Viernes, Mayo 18, 2012
   
TEXT_SIZE
Iniciar sesión

Seguridad/Inseguridad Informática


Lunes, 13 de Febrero de 2012 12:06

Eliminación Infraestructura Phishing Bankinter

Escrito por Miguel A. de Castro

Tras la publicación en nuestra web hace unos dias del aviso de un correo Phishing de Bankinter, los investigadores Miguel Ángel de Castro y Pedro Guillén. procedimos a su destrucción para evitar que mas personas siguiesen enviando sus datos bancarios al conocido banker Thund3rC4sH. Dias atras publicamos un video del proceso de destrucción de toda la infraestructura creada por este mismo ciberdelincuente para el envio de mail phishing del banco santander. En ambas ocasiones  se aprovecho de viejas debilidades conocidas en Frontpage para atacar los diferentes servidores que ha usado para el envio de mails para phishing asi como para la recepción de los datos robados a los clientes.

Pueden verse en las siguientes capturas el proceso realizado para que los ciberdelincuentes no sigan aprovechando
estos fallos para crear sus infraestructuras maliciosas.

El trabajo realizado para la destrucción de la infraestructura se basa en:

1. Obtención de la ip del servidor de correo (Podemos encontrarla en las cabeceras del correo).

alt

alt


2. Descarga del ejecutable para su analisis y rastreo de ip de conexión en el momento del envio  de los datos robados (Para este proceso se cuenta con un sniffer y un software de analisis de procesos como sysanalicer). El binario descargado te indica que introduzcas tus credenciales de acceso al portal y que rellenes todos los datos de la tarjeta de seguridad (UN BANCO JAMAS TE PEDIRÁ ESTO!!)

alt


3. Una vez que tenemos ambas ip, se analizan fallos de seguridad en los servidores para acceder a ellos y poder eliminar el codigo malicioso. Como se ha comentado, en este caso se han atacado las extensiones frontpage, realizando inyecciones por post a los elementos de la estructura de webfolders adecuados. Estas inyecciones nos permiten entre otras cosas listar archivos y editarlos. Con estas funcionalidades localizamos las shells subidas por el ciberdelincuente y tomamos contrlde ellas para su eliminación.

alt


4. Despues de salvar algunas mejoras que ha realizado el ciberdelincuente codificando sus herramientas para que no podamos tener acceso a las credenciales de acceso, se accede y se examina el codigo que envia finalmente las credenciales a una cuenta gmail.

alt

alt


5. Accedemos al correo Gmail, cambiamos contraseña, borramos datos y denunciamos cuenta.
alt


Se acaba el año, y no queriamos que terminase sin ofreceros un nuevo video del ataque que hemos realizado Pedro Guillén y Miguel Ángel de Castro en el que se muestra el asalto, secuestro y roteo de un servidor chino que contiene un nodo de botnet desde el que se mandan constantes ataques de forma automatizada a todo el mundo.

El dia 23, tras obtener de nuestros sensores la ip procecdente de china con los ataques LFI como puede verse en la siguiente captura:

Viendo la procedencia china del ataque no pudimos resistirnos a pedir comida china y proceder a su estudio observando que la página contiene vulnerabiliddes de tipo Blind SQL Injection las cuales han sido explotadas para acabar obteniendo la clave de root del servidor.

A continuación puede verse un video completo del todo el proceso de asalto al servidor del ciberdelincuente.

http://youtu.be/POcf1K9DbZc

Sin mas solo resta despedirme deseando a todos una buena entrada de año, asi como una red mas segura y libre de cibercriminales.

Tras la recepción de un correo bastante sospechoso, se ha rastreado su procedencia y se ha analizado la infraestructura utilizada por el ciberdelincuente para proceder a su destrucción.

Junto con Pedro Guillén, hemos realizado un ataque a la infraestructura de servidores hackeados por el ciberdelincuente hasta en 4 paises diferentes (España,Israel,Republica checa y Mexico). Las vulnerabilidades encontradas en esta infraestructura se repite y se trata de fallos en Frontpage, mediante inyecciones específicas del tipo:

http://213.8x.x/_vti_bin/_vti_adm/admin.dll
method=open service:3.0.2.1105&service_name=/
5.0.2.5012


method=list documents:5.0.2.5012&service_name=&listHiddenDocs=True&li
stExplorerDocs=True&listRecurse=True&listFiles=True&listFolders=True&listLinkI
nfo=True&listIncludeParent=True&listDerivedT=True&listBorders=True&initialUrl
=

/_vti_bin/_vti_aut/author.dll
method=list documents:5.0.2.5012&service_name=&listHiddenDocs=true&lis
tExplorerDocs=true&listRecurse=false&listFiles=true&listFolders=true&listLinkInf
o=false&listIncludeParent=true&listDerived=false&listBorders=false

Pueden obtenerse una serie de listadode directorios y edición de archivos, las cuales se han usado para localizar las shells que el ciberdelincuente habia alojado previamente y tomar asi control de estos servidores.

Para la ubicación del servidor que recibe los datos del ejecutable santander.exe se ha utilizado un sniffer con el que obtuvimos la ip a la que finalmente los datos se mandaban.

En el ataque al servidor que aloja los datos se pudo obtener acceso aprovechando el mismo tipo de vulnerabilidad descrita con anterioridad y se analizo el código realizado en asp destinado a la recepción de datos y envío a una cuenta de ciorreo gmail a la que se tuvo acceso y se pudo comrobar que ya habia datos recibidos de clientes victima.

La eliminación de esos datos asi como de la infraestructura no garantiza que no vuelva a aparecer al no repararse las vulnerabilidades origen que causan el problema. Tanto es así que durante las horas que duró el proceso de ataque a la infraestructura el ciberdelincuente sustituyo el binario infector.

Acompañamos este artículo con un video explicativo del proceso. Puede verlo mas abajo. http://www.youtube.com/watch?v=Y3ZpWYbsxXM&feature=colike


Viernes, 08 de Abril de 2011 10:17

Nova Informática y CanalSeguro participan en Jornadas SLCENT 7.0.

Escrito por NOVA

Los dias , Días 14 y 15 de abril de 2011 en Almería,, Nova Ïnformática y CanalSeguro participan como ponenetes Durante las VII Jornadas SLCENT Software Libre, Cultura Emprendedora y Nuevas Tecnologías

El Taller esta compuesto de un programa dividido en 4 areas:

1- Presentación, visión general y definiciones.

En este punto se realizará la presentación del ponente, también se introducirá a los asistentes al mundo de la seguridad/inseguridad y finalmente se darán a conocer una serie de definiciones propial del área de la Seguridad Informática.

2- Ataques Web.

Se mostrará a los asistentes las principales vulneravilidades que nos podemos encontrar a nivel web. Para ello mediante técnicas de hacking ético atacaremos esos vectores en entornos reales creados para tal efeceto y se mostrarán videos de consultorías realizadas por el equipo de Canal Seguro.

3- Ataques Exploit

Demostrarán a los asistentes diversas técnicas de hacking ético relacionadas con el uso de exploits, usando tanto compilacion de expliits como el frameworks, se realizarán ataques a entornos virtuales creados para el taller.

4- Botnets.

Se darán a conocer el funcionamiento y el uso que los ciberdelincuentes dan a las principales redes de botnets, con demostraciones en entornos virtuales.


Autor: Miguel Aangel de Castro Simón

Viernes, 18 de Marzo de 2011 11:59

Participación de CanalSeguro en las III jornadas SYSMANA

Escrito por NOVA
Ayer Jueves 17 de Marzo CanalSeguro en colaboración con Aconsa participaron en la III edicion de Sysmana celebradas por el I.E.S. Gran Capitán de Córdoba.Se trata de una semana tecnológica en la que se realizan varios talleres y actividades relacionadas con la Tecnológia. El Trainer y consultor de CanalSeguro Miguel Ángel de Castro Simón impartio una ponenecia/taller teórico práctico sobre hacking ético a nivel Web, uso de exploit y metasploit, ataques SOC (side of client) y se examinaron el funcnionamiento de las botnets zeus, spyeye y basadas en perl ilustrando de forma práctica y con un asalto a un controlador de estas botnets para examinar su funcionamiento en un entorno real.

NOVA Informática, continuando con su apuesta por dotar a Almería y toda su provincia de una formación especializada en seguridad informática de gran calidad, colabora un año mas con CanalSeguro para impartir sus cursos  presenciales especializados en seguridad informática en toda España, y los cursos online en todas las zonas de habla hispana.

CanalSeguro es una empresa referente en el sector de la Seguridad Informática que presta sus servicios de consultoría, asesoramiento y certificación a grandes empresas a nivel nacional así como a organismos públicos y Cuerpos de Seguridad del Estado.

Viernes, 18 de Marzo de 2011 11:04

Ponencia seguridad Informática IES Francisco de los Rios

Escrito por NOVA

El pasado 8 de febrero de 2011, el Trainer y consultor de Canal Seguro Miguel Ángel de Castro Simón) en colaboración con la empresa cordobesa Aconsa, ofrecieron a los alumnos del IES Francisco de los Rios una ponencia sobre Seguridad Informática y hacking ético (Noticia en la Web del Centro).


Martes, 28 de Septiembre de 2010 18:24

Inauguramos Blog

Escrito por NOVA

Inauguramos esta nueva sección en nuestra Web. Como es habitual nuestra temática será la seguridad / inseguridad Informática y su úultimla finalidad es la de aportar a nuestros habituales visitantes y lectores la posibilidad de interactuar con nosotros y poder asi intercambiar opiniones gracias a vuestros comentarios, también será ustil para solventar cualquier duda que susciten.

Martes, 21 de Septiembre de 2010 11:27

Curso seguridad informática Canal Seguro para CEP Almeria

Escrito por NOVA

Ayer Lunes 20 de septiempre se inauguró el curso de Segurdad Informática para el CEP de Almería e impartido por Canal Seguro en el Instituto Andaluz de Estudios Empresariales (IADEE). Este curso se ha diseñado siguiendo las especificaciones de la nueva asignatura de seguridad informática para ciclos formativos, publicadas en el

Página 1 de 3

Programacion e infraestructura web orientada a seguridad

Hacking Etico Web, Analisis explotacion y contramedidas

Curso Securizacion y blindado de entornos web

Destacados

Seguridad Informática

  • Productos Seguridad Informática
  • Noticias Seguridad Informática
  • Formación: Cursos y manuales Seguridad Informática

Web, Hosting y Posicionamiento

  • Desarrollo y diseño Web, Cms, Tienda Online
  • Planes alojamiento Hosting
  • Posicionamiento, SEO y Alta en buscadores
Suscripción RSS
Noticias Seguridad informática, tutoriales, exploits, formación

Login