domingo, 6 de octubre de 2013

CyberGate: El ataque de los RAT

En esta oportunidad les traigo un caso de un falso documento que apela a la ingeniería social para tratar de infectar a las victimas con un RAT (remote administration tool). Con esta tool se obtiene un control total del equipo infectado, desde grabaciones de voz y video, captura de tecleo y de pantalla de la victima, entre otros.

Mi Amigo Raul me alcanzo esta muestra por lo que le estoy muy agradecido.

Correo Falso.



Link Falso http://urlquery.net/report.php?id=6273753

Certificado y Calificacion Tributaria certificaciones para fiscales del a±o 2013 21256977855558514488554884544 966464.exe 

Análisis en VT indice de detecciones 4/48  





https://www.virustotal.com/es-ar/file/ada89207c999fe66f7e480ea238132b3a5b075d9b351e9b8e889b5fcbdb2bf5c/analysis/1380807573/

Propiedades del ejecutable que se encuentra dentro de un ZIP,




Protección anti Debugging con IsDebuggerPresent


Al correrlo, me daba un error, faltaba una dll en el sistema y el Crypter fallaba... XD por lo que tuve que registrarla para continuar con el análisis estático en OllyDbg.



Dump de la muestra, con el clasico BP en WriteProcessMemory, aquí se puede observar que esta empaquetado con UPX.



Durante el análisis dinámico, el trafico de red revela la comunicación con el C&C

 Llaves del registro modificadas para asegurarse la permanencia en el sistema infectado,





Strings del dump sin UPX.



Análisis del dump en Virus Total



Strings interesantes


Parte del Keylogger

00C855CC   MOV EDX,DumpedXT.00C85D64                 UNICODE "[Numpad +]"
00C855DD   MOV EDX,DumpedXT.00C85D80                 UNICODE "[Backspace]"
00C855EE   MOV EDX,DumpedXT.00C85D9C                 UNICODE "[Numpad .]"
00C855FF   MOV EDX,DumpedXT.00C85DB8                 UNICODE "[Numpad /]"
00C85610   MOV EDX,DumpedXT.00C85DD4                 UNICODE "[Esc]"
00C85621   MOV EDX,DumpedXT.00C85DE4                 UNICODE "[Execute]"
00C85632   MOV EDX,DumpedXT.00C85DFC                 UNICODE "[Numpad *]"
00C856ED   MOV EDX,DumpedXT.00C85E68                 UNICODE "[Back Tab]"
00C856FE   MOV EDX,DumpedXT.00C85E84                 UNICODE "[Copy]"
00C8570F   MOV EDX,DumpedXT.00C85E98                 UNICODE "[Finish]"
00C85720   MOV EDX,DumpedXT.00C85EB0                 UNICODE "[Reset]"
00C85731   MOV EDX,DumpedXT.00C85EC4                 UNICODE "[Play]"
00C85742   MOV EDX,DumpedXT.00C85ED8                 UNICODE "[Process]"
00C85753   MOV EDX,DumpedXT.00C85EF0                 UNICODE "
"
00C85764   MOV EDX,DumpedXT.00C85EFC                 UNICODE "[Select]"
00C85775   MOV EDX,DumpedXT.00C85F14                 UNICODE "[Separator]"
00C85797   MOV EDX,DumpedXT.00C85F38                 UNICODE "[Numpad -]"
00C857A8   MOV EDX,DumpedXT.00C85F54                 UNICODE "[Tab]"
00C857B9   MOV EDX,DumpedXT.00C85F64                 UNICODE "[Zoom]"
00C857CA   MOV EDX,DumpedXT.00C85F78                 UNICODE "[Accept]"
00C857DB   MOV EDX,DumpedXT.00C85F90                 UNICODE "[Context Menu]"
00C857EC   MOV EDX,DumpedXT.00C85FB4                 UNICODE "[Caps Lock]"
00C857FD   MOV EDX,DumpedXT.00C85FD0                 UNICODE "[Delete]"
00C8580E   MOV EDX,DumpedXT.00C85FE8                 UNICODE "[Arrow Down]"
00C8581F   MOV EDX,DumpedXT.00C86008                 UNICODE "[End]"
00C85830   MOV EDX,DumpedXT.00C86018                 UNICODE "[F1]"
00C85841   MOV EDX,DumpedXT.00C86028                 UNICODE "[F10]"
00C85852   MOV EDX,DumpedXT.00C86038                 UNICODE "[F11]"
00C85863   MOV EDX,DumpedXT.00C86048                 UNICODE "[F12]"
00C85874   MOV EDX,DumpedXT.00C86058                 UNICODE "[F13]"
00C85885   MOV EDX,DumpedXT.00C86068                 UNICODE "[F14]"
00C85896   MOV EDX,DumpedXT.00C86078                 UNICODE "[F15]"
00C858A7   MOV EDX,DumpedXT.00C86088                 UNICODE "[F16]"
00C858B8   MOV EDX,DumpedXT.00C86098                 UNICODE "[F17]"
00C858C9   MOV EDX,DumpedXT.00C860A8                 UNICODE "[F18]"
00C858DA   MOV EDX,DumpedXT.00C860B8                 UNICODE "[F19]"
00C858EB   MOV EDX,DumpedXT.00C860C8                 UNICODE "[F2]"
00C858FC   MOV EDX,DumpedXT.00C860D8                 UNICODE "[F20]"
00C8590D   MOV EDX,DumpedXT.00C860E8                 UNICODE "[F21]"
00C8591E   MOV EDX,DumpedXT.00C860F8                 UNICODE "[F22]"
00C8592F   MOV EDX,DumpedXT.00C86108                 UNICODE "[F23]"
00C85940   MOV EDX,DumpedXT.00C86118                 UNICODE "[F24]"
00C85951   MOV EDX,DumpedXT.00C86128                 UNICODE "[F3]"
00C85962   MOV EDX,DumpedXT.00C86138                 UNICODE "[F4]"
00C85973   MOV EDX,DumpedXT.00C86148                 UNICODE "[F5]"
00C85984   MOV EDX,DumpedXT.00C86158                 UNICODE "[F6]"
00C85995   MOV EDX,DumpedXT.00C86168                 UNICODE "[F7]"
00C859A6   MOV EDX,DumpedXT.00C86178                 UNICODE "[F8]"
00C859B7   MOV EDX,DumpedXT.00C86188                 UNICODE "[F9]"
00C859C8   MOV EDX,DumpedXT.00C86198                 UNICODE "[Help]"
00C859D9   MOV EDX,DumpedXT.00C861AC                 UNICODE "[Home]"
00C859EA   MOV EDX,DumpedXT.00C861C0                 UNICODE "[Insert]"
00C859FB   MOV EDX,DumpedXT.00C861D8                 UNICODE "[Mail]"
00C85A0C   MOV EDX,DumpedXT.00C861EC                 UNICODE "[Media]"
00C85A1D   MOV EDX,DumpedXT.00C86200                 UNICODE "[Left Ctrl]"
00C85A2E   MOV EDX,DumpedXT.00C8621C                 UNICODE "[Arrow Left]"
00C85A3F   MOV EDX,DumpedXT.00C8623C                 UNICODE "[Left Alt]"
00C85A50   MOV EDX,DumpedXT.00C86258                 UNICODE "[Next Track]"
00C85A61   MOV EDX,DumpedXT.00C86278                 UNICODE "[Play / Pause]"
00C85A72   MOV EDX,DumpedXT.00C8629C                 UNICODE "[Previous Track]"
00C85A83   MOV EDX,DumpedXT.00C862C4                 UNICODE "[Stop]"
00C85A94   MOV EDX,DumpedXT.00C862D8                 UNICODE "[Mode Change]"
00C85AA5   MOV EDX,DumpedXT.00C862F8                 UNICODE "[Page Down]"
00C85AB6   MOV EDX,DumpedXT.00C86314                 UNICODE "[Num Lock]"
00C85AC7   MOV EDX,DumpedXT.00C86330                 UNICODE "[Pause]"
00C85AD8   MOV EDX,DumpedXT.00C86344                 UNICODE "[Print]"
00C85AE9   MOV EDX,DumpedXT.00C86358                 UNICODE "[Page Up]"
00C85AFA   MOV EDX,DumpedXT.00C86370                 UNICODE "[Right Ctrl]"
00C85B08   MOV EDX,DumpedXT.00C86390                 UNICODE "[Arrow Right]"
00C85B16   MOV EDX,DumpedXT.00C863B0                 UNICODE "[Right Alt]"
00C85B24   MOV EDX,DumpedXT.00C863CC                 UNICODE "[Scrol Lock]"
00C85B32   MOV EDX,DumpedXT.00C863EC                 UNICODE "[Sleep]"
00C85B40   MOV EDX,DumpedXT.00C86400                 UNICODE "[Print Screen]"
00C85B4E   MOV EDX,DumpedXT.00C86424                 UNICODE "[Arrow Up]"
00C85B5C   MOV EDX,DumpedXT.00C86440                 UNICODE "[Volume Down]"
00C85B6A   MOV EDX,DumpedXT.00C86460                 UNICODE "[Volume Mute]"
00C85B78   MOV EDX,DumpedXT.00C86480                 UNICODE "[Volume Up]"
00C85BA8   MOV EAX,DumpedXT.00C864A4                 UNICODE "Numpad"
00C85BBA   MOV EDX,DumpedXT.00C864B8                 UNICODE "KeyDelBackspace"



Archivo de configuración (.svr) y archivo del keylogger (.dat) que se envían al C&C, ambos se encuentran codificados.

00C88393   MOV EDX,DumpedXT.00C88638                 UNICODE ".svr"
00C883CA   MOV EDX,DumpedXT.00C88644                 UNICODE ".dat"


00C8848D   PUSH DumpedXT.00C88654                    UNICODE "http://"
00C884D9   PUSH DumpedXT.00C88678                    UNICODE ".functions"
00C885A4   PUSH DumpedXT.00C88698                    UNICODE "open" 



00C887F8   DD DumpedXT.00C88704                      UNICODE "%ITSELF%"
00C88800   DD DumpedXT.00C886E4                      UNICODE "%USECRYPTER%"
00C88808   DD DumpedXT.00C886BC                      UNICODE "%DEFAULTBROWSER%"
00C88810   DD DumpedXT.00C886A8                      UNICODE "restart"
00C88814   PUSH EBP                                  (Initial CPU selection)
00C88894   PUSH DumpedXT.00C89794                    UNICODE "open"
00C888A7   PUSH DumpedXT.00C897A0                    UNICODE "CYBERGATEUPDATE"
00C88901   MOV ECX,DumpedXT.00C897C0                 UNICODE "SETTINGSPASS"
00C88915   PUSH DumpedXT.00C897DC                    UNICODE "SOFTWARE\CyberGate"
00C88929   MOV EDX,DumpedXT.00C89804                 UNICODE "\Microsoft\Windows\"
00C8896A   MOV EDX,DumpedXT.00C89830                 UNICODE ".nfo"
00C88999   MOV EDX,DumpedXT.00C89830                 UNICODE ".nfo"
00C889E0   MOV ECX,DumpedXT.00C8983C                 UNICODE "CYBERGATEPASS"
00C88A64   MOV ECX,DumpedXT.00C8983C                 UNICODE "CYBERGATEPASS"
00C88AAC   MOV ECX,DumpedXT.00C8983C                 UNICODE "CYBERGATEPASS"
00C88BD7   MOV EAX,DumpedXT.00C89858                 UNICODE "SOFTWARE\"
00C88BE3   MOV ECX,DumpedXT.00C8986C                 UNICODE "ServerStarted"
00C88DE1   MOV EAX,DumpedXT.00C89858                 UNICODE "SOFTWARE\"
00C88DED   MOV ECX,DumpedXT.00C8988C                 UNICODE "InstalledServer"
00C88E6A   MOV EDX,DumpedXT.00C898AC                 UNICODE ".svr"
00C88EE3   MOV EAX,DumpedXT.00C898B8                 UNICODE "svchost.exe"
00C8912A   MOV EAX,DumpedXT.00C898D0                 UNICODE "explorer.exe"
00C89169   MOV EDX,DumpedXT.00C898AC                 UNICODE ".svr"
00C891C2   MOV EAX,DumpedXT.00C898EC                 UNICODE "local"
00C891D4   MOV ECX,DumpedXT.00C898F8                 UNICODE "CYBERGATE"
00C89217   MOV EDX,DumpedXT.00C89910                 UNICODE "SOFTWARE\"
00C8922E   MOV ECX,DumpedXT.00C89924                 UNICODE "Mutex"
00C892DF   MOV EAX,DumpedXT.00C898EC                 UNICODE "local"
00C89318   MOV ECX,DumpedXT.00C898F8                 UNICODE "CYBERGATE"
00C8935B   MOV EDX,DumpedXT.00C89910                 UNICODE "SOFTWARE\"
00C89372   MOV ECX,DumpedXT.00C89924                 UNICODE "Mutex"
00C893D9   MOV EDX,DumpedXT.00C89938                 ASCII "lsass.exe"

00C894AF   MOV EDX,DumpedXT.00C8994C                 ASCII "svchost.exe"


Muestra: https://dl.dropboxusercontent.com/u/80008916/Cybergate-03-10-13.rar

Password = infected



Es todo por el momento.

@Dkavalanche 2013



miércoles, 4 de septiembre de 2013

Falsos Correos de UPS II, ahora en forma de Zeus!.

Se volvió con la falsa campaña de UPS que comentamos en otro post,  esta vez lanzaron un Zeus que afecta a entidades de Italia y sitios de redes sociales.



Icono de la Amenaza.




Analisis en VT, con un bajo indice de detecciones.


Analisis del dump en VT sin el crypter y siendo detectado por varios A.V.



Luego del posteo en Tw y copiado @MalwareMustDie, @gN3med1s descubre las urls que se encuentran afectadas por este Zeus





Puede verlo aqui




Una opción fácil para el obtener las Urls que son monitoreadas por Zeus, es infectar una PC y realizar un dump de la memoria con el utilitario de moonsols + strings de sysinternals


win32dd.exe /f zbot.dmp  (obtenemos el dump de la memoria)




De mas esta decir que podemos utilizar este dump y pasarlo por volatility.



Obteniendo los strings.

>strings zboot.dmp | grep -i https:// > salida.txt

(deje solo las que nos interesan)

@https://bancopostaimpresaonline.poste.it/bpiol/lastFortyMovementsBalance.do?method=loadLastFortyMovementList
@https://www3.csebo.it/*
@https://qweb.quercia.com/*
@https://www.sparkasse.it/*
@https://dbonline.deutsche-bank.it/*
@https://*.cedacri.it/*
@https://www.bancagenerali.it/*
@https://www.csebo.it/*
@https://*.deutsche-bank.it/*
@https://hbclassic.bpergroup.net/*/login
@https://nowbankingpiccoleimprese*
@https://www.inbiz.intesasanpaolo.com/*
@https://icb.paschiinazienda.mps.it/RBWeb/RBLite/ContiCorrenti/*
@https://icb.paschiinazienda.mps.it/RBWeb/RBLite/informativeRBLite/*
@https://icb.corporate.biverbanca.it/RBWeb/RBLite/informativeRBLite/*
@https://icb.corporate.biverbanca.it/RBWeb/RBLite/ContiCorrenti/*
@https://*.unicreditcorporate.it/*
@https://*.sparkasse.it/*
@https://paschiinazienda.mps.it/Paschihome/HomeBanking/webnet2.0/RTSitRapp/ASPX/*
@https://hb.mps.it/PaschiHome/HomeBanking/webnet2.0/RTSitRapp/ASPX/*
@https://*.unicredit.it/*
@https://*.csebo.it/*
@https://areariservata.bancamarche.it/*
@https://rob.raiffeisen.it/*
@https://www.credem.it/*
@https://secure1.businesswaybnl.it/*
!https://*.ru/*
!https://server.iad.liveperson.net/*
!https://chatserver.comm100.com/*
!https://fx.sbisec.co.jp/*
!https://match2.me.dium.com/*
!https://clients4.google.com/*
!https://*.mcafee.com/*
!https://www.direktprint.de/*
!https://it.mcafee.com*
!https://telematici.agenziaentrate.gov.it*
!https://www.autobus.it*
!https://www.vodafone.it/*
!https://*.lphbs.com/*
@https://*.onlineaccess*AccountOverview.aspx
@https://www.mercantilcbonline.com/secure/banking/protected/gridcard/*



Gracias a @MalwareMustDie, @gN3med1s y @rfb_



Muestra:  https://www.dropbox.com/s/33xl4ka6rbf2r9p/Zbot-3-09-13.zip?m

Password = infected






Es todo por el momento....



@Dkavalanche 2013


lunes, 2 de septiembre de 2013

Cuando el Anti-Virus no detecta NADA...


Hoy un compañero se dio cuenta que su PC estaba infectada, porque al insertar su Pendrive en otra PC con otra solución Anti-Virus, esta le detecto una amenaza en el dispositivo USB. Inmediatamente enviamos la muestra a Virus-Total y observamos que es detectada por la gran mayoría de los Anti-Virus.







Realizando un Scan... (fail...)



Verificando que la solución A.V: se encuentra actualizada.


Este malware se trata de un IrcBot con un clásico Crypter, que chequea si esta siendo debugeado.

IsDebuggerPresent


(BP en ZwWriteVirtualMemory y obtenemos fácilmente el dump)


En el análisis dinámico vemos como se aculta en el directorio de Windows



 AutoRun


Strings interesantes:


00402441   PUSH usb2_dum.0040B07C                    ASCII "[Update]:"
00402446   PUSH usb2_dum.0040B1D0                    ASCII "%s mis param."
0040245B   PUSH usb2_dum.0040B54C                    ASCII "CoupeSoldier"
00402480   PUSH usb2_dum.0040B50C                    ASCII "transfer thread"
00402485   PUSH usb2_dum.0040B07C                    ASCII "[Update]:"
004024E1   PUSH usb2_dum.0040B300                    ASCII "%seraseme_%d%d%d%d%d.exe"
00402525   MOV EDI,usb2_dum.0040B07C                 ASCII "[Update]:"
00402543   PUSH usb2_dum.0040B2D8                    ASCII "%s Downloading update from: %s to: %s."
004025AF   PUSH usb2_dum.0040B2D8                    ASCII "%s Downloading update from: %s to: %s."
004025C6   PUSH usb2_dum.0040B50C                    ASCII "transfer thread"
004025CC   PUSH usb2_dum.0040B130                    ASCII "%s Fail start %s, err: <%d>"
004025D5   PUSH usb2_dum.004092DC                    ASCII "supersyn"
004025F1   PUSH usb2_dum.0040B2CC                    ASCII "ddos thread"
004025F6   PUSH usb2_dum.0040B0A8                    ASCII "[DDOS SYN]:"
004025FB   PUSH usb2_dum.0040B114                    ASCII "%s %s already running: <%d>"


0040413D   PUSH usb2_dum.0040BAE8                    ASCII "Software\Microsoft\Windows\CurrentVersion\Run\"
00404177   PUSH usb2_dum.0040B7E8                    ASCII "SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run\"

004038FE   PUSH usb2_dum.0040B940                    ASCII "Error"
00403946   PUSH usb2_dum.0040B948                    ASCII "%s-"
004039D9   MOV EAX,usb2_dum.0040B978                 ASCII "95-"
004039EC   MOV EAX,usb2_dum.0040B974                 ASCII "NT-"
004039FC   MOV EAX,usb2_dum.0040B970                 ASCII "98-"
00403A0C   MOV EAX,usb2_dum.0040B96C                 ASCII "ME-"
00403A24   MOV EAX,usb2_dum.0040B968                 ASCII "2K-"
00403A34   MOV EAX,usb2_dum.0040B964                 ASCII "XP-"
00403A44   MOV EAX,usb2_dum.0040B95C                 ASCII "2K3-"
00403A5A   MOV EAX,usb2_dum.0040B954                 ASCII "VIS-"
00403A61   MOV EAX,usb2_dum.0040B94C                 ASCII "UNK-"

00402B46   PUSH usb2_dum.0040B04C                    ASCII "[Sh0cKS Soldiers]:"
00402B4B   PUSH usb2_dum.0040B1C0                    ASCII "%s Main thread."
00402D60   PUSH usb2_dum.0040B8AC                    ASCII "Ping Timeout? (%d-%d)%d/%d"

00401065   PUSH usb2_dum.0040B020                    ASCII "%d %d"
0040125C   PUSH usb2_dum.0040B028                    ASCII "Wireshark"
004012C2   PUSH usb2_dum.0040B034                    ASCII "tcpview"
00401328   PUSH usb2_dum.0040B03C                    ASCII "filemon"
0040138E   PUSH usb2_dum.0040B044                    ASCII "procmon"
004018A2   PUSH usb2_dum.0040B224                    ASCII "open"
004019CB   PUSH usb2_dum.0040B248                    ASCII "Failed"
004019D0   PUSH usb2_dum.0040B22C                    ASCII "%s Failed to parse command."
00401A12   PUSH usb2_dum.00409230                    ASCII "giris"
00401A23   PUSH usb2_dum.0040925C                    ASCII "remove"
00401A39   PUSH usb2_dum.00409240                    ASCII "dw.indir"
00401A44   PUSH usb2_dum.0040B530                    ASCII "Download"
00401A4D   PUSH usb2_dum.0040931C                    ASCII "pstore"
00401A58   PUSH usb2_dum.0040B528                    ASCII "PStore"
00401A73   PUSH usb2_dum.00409254                    ASCII "update"
00401A80   PUSH usb2_dum.00409254                    ASCII "update"
00401A8B   PUSH usb2_dum.0040B520                    ASCII "Update"
00401AB5   PUSH usb2_dum.00409230                    ASCII "giris"
00401ACB   PUSH usb2_dum.0040B04C                    ASCII "[Sh0cKS Soldiers]:"
00401AD0   PUSH usb2_dum.0040B160                    ASCII "%s logged in."
00401AE8   PUSH usb2_dum.00409238                    ASCII "gir"
00401B03   PUSH usb2_dum.0040B074                    ASCII "[Irc]:"
00401B2A   PUSH usb2_dum.0040923C                    ASCII "cik"
00401B4A   PUSH usb2_dum.0040925C                    ASCII "remove"
00401B7A   PUSH usb2_dum.0040B170                    ASCII "[Remove]: Removed by: %s!%s@%s."
00401BAC   PUSH usb2_dum.00409240                    ASCII "dw.indir"
00401BE3   PUSH usb2_dum.0040B50C                    ASCII "transfer thread"
00401BE8   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401BED   PUSH usb2_dum.0040B114                    ASCII "%s %s already running: <%d>"
00401C48   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401C4D   PUSH usb2_dum.0040B4EC                    ASCII "%s Downloading URL: %s to: %s."
00401CC1   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401CC6   PUSH usb2_dum.0040B4EC                    ASCII "%s Downloading URL: %s to: %s."
00401CE0   PUSH usb2_dum.0040B50C                    ASCII "transfer thread"
00401CE5   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401CF8   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401CFD   PUSH usb2_dum.0040B1D0                    ASCII "%s mis param."
00401D09   PUSH usb2_dum.0040924C                    ASCII "dw.dur"
00401D1F   PUSH usb2_dum.0040B088                    ASCII "[Dl]:"
00401D2B   PUSH usb2_dum.00409314                    ASCII "socks4"
00401D50   PUSH usb2_dum.0040B4DC                    ASCII "Socks4 Server"
00401D55   PUSH usb2_dum.0040B09C                    ASCII "[Sock4]:"
00401D5A   PUSH usb2_dum.0040B114                    ASCII "%s %s already running: <%d>"
00401DB2   MOV ESI,usb2_dum.0040B09C                 ASCII "[Sock4]:"
00401DBD   PUSH usb2_dum.0040B4C0                    ASCII "%s Server running on: %s:%i"
00401E1F   PUSH usb2_dum.0040B4C0                    ASCII "%s Server running on: %s:%i"
00401E36   PUSH usb2_dum.0040B4B0                    ASCII "Socks4 thread"
00401E3C   PUSH usb2_dum.0040B130                    ASCII "%s Fail start %s, err: <%d>"
00401E49   PUSH usb2_dum.004092CC                    ASCII "rarinject"
00401E61   PUSH usb2_dum.0040B494                    ASCII "WinRAR Injection Activated"
00401E86   PUSH usb2_dum.0040926C                    ASCII "msn.msgemail"
00401ED8   PUSH usb2_dum.0040B488                    ASCII "MSN Threads"
00401F2B   PUSH usb2_dum.0040B0B4                    ASCII "[IM]:"
00401F30   PUSH usb2_dum.0040B454                    ASCII "%s Thread Activated: Sending Message With Email."
00401F3C   PUSH usb2_dum.00409264                    ASCII "msn.msg"
00401F8E   PUSH usb2_dum.0040B488                    ASCII "MSN Threads"
00401FE1   PUSH usb2_dum.0040B0B4                    ASCII "[IM]:"
00401FE6   PUSH usb2_dum.0040B42C                    ASCII "%s Thread Activated: Sending Message."
00401FFB   PUSH usb2_dum.0040927C                    ASCII "msn.stop"
00402011   PUSH usb2_dum.0040B0B4                    ASCII "[IM]:"
0040201D   PUSH usb2_dum.00409288                    ASCII "msn.sendzip"
00402069   PUSH usb2_dum.0040B488                    ASCII "MSN Threads"
004020BC   PUSH usb2_dum.0040B0B4                    ASCII "[IM]:"
004020C1   PUSH usb2_dum.0040B3FC                    ASCII "%s Thread Activated: Sending Message & Zipfile."
004020D1   PUSH usb2_dum.00409294                    ASCII "msn.stopzip"
004020E5   PUSH usb2_dum.0040B0B4                    ASCII "[IM]:"
004020ED   PUSH usb2_dum.0040B3E8                    ASCII "%s Thread Disabled."
00402107   PUSH usb2_dum.004092B8                    ASCII "aim.msg"
00402140   PUSH usb2_dum.0040B3DC                    ASCII "AIM Threads"
0040218F   PUSH usb2_dum.0040B0BC                    ASCII "[Aim]:"
00402194   PUSH usb2_dum.0040B42C                    ASCII "%s Thread Activated: Sending Message."
004021A0   PUSH usb2_dum.004092C0                    ASCII "aim.stop"
004021BA   PUSH usb2_dum.0040B0BC                    ASCII "[Aim]:"
004021C6   PUSH usb2_dum.004092A0                    ASCII "triton.msg"
004021FF   PUSH usb2_dum.0040B3D0                    ASCII "TIM Threads"
0040224E   PUSH usb2_dum.0040B0C4                    ASCII "[Triton]:"
0040225A   PUSH usb2_dum.004092AC                    ASCII "triton.stop"
00402274   PUSH usb2_dum.0040B0C4                    ASCII "[Triton]:"
00402279   PUSH usb2_dum.0040B3E8                    ASCII "%s Thread Disabled."


Comunicación con el c&c IRC





Recomendación: Extremar las medidas cuando conectamos nuestros soportes removibles (pendrives, memorias sd, teléfonos celulares, etc) en una PC que no es del todo confiable, Instalar una solución anti-virus + otra solución anti troyanos como malwarebytes y realizar escaneos regulares.


Muestra:  https://www.dropbox.com/s/gd016xolomenf5p/IRCBOT-02-09-13.zip?m


Es todo por el momento....



@Dkavalanche 2013

sábado, 31 de agosto de 2013

Falsos Correos de UPS con un troyano alojado en sitio Argentino.


Hace unos días mi amigo Raul, me envió una muestra de un troyano que estaba siendo distribuido como una notificación de la conocida empresa de encomiendas UPS.
La amenaza estaba alojada en un sitio web comprometido de Argentina.





El troyano se trata de una DLL con otra extensión (.dat), se encuentra ofuscado para evitar ser detectado, y es registrado en el sistema con el siguiente comando.


En el momento de ser enviado a V.T. tenia un indice muy bajo de detecciones, para ser mas preciso 2/46

 https://www.virustotal.com/en/file/2fb1137a60cfe8a84e9ddf6dee1075c055847dafe1ace69ba348e54d1e261b3e/analysis/

Observando los nombres detectados por los distintos A.V. realmente no se sabe muy bien a que amenaza corresponde.

Al principio pensaba que se trataba de PWS.Papras, un password stealer muy utilizando en BlackHole Exploit, pero consultado el oráculo de kernelmode.info me indican que se trata de otra amenaza, mas precisamente de Win32/Vawtrak

Verificando los strings encontrados en el dump de la muestra y comprobado en el análisis dinámico confirmo que se trata de este ultimo.




Strings interesantes.

1000C5F6   PUSH dump.10022878                        ASCII "Host"
1000C627   PUSH dump.1002270C                        ASCII "https://"
1000C63C   PUSH dump.10022704                        ASCII "http://"
1000C68E   PUSH dump.10022880                        ASCII "User-Agent"


1000D27A   PUSH dump.1002288C                        UNICODE "iexplore.exe"
1000D28B   PUSH dump.100228A8                        UNICODE "firefox.exe"
1000D29A   PUSH dump.100228C0                        UNICODE "explorer.exe"
1000D2A6   PUSH dump.100228DC                        UNICODE "chrome.exe"

1000EE9E   PUSH dump.10022A90                        ASCII "CreateRemoteThread"
1000F300   PUSH dump.1002237C                        ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
1000F31B   PUSH dump.10022AA4                        UNICODE "regsvr32.exe /s "%s""
1000F353   PUSH dump.1002237C                        ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
1000F36E   PUSH dump.10022AD0                        ASCII "regsvr32.exe /s "%s""



10012D5E   MOV EBX,dump.100236F0                     ASCII "Software\LeechFTP"
10012D75   MOV ESI,dump.10023704                     ASCII "bookmark.dat"
10012DA4   PUSH dump.10023714                        ASCII "LocalDir"
10012E04   PUSH dump.10023720                        ASCII "CLSID\{11C1D741-A95B-11d2-8A80-0080ADB32FF4}\InProcServer32"
10012E2A   PUSH dump.1002375C                        ASCII "sites.db"
10012E65   PUSH dump.10023768                        ASCII "servers.xml"
10012E6A   PUSH dump.10023774                        ASCII "\FTPGetter"
10012E9B   PUSH dump.10023780                        ASCII "ESTdb2.dat"
10012EA0   MOV EDI,dump.1002378C                     ASCII "\Estsoft\ALFTP"
10012EB0   PUSH dump.1002379C                        ASCII "QData.dat"
10012EDE   PUSH dump.100237A8                        ASCII "SM.arch"
10012EE3   PUSH dump.100237B0                        ASCII "\Global Downloader"
10012F16   PUSH dump.100237C4                        ASCII "FTP++.Link\shell\open\command"
10012F4F   PUSH dump.100237E4                        ASCII ".fpl"
10012F8B   PUSH dump.100237EC                        ASCII ".xfp"
10012F90   PUSH dump.100237F4                        ASCII "\NetSarang"
10012FBB   PUSH dump.10023800                        ASCII "NppFTP.xml"
10012FC0   PUSH dump.1002380C                        ASCII "\Notepad++"
10012FF2   PUSH dump.10023818                        ASCII "DataDir"
10012FF7   PUSH dump.10023820                        ASCII "Software\MAS-Soft\FTPInfo\Setup"
1001300C   MOV EDI,dump.10023840                     ASCII "ServerList.xml"
1001303C   PUSH dump.10023850                        ASCII "\FTPInfo"
10013068   PUSH dump.1002385C                        ASCII "NovaFTP.db"
1001306D   PUSH dump.10023868                        ASCII "\INSoftware\NovaFTP"
100130AC   PUSH dump.1002387C                        ASCII "UltraFXP"
100130BE   PUSH dump.10023888                        ASCII "\sites.xml"
1001312B   PUSH dump.10023894                        ASCII "\GPSoftware\Directory Opus"
10013146   PUSH dump.100238B0                        ASCII ".oxc"
1001315F   PUSH dump.100238B8                        ASCII ".oll"
10013178   PUSH dump.100238C0                        ASCII "ftplast.osd"
1001321E   PUSH dump.100238CC                        ASCII "\SharedSettings.ccs"
10013241   PUSH dump.100238E0                        ASCII "\SharedSettings.sqlite"
1001325F   PUSH dump.100238F8                        ASCII "\SharedSettings_1_0_5.ccs"
1001327C   PUSH dump.10023914                        ASCII "\SharedSettings_1_0_5.sqlite"
100132CC   MOV EDI,dump.10023934                     ASCII "\CoffeeCup Software"
10013331   PUSH dump.10023948                        ASCII "\32BitFtp.ini"
10013393   PUSH dump.10023958                        ASCII "FTPCON"
100133A0   PUSH dump.10023960                        ASCII "FTP CONTROL"
100133AE   PUSH dump.1002396C                        ASCII "\Profiles"
100133CA   PUSH dump.10023978                        ASCII ".prf"
1001340C   PUSH dump.10023980                        ASCII "FTPVoyager.ftp"
10013411   MOV EDI,dump.10023990                     ASCII "\RhinoSoft.com"
10013424   PUSH dump.100239A0                        ASCII "FTPVoyager.qc"
10013435   PUSH dump.100239B0                        ASCII "FTPVoyager.Archive"
1001343A   PUSH dump.100239C4                        ASCII "\RhinoSoft"
10013472   MOV EDI,dump.100239D0                     ASCII "SiteInfo.QFP"
100134A0   PUSH dump.100239E0                        ASCII "Odin"
10013521   PUSH dump.100239E8                        ASCII "WinFTP"
1001354C   PUSH dump.100234DC                        ASCII "Favorites.dat"
100135A1   PUSH dump.100239F0                        ASCII "DeluxeFTP"
100135CC   PUSH dump.100239FC                        ASCII "sites.xml"
10013621   PUSH dump.10023A08                        ASCII "Staff-FTP"
1001364B   PUSH dump.10023A14                        ASCII "sites.ini"


Shell en sitio comprometido

 Spammer.




El único que le pego...



Muestra : https://www.dropbox.com/s/0s6pkge881z8631/Win32Vawtrak.-26-08-13.zip

Password = infected


Gracias Raúl  !!!!



Es todo por el momento....



@Dkavalanche 2013






 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!