sábado, 1 de junio de 2013

Malware Brasileño: Aviso de cobrança


Hoy inauguro el post 69 con esta malware bancario de origen brasileño, el cual utiliza distintas técnicas para ofuscar los datos.

Debo agradecer a Raul y Cristian de Segu-info por pasarme los links de este malware y permitirme publicar la imagen del mail phishing.




Correo phishing enviado a las victimas.





El link esta apuntando a un ejecutable .cpl alojado en dropbox.

https://www.virustotal.com/es-ar/url/fe4597a94de7c5f47ca391718880fe74993609fb2bafd067476d3a0e0bda7d0b/analysis/1369831189/





Se trata de un archivo con extensión .CPl, que correspone a un archivo de Control Panel de Windows

Lo cargamos en OllyDbg.


Aquí estamos sobre la rutina del crypter del downloader.



Aquí  estamos al final de la rutina y vemos en el stack las cadenas sin ofuscado.




Archivos descargados:

hxxp://sportsbrazil.com.br/conexaoformata/kitchenx.swf
hxxp://sportsbrazil.com.br/conexaoformata/spoonx.swf
hxxp://sportsbrazil.com.br/conexaoformata/argolax.swf
hxxp://sportsbrazil.com.br/conexaoformata/cookerx.swf
hxxp://sportsbrazil.com.br/conexaoformata/glassx.swf


Son pasados por rutina XOR para decodificarlos sobre la memoria.

Resultando ser el malware bancario.






Rutina XOR

008B28A0      8BC8           MOV ECX,EAX
008B28A2    . 0FB775 F2      MOVZX ESI,WORD PTR SS:[EBP-E]
008B28A6    . D3EE           SHR ESI,CL
008B28A8    . 8BCE           MOV ECX,ESI
008B28AA    . F7D1           NOT ECX
008B28AC    . 0FB63403       MOVZX ESI,BYTE PTR DS:[EBX+EAX]
008B28B0    . 33CE           XOR ECX,ESI   
008B28B2    . 880C03         MOV BYTE PTR DS:[EBX+EAX],CL
008B28B5    . 40             INC EAX
008B28B6    . 4A             DEC EDX
008B28B7    .^75 E7          JNZ SHORT titulo.008B28A0

ECX = KEY
ESI = DATA



Análisis del malware Bancario descargado.






Clásico Crypter RunPe



Proceso creado en modo suspendido.



WriteProcessMemory....





Algunas cadenas interesantes en el malware que se encuentran codificadas:


100D419B   MOV EDX,DUMP_SIN.100D4824                 ASCII "0000"
100D41C2   MOV EDX,DUMP_SIN.100D4834                 ASCII "73FF6CAA37B710B91DB62ABB186CEE68EE64"
100D41E1   MOV EDX,DUMP_SIN.100D4870                 ASCII "DF0C58B62346A3D4175B81E419"
100D4203   MOV EDX,DUMP_SIN.100D4894                 ASCII "1469EB6EED50409F3E6E81C3194A8EC33A9330A5EF20"
100D4225   MOV EDX,DUMP_SIN.100D48CC                 ASCII "A1D80EB233AB15B8124596334789C2095E96C7065AF66CBC1FB419BE015F4F"
100D4247   MOV EDX,DUMP_SIN.100D4914                 ASCII "D617B913B1166FE3075C8F3493364F8DC303134886DA"
100D4269   MOV EDX,DUMP_SIN.100D494C                 ASCII "6BAB"
100D428B   MOV EDX,DUMP_SIN.100D495C                 ASCII "CF39"
100D42AD   MOV EDX,DUMP_SIN.100D496C                 ASCII "5A9D27AA2FA42256F852F86E"
100D42CF   MOV EDX,DUMP_SIN.100D4990                 ASCII "5F8B"
100D42F1   MOV EDX,DUMP_SIN.100D49A0                 ASCII "DA3B5BBBDB3C5CBCDC"
100D4313   MOV EDX,DUMP_SIN.100D49BC                 ASCII "B626"
100D4335   MOV EDX,DUMP_SIN.100D49CC                 ASCII "42A1254A88C3024188C6"
100D4357   MOV EDX,DUMP_SIN.100D49EC                 ASCII "2EB52FAD22A129ACFC7BFF"
100D4379   MOV EDX,DUMP_SIN.100D4A0C                 ASCII "1259F25185C40C4F5FA1E12262"
100D439B   MOV EDX,DUMP_SIN.100D4A30                 ASCII "274E87C51AB90144549CDC"
100D43BD   MOV EDX,DUMP_SIN.100D4A50                 ASCII "1359F256FA6C"
100D43DF   MOV EDX,DUMP_SIN.100D4A68                 ASCII "C72FA827BB1BA226769D"
100D4401   MOV EDX,DUMP_SIN.100D4A88                 ASCII "9BC21CBA2FAE16B9E91378"
100D4423   MOV EDX,DUMP_SIN.100D4AA8                 ASCII "AFC0"
100D4445   MOV EDX,DUMP_SIN.100D4AB8                 ASCII "3BA23C9ACE0EB51909729ADD13"
100D4467   MOV EDX,DUMP_SIN.100D4ADC                 ASCII "4F9630AE23A22AADFD070F"
100D4489   MOV EDX,DUMP_SIN.100D4AFC                 ASCII "234A83C116B51DA0F00E63"
100D44AB   MOV EDX,DUMP_SIN.100D4B1C                 ASCII "204583DE7DDC64E2"
100D44CD   MOV EDX,DUMP_SIN.100D4B38                 ASCII "FC1A7794F12F"
100D44EF   MOV EDX,DUMP_SIN.100D4B50                 ASCII "A721A13A9637A829A2E075D10E"
100D4511   MOV EDX,DUMP_SIN.100D4B74                 ASCII "B4CB0145B62BBC1DA137993DB6154B8A"
100D4533   MOV EDX,DUMP_SIN.100D4BA0                 ASCII "E01E6F82E5"
100D4555   MOV EDX,DUMP_SIN.100D4BB4                 ASCII "9484F122"
100D4577   MOV EDX,DUMP_SIN.100D4BC8                 ASCII "28488AC9014394324881DD73D6"
100D4599   MOV EDX,DUMP_SIN.100D4BEC                 ASCII "649D3C80D578D60CB0E016BE1FBB1BBD13B522"
100D45BB   MOV EDX,DUMP_SIN.100D4C1C                 ASCII "E928"
100D45DD   MOV EDX,DUMP_SIN.100D4C2C                 ASCII "4D86DB64E461E063F8174CF46A"
100D4602   MOV EDX,DUMP_SIN.100D4C50                 ASCII "71A12A7A"


Estas cadenas son desofuscadas por el siguiente método que fue publicado en otro de mis post. ver


Resultando:


\\.\PhysicalDrive
\\.\SMARTVSD
Error on CreateFile: 
GetPhysicalDriveHandle return 
PrintIdSectorInfo end
SystemDrive
OsUnknown
Windows NT
Windows 2000
Windows XP
Vista
Windows 7
Windows 95
A
Windows 98SE
Windows 98
Windows ME
Unknown
iphlpapi.dll
GetAdaptersInfo
MACS
 = 
ProgramFiles
Internet Explorer\
.
iexplore.exe
 x 
============================ INFORMAÇÕES DA MAQUINA ============================
ID = 
SO = 
NOME PC = 
NOME USUARIO = 
VERSÃO IE = 
HD = 
Resolução = 
DATA/HORA = 
dd/mm/yyyy  hh:nn:ss.zzz
============================ INFORMAÇÕES DA CONTA ==============================
lização Cadastral" type="submit" name="botaoConfirma.x"
https://internetbanking.caixa.gov.br/SIIBC/index.processa
aapj.bb.com.br/aapj
http://www.bb.com.br
aapf/login.jsp?aapf
bancobrasil.com.br/aapf/
http://www.bb.com.br
siwinCtrl
.caixa.gov.br/SIIBC
SIIBC/index.processa
office.bancobrasil.com.br
https://aapj.bb.com.br/aapj/login
https://www2.bancobrasil.com.br/aapf/login.jsp?aapf.IDH=
https://aapj.bb.com.br/aapj/loginpfe.bb


El malware monitorea la url que la victima visita, si corresponde con alguna que tiene cargada, el malware arma en el disco local un mini sitio de phishing y así los datos son reenviados a un php en la nube que corresponde al defraudador.


C:\BancoBrasil\officeNE\index.html
C:\BancoBrasil\officePLUGIN\index.html



URLs monitoreadas:


https://internetbankingpf.caixa.gov.br/SIIBC/index.processa
https://www2.bancobrasil.com.br/aapf/includesSRP/processaVersionamentoAAPF.jsp?continuarVersaoAtual=sim
https://www.citibank.com.br/BRGCB/JSO/signon/uname/HomePage.do
https://internetbanking.caixa.gov.br/SIIBC/index.processa
https://internetbanking.caixa.gov.br/SIIBC/tipo_doc.processa
https://www2.bancobrasil.com.br/aapf/login.jsp?aapf.IDH
http://www.bb.com.br
https://aapj.bb.com.br/aapj/login
http://www.santander.com.br




Sito donde son enviados los datos robados:


http://carlosrobetocamp-com.web16.redehost.com.br/bota38/acesso.php
http://carlosrobetocamp-com.web16.redehost.com.br/quente/px.php
http://carlosrobetocamp-com.web16.redehost.com.br/morno/px.php
http://carlosrobetocamp-com.web16.redehost.com.br/kombi/px.php
http://carlosrobetocamp-com.web16.redehost.com.br/frio/px.php
http://carlosrobetocamp-com.web16.redehost.com.br/cama/px.php



Dump del malware en memoria, pueden usar volatility para ver todos los strings sin el ofuscado.





Aquí la muestra con dumps e info sobre este caso: 

https://dl.dropboxusercontent.com/u/80008916/BankerBrazil-28-05-2013.rar

Passw = infected 

sea cuidadoso :D










Es todo por el momento....



@Dkavalanche 2013




martes, 30 de abril de 2013

 Troyano PICEBOT: Ataca de nuevo!

Tal como comente en otra oportunidad, una nueva botnet esta en pleno desarrollo y expansión  se trata de PiceBot, un sencillo pero efectivo troyano que realiza local pharming.

Aquí una nueva muestra.


Falsa postal en donde se intenta engañar a los desprevenidos.






Redireccion al sitio de descarga de la amenaza.


Index List del sitio.



El .php verifica el user-agent para validar la descarga.




En este caso no se realiza la descarga y se linkea a gusanito.com









Log de descarga de la amenaza, en casos anteriores este log no existía.







Links:



Icono del malware


Análisis en V.T. con un indice muy bajo de detecciones.






Strings Interesantes en el Malware:


00407BAE   ASCII "Archivo",0
00407BCC   ASCII "Alternative",0
00407BF2   ASCII "DataString",0
00407C17   ASCII "Info",0
00407C20   ASCII "PiceBOT v.1.5",0
00407C4F   ASCII "MS Sans Serif"
00407F5E   ASCII "VB6ES.DLL",0
00407FD0   ASCII "NetFord4a",0

00409228   ASCII "Kernel32",0
00409234   DD 9999.00409228                          ASCII "Kernel32"
00409238   DD 9999.00409040                          ASCII "WriteProfileSectionA"
0040926C   ASCII "wininet.dll",0
0040927C   ASCII "InternetOpenA",0
0040928C   DD 9999.0040926C                          ASCII "wininet.dll"
00409290   DD 9999.0040927C                          ASCII "InternetOpenA"
004092C4   ASCII "InternetOpenUrlA"
004092D4   ASCII 0
004092D8   DD 9999.0040926C                          ASCII "wininet.dll"
004092DC   DD 9999.004092C4                          ASCII "InternetOpenUrlA"
00409310   ASCII "InternetReadFile"
00409320   ASCII 0
00409324   DD 9999.0040926C                          ASCII "wininet.dll"
00409328   DD 9999.00409310                          ASCII "InternetReadFile"
0040935C   ASCII "InternetCloseHan"
0040936C   ASCII "dle",0
00409370   DD 9999.0040926C                          ASCII "wininet.dll"
00409374   DD 9999.0040935C                          ASCII "InternetCloseHandle"

0040A7B1   MOV DWORD PTR SS:[EBP-120],9999.00408FC8  UNICODE "687474703A2F2F6C616E2D7072656D696F732E696E2F61646D696E2F" 

http://lan-premios.in/admin/

0040A821   MOV DWORD PTR SS:[EBP-120],9999.0040905C  UNICODE "687474703A2F2F7061706170696368756C612E696E2F61646D696E2F"

http://lan-premios.in/admin/

0040AEE0   MOV DWORD PTR SS:[EBP-44],9999.0040914C   UNICODE "433A5C57494E444F57535C53797374656D33325C647269766572735C6574635C686F737473" 

C:\WINDOWS\System32\drivers\etc\hosts

0040B269   MOV DWORD PTR SS:[EBP-68],9999.004091F0   UNICODE "746F6D612E7068703F4F733D"

 toma.php?Os= 

0040B376   MOV DWORD PTR SS:[EBP-68],9999.004093A8   UNICODE 

"64622F75726C5F6465732E747874" db/url_des.txt



0040B6C7   MOV EBX,9999.00409408                     UNICODE "433A5C57494E444F57535C73797374656D33325C57696E7465722E657865" 

C:\WINDOWS\system32\Winter.exe

0040B7A8   MOV DWORD PTR SS:[EBP-44],9999.00409488   UNICODE "696578706C6F7265722E657865" 

iexplorer.exe

0040B7F7   MOV DWORD PTR SS:[EBP-44],9999.004094C4   UNICODE "433A5C57494E444F57535C696578706C6F7265722E657865"

 C:\WINDOWS\iexplorer.exe

0040B903   MOV EBX,9999.00409408                     UNICODE "433A5C57494E444F57535C73797374656D33325C57696E7465722E657865"

C:\WINDOWS\system32\Winter.exe








Panel del C&C 
http://lan-premios.in/admin/panel.php



Conectándonos a la siguiente URL nos informara el servidor del pharming

http://lan-premios.in/admin/toma.php?Os=



LOCAL PHARMING







Es todo por el momento....



@Dkavalanche 2013


viernes, 5 de abril de 2013

Falso Mensaje de Skype -  BitCoin Mining.


Luego de la desaparición de msn y su fusion con Skype los Cyber-Criminales le apuntan con sus cañones para engañar a los usuarios e infectarlos con distintas cargas malignas. En el caso de hoy convierte la Pc infectada en un Bitcoin Miner, rindiendo frutos hacia los criminales.

Falso mensaje recibido en Skype.






La imagen original del falso mensaje y nota relacionada la pueden ver en el sitio de Segu-info
que amablemente me acercaron las muestras para analizarlas.


Icono del malware


Analisis en V.T. con un indice bajo de detecciones.


SHA256:411e93206a7750c8df25730349bf9756ddba52c1bc780eaac4bba2b3872bc037
File name:xxxxxxo.exe
Detection ratio:6 / 46




El troyano se encuentra ofuscado con un Crypter en C++.

Aquí una parte del Dump.







Analisis en VT del Dump: (DUMP.skype-img-04.exe)

https://www.virustotal.com/en/file/d476e920a736b0c88b9f1d394b2e6e083128f27f952d73f63fb5614cc3cb9927/analysis/1365122425/



Se trata de un IRCBOT.


Infección de Unidades:


004107F4   PUSH DUMP_sky.00413F10                    ASCII "Infected Drive: %s"
004107F9   PUSH DUMP_sky.00413F24                    ASCII "USB"
004109B7   PUSH DUMP_sky.00413F28                    ASCII "%c: "


persistencia en el sistema :

0040E97E   PUSH DUMP_sky.00413C40                    UNICODE "Software\Microsoft\Windows\CurrentVersion\Run"



El BitCoin Mining en acción....






Infeccion de unidad compartida.








Aquí se puede observar el trafico de red y la conexión remota hacia el CnC.








IP: 212.227.83.111:9000




Aquí se indica descargar una amenaza desde Hotfile.com










Icono de la nueva amenaza descargada por el IRCBOT.







También se encuentra ofuscado con Crypter C++ Runpe.


Analsis en VT de los distintos Dumps que obtuve.


File: Dump.dll

https://www.virustotal.com/en/file/5bfded4d65a9e8904f9c804a6a311b768ec301c583ff1efe973da389b01ed741/analysis/1365128967/

Part of Kelihos.F

File: Dump.exe

https://www.virustotal.com/en/file/8a7e716bd48b6cf41ab49702959f0b3d86880d0a3ab2063700d9acde44985bda/analysis/1365130457/


Type: Kelihos.F


Password Stealer/Spamer


005C4810: '\SmartFTP\Client 2.0\Favorites\',0000h
005C4850: '\SmartFTP\Favorites.dat',0000h
005C4880: '\SmartFTP\History.dat',0000h
005C48B0: '\SmartFTP\Client 2.0\Favorites\Favorites.dat',0000h
005C490C: 'CHistoryItem',0

005C53F8: 'FTPServers.Servers1_FTPServers',0
005C5418: 'Count',0
005C5420: '_PassWord',0
005C542C: '_HostName',0
005C5438: '_UserName',0
005C5444: '_HostDirName',0
005C5454: '_Port',0
005C545C: 'wiseftpsrvs.bin',0
005C546C: 'wiseftpsrvs.ini',0
005C547C: 'wiseftp.ini',0
005C5488: '\AceBIT\',0
005C5498: 'Software\AceBIT',0
005C54A8: 'SOFTWARE\Classes\TypeLib\{CB1F2C0F-8094-4AAC-BCF5-41A64E27F777}',0
005C54E8: 'SOFTWARE\Classes\TypeLib\{9EA55529-E122-4757-BC79-E4825F80732C}',0
005C5528: '\Ipswitch\WS_FTP\Sites',0000h
005C5558: '\Ipswitch\WS_FTP Home\Sites',0000h
005C5590: '\win.ini',0000h
005C55A4: '\Ipswitch\WS_FTP',0000h
005C55D0: 'DEFDIR',0000h
005C5680: 'Software\Ghisler\Total Commander',0
005C56A4: 'Software\Ghisler\Windows Commander',0
005C5AC8: 'directory',0
005C5AD4: 'firewall',0
005C5AE0: 'method',0
005C5AE8: '\Windows Commander',0
005C5AFC: '\Total Commander',0
005C5B10: '\wcx_ftp.ini',0
005C5B20: '\GHISLER',0
005C5B2C: 'InstallDir',0
005C5B38: 'FtpIniName',0
005C5B44: 'it was too big file, size = ',0
005C5B64: 'C:\Documents and Settings',0
005C5B80: '\Application Data\Bitcoin\wallet.dat',0
005C5BA8: 'C:\Users',0
005C5BB4: '\AppData\Roaming\Bitcoin\wallet.dat',0
005EE128: 'Hora est. de Sudamerica E.',0
005EE168: 'Hora est. de Sudamerica E.',0


Esta variante utiliza WinPcap para monitorear el trafico de red y robar credenciales de login de  FTP, POP3, SMTP.

Kelihos chequea la presencia de varios programas para el robo de datos sensibles.

* BitCoin wallet.dat 

* 32-bit FTP 
 * BitKinex 
 * Bullet Proof FTP 
 * BulletProof FTP Client 
 * Classic FTP 
 * Core FTP 
 * CoreFTP 
 * CuteFTP 
 * Directory Opus 
 * FAR Manager 
 * FFFTP 
 * FTP Commander 
 * FTP Commander Deluxe 
 * FTP Commander Pro 
 * FTP Control 
 * FTP Explorer 
 * FTP Navigator 
 * FTPRush 
 * FileZilla 
 * FlashFXP 
 * Fling 
 * Fling FTP 
 * Frigate3 
 * Frigate3 FTP 
 * LeapFTP 
 * NetDrive 
 * SecureFX 
 * SmartFTP 
 * SoftX FTP Client 
 * Sota FFFTP 
 * Total Commander 
 * TurboFTP 
 * UltraFXP 
 * WS_FTP 
 * WebDrive 
 * WebSitePublisher 
 * WinSCP



Analisis dinámico, en el cual podemos observar el spam hacia varias cuentas de correo, enviando un link a un sitio con un Javascript malicioso.






Link enviado: 

hxxp://autopart.com.vn/selection.html


Analisis con Malzilla, se puede observar el Javascript.



Revisamos el código y lo arreglamos para que nos entregue el URL a cargar en el iframe.





hxxp://ytliywax.ru/count14.php


http://urlquery.net/report.php?id=1830634

Accediendo a este URL nos redirige a otro sitio.



Aquí podemos ver el Exploit, que intentara explotar alguna vulnerabilidad en nuestro sistema para descargarnos una amenaza.




El código fuente del exploit corresponde a Neutrino Exploit Kit.

Info sobre Neutrino.

http://malware.dontneedcoffee.com/2013/03/hello-neutrino-just-one-more-exploit-kit.html
http://blog.trendmicro.es/neutrino/


----------------------------------------------------------------------------------------------------------------------

Por lo que pude observar en una maquina previamente infectada, es la instalación de un Downloader que descarga el Kelihos, supongo, que es otro método de propagación utilizado (en vez del IRCBOT).



DOWNLOADER






Strings encontrados en el Downloader, previamente realizando un dump en Ollydbg













00401643 PUSH DUMP-Dow.0040211C ASCII "\Temp\temp"

00401685 MOV DWORD PTR SS:,DUMP-Dow.00402128 ASCII ".exe"
004017A0 PUSH EBP (Initial CPU selection)
00401813 MOV ESI,DUMP-Dow.00402130 ASCII "/boris01.exe"



Se descarga el archivo boris01.exe que se encuentra en cualquiera de estos dos sitios


0040182A PUSH DUMP-Dow.00402140 ASCII "butlesuh.ru"
00401840 PUSH DUMP-Dow.0040214C ASCII "wylovpuc.ru"










Persistencia en el sistema :







Análisis en V.T. de la amenaza descargada.






Realizando un Dump pude observar que se trata del mismo troyano Kelihos.


https://www.virustotal.com/en/file/567d20cf7f56b7ac3e994640c43fb60d817d7c0eb8eb98adbaca064836ee34ce/analysis/1365208469/







Muestras + dumps + scripts  descarga desde aqui.



Password = infected




Mas data sobre este tema,  pueden ver la excelente nota de Dmitry Bestuzhev el sitio de Kaspersky Labs 

Mas menciones sobre este tema:

http://blog.segu-info.com.ar/2013/04/mensajes-de-contactos-de-skype.html
http://www.theregister.co.uk/2013/04/05/bitcoin_mining_malware_appears/
http://www.securelist.com/en/blog/208194206/An_avalanche_in_Skype

Muchas gracias a Raul de Segu-Info por enviarme los valiosos binarios.


Es todo por el momento


@Dkavalanche   2013


martes, 26 de marzo de 2013

Troyano Qhost - Y van....


Continua extendiéndose esta amenaza que ya se ha analizado en varias ocasiones.
El troyano es el mismo, esta vez sigue afectando a entidades bancarias del Perú.


El archivo de configuración para la el pharming es tomado desde el siguiente URL

http://locasimagenes.info/images/thumb/Peru/2BC5F61EB.jpg

Se encuentra codificado y con una extension jpg que no corresponde al tipo de archivo.


Utilizando este simple algoritmo, podemos obtener el archivo .host real que se grabara en la PC de la victima, con el fin de redireccionarla a sitios falsos.

----------------------------------------------------------------------------------------------------------------
import sys
from urllib import FancyURLopener
from random import choice
import string

url ='http://locasimagenes.info/images/thumb/Peru/2BC5F61EB.jpg';
ca = ''
salida = '';
user_agents = [
    'Mozilla/5.0 (Windows; U; Windows NT 5.1; it; rv:1.8.1.11) Gecko/20071127 Firefox/2.0.0.11',
  #  'Opera/9.25 (Windows NT 5.1; U; en)'
  #  'Mozilla/5.0 (Windows NT 5.1) AppleWebKit/535.19 (KHTML, like Gecko) Chrome/18.0.1025.162 Safari/535.19'
  #  'Mozilla/5.0 (Windows; U; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)'
]


def sumab(string):
    data = []
    for k in xrange(len(string)):
            se = ord(string[k])
            xx = (se - 07)
            data += [chr(xx)]
    return data

class MyOpener(FancyURLopener, object):
    version = choice(user_agents)

myopener = MyOpener()
source = myopener.open(url)
cadena = source.read()


salida = sumab(cadena);


for imprime in range(len(salida)):
    ca = ca + salida[imprime]
print ca

----------------------------------------------------------------------------------------------------------------

Salida.

# Copyright (c) 1993-1999 Microsoft Corp.
#
# Éste es un ejemplo de archivo HOSTS usado por Microsoft TCP/IP para Windows.
#
# Este archivo contiene las asignaciones de las direcciones IP a los nombres de
# host. Cada entrada debe permanecer en una línea individual. La dirección IP
# debe ponerse en la primera columna, seguida del nombre de host correspondiente.
# La dirección IP y el nombre de host deben separarse con al menos un espacio.
#
# También pueden insertarse comentarios (como éste) en líneas individuales
# o a continuación del nombre de equipo indicándolos con el símbolo #
#
# Por ejemplo:
#
#      102.54.94.97     rhino.acme.com          # servidor origen
#       38.25.63.10     x.acme.com              # host cliente x


127.0.0.1       localhost 
142.54.177.186 viabcp.com
142.54.177.186 www.viabcp.com
142.54.177.186 zonasegura.viabcp.com
142.54.177.186 telecreditonp.bcp.com.pe
142.54.177.186 telecredito.bcp.com.pe
142.54.177.186 peb1.bbvanetlatam.com
142.54.177.186 financiero.com.pe
142.54.177.186 www.financiero.com.pe
142.54.177.186 bancofalabella.pe
142.54.177.186 www.bancofalabella.pe
142.54.177.186 interbank.com.pe
142.54.177.186 www.interbank.com.pe
142.54.177.186 netinterbank.com.pe
142.54.177.186 scotiabank.com.pe
142.54.177.186 www.scotiabank.com.pe
142.54.177.186 scotiaenlinea.scotiabank.com.pe
142.54.177.186 wiese.com.pe
142.54.177.186 www.wiese.com.pe
142.54.177.186 scotiaenlinea.wiese.com.pe
142.54.177.186 bws.com.pe
142.54.177.186 www.bws.com.pe
142.54.177.186 scotiaenlinea.bws.com.pe
142.54.177.186 bn.com.pe
142.54.177.186 www.bn.com.pe
142.54.177.186 zonasegura1.bn.com.pe
142.54.177.186 correoweb.terra.com.pe
142.54.177.186 correo.speedy.com.pe
142.54.177.186 gmail.com
142.54.177.186 www.gmail.com
142.54.177.186 mail.gmail.com
142.54.177.186 g.msn.com
142.54.177.186 www.g.msn.com
142.54.177.186 hotmail.com
142.54.177.186 www.hotmail.com
142.54.177.186 lives.com
142.54.177.186 login.lives.com
142.54.177.186 outlook.com
142.54.177.186 www.outlook.com
142.54.177.186 livez.com
142.54.177.186 login.livez.com



Eso es todo por el momento.


@DkAvalanche   2013


 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!