009 en sitios de compartición de ficheros. Algunas de estas copias ilegítimas contienen un troyano malicioso con funcionalidades de P2P.

Infección/Efectos

Cuando iWorkServ se ejecuta, realiza las siguientes acciones:

El troyano usa un fichero llamado iWorkServices que es parte del paquete instalador. Este fichero es el que es detectado por F-Secure como iWorkServ.A .

El fichero se instala en:

* /System/Library/StartupItems/iWorkServices

...y lo hace con permisos de lectura, escritura y ejecución.

Al ejecutarse, el troyano, comprueba si se esta ejecutando como Administrador usando las funciones de la API "_geteuid" y "_getpwuid" y luego comprobando si la salida es "root".

Si no dispone de estos permisos, simplemente finaliza su ejecución.

En cambio, si se esta ejecutando como root, el siguiente paso es comprobar si el fichero de ejecución tiene el nombre "iWorkServices". Si no es asi, el troyano borrará el fichero "/tmp/.iWorkServices".

A continuación el troyano crea los siguientes ficheros:

* /System/Library/StartupItems/iWorkServices/iWorkServices
* /System/Library/StartupItems/iWorkServices/StartupParameters.plist
* /usr/bin/iWorkServices

Los ficheros con nombre iWorkServices son copias de sí mismo.

El fichero "StartupParameters.plist" tiene los siguientes contenidos:

{ Description = "iWorkServices";
Provides = ("iWorkServices");
Requires = ("Network");
OrderPreference = "None"; }

Efectos

El troyano puede intentar conectarse con las siguientes IPs:

* 69.92.177.146:59201
* qwfojzlk.freehostia.com:1024

Una vez instalado y en ejecución , un atacante remoto podría descargar y/o ejecutar ficheros usando los siguientes comandos P2P:

* banadd
* banclear
* clear
* get
* httpget
* httpgeted
* leafs
* nodes
* p2pihist
* p2pihistsize
* p2plock
* p2pmode
* p2ppeer
* p2ppeerport
* p2ppeertype
* p2pport
* p2punlock
* platform
* rand
* rshell
* script
* sendlogs
* set
* shell
* sleep
* socks
* system
* uid
* unknowns
* uptime

Contramedidas
Desinfección

*

Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su MAC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos .

Elimine los siguientes ficheros o directorios:
o /System/Library/StartupItems/iWorkServices/iWorkServices
o /System/Library/StartupItems/iWorkServices/StartupParameters.plist
o /usr/bin/iWorkServices
o /System/Library/StartupItems/iWorkServices
*

Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.
*

Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.

Via Inteco

viernes, 5 de diciembre de 2008

Un nuevo virus amenaza a los 120 millones de usuarios de Facebook

Un virus tiene en alerta a los más de 120 millones de usuarios en todo el mundo de la red social Facebook. 'Koobface' ha sido diseñado para recoger información confidencial de los internautas, como tarjetas de crédito. Los usuarios reciben un correo que les invita a descargar una supuesta actualización del reproductor 'flash' para poder ver un vídeo adjunto aunque lo que hace es ejecutar un ejecutable malicioso, un programa capaz de registrar los datos bancarios y la información de las claves.

El virus 'Koobface' está amenazando a un total de 120 millones de usuarios de la red social Facebook. Craig Schmugar, investigador de McAfee, insiste en que aunque la red social "está luchando para acabar con este problema", existen docenas de variantes de 'Koobface', por lo que "es más probable que la situación empeore, a que mejore".

Desde el blog de la firma de la firma de antivirus McAfee, se advierte de que los usuarios que reciban un mensaje que les invite a aceptar una actualizción de software para poder ver un vídeo, no deben pulsar sobre ningún enlace desconocido que se reciba en la red, correo electrónico o IM, incluso aunque hayan sido enviados por alguien que el usuario conoce, según recogió Otr/press.

APROVECHANDO LA CONFIANZA

Los usuarios reciben un mensaje de spam desde uno de sus amigos con el asunto 'sales genial en este nuevo vídeo'. El mensaje redirige al usuario a una página donde se advierte de que la versión de su reproductor 'flash' está anticuada y debe ser actualizada para poder ver el vídeo.

Si el usuario descarga o abre el fichero a continuación aparecerá un mensaje de error y se instalará en el equipo un programa que registrará los datos bancarios y la información de las claves. Posteriormente, reenviará el mensaje de spam a los contactos que tenga.

Aún no se conocen datos sobre cuántos usuarios de Facebook habrían sido infectados con 'Koobface' pero al parecer se está extendiendo con rapidez. Esto se debe a que todavía los usuarios de redes sociales no tienen desconfianza con estos servicios en lo que se refiere a infección de virus. Como el mensaje sólo le puede llegar a través de sus contactos conocidos, el internauta no desconfía y sigue las instrucciones hasta resultar infectado.

lunes, 3 de noviembre de 2008

Cuidado con el software que se "auto actualiza"

Una herramienta que permite crear ataques "a medida" contra algunos servicios de actualización de programas en línea, parece estar disponible en Internet. Tenga cuidado cuando intente actualizar el software que figura en la lista de productos afectados.

El kit, llamado Evilgrade, es capaz de generar ataques del tipo "man-in-the-middle", o sea "hombre en el medio" o intermediario.

Esto es, cuando el usuario cree estar descargando la actualización de un sitio original, usando el propio programa que desea actualizar para ello, alguien o algo en el medio, intercepta esta comunicación, pudiendo infectar el equipo de la víctima con un programa malicioso.

Los atacantes dicen haber implementado módulos para los siguientes productos (note que existen errores en algunos de estos nombres, ya que así figuran en el propio README.TXT de la herramienta):

- Java plugin
- Winzip
- Winamp
- MacOS
- OpenOffices
- iTunes
- Linkedin Toolbar
- DAP [Download Accelerator]
- notepad++
- speedbit

Todos estos programas tienen en común, que no realizan un control estricto de que las actualizaciones descargadas sean las correctas o no se valen de firmas digitales fuertes para comprobar su autenticidad.

Los ataques utilizan varias técnicas, incluida la que aprovecha la vulnerabilidad en servidores DNS que tanto se habla en estos días.

Si usted utiliza cualquiera de los productos mencionados, le recomendamos no aceptar actualizaciones automáticas, al menos por ahora. Es de esperar que algunos de los fabricantes involucrados mejorarán sus mecanismos de autenticación para evitar este tipo de ataque.

Por ejemplo Apple parece haber reforzado estos mecanismos, aunque no han habido anuncios oficiales, al menos hasta el momento.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

lunes, 18 de agosto de 2008

Troyano que infecta archivos multimedia

Detalles sobre el troyano multimedia GetCodec Andrea se conecta ansiosa al eMule para descargar el último capítulo de Prison Break que se estrenó hace una hora en Estados Unidos.
"¡Perfecto! ¡Un usuario conectado compartiendo el archivo!". La descarga se completa y se dispone a verlo sin más dilación� "qué extraño, Windows Media Player solicita la descarga de un codec, bueno,
estará codificado con algo nuevo, no pasa nada, aceptar". A las pocas semanas Andrea se encuentra en una comisaría poniendo una denuncia porque le han sacado todos los ahorros de su cuenta bancaria.

¿Has reproducido con Windows Media Player algún archivo de audio o video últimamente? Podrías estar infectado.

A finales de Julio hubo bastante revuelo con la aparición de un nuevo troyano que afectaba a archivos multimedia. Este malware, que muchas casas antivirus han denominado GetCodec, emplea una técnica de infecciónque no había sido vista hasta el momento.

El troyano se ha detectado propagándose encubierto como cracks en páginas de warez y cracks. Es totalmente silencioso, lo cual induce a pensar que tan sólo se trata de otro crack corrupto más. Tras su ejecución, el troyano busca todos aquellos archivos con extensiones.MP2 .MP3 .WMA .WMV .ASF. El formato ASF es un formato propietario de Microsoft empleado por Windows Media Player que permite introducir secuencias ejecutables en flujos de audio/video. El troyano aprovecha esta propiedad para introducir en los archivos multimedia de la víctima una secuencia que solicita la descarga de un codec falso desde un Sitio Web. Éste codec es a su vez otro troyano, aunque la técnica podría emplearse para servir cualquier tipo de contenido.

Este método de infección también funciona con los archivos MPx porque el troyano los convierte primero a formato ASF para después inyectarles el código malicioso. De forma que un archivo con extensión.MP3 puede estar infectado.

El espécimen modifica la configuración del usuario de tal forma que este nunca llega a notar que sus archivos multimedia han cambiado, sin embargo, todo aquel que no esté infectado e intente reproducirlos sí notará el cambio. Cuando se reproduce un archivo multimedia infectado, en una máquina limpia, Windows Media Player despliega una ventana solicitando la descarga de un codec falso. Este codec puede ser cualquier otro tipo de malware. Al aceptar la descarga se produce la infección.

Tal y como se puede intuir, estas características lo hacen ideal para la propagación vía redes P2P, unidades compartidas e intercambio de medios de almacenamiento. Tomando como ejemplo las redes P2P, cualquier usuario infectado estará actuando como servidor del malware. Otro usuario que descargue sus archivos multimedia se verá infectado si no es lo suficientemente cuidadoso.

Desde Hispasec, nuestro compañero Marcin Noga ha realizado un análisis de ingeniería inversa del troyano con el fin de detallar su mecanismo de infección. El documento se puede encontrar en las siguientes URLs:
(Español) http://www.hispasec.com/laboratorio/AnalisisGetCodec.pdf
(Inglés) http://www.hispasec.com/laboratorio/GetCodecAnalysis.pdf

De igual forma, Marcin ha desarrollado una herramienta para limpiar la infección en todas aquellas máquinas que se han visto afectadas, eliminando el código malicioso de los archivos multimedia infectados. La herramienta puede ser descargada desde:

http://www.hispasec.com/laboratorio/MulTrojDisinfector.exe


Hashes
MD5...: 914adbbfaae6f87a6f758bf4ba1efd6d
SHA1..: 0861ed42ffc175c668f53050e22baa38d2c5ba04

Hasta el momento los archivos de audio y video habían sido relativamente inofensivos a no ser que estuvieran intencionadamente malformados para causar la explotación de un reproductor vulnerable. Los usuarios de a pie parecen seguir teniendo la idea equivocada de que tan sólo los archivos ejecutables son peligrosos, como siempre, todo se resume a una cuestión de concienciación. Esperamos que los documentos producidos por el laboratorio de Hispasec ayuden en esta labor de concienciación y educación.

Obtenido de Hispasec.com

viernes, 25 de julio de 2008

Virus Netsky.P

Virus más propagado en las ultimas 24 horas

Gusano cuya propagación se realiza mediante el envío masivo de correo electrónico a direcciones contenidas en el sistema infectado. Las características del mensaje son variables, aunque siempre en inglés.

Para el envío, utiliza una antigua vulnerabilidad (MIME header vulnerability) de Internet Explorer en versiones anteriores a la 6, que permite la ejecución del archivo adjunto con sólo solo leer el mensaje o visualizarlo en el panel de vista previa.

También puede propagarse a través de redes de intercambio de ficheros (P2P).

Solución

  1. Si utiliza Windows Me o XP, y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración)

    Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me

  2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos. Repare o borre el fichero infectado.

    Desde el Explorador de Windows, localice y borre los siguientes archivos:

    • c:\windows\base64.tmp
    • c:\windows\fvprotect.exe
    • c:\windows\userconfig9x.dll
    • c:\windows\zip1.tmp
    • c:\windows\zip2.tmp
    • c:\windows\zip3.tmp
    • c:\windows\zipped.tmp

    Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


    Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
    Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

  3. En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación del fichero.

  4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro o este vídeo de ayuda que ilustra el proceso. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

    Para evitar que el gusano se ejecute automáticamente cada vez que el sistema sea reiniciado, elimine el valor indicado a la siguiente clave del registro de Windows:

    Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Valor: "Norton Antivirus AV"="%Windir%\FVProtect.exe"

  5. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla.

Adicionalmente, puede usar alguna de las siguientes herramientas gratuitas de desinfección automática de virus:



Nombre completo: Worm.W32/Netsky.P@P2P+MM
Tipo: [Worm] - Programa que se replica copiándose entero (sin infectar otros ficheros) en la máquina infectada, y a través de redes de ordenadores
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Mecanismo principal de difusión: [P2P+MM] - Se propaga por redes P2P y correo electrónico.
Tamaño (bytes): 29568 Alias:W32.Netsky.P@mm (Symantec), WORM_NETSKY.P (Trend Micro), W32/Netsky.P@mm (PerAntivirus), W32/Netsky.p@MM (McAfee), W32/Netsky.P.worm (Panda Software), Win32.Netsky.P (Computer Associates), NetSky.P (F-Secure), W32/Netsky-P (Sophos), Win32.Netsky.P@mm (Bit Defender), W32/Netsky.eml!dam (McAfee), W32/Netsky.p@MM!zip (McAfee), HTML_NETSKY.P (Trend Micro), W32/Netsky.p.eml!exe (McAfee), W32/NetskyP-Dam (Otros), Worm.SomeFool.P (ClamAV), Win32/Netsky.P (Computer Associates), W32/Netsky.p@M (McAfee), Netsky.P@mm (Symantec), I-Worm.NetSky.p (Kaspersky (viruslist.com)), W32/Netsky.p@MMi (McAfee), W32/Netsky.P@mm) (Computer Associates), Worm/Netsky.HB (AVIRA), Win32:Netsky-AF (Otros), Win32.Netsky.p (E-safe Aladdin), Email-Worm.Win32.NetSky.q (F-Secure), Netsky.P@mm (Norman), Win32/Netsky.Q (ESET (NOD32)), Win32.HLLM.Netsky.35328 (Doctor Web)

Detalles


Este gusano utiliza una antigua vulnerabilidad (MIME header vulnerability) de Internet Explorer en versiones anteriores a la 6, que permite la ejecución del archivo adjunto con sólo solo leer el mensaje o visualizarlo en el panel de vista previa.

Puede obtener mayor infomación sobre esta vulnerabilidad en el siguiente enlace:
http://download.nai.com/products/mcafee-avert/stinger.exe?

Cuando Worm.W32/Netsky.P@P2P+MM es ejecutado, realiza las siguientes acciones:

  1. Crea el mutex "_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_" para asegurarse de no ser ejecutado varias veces al mismo tiempo.

  2. Se copia a sí mismo como %Windir%\FVProtect.exe.

    Nota: %Windir% es variable. El troyano localiza el directorio de instalación de Windows (por defecto C:\Windows o C:\Winnt) y se replica en esa ubicación.

  3. Deposita y ejecuta en el sistema, el fichero %Windir%\userconfig9x.dll

    (26.624 Bytes).
  4. Crea los siguientes ficheros en ese mismo directorio %Windir%:
    • base64.tmp: versión codificada en formato UUEncoded del archivo ejecutable (40.520 bytes)
    • zip1.tmp: versión codificada en formato MIME del gusano en archivo ZIP (40.882 bytes)
    • zip2.tmp: versión codificada en formato MIME del gusano en archivo ZIP (40.894 bytes)
    • zip3.tmp: versión codificada en formato MIME del gusano en archivo ZIP (40.886 bytes)
    • zipped.tmp: el gusano en sí, en archivo ZIP (29.834 bytes)

  5. Para ejecutarse automáticamente cada vez que el sistema sea reiniciado, el gusano intenta añadir el valor indicado a la siguiente clave del registro de Windows:
    Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Valor: "Norton Antivirus AV"="%Windir%\FVProtect.exe"
  6. Elimina los valores indicados de las siguientes claves del registro de Windows:
    Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Valores: Explorer
    system.
    msgsvr32
    winupd.exe
    direct.exe
    jijbl
    service
    Sentry

    Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
    Valores: system
    Video

    Clave: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Valores: Explorer
    au.exe
    direct.exe
    d3dupdate.exe
    OLE
    gouday.exe
    rate.exe
    Taskmon
    Windows Services Host
    sysmon.exe
    srate.exe
    ssate.exe
    winupd.exe
  7. Elimina las siguientes subclaves del registro de Windows:
    Subclaves: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\PINF
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch
    HKEY_CLASSES_ROOT\CLSID\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
    \InProcServer32
  8. Realiza una búsqueda en todo el disco duro del sistema infectado.
    Si los nombres de directorio que encuentra, contienen alguna de las siguientes cadenas de caracteres:
    • shared files
    • kazaa
    • mule
    • donkey
    • morpheus
    • lime
    • bear
    • icq
    • shar
    • upload
    • http
    • htdocs
    • ftp
    • download
    • my shared folder

    el gusano se copia a sí mismo en esos directorios con alguno de los siguientes nombres:
    • Kazaa Lite 4.0 new.exe
    • Britney Spears Sexy archive.doc.exe
    • Kazaa new.exe
    • Britney Spears porn.jpg.exe
    • Harry Potter all e.book.doc.exe
    • Britney sex xxx.jpg.exe
    • Harry Potter 1-6 book.txt.exe
    • Britney Spears blowjob.jpg.exe
    • Harry Potter e book.doc.exe
    • Britney Spears cumshot.jpg.exe
    • Harry Potter.doc.exe
    • Britney Spears fuck.jpg.exe
    • Harry Potter game.exe
    • Britney Spears.jpg.exe
    • Harry Potter 5.mpg.exe
    • Britney Spears and Eminem porn.jpg.exe
    • Matrix.mpg.exe
    • Britney Spears Song text archive.doc.ex...
    • Britney Spears full album.mp3.exe
    • Eminem.mp3.exe
    • Britney Spears.mp3.exe
    • Eminem Song text archive.doc.exe
    • Eminem Sexy archive.doc.exe
    • Eminem full album.mp3.exe
    • Eminem Spears porn.jpg.exe
    • Ringtones.mp3.exe
    • Eminem sex xxx.jpg.exe
    • Ringtones.doc.exe
    • Eminem blowjob.jpg.exe
    • Altkins Diet.doc.exe
    • Eminem Poster.jpg.exe
    • American Idol.doc.exe
    • Cloning.doc.exe
    • Saddam Hussein.jpg.exe
    • Arnold Schwarzenegger.jpg.exe
    • Windows 2003 crack.exe
    • Windows XP crack.exe
    • Adobe Photoshop 10 crack.exe
    • Microsoft WinXP Crack full.exe
    • Teen Porn 15.jpg.pif
    • Adobe Premiere 10.exe
    • Adobe Photoshop 10 full.exe
    • Best Matrix Screensaver new.scr
    • Porno Screensaver britney.scr
    • Dark Angels new.pif
    • XXX hardcore pics.jpg.exe
    • Microsoft Office 2003 Crack best.exe
    • Serials edition.txt.exe
    • Screensaver2.scr
    • Full album all.mp3.pif
    • Ahead Nero 8.exe
    • netsky source code.scr
    • E-Book Archive2.rtf.exe
    • Doom 3 release 2.exe
    • How to hack new.doc.exe
    • Learn Programming 2004.doc.exe
    • WinXP eBook newest.doc.exe
    • Win Longhorn re.exe
    • Dictionary English 2004 - France.doc.ex...
    • RFC compilation.doc.exe
    • 1001 Sex and more.rtf.exe
    • 3D Studio Max 6 3dsmax.exe
    • Keygen 4 all new.exe
    • Windows 2000 Sourcecode.doc.exe
    • Norton Antivirus 2005 beta.exe
    • Gimp 1.8 Full with Key.exe
    • Partitionsmagic 10 beta.exe
    • Star Office 9.exe
    • Magix Video Deluxe 5 beta.exe
    • Clone DVD 6.exe
    • MS Service Pack 6.exe
    • ACDSee 10.exe
    • Visual Studio Net Crack all.exe
    • Cracks & Warez Archiv.exe
    • WinAmp 13 full.exe
    • DivX 8.0 final.exe
    • Opera 11.exe
    • Internet Explorer 9 setup.exe
    • Smashing the stack full.rtf.exe
    • Ulead Keygen 2004.exe
    • Lightwave 9 Update.exe
    • The Sims 4 beta.exe

  9. Recopila direcciones de correo electrónico incluidas en ficheros con las siguientes extensiones localizados en las unidades desde la C: a la Z:.
    • .adb
    • .asp
    • .cgi
    • .dbx
    • .dhtm
    • .doc
    • .eml
    • .htm
    • .html
    • .jsp
    • .msg
    • .oft
    • .php
    • .pl
    • .rtf
    • .sht
    • .shtm
    • .tbb
    • .txt
    • .uin
    • .vbs
    • .wab
    • .wsh
    • .xml

  10. Utiliza su propio motor SMTP para enviarse a sí mismo a todas las direcciones electrónicas encontradas anteriormente.

    El mensaje enviado tiene las siguientes caracterísitcas:

    Remitente: - falsificado -

    Asunto: algunas posibilidades se muestran a continuación:
    • Re: Encrypted Mail
    • Re: Extended Mail
    • Re: Status
    • Re: Notify
    • Re: SMTP Server
    • Re: Mail Server
    • Re: Delivery Server
    • Re: Bad Request
    • Re: Failure
    • Re: Thank you for delivery
    • Re: Test
    • Re: Administration
    • Re: Message Error
    • Re: Error
    • Re: Extended Mail System
    • Re: Secure SMTP Message
    • Re: Protected Mail Request
    • Re: Protected Mail System
    • Re: Protected Mail Delivery
    • Re: Secure delivery
    • Re: Delivery Protection
    • Re: Mail Authentification

    Cuerpo del mensaje: algunas posibilidades se muestran a continuación:
    • Please see the attached file for details
    • Please read the attached file!
    • Your document is attached.
    • Please read the document.
    • Your file is attached.
    • Your document is attached.
    • Please confirm the document.
    • Please read the important document.
    • See the file.
    • Requested file.
    • Authentication required.
    • Your document is attached to this mail.
    • I have attached your document.
    • I have received your document. The corrected document is attached.
    • Your document.
    • Your details.

    Ficheros Anexos: algunas posibilidades se muestran a continuación:
    • document05
    • websites03
    • game_xxo
    • your_document

    seguido de una de las siguientes:
    • ".txt "
    • ".doc "

    seguido de una de las siguientes:
    • .exe
    • .pif
    • .scr
    • .zip

    Si la extensión del anexo es .exe, .scr o .pif, el anexo será una copia del gusano.
    En caso de que la extensión sea .zip, el anexo será un fichero comprimido que contiene un ejecutable del fichero. El nombre del fichero contenido en el .zip será uno de los siguientes:
    • "document.txt .exe"
    • "data.rtf .scr"
    • "details.txt .pif"

  11. El gusano evita enviar el mensaje a direcciones de correo que contienen alguna de las siguientes cadenas de texto:
    • "@microsof"
    • "@antivi"
    • "@symantec"
    • "@spam"
    • "@avp"
    • "@f-secur"
    • "@bitdefender"
    • "@norman"
    • "@mcafee"
    • "@kaspersky"
    • "@f-pro"
    • "@norton"
    • "@fbi"
    • "abuse@"
    • "@messagel"
    • "@skynet"
    • "@pandasof"
    • "@freeav"
    • "@sophos"
    • "ntivir"
    • "@viruslis"
    • "noreply@"
    • "spam@"
    • "reports@"


Nombres de Ficheros Adjuntos (virus que llegan por correo)

* your_document
* game_xxo
* websites03
* document05

Asunto del mensaje (virus que llegan por correo)

* Re: Mail Authentification
* Re: Delivery Protection
* Re: Secure delivery
* Re: Protected Mail Delivery
* Re: Protected Mail System
* Re: Protected Mail Request
* Re: Secure SMTP Message
* Re: Extended Mail System
* Re: Error
* Re: Message Error
* Re: Administration
* Re: Test
* Re: Thank you for delivery
* Re: Failure
* Re: Bad Request
* Re: Delivery Server
* Re: Mail Server
* Re: SMTP Server
* Re: Notify
* Re: Status
* Re: Extended Mail
* Re: Encrypted Mail

Más información acerca de este virus en:

* Symantec
* Trend Micro
* PerAntivirus
* McAfee
* Panda Software
* Computer Associates
* F-Secure
* Sophos
* Enciclopedia Virus
* Bit Defender
* AVIRA
* Doctor Web

Etiquetas

INTERNET (459) newsweek (305) SEGURIDAD (224) software (136) HACK (86) GOOGLE (47) Hacker (46) Geek (41) hardware (36) WINDOWS (34) Hackers (31) CRACK (29) facebook (29) video (28) DESCARGA (27) videos (26) Celulares (25) MICROSOFT (22) Informatica (21) apple (19) GRATIS (18) technology (18) virus (18) exploit (17) computación (16) informatico (16) web (15) cracker (14) INALAMBRICO (13) WINDOWS 7 (13) noticias (11) MSN (10) termino (10) ACTUALIZACION (9) Gamer (9) LapTops (9) Mac (9) PASSWORD (9) WINDOWS XP (9) dns (9) firefox (9) juegos (9) FOTOS (8) cientifico (8) iphone (8) WEP (7) antivirus (7) bibliografia (7) Desencriptar (6) INFINITUM (6) wifi (6) youtube (6) Craker (5) Culiacan (5) DESMOSTRACION (5) TELEFONIA (5) gmail (5) messenger (5) DIRECTA (4) DOWNLOAD (4) ESPAÑOL (4) XBOX (4) xss (4) Glosario (3) HTML (3) WPA (3) anuncios (3) ataques (3) hosting (3) hotmail (3) Guru (2) ajax (2) wpa2 (2)