Descubre 4n4lDetector Pro y Pescan.io

Analiza archivos de forma avanzada con 4n4lDetector Pro y prueba la versión online en Pescan.io. Todo desde tu navegador o tu escritorio.

Intelligent String para priorizar IOCs útiles, heurísticas de flujo anómalo, generación de reglas YARA con un clic, carving de encabezados PE, y detección de firmas Microsoft manipuladas. Compatible con 32/64-bit y formatos comunes (.exe, .dll, .sys, .ocx, .scr, .drv, .cpl). Funciona desde cualquier navegador o en tu escritorio con CLI, GUI y plataforma web integrada. Incluye hash intelligence, gamificación interna, Interest Words, y más de 10,000 reglas para detección avanzada de malware.

Mostrando entradas con la etiqueta Rogueware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Rogueware. Mostrar todas las entradas

miércoles, 23 de febrero de 2011

Dando caza a System Tool

Miedo da ese día en el que te sientas enelpc y te encuentras con que tu antivirus ha detectado un troyano, notas como ese cosquilleo de nerviosismo te atrapa mientras olisqueas entre los recovecos del sistema para ver de donde viene la infección y que rastros dejó el bichito a su paso. El problema puede llegar a multiplicarse cuando en vez de un troyano el antivirus encontró 38, pero lo peor llega cuando encima te soborna pidiéndote dinero a cambio de eliminarlos mientras te cambia tu vistoso fondo de pantalla, con esa foto que le echaste al Papa Noel del Caprabo cuando volvía a casa en metro, por esta otra.




¿Pero será cabrón? ¿Y Santa?

Llegó System Tool, la herramienta Rogueware capaz de desplumarte la tarjeta de crédito en lo que tardes en rellenar el pago de la licencia.

Dicho malware se instala en "%AllUsersProfile%\Application Data\" con un nombre de carpeta y ejecutable alfanumérico y aleatorio. A su vez, crea claves de registro en HKEY_CURRENT_USER y HKEY_LOCAL_MACHINE para asegurarse el inicio automático después de cada reinicio.

Según fuentes de Emsisoft, se alberga en estas rutas y registros.

Create new files:
  • %AllUsersProfile%\Application Data\%random%\
  • %AllUsersProfile%\Application Data\%random%\%random%.exe
  • %AllUsersProfile%\Application Data\%random%\%random%
  • %UserProfile%\Desktop\System Tool 2011.lnk
  • %UserProfile%\Start Menu\Programs\System Tool\
  • %UserProfile%\Start Menu\Programs\System Tool\System Tool 2011.lnk
Create new registry entries:
  • HKEY_LOCAL_MACHINE\software\microsoft\Windows\CurrentVersion\Uninstall\System Tool2011
    (SZ) DisplayName = System Tool2011
    (SZ) ShortcutPath = %UserProfile%\Start Menu\Programs\System Tool\System Tool 2011.lnk
    (SZ) UninstallString = %UserProfile%\Start Menu\Programs\System Tool\System Tool 2011.lnk
    (SZ) DisplayIcon = %AllUsersProfile%\Application Data\%random%\%random%.exe,0

  • HKEY_CURRENT_USER\software\Microsoft\Windows\CurrentVersion\RunOnce
    (SZ) %random% = %AllUsersProfile%\Application Data\%random%\%random%.exe


El falso antivirus agrega nombres de ejecutables supuestamente infectados a su listado de detecciones, mostrando el riesgo que corre el sistema con esos archivos, cuando termina el escaneo, la cifra de virus encontrada, es siempre 38.




Pues todo el proceso está altamente destinado para llegar a un mismo puerto, el robo de los credenciales bancarios del usuario.




Tirando de ingeniería social, los desarrolladores se aprovechan para crear malware no tan sofisticado como en otras ocasiones, pero seguramente más acertado a la hora de conseguir sus propósitos.

Para eliminar este tipo de software dañino, existen herramientas como la presentada en el anterior tema sobre los Rogueware, aunque nada mejor que un buen antivirus actualizado.

Saludos 4n4les!

miércoles, 12 de enero de 2011

Abriendo fuego a los Rogueware

Mientras que el malware sigue multiplicándose, arrasando cada uno de los sistemas más comerciales de este nuevo 2011, las nuevas cepas son cada vez más sofisticados e infinitamente más escurridizas, como es el caso de los rogueware. Dieron mucho que hablar en el pasado año por ser la novedad, aprovechándose tanto de vulnerabilidades para conseguir instalarse, como de la ignorancia de muchos usuarios para engañarles haciéndoles creer que disponía de un supuesto nuevo antivirus, aunque siempre con sorpresa pues se encontraba backdoorizado por todos lados.

Este tipo de malware, consigue un aspecto muy profesional, acercándose mucho a los originales como muestra la siguiente imagen, en el caso de los falsos User Protection o Digital Protecction a la izquierda, junto con el popular antivirus NOD32 en la derecha.




La nueva era da paso a pequeñas suits que recolectan las firmas de estos falsos antivirus y algún que otro software malintencionado para su detección y posterior eliminación, como es el caso de la nueva versión de Remove Fake Antivirus 1.73 siendo capaz de eliminar la siguiente lista de rogueware.
    Malware Defense, Internet Security 2010, Desktop Defender 2010, Security Tool, Antivirus Live, Personal Security, Cyber Security, Alpha Antivirus, Windows Enterprise Suite, Security Center, Control Center, Braviax, Windows Police Pro, Antivirus Pro 2010, PC Antispyware 2010, FraudTool.MalwareProtector.d, Winshield2009.com, Green AV, Windows Protection Suite, Total Security 2009, Windows System Suite, Antivirus BEST, System Security, Personal Antivirus, System Security 2009, Malware Doctor, Antivirus System Pro, WinPC Defender, Anti-Virus-1, Spyware Guard 2008, System Guard 2009, Antivirus 2009, Antivirus 2010, Antivirus Pro 2009, Antivirus 360, MS Antispyware 2009, IGuardPC ó I Guard PC, Additional Guard y PC Security 2011.


El ejecutable ocupa poco más de 230KB, es muy ligero y fácil de usar, no necesita instalación con lo que os dejo un par de capturas.




Me da por pensar que las empresas antivirus terminarán fusionándose y formando un gran monopolio, ya que ninguna defensa actual es lo suficientemente completa por si sola.

Saludos 4n4les!