Showing posts with label TrojanHorse. Show all posts
Showing posts with label TrojanHorse. Show all posts

12 May 2010

Conociendo a #Zeus


Para las personas que no han oído hablar del troyano ZEUS, aquí les dejo esta información. El Troyano Zeus fue creado por el famoso hacker ruso llamado AZ, este hacker tenía como objetivo cambiar su viejo coche por uno último modelo y empezó a crear al troyano, logrando su objetivo mediante la venta de licencias del programa. Muchas de las mafias y compradores de este troyano se han hecho millonarios también, pues la funcionalidad del troyano es la de robar datos de acceso a cuentas bancarias online o a sitios transaccionales. 


Por decirlo de una manera más clara, Zeus es el terror de las transacciones en línea y aunque tiene unas características especiales que lo hacen indetectable ante la gran mayoría de antivirus, su fortaleza radica en el ataque MAN IN THE BROWSER es decir a diferencia del MAN IN THE MIDDLE este logra meterse directamente en el navegador de la víctima y recolectar la información que requiere para realizar el fraude, no se trata de una página falsa como en el ataque de PHISHING simplemente agrega a la página original de la entidad Financiera a la que desea afectar, nuevos campos para que sean diligenciados por la victima, esto lo puede hacer debido a la infección que realiza del sistema operativo y del navegador.


Otro aspecto que me pareció interesante es la forma en la que se infecta la víctima. Esto lo realizan mediante la visita a una página WEB y la víctima ni siquiera nota que ha sido infectado. 


Ahora bien para que Zeus opere veamos la anatomía básica de un ataque (TODO ES DE CARÁCTER EDUCATIVO Y NO DEBE SER USADO PARA CAUSAR DAÑO). 


Debido a que este tema es delicado incluso es investigado por el FBI y por varias autoridades se reservaron algunos detalles técnicos y profundidad en el tema, a continuación los pasos básicos del ataque:


     Comprar las herramientas necesarias para el ataque y determinar la página que se desea 
      infectar :
  • Compra en foros de cybercriminales los programas ZEUS, MPACK u otro PACK de infección.
  • Compra de Hosting para el control remoto de las maquinas infectadas.
  • Compra de Hosting para la colocación del paquete que infecta.
  • Selección de la página WEB que se desea, sirva como fuente de infección para la víctima, esta debe ser una página muy visitada para tener mayor espectro de difusión del troyano.s herramientas necesarias para el ataque y determinar la página que se desea infectar :
  1. Una vez se cuenta con la información anterior se procede con la infección de la página que va ser utilizada para propagar el troyano.
  2. El troyano se configura para atacar a los diferentes sitios online (bancos, paypal, amazon, etc) que se desean, colocando las direcciones WEB respectivas.
  3. La víctima visita el sitio infectado, se infecta y no es detectado por el antivirus.
  4. El atacante recibe el reporte de que la victima ha sido infectada y procede con el control total de la máquina, reconfigura el troyano según lo considere o simplemente espera.
  5. La víctima visita su entidad financiera y en el navegador aparecen campos nuevos que le solicitan información adicional, la cual al ser digitada por la víctima es remitida al centro del control o web site definido por el atacante, esto puede ser incluso en línea con alertas de tal modo que se pueden robar también códigos OTP (one time password).
  6. El atacante usa la información recolectada para cometerle fraude a la víctima.



Autor:Ing. Esp. Jorge Mario Rodríguez F, CISSP – CISM - CHFI 

16 April 2010

ALERTA!!! Troyano para Facebook

By agunsche on Marzo 23, 2010
Según BitDefender, el troyano está alcanzando una gran distribución, aprovechando la gran base de usuarios de esta red social.

Diario Ti: Un falso email enviado en nombre de Facebook está siendo utilizado para engañar a los usuarios e infectar sus ordenadores con un troyano. El correo anuncia a los usuarios que su contraseña de Facebook había sido cambiada por motivos de seguridad. El mensaje incluye un archivo .Zip adjunto que, supuestamente, contiene la nueva clave.
Sin embargo, en lugar de una nueva contraseña, el archivo contiene el troyano Trojan.Dropper.Oficla.G. Este troyano instala un backdoor en el equipo el cual permite al ciberdelincuente controlar remotamente el ordenador y acceder al sistema infectado. Igualmente, los ciberdelincuentes pueden infectar el equipo con nuevos ejemplares de malware.  Según los datos del sistema de monitorización de BitDefender la distribución de este correo malicioso comenzó en la tarde del día 17. Desde entonces, ha habido oleadas muy intensas, llegándose a recibir más de 200 mensajes de este spam en media hora en los sistemas de BitDefender.


Igualmente, los ratios de infección de los sistemas de reporte en tiempo real de BitDefender indican que el troyano Trojan.Dropper.Oficla.G se está distribuyendo masivamente y que los ciberdelincuentes no tardarán mucho en tomar el control de un gran número de ordenadores.


“La ventaja de este tipo de ataques radica en que Facebook es una red con un gran número de usuarios, la mayoría de ellos muy activo. Por eso, es más probable que el receptor del spam sea usuario de esta red que de cualquier otra, o que de un banco, por ejemplo. Además, como se trata de usuarios muy activos, enseguida intentarán reactivar su cuenta, lo que les hace más susceptibles de caer en la trampa”, explica Raúl García, Responsable de Marketing de BitDefender en España.

FUENTE: bitdefender

Nuevo Troyano Nelly!!!!

Actualmente existe una nueva variante de troyano que se copia con diferentes nombres, y se oculta con el nombre de SVCHOST.EXE para que se confunda en las tareas activas  del sistema, se empezó a detectar y controlar a partir de la nueva version del hoy del EliStarA.EXE 20.75

Actualmente solo es detectado por un 50 % de los antivirus  (VirusTotal), y Kaspersky, NOD32, Sophos o Symantec aun no lo detectan:


Kaspersky 7.0.0.125 2010.04.15 - 
McAfee 5.400.0.1158 2010.04.15 Generic.dx!qfj 
McAfee-GW-Edition 6.8.5 2010.04.15 Heuristic.LooksLike.Trojan.PSW.Zapchast.H 
Microsoft 1.5605 2010.04.15 - 
NOD32 5030 2010.04.15 - 

Sophos 4.52.0 2010.04.15 - 
Sunbelt 6179 2010.04.15 Trojan.Win32.Generic!BT 
Symantec 20091.2.0.41 2010.04.15 - 



File size: 150830 bytes 
MD5...: 1fb1c0e38e92e2536fb82cc9e73c5038 
SHA1..: 8117c39eb8a4b26f5953bd62542541340fa9c377 

Principales caracteristicas :

- Queda residente.
- Deshabilita el Administrador de Tareas, las Opciones de Carpeta y la Restauración del Sistema.
- Como icono tiene el de una Carpeta.
- Como Label de las unidades pone ":. Nelly .:"
- Cambia el formato de la hora "HH:mm ::"

y crea los siguientes ficheros 

%WinDir%\ Fonts\ SVCHOST.EXE
%WinDir%\ Tasks\ At1.job
%WinDir%\ Temp\ BT6052.BAT

El EXE es una compilacion del BAT, donde se ve todas sus acciones.