elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
29 Mayo 2012, 04:15  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: skapunky, Novlucker)
| | |-+  De copas con Qbot
0 Usuarios y 2 Visitantes están viendo este tema.
Páginas: 1 [2] Ir Abajo Respuesta Imprimir
Autor Tema: De copas con Qbot  (Leído 3,824 veces)
Mobiplayer

Desconectado Desconectado

Mensajes: 67


Ver Perfil
Re: De copas con Qbot
« Respuesta #15 en: 2 Diciembre 2010, 18:05 »

Hola Mobiplayer

Muy interesante lo que cuentas.

Tienes suerte. En mi caso, primero que no es mi trabajo -ojalá lo fuera- y segundo que la cantidad de ordenadores es muy elevada... Aunque supongo que todo sería ponerse. Me encantaría que describieras, en la medida de lo posible, cómo has llegado -o eso crees hasta falta de confirmación- hasta 'el caso cero'. Supongo que a través de 'mucho WireShark', pero... Lo dicho, toda explicación será bienvenida. Mera curiosidad.

Hola,

Pues al final de la manera más tonta: Revisando logs del cortafuegos. Filtrando por servicio (ftp), origen (red corporativa) y destino (listado de ftp's a los que se conecta el virus). He ido haciendo marcha atrás en los logs hasta que ya no había rastro de estas conexiones, por lo que la primera que aparece en el tiempo es el "caso cero".

Citar
¿Y no pudiste hallar la máquina en la red? Lo digo porque hubiese sido interesabte escanearla para poder observar qué tipo de software/malware tenía instalado.

Mmm... Si 'nuestro amigo' aprovecha netBios para propagarse, a saber si también está 'programado' para eso. Puede que la información recopilada no lo describa, pero... quién sabe. Lo dicho anteriormente, hubiera sido interesante hallar esa máquina para escanearla.

Sí, se la pasé al personal de IT y ahí quedó la cosa. Yo seguí a lo mío... No pensé que me llegara a ser muy útil la información que me pudiera dar esta máquina y, además, soy más de redes que de sistemas :P por lo que aunque pudiera proporcionarme información, no soy el más hábil en ese campo. Lo que sí hice fue lanzarle yo un portscan y reconocer los servicios que corría, por si tenía algún RAT o similar. IT me confirmó que los servicios descubiertos eran normales. No ahondé mucho más ya que, además, no aparecía ningún servicio como filtrado (señal de filtro por IP origen por ejemplo).

Citar
En esto no había pensado... Intersante...

A bote pronto no he encontrado nada ahí.

Citar
Cuando lo hayas terminado, ojalá lo quieras compartir con nosotros.


Muchas gracias por la información!

Saludos.

No creo que pueda/deba, pero sí -sin duda- echar una mano en lo que necesitéis ya que por fin he conseguido todo lo que quería: Caso cero, métodos de propagación, vector de infección. Una máquina (caso cero) se conectó una mañana a la fatídica IP 91.213.8.192, siendo infectado tras explotarse la vulnerabilidad de Adobe Reader y a los 30 segundos ya estaba intentando subir datos a uno de los FTP de la lista. La conexión a la IP estaba permitida pero para encontrarla he tenido que cambiar el filtro origen por la IP del proxy, ya que navegan por proxy. Ahora esa IP ya está denegada en el propio proxy.

La verdad es que me ha ayudado mucho la información de NovLucker (¡gracias fiera!) ya que me ha ahorrado tiempo de búsqueda entre gigaBytes de logs :)

Si puedes, haz lo siguiente: Mediante GPO (no sé si se puede) filtra el tráfico entrante a los puertos 137, 139 y 445 de las estaciones de trabajo. Así contienes la amenaza. Luego limpia con el McAfee (a mi cliente tuvieron que suministrarle un ExtraDAT al principio, mira de contactar con McAfee si tu VirusScan no limpia) y finalmente recórrete los logs del cortafuegos en busca de conexiones http a las webs que explotan la vulnerabilidad y conexiones FTP a los servidores donde se sube la información.

Si tienes cualquier pregunta y crees que te puedo ser de ayuda ya sabes, dispara :)

Voy a escribir el informe.
Saludos


En línea
Mobiplayer

Desconectado Desconectado

Mensajes: 67


Ver Perfil
Re: De copas con Qbot
« Respuesta #16 en: 2 Diciembre 2010, 18:06 »

Por cierto, se me olvidaba y creo que es importante: Ahora toca revisar logs del proxy para ver como leches ha llegado el usuario hasta la 91.213.8.192...

Saludos


En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #17 en: 2 Diciembre 2010, 18:19 »

Buenas Mobiplayer!

Citar
No creo que pueda/deba

Ya lo suponía... Pero por probarlo  :xD De todas formas, ya me estás diciendo suficiente. Gracias!

Citar
La verdad es que me ha ayudado mucho la información de NovLucker (¡gracias fiera!)

A mí porque me gustan las mujeres, sino ya le había 'tirao los trastos'.... O_o'

Citar
Mediante GPO (no sé si se puede) filtra el tráfico entrante a los puertos 137, 139 y 445 de las estaciones de trabajo. Así contienes la amenaza. Luego limpia con el McAfee (a mi cliente tuvieron que suministrarle un ExtraDAT al principio, mira de contactar con McAfee si tu VirusScan no limpia) y finalmente recórrete los logs del cortafuegos en busca de conexiones http a las webs que explotan la vulnerabilidad y conexiones FTP a los servidores donde se sube la información.

Todo eso es lo que me gustaría hacer...  Pero es trabajo de otros... Y... Lo dejaremos ahí.

Citar
Ahora toca revisar logs del proxy para ver como leches ha llegado el usuario hasta la 91.213.8.192..

Eso, si puedes... También será interesante saberlo.

Saludos!!!

« Última modificación: 3 Diciembre 2010, 11:58 por Arcano. » En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: De copas con Qbot
« Respuesta #18 en: 3 Diciembre 2010, 12:48 »

Por cierto, se me olvidaba y creo que es importante: Ahora toca revisar logs del proxy para ver como leches ha llegado el usuario hasta la 91.213.8.192
Suerte con eso, la gente se aburre, se mete a feisbuk y esas cosas :xD

Fijense en el reporte de la IP que puse más arriba, se ha agregado alguna detección más. Por lo visto el dominio interesante ahora es este ...
http://safebrowsing.clients.google.com/safebrowsing/diagnostic?site=nt17.in
http://www.urlvoid.com/?domain=nt17.in&check=Scan+Now

En el último link creo que lo más interesante lo muestra AMaDa, pero igual los dueños del servidor han tomado alguna precaución y han desactivado el listado de archivos, que nunca lo hacen :xD

¡Ya tá! Creo que no hay más nada pa' sacarle a esto, lo mejor creo que va a ser que Arcano pida traspaso para el departamento de seguridad :xD

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #19 en: 3 Diciembre 2010, 13:00 »

Voy a revisar lo que dices... Casi nunca posteas cosas interesantes, pero puede que ésta sea la excepción...  :xD

Citar
... traspaso para el departamento de seguridad

Te paso por MP el teléfono de mi jefa...  ;D

Saludos!!!
En línea

La curiosidad es la antesala al conocimiento...
Mobiplayer

Desconectado Desconectado

Mensajes: 67


Ver Perfil
Re: De copas con Qbot
« Respuesta #20 en: 14 Diciembre 2010, 00:36 »

Hola,

Me gustaría añadir un par de cositas más:

Finalmente he visto que el usuario se infectó a través de una web en principio legítima. Los atacantes infectaron una tienda online que corría OsCommerce (por lo visto se encontró un bug y estaba siendo explotado on the wild), redirigiendo peticiones hacia http://nt06.in desde la misma. Una vez en la web maliciosa se explotaba una vulnerabilidad en Adobe Reader (versiones hasta 9.4, no vulnerables 9.4.1 y X) que era la que finalmente subía el troyano al usuario. De ahí corrió como una mancha de aceite por toda la red, clonándose en recursos compartidos.

He informado al webmaster de la tienda online, pero de todas maneras creo que ya está limpia.

Saludos y espero que os sirva de ayuda.
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #21 en: 14 Diciembre 2010, 01:39 »

Buenas Mobiplayer

Citar
web maliciosa se explotaba una vulnerabilidad en Adobe Reader (versiones hasta 9.4, no vulnerables 9.4.1 y X)

Es lo que comentó Novlucker anteriomente:
Citar

Pero se agradece que lo hayas corroborado!!

Por mi parte, aun y estando realmente mosqueado, existen cuestiones que no puedo comentar, pero... Todo empieza a volver a la normalidad. Aunque, por falta de medios, de conocimientos, de curiosidad. De no poder mirar o tener las herramientas necesarias en el 'soporte que le tocaba', el gusano ha hecho muuucho daño.

Saludos!!
« Última modificación: 14 Diciembre 2010, 01:42 por Arcano. » En línea

La curiosidad es la antesala al conocimiento...
Mobiplayer

Desconectado Desconectado

Mensajes: 67


Ver Perfil
Re: De copas con Qbot
« Respuesta #22 en: 16 Diciembre 2010, 03:28 »

Lo que explico, lo explico como resumen y no como novedad. De hecho gracias a Novlucker me he ahorrado tiempo de investigación, por lo que si por mi fuera le daba una medalla  ;D

Un saludo y gracias!
En línea
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #23 en: 16 Diciembre 2010, 09:17 »

Citar
Insertar Cita
Lo que explico, lo explico como resumen y no como novedad

Se agradece de todas formas!!  :)

Citar
De hecho gracias a Novlucker me he ahorrado tiempo de investigación, por lo que si por mi fuera le daba una medalla

Como se suele decir en cierta tierra cuyo nombre no viene al caso: "Es más listo que los ratones coloraos!!"

Saludos!!
En línea

La curiosidad es la antesala al conocimiento...
Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #24 en: 23 Marzo 2011, 00:39 »

Buenas,

Sé de sobras las normas del foro y jamás -hasta hoy- he revivido un post después de tanto tiempo.

Lo hago, sencillamente, porque creo que la información es bastante interesante. Sirve como complemento a lo que ya se dijo anteriormente. Dando más datos sobre "el amigo" que, quizá, le pueda ser de utilidad a quien se tope con él.

Os copio el link -de McAfee-.

https://kc.mcafee.com/resources/sites/MCAFEE/content/live/PRODUCT_DOCUMENTATION/22000/PD22960/en_US/McAfee-Labs-ThreatAdvisory-Pinkslipbot.pdf

(Está en Inglés).

Saludos.
« Última modificación: 23 Marzo 2011, 01:24 por Arcano. » En línea

La curiosidad es la antesala al conocimiento...
Novlucker
Ninja y
Moderador
***
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: De copas con Qbot
« Respuesta #25 en: 23 Marzo 2011, 12:38 »

No problem :P, y la info es del 03/03/2011, seguro esta molestando en más de una empresa ;D

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Arcano.


Desconectado Desconectado

Mensajes: 468



Ver Perfil
Re: De copas con Qbot
« Respuesta #26 en: 23 Marzo 2011, 12:57 »

Citar
...seguro esta molestando en más de una empresa

Si yo te contara...  :silbar:

Saludos!
En línea

La curiosidad es la antesala al conocimiento...
Páginas: 1 [2] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Tpv gestion bares de copas, pubs
Software
racacu 0 865 Último mensaje 9 Septiembre 2011, 12:28
por racacu
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines