RSS

Técnica Drive-by-Download: infección a través de sitios web

martes, 7 de junio de 2011

Las técnicas invasivas que en la actualidad son utilizadas por códigos maliciosos para llegar hasta la computadora de los usuarios, son cada vez más sofisticadas y ya no se limitan al envío de malware a través de spam o clientes de mensajería instantánea.

Un claro ejemplo de esta situación, lo constituye la metodología de ataque denominada Drive-by-Download que permite infectar masivamente a los usuarios simplemente ingresando a un sitio web determinado. Mediante esta técnica, los creadores y diseminadores de malware propagan sus creaciones aprovechando las vulnerabilidades existentes en diferentes sitios web e inyectando código dañino entre su código original.

Por lo general, el proceso de ataque se lleva a cabo de manera automatizada (Espero en próximas ocasiones enviar material de cuáles son las técnicas automatizadas de inyección) mediante la utilización de herramientas que buscan en el sitio web alguna vulnerabilidad  y, una vez que la encuentran, insertan un script malicioso entre el código HTML del sitio vulnerado.

Para una mejor comprensión, las facetas en las cuales se desarrolla el Drive-by-Download, se representan a través del siguiente gráfico:


Al comenzar el proceso, el usuario malicioso (atacante) inserta en la página web vulnerada un script malicioso y luego el proceso continúa de la siguiente manera:

  • Un usuario (víctima) realiza una consulta (visita la página) al sitio comprometido.
  • El sitio web consultado (servidor o aplicación web vulnerable) devuelve la petición (visualización de la página) que contiene embebido en su código al script dañino previamente inyectado.
  • Una vez descargado dicho script al sistema de la víctima, éste realiza una nueva petición a otro servidor (Hop Point). Esta petición es la solicitud de diversos scripts con exploits.
  • Estos exploits tienen el objetivo de comprobar si en el equipo víctima existe alguna vulnerabilidad que pueda ser explotada. Se intentan explotar diversas vulnerabilidades, una tras otra, hasta que alguna de ellas tenga éxito.
  • En caso de encontrarse alguna vulnerabilidad, se ejecutará un script que invoca la descarga de un archivo ejecutable (malware) desde otro servidor (o desde el anterior).

En consecuencia, la infección del equipo se habrá llevado a cabo a través de vulnerabilidades en el sistema del usuario.

Es importante destacar que la mayoría de las vulnerabilidades explotadas ya han sido solucionadas hace tiempo por el fabricante del software, pero su explotación tiene éxito porque el usuario no ha parcheado su sistema. El único caso en que el usuario no será infectado es aquel en que el sistema se encuentre totalmente parcheado y ninguna vulnerabilidad pueda sea explotada.

El código dañino por dentro

Los script maliciosos involucrados en ataques Drive-by-Download utilizados para propagar malware, generalmente contienen uno o varios exploit asociados a una URL cuyo código es, en definitiva, quien comprueba la existencia de vulnerabilidades en el sistema víctima para luego explotarlas.

Esta metodología es ampliamente utilizada en este tipo de ataques y consiste en la inserción de, por ejemplo, un tag (etiqueta) iframe. La etiqueta iframe posibilita la apertura de un segundo documento web, pero dentro de la página principal invocada por el usuario.

Para evitar que el usuario visualice la apertura de esa segunda página, la misma generalmente es abierta dentro de un marco de 0x0 pixel ó 1x1 pixels.

La siguiente imagen ilustra de qué manera se ve una etiqueta iframe dañina embebida en el código fuente de una página web vulnerada:
Cuando el usuario ingresa a determinada página web vulnerada, paralelamente se abre de manera transparente la segunda página web contenida en la etiqueta iframe quien, a su vez, invocará la descarga y ejecución de un código malicioso. 

Este tipo de metodologías de infección es cada vez más común de encontrar en sitios de cualquier índole; desde sitios web de empresas con administración deficiente, que no son mantenidos de forma apropiada, o en aquellos blogs, CMS o foros que contienen vulnerabilidades en su código fuente y son hallados por los atacantes.

Mejores prácticas que previenen ataques

Las mejores prácticas de navegación constituyen reglas básicas que todo usuario debería adoptar para experimentar una navegación mucho más segura. A continuación, se proponen algunas prácticas que ayudarán en la prevención y fortalecimiento del sistema:

  • Implementar una solución de seguridad antivirus con capacidades de detección proactiva, a través de mecanismos de Heurística Avanzada, permita detectar códigos maliciosos desconocidos.
  • Mantener todas las aplicaciones, incluso el programa antivirus, actualizadas con los parches de seguridad. Por lo general, las aplicaciones incluyen una opción que permite comprobar la existencia de nuevas actualizaciones.
  • Del mismo modo, siempre se debe tener presente actualizar el sistema operativo con los últimos parches de seguridad.
  • Evitar hacer clic sobre enlaces desde páginas web de procedencia dudosa o que se encuentren incrustados en el cuerpo de correos electrónicos, prestando especial atención al correo electrónico no deseado (spam).
  • Verificar hacia dónde re direccionan los enlaces. Con sólo pasar el cursor sobre el enlace, es posible visualizar desde la barra de estado hacia qué sitio web re direcciona el vínculo.
  • El bloqueo de determinados sitios considerados maliciosos (Servicios de reputación Web), ya sea porque descargan malware o porque contienen material de dudosa reputación, es también otra de las mejores prácticas que ayudan a la prevención y refuerzan la seguridad del equipo.
  • En caso de ser administrador de un sitio web, realizar la actualización de todas las aplicaciones web y controlar las mismas para localizar cualquier tipo de script que pueda haber sido insertado por terceros. Pueden utilizar herramientas como Firewall Web o Administradores de vulnerabilidades, de los cuales ya he mencionado en alguna ocasión.

Debido a la naturaleza de los ataques y las capacidades dañinas que representan al malware actual, es de vital importancia realizar prácticas de navegación seguras. Recomiendo Next Generation Firewall.

Espero que después de esta lectura puedan entender las técnicas que utilizan los crackers para poder infectar a nuestros usuarios y tomar nuestra red para ser parte de una bot…

Listado de diccionarios para fuerza bruta

Si alguna vez has realizado un ataque de fuerza bruta, quizás con el mágico John the Ripper, en su versión Windows o Linux, sabrás que la clave del éxito cuando realizas un ataque es la cantidad de claves que tengan tus diccionarios, que estén en el idioma del sistema objetivo y que incluyan palabras que se utilizan normalmente en ese país como “1234qwer”, “usuario+año” y cosas por el estilo.

También existen otra herramienta bastante buena, llamada THC-Hydra, que está disponible para procesadores ARM y Palm para los fanáticos del mundo mobil.

Les dejo este excelente listado de diccionarios recopilado por g0tmi1k, listos para ser utilizados en tu herramienta preferida para realizar fuerza bruta:

Nombre de la Lista
Lineas y Tamaño 
(Descomprimido / Comprimido)
Descargas
374806023 (3.9GB / 539MB)
53059218 (508MB / 64MB)
4239459985 (25GB / 1.1GB)
165824917 (1.7GB / 250MB)
4865840 (52MB / 15MB)
46428068 (297MB / 32MB)
244752784 (2.2GB / 219MB)
472603140 (4.9GB / 1.4GB)
8287890 (80MB / 19MB)
65581967 (687MB / 168MB)
37520637 (422MB / 66MB)
2829412 (32MB / 8.7MB)
5062241 (55MB / 15MB)
611419293 (6.8GB / 1.4GB)
100944487 (906MB / 109MB)
87565344 (1.1GB / 158MB)
79523622 (937MB / 134MB)
17-in-1
5341231112 (37GB / 4.5GB)
18-in-1
5343814622 (37GB / 4.5GB)
18-in-1 [WPA Edition]
1130701596 (12.6GB / 2.9GB)

Otros más:

Material en Español - Backtrack 5

lunes, 6 de junio de 2011

Siempre es grato recibir buen material de aprendizaje, y sobre todo en nuestro idioma nativo, en esta ocasión la iniciativa OMHE (Organización Mexicana de Hackers Éticos) dirigida por Héctor López pretenden documentar las funcionalidades del nuevo Backtrack 5 en español y por medio de video tutoriales.


Los video tutoriales son bastante claros y muy introductorios para quienes desean aprender a manejar esta excelente distribución enfocada en la seguridad informática.

De momento se han publicado 3 video tutoriales del Curso Backtrack 5 Online en español, mostrando las herramientas, algunos conceptos básicos y con cada actualización el nivel se irá incrementando.

Una vez que agreguen nuevo material, los iré informando.

Anti DoS - Cisco TCP Intercept Feature

Cada vez es más habitual encontrar fabricantes que añaden funcionalidad para mitigar algunos ataques de denegación de servicio en sus dispositivos de seguridad. En esta ocasión nos centramos en la solución TCP Intercept de los dispositivos routers de Cisco.

Como su nombre bien indica, Cisco TCP Intercept Feature es una característica de seguridad capaz de proteger y mitigar posibles ataques DoS basados en inundaciones TCP SYN contra nuestros servidores, monitorizando para ello el número de intentos de conexión y en caso de ser necesario, reducir el número de conexiones TCP incompletas.

Cisco TCP Intercept se puede configurar en dos modos de funcionamiento, el modo intercept y el modo watch.

El modo intercept es un modo de funcionamiento proactivo, donde el dispositivo almacena en sus buffers internos los intentos de establecimiento de conexión de modo que hasta que la conexión no está totalmente establecida (3-way handshake), el dispositivo no establece la conexión contra el servidor final. Puesto que el dispositivo realiza el seguimiento y mantiene todas las conexiones, éste requiere de una gran cantidad de memoria y CPU.

Por el contrario, El modo watch es un modo reactivo, donde se monitorizan pasivamente las solicitudes de conexión de forma que, si una conexión no se establece en un intervalo concreto de tiempo (30 segundos por defecto), el dispositivo envía un paquete TCP Reset al origen finalizando el intento de conexión y elimina la conexión half-open.
La configuración de esta característica es sencilla, solo debemos seguir los siguientes pasos:

1. Definir una lista de acceso extendida
2. Habilitar la funcionalidad TCP intercept sobre dicha lista de acceso
3. Parametrizar, si es necesario, las posibles opciones de la funcionalidad (modo de funcionamiento, intervalos de tiempo, umbrales, etc.)

Una vez habilitada, podemos monitorizar su uso con los habituales comandos show y debug de Cisco. Cada vez más los dispositivos implementan mayores y mejores medidas para proteger nuestros sistemas de los posibles ataques.

En el siguiente link, podrán encontrar el paso a paso para realizar la configuración de TCP Intercept:

Espero sea material de su interés.

Comportamiento de las Botnet

jueves, 2 de junio de 2011

Así como ESET ha anunciado tendencias, las botnets van ocupando un lugar importante en la lista de los códigos maliciosos de mayor propagación. Estas redes afianzan el malware dinámico como una estrategia más efectiva de manipulación de equipos con fines delictivos.
El blog de seguridad suizo, abuse.ch, realizó un análisis más detallado de esta amenaza. De esta forma ,se establece el vínculo entre la magnitud de las botnets y su capacidad de hacer daño. Para poder estimar el tamaño de estas redes, se utilizó una técnica denominada sinkholing: se trata de redirigir el tráfico que proviene de cada cliente hacia un servidor que no es el C&C (servidor de Comando y Control) de la botnet; y así poder analizar su comportamiento para desarticular la amenaza.
A continuación veremos una tabla con la cantidad de direcciones IP registradas para algunas de las botnets más reconocidas.

En la gráfica podemos observar que la botnet TDSS, también detectada por ESET como: Alureon, Tidsserv o TDL4; posee 90.330 equipos infectados. De esos, más de 50 mil son nuevas direcciones IP. Resulta llamativo, por otro lado, que los troyanos bancarios (Carberp, Gozi, SpyEye y ZeuS) poseen mucho menos cantidad de terminales infectadas que la TDSS, el famoso rootkit de fraude a través de clics. Según la fuente, este comportamiento se debe a que el fraude bancario llama más la atención a las autoridades. Se necesita una cuenta adonde transferir los fondos, o en sus efectos, un procedimiento de lavado de dinero.
El fraude a través de los clics, no obstante, es más fácil de encubrir ya que normalmente nadie sabe de lo que se está hablando. Las personas que están infectadas, no se ven comprometidas, ya que sólo se simula un acceso a los anuncios publicitarios sin ocasionar mayores problemas al usuario.
En la gráfica siguiente, podemos observar a Artro, que es una botnet con 167.523 terminales, casi el doble de equipos infectados que TDSS. De igual modo, ¿es ese número suficiente para poder decir que una botnet es grande?

Antes de contestar a esa pregunta, es interesante prestar atención a la siguiente imagen, en donde aparece Ponmocup. Una botnet de gran tamaño que posee más de un millón de clientes. Se cree que deben existir muchas otras botnets que superan el millón de terminales y aún no fueron detectadas. El objetivo de estas redes es justamente trabajar en silencio el mayor tiempo posible:

No obstante, recordamos la entrevista realizada en una oportunidad al investigador de ESET, Pierre-Marc Bureau, en donde nos comentaba que todo indica que las grandes botnets tienden a desaparecer. Éstas serán reemplazadas por redes más pequeñas y con operadores locales. Es decir, cada vez más redes y más pequeñas.
Por lo tanto, podemos afirmar que el tamaño de una botnet no es necesariamente lo que la hace más efectiva. Ya sean formadas por algunas decenas de miles, como por millones de clientes, su impacto va a estar dado por la adaptación de su tamaño a la actividad delictiva que desempeñen.

Fuente: ESET-LA

Welcome

Con la tecnología de Blogger.