Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - Arcano.

#201
Seguridad / Re: De copas con Qbot
2 Diciembre 2010, 17:28 PM
Hola Mobiplayer

Muy interesante lo que cuentas.

CitarEn estos momentos parece que he encontrado el "caso cero" pero estoy confirmándolo.

Tienes suerte. En mi caso, primero que no es mi trabajo -ojalá lo fuera- y segundo que la cantidad de ordenadores es muy elevada... Aunque supongo que todo sería ponerse. Me encantaría que describieras, en la medida de lo posible, cómo has llegado -o eso crees hasta falta de confirmación- hasta 'el caso cero'. Supongo que a través de 'mucho WireShark', pero... Lo dicho, toda explicación será bienvenida. Mera curiosidad.

Citar... decir que nada más enchufarme a la red del cliente recibí un portscan de una máquina de la red

¿Y no pudiste hallar la máquina en la red? Lo digo porque hubiese sido interesabte escanearla para poder observar qué tipo de software/malware tenía instalado.

Citarpero tampoco no me cuadra este comportamiento con lo descrito por todas partes acerca de Qakbot/Qbot/PinkSlipBot

Mmm... Si 'nuestro amigo' aprovecha netBios para propagarse, a saber si también está 'programado' para eso. Puede que la información recopilada no lo describa, pero... quién sabe. Lo dicho anteriormente, hubiera sido interesante hallar esa máquina para escanearla.

CitarTambién he capturado el tráfico que se genera al navegar por las webs corporativas, no sea que el "caso cero" fuera la introducción de código malicioso en estas webs (cosa que ya me encontré una vez

En esto no había pensado... Intersante...

CitarEstoy recopilando toda la información y redactando el informe

Cuando lo hayas terminado, ojalá lo quieras compartir con nosotros.


Muchas gracias por la información!

Saludos.







#202
Seguridad / Re: erorr ffffffdf@3
2 Diciembre 2010, 16:26 PM
Buenas el mati


Prueba rápida... De lo contrario, habrá que mirar más a fondo...

Comprueba que esté el servicio activo: Inicio / ejecutar / services.msc

Busca en la lista el llamado "McAfee Framework". Comprueba que su estado sea "automático" y que esté iniciado.

Ya nos contarás.

Saludos.
#203
Seguridad / Re: De copas con Qbot
2 Diciembre 2010, 11:51 AM
Buenas!

Citaren la línea 8 (2010-11-20 15:38:01) del primer link dice lo de Exploit.Win32.CVE-2010-2883.a

Perfecto, eso es lo que se me había escapado. La próxima vez que entre a la web será con las gafas limpias...  :¬¬

CitarJuju! Otro bicho

Sí, efectivamente. Como has podido comprobar a través del primer link, esa IP es fuente 'bixos de todos los colorE'. Por lo tanto, mi teoría de que Qbot se conecta para descargarse más Malware, empieza a tener forma  :P

Mediante WireShark lo he podido comprobar. Ahora bien... Sigo sin ver que esas cositas son las que se instalan en C:\.

Por otro lado, el segundo link que comentaste, informa de un 0-day de Adobe Reader. Si no he visto mal, incontrolado hasta la versión 9.4. Pero ahora está la 9.4.1

Será cuestión de instalarla.

Saludos y gracias!!
#204
Seguridad / Re: De copas con Qbot
2 Diciembre 2010, 10:07 AM
Muy buenas,

Justo cuando ayer me comentaba Novlucker lo de la vulnerabilidad, me encuentro hoy con un archivo en una ruta diferente a la mencionada con icono de pdf y extensión 'exe'.

La ruta es: "C:\Documents and Settings\<usuario>\Datos de programa\Ecasc\<nombre_archivo>"

Resultado de VirusTotal:http://www.virustotal.com/file-scan/report.html?id=510f26c181441df739665a5aac3a8f3f153875c7ecb9de00679262a5e9c9ff57-1291280158



El equipo tiene Adobe Reader... ¡¡¡ 7.0 !!!!

Saludos.
#205
Seguridad / Re: De copas con Qbot
1 Diciembre 2010, 18:55 PM
Lástima que cierto país donde tú resides queda algo lejos de cierto país por donde yo deambulo. De lo contrario, te invitaba a unas copichuelas. Eso sí, espero que no te importe que venga mi amigo Qbot. Últimamente me acompaña a todas partes...  :¬¬

Anda, Nov! Explícate. Muy bonitos los dos links que muestras. La verdad es que es bastante interesante. Pero podrías explicarte por el bien común de la comunidad...  :silbar:

He echado un vistazo: OK! IP que apunta a múltiples malware. ¿Algo más que añadir?¿?

En cuanto a http://secunia.com/advisories/41340. Dos cosas:

(1) Cómo has llegado hasta esa conclusión. De acuerdo, una vulnerabilidad de Adobe. Pero cómo has llegado 'hasta ahí'

(2) ¿Me estás diciendo que MIQbot se propaga a causa de este 0-day?

Anda, lo mismo que antes. Explícate. Cuando puedas, sin prisas. Sin presiones, que por mucho que quiera, no puedo irte a buscar...  ;D

Saludos!!!
#206
Seguridad / Re: De copas con Qbot
1 Diciembre 2010, 18:04 PM
Me encanta! :P

Oído cocina!!

Por otro lado, he comprobao que todos los dominios apuntan a la 91.213.8.192

De las primeras IP que conecta al ejecutarse... Ubicada en Ucrania.

Mmmm... Interesante...

Saludos y Gracias!!!
#207
Seguridad / Re: De copas con Qbot
1 Diciembre 2010, 16:26 PM
APOKLIPTICO

Por políticas de empresa... McAfee es el antivirus contratado. No hay lugar a cambio.

Desde McAfee, supuestamente, están estudiando las muestras enviadas que su aplicación 'no ve'...

Saludos!

PD: Según las muestras subidas a virustotal, hay varias que McAfee no detecta.
#208
Seguridad / Re: De copas con Qbot
1 Diciembre 2010, 15:28 PM
Buenas!

APOKLIPTICO...

CitarSi se supone que hay anti virus en las pcs, cuando se copie y se ejecute por netbios, el mcafee lo va a detectar.

Ahí está uno de los principales problemas. El McAfee, la gran mayoría, ni los huele...  :¬¬

confused ...

CitarA ver, de 100 pcs conectadas en red, no es un numero muy grande a tratar

He puesto 100 por poner un número... Como podía haber puesto 300, 400, 500, 600... Así, a ojo... 200 arriba, 200 abajo...   :silbar:

Citarcuantas estaran infectadas?

TODAS. Incluido equipos con W7 con los parches actualizados. Incluidos Wxp con SP3 actualizados a tope...

Citarcon un wireshark a la escucha...

Con WireShark quería probar, pero para instalarlo en un ordenador y verificar si el ejecutable de "allusers", como creo, se conecta a las IPs indicadas para almacenar más malware y propagarse en mayor medida. Lo tengo pendiente...

CitarNo digo que no sea un trabajo 'molesto' pero tampoco aburrido.. (...) as juntando las maquinas que intentan infectarte, las bajas de dominio, las desconectas de la red, eliminas el virus de la pc, y realizas una actualizacion de parches de windows correctamente.(...) Es cuestion de aplicar parches de seguridad correctamente en el windows.

Digamos que algunos orenadores de la LAN no están al alcance. Sólo se pueden llegar a ellos mediante conexión remota. Por lo tanto, la opción de quitarlas del dominio, desconectarlas... Lo dicho anteriormente, no es posible.

Citar...tampoco es un virus demasiado complicado

No, como virus/troyano/gusano no es demasiado complicado. Si entra en una ordenador personal, es fácil de eliminarlo. Ya he comentado cómo. El problema es cuando infecta una LAN entera. Por ejemplo, como en el texto que he puesto de Symantec.

El problema principal reside en lo anteriormente descrito: McAfee no lo detecta. Ya que, aunque acceda por NetBios, en cuanto entra al ordenador y se intenta propagar, debería eliminarlo... Pero NO lo hace.

La cuestión quizá sería lo siguiente: Habilitar el Firewall de Windows en los equipos para evitar las conexiones por NetBios (\\<IP>\c$). Aunque tengo mis dudas si evitaría las conexiones mediante los puertos 139 y 445...  :huh:

Una vez controlada la infección, entonces sí, desinfectar los equipos a mano o realizar un escaneo completo de McAfee en aquellos que no son accesibles. Que, con escáner completo, sí suele detectarlo...

Evitando:

(1) Que conecte con las IPs indicadas.
(2) Las conexiones a los FTP para transmitir los datos.
(3) Que se propague entre los equipos que se quedan limpios...

Debería valer...

Se agradecen las aportaciones!! Sólo os comento que el tema es complicado, principalmente, porque los ordenadores están en dominio/Lan y no es viable realizar algunas cosas: Como quitarlos de red.

Saludos!!




#209
Seguridad / De copas con Qbot
1 Diciembre 2010, 04:17 AM
Muy buenas!

No hace mucho postee sobre este mismo tema. Poco tiempo después solicité a un Administrador que borrara el post. Los motivos no importan. Ahora, por otros motivos, que tampoco importan, vuelvo a comentarlo. A ver si alguien me aclara ciertas ideas. Va a ser un poquito largo... A los interesados, id ocupando vuestras localidades, la función empieza ya....

Antes de nada, GRACIAS a Novlucker por indicarme en el anterior post -borrado- datos que han resultado de vital importancia para seguir investigando. Sin su ayuda, no me hubiera dado cuenta ni de la mitad de las cuestiones que expondré a continuación.

Os pongo en situación:


  • Dominio de unos 100 ordenadores -o más- infectados por el troyano Qbot / QaKbot.
    Fichero examinado por VirusTotal: http://www.mediafire.com/?k44b4ysibd9lo3m

  • Equipo de prueba: Windows XP SP3 con IE7 y McAfee 8.5 Sdat 6183 / W7 con IE8 con el mismo antivirus

Sí, lo sé. Ese antivirus a mí tampoco me convence. Pero... Es lo que hay.


Para empezar, a los interesados, os cuelgo las muestras 'del amigo':

http://www.mediafire.com/?r1rep0l2u6j54d2 (contraseña virus)

Conforme lo observado. El gusano -asqueroso, baboso y arrastrao- se comporta de la siguiente manera:

Citar

- Actúa como Keylogger guardando contraseñas y demás cuestiones que realice el correspondiente usuario.
Aquí encontraréis más datos. Lo único que la ruta de ejecución es diferente.

- Se acopla/inyecta a los procesos "explorer" e "iexplore".

- Impide la ejecución de las extensiones 'exe'. Indicando errores con cada aplicación que queramos iniciar. Por ejemplo el antivirus: "La aplicación o DLL <nombre aplicación>. <ruta del gusanos/nombre del gusanos> no es una imagen válida de Windows.")

- Crea la carpeta que veréis en el link en la ruta: "C:\Documents and Settings\All Users".

- En cuanto se ejecuta -archivo de nombre aleatorio que llamaremos 'gusano'-. Realiza conexiones a varios ftp y/o páginas web.

- Crea un fichero dbg.txt en 'la raíz' mostrando cómo se va comportando. Vamos, que 'el creador del amigo', parece que se ríe en nuestra cara, diciéndonos todo lo que está haciendo y cómo lo está haciendo.

- Crea una clave en HKLM\Software\Microsoft\Windows\CurrentVersion\Run con nombre 'gusano' para asegurarse la ejecución en el inicio de Windows.

- Crea una tarea para lanzarse cada 'x' tiempo de 'gusano'.

- Va creando varios archivos en la raíz. Sin atributos de oculto ni sistema. Se presupone que estos archivos son muestras de nuevos virus/troyano, puestos que son detectados por McAfee con otro nombre (Generic.dx!uwy). Además, se ha comprobado que, en ordenadores infectados durante varios días, tienen MalwareVariado. Incluso muestras de Conficker.C

- Crea copia de sí mismo en C:\Windows\temp. de 'gusano'.

- Crea carpeta de nombre 'gusano' en "c:\Documents and Settings\LocalService".

- Se propaga por la LAN mediante NetBios. Puertos 139 y 445.

Eso es lo que he podido ver. Ahora bien, después de eliminar todo lo comentado, en el siguente reinicio, al poco tiempo, vuelve a infectar la máquina. Lo cual, me plantea la siguiente cuestión. El ordenador se vuelve a infectar porque (1) No se elimina por completo Ó (2) Porque, al utilizar los puertos 139 y 445, abiertos por defecto en Windows para las conexiones de unidades compartidas e impresoras, mientras haya otros equipos infectados, podrá seguir accediendo (y reinfectando) a los ordenadores que han sido limpiados.

Al parecer, utiliza el mismo método que en su momento Conficker. Vulnerabilidad que, en principio, fue solucionada por Microsoft con el correspondiente parche. O quizá no se trate de ninguna vulnerabildad. Quizá, sencillamente, como se ha comentado utiliza esos puertos que, por defecto, están abiertos y, en un dominio, con tantos ordenadores es inviable cerrarlos.

CONEXIONES

Vistas mediante el mencionado fichero dbg.txt que crea en la raíz.

FTPs a los que se conecta para subir los datos almacenados de los usuarios.

Citar[ftphost_1] _var_value=[72.29.90.67]

[ftphost_2] _var_value=[ftp.flwest.com]

[ftphost_3] _var_value=[ftp.maybournehotelprojects.co.uk]

[ftphost_4] _var_value=[66.219.30.219]

[ftphost_5] _var_value=[72.29.92.27]

[ftphost_6] _var_value=[174.122.112.234]

[ftphost_7] _var_value=[74.55.65.186]


Conexiones que realiza al ejecutarse.

Supongo que, tal y como se ha dicho anteriormente, para descargarse muestras de más malware. Comprobadas mediante TcpView:

Citarp35.ich-9.com (174.122.112.234) (Estados Unidos)
pass51.dizinc.com (72.29.92.27) (Estados Unidos)
p35.ich-9.com (174.122.112.234) (Estados Unidos)
john316.hostkansas.com (74.55.65.186) (Estados Unidos)
212.117.174.170.server.lu (Luxemburgo).
91.213.8.192 (Ucrania).
Deploy.akamaitechnologies.com
cv4.compuvisionenlinea.com
6.1c.78ae.static.theplanet.com

CUESTIONES VISTAS EN ARCHIVO dbg.txt

Ruta donde se instala. Inyectándose en el proceso "iexplore"

Citarqbot: DllMain(): c:\documents and settings\all users\xeay\xeay.dll is loaded by proccess [c:\archivos de programa\internet explorer\iexplore.exe])

A ver si alguien lo interpreta...

Citarqbot: load_conf() started

qbot: load_conf() do lock conf file

qbot: CreateMutex("xea.dll_gl") success hMutex=0000060C!

qbot: load_conf() do sxor2_open()

qbot: sxor2_open(): crypt_buf_len=1138 rlen: 1138

qbot: sxor2_decrypt_full(): format is good ver=2

qbot: sxor2_decrypt_full(): ver=2 do sxor_decrypt()

qbot: ===>>> load_conf(): sxor2_parse_strings() done: ctx->str_i=26

qbot: expand_vars() ok: 10 -> 10 bytes

qbot: SessSpyPostThreadProc() started

qbot: ===>>> Created thread id=85c [sesspostthread]

qbot: SessSpyPipeReadMessage(): Waiting for connections pipe_name=[\\.\pipe\xeay]...

qbot: force_exec_pid(): Remote thread finished ok. pid=0

qbot: force_exec_pid(""c:\documents and settings\all users\xeay\xeaypv.exe" "c:\documents and settings\all users\xeay\xeaygi.dll"") success: pid=3624

qbot: force_exec_pid() returned 0

qbot: ===>>> Created thread id=970 [swatcher]

qbot: ===>>> Created thread id=c84 [flasher]

qbot: DllMain(): DLL_THREAD_ATTACH

qbot: DllMain(): DLL_THREAD_ATTACH

qbot: ===>>> &call_stack_marker=03F7FF94

qbot: ===>>> cValues=8

qbot: ===>>> set_var(): var_name=[irc_pass] _var_value=[Zdnimast212424252627] var_value=[Zdnimast212424252627]

Renombrando a nuestro amigo...

Citar
qbot: ===>>> set_var(): var_name=[alias__qbotinj.exe] _var_value=[xeay.exe] var_value=[xeay.exe]

qbot: ===>>> set_var(): var_name=[alias__qbot.dll] _var_value=[xeay.dll] var_value=[xeay.dll]

qbot: ===>>> set_var(): var_name=[alias__qbotnti.exe] _var_value=[xeaypv.exe] var_value=[xeaypv.exe]


qbot: ===>>> set_var(): var_name=[alias_seclog.txt] _var_value=[xe.dll] var_value=[xe.dll]


qbot: ===>>> set_var(): var_name=[alias_si.txt] _var_value=[vbywvu5] var_value=[vbywvu5]


qbot: ===>>> set_var(): var_name=[alias_ps_dump] _var_value=[pufi] var_value=[pufi]

qbot: ===>>> set_var(): var_name=[alias_qa.bin] _var_value=[nbyh9q] var_value=[nbyh9q]

Felicidades a los que hayan llegado hasta aquí...

LA DUDA como comentaba al principio, es... ¿Cómo erradicarlo?


  • Cortar NetBios es inviable.
  • McAfee, en la mayoría de ordenadores, ni lo huele
  • Eliminarlo manualmente no tiene complicación. Se matan los procesos "explorer" e "iexplore" y mediante consola se van limpiando las rutas indicadas anteriormente. Además, una vez borrada la carpeta de "AllUsers", se puede volver a cargar el proceso explorer y borrarlo fácilmente.
Si el antivirus no lo elimina, a falta de nuevos DATs y aunque se borre facilmente 'a mano' -inviable con una red tan grande-, se vuelve a propagar mediante NetBios, ¿qué más se puede hacer? Quizá cortar las conexiones hacia el exterior.

Si el Sr. Qbot no puede conectar con los ftp's para trasmitir los datos almacenados, pierde funcionalidad y se asegura la confidencialidad de los usuarios. Por otro lado, si tampoco puede conectarse a páginas desde las cuales, deduzco, se descarga más malware, tampoco podrá infectar más, si cabe, los ordenadores. Mientras... A ver si el Mr. McAfee se digna a borrarlo por completo...

Se aceptan sugerencias...

Por último, un dato curioso:


Fecha 26 Abril 2010
CitarSymantec aseguraba en su blog: "Un aspecto poco usual de Qakbot es que, aunque su propósito es robar información asociada a los usuarios finales, también tiene éxito a la hora de comprometer los ordenadores en entornos corporativos y departamentos gubernamentales".
Y es que Qakbot ya ha comprometido más de 1.100 ordenadores en todo el mundo, concretamente hay unos 100 ordenadores comprometidos en una red gubernamental regional de Brasil, y también ha llegado a infectar la red de la organización nacional de salud de Reino Unido. Los datos incluyen información de tarjetas de crédito, credenciales de redes sociales y correos web e historiales de búsquedas en Internet.

Por último... Encontrado en el fichero dbg.txt:
Citarqbot: ===>>> set_var(): var_name=[cleanup] _var_value=["c:\documents and settings\all users\xeay\xeaypv.exe" xeaygi.dll remove] var_value=["c:\documents and settings\all users\xeay\xeaypv.exe" xeaygi.dll remove]

Según eso, el gusano se 'autoeliminaría'/limpiaría mediante ese comando, pero... Conforme las pruebas realizadas... Na de na.

Se aceptan opiniones. Mientras, voy a tomarme unas copitas con 'el amigo'. A ver si le emborracho, lo amordazo y lo empaqueto en cualquier cohete hacia la luna... :¬¬

Saludos.
#210
Buenas!

celll... Supongo que te conectas por Wifi. Si ya has puesto la IP de forma automática y, según lo indicado, la señal es excelente; es posible que tu router no tenga el DHCP habilitado (no pueda asignar direcciones de red a más de un equipo). El símbolo amarillo que comentas indica: "Conectividad nula o limitada".

¿Has probado a apagar el portátil y encender sólo el de sobremesa?. Hecho eso, a ver si no te sale "el símbolo amarillo". Si no sale, querrá decir que tu ordenador a obtenido una IP válida.

También supongo que mediante el de sobremesa, te conectas con algún adaptador Wifi. ¿Has comprobado que los drivers están correctamente instalados?

Trata de explicarnos más detalladamente el problema para que, al menos yo, no debe "suponer" tanto  :P

Ya nos contarás.

Saludos.