Antivirus Gratis

Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

Vuelve el troyano que se hace pasar por la policía: Cómo protegerse (de verdad).

Desde hace unas semanas veníamos observando que las visitas y comentarios en una noticia sobre un troyano de junio de 2011, aumentaban. Los usuarios buscaban información en Google, acababan en el artículo, y ...

Vuelve el troyano que se hace pasar por la policía: Cómo protegerse  (de verdad).

... preguntaban. Las menciones en medios generalistas lo confirmaban: el troyano se pone de moda y afecta a muchos usuarios.
Veamos cómo protegerse de verdad.


En junio de 2011 publicábamos esta noticia: "Vídeo: Troyano secuestra el ordenador en nombre de la policía nacional acusando al usuario de terrorista zoofílico". Incluía un vídeo demostración del troyano.
Bloqueaba el sistema con la siguiente excusa:

En nombre de la policía nacional, le acusa de: "Su dirección IP ha sido registrada en las webs ilegales con contenido pornográfico orientadas a la difusión de la pornografía infantil, zoofilia e imágenes de violencia contra menores! [...] Además, desde su ordenador se realiza un envío ilegal (SPAM) de orientación pro terrorista."

El troyano se basa en los sistemas de pago online Ukash y Paysafecard.
Al parecer, hay gente que incluso los ha pagado: "Pagan una multa policial falsa por ver porno en sus ordenadores"
http://www.lavozdegalicia.es/noticia/pontevedra/2012/02/24/pagan-multa-policial-falsa-ver-porno-ordenadores/0003_201202P24C8991.htm

Resulta cuando menos curioso que casi nueve meses después de ser "descubierto", el troyano protagonice titulares en medios generalistas, y la infección llegue a tantos usuarios. Sobre todo, porque no es especialmente sofisticado. Incluso, es bastante detectado por los sistemas antivirus, y no existen demasiadas variantes en nuestra bases de datos (o sea, que parece ser que viene siendo exactamente el mismo fichero que en junio de 2011 el que está infectando a tanta gente).

Cómo protegerse

Puesto que estamos recibiendo numerosas consultas sobre el asunto, vamos a ofrecer una solución real contra este y cualquier otro tipo de troyano parecido que aparezca en el futuro. Por supuesto, la prevención pasa por evitar ejecutar archivos desconocidos, y actualizar el software para que no contenga vulnerabilidades. Si aun así, no nos fiamos de nosotros mismos, la buena noticia es que es posible impedir que este, y todos los troyanos que estén por venir y se comporten igual, consigan secuestrar nuestro sistema.

El proceso que sigue el troyano para secuestrar el ordenador es modificar un par de ramas del registro. La misma que lanza "explorer.exe" cuando se arranca el sistema. Explorer.exe es el proceso que se encarga de "pintar" el escritorio: los iconos y la barra de herramientas y de sistema. Existen al menos dos lugares en el registro donde es posible lanzar lo que Windows llama una "shell"
(explorer.exe): uno específico para el usuario, y otro para el sistema completo.

Simplemente, hay que restringir los permisos e impedir que podamos modificar esas ramas. Para el uso cotidiano del sistema, no es necesario disfrutar de los privilegios de modificación de esas ramas.
Una vez más, la solución más efectiva no está en los antivirus, sino en las herramientas integradas del propio Windows.

En XP, la rama del registro que modifica es:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Añadiendo en la directiva "shell", el nombre del troyano, por ejemplo:

Shell=Explorer.exe, troyano.exe

Así se lanzan los dos cuando se inicia el sistema. Si, con el botón derecho, eliminamos los permisos de escritura en esa rama para los administradores, nos estaremos protegiendo. Cuidado: si se elimina el permiso a SYSTEM, el sistema quedará inestable. Sólo hay que eliminar el permiso de escritura a los administradores, nada más.

En Windows Vista y 7 tiene un comportamiento diferente (del que parece que muy pocos medios han hablado). El troyano modifica otra rama específica del usuario.

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

Aquí crea otra directiva llamada shell, con la ruta del troyano.

http://4.bp.blogspot.com/-S5Pz488AxwM/T0yddJF_NBI/AAAAAAAAAU0/wuQTK9vcfCw/s1600/reg5_.png

En esta rama tienen permiso de escritura los administradores y usuarios por defecto. Pero normalmente no es un permiso necesario (a no ser que un software legítimo necesite modificarlos), así que en principio no hay ningún problema en quitárselos.

Para eliminar los permisos de las ramas del registro, primero hay que "desheredar" los permisos de las ramas superiores, eliminando la casilla "Incluir todos los permisos heredables del objeto primario de este objeto", y copiándolos.

http://1.bp.blogspot.com/-7PgW4v40AUw/T0yduBYZOrI/AAAAAAAAAU8/DOJ2nsEWXB4/s1600/reg1_.png
http://1.bp.blogspot.com/-BaavnnDKmFQ/T0yd30ZHjLI/AAAAAAAAAVE/izcmZOAIcuk/s1600/reg2_.png

Luego eliminamos los permisos de escritura, para administradores y usuarios.

http://4.bp.blogspot.com/-yBcC4LB-JTk/T0yeGezt4TI/AAAAAAAAAVM/kwRI44OkLQM/s1600/reg3_.png

Si se quiere ser más específico, se puede eliminar solamente el permiso de "Crear subclave".

http://1.bp.blogspot.com/-G7VE7cUHocU/T0yemw_twJI/AAAAAAAAAVU/ar4tSFjpqOU/s1600/reg4_.png

Con este cambio, el troyano mostrará su mensaje cuando nos infectemos, pero no podrá perpetuarlo en el arranque, con lo que la infección no se repetirá en el siguiente reinicio. Por supuesto, no nos responsabilizamos de cualquier uso indebido del registro, o consecuencias indeseadas en el sistema a causa de esta modificación.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2012/02/vuelve-el-troyano-que-se-hace-pasar-por.html#comments

Más información:

Vídeo: Troyano secuestra el ordenador en nombre de la policía nacional acusando al usuario de terrorista zoofílico http://unaaldia.hispasec.com/2011/06/video-troyano-secuestra-el-ordenador-en.html

Una estafa informática te acusa de descargar pornografía y exige 100 euros para solucionarlo http://www.cadenaser.com/tecnologia/articulo/estafa-informatica-acusa-descargar-pornografia-exige-euros-solucionarlo/csrcsrpor/20120215csrcsrtec_1/Tes

"Pagan una multa policial falsa por ver porno en sus ordenadores"
http://www.lavozdegalicia.es/noticia/pontevedra/2012/02/24/pagan-multa-policial-falsa-ver-porno-ordenadores/0003_201202P24C8991.htm



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

'Ping de la muerte' en IBM AIX.

Se ha desvelado una vulnerabilidad en la implementación de ICMP de IBM AIX que podría causar una denegación de servicio. Se trata, sencillamente, de un "ping de la muerte" que puede hacer que el servidor deje de ...



... responder con solo enviarle un paquete ICMP.


IBM ha anunciado una vulnerabilidad que afecta al sistema operativo AIX (Advanced Interactive eXecutive) 5, 6, y 7 que corren sus servidores IBM eServers pSeries. Este fallo sale a la luz solo unas semanas después de que a principios de febrero, se anunciara otro problema en el procesado de paquetes TCP en AIX, que podía provocar un "kernel panic" ante cierto tráfico de red.

La vulnerabilidad está causada por un error al procesar paquetes del protocolo ICMP (Internet Control Message Protocol). Un atacante remoto podría aprovechar la vulnerabilidad para provocar una denegación de servicio enviando un paquete ICMP 'echo reply' con el campo 'Identifier'
establecido a 1.

"Ping de la muerte" fue como se dio en llamar a un simple ataque muy popular a mediados de los noventa, que consistía simplemente en enviar a la víctima un paquete ping de más de 65.535 bytes. Al intentar procesarlo y responder, el sistema dejaba de responder. Durante esos años afectó a la mayoría de sistemas operativos del momento, de una u otra forma. Fue corregido por casi todos en 1997.

Esta vulnerabilidad tiene asignado el identificador CVE-2011-1385, y una puntuación CVSS base de 7.8 dado que la complejidad para su explotación es baja y puede llevarse a cabo de forma remota.

Los equipos afectados son aquellos que corren los sistemas operativos IBM AIX 5.3.12, 6.1.5, 6.1.6, 6.1.7, 7.1.0 y 7.1.1. Es posible determinar si un sistema es vulnerable ejecutando el siguiente comando para conocer la versión:

lslpp -L bos.net.tcp.client

IBM ha publicado los parches correspondientes para solucionar la vulnerabilidad. Estos pueden descargarse desde la página oficial o a través de su FTP:
http://www.ibm.com/eserver/support/fixes/fixcentral/main/pseries/aix
ftp://aix.software.ibm.com/aix/efixes/security

Opina sobre esta noticia:
http://unaaldia.hispasec.com/2012/02/ping-de-la-muerte-en-ibm-aix.html#comments


Más información:

Vulnerability in ICMP packet handling
http://aix.software.ibm.com/aix/efixes/security/icmp_advisory.asc

"Kernel panic" en IBM AIX con solo enviar paquetes TCP
http://unaaldia.hispasec.com/2012/02/kernel-panic-en-ibm-aix-con-solo-enviar.html



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv

Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Imperva analiza un Ataque Destacado de ‘Anonymous’.

El informe revela detalles sobre los métodos empleados por el grupo hacktivista para atacar entidades notables.

Imperva analiza un Ataque Destacado de ‘Anonymous’.

Imperva (NYSE:IMPV), compañía con foco en la protección de datos y sitios web, y distribuido en el mercado ibérico por Exclusive Networks, ha dado a conocer un informe que revela detalles sobre un ataque perpetrado por el grupo hacktivista Anonymous contra un objetivo destacado no revelado, durante un período de 25 días en 2011.

El Informe Hacker Intelligence Summary Report –The Anatomy of an Anonymous Attack (Resumen Inteligencia Hacker- Anatomía de un Ataque de Anonymous) ofrece un análisis exhaustivo del ataque, incluyendo un cronograma detallado de las actividades de principio a fin. Asimismo, introduce un examen de los métodos de hacking más utilizados, y del uso que los piratas informáticos hacen de las redes sociales para reclutar a los participantes y coordinar el ataque.

"La investigación de Imperva muestra que, en general, los ataques de Anonymous siguen el mismo enfoque que el utilizado por los hackers que actúan con fines lucrativos, y que se valen para ello de métodos ampliamente conocidos, como ataques DDoS y por inyección SQL. Así, y aunque Anonymous ha desarrollado algunas herramientas personalizadas, por lo general, opta por las de bajo coste, aprovechando las ya existentes en lugar de desarrollar ataques complejos", explica Amichai Shulman, Co-fundador y CTO de Imperva. "El estudio demuestra, además, que, en primera instancia, Anonymous procura robar datos, y si esto no funciona, pasa a perpetrar un ataque de denegación de servicio (DDoS)".


Los aspectos más destacados del estudio sobre el ataque de Anonymous son:

• El ataque se compone de tres fases distintas: reclutamiento y comunicación, reconocimiento y ataque a la capa de aplicación, y, por último, ataque por Denegación de Servicio (DDoS).

• Los canales de redes sociales, especialmente Twitter, Facebook y YouTube, son el medio predominante para sugerir un objetivo y justificar el ataque, así como, para reclutar voluntarios que participen en la campaña de hacking, durante la primera fase de reclutamiento y comunicación.

• Los hackers experimentados constituyen tan solo una pequeña parte de los voluntarios, estando más activos principalmente durante la fase de reconocimiento y ataque a la aplicación. Tienen la tarea de sondear en busca de vulnerabilidades para, después, llevar a cabo los ataques a las aplicaciones, como los efectuados por inyección SQL para el robo de datos.

• Los servicios de los profanos en materia de hacking son utilizados únicamente en la tercera fase. Su misión es la de ayudar en la perpetración de un ataque DDoS, siempre que el intento de robo de datos a través de un ataque a la aplicación no haya funcionado.

• Anonymous ha desarrollado algunas herramientas de ataque personalizadas, como es el caso de la de Cañón de Iones de Órbita Baja (LOIC) y otra que permite el lanzamiento de un ataque DDoS desde los navegadores móviles. Sin embargo, el grupo también utiliza herramientas ya disponibles para la búsqueda y explotación de vulnerabilidades de aplicaciones web, durante la fase de reconocimiento y ataque a la aplicación.

• A diferencia de los hackers que actúan con ánimo de lucro, Anonymous rara vez utiliza las técnicas comunes de hacking, como botnets, malware, phishing o suplantación de identidad (spear phishing).


"El Centro de Defensa de Aplicaciones de Imperva (ADC) ha sido capaz de presenciar e informar sobre un ataque liderado por Anonymous de principio a fin", añade Shulman. "Este análisis proporciona información útil para conocer cómo Anonymous recluta a los participantes, además de los costes que genera un ataque. En este sentido, creemos que estos datos ayudarán a las organizaciones a estar preparadas para responder a un posible ataque, así como, para ofrecer una mayor seguridad a los usuarios a través de una comprensión más profunda de cómo funcionan y operan los hacktivistas".


Acerca de Imperva

Imperva, lider en Seguridad de Datos, habilita la protección del ciclo completo de vida de los datos proporcionando visibilidad y control sobre los ficheros y bases de datos de negocio y las aplicaciones que las usan. Más de 25.000 empresas en el mundo, organizaciones públicas y proveedores de servicios gestionados confían en Imperva para proteger contra robo de datos y vulnerabilidades, poner a salvo sus aplicaciones y asegurar la confidencialidad de sus datos. SecureSphere de Imperva es la única solución disponible en el mercado que provee monitorización desde la base de datos y los ficheros hasta su uso aplicativo por usuarios y está reconocida por su facilidad de gestión y despliegue. Para más información, visite: www.imperva.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Denegación de servicio en Symantec pcAnywhere.

Se ha anunciado una vulnerabilidad en Symantec pcAnywhere, que puede ser empleada por un atacante para provocar condiciones de denegación de servicio.

Denegación de servicio en Symantec pcAnywhere.

PCAnywhere es una popular aplicación comercial de control remoto creada por la empresa Symantec que permite a los usuarios administrar un ordenador a distancia. Esto es especialmente útil para situaciones donde el acceso físico no sea posible, para tareas de soporte en remoto, etc., por lo que suele estar accesible en redes abiertas. En el servidor, el proceso escucha por defecto en el puerto TCP 5631.

La vulnerabilidad reside en un error en el servicio awhost32 al tratar determinadas peticiones. Un atacante puede aprovechar este problema para evitar nuevas conexiones mediante el envío de paquetes específicamente manipulados al puerto TCP 5631.

Existe un exploit público para versiones 12.5.0 (build 463).

Hay que señalar que es la segunda ocasión en menos de un mes que se encuentra una vulnerabilidad sobre el mismo componente de pcAnywhere.
Symantec ha publicado una nueva actualización del mismo hotfix, con la identificación TECH180472 (que actualiza a la buid 483).


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2012/02/denegacion-de-servicio-en-symantec.html#comments

Más información:

PCAnywhere 12.5.0 build 463 Denial of Service
http://www.exploit-db.com/exploits/18493/

Security Advisories Relating to Symantec Products - Symantec pcAnywhere Multiple Security Updates http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2012&suid=20120124_00

pcAnywhere TECH180472 hotfix
http://www.symantec.com/business/support/index?page=content&id=Tech180472



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com