viernes, 13 de julio de 2012

SmokeBot

Hoy les traigo una nueva amenaza utilizada por los cybercriminales, en este caso para reclutar maquinas zombies y realizar Pharming a una entidad Bancaria. 

Falso correo de la empresa CLARO, en la que se invita a descargar un mms.


 Se trata de un archivo ejecutable SCR

Análisis de VT



Analizando los recursos encontramos que se trata de un Zip/Rar extractor.



Extraemos el Zip, el cual contiene un ejecutable.




Análisis en VT.


Este ejecutable se trata de un VBCrypt, el cual se utiliza para ocultar la carga maliciosa, la cual se trata de un SmoKe Bot. (Lo pueden encontrar en la muestra que les dejo como sound_unCript_1.EXE)




Este Bot, consiste en un ejecutable programado en C++ con un tamaño de 9k, el cual al ser ejecutado crea un svchost.exe y se inyecta en el, esto es para pasar desapercibido en el TaskManager y poder evadir libremente el firewall de windows.

Se conecta a un C&C y envía/recibe datos en base64 (codificados).

Contiene rutinas anti-debugging y detección de Vmware, Qemu y Sboxie.



Durante el análisis dinámico de la amenaza, se puede observar el trafico y el pharming realizado sobre una entidad bancaria.



Una de las imágenes dentro del C&C 




Es todo por el momento.

Muestras:  http://www.mediafire.com/?npxpi8hwyrroyjb
password = infected

@Dkavalance    2012 

viernes, 6 de julio de 2012

Qhost utiliza rutina XOR II


En el día de hoy volvieron a enviar el mismo troyano analizado aqui, esta vez con las Urls donde busca la
configuración del pharming sin codificación.



Malware alojado en un sitio hackeado. hxxp://www.sicmaconsultora.com.ar/inc/videos/VDTD003235.exe

Puede verse a simple vista las URLs donde ira a buscar los datos del pharming:


hxxp://www.autorataharrastajat.fi/images/Flexit.php
hxxp://guiadesanborja.com/multiprinter/gallery/4/8s.php



Encontramos un bajo indice de detecciones.


El ejecutable esta programado en Visual Basic.

Length Of Struc: 0250h
Length Of Value: 0034h
Type Of Struc:   0000h
Info:            VS_VERSION_INFO
Signature:       FEEF04BDh
Struc Version:   1.0
File Version:    1.0.0.0
Product Version: 1.0.0.0
File Flags Mask: 0.0
File Flags:      
File OS:         WINDOWS32
File Type:       APP
File SubType:    UNKNOWN
File Date:       00:00:00  00/00/0000

     Struc has Child(ren). Size: 500 bytes.

Child Type:         VarFileInfo
Translation:        3082/1200

Child Type:         StringFileInfo
Language/Code Page: 3082/1200
CompanyName:        KIKIRIKI
LegalTrademarks:    copyrigth
ProductName:        Formulario de pago
FileVersion:        1.00
ProductVersion:     1.00
InternalName:       mar
OriginalFilename:   mar.exe


Con un BP en la rutina de decodificación de los strings, se pueden ir observando como estos son decodificados.





String:
6DB763761F6F6B0264B0796201606C086BB97A7C0F65701664AE63730D4A47334A8F4949347F73284B984958337F6734578E434134754133569549411C71512F79AC65622F4D4D354A8E

Decodifica:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\PCMonitor



6DB763761F6F6B0264B0796201606C086BB97A7C0F65701664AE63730D4A47334A8F4949347F73284B984958337F6734578E434134754133569549411C734B2D4C9F4F4A337F7738568843421C664A20479043631562


HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System EnableLUA 



66C67A78294D402E528F7A4B335449320B995E4A
C:\Windows\dswms.exe


798F5F5C3446497217A0425D2955413356A0435B237F4C2E568855
\system32\drivers\etc\hosts


Rutina para decodificar estos strings realizada en python:

# -*- coding: iso-8859-15 -*-
import operator
import sys
import binascii
ca = ''
keypin = "%ü&/@#$A"
keyhex = '25c281262f40232441';
#cadena a desencriptar
datac = '66C67A78294D402E528F7A4B335449320B995E4A'

salida = '';
def xor(key, string):
    c = 0
    data = []
    for k in xrange(len(string)):
        if c > len(key)-1:
            c = 0
        fi = ord(key[c])
        c += 1
        se = ord(string[k])
        data += [chr(operator.xor(fi, se))]
    return data

cadena = binascii.a2b_hex(datac);
salida = xor(keypin,cadena);

for imprime in range(len(salida)):
    ca = ca + salida[imprime]
print ca
print



Accediendo con malzilla se puede observar lo que entrega el php, hasta el momento no fue cargado por el defraudador el sitio de pharming.





Es todo por el momento.




@Dkavalance    2012









martes, 12 de junio de 2012

Dorkbot - Pineda Pedofilo y Gay.


  Un nuevo intento de atrapar incautos utilizando ingeniería social, la verdad no salgo de mi asombro...










Primera capa de UPX modificado.






C:\Program Files\Common Files\drlwszvxbeo.exe

DNS Query Text
api.wipmania.com IN A +
6699x.in IN A +
• HTTP Queries
HTTP Query Text
api.wipmania.com GET / HTTP/1.1

Análisis de Comodo.

http://camas.comodo.com/cgi-bin/submit?file=f246dde25ca8020e118308d5a436349c9484814fea3467689d40e50174a77d4c


GET / HTTP/1.1

User-Agent: Mozilla/4.0
Host: api.wipmania.com


HTTP/1.1 200 OK
Server: nginx
Date: Mon, 11 Jun 2012 18:30:45 GMT
Content-Type: text/html
Content-Length: 17
Connection: close
Set-Cookie: uid=xw/qB0/WOVU+onp/EwtHAg==; expires=Thu, 31-Dec-37 23:55:55 GMT; domain=.wipmania.com; path=/


80.13.75.21
FR

Dumpeado con Ollydbg.






Aquí vemos como DorkBot infecta una unidad USB, crea una carpeta Recycled dentro de ella coloca una copia del troyano, luego oculta las carpetas que tengamos en la unidad usb, y creara accesos directos al troyano con el mismo nombre que nuestras carpetas.









Muestra: http://www.mediafire.com/?7spi4c3zaoktmgt




Podan encontrar el binario original, el binario sin UPX y el dump.




Es todo por el momento.




@Dkavalance    2012

sábado, 9 de junio de 2012

Qhost VI -  Pamela ha elegido una tarjeta para ti, en Terra.


Otro simple troyano que modifica el archivo host de la PC para hacer pharming y enviar a las victimas a un sitio de phishng, Esta vez, afecta a varias entidades bancarias de Chile  y Colombia, sumado a Hotmail y Gmail.






Link: hxxp://www.foresthousebaguio.com/tride/Imagenes/OpenSSL/Metro/id=143V10.exe

Análisis en VT.




Encontramos una cadenas en hexa, por lo que imagino que debe ser la configuración.




La pasamos a texto....y podemos observar la url donde ira a buscar la configuración para modificar el archivo host.














Eso es todo por el momento.



@Dkavalanche    2012

miércoles, 6 de junio de 2012

Troyano de Formulario III, Falso Comprobante de deposito.


En el día de hoy como en otra ocasión, volvieron a la carga con la ingeniería social, aplicada a un falso comprobante de deposito.


Correo enviado a las victimas.






El link nos lleva a un Url y luego nos redirige a otra Url donde nos descarga un archivo ejecutable con un icono de una carpeta.











El Análisis de VT nos arroja un indice bajo de detecciones.






El análisis en comodo nos reporta que intenta descargar un archivo .gif que en realidad se trata de un ejecutable. Por lo que se trata de un Dowloader.



Este downloader esta empaquetado con UPX y compilado con Delphi.






Archivo que intenta descargar:
www.rafaelrosa.com.br/rafaelrosa/fotos/1/1/100_g.jpg1/a.gif






Le cambiamos la extensión a .exe y lo subimos a VT.


El ejecutable no tiene Packer y esta compilado en Delphi 2010






Estos son algunos de los formularios desplegados por esta amenaza.










Pedido de Tarjeta de Coordenadas. 

Y pensar que hay gente que carga todos los datos....








Afecta a seis entidades Bancarias Argentinas






Manera en que serán enviados y presentados los datos al estafador.

















El troyano tiene las siguientes cadenas:


AD4F965A86F2110B3294C67FAE2B68F666A692F763D154BFDA3B3F3E2FCB679FFB1537E2162ECDAC56F82160F527DD00639332CB65CD6CEC2E15CF6A943B5A8F34E1
9A5A9B41FD0A0A72EF1A7DEF67AED355CE342867D2462F6AFF47F72CE11BD74B9842F129CB6583A29984A92DDC





Las cuales se encuentran codificadas y realmente indican las Urls donde serán enviados los datos robados.






Decodificadas:

http://static-98-141-57-164.dsl.cavtel.net/TrioWorks/mix/post.asp
http://184.105.229.146/_privat/contador2.asp









muestra en : http://www.mediafire.com/?ti4e159863r3eni


Password = infected






Eso es todo por el momento.




@DkAvalanche  2012



 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!