<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2enclosuresfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:media="http://search.yahoo.com/mrss/" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><title>S21sec Blog. Seguridad digital.</title><link>http://blog.s21sec.com/</link><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/S21sec" /><description>Actualidad, artículos y consejos sobre Seguridad Digital, Seguridad Informática, Vulnerabilidades, Troyanos, Phishing, Fraude, políticas de seguridad, PCI-DSS, LOPD, Malware, redes, pharming, SCADA</description><language>en</language><managingEditor>noreply@blogger.com (S21SEC)</managingEditor><lastBuildDate>Wed, 23 May 2012 23:32:43 PDT</lastBuildDate><generator>Blogger http://www.blogger.com</generator><openSearch:totalResults xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">923</openSearch:totalResults><openSearch:startIndex xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">1</openSearch:startIndex><openSearch:itemsPerPage xmlns:openSearch="http://a9.com/-/spec/opensearchrss/1.0/">25</openSearch:itemsPerPage><feedburner:info uri="s21sec" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><media:copyright>2007 Grupo S21sec Gestión S.A.</media:copyright><media:thumbnail url="http://bp3.blogger.com/_FQrL5N4YgeY/RlL9yq0dHUI/AAAAAAAAAEc/PQJEKW1aoyU/s400/logo.gif" /><media:keywords>seguridad,security</media:keywords><media:category scheme="http://www.itunes.com/dtds/podcast-1.0.dtd">Technology/Podcasting</media:category><itunes:owner><itunes:email>noreply@blogger.com</itunes:email><itunes:name>S21sec Labs</itunes:name></itunes:owner><itunes:author>S21sec Labs</itunes:author><itunes:explicit>no</itunes:explicit><itunes:image href="http://bp3.blogger.com/_FQrL5N4YgeY/RlL9yq0dHUI/AAAAAAAAAEc/PQJEKW1aoyU/s400/logo.gif" /><itunes:keywords>seguridad,security</itunes:keywords><itunes:subtitle>Actualidad, artículos y consejos sobre Seguridad Digital, Seguridad Informática, Vulnerabilidades, Troyanos, Phishing, Fraude, políticas de seguridad, PCI-DSS, LOPD, Malware, redes, pharming, SCADA</itunes:subtitle><itunes:category text="Technology"><itunes:category text="Podcasting" /></itunes:category><feedburner:emailServiceId>S21sec</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><item><title>NFC práctico: monta tu propio laboratorio</title><link>http://feedproxy.google.com/~r/S21sec/~3/WRWYbQcdPII/nfc-practico-monta-tu-laboratorio.html</link><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 23 May 2012 14:36:25 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-714503803044980369</guid><description>&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: justify;"&gt;NFC es la tecnología del futuro, o mejor dicho, del presente. &lt;/span&gt;&lt;a href="http://www.nfcworld.com/list-of-nfc-trials-pilots-tests-and-commercial-services-around-the-world/" style="text-align: justify;" target="_blank"&gt;Ya son muchos los lugares del mundo&lt;/a&gt;&lt;span style="text-align: justify;"&gt; donde &lt;/span&gt;&lt;a href="http://www.diariodenavarra.es/noticias/navarra/pamplona_comarca/2012/03/26/los_taxis_pamplona_incorporan_pago_con_tarjeta_sin_contacto_75165_1002.html" style="text-align: justify;" target="_blank"&gt;se está apostando por su uso&lt;/a&gt;&lt;span style="text-align: justify;"&gt;, ya sea para micropagos, transporte, sistemas de acceso y casi todo lo que se nos pueda ocurrir (en países como Japón o Corea hace años que se usa de forma habitual). Incluso se puede realizar la lectura de tags desde un teléfono móvil con esta tecnología &lt;/span&gt;&lt;a href="https://alastaira.wordpress.com/2012/03/22/fun-with-nfc-part-one-reading-writing-nfc-tags/" style="text-align: justify;" target="_blank"&gt;para realizar acciones&lt;/a&gt;&lt;span style="text-align: justify;"&gt; como silenciar el teléfono, sincronizar datos, etc.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-2FZNv_X2Pgc/TaVvm0-diUI/AAAAAAAAAtk/c0vx3FdGT8U/s1600/n-mark.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-2FZNv_X2Pgc/TaVvm0-diUI/AAAAAAAAAtk/c0vx3FdGT8U/s1600/n-mark.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: justify;"&gt;NFC se basa en el estándar ISO/IEC 18092, publicado a finales de 2003, y es compatible con otros estándares como ISO/IEC 14443 A/B (RFID) e ISO/IEC 15693 (FeliCa – Sony). Se trata, como sabréis, de una tecnología de comunicación inalámbrica de corta distancia (normalmente menos de 10 cm), alta frecuencia (13'56 Mhz) y baja velocidad (normalmente hasta 424 kbps). A diferencia de RFID, NFC es capaz de realizar una comunicación bidireccional, y, a diferencia del Bluetooth, su tiempo de establecimiento de la comunicación es mucho menor.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El objetivo de este post no es explicar las &lt;a href="http://www.s21sec.com/es/sobre-s21sec/news-a-events/articulos/155-nfc-el-avance-imparable-del-pago-por-movil" target="_blank"&gt;virtudes y funcionamiento de NFC&lt;/a&gt;, sino dar unos consejos útiles para montar un laboratorio para jugar con esta tecnología. Lo primero que necesitamos es un lector/escritor NFC. Después de dar muchas vueltas, se puede &amp;nbsp;llegar a la conclusión de que los más usados para este tipo de menester son:&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://nfc-reader.com/pages/contactless-readers/about" target="_blank"&gt;&lt;i&gt;ACR122U&lt;/i&gt;&lt;/a&gt; (60$ aprox.)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.sony.net/Products/felica/business/products/RC-S360.html" target="_blank"&gt;&lt;i&gt;RC-S330/360&lt;/i&gt;&lt;/a&gt; (80$ aprox.)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.identive-infrastructure.com/en/products-solutions/smart-card-readers-a-terminals/contactless-readers/scl3711" target="_blank"&gt;&lt;i&gt;SCL3710/11&lt;/i&gt;&lt;/a&gt; (35$ aprox.)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.adafruit.com/products/364" target="_blank"&gt;&lt;i&gt;PN532 Breakout Board&lt;/i&gt;&lt;/a&gt; (50$)&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Los tres primeros llevan un chip PN53x, usan la pila PC/SC para comunicarse y se conectan mediante USB. Existe otra alternativa, la cuarta opción, que es comprar una placa con este tipo de chip, fabricada por Adafruit Industries. Esto nos da más flexibilidad en cuanto al modo de comunicación con el ordenador y muchas más cosas que podéis ver en &lt;a href="http://www.adafruit.com/products/364" target="_blank"&gt;su especificación&lt;/a&gt;. Hay que tener en cuenta que hay que elegir dispositivos que sean compatibles con los proyectos más activos en cuanto a desarrollo de NFC, como pueden ser &lt;i&gt;&lt;a href="http://www.libnfc.org/documentation/introduction" target="_blank"&gt;libnfc&lt;/a&gt;&lt;/i&gt; y &lt;i&gt;&lt;a href="https://launchpad.net/nfcpy" target="_blank"&gt;nfcpy&lt;/a&gt;&lt;/i&gt;. También se puede usar un smartphone como el &lt;a href="http://www.nxp.com/news/press-releases/2011/11/nxp-nfc-solution-implemented-in-galaxy-nexus-from-google.html" target="_blank"&gt;Samsung Galaxy Nexus&lt;/a&gt;, por ejemplo, pero de cara a jugar y programar nuestras propias herramientas creo que es mejor trabajar con un lector/escritor con conexión al ordenador.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Me voy a centrar en la placa NFC que he comentado (PN532). Cuando se recibe en casa no está lista para trabajar, hay que soldar los pines para elegir el interfaz de comunicación deseado (UART, SPI o I2C). En mi caso, al usar&amp;nbsp;un&amp;nbsp;&lt;a href="http://www.adafruit.com/products/70" target="_blank"&gt;cable FTDI&lt;/a&gt;&amp;nbsp;para la conexión con el ordenador, tenía que soldar también estos pines (los 5 pines de la parte izquierda de la imagen de más abajo). Hay &lt;a href="http://www.ladyada.net/products/rfidnfc/wiring.html" target="_blank"&gt;páginas que explican muy bien&lt;/a&gt; los pasos a seguir para realizar esta &amp;nbsp;tarea, además de poder preguntar dudas en el &lt;a href="http://adafruit.com/forums/viewtopic.php?f=19&amp;amp;t=27485" target="_blank"&gt;propio foro de Adafruit&lt;/a&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-BzLWyjq-EZY/T7zv98torWI/AAAAAAAAA_E/xivOKIxL6OQ/s1600/pn532ftdi_MED.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em; text-align: center;"&gt;&lt;img border="0" height="246" src="http://4.bp.blogspot.com/-BzLWyjq-EZY/T7zv98torWI/AAAAAAAAA_E/xivOKIxL6OQ/s320/pn532ftdi_MED.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: justify;"&gt;Con esto tenemos el hardware preparado, ahora toca instalar el software apropiado. El proyecto que parece más maduro en cuanto a desarrollo de herramientas NFC es &lt;/span&gt;&lt;i style="text-align: justify;"&gt;&lt;a href="http://www.libnfc.org/documentation/introduction" target="_blank"&gt;libnfc&lt;/a&gt;&lt;/i&gt;&lt;span style="text-align: justify;"&gt;, creado a principios de 2009. En Python tenemos &lt;/span&gt;&lt;a href="http://code.google.com/p/pynfc/" style="text-align: justify;" target="_blank"&gt;&lt;i&gt;pynfc&lt;/i&gt;&lt;/a&gt;&lt;span style="text-align: justify;"&gt; y &lt;/span&gt;&lt;a href="https://launchpad.net/nfcpy" style="text-align: justify;" target="_blank"&gt;&lt;i&gt;nfcpy&lt;/i&gt;&lt;/a&gt;&lt;span style="text-align: justify;"&gt;, siendo este último el más activo y el más recomendable de los dos. A la hora de instalar &lt;/span&gt;&lt;i style="text-align: justify;"&gt;libnfc&lt;/i&gt;&lt;span style="text-align: justify;"&gt; tenemos, además de las &lt;/span&gt;&lt;a href="http://www.libnfc.org/documentation/installation" style="text-align: justify;" target="_blank"&gt;instrucciones de la página oficial&lt;/a&gt;&lt;span style="text-align: justify;"&gt;, otras &lt;/span&gt;&lt;a href="http://www.ladyada.net/products/rfidnfc/libnfc.html" style="text-align: justify;" target="_blank"&gt;páginas y foros&lt;/a&gt;&lt;span style="text-align: justify;"&gt; que nos ayudarán en esta labor. Hablando de Ubuntu, los pasos que se pueden seguir para su instalación son los siguientes (las versiones de paquetes pueden variar):&lt;/span&gt;&lt;/div&gt;&lt;blockquote class="tr_bq"&gt;&lt;span style="font-family: Times, 'Times New Roman', serif;"&gt;&lt;i&gt;&amp;nbsp;$ sudo apt-get install libusb-dev libpcsclite-dev&lt;br /&gt;&amp;nbsp;$ sudo apt-get install libusb-0.1-4 libpcsclite1 libccid pcscd libftdi1&lt;br /&gt;&amp;nbsp;$ wget http://libnfc.googlecode.com/files/libnfc-x.x.x.tar.gz&lt;br /&gt;&amp;nbsp;$ tar -xvzf libnfc-x.x.x.tar.gz&lt;br /&gt;&amp;nbsp;$ cd libnfc-x.x.x&lt;br /&gt;&amp;nbsp;$ ./configure --with-drivers=pn532_uart --enable-serial-autoprobe&lt;br /&gt;&amp;nbsp;$ make clean&lt;br /&gt;&amp;nbsp;$ make&lt;br /&gt;&amp;nbsp;$ make install&lt;/i&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;div style="text-align: justify;"&gt;Si todo está bien, colocando una tarjeta RFID o un tag NFC encima del lector y usando el comando &lt;i&gt;nfc-list&lt;/i&gt; deberíamos ver algo parecido a esto:&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-KG7W0BOyoH4/T7zxKkCN-KI/AAAAAAAAA_U/JYPVZZxldRc/s1600/nfc-list.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="278" src="http://3.bp.blogspot.com/-KG7W0BOyoH4/T7zxKkCN-KI/AAAAAAAAA_U/JYPVZZxldRc/s320/nfc-list.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Una vez llegados a este punto ya tenemos el laboratorio casi preparado. Sólo nos falta algo que leer. Podemos optar por las muchas tarjetas de gimnasios, transporte, sistemas de acceso, etc. de tecnología RFID que usamos diariamente, pero, ya que estamos hablando de NFC, lo suyo sería buscar una tarjeta de pago sin contacto de alguna entidad bancaria o similar. Además, también podemos &lt;a href="http://www.tagage.net/tagage-shop/" target="_blank"&gt;comprar unos cuantos &lt;i&gt;NFC Forum tags&lt;/i&gt;&lt;/a&gt; para hacer pruebas con nuestros flamantes smartphones equipados con NFC. En posteriores posts daremos algunas ideas de lo que podemos hacer ahora que tenemos nuestro laboratorio listo.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-64O-lFB0p34/T7zwvOSyRkI/AAAAAAAAA_M/KnlZdX9e0FQ/s1600/final.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://2.bp.blogspot.com/-64O-lFB0p34/T7zwvOSyRkI/AAAAAAAAA_M/KnlZdX9e0FQ/s320/final.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;i&gt;Jose Miguel Esparza&lt;/i&gt;&lt;br /&gt;&lt;i&gt;S21sec ACSS&lt;/i&gt;&lt;br /&gt;&lt;span style="font-style: italic; text-align: justify;"&gt;(&lt;/span&gt;&lt;a href="http://eternal-todo.com/" style="font-style: italic; text-align: justify;"&gt;Blog&lt;/a&gt;&lt;span style="font-style: italic; text-align: justify;"&gt;&amp;nbsp;/&amp;nbsp;&lt;/span&gt;&lt;a href="http://twitter.com/eternaltodo" style="font-style: italic; text-align: justify;"&gt;Twitter&lt;/a&gt;&lt;span style="font-style: italic; text-align: justify;"&gt;)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-714503803044980369?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/WRWYbQcdPII" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-2FZNv_X2Pgc/TaVvm0-diUI/AAAAAAAAAtk/c0vx3FdGT8U/s72-c/n-mark.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/nfc-practico-monta-tu-laboratorio.html</feedburner:origLink></item><item><title>Problemas en la detección de packers</title><link>http://feedproxy.google.com/~r/S21sec/~3/SMfRSPCyJW0/problemas-en-la-deteccion-de-packers.html</link><category>malware</category><category>e-crime</category><category>reversing</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 17 May 2012 10:19:08 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-31115468246245612</guid><description>&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Es común encontrarse malware que llevan como medida de &lt;span style="mso-spacerun: yes;"&gt;&amp;nbsp;&lt;/span&gt;protección un packer, esto dificulta tanto la parte de detección por parte de las casas de antivirus como por parte del analista cuando realiza la ingeniería inversa.&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Un Packer es&lt;span style="mso-spacerun: yes;"&gt;&amp;nbsp; &lt;/span&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;un programa que toma como entrada un fichero ejecutable y devuelve otro fichero ejecutable con la misma funcionalidad pero con ciertas protecciones añadidas que dificultan su análisis. &lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;&lt;span style="font-family: Calibri;"&gt;En el análisis del binario nos podemos encontrar con ciertas dificultades, una de ellas es que al contener el packer existirán diversas partes del binario que estarán cifradas, esto dificulta el análisis del código de manera que tendremos que extraer el packer para poder ver el contenido del binario. Existen multitud de packers, de los mas famosos podemos encontrar UPX, FSG, Themida etc…&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;&lt;span style="font-family: Calibri;"&gt;El primer paso para poder ver el contenido del binario es averiguar con que Packer ha sido empaquetado. Es en este paso es donde intervienen ciertos programas que se encargan de analizar la cabecera del binario para tratar de analizar con que Packer esta protegido dicho binario.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;&lt;/span&gt;&lt;span style="background: white; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"&gt;&lt;span style="font-family: Calibri;"&gt;Este tipo de programas no son 100% fiables y son capaces de darnos falsos positivos y de esto trata la entrada de hoy.&lt;/span&gt;&lt;/span&gt;&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="background: white;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #365f91;"&gt;&lt;span style="font-family: Cambria;"&gt;PEID&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;PEID es uno de esos programas capaces de dar información de como está empaquetado, estos software se basan en firmas que pueden buscar en bases de datos que se van actualizando, esas firmas se encuentran a lo largo del binario con el binario en si o bien mirando solo el Entry Point.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Ahora haremos la prueba con un binario&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-TFzFWI9CBps/T7Uq1S_xz5I/AAAAAAAAA9I/YutuStV-y10/s1600/peid.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="177" src="http://1.bp.blogspot.com/-TFzFWI9CBps/T7Uq1S_xz5I/AAAAAAAAA9I/YutuStV-y10/s320/peid.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;PEID nos indica que el binario está empaquetado con UPolyX. ¿Será esto cierto?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;El software se puede configurar para que haga los análisis mas profundo del binario&lt;/span&gt;&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-yy2cbmREmUA/T7UrJcunyzI/AAAAAAAAA9Q/kG39OuWCdXo/s1600/Sin+t%C3%ADtulo.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="181" src="http://2.bp.blogspot.com/-yy2cbmREmUA/T7UrJcunyzI/AAAAAAAAA9Q/kG39OuWCdXo/s320/Sin+t%C3%ADtulo.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;&lt;/span&gt;&amp;nbsp;&lt;span style="font-family: Calibri;"&gt;Configuramos PEID de esta forma y volvemos a analizar el binario.&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-eCozmd38cho/T7UrVraMeTI/AAAAAAAAA9Y/cReDXvC3WvA/s1600/peid2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="177" src="http://4.bp.blogspot.com/-eCozmd38cho/T7UrVraMeTI/AAAAAAAAA9Y/cReDXvC3WvA/s320/peid2.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;El packer detectado es otro, no el encontrado anteriormente, PEID se basa en firmas para la detección del tipo de packer.&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family: Calibri;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #365f91;"&gt;&lt;span style="font-family: Cambria;"&gt;RDG Packer Detector&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: Calibri;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: Calibri;"&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;RDG igual que PEID nos ayuda a identificar el packer con el que se haya empaquetado el binario.&lt;o:p&gt;&lt;/o:p&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;También se basa en firmas igual que PEID, pero en este caso también nos da un resultado distinto.&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-oHfpcTtCCgE/T7Url-NTLXI/AAAAAAAAA9g/t-yejK2-K1s/s1600/RDG.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="163" src="http://4.bp.blogspot.com/-oHfpcTtCCgE/T7Url-NTLXI/AAAAAAAAA9g/t-yejK2-K1s/s320/RDG.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;&amp;nbsp;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;RDG detecta el packer por heurística y nos da un resultado distinto a PEID.&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #365f91;"&gt;&lt;span style="font-family: Cambria;"&gt;¿Fallo en las comprobaciones automáticas?&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;Una pregunta que nos podemos hacer es porque PEID y RDG han detectado packers distintos, y en el caso de PEID si se configuraba para que la comprobación se hiciera de manera más profunda detectaba un packer distinto, esto es debido a que este tipo de programas se basan en firmas, si miramos el fichero de firmas&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;a href="http://4.bp.blogspot.com/-LbNXZVrvAKk/T7Ur5mcSLzI/AAAAAAAAA9o/ZDFRtrcLzGs/s1600/firmaaaa.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="312" src="http://4.bp.blogspot.com/-LbNXZVrvAKk/T7Ur5mcSLzI/AAAAAAAAA9o/ZDFRtrcLzGs/s640/firmaaaa.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Como las firmas se van actualizando, hay firmas que solo están completadas la mitad de la firma, si buscamos en algunos casos de los packers detectados, como Upolyx, Aspack y Extreme Protector, nos encontramos.&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&amp;nbsp;&lt;a href="http://2.bp.blogspot.com/-hNNljqN7iOg/T7UsFvSsMHI/AAAAAAAAA9w/2jo7EsuQxwo/s1600/firma.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="42" src="http://2.bp.blogspot.com/-hNNljqN7iOg/T7UsFvSsMHI/AAAAAAAAA9w/2jo7EsuQxwo/s640/firma.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;o:p&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;&lt;/o:p&gt;Este es el caso de Upolyx, detecta la firma porque parte delos Bytes del packer se encuentran en el binario&amp;nbsp;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;a href="http://3.bp.blogspot.com/-klDbD7ZijI4/T7UsNUjVedI/AAAAAAAAA-A/59hlVHBMfmA/s1600/firma2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="41" src="http://3.bp.blogspot.com/-klDbD7ZijI4/T7UsNUjVedI/AAAAAAAAA-A/59hlVHBMfmA/s640/firma2.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt;   &lt;/span&gt;&lt;span style="font-family: Times New Roman;"&gt;&lt;span style="font-family: Calibri;"&gt;Parte de la firma del packer de Aspack también se encuentra en el binario.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt;&lt;a href="http://3.bp.blogspot.com/-qAgvdG7tn4c/T7UsesnQQAI/AAAAAAAAA-I/peQlHOW50qU/s1600/firma3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="72" src="http://3.bp.blogspot.com/-qAgvdG7tn4c/T7UsesnQQAI/AAAAAAAAA-I/peQlHOW50qU/s640/firma3.PNG" width="640" /&gt;&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: Times New Roman;"&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&amp;nbsp;&lt;span style="font-family: Calibri;"&gt;Y por último el packer detectado por RDG que encontraba Xtreme Protector, también es encontrado en el binario.&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Además algunos de los packers permiten poner una firma falsa, de manera que dificulta la detección en base a éstas.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-size: large;"&gt;&lt;span style="color: #365f91;"&gt;&lt;span style="font-family: Cambria;"&gt;Detección del packer manualmente&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Otra de las opciones que disponemos es de analizar el binario manualmente con un debugger, no es tan rápido como usar PEID o RDG pero nos aseguramos de tener mas fiabilidad a la hora de detectar el packer.&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Para el análisis usaremos OllyDBG, abrimos OllyDBG y empezamos.&lt;/span&gt;&amp;nbsp;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-rnEiwsEkxrk/T7Ustv0pEBI/AAAAAAAAA-Q/bloTToJAVEQ/s1600/DIRECCION_MEMORIA.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="210" src="http://2.bp.blogspot.com/-rnEiwsEkxrk/T7Ustv0pEBI/AAAAAAAAA-Q/bloTToJAVEQ/s400/DIRECCION_MEMORIA.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Cargamos el binario a analizar, nos dirigimos al image base + 1000h bytes (es donde se mapea/empieza el código, para este caso), el packer sustituye al programa colocándose él en esta dirección, es por eso que veremos el contenido cifrado.&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-DZDU6i1cPgk/T7Us33sjCLI/AAAAAAAAA-Y/Pu7UHF1xD4g/s1600/breakpoint.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="278" src="http://1.bp.blogspot.com/-DZDU6i1cPgk/T7Us33sjCLI/AAAAAAAAA-Y/Pu7UHF1xD4g/s400/breakpoint.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;En la ejecución del programa en primer lugar se ejecuta el código del packer, que se encargará de descifrar y descomprimir el código previamente protegido.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Calibri;"&gt;Colocamos un breakpoint y vamos ejecutando el programa en Olly para ver si podemos ver que packer es.&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-qA_xshpEUjQ/T7UtGG-u6FI/AAAAAAAAA-g/VKcLZSu0iAI/s1600/oreans.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="194" src="http://2.bp.blogspot.com/-qA_xshpEUjQ/T7UtGG-u6FI/AAAAAAAAA-g/VKcLZSu0iAI/s640/oreans.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;E&lt;span style="font-family: Calibri;"&gt;n la ejecución del sample el Olly podemos ver el string “oreans” ; oreans es la empresa que distribuye software comercial como Themida, es posible que se trate de este software así que seguimos buscando entre los distintos productos que distribuye la compañía, hasta encontrar el software.&lt;/span&gt;&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-ecKicYPfUx8/T7UtNsDo6FI/AAAAAAAAA-o/QlM6qBcWSdk/s1600/winlicense.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="106" src="http://1.bp.blogspot.com/-ecKicYPfUx8/T7UtNsDo6FI/AAAAAAAAA-o/QlM6qBcWSdk/s640/winlicense.PNG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/span&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;Se trata de WinLicense, uno de los productos que distribuye la empresa Oreans para la protección de binarios, que en este caso ha sido utilizado para proteger malware de la detección de antivirus y de un posible análisis del mismo.&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;El uso de los packers es muy frecuente cuando se trata de malware, muchos aprovechan packers como por ejemplo UPX, los modifican y los usan para volver sus samples modificados indetectables.&lt;o:p&gt;&lt;/o:p&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;Las mafias profesionales ya usan packers privados que son indetectables por los motores antivirus, además en el mundo Underground ya existen servicios que por unos pocos dólares pueden empaquetar un binario con un packer/cripter privado de manera que será difícil detectarlo por los motores antivirus.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-jyJOAPTD7kI/T7UuiWyCwpI/AAAAAAAAA-w/M0HwJ9QxjVE/s1600/av.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="222" src="http://3.bp.blogspot.com/-jyJOAPTD7kI/T7UuiWyCwpI/AAAAAAAAA-w/M0HwJ9QxjVE/s400/av.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt; &lt;/span&gt;&lt;/div&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;span style="font-family: Times New Roman;"&gt;&lt;em&gt;&lt;i&gt;Marc Rivero López&lt;/i&gt;&lt;/em&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;em&gt;S21Sec ACSS&lt;/em&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 10pt; text-align: justify;"&gt;&lt;em&gt;(&lt;/em&gt;&lt;a href="http://seifreed.com/" target="_blank"&gt;&lt;em&gt;Blog&lt;/em&gt;&lt;/a&gt;&lt;em&gt;/&lt;/em&gt;&lt;a href="http://twitter.com/seifreed" target="_blank"&gt;&lt;em&gt;Twitter&lt;/em&gt;&lt;/a&gt;&lt;em&gt;)&lt;/em&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-31115468246245612?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/SMfRSPCyJW0" height="1" width="1"/&gt;</description><media:thumbnail url="http://1.bp.blogspot.com/-TFzFWI9CBps/T7Uq1S_xz5I/AAAAAAAAA9I/YutuStV-y10/s72-c/peid.PNG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/problemas-en-la-deteccion-de-packers.html</feedburner:origLink></item><item><title>Inauguración oficial de la Agencia de Certificaciones de Ciberseguridad</title><link>http://feedproxy.google.com/~r/S21sec/~3/8X5sTN0ZPuU/inauguracion-oficial-de-la-agencia-de.html</link><category>Inteligencia</category><category>Eventos</category><category>TIP de seguridad</category><category>Buenas prácticas desarrollo</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 17 May 2012 00:39:57 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-1271256364638496157</guid><description>&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; text-align: justify;"&gt;&lt;a href="http://3.bp.blogspot.com/-Bs9zvXEjNec/T7N3SXwYGiI/AAAAAAAAAcI/gaeRvKxLp98/s1600/DSC_0455.jpg" imageanchor="1" style="clear: right; cssfloat: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="214" kba="true" src="http://3.bp.blogspot.com/-Bs9zvXEjNec/T7N3SXwYGiI/AAAAAAAAAcI/gaeRvKxLp98/s320/DSC_0455.jpg" width="320" /&gt;&lt;/a&gt;El Salón de Actos de la Facultad de Psicología de la Universidad Autónoma de Madrid ha sido el escenario escogido para el acto de inauguración oficial de la &lt;a href="http://acc.icfs.uam.es/"&gt;Agencia de Certificaciones de Ciberseguridad&lt;/a&gt;, el pasado lunes 14 de mayo. Durante el acto, que ha sido apoyado por el Secretario de Estado de Seguridad D. Ignacio Ulloa, se presentaron los objetivos y fundamentos de este nuevo órgano, nacido de la colaboración entre el Instituto de Ciencias Forenses y S21sec. &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; text-align: justify;"&gt;La Agencia se encargará de gestionar las certificaciones y acreditaciones de Ciberseguridad y asegurar la competencia de las entidades y personas certificadas. Se trata de la primera Agencia de este tipo en España, y una de las primeras en Europa, colocando nuestro país como pionero en la materia.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El acto de presentación, ha contado, además de con el Secretario de Estado de Seguridad, con la presencia del Rector de la UAM, D. José María Sanz, el Presidente del Consejo Social, D. Manuel Pizarro y de los Directores de la Agencia de Certificaciones de Ciberseguridad D. Ricardo Vea de S21sec y D. Álvaro Ortigosa de la Escuela Politécnica Superior de la UAM.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;em&gt;Dpto. Marketing&lt;/em&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-1271256364638496157?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/8X5sTN0ZPuU" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-Bs9zvXEjNec/T7N3SXwYGiI/AAAAAAAAAcI/gaeRvKxLp98/s72-c/DSC_0455.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/inauguracion-oficial-de-la-agencia-de.html</feedburner:origLink></item><item><title>Ataques en redes Fibre Channel</title><link>http://feedproxy.google.com/~r/S21sec/~3/QUIXvr2TUsY/ataques-en-redes-fibre-channel.html</link><category>san</category><category>fibre channel</category><category>hacking</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Fri, 11 May 2012 02:57:16 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-8515301850428385675</guid><description>&lt;span style="font-family: inherit;"&gt;Fibre Channel (con topología Fabric) es una tecnología utilizada habitualmente para montar redes de almacenamiento SAN. &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Este tipo de redes tradicionalmente no ha sido objetivo de atacantes casuales debido a su dificultad (muchas diferencias con la tecnología TCP/IP habitual) y a su localización (normalmente segmentos internos de grandes empresas).&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Esto ha hecho que el riesgo percibido y por lo tanto el esfuerzo dedicado por las compañías a securizar este tipo de redes normalmente no haya sido muy alto.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-Xz9kZ3i540k/T6KwgZ_DCnI/AAAAAAAAAL4/avt8NpTWdzU/s1600/dhchap.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="640" src="http://3.bp.blogspot.com/-Xz9kZ3i540k/T6KwgZ_DCnI/AAAAAAAAAL4/avt8NpTWdzU/s640/dhchap.jpg" width="608" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;Sin embargo con la tendencia actual, de atacantes cada vez más profesionales, este tipo de actividades maliciosas se ha vuelto más común.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Y es que las redes Fibre Channel son un objetivo muy jugoso para este tipo de ataques ya que es en ellas donde reside la mayor parte de la información de una compañía.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Los ataques más habituales en redes SAN son:&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; - Compromiso de las contraseñas de administración (a nivel de interfaz IP).&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Suplantación de WWN o WWN-spoofing (a nivel Fibre Channel).&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Aunque por supuesto existen muchos otros.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;NOTA: WWN o World Wide Name es el identificador de nodo en una red Fibre Channel.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;h3 style="margin: 10pt 0cm 0pt;"&gt;   Compromiso de la administración&lt;/h3&gt;&lt;div style="margin: 10pt 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;La forma de ataque más habitual contra redes SAN consiste en el compromiso de las credenciales de administración utilizadas para configurar los dispositivos, normalmente desde un interfaz Web accesible desde la red IP.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Esto puede producirse por distintas vías, por ejemplo:&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; - PCs de administradores infectados.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Uso de protocolos de administración inseguros (HTTP, Telnet).&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Conservar las credenciales por defecto.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Uso de contraseñas débiles.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Una vez el atacante ha obtenido acceso al panel de control de algún componente de la red SAN, puede obtener información valiosa sobre la configuración de la misma para intentar conseguir acceso a los discos virtuales que le interesen desde otro equipo conectado a la red Fibre Channel.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;h3&gt;   Suplantación de WWN&lt;/h3&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;Este ataque se puede producir cuando no existe un mecanismo efectivo de control de acceso a los recursos de la red SAN.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;En redes Fibre Channel no es habitual el uso de protocolos de autenticación que permitan comprobar que el nodo que solicita acceso a un disco virtual es quien dice ser, de forma que muchas veces el control de acceso a un recurso se realiza solamente en base al WWN del nodo.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;El uso de los WWN para segmentar una red SAN se considera adecuado, pero de cara a la seguridad no es la mejor opción ya que los WWN se pueden cambiar de forma similar a como se cambian las direcciones MAC en las tarjetas de red Ethernet.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Para realizar un ataque de este tipo el atacante necesita:&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; - Tomar control de un equipo conectado a la red Fibre Channel.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Averiguar el WWN de un nodo que tenga acceso a la información que busca.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Tomar control de un equipo conectado a la red Fibre Channel no suele ser una tarea compleja ya que el atacante ya está dentro de nuestra red y probablemente ya tenga acceso a varios sistemas. Solo necesita que uno de ellos esté conectado a la SAN.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Para averiguar un WWN interesante puede, por ejemplo:&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; - Comprometer la administración de algún dispositivo de la red SAN, como ya se ha visto.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Enumerar los HBAs conectados a la red (si el controlador lo permite).&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; - Realizar un barrido de los WWNs validos. Los WWNs se componen de 8 bytes, pero la mayoría de ellos son fijos para un mismo fabricante y modelo de HBA; de forma que normalmente solo es necesario realizar un barrido de los 2 o 3 últimos bytes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;h3&gt;   Conclusiones&lt;/h3&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;span style="font-family: inherit;"&gt;Las redes SAN son un elemento más a la hora de securizar una organización y no &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;deben ser pasadas nunca por alto en un proceso de este tipo ya que son, cada vez más, objetivo de ataques profesionales.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-family: inherit;"&gt;Ramón Pinuaga&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt; Dept. ACSS S21SEC&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-8515301850428385675?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/QUIXvr2TUsY" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-Xz9kZ3i540k/T6KwgZ_DCnI/AAAAAAAAAL4/avt8NpTWdzU/s72-c/dhchap.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/ataques-en-redes-fibre-channel.html</feedburner:origLink></item><item><title>Nace la Agencia de Certificaciones de Ciberseguridad creada por S21sec y el Instituto de Ciencias Forenses y de la Seguridad</title><link>http://feedproxy.google.com/~r/S21sec/~3/8K-LIUUSBTo/nace-la-agencia-de-certificaciones-de.html</link><category>infraestructuras críticas</category><category>Gestión de la Seguridad</category><category>concienciación</category><category>Buenas prácticas desarrollo</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 09 May 2012 02:27:51 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-475439105108106161</guid><description>&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En colaboración con el Instituto de Ciencias Forenses y Seguridad, vinculado a la Escuela Politécnica Superior de la &lt;a href="http://www.uam.es/ss/Satellite/es/home"&gt;Universidad Autónoma de Madrid&lt;/a&gt;, hemos creado la &lt;a href="http://acc.icfs.uam.es/"&gt;Agencia de Certificaciones de Ciberseguridad.&lt;/a&gt; Pionera en nuestro país, su misión es gestionar las Certificaciones de Ciberseguridad (CCS) para particulares, y las Acreditaciones de Ciberseguridad (ACS) para organizaciones.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La &lt;a href="http://acc.icfs.uam.es/"&gt;Agencia de Certificaciones de Ciberseguridad&lt;/a&gt;, nace con la vocación de velar por la fiabilidad, así como de dar fe documental de la superación de los criterios de evaluación y aceptación de la normativa de certificación en materia de seguridad digital. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El nuevo escenario de globalización y de gestión de riesgos en las Infraestructuras Críticas exige que los gobiernos y las empresas se preparen para garantizar su correcto funcionamiento. Esto supone para España situarse entre los líderes en este sector. Está pensada para dar servicio, tanto a aquellas personas cuya labor tenga que ver con tareas de seguridad del ciberespacio, como a cualquier organización que tenga que proteger datos confidenciales de clientes, personal, alumnos o productos. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: justify;"&gt;&lt;a href="http://4.bp.blogspot.com/-QL1nH55wjyI/T6oc0cvn-9I/AAAAAAAAAb8/51jMPe1M0Xk/s1600/Logo+ovalado.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" dba="true" src="http://4.bp.blogspot.com/-QL1nH55wjyI/T6oc0cvn-9I/AAAAAAAAAb8/51jMPe1M0Xk/s1600/Logo+ovalado.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Entre sus funciones principales se encuentra la de garantizar que las evaluaciones de conocimientos y destrezas se realizan mediante procedimientos rigurosos, fiables y contrastables. Asimismo, se encargará de dar fe documental de que las personas u organizaciones certificadas cumplen los requisitos contemplados en los criterios de certificación en cuanto a la capacitación idónea, actualización de conocimientos, y compromiso de buenas prácticas para el desempeño de tareas de ciberseguridad. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;También, velará por el cumplimiento de la normativa de certificación y del Código de Conducta Ético-Profesional, así como de la aplicación del régimen disciplinario que contemplan. Además, se encargará de la concesión de la Certificación de Ciberseguridad (CSS), un sello de calidad que acredita la competencia de una persona u organización (organismo oficial, empresa o centro educativo) para desempeñar este tipo de labores. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La creación de las Certificaciones de Ciberseguridad del ICFS de la UAM supone un acontecimiento sin precedentes en este campo no sólo en España sino en Europa, ya que son las primeras surgidas de una institución pública española.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El próximo 14 de mayo tendrá lugar el acto de inauguración oficial de la Agencia en el salón de actos de la Facultad de Psicología de la UAM con la presencia del Rector de la UAM, D. José María Sanz, del Secretario de Estado de Seguridad, D. Ignacio Ulloa, y del Presidente del Consejo Social, D. Manuel Pizarro. Además, presentarán el proyecto los Directores de la Agencia de Certificaciones de Ciberseguridad D. Ricardo Vea de &lt;a href="http://www.s21sec.com/"&gt;S21sec&lt;/a&gt; y D. Álvaro Ortigosa de la Escuela Politécnica Superior de la UAM.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Más información sobre la Agencia de Certificaciones en Ciberseguridad en &lt;a href="http://acc.icfs.uam.es/"&gt;http://acc.icfs.uam.es/&lt;/a&gt;. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Dpto.Marketing&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-475439105108106161?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/8K-LIUUSBTo" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-QL1nH55wjyI/T6oc0cvn-9I/AAAAAAAAAb8/51jMPe1M0Xk/s72-c/Logo+ovalado.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/nace-la-agencia-de-certificaciones-de.html</feedburner:origLink></item><item><title>¿Qué es un Sinkhole?</title><link>http://feedproxy.google.com/~r/S21sec/~3/U6F4WFTh2kw/sinkholes.html</link><category>malware</category><category>Troyanos</category><category>Botnets</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 03 May 2012 08:04:25 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-1653053989590310054</guid><description>&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://3.bp.blogspot.com/-FTAwsSZu1xY/T6JVbZto7iI/AAAAAAAAA88/mKPaJOHVjmg/s1600/sinkhole.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="169" src="http://3.bp.blogspot.com/-FTAwsSZu1xY/T6JVbZto7iI/AAAAAAAAA88/mKPaJOHVjmg/s320/sinkhole.jpg" width="320" /&gt;&lt;/a&gt;Hablando sobre naturaleza, un sinkhole - término inglés - define un hundimiento de tierra u hoyo. En el mundo de informática, sin embargo, se denomina sinkhole a una técnica de defensa contra botnets que puede neutralizar la misma completamente, puesto que trata de controlar el punto al que se conectarán los ordenadores infectados, atrayéndolos como si fuese un agujero de verdad.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;span style="text-align: justify;"&gt;Para tratar con un ejemplo real, vamos a ver cómo está siendo “sinkholeado” el &lt;b&gt;troyano Mebroot&lt;/b&gt;, también conocido como &lt;b&gt;Sinowal/Torpig&lt;/b&gt;. Antes de nada, debemos mencionar que esta familia de malware no se conecta únicamente a un único panel de control, sino que utiliza un algoritmo para generar los nombres de dominio a los que se conectará.&amp;nbsp;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-M2uZBwBZqaE/T6JVS66ireI/AAAAAAAAA8s/g7XIKfbtD5s/s1600/dns.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="187" src="http://1.bp.blogspot.com/-M2uZBwBZqaE/T6JVS66ireI/AAAAAAAAA8s/g7XIKfbtD5s/s640/dns.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;Peticiones realizadas desde una maquina infectada&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La generación de dominios continúa hasta que uno de ellos resuelva y se compruebe su validez. Esta técnica no es novedosa, y se utiliza para que la botnet sea más difícil de destruir, a la vez que permite poder recuperar la botnet en cualquier momento registrando un dominio futuro que se sepa que va a ser generado el día X. No obstante, tiene su desventaja, y es que cualquiera que conozca o descifre el algoritmo de generación de dominios podría ir un paso por delante y registrar uno de los dominios a los que se conectarán los bots.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Como veremos a continuación, justo lo escrito arriba está pasando con la muestra que hemos analizado, y es que el servidor &amp;nbsp;que finalmente se pudo resolver dicho día envió el siguiente mensaje:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-NQ-EKVA_I6g/T6JVWB5q2ZI/AAAAAAAAA80/SwKyc1N2Fc8/s1600/noop.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="274" src="http://1.bp.blogspot.com/-NQ-EKVA_I6g/T6JVWB5q2ZI/AAAAAAAAA80/SwKyc1N2Fc8/s640/noop.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;Respuesta descifrada desde del C&amp;amp;C&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El bot en cuestión recibió el comando NOOP junto con la nota pwned, indicándole que se quedara en espera (NO OPeration) y paró de generar más dominios.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Con esto, podemos decir que el servidor malicioso ha sido reemplazado por uno controlado presuntamente por investigadores de seguridad, y los propietarios de ese servidor podrán obtener inteligencia acerca del tamaño de la botnet, las IPs de las víctimas, hasta avisar los proveedores de servicios de internet de una infección posible.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Jozsef Gegeny&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;S21sec ACSS&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-1653053989590310054?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/U6F4WFTh2kw" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-FTAwsSZu1xY/T6JVbZto7iI/AAAAAAAAA88/mKPaJOHVjmg/s72-c/sinkhole.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/05/sinkholes.html</feedburner:origLink></item><item><title>Modelo Cliente-Servidor en dispositivos móviles</title><link>http://feedproxy.google.com/~r/S21sec/~3/Kk5QF4SLW74/modelo-cliente-servidor-en-dispositivos.html</link><category>smartphones</category><category>Auditoría</category><category>seguridad en móviles</category><category>Análisis de Riesgos</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 02 May 2012 01:18:23 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-5012503957159541127</guid><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-DM9UcScbvsA/T5q3oCqmPOI/AAAAAAAAALk/2-PEFnva9H8/s1600/block.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;Analizando la aplicación &lt;a href="http://www.sybase.es/products/mobileenterprise/afaria?htab=Recursos&amp;amp;hid=85384"&gt;Sybase Afaria&lt;/a&gt; para dispositivos Android (gratuita a través del &lt;a href="http://play.google.com/"&gt;play.google.com&lt;/a&gt;), podemos ver, entre otras, que como características tiene la posibilidad de gestionar ciertas acciones de forma remota. &lt;br /&gt;&lt;br /&gt;Tras solicitar por dos veces la versión de evaluación de la maqueta (Sybase Afaria Server) que el propio fabricante dice ofrecer de forma gratuita y no obtener ningún tipo de respuesta, en un plazo de un año, opté por realizar el análisis sin el debido contexto, a modo experimental y sabiendo que cualquier conclusión ha de ser contrastada desplegando un entorno Cliente-Servidor adecuado.&lt;br /&gt;&lt;br /&gt;A grandes rasgos, tenemos cinco posibles comandos de gestión remota del dispositivo.&lt;br /&gt;&lt;br /&gt;- Hard-Reset.&lt;br /&gt;- Hard-Reset incluyendo el borrado de la tarjeta SD.&lt;br /&gt;- Borrado de datos PIM.&lt;br /&gt;- Bloqueo de dispositivo.&lt;br /&gt;- Desbloqueo de dispositivo.&lt;br /&gt;&lt;br /&gt;Y la gestión de dichos comandos se realiza a través de la recepción de un SMS con un formato especifico.&lt;br /&gt;&lt;br /&gt;Perfecto, para empezar, desempaquetemos la aplicación y veamos como se gestionan los SMS.&lt;br /&gt;&lt;br /&gt;Para desempaquetar la aplicación, decompilar el código y obtener los recursos en texto plano, en mi caso, me serví de las herramientas dex2jar, apktool y jd-gui.&lt;br /&gt;&lt;br /&gt;$ apktool d -s Afaria.apk Afaria_Desempaquetada&lt;br /&gt;$ dex2jar.sh Afaria_Desempaquetada/classes.dex&lt;br /&gt;&lt;br /&gt;En el fichero AndroidManifest.xml podemos ver que la gestión de SMS la realiza la clase AfariaSMSlistenerBroadcastReceiver.&lt;br /&gt;&lt;br /&gt;&lt;blockquote class="tr_bq"&gt;&amp;nbsp; &amp;lt;receiver android:name=".AfariaSMSlistenerBroadcastReceiver"&amp;gt;&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;intent-filter&amp;gt;&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;action android:name="android.provider.Telephony.SMS_RECEIVED" /&amp;gt;&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;/intent-filter&amp;gt;&lt;br /&gt;&amp;nbsp; &amp;lt;/receiver&amp;gt;&lt;/blockquote&gt;&lt;br /&gt;La decompilación del código utilizando jd-gui es directa abriendo el fichero creado por dex2jar (classes_dex2jar.jar)&lt;br /&gt;&lt;br /&gt;Siguiendo el flujo de ejecución, desde la recepción de un SMS, veremos que el tratamiento de posibles comandos lo lleva a cabo el método ‘SeedData.processCommand’ y no hay referencias a posibles verificaciones de integridad ni procedencia del mismo, exclusivamente se centra en verificar que el contenido del mismo cumple ciertos requisitos.&lt;br /&gt;&lt;br /&gt;Analizando con más detalle el método ‘processCommand’ podremos deducir que el formato correcto de un SMS para la gestión remota ha de ser:&lt;br /&gt;&lt;br /&gt;[@#!Afaria][Hash de 28 bytes de longitud][$\$CMD:][COMANDO]&lt;br /&gt;(Los corchetes separan los diferentes campos del SMS, no forman parte del mismo)&lt;br /&gt;&lt;br /&gt;Los posibles comandos son: WIPEALLDATA, WIPEPIMDATA, WIPEAPPDATA, LOCKDEVICE y UNLOCKDEVICE.&lt;br /&gt;&lt;br /&gt;Con estos datos, ya podemos hacer una primera verificación y ver si realmente hay o no comprobaciones de integridad o procedencia.&lt;br /&gt;&lt;br /&gt;$ emulator -avd DRDLABBOX &amp;amp;&lt;br /&gt;$ adb install Afaria.apk&lt;br /&gt;&lt;br /&gt;Una vez instalada y ejecutada, nos conectamos a la consola del emulador (habitualmente en el puerto 5554, pero siempre podemos confirmarlo con ‘adb devices’) y realizar el envío del SMS.&lt;br /&gt;&lt;br /&gt;$ telnet 127.0.0.1 5554&lt;br /&gt;sms send 15555215554 @#!Afaria0123456789ABCDEF0123456789AB$\$CMD:LOCKDEVICE&lt;br /&gt;&lt;br /&gt;Como podemos ver en los propios logs del emulador (adb shell logcat), todo ha ido como esperábamos y el dispositivo ha sido bloqueado:&lt;br /&gt;&lt;br /&gt;I/getSMSseedInfo(618): Requeried message count: 1&lt;br /&gt;I/getSMSseedInfo(618): content://sms/inbox&amp;nbsp;&amp;nbsp;&amp;nbsp; summary: row[1] x column[4]&lt;br /&gt;I/getSMSseedInfo(618): _id&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;br /&gt;I/getSMSseedInfo(618): thread_id&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&lt;br /&gt;I/getSMSseedInfo(618): address&amp;nbsp;&amp;nbsp;&amp;nbsp; 15555215554&lt;br /&gt;I/getSMSseedInfo(618): body&amp;nbsp;&amp;nbsp;&amp;nbsp; @#!Afaria0123456789ABCDEF0123456789AB $\\$CMD:LOCKDEVICE&lt;br /&gt;I/getSMSseedInfo(618): processCommand:@#!Afaria0123456789ABCDEF0123456789AB $\\$CMD:LOCKDEVICE&lt;br /&gt;I/System.out(618):&amp;nbsp; The First Part of the SMS Message Is : 0123456789ABCDEF0123456789AB&lt;br /&gt;I/System.out(618):&amp;nbsp; The rest of the SMS Message Is : $\\$CMD:LOCKDEVICE&lt;br /&gt;V/LockPatternUtils(81): Initialized lock password salt&lt;br /&gt;D/LockPatternUtils(81): lock password file changed&lt;br /&gt;&lt;br /&gt;&lt;img border="0" height="262" src="http://1.bp.blogspot.com/-DM9UcScbvsA/T5q3oCqmPOI/AAAAAAAAALk/2-PEFnva9H8/s320/block.png" width="320" /&gt;&lt;br /&gt;&lt;br /&gt;Para tener una segunda verificación de que no ha habido ningún comportamiento no esperado, podemos monitorizar el proceso de la aplicación con DDMS para ver los métodos utilizados o generar un grafo para tener una visión totalmente completa del flujo de ejecución seguido desde el envío del SMS.&lt;br /&gt;&lt;br /&gt;Para ello, partimos de una imagen de Android limpia, instalamos nuevamente la aplicación (y ejecutamos), y utilizamos la herramienta DDMS para monitorizar el proceso.&lt;br /&gt;&lt;br /&gt;Monitorizacion de proceso mediante ddms:&lt;br /&gt;1. Seleccionar proceso a monitorizar&lt;br /&gt;2. Seleccionar opción ‘Start Method Profiling’&lt;br /&gt;3. Enviar SMS&lt;br /&gt;4. Seleccionar opción ‘Stop Method Profiling’&lt;br /&gt;&lt;br /&gt;Siguiendo estos pasos se nos abrirá la aplicación ‘traceview’, en la que podremos ver la pila de llamadas.&lt;br /&gt;&lt;br /&gt;&lt;img border="0" height="401" src="http://1.bp.blogspot.com/-JwHxnDof0os/T5q4B6skWFI/AAAAAAAAALs/fWmeTHExMp8/s640/traceview.png" width="640" /&gt;&lt;br /&gt;&lt;br /&gt;Finalmente si quisiéramos generar el grafo en base a la traza generada anteriormente con ddms, podemos utilizar dmtracedump.&lt;br /&gt;&lt;br /&gt;$ dmtracedump -g trace.png ddms.trace&lt;br /&gt;&lt;br /&gt;Con todo esto y en el contexto que se mencionó al inicio (sin un despliegue real del modelo Cliente-Servidor), hay datos suficientes para decir que es posible la ejecución remota de los comandos de gestión implementados en base al numero telefónico objetivo. &lt;br /&gt;&lt;br /&gt;Pero más allá de un error de diseño en si mismo, destacaría que el análisis de aplicaciones para dispositivos móviles no siempre ha de centrarse en los conceptos inherentes a la nueva tecnología, a veces los conceptos clásicos; lógica de la aplicación, programación segura o los diferentes factores de autentificación, pueden darnos vectores de análisis muy interesantes.&lt;br /&gt;&lt;br /&gt;Eugenio Delfa &lt;br /&gt;Dept. ACSS S21SEC&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-5012503957159541127?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/Kk5QF4SLW74" height="1" width="1"/&gt;</description><media:thumbnail url="http://1.bp.blogspot.com/-DM9UcScbvsA/T5q3oCqmPOI/AAAAAAAAALk/2-PEFnva9H8/s72-c/block.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/04/modelo-cliente-servidor-en-dispositivos.html</feedburner:origLink></item><item><title>En 2011 se detectó un incremento del 21% en los ataques a dispositivos móviles</title><link>http://feedproxy.google.com/~r/S21sec/~3/OwaqlW0Xb0o/en-2011-se-detecto-un-incremento-del-21.html</link><category>móviles</category><category>Gestión de la Seguridad</category><category>concienciación</category><category>amenaza</category><category>Buenas prácticas desarrollo</category><category>seguridad en móviles</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 29 Mar 2012 00:31:56 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-1536163011115025974</guid><description>&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-rSQ0IEGwd68/T3Mkhl2g9bI/AAAAAAAAAb0/DCGPAEAsKjI/s1600/imagen_especifica.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" dea="true" height="180" src="http://3.bp.blogspot.com/-rSQ0IEGwd68/T3Mkhl2g9bI/AAAAAAAAAb0/DCGPAEAsKjI/s320/imagen_especifica.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; text-align: justify;"&gt;Presentamos el segundo &lt;a href="http://www.s21sec.com/descargas/Informe%20espec%C3%ADfico%20S21sec%20Malware%20en%20Smartphones%20II.pdf"&gt;Informe sobre Malware en Smartphones&lt;/a&gt;, informe que nos permite reflejar la situación actual respecto a la seguridad de los smartphones, describiendo las principales amenazas detectadas, así como las medidas existentes para mitigar los riesgos asociados.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La popularización de este tipo de dispositivos ha sido vertiginosa, sobre todo debido a la gran oferta de tarifas planas que ofrecen todos los operadores y al acceso a atractivas aplicaciones gratuitas o de pago en las diversas plataformas, ya sean para el uso privado o profesional. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El principal problema detectado a raíz del estudio, es que los usuarios no son conscientes de los peligros que entraña no tener protegido&amp;nbsp;su dispositivo móvil&amp;nbsp;y como consecuencia de esto, las mafias existentes han ampliado sus horizontes de actuación y han incluido este sector entre sus objetivos. Un objetivo de gran crecimiento y alta remuneración.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La limitada concienciación en lo referente a seguridad de los usuarios&amp;nbsp;y&amp;nbsp;su consecuente comportamiento pueden ser los factores de mayor riesgo para los smartphones a corto plazo, por lo que en el informe, además de analizar los principales ataques que se han dado durante el 2011, se facilitan las claves para proteger nuestros dispositivos móviles:&lt;/div&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="color: #e69138;"&gt;Recomendaciones para&amp;nbsp;proteger nuestro smartphone&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Habilitar medidas de acceso al dispositivo como el PIN o contraseña si está disponible.&lt;/li&gt;&lt;li&gt;Configurar el smartphone para su bloqueo automático pasados unos minutos de inactividad.&lt;/li&gt;&lt;li&gt;Sólo instalar aplicaciones que provengan de fuentes de confianza.&lt;/li&gt;&lt;li&gt;Prestar atención a los permisos solicitados por las aplicaciones y servicios a instalar.&lt;a name='more'&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Mantener el software actualizado, tanto el sistema operativo como las aplicaciones. &lt;/li&gt;&lt;li&gt;Deshabilitar características mientras no se usen: Bluetooth, infrarrojos o Wi-fi.&lt;/li&gt;&lt;li&gt;Configurar el Bluetooth como oculto y con necesidad de contraseña.&lt;/li&gt;&lt;li&gt;Realizar copias de seguridad periódicas.&lt;/li&gt;&lt;li&gt;Cifrar la información sensible cuando sea posible.&lt;/li&gt;&lt;li&gt;Utilizar software de cifrado para llamadas y SMS.&lt;/li&gt;&lt;li&gt;Siempre que sea posible no almacenar información sensible en el smartphone.&lt;/li&gt;&lt;li&gt;Al deshacerse del smartphone borrar toda la información contenida en el dispositivo.&lt;/li&gt;&lt;li&gt;En caso de robo o pérdida del smartphone informar al proveedor de servicios aportando el IMEI del dispositivo para proceder a su bloqueo.&lt;/li&gt;&lt;li&gt;En determinados casos utilizar opciones de borrado remoto o automático después de varios intentos de acceso fallidos.&lt;/li&gt;&lt;li&gt;Monitorizar el uso de recursos en el smartphone para detectar anomalías.&lt;/li&gt;&lt;li&gt;Revisar facturas para detectar posibles usos fraudulentos.&lt;/li&gt;&lt;li&gt;Mantener una actitud de concienciación en el correcto uso de estos dispositivos y los riesgos asociados. &lt;/li&gt;&lt;li&gt;Extremar la precaución al abrir un correo, un adjunto de un SMS o hacer click en un enlace. Cabe destacar que ésta fue una de las vías de entrada del Zeus-Mitmo.&lt;/li&gt;&lt;li&gt;Desconfiar de los archivos, enlaces o números que vengan en correos o SMS no solicitados.&lt;/li&gt;&lt;li&gt;Evitar el uso de redes Wi-fi que no ofrezcan confianza.&lt;/li&gt;&lt;li&gt;Tener en cuenta este tipo de dispositivos en su política de seguridad corporativa.&lt;/li&gt;&lt;li&gt;Restringir las llamadas y mensajes a números premium, al extranjero o por lo menos su control, como puede ser el establecimiento de límites de gasto o alertas a partir de cierto gasto. Los operadores suelen tener estos servicios que si bien no son muy conocidos pueden ser de gran ayuda.&lt;/li&gt;&lt;li&gt;Prestar especial atención a los comportamientos extraños del teléfono, como llamadas o mensajes no requeridos o una descarga de la batería anormal, así como esperas anormales para abrir aplicaciones.&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;Con este informe, ofrecemos una visión de la evolución de los distintos tipos de fraude online que afectan a los smartphones en los últimos meses. Puedes descargarte el informe completo &lt;a href="http://www.s21sec.com/descargas/Informe%20espec%C3%ADfico%20S21sec%20Malware%20en%20Smartphones%20II.pdf"&gt;aquí.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;S21sec&lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-1536163011115025974?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/OwaqlW0Xb0o" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-rSQ0IEGwd68/T3Mkhl2g9bI/AAAAAAAAAb0/DCGPAEAsKjI/s72-c/imagen_especifica.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><enclosure url="http://www.s21sec.com/descargas/Informe%20espec%C3%ADfico%20S21sec%20Malware%20en%20Smartphones%20II.pdf" length="1024587" type="application/pdf" /><media:content url="http://www.s21sec.com/descargas/Informe%20espec%C3%ADfico%20S21sec%20Malware%20en%20Smartphones%20II.pdf" fileSize="1024587" type="application/pdf" /><itunes:explicit>no</itunes:explicit><itunes:subtitle>Presentamos el segundo Informe sobre Malware en Smartphones, informe que nos permite reflejar la situación actual respecto a la seguridad de los smartphones, describiendo las principales amenazas detectadas, así como las medidas existentes para mitigar lo</itunes:subtitle><itunes:author>S21sec Labs</itunes:author><itunes:summary>Presentamos el segundo Informe sobre Malware en Smartphones, informe que nos permite reflejar la situación actual respecto a la seguridad de los smartphones, describiendo las principales amenazas detectadas, así como las medidas existentes para mitigar los riesgos asociados.La popularización de este tipo de dispositivos ha sido vertiginosa, sobre todo debido a la gran oferta de tarifas planas que ofrecen todos los operadores y al acceso a atractivas aplicaciones gratuitas o de pago en las diversas plataformas, ya sean para el uso privado o profesional. El principal problema detectado a raíz del estudio, es que los usuarios no son conscientes de los peligros que entraña no tener protegido&amp;nbsp;su dispositivo móvil&amp;nbsp;y como consecuencia de esto, las mafias existentes han ampliado sus horizontes de actuación y han incluido este sector entre sus objetivos. Un objetivo de gran crecimiento y alta remuneración. La limitada concienciación en lo referente a seguridad de los usuarios&amp;nbsp;y&amp;nbsp;su consecuente comportamiento pueden ser los factores de mayor riesgo para los smartphones a corto plazo, por lo que en el informe, además de analizar los principales ataques que se han dado durante el 2011, se facilitan las claves para proteger nuestros dispositivos móviles: Recomendaciones para&amp;nbsp;proteger nuestro smartphone Habilitar medidas de acceso al dispositivo como el PIN o contraseña si está disponible.Configurar el smartphone para su bloqueo automático pasados unos minutos de inactividad.Sólo instalar aplicaciones que provengan de fuentes de confianza.Prestar atención a los permisos solicitados por las aplicaciones y servicios a instalar.Mantener el software actualizado, tanto el sistema operativo como las aplicaciones. Deshabilitar características mientras no se usen: Bluetooth, infrarrojos o Wi-fi.Configurar el Bluetooth como oculto y con necesidad de contraseña.Realizar copias de seguridad periódicas.Cifrar la información sensible cuando sea posible.Utilizar software de cifrado para llamadas y SMS.Siempre que sea posible no almacenar información sensible en el smartphone.Al deshacerse del smartphone borrar toda la información contenida en el dispositivo.En caso de robo o pérdida del smartphone informar al proveedor de servicios aportando el IMEI del dispositivo para proceder a su bloqueo.En determinados casos utilizar opciones de borrado remoto o automático después de varios intentos de acceso fallidos.Monitorizar el uso de recursos en el smartphone para detectar anomalías.Revisar facturas para detectar posibles usos fraudulentos.Mantener una actitud de concienciación en el correcto uso de estos dispositivos y los riesgos asociados. Extremar la precaución al abrir un correo, un adjunto de un SMS o hacer click en un enlace. Cabe destacar que ésta fue una de las vías de entrada del Zeus-Mitmo.Desconfiar de los archivos, enlaces o números que vengan en correos o SMS no solicitados.Evitar el uso de redes Wi-fi que no ofrezcan confianza.Tener en cuenta este tipo de dispositivos en su política de seguridad corporativa.Restringir las llamadas y mensajes a números premium, al extranjero o por lo menos su control, como puede ser el establecimiento de límites de gasto o alertas a partir de cierto gasto. Los operadores suelen tener estos servicios que si bien no son muy conocidos pueden ser de gran ayuda.Prestar especial atención a los comportamientos extraños del teléfono, como llamadas o mensajes no requeridos o una descarga de la batería anormal, así como esperas anormales para abrir aplicaciones. Con este informe, ofrecemos una visión de la evolución de los distintos tipos de fraude online que afectan a los smartphones en los últimos meses. Puedes descargarte el informe completo aquí. S21sec</itunes:summary><itunes:keywords>seguridad,security</itunes:keywords><feedburner:origLink>http://blog.s21sec.com/2012/03/en-2011-se-detecto-un-incremento-del-21.html</feedburner:origLink></item><item><title>En 2011 en S21sec detectamos 7.000 vulnerabilidades</title><link>http://feedproxy.google.com/~r/S21sec/~3/NhM0Jm0FLhg/en-2011-en-s21sec-detectamos-7000.html</link><category>Ciberataque</category><category>amenaza</category><category>Vulnerabilidades</category><category>Informes</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 14 Mar 2012 01:25:21 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-7093830997917198053</guid><description>&lt;br /&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; text-align: justify;"&gt;&lt;a href="http://1.bp.blogspot.com/-OkEWlgUDyas/T18zCEjB_KI/AAAAAAAAAbU/2N5gLKWcccg/s1600/grafico_vulnerabilidad_meses_2011.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;span style="font-family: inherit;"&gt;&lt;img aea="true" border="0" height="162" src="http://1.bp.blogspot.com/-OkEWlgUDyas/T18zCEjB_KI/AAAAAAAAAbU/2N5gLKWcccg/s320/grafico_vulnerabilidad_meses_2011.jpg" width="320" /&gt;&lt;/span&gt;&lt;/a&gt;&lt;span style="font-family: inherit;"&gt;Presentamos el primer&amp;nbsp;&lt;/span&gt;&lt;a href="http://www.s21sec.com/prensa.aspx?sec=4&amp;amp;ntc=1669#1669"&gt;&lt;span style="font-family: inherit;"&gt;‘Informe de Vulnerabilidades’&lt;/span&gt;&lt;/a&gt;&lt;span style="font-family: inherit;"&gt; elaborado por el equipo de Ecrime donde se recogen los datos de las vulnerabilidades detectadas por S21sec en la última década. Este informe,&amp;nbsp;pretende constituir una radiografía de las principales amenazas que afectan en la actualidad tanto a empresas e instituciones como a usuarios.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;2011 ha sido un año marcado por la aparición de un elevado número de vulnerabilidades de alto riesgo y&amp;nbsp;el número de vulnerabilidades se mantuvo relativamente constante entre un mes y otro, a excepción de marzo. El tercer mes del año registró un elevado número de vulnerabilidades sobre software de Apple que afectaron a un gran número de sus productos tales como iTunes, Safari, Apple IOS, Mac OSX, iPhones IOS, entre otros.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;Se puede decir que hemos detectado un aumento de las vulnerabilidades, con un aumento de las explotaciones remotas de vulnerabilidades y una sofisticación de los troyanos orientados a la industria como ha sido el caso de Stuxnet o Duqu. Asímismo se puede observar una tendencia cambiante en los navegadores donde se refleja un cambio en la explotación de vulnerabilidades de Firefox a Chrome ya que este último está siendo el que mayor cota de mercado está alcanzando.&lt;/span&gt;&lt;a href="http://4.bp.blogspot.com/-pX-ftA0yaVo/T18yDWvG89I/AAAAAAAAAbM/3OlUrsQ4czo/s1600/grafico_vulnerabilidad_navegador_2011.jpg" imageanchor="1" style="clear: right; cssfloat: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;span style="font-family: inherit;"&gt;&lt;img aea="true" border="0" height="202" src="http://4.bp.blogspot.com/-pX-ftA0yaVo/T18yDWvG89I/AAAAAAAAAbM/3OlUrsQ4czo/s320/grafico_vulnerabilidad_navegador_2011.jpg" width="320" /&gt;&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: inherit;"&gt;Este año&amp;nbsp;seguiremos viendo un incremento de vulnerabilidades a dispositivos móviles gobernados por sistemas operativos como Android o iPhone OS. Actualmente existen unos 5.600 millones de móviles en funcionamiento (alrededor de un 77% de la población mundial dispone de uno), de los cuales unos 468 millones son smartphones y se estima que la cifra crecerá hasta 631 millones en 2015, por lo que, lógicamente, a más usuarios y más dispositivos se incrementará también el riesgo de vulnerabilidades.&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: inherit;"&gt;El ‘Informe de Vulnerabilidades 2011’, elaborado por la unidad Ecrime de S21sec puede &lt;/span&gt;&lt;a href="http://www.s21sec.com/descargas/Informe%20Vulnerabilidades%202011.pdf"&gt;&lt;span style="font-family: inherit;"&gt;descargarse aquí.&lt;/span&gt;&lt;/a&gt;&lt;span style="font-family: inherit;"&gt; &lt;/span&gt;&lt;/div&gt;&lt;span style="font-family: inherit;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: inherit;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;em&gt;&lt;span style="font-family: inherit;"&gt;S21sec&lt;/span&gt;&lt;/em&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-7093830997917198053?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/NhM0Jm0FLhg" height="1" width="1"/&gt;</description><media:thumbnail url="http://1.bp.blogspot.com/-OkEWlgUDyas/T18zCEjB_KI/AAAAAAAAAbU/2N5gLKWcccg/s72-c/grafico_vulnerabilidad_meses_2011.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><enclosure url="http://www.s21sec.com/descargas/Informe%20Vulnerabilidades%202011.pdf" length="630888" type="application/pdf" /><media:content url="http://www.s21sec.com/descargas/Informe%20Vulnerabilidades%202011.pdf" fileSize="630888" type="application/pdf" /><itunes:explicit>no</itunes:explicit><itunes:subtitle> Presentamos el primer&amp;nbsp;‘Informe de Vulnerabilidades’ elaborado por el equipo de Ecrime donde se recogen los datos de las vulnerabilidades detectadas por S21sec en la última década. Este informe,&amp;nbsp;pretende constituir una radiografía de las princip</itunes:subtitle><itunes:author>S21sec Labs</itunes:author><itunes:summary> Presentamos el primer&amp;nbsp;‘Informe de Vulnerabilidades’ elaborado por el equipo de Ecrime donde se recogen los datos de las vulnerabilidades detectadas por S21sec en la última década. Este informe,&amp;nbsp;pretende constituir una radiografía de las principales amenazas que afectan en la actualidad tanto a empresas e instituciones como a usuarios. 2011 ha sido un año marcado por la aparición de un elevado número de vulnerabilidades de alto riesgo y&amp;nbsp;el número de vulnerabilidades se mantuvo relativamente constante entre un mes y otro, a excepción de marzo. El tercer mes del año registró un elevado número de vulnerabilidades sobre software de Apple que afectaron a un gran número de sus productos tales como iTunes, Safari, Apple IOS, Mac OSX, iPhones IOS, entre otros. Se puede decir que hemos detectado un aumento de las vulnerabilidades, con un aumento de las explotaciones remotas de vulnerabilidades y una sofisticación de los troyanos orientados a la industria como ha sido el caso de Stuxnet o Duqu. Asímismo se puede observar una tendencia cambiante en los navegadores donde se refleja un cambio en la explotación de vulnerabilidades de Firefox a Chrome ya que este último está siendo el que mayor cota de mercado está alcanzando. Este año&amp;nbsp;seguiremos viendo un incremento de vulnerabilidades a dispositivos móviles gobernados por sistemas operativos como Android o iPhone OS. Actualmente existen unos 5.600 millones de móviles en funcionamiento (alrededor de un 77% de la población mundial dispone de uno), de los cuales unos 468 millones son smartphones y se estima que la cifra crecerá hasta 631 millones en 2015, por lo que, lógicamente, a más usuarios y más dispositivos se incrementará también el riesgo de vulnerabilidades. El ‘Informe de Vulnerabilidades 2011’, elaborado por la unidad Ecrime de S21sec puede descargarse aquí. S21sec</itunes:summary><itunes:keywords>seguridad,security</itunes:keywords><feedburner:origLink>http://blog.s21sec.com/2012/03/en-2011-en-s21sec-detectamos-7000.html</feedburner:origLink></item><item><title>Campaña de spam simulando ser la Agencia Tributaria</title><link>http://feedproxy.google.com/~r/S21sec/~3/my-uHAJuNws/campana-de-spam-simulando-ser-la.html</link><category>SPAM</category><category>aeat</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 15 Feb 2012 03:26:13 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-4370884950316369781</guid><description>Se tiene conocimiento de una campaña de fraude en la que los defraudadores se están haciendo pasar por la Agencia Tributaria española. El método de comunicación de esta campaña fraudulenta es mediante correos de &lt;span style="font-style:italic;"&gt;spam&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;En estos correos de &lt;span style="font-style:italic;"&gt;spam&lt;/span&gt;, los delincuentes se identifican como la Agencia Tributaria, falseando el remitente del correo, y se nos informa de un supuesto reembolso que quieren hacernos efectivo, pero para el cual necesitan que les facilitemos primero ciertos datos..&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-O-2PYNRZzDg/TzuVMnHcXrI/AAAAAAAAA8I/KcnVPQGEd6I/s1600/spam_aeat_201202b.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 398px;" src="http://4.bp.blogspot.com/-O-2PYNRZzDg/TzuVMnHcXrI/AAAAAAAAA8I/KcnVPQGEd6I/s400/spam_aeat_201202b.jpg" border="0" alt=""id="BLOGGER_PHOTO_ID_5709320996513406642" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size:78%;"&gt;Correo de &lt;/span&gt;&lt;span style="font-style:italic;font-size:78%;" &gt;spam&lt;/span&gt;&lt;span style="font-size:78%;"&gt;, simulando ser la Agencia Tributaria&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;En el correo viene adjunto un fichero html, el cual nos invitan a descargar y abrir en nuestro navegador, para entonces rellenar los "datos necesarios", entre los que están los &lt;b&gt;datos de la tarjeta de crédito&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-ouJPt51L6HE/TzuC9WuBEAI/AAAAAAAAA7w/ot3LX-HohjY/s1600/fraude_aeat_2012.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 325px; height: 400px;" src="http://4.bp.blogspot.com/-ouJPt51L6HE/TzuC9WuBEAI/AAAAAAAAA7w/ot3LX-HohjY/s400/fraude_aeat_2012.jpg" alt="" id="BLOGGER_PHOTO_ID_5709300943204454402" border="0" /&gt;&lt;/a&gt;                                                                               &lt;span style="font-size:78%;"&gt;Formulario fraudulento&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Como es obvio, el formulario es falso y envía los datos a un servidor localizado en EEUU:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/-1BvCMmiuzM8/TzuDYenO2-I/AAAAAAAAA78/pwAmI7pJ8Ok/s1600/aeat_fraud_dropzone.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 16px;" src="http://1.bp.blogspot.com/-1BvCMmiuzM8/TzuDYenO2-I/AAAAAAAAA78/pwAmI7pJ8Ok/s400/aeat_fraud_dropzone.jpg" alt="" id="BLOGGER_PHOTO_ID_5709301409179950050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size:78%;"&gt;Servidor que recoge los datos robados&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Un rápido vistazo al correo nos da una idea de que estamos ante un fraude, porque en la gran mayoría de los casos hay faltas de ortografía evidentes, o expresiones que resultan extrañas:&lt;br /&gt;&lt;br /&gt;"..&lt;i&gt;usted es elegible.&lt;/i&gt;."&lt;br /&gt;"&lt;i&gt;Descargue el formulario de devolución de impuestos &lt;b&gt;unid&lt;span style="color:red;"&gt;a&lt;/span&gt;&lt;/b&gt; a este mensaje&lt;/i&gt;.."&lt;br /&gt;"&lt;i&gt;Un reembolso se puede retrasar &lt;b&gt;para &lt;/b&gt;una variedad de razones. Por ejemplo, la presentación registros inválidos o la &lt;b&gt;aplicación &lt;/b&gt;después de la fecha límite.&lt;/i&gt;"&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Como conclusión, unas breves consideraciones:&lt;br /&gt;&lt;br /&gt;- No facilitar los datos de la tarjeta (incluido el código de seguridad CVV), salvo en sitios web de confianza.&lt;br /&gt;- La AEAT dispone &lt;i&gt;a priori &lt;/i&gt;de todos nuestros datos.&lt;br /&gt;- Dados los tiempos que corren resulta sospechoso que la Agencia Tributaria se ponga en contacto con nosotros por correo para devolvernos cualquier cantidad de dinero, ¿verdad?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Como siempre, el sentido común es el mejor aliado contra este tipo de fraudes.&lt;br /&gt;&lt;br /&gt;Saludos.&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Rubén Piñero&lt;/span&gt;&lt;br style="font-style: italic;"&gt;&lt;span style="font-style: italic;"&gt;S21sec ecrime&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-4370884950316369781?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/my-uHAJuNws" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-O-2PYNRZzDg/TzuVMnHcXrI/AAAAAAAAA8I/KcnVPQGEd6I/s72-c/spam_aeat_201202b.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/02/campana-de-spam-simulando-ser-la.html</feedburner:origLink></item><item><title>Citadel, nuevo branch de ZeuS</title><link>http://feedproxy.google.com/~r/S21sec/~3/NDLg_HGN8uU/citadel-nuevo-branch-de-zeus.html</link><category>ZeuS</category><category>malware</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Fri, 10 Feb 2012 06:26:39 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-3309063981984646490</guid><description>&lt;div style="text-align: justify;"&gt;&lt;i&gt;Google Chrome&lt;/i&gt; es a día de hoy el segundo navegador más usado, por lo que era evidente que los troyanos bancarios más populares debían comenzar a soportarlo, pero este paso ha tardado más de la cuenta.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Citadel es una nueva ramificación de &lt;i&gt;ZeuS&lt;/i&gt;, basada en el código fuente de la versión 2.0.8.9 filtrada un año atrás, y que ha formado un círculo social en el que los usuarios pueden solicitar nuevas funcionalidades y votar por las que más gusten. Como curiosidad, y como detalle de la profesionalización, vemos que tienen “horario laboral”, y los fines de semana no se responderá a los mensajes enviados. Podemos ver más detalles sobre esto en dos post de &lt;i&gt;Brian Krebs&lt;/i&gt; (&lt;a href="http://krebsonsecurity.com/2012/01/citadel-trojan-touts-trouble-ticket-system/"&gt;1&lt;/a&gt; y &lt;a href="https://krebsonsecurity.com/2012/02/collaboration-feuls-rapdid-growth-of-citadel-trojan/"&gt;2&lt;/a&gt;).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Por supuesto, vista la orientación tomada por sus creadores, dos cambios muy importantes que ya están implementados son un cambio de cifrado y la afectación a &lt;i&gt;Google Chrome&lt;/i&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Dentro de la afectación, vemos un detalle curioso, y es que algunos de los &lt;i&gt;hooks &lt;/i&gt;establecidos no son detectados por las comprobaciones habituales, y es que estos hooks no están establecidos en funciones exportadas, sino que se establecen en funciones no exportadas de la librería &lt;i&gt;chrome.dll&lt;/i&gt;. Estas funciones son:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;SSLClientSocketNSS::Connect&lt;/li&gt;&lt;li&gt;SSLClientSocketNSS::Disconnect&lt;/li&gt;&lt;li&gt;SSLClientSocketNSS::Read&lt;/li&gt;&lt;li&gt;SSLClientSocketNSS::Write&lt;/li&gt;&lt;li&gt;TCPClientSocketWin::Connect&lt;/li&gt;&lt;li&gt;TCPClientSocketWin::Disconnect&lt;/li&gt;&lt;li&gt;TCPClientSocketWin::Read&lt;/li&gt;&lt;li&gt;TCPClientSocketWin::Write&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;En las siguientes dos imágenes se puede observar el hook establecido en "&lt;i&gt;Connect&lt;/i&gt;".&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/-xidN2bUfhSs/TzUjou2tgUI/AAAAAAAAA7A/FbtXi58fYlo/s400/hook2.png" border="0" alt="" id="BLOGGER_PHOTO_ID_5707507285441216834" style="display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 400px; height: 101px; " /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span &gt;&lt;i&gt;Connect normal&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/-UJ9IfAGxOIY/TzUk-Dp75OI/AAAAAAAAA7M/deQDR-KYWpk/s400/hook.png" border="0" alt="" id="BLOGGER_PHOTO_ID_5707508751313659106" style="display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 400px; height: 81px; " /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span &gt;&lt;i&gt;Connect hookeado&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Respecto al cifrado, comentar que en la última muestra analizada, el fichero de configuración se cifra con &lt;i&gt;AES&lt;/i&gt;, tanto el descargado desde la web como el almacenado en el registro, pero el tráfico enviado al panel, como puede ser la petición de dicho fichero, que en este caso incluye una pequeña autenticación, sigue estando cifrada con &lt;i&gt;RC4 &lt;/i&gt;+ &lt;i&gt;VisualEncrypt &lt;/i&gt;(&lt;i&gt;xor&lt;/i&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Realmente son unos cambios muy interesantes y, al estar en pleno proceso de desarrollo, es de esperar que vayan surgiendo nuevas versiones con más funcionalidades y con mayor frecuencia que otras familias ya clásicas como pueden ser &lt;i&gt;ZeuS &lt;/i&gt;y &lt;i&gt;SpyEye&lt;/i&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Jozsef Gegeny &amp;amp; Mikel Gastesi&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;S21sec ecrime&lt;/i&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-3309063981984646490?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/NDLg_HGN8uU" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-xidN2bUfhSs/TzUjou2tgUI/AAAAAAAAA7A/FbtXi58fYlo/s72-c/hook2.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/02/citadel-nuevo-branch-de-zeus.html</feedburner:origLink></item><item><title>Uno de febrero, día de cambiar contraseñas</title><link>http://feedproxy.google.com/~r/S21sec/~3/zw1ZUxI06Q0/uno-de-febrero-dia-de-cambiar.html</link><category>Gestión de la Seguridad</category><category>contraseñas</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 29 Mar 2012 00:50:25 PDT</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-6978354987077553465</guid><description>&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;div style="text-align: justify;"&gt;Desde &lt;a href="http://gizmodo.com/5879669/february-1-is-change-your-password-day-ive-decided"&gt;Gizmodo&lt;/a&gt; se está promocionando ayer, el día 1 de febrero, como día de referencia para el cambio de contraseñas. Es una iniciativa interesante ya que marca un día destacado al año para recordar que es necesario el cambio de contraseñas. Cabe destacar que, en muchos casos, la contraseña es el único factor de autenticación para acceder a servicios como el de e-mail, redes sociales, etc.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Por ello, es fundamental que las contraseñas que se utilicen sean lo más seguras posibles.&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Para poder decidir si la contraseña es segura es necesario conocer qué métodos usan los delincuentes informáticos de forma habitual, con la intención de (para) dificultar su tarea...&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Los principales métodos de ataque para obtener las contraseñas son:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Ataques de diccionario: Se comprueba si la contraseña coincide con una lista de palabras anteriormente confeccionada. Esta listas, llamadas diccionarios, pueden ser de distinta temática, idioma, etc."&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Ataques de fuerza bruta: Un ataque de fuerza bruta consiste en ir probando todas las combinaciones posibles de un conjunto de letras, símbolos y números previamente seleccionados, hasta dar con la contraseña.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Ataques de ingeniería social: Los ataques de ingeniería Social consisten en manipular y engañar al usuario para que de manera voluntaria, exponga su contraseña (o datos sensibles para forzar su recuperación).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5704497243311761810" src="http://3.bp.blogspot.com/-qDUq2Ki-qII/TypyBOHK6ZI/AAAAAAAAA60/lXSKBCfe94s/s400/shutterstock_7848328.jpg" style="cursor: pointer; display: block; height: 279px; margin-bottom: 10px; margin-left: auto; margin-right: auto; margin-top: 0px; text-align: center; width: 400px;" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Una vez expuestos los principales métodos para obtener contraseñas hay que desgranar los puntos para neutralizar estas amenazas de la manera más efectiva posible.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Una buena contraseña no debe ser una palabra que exista. Es la mejor manera de asegurarse de que la palabra elegida no está en los diccionarios del atacante. Cuanto más larga sea la contraseña más tiempo costará extraerla mediante fuerza bruta.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Además, si se utilizan mayúsculas, minúsculas, números y caracteres especiales, se provocará que el proceso sea más lento todavía, ya que hay que comprobar muchos más posibles valores, volviendo la contraseña más segura.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Es importante también no revelar bajo ningún concepto nuestras contraseñas a nadie.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Tampoco es conveniente utilizar una misma contraseña para servicios diferentes ya que si se compromete la contraseña todos los servicios que la compartan serán vulnerables (además de que en este caso habrá que cambiar muchas contraseñas para corregir el compromiso mientras que con el método de la contraseña única para cada servicio, con cambiar la del servicio afectado sería suficiente.)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Este último punto plantea la dificultad de recordar muchas contraseñas diferentes. Para solucionarlo, hay métodos que pueden facilitar el proceso:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;El primer método es utilizar un programa de gestión de contraseñas como puede ser KeePass. KeePass es un programa gratuito open source que permite gestionar multitud de contraseñas de una manera muy cómoda. Sólo será necesario recordar una contraseña maestra que nos permitirá acceder a nuestro "llavero" de claves. Muy cómodo, con funciones muy bien pensadas y muy sencillo de utilizar. Se puede obtener &lt;a href="http://keepass.info/"&gt;aquí&lt;/a&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;El otro método es la generación de contraseñas mediante un patrón.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;1. Vamos a escoger un par de versos de una canción. Para este ejemplo se utilizarán dos &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;estrofas de una canción de Rick Astley.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Las estrofas dicen así:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;&lt;i&gt;"Never gonna give you up&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;Never gonna let you down"&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;2. Vamos a seleccionar la primera letra de cada palabra. Quedará así:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;&lt;i&gt;NggyuNglyd&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;3. Ahora sustituiremos alguna letra por un carácter numérico. En éste se van a sustituir la &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;letra g por 8. Nos queda así:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;&lt;i&gt;N88yuN8lyd&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;4. Como siguiente paso, añadiremos algún símbolo para que la contraseña sea todavía más &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;segura:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;&lt;i&gt;@N88yuN8lyd!&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;5. Por último, añadiremos al principio o al final las 3 o 4 primeras letras del servicio para el &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;que estamos creando la contraseña. De ésta manera aunque la base de la contraseña sea la &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;misma, cambia para cada servicio diferente.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Es importante recalcar que en casos en los que se busque una mayos seguridad habría que &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;hacer alguna operación sobre las letras que añadimos para identificar el servicio, para que &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;el método resulte menos llamativo, como por ejemplo sustituir las letras que vamos a añadir &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;por las siguientes en el alfabeto (o cualquier permutación que dificulte la identificación del &lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;patrón utilizado) aunque es un paso que se va a omitir en este tutorial.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;Un par de ejemplos de cómo quedaría la contraseña según el servicio.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;En una cuenta de google: &lt;i&gt;@N88yuN8lyd!goog&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt;  &lt;/span&gt;En una cuenta de S21sec: &lt;i&gt;@N88yuN8lyd!S21s&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;De ésta manera, se obtendrá una contraseña segura para cada servicio.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Es muy habitual que muchos servicios ofrezcan un servicio de recuperación de contraseñas mediante preguntas y respuestas (que decidimos al registrar el servicio). Una costumbre muy recomendable es que la respuesta que se dé a esas preguntas, no tenga ninguna relación con la pregunta ya que es relativamente fácil ( y hoy en día más aún con el auge de las redes sociales) obtener respuestas a preguntas típicas como el apellido de soltera de nuestra madre, colegio en el que estudiamos... etc.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Si se cumplen todos estos consejos, obtendremos una contraseña robusta que permitirá incrementar nuestra seguridad.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Resumiendo: Hay que cambiar periódicamente todas las contraseñas sobre las que se quiera mantener una mínima seguridad. Recordemos cambiarlas por lo menos una vez al año. El uno de febrero no es mala fecha para ello!&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Mario González&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;S21sec ecrime&lt;/i&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-size: 12pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-6978354987077553465?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/zw1ZUxI06Q0" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-qDUq2Ki-qII/TypyBOHK6ZI/AAAAAAAAA60/lXSKBCfe94s/s72-c/shutterstock_7848328.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/02/uno-de-febrero-dia-de-cambiar.html</feedburner:origLink></item><item><title>Se acabo el Pass-the-hash</title><link>http://feedproxy.google.com/~r/S21sec/~3/8VyoxmP-GyQ/se-acabo-el-pass-hash.html</link><category>contraseñas</category><category>windows</category><category>hacking</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 01 Feb 2012 00:39:14 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-1443248231819312693</guid><description>Tradicionalmente se ha considerado que Windows no almacenaba las credenciales de sistema en claro en ningún momento. Ni siquiera en memoria, para evitar que pudiesen ser recuperadas de un equipo comprometido. La propia &lt;a href="http://support.microsoft.com/kb/913485/en"&gt;documentación&lt;/a&gt; de Microsoft inducia a ello.&lt;br /&gt;&lt;br /&gt;Es por esto que se han popularizado en el mundo del pentesting las técnicas de &lt;a href="http://en.wikipedia.org/wiki/Pass_the_hash"&gt;Pass-the-hash&lt;/a&gt; para poder &lt;a href="http://www.pentester.es/2009/09/tecnicas-pass-hash.html"&gt;obtener&lt;/a&gt; acceso a otros equipos de la red desde un sistema comprometido sin tener acceso a las credenciales en claro (aprovechando las características de la autenticación NTLM de Windows).&lt;br /&gt;&lt;br /&gt;Pero un investigador francés apodado "Gentil Kiwi" ha &lt;a href="http://blog.gentilkiwi.com/securite/pass-the-pass"&gt;desvelado&lt;/a&gt; que esto no es del todo cierto. Veamos porque:&lt;br /&gt;&lt;br /&gt;Dentro del sistema LSA (Local Security Authority) de Windows existen una serie de proveedores de autenticación activos por defecto, que podemos listar accediendo a su configuración en el registro: HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Security Packages&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-mEp4yCWRu-k/Tyj2WHJBXvI/AAAAAAAAAKw/-qSxJq36HGo/s1600/b1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="278" src="http://4.bp.blogspot.com/-mEp4yCWRu-k/Tyj2WHJBXvI/AAAAAAAAAKw/-qSxJq36HGo/s400/b1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;A primera vista muchos de estos nombres no revelan su utilidad. El más importante es &lt;a href="http://msdn.microsoft.com/en-us/library/windows/desktop/aa378753.aspx"&gt;MSV1_0&lt;/a&gt; que es el utilizado para los procesos de logon en local si no existe un proceso de autenticación  personalizado. Cuando un usuario accede al equipo el servicio de LSA llama a MSV1_0 para que procese los datos recibidos por GINA (Graphical Identification and Authentication) desde el proceso Winlogon.&lt;br /&gt;&lt;br /&gt;Además este proveedor almacena las contraseñas en memoria en forma de hashes, como estaba previsto, de manera que es relativamente seguro. Pero de la lista que hemos visto antes; ¿harán todos lo mismo?&lt;br /&gt;&lt;br /&gt;Pues parece ser que al menos 2 de ellos no lo hacen así: tspkg y wdigest&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Tspkg es un proveedor de servicios de seguridad para conexiones SSO (Single-sign-on) con Terminal Server. Está disponible por defecto en los sistemas Windows Vista y posteriores.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Wdigest es un proveedor de servicios de seguridad para conexiones HTTP que requieran autenticación de tipo Digest. Está disponible por defecto en los sistemas Windows XP y posteriores.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Ambos almacenan en memoria las credenciales de los usuarios que hayan accedido al sistema en local o mediante escritorio remoto codificadas de forma reversible. Es decir, la contraseña puede ser obtenida en claro sin necesidad de un proceso de cracking.&lt;br /&gt;&lt;br /&gt;Aunque no conectemos nunca con servidores que requieran autenticación de tipo Digest o no utilicemos nunca conexiones de escritorio remoto con SSO, tendremos alguno de estos 2 módulos habilitados por defecto y nuestras contraseñas estarán accesibles en memoria.&lt;br /&gt;&lt;br /&gt;Para recuperar las credenciales en claro solo es necesario contar con privilegios de Debug sobre el proceso LSASS. Privilegios normalmente disponibles para los usuarios del grupo de administradores.&lt;br /&gt;&lt;br /&gt;Podemos comprobarlo con la herramienta que el propio "Gentil Kiwi" nos proporciona: &lt;a href="http://blog.gentilkiwi.com/mimikatz"&gt;mimikatz&lt;/a&gt;&lt;br /&gt;&amp;nbsp;  &lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-tJNk9PbF-6o/Tyj2-klGgUI/AAAAAAAAAK8/H811VLabkUs/s1600/b2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="173" src="http://3.bp.blogspot.com/-tJNk9PbF-6o/Tyj2-klGgUI/AAAAAAAAAK8/H811VLabkUs/s400/b2.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Esta demostración esta realizada en un sistema Windows 7, pero cualquier Windows XP o posterior sería vulnerable por defecto.&lt;br /&gt;&lt;br /&gt;Solo nos queda preguntarnos porque este hecho ha tardado tanto tiempo en salir a la luz. ¿Se ha ocultado intencionadamente esta información por parte de Microsoft? ¿Los investigadores punteros en materia de seguridad tenían guardado este as en la manga? ¿O tal vez nadie se había dado cuenta antes?&lt;br /&gt;&lt;br /&gt;Ramón Pinuaga&lt;br /&gt;Dep. Auditoría S21SEC&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-1443248231819312693?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/8VyoxmP-GyQ" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-mEp4yCWRu-k/Tyj2WHJBXvI/AAAAAAAAAKw/-qSxJq36HGo/s72-c/b1.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">7</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/02/se-acabo-el-pass-hash.html</feedburner:origLink></item><item><title>Sexo, Exploit Kits y Ransomware</title><link>http://feedproxy.google.com/~r/S21sec/~3/gQGm6LeTQB8/sexo-exploit-kits-y-ransomware.html</link><category>malware</category><category>Exploit Kits</category><category>e-crime</category><category>Antivirus</category><category>Vulnerabilidades</category><category>Buenas Prácticas</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Sun, 05 Feb 2012 13:02:08 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-6191342143647661844</guid><description>&lt;div style="text-align: justify;"&gt;Para gustos los colores. Cada uno tiene gustos diferentes y más si hablamos de artistas y actrices. A algunos les gusta Carlos Latre o Dani Martinez, a otros Lady Gaga o Camela y otros se decantan por Laura Lion o Nacho Vidal. No pasa nada con esto, a no ser que el hecho de visualizar algunos vídeos de estos profesionales pueda llevar a que tu equipo se infecte y no puedas volver a usarlo a no ser que pagues por ello. Esto es lo que le pasó a un conocido debido a su amor por la mencionada Laura Lion.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://1.bp.blogspot.com/-xzaq5E199k4/TyKoMD0UQ2I/AAAAAAAAA6E/km-wxgjiLSo/s1600/video2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 193px;" src="http://1.bp.blogspot.com/-xzaq5E199k4/TyKoMD0UQ2I/AAAAAAAAA6E/km-wxgjiLSo/s400/video2.png" alt="" id="BLOGGER_PHOTO_ID_5702305003341103970" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El caso es que el sistema no se podía utilizar, ya que nada más arrancar, y pasados unos segundos de que apareciera el Escritorio, sólo se podía ver una pantalla con un aviso, supuestamente enviado por el “Cuerpo Nacional de Policía”, alertando de que el equipo se había usado para realizar acciones ilegales tales como pornografía infantil, temas relacionados con terrorismo, violencia sobre menores, etc. : "&lt;span style="font-style: italic;"&gt;Fue detectado un caso de actividad ilegal. El sistema operativo fue bloqueado por violación de las leyes de España!&lt;/span&gt;". Realmente es un aviso impactante para un usuario normal y puede llegar a preocupar bastante, por lo que se puede decir que la ingeniería social en este caso ha superado con creces su propósito de engañar. Sin embargo, el aviso también menciona que si se quiere quitar el bloqueo del ordenador se debe pagar una multa de 100€ mediante los sistemas de pago &lt;a href="http://www.ukash.com/"&gt;&lt;span style="font-style: italic;"&gt;Ukash&lt;/span&gt;&lt;/a&gt; o &lt;a href="http://www.paysafecard.com/"&gt;&lt;span style="font-style: italic;"&gt;Paysafecard&lt;/span&gt;&lt;/a&gt;, dato del que se puede desconfiar con facilidad y hace que se llame casi de inmediato al teléfono de la policía. Una vez que esta pantalla aparecía no se podía ejecutar el Administrador de Tareas, volver al Escritorio ni realizar ninguna otra acción.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://2.bp.blogspot.com/-8Nvxvdeif60/TyKKTUBINcI/AAAAAAAAA5I/X3tHsKAcHgo/s1600/warning.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 277px;" src="http://2.bp.blogspot.com/-8Nvxvdeif60/TyKKTUBINcI/AAAAAAAAA5I/X3tHsKAcHgo/s400/warning.png" alt="" id="BLOGGER_PHOTO_ID_5702272142600058306" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Después de analizar el sistema infectado en Modo Seguro y sabiendo cuándo se utilizó correctamente por última vez se puede realizar una búsqueda de archivos creados ese día, estableciendo una línea temporal, y así conocer cómo se llegó a infectar el equipo. Gracias a esto se puede encontrar el ejecutable en cuestión y otros archivos interesantes, como unos &lt;span style="font-style: italic;"&gt;*.idx&lt;/span&gt; con las peticiones HTTP realizadas a un dominio malicioso y un &lt;span style="font-style: italic;"&gt;.jar&lt;/span&gt;. Las URLs encontradas fueron las siguientes:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-style: italic;"&gt;&lt;div&gt;http://car.xxxx.info/content/v1.jar&lt;/div&gt;&lt;div&gt;http://car.xxxx.info/w.php?f=23&amp;amp;e=0&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Los paths de estas URLs son bastante familiares y pertenecen a un Exploit Kit, más concretamente &lt;span style="font-style: italic;"&gt;BlackHole&lt;/span&gt;, como se puede ver si se realiza &lt;a href="http://wepawet.cs.ucsb.edu/view.php?hash=1f01b50c5df86095b486d31457420076&amp;amp;t=1327478902&amp;amp;type=js"&gt;una búsqueda rápida&lt;/a&gt;. En este caso la vulnerabilidad que se explotó de forma satisfactoria fue la &lt;a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-3544"&gt;CVE-2011-3544&lt;/a&gt; de Java, llevando a la descarga de la segunda URL y la ejecución del código malicioso.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El malware encontrado forma parte de la familia de los &lt;span style="font-style: italic;"&gt;Ransomware&lt;/span&gt;, que, como se ha visto, bloquean el sistema o cifran los archivos pidiendo cierta cantidad de dinero a cambio de desbloquearlo. Normalmente se pide una especie de rescate (del inglés &lt;span style="font-style: italic;"&gt;ransom&lt;/span&gt;) para liberar el sistema, pero en este caso se hace uso de ingeniería social para engañar al usuario y obtener el dinero. Las acciones más relevantes que realiza son las siguientes:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;ul&gt;&lt;li&gt;Asegura su inicio creando un acceso directo en &lt;span style="font-style: italic;"&gt;\Documents and Settings\$USUARIO\Menú Inicio\Programas\Inicio&lt;/span&gt; para ejecutar &lt;span style="font-style: italic;"&gt;rundll32.exe&lt;/span&gt; con la DLL descargada.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Deshabilita la seguridad de las &lt;a href="http://support.microsoft.com/kb/182569/es"&gt;zonas de Internet Explorer&lt;/a&gt;.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Deshabilita el atajo de teclado para el Administrador de Tareas (Ctrl+Alt+Supr).&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/-cmJVXcJ3rnU/TyKKURrBL5I/AAAAAAAAA5k/WYwXl-WucNM/s1600/disableTaskManager.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 191px;" src="http://3.bp.blogspot.com/-cmJVXcJ3rnU/TyKKURrBL5I/AAAAAAAAA5k/WYwXl-WucNM/s400/disableTaskManager.PNG" alt="" id="BLOGGER_PHOTO_ID_5702272159150321554" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;ul&gt;&lt;li&gt;Muestra el citado aviso, que no es más que una ventana de Internet Explorer con el contenido de la siguiente URL (todavía activa):&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;http://xxx.yyy.73.43/&lt;br /&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;ul&gt;&lt;li&gt;De la misma forma, intenta descargar un módulo para el robo de credenciales de FTP, VPN, Mensajería instantánea, Navegadores y aplicaciones de Poker de la siguiente URL:&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;http://xxx.yyy.73.43/images.rar&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/-2z3GLgprNeE/TyKKUwmqJEI/AAAAAAAAA5s/MW8LQtdklzs/s1600/poker_grabber.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 323px;" src="http://2.bp.blogspot.com/-2z3GLgprNeE/TyKKUwmqJEI/AAAAAAAAA5s/MW8LQtdklzs/s400/poker_grabber.PNG" alt="" id="BLOGGER_PHOTO_ID_5702272167453533250" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Para saltarse el bloqueo del código malicioso es posible lanzar una nueva ventana de Internet Explorer con &lt;i&gt;Ctrl+N&lt;/i&gt;. Esto es así porque la pantalla que se ve no es más que una ventana de Internet Explorer maximizada, por lo que es posible lanzar una nueva ventana, y, una vez abierta, podemos usar el ratón para hacer click en &lt;i&gt;Archivo/Abrir&lt;/i&gt; y lanzar el &lt;i&gt;explorer.exe &lt;/i&gt;que nos devolverá el control del sistema&lt;i&gt;.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La forma de eliminarlo sin usar la técnica anterior sería entrar en el &lt;a href="http://windows.microsoft.com/es-ES/windows-vista/Start-your-computer-in-safe-mode"&gt;Modo Seguro de Windows&lt;/a&gt; y ejecutar alguna solución Anti-Spyware / Anti-Malware, o, de forma manual, localizar el acceso directo en &lt;span style="font-style: italic; "&gt;\Documents and Settings\$USUARIO\Menú Inicio\Programas\Inicio &lt;/span&gt;y la DLL comentada, y eliminarlos. Para esta infección los archivos se llamaban &lt;span style="font-style: italic; "&gt;0.1998781520909214.exe.lnk&lt;/span&gt; y &lt;span style="font-style: italic; "&gt;0.1998781520909214.exe&lt;/span&gt;, aunque estos nombres podrían variar. También se podría hacer uso de un Live-CD para realizar la misma tarea.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Este incidente se ha repetido en diferentes puntos de España (&lt;a href="http://www.securelist.com/en/blog/6155/Ransomware_Fake_Federal_German_Police_BKA_notice"&gt;y anteriormente en el extranjero&lt;/a&gt;) y es una campaña todavía en uso, por lo que es recomendable el uso de protección al visitar ciertos sitios. No sólo hablo de un antivirus actualizado, que en este caso lo estaba, sino de estar al día con las actualizaciones de aplicaciones de terceros y del propio sistema operativo. Como comentaba, cada uno tiene sus gustos y aficiones, pero os recomendaría tener cuidado con ellos cuando se relacionan con las tecnologías, ya que la seguridad debe estar presente siempre ;)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Jose Miguel Esparza&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;S21sec e-crime&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;(&lt;a href="http://eternal-todo.com/"&gt;Blog&lt;/a&gt; / &lt;a href="http://twitter.com/eternaltodo"&gt;Twitter&lt;/a&gt;)&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-6191342143647661844?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/gQGm6LeTQB8" height="1" width="1"/&gt;</description><media:thumbnail url="http://1.bp.blogspot.com/-xzaq5E199k4/TyKoMD0UQ2I/AAAAAAAAA6E/km-wxgjiLSo/s72-c/video2.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">11</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/sexo-exploit-kits-y-ransomware.html</feedburner:origLink></item><item><title>Un Año de Fraude (1ª Parte)</title><link>http://feedproxy.google.com/~r/S21sec/~3/CND_jJhtx2w/un-ano-de-fraude-1-parte.html</link><category>malware</category><category>Inteligencia</category><category>Seguridad</category><category>Informes</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Fri, 03 Feb 2012 05:33:31 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-3664983589462896420</guid><description>&lt;div class="MsoNormal" style="text-align: justify;"&gt;Una vez concluido el año llega el momento de realizar un pequeño resumen sobre todo lo que hemos visto en 2011. Los datos que vamos a presentar hoy son relativos a los incidentes de fraude cerrados por el SOC/CERT de S21sec.&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;En total hemos actuado en 4.759 incidentes de fraude que afectaban directamente a nuestros clientes, un número ligeramente inferior a los registrados en el año anterior. Se puede observar la distribución de estos incidentes en la siguiente gráfica.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://1.bp.blogspot.com/-am-nbBJjJnU/TyF4027GjrI/AAAAAAAAA4w/yVrYSemFaOM/s1600/G1.jpg"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5701971452719697586" src="http://1.bp.blogspot.com/-am-nbBJjJnU/TyF4027GjrI/AAAAAAAAA4w/yVrYSemFaOM/s400/G1.jpg" style="cursor: pointer; display: block; height: 195px; margin: 0px auto 10px; text-align: justify; width: 400px;" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span style="text-align: justify;"&gt;Una vez más el número de incidentes relacionados con phishings es muy superior a los relacionados con código malicioso. Esto se debe&amp;nbsp;principalmente a nuestros clientes de Latinoamérica donde las incidencias de código malicioso son mínimas.&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;En la siguiente gráfica apilada se muestra la distribución mensual de todos los incidentes.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://4.bp.blogspot.com/-psi_KvAndZQ/TyF47A0YSsI/AAAAAAAAA48/hUlwvwvoxnk/s1600/G2.jpg"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5701971558455069378" src="http://4.bp.blogspot.com/-psi_KvAndZQ/TyF47A0YSsI/AAAAAAAAA48/hUlwvwvoxnk/s400/G2.jpg" style="cursor: pointer; display: block; height: 181px; margin: 0px auto 10px; text-align: justify; width: 400px;" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;&lt;br /&gt;&amp;lt;!--[endif]--&amp;gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;Se puede observar muy claramente que existen dos picos en la cantidad de incidentes registrados, este incremento de incidentes se repite año tras año. Normalmente suceden en fechas coincidentes con los periodos vacacionales, donde generalmente los usuarios están más relajados y menos concienciados con la seguridad. &lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;A modo de reflexión personal de 2011 debo decir que han pasado los meses y aún continúo expectante de novedades, que finalmente no han llegado a producirse. El año 2010 fue un año muy interesante, donde pudimos observar tanto nuevas formas de ataques (MiTB, MitMo) como nuevas familias de código malicioso (Tatanga, SpyEye…)&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;¿Qué ha pasado en 2011?&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;Ahora que podemos analizar 2011 con una vista completa podemos considerarlo un año de transición, donde hemos observado cómo los ciberdelincuentes han mejorados los métodos y herramientas utilizados en el fraude, pero sin introducir ninguna novedad notoria.&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;¿Se debe este estancamiento a la crisis económica mundial?&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;Es difícil relacionar los cambios en la tipología del fraude con la realidad económica, pero es indudable que hay ciertos aspectos que han influido en los últimos meses. &lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;Los ataques de ingeniería social, realizados generalmente por individuos no organizados, han aumentado considerablemente. Esto es debido principalmente a que los costes asociados a&amp;nbsp;los mismos son mínimos, lo que ha provocado que entren en escena numerosos nuevos individuos que intentan obtener resultados rápidos con una mínima inversión. Este dato es muy interesante sobre todo en Latinoamérica, único lugar del mundo donde hemos observado un incremento de incidentes respecto a años anteriores. &lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;En el lado opuesto tenemos a los ataques relacionados con código malicioso, mucho más complejos y costosos. Estos generalmente están realizados por mafias con abundantes recursos y muy bien organizadas. En este año esperábamos el despegue de SpyEye ya que ZeuS, su principal rival, abandonó su desarrollo a finales del año 2010 y su código fuente fue publicado. Sin embargo este hecho no se ha producido, probablemente debido a su alto precio. Hemos visto además cómo algunas “bandas” han aprovechado el código de ZeuS para desarrollar nuevas familias de malware sin tener que asumir un coste asociado.&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;&lt;i&gt;David Ávila&lt;/i&gt;&lt;/div&gt;&lt;div class="MsoNormal" style="text-align: justify;"&gt;&lt;i&gt;S21sec ecrime&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-3664983589462896420?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/CND_jJhtx2w" height="1" width="1"/&gt;</description><media:thumbnail url="http://1.bp.blogspot.com/-am-nbBJjJnU/TyF4027GjrI/AAAAAAAAA4w/yVrYSemFaOM/s72-c/G1.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/un-ano-de-fraude-1-parte.html</feedburner:origLink></item><item><title>Tourist Periscope gestionará la información del sector turístico en la Red</title><link>http://feedproxy.google.com/~r/S21sec/~3/-i9Nqj_CoMU/tourist-periscope-gestionara-la.html</link><category>Herramientas</category><category>vigilancia digital</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 25 Jan 2012 06:51:44 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-827745041894601037</guid><description>&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;a href="http://2.bp.blogspot.com/-XDqJPgbDb-M/TyAPi-myqlI/AAAAAAAAAa0/deE-4ZmB5Io/s1600/logotipo_Tourist-Periscope.jpg" imageanchor="1" style="clear: right; cssfloat: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" gda="true" height="85" src="http://2.bp.blogspot.com/-XDqJPgbDb-M/TyAPi-myqlI/AAAAAAAAAa0/deE-4ZmB5Io/s200/logotipo_Tourist-Periscope.jpg" width="200" /&gt;&lt;/a&gt;Desde S21sec labs estamos liderando el proyecto Tourist Periscope, con el objetivo de desarrollar la solución tecnológica que ayudará a detectar diferentes oportunidades del mercado y a reducir el riesgo en la toma de decisiones estratégicas, previendo las tendencias turísticas.&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Internet es fuente de innumerable cantidad de información, lo que en muchas ocasiones constituye una amenaza para una empresa por no poder gestionar el volumen de información o puede ofrecerle una oportunidad de negocio difícil de detectar entre tantos datos que circulan por la Red. &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;El gran incremento de información en el sector turístico supone graves dificultades para las empresas turísticas, instituciones y administraciones a la hora de gestionar, identificar y optimizar la búsqueda de contenidos de interés para su negocio. &lt;/div&gt;&lt;br /&gt;Por esta razón S21sec creará, gracias a su experiencia en el desarrollo de tecnologías de búsqueda de información, indexación y clasificación de información de fuentes abiertas, la aplicación Tourist Periscope en su centro de I+D+i en seguridad S21sec labs y en colaboración con agentes especializados del sector turístico, tanto a nivel universitario como empresarial. Este proyecto de I+D+i está enmarcado dentro de los proyecto INNPACTO del Ministerio de Economía y Competitividad. La nueva plataforma TIC estará orientada al sector turístico y será capaz de gestionar y racionalizar la información en función del perfil del demandante y el objetivo que éste quiera conseguir. Esta nueva herramienta es capaz de analizar el entorno turístico de forma particularizada e integrada con las redes sociales generando así una unidad de Inteligencia Turística.&lt;br /&gt;&lt;br /&gt;El objetivo de Tourist Periscope es dotar a las empresas del sector turístico de una nueva solución tecnológica de fácil uso para detectar las diferentes oportunidades del mercado y reducir el riesgo en la toma de decisiones estratégicas a través de la anticipación a los movimientos turísticos. &lt;br /&gt;&lt;br /&gt;&lt;em&gt;Dpto. Marketing S21sec&lt;/em&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-827745041894601037?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/-i9Nqj_CoMU" height="1" width="1"/&gt;</description><media:thumbnail url="http://2.bp.blogspot.com/-XDqJPgbDb-M/TyAPi-myqlI/AAAAAAAAAa0/deE-4ZmB5Io/s72-c/logotipo_Tourist-Periscope.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/tourist-periscope-gestionara-la.html</feedburner:origLink></item><item><title>Nueva convocatoria planes de carrera online</title><link>http://feedproxy.google.com/~r/S21sec/~3/Y2mlaSXdkZ4/nueva-convocatoria-planes-de-carrera.html</link><category>Herramientas</category><category>Eventos</category><category>formación</category><category>Buenas prácticas desarrollo</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 19 Jan 2012 08:10:05 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-4222621985887587901</guid><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-4WZRXUX-5QI/TxRQh3i3SDI/AAAAAAAAAas/Ylyd5w8p8_g/s1600/shutterstock_54677950.jpg" imageanchor="1" style="clear: right; cssfloat: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="213" kba="true" src="http://3.bp.blogspot.com/-4WZRXUX-5QI/TxRQh3i3SDI/AAAAAAAAAas/Ylyd5w8p8_g/s320/shutterstock_54677950.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En S21sec seguimos apostando por la formación continua en seguridad, por lo que con el objetivo de seguir generando cultura de seguridad digital, el próximo &lt;span style="color: #e69138;"&gt;24 de enero&lt;/span&gt; damos el pistoletazo de salida al primer nivel de los planes de carrera online:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.s21sec.com/servicios.aspx?sec=57&amp;amp;apr=146"&gt;Network Security Administrator (NSA)&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.s21sec.com/servicios.aspx?sec=57&amp;amp;apr=146"&gt;Information Security Professional (ISP)&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.s21sec.com/servicios.aspx?sec=57&amp;amp;apr=146"&gt;Professional Security Auditor (PSA)&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Puedes consultar nuestro catálogo completo de formación en &lt;a href="http://www.s21sec.com/servicios.aspx?sec=57&amp;amp;apr=146"&gt;nuestra web.&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;em&gt;S21sec&lt;/em&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-4222621985887587901?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/Y2mlaSXdkZ4" height="1" width="1"/&gt;</description><media:thumbnail url="http://3.bp.blogspot.com/-4WZRXUX-5QI/TxRQh3i3SDI/AAAAAAAAAas/Ylyd5w8p8_g/s72-c/shutterstock_54677950.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/nueva-convocatoria-planes-de-carrera.html</feedburner:origLink></item><item><title>Nueva campaña SpyEye + complemento móvil</title><link>http://feedproxy.google.com/~r/S21sec/~3/c1HxGpRrA3c/nueva-campana-spyeye-complemento-movil.html</link><category>malware</category><category>mitmo</category><category>mTAN</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 05 Jan 2012 11:58:13 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-5057945715749874739</guid><description>&lt;div style="text-align: justify;"&gt;Hace ya más de un año que &lt;a href="http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-i.html"&gt;vimos por primera&lt;/a&gt; vez cómo &lt;i&gt;ZeuS &lt;/i&gt;incorporaba un componente móvil para tratar de robar el SMS enviado por nuestro bando al realizar una transferencia. Más adelante fue &lt;i&gt;SpyEye &lt;/i&gt;el que incorporaba esta misma técnica.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Estos días se ha podido ver una nueva campaña afectando a entidades españolas, en las que se insta al usuario a instalar un componente si su teléfono es &lt;i&gt;Android&lt;/i&gt;. Si bien las primeras muestras eran para &lt;i&gt;Symbian &lt;/i&gt;y &lt;i&gt;BlackBerry&lt;/i&gt;, las siguientes incorporaban &lt;i&gt;Android &lt;/i&gt;entre sus objetivos, y es que el uso generalizado de esta plataforma, junto con la facilidad para desarrollar aplicaciones para la misma, han hecho que se convierta en uno de los objetivos favorito de los creadores de malware.&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La infección del terminal móvil no es trivial, por lo que se trata de engañar al usuario para que sea él mismo quien infecte el móvil, utilizando para ello la ingeniería social. Es por este motivo que es muy importante que se conozca la amenaza, ya que un usuario que no es consciente de que su móvil puede ser infectado es totalmente vulnerable a este ataque.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En el caso que nos ocupa, al visitar la página de la entidad bancaria, un ordenador infectado tratará de convencer al usuario para que instale una aplicación en el móvil haciéndole creer que está instalando un programa para asegurar  las comunicaciones.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;img src="http://2.bp.blogspot.com/-KqMmbQZ5k5M/TwXmMJUG2OI/AAAAAAAAA30/KzyrCsvY6mM/s400/Captura1.PNG" border="0" alt="" id="BLOGGER_PHOTO_ID_5694210400212932834" style="display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 400px; height: 209px; " /&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Se procede a la verificación de la instalación, pidiendo un número que el móvil enseñará nada más instalarse&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: left; "&gt;&lt;img src="http://2.bp.blogspot.com/-Ocs7KLcRgO4/TwXmUSMFFAI/AAAAAAAAA4A/8jOmnWVag30/s400/Captura2.PNG" border="0" alt="" id="BLOGGER_PHOTO_ID_5694210540034135042" style="color: rgb(0, 0, 238); text-decoration: underline; display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 400px; height: 153px; " /&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Por último, se mostrará el mensaje de instalación satisfactoria.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify; "&gt;&lt;div style="text-align: left; "&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/-6q-T-PIn8Zs/TwXmUzsFK8I/AAAAAAAAA4U/MR5dunaB9Bc/s400/Captura4.PNG" border="0" alt="" id="BLOGGER_PHOTO_ID_5694210549026728898" style="display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 400px; height: 29px; " /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: left; "&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Si el móvil no es &lt;i&gt;Android&lt;/i&gt;, el &lt;i&gt;SpyEye &lt;/i&gt;simplemente nos dirá que no necesitamos más seguridad.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/-w-yqlQfcE5o/TwXmUj7-ciI/AAAAAAAAA4M/nVlNdn7DW6Q/s400/Captura3.PNG" border="0" alt="" id="BLOGGER_PHOTO_ID_5694210544798429730" style="text-align: justify;display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; cursor: pointer; width: 400px; height: 41px; " /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;A pesar de que muchas veces hayamos podido oir el mal utilizado término &lt;i&gt;"SpyEye para Android"&lt;/i&gt;, debemos aclarar que el componente que infecta el móvil no se trata de una versión de &lt;i&gt;SpyEye &lt;/i&gt;para el mismo, ya que no es capaz de interceptar la navegación en la banca electrónica ni nada parecido. Se trata una aplicación muy simple, pero capaz de reenviar los SMS recibidos a un servidor externo mediante una sencilla petición GET, con los datos como parámetros. Se trata de un mero complemento totalmente ajeno al malware que infecta el PC y que podría ser utilizado indistintamente por cualquier troyano bancario.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Como ejemplo de la simpilicidad de la aplicación, decir que el cifrado de la cadena de caracteres referente al servidor de envío de los SMS consiste únicamente en intercalar valores "=", "-" y "q", tal y como se puede ver en el siguiente ejemplo, muy similar a la URI original.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/-tTKrLDcBKrk/TwXmVH3wQJI/AAAAAAAAA4k/EISk685aZbI/s400/Captura5.PNG" border="0" alt="" id="BLOGGER_PHOTO_ID_5694210554444398738" style="text-align: center; display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; cursor: pointer; width: 400px; height: 40px; " /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Por lo tanto, nos encontramos ante una nueva campaña de infección que realmente no tiene nada nuevo desde el punto de vista técnico, pero debemos recalcar la importancia de que la gente vaya conociendo este tipo de amenazas para evitar caer en el engaño.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Mikel Gastesi&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;S21sec e-crime&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-5057945715749874739?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/c1HxGpRrA3c" height="1" width="1"/&gt;</description><media:thumbnail url="http://2.bp.blogspot.com/-KqMmbQZ5k5M/TwXmMJUG2OI/AAAAAAAAA30/KzyrCsvY6mM/s72-c/Captura1.PNG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/nueva-campana-spyeye-complemento-movil.html</feedburner:origLink></item><item><title>Murofet: cambiando a zlib</title><link>http://feedproxy.google.com/~r/S21sec/~3/s_9eRYjs6_k/murofet-cambiando-zlib.html</link><category>ZeuS</category><category>malware</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 11 Jan 2012 04:16:21 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-2087720068279430936</guid><description>&lt;div style="text-align: justify;"&gt;El tiempo pasa, y en el mundo del malware van a apareciendo nuevas amenazas, pero las ya consolidadas siguen evolucionando, y parece ser que todo apunta a que seguirán haciéndolo.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En esta ocasión vamos a volver de hablar de ZeuS, concretamente de la versión conocida como &lt;i&gt;Murofet&lt;/i&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Alla por &lt;a href="http://blog.s21sec.com/2011/06/evolucion-ramificacion-y-reflexiones.html"&gt;junio&lt;/a&gt; hablábamos de las diferentes ramificaciones del mismo, y también hemos visto que los desarrolladores de esta variante han implementado &lt;a href="http://blog.s21sec.com/2011/11/murofet-v20-zeus-p2p.html"&gt;nuevas funcionalidades&lt;/a&gt; como el P2P o la generación de nombres de dominio, en lo también conocido como Murofet 2.0.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En una de las últimas muestras recibidas vimos que algo no encajaba con el comportamiento habitual, por lo que, tras analizarla con un poco más de calma, hemos podido comprobar que ciertas secciones que están comprimidas, en vez de utilizar UCL, ahora han pasado a ser comprimidas con zlib.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5694116125099039874" src="http://4.bp.blogspot.com/-vpF-_d_5Jf4/TwWQcnJaHII/AAAAAAAAA3o/dwiSHO21o88/s400/zlib.png" style="cursor: pointer; display: block; height: 157px; margin-bottom: 10px; margin-left: auto; margin-right: auto; margin-top: 0px; text-align: center; width: 400px;" /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;i&gt;Uso de zlib v1.2.5&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Zeus ha evolucionado mucho. Atrás queda el tiempo en el que cada botnet no tenía su clave y el cifrado constaba tan solo de un xor y poco más. Observando la evolución, se ha podido observar como los creadores han madurado, han dejado de reinventar la rueda y han incorporando algoritmos criptográficos ya existentes, mucho más robustos que los primeros, algo totalmente lógico.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Y hablando particularmente del gang detrás de &lt;i&gt;Murofet&lt;/i&gt;, podemos observar una constante evolución, separándose cada vez más de la versión &lt;i&gt;oficial&lt;/i&gt;. Los cambios que han incorporado poco a poco, tanto a nivel más interno (en cuanto a la modificación de características en la codificación del fichero de configuración) como el añadir las características antes mencionadas, indican un buen conocimiento de lo que se traen entre manos. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Además, no olvidemos el detalle de que la primera variante la pudimos ver antes de que el código fuente se filtrase, por lo que está claro que hay detrás un grupo con los objetivos claros.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Seguiremos jugando.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Jozsef Gegeny y Mikel Gastesi&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;S21sec e-crime&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-2087720068279430936?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/s_9eRYjs6_k" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-vpF-_d_5Jf4/TwWQcnJaHII/AAAAAAAAA3o/dwiSHO21o88/s72-c/zlib.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2012/01/murofet-cambiando-zlib.html</feedburner:origLink></item><item><title>Campaña navideña de robo de contraseñas</title><link>http://feedproxy.google.com/~r/S21sec/~3/ZhjGKYhNhHY/campana-navidena-de-robo-de-contrasenas.html</link><category>passwords</category><category>SPAM</category><category>concienciación</category><category>Seguridad</category><category>Politicas de seguridad</category><category>Buenas Prácticas</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Tue, 27 Dec 2011 09:36:47 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-7488636777744899676</guid><description>&lt;div style="text-align: justify;"&gt;En estos días tan señalados, y como viene siendo habitual, proliferan las campañas realizadas a través de correo electrónico, con temática navideña, con la intención de vender Viagra, distribuir malware o intentar robar contraseñas de correo. Estos días he recibido varios correos de mis contactos para que visitara una postal navideña de un usuario anónimo, en nombre de Correos.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/-ozZmq3ps-wY/TvjTw_UonXI/AAAAAAAAA2g/xKZEQiJ12So/s1600/mail.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 180px;" src="http://2.bp.blogspot.com/-ozZmq3ps-wY/TvjTw_UonXI/AAAAAAAAA2g/xKZEQiJ12So/s400/mail.png" alt="" id="BLOGGER_PHOTO_ID_5690530967767784818" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Está claro que no tiene buena pinta, y si seguimos el enlace nos encontramos con una pantalla de login, donde debemos meter nuestra contraseña de correo para, supuestamente, ver nuestra postal. Este login aparece en primer plano, mientras que de fondo se carga la página legítima de Correos para parecer más real y verídico.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/-6sAO-pMGPgQ/TvjTwe0-2gI/AAAAAAAAA2U/d3JvTawLyyI/s1600/login.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 193px;" src="http://2.bp.blogspot.com/-6sAO-pMGPgQ/TvjTwe0-2gI/AAAAAAAAA2U/d3JvTawLyyI/s400/login.png" alt="" id="BLOGGER_PHOTO_ID_5690530959045089794" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Nuestra cuenta de correo se pasa como parámetro al pulsar el enlace y está codificada en Base64:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/-EdUZl5RVoQg/TvjTxZCD1MI/AAAAAAAAA24/ZLH_x7dYcp0/s1600/url.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 19px;" src="http://3.bp.blogspot.com/-EdUZl5RVoQg/TvjTxZCD1MI/AAAAAAAAA24/ZLH_x7dYcp0/s400/url.png" alt="" id="BLOGGER_PHOTO_ID_5690530974669198530" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Lo curioso es que el servidor lleva un registro de las cuentas válidas y no muestra el login siempre, sino que debe ser una cuenta a la que se haya enviado anteriormente el correo. En caso contrario muestra un error:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-kqf8PiOae5I/TvjTwIEVNKI/AAAAAAAAA2I/rtp1_Nbwiks/s1600/error.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 237px;" src="http://4.bp.blogspot.com/-kqf8PiOae5I/TvjTwIEVNKI/AAAAAAAAA2I/rtp1_Nbwiks/s400/error.png" alt="" id="BLOGGER_PHOTO_ID_5690530952935453858" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El objetivo de esta campaña parece claro, y no es otro que el robo de contraseñas de correo electrónico. Se trata de una cadena, en la que cuando suministras una contraseña correcta de correo, se registra y se buscan los contactos de esa cuenta para enviarles a su vez el mismo correo. La finalidad de esta recolección puede ir desde la venta de esta información en el mercado underground al uso de las cuentas para el envío de SPAM u otras campañas similares, por lo que se recomienda el cambio de la contraseña si se ha llegado a introducir en esta página fraudulenta.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;También es destacable la firma y el contenido del correo. Se firma en nombre de una persona que realmente existe y está relacionada con el mundo del Marketing, como indica la firma del correo fraudulento. Si echamos un vistazo a la página web de la empresa para la que trabaja, vemos que se pueden enviar regalos navideños, y si nos fijamos en su texto promocional, éste coincide exactamente con el texto que se incluye en el correo electrónico. Por lo menos parece que los delincuentes se han molestado en usar identidades y textos reales para realizar esta campaña, dotándola de mayor realismo de cara a obtener el mayor número de contraseñas posibles.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/-7v9Kj9_jBvA/TvmCz1Fgp8I/AAAAAAAAA3c/V4AwW8HxbgQ/s1600/text.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 180px;" src="http://3.bp.blogspot.com/-7v9Kj9_jBvA/TvmCz1Fgp8I/AAAAAAAAA3c/V4AwW8HxbgQ/s400/text.png" alt="" id="BLOGGER_PHOTO_ID_5690723431094462402" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/-w4I2h5QcxJA/TvjT49eJCWI/AAAAAAAAA3E/ioOpCOFgwzI/s1600/vistaprint.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 223px;" src="http://3.bp.blogspot.com/-w4I2h5QcxJA/TvjT49eJCWI/AAAAAAAAA3E/ioOpCOFgwzI/s400/vistaprint.png" alt="" id="BLOGGER_PHOTO_ID_5690531104709740898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El dominio se creó el 12 de diciembre (hace 15 días) y la IP a la que resuelve pertenece a un bloque de direcciones localizadas en China.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-MpAg1Ffmc0w/TvjT5Dp5JBI/AAAAAAAAA3M/4MV-VgOx9Mc/s1600/whois.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 270px;" src="http://4.bp.blogspot.com/-MpAg1Ffmc0w/TvjT5Dp5JBI/AAAAAAAAA3M/4MV-VgOx9Mc/s400/whois.png" alt="" id="BLOGGER_PHOTO_ID_5690531106369643538" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Como ya he comentado, es necesario que en estas fechas se esté más atento si cabe a este tipo de correos, evitando cualquier tipo de interacción con los servidores maliciosos. ¡Felices fiestas a todos! pero sin olvidarse de la seguridad... ;)&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Jose Miguel Esparza&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;S21sec e-crime&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;(&lt;a href="http://eternal-todo.com/"&gt;Blog&lt;/a&gt; / &lt;a href="http://twitter.com/eternaltodo"&gt;Twitter&lt;/a&gt;)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-7488636777744899676?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/ZhjGKYhNhHY" height="1" width="1"/&gt;</description><media:thumbnail url="http://2.bp.blogspot.com/-ozZmq3ps-wY/TvjTw_UonXI/AAAAAAAAA2g/xKZEQiJ12So/s72-c/mail.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">4</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/12/campana-navidena-de-robo-de-contrasenas.html</feedburner:origLink></item><item><title>¡Felices Fiestas!</title><link>http://feedproxy.google.com/~r/S21sec/~3/5_nvdoFhssk/felices-fiestas.html</link><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Fri, 23 Dec 2011 01:22:32 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-3705205575145544168</guid><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;Desde S21sec os deseamos unas felices fiestas y un próspero año nuevo.&lt;br /&gt;Muchas gracias por estar con nosotros un año más. &lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;a href="http://4.bp.blogspot.com/-6DZV9ooixBo/TvRG8m7AmOI/AAAAAAAAAVg/pPorCR7pHZc/s1600/2012+keep+on.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" rea="true" src="http://4.bp.blogspot.com/-6DZV9ooixBo/TvRG8m7AmOI/AAAAAAAAAVg/pPorCR7pHZc/s400/2012+keep+on.png" width="286" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&amp;nbsp; &lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;em&gt;S21sec﻿&lt;/em&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-3705205575145544168?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/5_nvdoFhssk" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-6DZV9ooixBo/TvRG8m7AmOI/AAAAAAAAAVg/pPorCR7pHZc/s72-c/2012+keep+on.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/12/felices-fiestas.html</feedburner:origLink></item><item><title>Guia sobre Seguridad en Control Industrial de la ENISA</title><link>http://feedproxy.google.com/~r/S21sec/~3/crR42tismkg/guia-sobre-seguridad-en-control.html</link><category>SCADA</category><category>ICS</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Wed, 21 Dec 2011 06:39:38 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-5523331196419946651</guid><description>En marzo de 2011 ENISA encargaba un estudio sobre los sistemas de control industrial, bajo el nombre de “Protecting Industrial Control Systems. Recommendations for Europe and Member States”. Es ahora cuando esta organización saca a la luz la versión definitiva del estudio que podéis consultar &lt;a href="http://www.enisa.europa.eu/act/res/other-areas/ics-scada" target="_blank"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: right;"&gt;&lt;a href="http://www.enisa.europa.eu/logo.gif" imageanchor="1" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="198" src="http://www.enisa.europa.eu/logo.gif" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;/div&gt;Los sistemas de control industrial (ICS) son los encargados de la regulación automática de operaciones, así como de la integración y coordinación de éstas en un sistema global de producción. El uso de estos sistemas comenzó en los años 50 extendiéndose su uso hasta nuestros días. Los sistemas de control industrial se están utilizando para el control de diversas infraestructuras, algunas, por su origen, pueden ser vitales para la sociedad, como puede ser una central nuclear o una planta química, y forman parte de las infraestructuras críticas. Debido al uso tan extendido y a la delicadeza de su naturaleza son necesarios unos pilares de seguridad en los que asentar a estos sistemas de control.&lt;br /&gt;&lt;br /&gt;El equipo de investigadores encargado del estudio ha realizado un arduo trabajo de investigación documental para recopilar toda la información disponible sobre el estado del arte actual de seguridad de los ICS, los principales retos a los que se enfrentan, los proyectos de investigación existentes, los grupos de trabajo, el estado de las normativas en los diferentes estados miembros, así como otras iniciativas de interés a nivel nacional e internacional. Esta labor de investigación documental se complementa con los puntos de vista de más de 60 expertos del ámbito industrial (fabricantes, operadoras de infraestructuras críticas, proveedores de soluciones y servicios de seguridad, organismos de estandarización, organismos públicos, universidades y centros de investigación), a través del análisis de casi 50 cuestionarios y más de 20 entrevistas personales.&lt;br /&gt;&lt;br /&gt;El estudio está formado por un documento principal y cinco anexos, todos ellos de alto interés. En el documento principal se proponen 7 recomendaciones de alto nivel orientados a los Estados Miembros y las instituciones europeas, consensuadas con los expertos en la materia y la propia ENISA. Con toda probabilidad estas recomendaciones acabarán definiendo las líneas maestras de las iniciativas políticas europeas en materia de ciberseguridad de los sistemas industriales de las infraestructuras críticas.&lt;br /&gt;&lt;br /&gt;A este respecto, Rafal Leszczyna, uno de los editores del informe comenta: &lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;span style="font-size: small;"&gt;"La seguridad real para los sistemas de control  industrial solo pueden conseguirse con un esfuerzo común, caracterizado  por la cooperación, intercambio de conocimiento y conocimiento mutuo de  todas las partes implicadas" [&lt;a href="http://www.enisa.europa.eu/media/press-releases/industrial-control-systems-security-recommendations-for-europe-member-states" target="_blank"&gt;ENISA&lt;/a&gt;]&lt;/span&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;/i&gt; &lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-1CBlJP7ESjs/TvHVJJDH3dI/AAAAAAAABbo/-oW0v_BHZ28/s1600/ics1.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://4.bp.blogspot.com/-1CBlJP7ESjs/TvHVJJDH3dI/AAAAAAAABbo/-oW0v_BHZ28/s320/ics1.png" width="222" /&gt;&lt;/a&gt;Conviene destacar que el día 16 de septiembre de 2011 se realizó en Barcelona un workshop en el que se presentaron los primeros resultados de este proyecto a una representación amplia de los expertos que contribuyeron con su conocimiento y experiencia en la elaboración del informe. Este workshop permitió contrastar las principales conclusiones del informe y se discutieron las recomendaciones propuestas. El documento recoge en uno de sus apéndices las opiniones de unos y otros en torno a estas recomendaciones. Se trata de una lectura muy recomendable. &lt;br /&gt;&lt;br /&gt;Para finalizar conviene destacar que durante 2011 ENISA ha tratado los principales temas en torno a la seguridad de ICS, comenzando con la valoración de las implicaciones de Stuxnet y el análisis del más reciente DuQu, así como ahora con este informe sobre seguridad en sistemas de control industriales. Esperamos que la lectura de estos documentos sea de vuestro agrado. &lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-2kON6cDhde8/TvHQmSmyxCI/AAAAAAAABbQ/olc2DaUNs08/s1600/ics.png" imageanchor="1" style="margin-left: 3em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-style: italic;"&gt;Victor Fidalgo Villar&lt;/span&gt;&lt;/div&gt;&lt;span style="font-style: italic;"&gt;S21sec labs&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-5523331196419946651?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/crR42tismkg" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-1CBlJP7ESjs/TvHVJJDH3dI/AAAAAAAABbo/-oW0v_BHZ28/s72-c/ics1.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/12/guia-sobre-seguridad-en-control.html</feedburner:origLink></item><item><title>El fraude online vuelva a casa por Navidad</title><link>http://feedproxy.google.com/~r/S21sec/~3/UDf7RuPQ4KM/el-fraude-online-vuelva-casa-pos.html</link><category>e-crime</category><category>amenaza</category><category>Antivirus</category><category>Buenas Prácticas</category><category>Fraude</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Thu, 15 Dec 2011 07:53:05 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-2295731521784072049</guid><description>La Navidad es el periodo anual de compras por excelencia. La gran actividad que&amp;nbsp; recoge la Red en estas fechas se convierte en el lugar de actuación ideal de los ciberdelincuentes para incrementar el número de víctimas de fraude online. La comodidad de poder comprar todos los regalos tranquilamente desde el sofa de casa y las prisas por hacer rápido algunas compras de última hora hacen que la web se convierta en un "hervidero" de compras a través de la Red.&lt;br /&gt;&lt;br /&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;a href="http://4.bp.blogspot.com/-46kqLefKsx4/TunZIxhk8BI/AAAAAAAAAVU/cd--LFtDFxg/s1600/shutterstock_39253387.jpg" imageanchor="1" style="clear: right; cssfloat: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="203" oda="true" src="http://4.bp.blogspot.com/-46kqLefKsx4/TunZIxhk8BI/AAAAAAAAAVU/cd--LFtDFxg/s320/shutterstock_39253387.jpg" width="320" /&gt;&lt;/a&gt;Esta época del año hace que la gente sea un poco menos cuidadosa a la hora de abrir adjuntos o descargarse los archivos que sus familiares o amigos les envían con felicitaciones. Estas descargas pueden poner en riesgo&amp;nbsp;nuestro equipo y toda la información personal que este contiene.&lt;/div&gt;&lt;br /&gt;Durante 2011 S21sec ecrime ha sido capaz de recuperar 1 Tb de datos robados de ordenadores de todo el mundo.&lt;br /&gt;&lt;br /&gt;La temporada navideña es la época&amp;nbsp;en la que&amp;nbsp;más ordenadores se infectan, debido a que suele suavizarse el nivel de seguridad al recibir muchas felicitaciones en diversos formatos que muchas veces abrimos sin pensar en las consecuencias. Las estadísticas muestran que en torno al 50% de los ordenadores españoles se encuentran infectados, por lo lo que es necesario extremar las medidas de precaución para poder protegernos frente a estos ataques.&lt;br /&gt;&lt;br /&gt;Para evitar los fraudes online en estas fechas, a continuación os damos 5 sencillos consejos:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="color: black;"&gt;&lt;u&gt;&lt;strong&gt;Ante la mínima duda ... ¡BÓRRALO!:&lt;/strong&gt;&lt;/u&gt; Si ves que algo te "da mala espina" o no te fías del contenido que pueda tener o del remiente, bórralo inmediatamente. Es mucho mejor esa opción que correr el riesgo de ser infectado por un virus.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="color: black;"&gt;&lt;strong&gt;&lt;u&gt;Conoce la web en la que te metes.&lt;/u&gt;&lt;/strong&gt; Además de ser precavido a la hora de navegar por la Red, utiliza un software de seguridad que detecte los sites que puedan tener contenido fraudulento.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="color: black;"&gt;&lt;strong&gt;&lt;u&gt;Ten claro lo que buscas.&lt;/u&gt;&lt;/strong&gt; A pesar de que la mayoría de los timos a través de felicitaciones navideñas y los buenos deseos para Año Nuevo están muy logrados y parecen simples tarjetas inofensivas, siempre hay algunos detalles que los delatan: palabras mal deletreadas, remitente desconocido, URL extrañas...&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="color: black;"&gt;&lt;strong&gt;&lt;u&gt;Lee siempre la letra pequeña antes de aceptar nada.&lt;/u&gt;&lt;/strong&gt; Algunas estafas de felicitaciones contienen dentro de sus condiciones el reenvío a través de tu lista de contactos. Asegúrate de que conoces lo que estás aceptando.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="color: black;"&gt;&lt;strong&gt;&lt;u&gt;Mantente actualizado.&lt;/u&gt;&lt;/strong&gt; Un gran porcentaje de las infecciones se producen gracias a fallos de seguridad en las aplicaciones, por lo que una buena política de&amp;nbsp;actualización del sistema operativo y de las aplicaciones instaladas puede ayudar en gran medida a prevenirlas.&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;em&gt;S21sec&lt;/em&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-2295731521784072049?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/UDf7RuPQ4KM" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-46kqLefKsx4/TunZIxhk8BI/AAAAAAAAAVU/cd--LFtDFxg/s72-c/shutterstock_39253387.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/12/el-fraude-online-vuelva-casa-pos.html</feedburner:origLink></item><item><title>Libro : Fraude online, Abierto 24 horas.</title><link>http://feedproxy.google.com/~r/S21sec/~3/FQaBzXpg4xk/libro-fraude-online-abierto-24-horas.html</link><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Sun, 11 Dec 2011 23:00:01 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-2836767574388248478</guid><description>&lt;div style="text-align: justify;"&gt;Como en cualquier disciplina medianamente compleja, el mundo del fraude electrónico tiene además como componente añadido una dinámica muy cambiante. Si bien es cierto que existe multitud de información sobre este fenómeno, creímos necesario un recurso que de manera genérica englobara todo aquel dato que permitiera al analista, técnico o simplemente curioso, tener una visión global de cómo está la situación actual del fraude online.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-kXvv0YZopOs/Tt8s62BNZHI/AAAAAAAAA18/9j1pMcpwHIE/s1600/libro.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 227px; height: 320px;" src="http://2.bp.blogspot.com/-kXvv0YZopOs/Tt8s62BNZHI/AAAAAAAAA18/9j1pMcpwHIE/s320/libro.png" alt="" id="BLOGGER_PHOTO_ID_5683310644209476722" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Y, qué  mejor que un extracto de la propia introducción del libro para explicarlo:&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-size:180%;"&gt;"&lt;/span&gt;Con este libro pretendemos acercarnos un poco a este mundo oscuro del que hemos oído hablar alguna vez y del que no nos preocupamos hasta que no nos queda más remedio. Todos somos víctimas potenciales, por lo que el texto pretende servir tanto a profesionales que quieren conocer cómo funciona este mundillo como a usuarios que deben conocer a qué  se enfrentan y qué  peligros existen para no terminar siendo una víctima más.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Comenzaremos con una visión global, comentando cómo el PC doméstico es un objetivo para la comisión de fraude online y qué  información puede resultar interesante.  Veremos cómo se organizan los delincuentes virtuales, qué  infraestructuras utilizan, y los entresijos del fraude online, desde la creación y distribución de malware, hasta el robo de dinero y su posterior monetización.&lt;br /&gt;&lt;br /&gt;A bien de tener una visión completa, también nos detendremos un momento para conocer el funcionamiento del carding, esto es, el robo y manipulación de información de tarjetas bancarias.&lt;/span&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;&lt;span style="font-style: italic;"&gt;Durante el transcurso del libro trataremos de no perdernos en un mar de detalles técnicos que podrían extender el mismo de manera excesiva, tratando siempre de exponer las peculiaridades más destacadas que permitan conseguir una visión global del mismo.&lt;span style="font-size:180%;"&gt;"&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El índice se puede descargar desde &lt;a href="http://www.informatica64.com/RecursosLibros/fraudeonline.pdf"&gt;aquí&lt;/a&gt; (pdf)  y el libro puede ser adquirido &lt;a href="http://www.informatica64.com/libros.aspx?id=fonline"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Agradecer a Informática64 y a S21sec y a todos los compañeros sin los que este ilusionante proyecto no podría haberse llevado a cabo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Dani Creus / Mikel Gastesi&lt;br /&gt;S21sec e-crime&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-2836767574388248478?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/FQaBzXpg4xk" height="1" width="1"/&gt;</description><media:thumbnail url="http://2.bp.blogspot.com/-kXvv0YZopOs/Tt8s62BNZHI/AAAAAAAAA18/9j1pMcpwHIE/s72-c/libro.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/12/libro-fraude-online-abierto-24-horas.html</feedburner:origLink></item><item><title>Murofet v2.0 (ZeuS P2P)</title><link>http://feedproxy.google.com/~r/S21sec/~3/YuWlILk8UII/murofet-v20-zeus-p2p.html</link><category>ZeuS</category><category>malware</category><category>Código Malicioso</category><category>Botnets</category><author>noreply@blogger.com (S21sec Labs)</author><pubDate>Fri, 18 Nov 2011 07:06:30 PST</pubDate><guid isPermaLink="false">tag:blogger.com,1999:blog-7020355887516961306.post-1993110773975142368</guid><description>Continuando con el &lt;a href="http://blog.s21sec.com/2011/11/nueva-campana-de-distribucion-de-zeus.html"&gt;post&lt;/a&gt; de ayer sobre la campaña de distribución de ZeuS "ACH transaction canceled", se aprovechó para analizar el binario que distribuía.&lt;br /&gt;&lt;br /&gt;Se trata de la versión 2.0 de la variante de &lt;i&gt;ZeuS&lt;/i&gt; conocida     como &lt;i&gt;Murofet&lt;/i&gt;. Y que se ha venido a llamar &lt;i&gt;ZeuS P2P&lt;/i&gt;,     por alguna de las nuevas características incorporadas, que hacen uso     de dicha técnica.&lt;br /&gt;&lt;br /&gt;Es la versión más evolucionada de todas las aparecidas últimamente,     con muchos cambios respecto a la versión original, y la que más se     rumorea que pueda provenir del autor original de &lt;i&gt;ZeuS&lt;/i&gt;,     debido a que para dichos cambios, hace falta una comprensión     profunda del mismo.&lt;br /&gt;&lt;br /&gt;Esta relación con el &lt;i&gt;Murofet&lt;/i&gt; original se puede observar     claramente en los ficheros de configuración, diferentes a la versión     original de &lt;i&gt;ZeuS&lt;/i&gt; e iguales entre sí, con nuevas etiquetas     para algunas secciones o, como rasgo fácil de detectar, el     delimitador ERCP, tal y como se ve en la siguiente imagen:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-RQN7bHDylPw/TsZuVk6p6HI/AAAAAAAAA00/lkXSr7bmvvE/s1600/ercp.png"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 77px;" src="http://4.bp.blogspot.com/-RQN7bHDylPw/TsZuVk6p6HI/AAAAAAAAA00/lkXSr7bmvvE/s320/ercp.png" alt="" id="BLOGGER_PHOTO_ID_5676345697313089650" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;En esta variante el troyano utiliza una estructura P2P para la     obtención del fichero de configuración, lo cual se trata de una     interesante novedad. Para ello, utiliza en primera instancia unas     IPs que incorpora, y a las que se conecta por UDP:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-7kkXZjphDN0/TsZw1QlMqdI/AAAAAAAAA1A/wzGc3wwOmX4/s1600/ips.png"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 66px;" src="http://2.bp.blogspot.com/-7kkXZjphDN0/TsZw1QlMqdI/AAAAAAAAA1A/wzGc3wwOmX4/s320/ips.png" alt="" id="BLOGGER_PHOTO_ID_5676348440633453010" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Una vez se comunica con los &lt;i&gt;bots&lt;/i&gt; pertenecientes a la red     P2P, si se detecta que existe una versión más nueva, ésta es     descargada, para lo que utiliza TCP y un protocolo propio:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-_uxc5l8L76U/TsZxVyJcYTI/AAAAAAAAA1M/p8d1K_GOAHA/s1600/protocol.png"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 168px;" src="http://4.bp.blogspot.com/-_uxc5l8L76U/TsZxVyJcYTI/AAAAAAAAA1M/p8d1K_GOAHA/s320/protocol.png" alt="" id="BLOGGER_PHOTO_ID_5676348999399661874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Si la comunicación P2P falla, se pasará a utilizar la generación de     dominios, tal y como se hacía en la primera versión de Murofet.&lt;br /&gt;   &lt;br /&gt;    La ruta de almacenamiento, tanto del binario como de las rutas de     registro, son similares a las versiones anteriores, pero en esta     versión el fichero de configuración es almacenado únicamente con el     cifrado RC4, sin la capa XOR, también conocida como &lt;i&gt;VisualEncrypt&lt;/i&gt;,     algo lógico, ya que no aporta ninguna seguridad.&lt;br /&gt;   &lt;br /&gt;    Del mismo modo, se han encontrado evidencias de que el troyano trata     de borrar de memoria la clave de RC4 después de cada uso, en un     claro intento de dificultar el hallazgo de la misma.&lt;br /&gt;   &lt;br /&gt;    Finalmente el servidor de C&amp;amp;C mostrado en el fichero de     configuración, parece ser falso, en un claro intento de despistar al analista y ganar tiempo.&lt;br /&gt;&lt;br /&gt;En resumen, se está ante una versión modificada de ZeuS, con     características muy avanzadas, y cambios más orientados a la     protección frente al análisis automático del binario y la prevención     frente a la destrucción de la infraestructura de red, pero sin     cambios notables en cuanto a funcionalidad.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;    &lt;span style="font-style: italic;"&gt;Jozsef Gegeny &amp;amp; Santiago Vicente&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;S21sec e-crime&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/7020355887516961306-1993110773975142368?l=blog.s21sec.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/S21sec/~4/YuWlILk8UII" height="1" width="1"/&gt;</description><media:thumbnail url="http://4.bp.blogspot.com/-RQN7bHDylPw/TsZuVk6p6HI/AAAAAAAAA00/lkXSr7bmvvE/s72-c/ercp.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://blog.s21sec.com/2011/11/murofet-v20-zeus-p2p.html</feedburner:origLink></item><copyright>2007 Grupo S21sec Gestión S.A.</copyright><media:credit role="author">S21sec Labs</media:credit><media:rating>nonadult</media:rating></channel></rss>

