viernes, 18 de julio de 2014

SmokeLoader


Gracias a mi amigo Raul, hoy les traigo esta muestra de SmokeLoader que es distribuida como un falsa orden de compras de Amazon.com




Analisis en V.T.


Capa de un básico Cripter en Vbasic



Sin Crypter,


Strings interesantes


001E126C   ASCII "&file=",0
001E1274   ASCII "&run=ok",0
001E127C   ASCII "&run=fail",0
001E1288   ASCII "&sel=",0
001E1290   ASCII "&ver=",0
001E1298   ASCII "&bits=",0
001E12A0   ASCII "&doubles=1",0
001E12AC   ASCII "&personal=ok",0
001E12BC   ASCII "&removed=ok",0
001E12C8   ASCII "&admin=",0
001E12D0   ASCII "&hash=",0
001E12D8   ASCII "&r=",0
001E12DC   ASCII "Software",0

001E2798   ASCII "svchost.exe",0
001E2998   SUB EAX,Smoke.001E2740                                  ASCII "`è$"
001E2AB6   PUSH Smoke.001E2E3C                                     ASCII "Shell_TrayWnd"
001E2C03   PUSH Smoke.001E2E4C                                     ASCII "s2k14"
001E2C69   PUSH Smoke.001E2E4C                                     ASCII "s2k14"
001E2D36   PUSH Smoke.001E2E54                                     ASCII "svchost.exe"
001E2E86   PUSH 0x10000                                          UNICODE "=::=::\"
001E35E2   PUSH Smoke.001E3A14                                     ASCII "System"
001E38CC   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E38DC   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E39A8   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E3A14   ASCII "System",0
001E3A1C   ASCII "advapi32.dll",0
001E3A5D   MOV EDX,Smoke.001E3D90                                  ASCII "Location:"
001E3D90   ASCII "Location:",0
001E3E1F   MOV EDX,Smoke.001E424C                                  ASCII "Smk"
001E3E5E   MOV EDX,Smoke.001E4250                                  ASCII "plugin_size"
001E3E9C   MOV EDX,Smoke.001E425C                                  ASCII "|:|"
001E3EED   PUSH 0xFA000                                          UNICODE "september"
001E3FBB   PUSH Smoke.001E4260                                     ASCII "advapi32.dll"
001E3FCB   PUSH Smoke.001E4260                                     ASCII "advapi32.dll"
001E4019   PUSH Smoke.001E4270                                     ASCII "%s%s%c"
001E4084   PUSH Smoke.001E4278                                     ASCII "%s%s"
001E4137   PUSH Smoke.001E4278                                     ASCII "%s%s"
001E41C0   PUSH Smoke.001E4280                                     ASCII "%s%s%d"
001E424C   ASCII "Smk",0
001E4478   ASCII "%s%s%s%s%s",0
001E4586   MOV EDX,Smoke.001E45E4                                  ASCII "Work"
001E45E4   ASCII "Work",0
001E464A   PUSH 0xFA000                                          UNICODE "september"
001E4792   PUSH Smoke.001E4858                                     ASCII "FF"
001E479C   PUSH Smoke.001E485C                                     ASCII "%s%s"
001E47E5   PUSH Smoke.001E4864                                     ASCII "%s%s%s"
001E4858   ASCII "FF",0
001E485C   ASCII "%s%s",0
001E4864   ASCII "%s%s%s",0
001E489F   MOV EDX,Smoke.001E49E4                                  ASCII "sample"
001E48CC   PUSH Smoke.001E49EC                                     ASCII "C:\"
001E4919   PUSH Smoke.001E49F0                                     ASCII "System\CurrentControlSet\Services\Disk\Enum"
001E5088   DD Smoke.001E1024                                       UNICODE "%s\%s"
001E508C   DD Smoke.001E1030                                       UNICODE "%s%s"
001E5090   DD Smoke.001E103C                                       UNICODE "regsvr32 /s %s"
001E5094   DD Smoke.001E105C                                       UNICODE "%s\%s.lnk"
001E5098   DD Smoke.001E1070                                       UNICODE "%APPDATA%"
001E509C   DD Smoke.001E1084                                       UNICODE "%TEMP%"
001E50A0   DD Smoke.001E1094                                       UNICODE ".exe"
001E50A4   DD Smoke.001E10A0                                       UNICODE ".dll"
001E50A8   DD Smoke.001E10AC                                       UNICODE "/c start %s && exit"
001E50AC   DD Smoke.001E10D4                                       ASCII "user32"
001E50B0   DD Smoke.001E10DC                                       ASCII "shell32"
001E50B4   DD Smoke.001E10E4                                       ASCII "advapi32"
001E50B8   DD Smoke.001E10F0                                       ASCII "crypt32"
001E50BC   DD Smoke.001E10F8                                       ASCII "ws2_32"
001E50C0   DD Smoke.001E1100                                       ASCII "urlmon"
001E50C4   DD Smoke.001E1108                                       ASCII "ole32"
001E50C8   DD Smoke.001E1110                                       ASCII "HelpLink"
001E50CC   DD Smoke.001E111C                                       ASCII "URLInfoAbout"
001E50D0   DD Smoke.001E112C                                       ASCII "sbiedll"
001E50D4   DD Smoke.001E1134                                       ASCII "dbghelp"
001E50D8   DD Smoke.001E113C                                       ASCII "qemu"
001E50DC   DD Smoke.001E1144                                       ASCII "virtual"
001E50E0   DD Smoke.001E114C                                       ASCII "vmware"
001E50E4   DD Smoke.001E1154                                       ASCII "xen"
001E50E8   DD Smoke.001E1158                                       ASCII ":Zone.Identifier"
001E50EC   DD Smoke.001E116C                                       ASCII "Mozilla/4.0"
001E50F0   DD Smoke.001E1178                                       ASCII "cmd=getload&login="
001E50F4   DD Smoke.001E118C                                       ASCII "http://www.msn.com/"
001E50F8   DD Smoke.001E11A0                                       ASCII "GET /%s HTTP/1.1

Esta amenaza se inyecta en un proceso svchost.exe

001E2798   ASCII "svchost.exe",0

Tiene protección de ejecución en maquina virtuales

001E50D8   DD Smoke.001E113C                                       ASCII "qemu"
001E50DC   DD Smoke.001E1144                                       ASCII "virtual"
001E50E0   DD Smoke.001E114C                                       ASCII "vmware"
001E50E4   DD Smoke.001E1154                                       ASCII "xen"

Reporte al C&C
"cmd=getload&login="


En la prueba dinámica, el bot descarga otro modulo ejecutable encargado del robo de información sensible de la victima (Password Stealer)



Analisis en V.T.




No contiene capa de ofuscación.


Strings:


  Text string
  ASCII "===="
  ASCII "software\microsoft\windows\currentversion"
  ASCII "VendorId"
  ASCII "rpcrt4.dll"
  ASCII "UuidCreate"
  ASCII "software\microsoft\windows\currentversion"
  ASCII "VendorId"
  ASCII "GetProcAddress"
  UNICODE "=::=::\"
  ASCII "Mozilla 4.0"
  ASCII "Accept: text/html,application/xhtml+xml,applicati


  ASCII "gzip"
  (Initial CPU selection)
  ASCII "Mozilla/4.0 (Mozilla/4.0; MSIE 7.0; Windows NT 5.
  ASCII "93.113.37.210"
  ASCII "http://%s"
  ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
  ASCII "regedit32"
  ASCII "93.113.37.210"
  ASCII "SYSTEM\CurrentControlSet\Services\SharedAccess\Pa
  ASCII "%s:*:Enabled:Microsoft Office"
  ASCII "5629186B-0207-4659-AE5D-B09282932A86"
  ASCII "%s_%d"
  ASCII "%s_%d"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "\..\Local\VirtualStore"
  ASCII "\*.*"
  UNICODE "text"
  UNICODE "gzip"
  ASCII "HTTP/1.1"
  ASCII "


  ASCII "Content-Encoding: gzip"
  ASCII "Content-Length:"
  ASCII "Transfer-Encoding: chunked"
  ASCII "93.113.37.210"
  UNICODE "=::=::\"
  ASCII "bhappyland.com"
  ASCII "Mozilla/5.0 (Windows; U; Windows NT 5.1)"
  ASCII "index_get.php?key=YRHDXCF&action=ADD_FTP&id=%s&ft
  ASCII "SUCCESS"
  ASCII "

  UNICODE "=::=::\"
  ASCII "93.113.37.210"
  ASCII "%08X-%04X-%04X-%02X%02X%02X%02X%02X%02X%02X%02X"
  ASCII "93.113.37.210"
  UNICODE "=::=::\"
  ASCII "93.113.37.210"
  ASCII "===="
  ASCII "WABOpen"
  UNICODE "::=::\"
  ASCII "Software\Microsoft\WAB\DLLPath"
  ASCII "Identities"
  ASCII "Identities"
  ASCII "Microsoft\Outlook Express"
  ASCII "*.dbx"
  UNICODE "::=::\"
  ASCII "SOFTWARE\Clients\Mail"
  ASCII "Microsoft Outlook"
  ASCII "Microsoft Outlook"
  ASCII "SOFTWARE\Clients\Mail\Microsoft Outlook"
  ASCII ".."
  ASCII "MSWQ*.tmp"
  ASCII "MSWQ*.tmp"
  ASCII ".rar"
  ASCII ".zip"
  ASCII ".cab"
  ASCII ".avi"
  ASCII ".mp3"
  ASCII ".jpg"
  ASCII ".gif"
  ASCII "10"
  ASCII "11"
  ASCII "12"
  ASCII "13"
  ASCII "14"
  ASCII "%s:%s:%s:%s"
  ASCII "Config Path"
  ASCII "Software\VanDyke\SecureFX"
  ASCII "\Sessions"
  ASCII "\*.ini"
  ASCII "\*.*"
  ASCII "Username"
  ASCII "Hostname"
  ASCII "Password"
  ASCII "Software\FTPWare\CoreFTP\Sites"
  ASCII "PW"
  ASCII "User"
  ASCII "Host"
  ASCII "hdfzpysvpzimorhk"
  ASCII "DataFolder"
  ASCII "Software\FTPRush"
  ASCII "RushSite.xml"
  ASCII "Software\UltraFXP"
  ASCII "Sites.xml"
  ASCII "USER"
  ASCII "HOST"
  ASCII "PASS"
  ASCII "Estsoft\ALFTP\ESTdb2.dat"
  ASCII "Encrypt_PW"
  ASCII "ID"
  ASCII "URL"
  ASCII "Software\Microsoft\Windows\CurrentVersion\Uninsta
  ASCII "FTP Commander"
  ASCII "FTP Navigator"
  ASCII "InstallLocation"
  ASCII "UninstallString"
  ASCII "Ftplist.txt"
  ASCII "User"
  ASCII "Server"
  ASCII "Password"
  ASCII "Software\CoffeeCup Software\Internet\Profiles"
  ASCII "Password"
  ASCII "HostName"
  ASCII "Username"
  ASCII "%s\TurboFTP\addrbk.dat"
  ASCII "%s:%s:%s:%s"
  ASCII "%s:%s:%s:%s:%d"
  ASCII "%s\SmartFTP\Client 2.0\Favorites"
  ASCII "%s\*.xml"
  ASCII "%s\%s"
  ASCII "%s\*.*"
  ASCII ".."
  ASCII "%s\%s"
  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII "%s:%s:%s:%s"
  ASCII "%s:%s:%s:%s:%s"
  ASCII "host"
  ASCII "uid"
  ASCII "pwd"
  ASCII "software\ipswitch\ws_ftp"
  ASCII "DataDir"
  ASCII "%s\sites\ws_ftp.ini"
  ASCII "wcx_ftp.ini"
  ASCII "GHISLER"
  ASCII "wcx_ftp.ini"
  ASCII "Software\Ghisler"
  ASCII "FtpIniName"
  ASCII "Install_Dir"
  ASCII "wcx_ftp.ini"
  ASCII "InstallDir"
  ASCII "wcx_ftp.ini"
  ASCII "%d"
  ASCII "connections"
  ASCII "host"
  ASCII "username"
  ASCII "password"
  ASCII "anonymous"
  ASCII "e-mail"
  ASCII "general"
  ASCII "://"
  ASCII "MS IE FTP Passwords"
  ASCII "MS IE FTP Passwords"
  ASCII "DPAPI: "
  ASCII "acheCredentials"
  ASCII "WininetCacheCredentials"
  ASCII "pstorec.dll"
  ASCII "crypt32.dll"
  ASCII "PStoreCreateInstance"
  ASCII "CryptUnprotectData"
  ASCII "User"
  ASCII "Host"
  ASCII "Pass"
  ASCII "Install_Dir"
  ASCII "Software\FileZilla"
  ASCII "FileZilla.xml"
  ASCII "Server "
  ASCII "Site "
  ASCII "User"
  ASCII "Host"
  ASCII "Pass"
  ASCII "Software\FileZilla"
  ASCII "Last Server Pass"
  ASCII "Last Server User"
  ASCII "Last Server Host"
  ASCII "Software\FileZilla\Site Manager"
  ASCII "Pass"
  ASCII "User"
  ASCII "Host"
  ASCII "\GlobalSCAPE"
  ASCII "sm.*"
  ASCII "8."
  ASCII "Software\GlobalSCAPE\"
  ASCII "Software\GlobalSCAPE\"
  ASCII "\QCToolbar"
  ASCII "QCHistory"
  ASCII "%s\%s"
  ASCII "HostName"
  ASCII "User"
  ASCII "Password"
  ASCII "software\far\plugins\ftp\hosts"
  ASCII "software\far2\plugins\ftp\hosts"
  ASCII "Win32StopOffMutant"
  ASCII "Win32StopOffMutant"
  UNICODE "::\"
  UNICODE "::\"
  UNICODE "=::\"
  UNICODE ":\"
  UNICODE "=::=::\"
  UNICODE "=::=::\"
  ASCII "AUTH PLAIN"
  ASCII "235"
  ASCII "USER"
  ASCII "PASS"
  ASCII "230"
  ASCII "USER"
  ASCII "PASS"
  ASCII "OK"
  ASCII "LOGIN "
  ASCII "%d.%d.%d.%d:%s:%s"
  ASCII "%d:%s:%s:%d.%d.%d.%d"
  ASCII "MAIL FROM:"
  UNICODE ":=::\"
  ASCII "RCPT TO:"
  ASCII "

  ASCII "NtQueryInformationProcess"
  ASCII "ntdll"
  ASCII "AllocateAndGetTcpExTableFromStack"
  ASCII "iphlpapi.dll"
  ASCII "AllocateAndGetUdpExTableFromStack"
  ASCII "iphlpapi.dll"
  ASCII "CreateToolhelp32Snapshot"
  ASCII "kernel32.dll"
  ASCII "Process32First"
  ASCII "kernel32.dll"
  ASCII "Process32Next"
  ASCII "kernel32.dll"


Consola del C&C




Readme en Ruso del Bot encontrado en el servidor.






Nota interesante sobre este bot -> http://www.webroot.com/blog/2012/02/03/a-peek-inside-the-smoke-malware-loader/


Muestra:
https://mega.co.nz/#!9A1z2YpY!360jF2N2FbUFuss5vvNIDS-lX07nugOomLckduSPN7E

Eso es todo por el momento.

@Dkavalanche 2014

lunes, 12 de mayo de 2014

Falsa Intimación de audiencia, Troyano Proxy Changer-

Hoy les traigo un troyano de origen Brasileño que al infectar a la victima, este cambia la configuración de red del browser para re dirigirlos a sitios falsos de phishing para captura de credenciales: Hotmail, PayPal, caixaeconomica, citibank, caixa, pagseguro.uol, live, facebook, bancobradesco, etc

Correos falsos enviados a las victimas.





https://www.virustotal.com/es/file/69513dae2d9e228285124c91a567b50fcdfec6802d37c505c2f84f4adcfc15bf/analysis/1399642976/

SHA256:69513dae2d9e228285124c91a567b50fcdfec6802d37c505c2f84f4adcfc15bf
Nombre:Visualizar_Intimacao140514.exe
Detecciones:23 / 52
Fecha de análisis:2014-05-09 13:42:56 UTC ( hace 3 días )
Rutina antiDebugging 
 IsDebuggerPresent 




Se observan cadenas codificadas.

058FD98 'GET'
 0059210C '0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz+/'
 005924AC 'KtbpT6LjKczlT0'
 005924D8 'N45ZT6bsPIvYONG'
 00592504 'G6LZQ6yWRsPc'
 0059252C 'ScLdBcLuPI11H4GW8aXBGrLSKszcT7TXScLSJMbZSczpRsPqN5TfRcHlTtDSGtLoScLkT5PbSdDfRsvSIMvqPN9kPNGWKsLqT6bkPtCY82zs845rT6z3RsvcQMTLScmWBsGW9J4WBsO'
 00592650 'ScLdBcLuPI11H4GW8aXBJ4rSKszcT7TXScLSJMbZSczpRsPqN5DbOtLoQNHv84DbRdHbSY8WBtOWHcboPNTXR6n4QNDXOcnbJczqQMPv82zq8595Hrz4LqzIH20lP20mU30mC30mC30n82zc'
 00592780 'ScLdBcLuPI11H4GW8aXBJ4rSKszcT7TXScLSJMbZSczpRsPqN5DbOtLoQNHv84DbRdHbSY8WBtOWLN1aONHbSqHfSs5YR6LERtHfPdaWBtGWKaL7NqHNJr9482za831uC30mC30mC34WBsO'
 00592C08 '82zZ80'
 00592C24 'KtbpT6LjKczlT0'
 00592C50 'N45ZT6bsPJ8kOc5q80'
 00592C84 'GL1GH45KGG'
 00592CA8 'N4rlUcbiR65SHcboPMPlU5nGSczcQMnbSm'
 00592CFC 'N45ZT6bsPJ8kOc5q'
 00592D2C 'OsGWBqGW8YL1K514GLH19LnDRtffR6nXN4PfScLcRtXSK79lPcbiPNCY'
 00592DAC 'OsGWAYvaPMPXTMnq'
 00592DDC 'SsLq86PVOM8z9MDa9G'
 00592E10 'PMDeRo1rSsLoNt1oPMOe8cvbT7TlScikS79lU7akONLqRsDlRcPfPrzrScmYB20Y9J4YAJi+FY8bPbzXOYLSS79bPdCkQdCY'


La rutina Decodificadora comienza en   00591FD0  /$ 55             PUSH EBP




Poniendo los BP en donde corresponde podemos obtener los strings decodificados en el Stack.














La rutina esta basado en encoded en base64 mas un salt.

http://www.delphipages.com/forum/archive/index.php/t-133728.html


const
Codes64 = '0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz+/';

function Encode64(S: string): string;
var
i: Integer;
a: Integer;
x: Integer;
b: Integer;
begin
Result := '';
a := 0;
b := 0;
for i := 1 to Length(s) do
begin
x := Ord(s[i]);
b := b * 256 + x;
a := a + 8;
while a >= 6 do
begin
a := a - 6;
x := b div (1 shl a);
b := b mod (1 shl a);
Result := Result + Codes64[x + 1];
end;
end;
if a > 0 then
begin
x := b shl (6 - a);
Result := Result + Codes64[x + 1];
end;
end;

function Decode64(S: string): string;
var
i: Integer;
a: Integer;
x: Integer;
b: Integer;
begin
Result := '';
a := 0;
b := 0;
for i := 1 to Length(s) do
begin
x := Pos(s[i], codes64) - 1;
if x >= 0 then
begin
b := b * 64 + x;
a := a + 6;
if a >= 8 then
begin
a := a - 8;
x := b shr a;
b := b mod (1 shl a);
x := x mod 256;
Result := Result + chr(x);
end;
end
else
Exit;
end;
end;


Les dejo mas abajo el decoder en delphi para la descarga.



El troyano se conecta al siguiente servidor y este le responde con un string codificado que sera la configuración a cambiar en el proxy del navegador.

0012FDE8  |00BCB5BC  UNICODE "http://www.agoracadastre.com.br/proxy/RRU8PAYVBF2U412715V3/"
0012FDEC  |00BCB4FC  UNICODE "?MD5=be84e40f0fb2cd36ce74bd9c0d1df90d"


String entregado por el servidor

"Q7HqS3elBp4vCYunEJWkE3akCJauBr9ILJXGGLbMGaOoLJGnCZSnDLOpBd1XOm"



Desencriptado queda:

 |00BCB67C  UNICODE "http://192.198.89.198/RRU8PAYVBF2U412715V3.pac"







Configuración de Red del navegador. (usar Scripts de configuración automática)



Navegador redirigido a un sitio de phishing.






Muestra: https://www.dropbox.com/s/jx26orkjvyoxqop/ProxyChanger%2009-05-14.rar

Decoder: https://www.dropbox.com/s/kthppdb512lsf2s/DelphiDecript.rar


Eso fue todo por el momento.




@Dkavalanche 2014


lunes, 14 de abril de 2014

Falso Comprobante de Deposito, envía datos robados a un ftp en texto plano...

Hoy les traigo un troyano bancario que roba datos tomando capturas de pantalla, cuando se hace click derecho en el mouse, mas keylogging del teclado, luego estos datos son enviados a un FTP en la nube en un zip.
Las claves del FTP son enviadas en texto plano por lo que los datos pueden ser accedidos por cualquiera que minimamente audite en forma dinámica esta amenaza con Wireshark u otro analizador de paquetes de red.


Correos falsos enviados a las victimas.




Se descarga un Downloader CPL, empaquetado con PE.-Compact.


Desempaquetado contiene esta data:


Erro de aplicativo
Aplicativo não inicializado corretamente (0xc0000135). Clique em OK para finalizar a execução.
.cpl
/modulos/
yusmerym@cantv.net
viado2012
ftp.box.com
shell32.dll,Control_RunDLL
rundll32.exe
.dll
E174D3044694.jpg
regsvr32.exe /s
D63A5E3246A.jpg
regsvr32.exe

Esta amenaza se conecta al FTP ftp.box.com con usuario: yusmerym@cantv.net y password viado2012
Luego descarga dos archivos D63A5E3246A.jpg y E174D3044694.jpg que son dos ejecutables CPL.

Realiza un link a bitly para tener un conteo de infecciones.




Con los datos anteriores nos podemos conectar al FTP y ver todo lo que el delincuente tiene armado.





D63A5E3246A.jpg (CPL) 


Compactado con PE-Compact, se encarga de obtener cuentas de hotmail, gmail, mediante capturas de pantalla y keylogging. Con estas cuentas y mediante robo de identidad el delincuente enviaría el spam a otras victimas. Los datos robados son enviados al FTP.


Ejemplo de captura de pantalla.





E174D3044694.jpg (CPL)


Compactado con PE-Compact, se encarga de robar datos bancarios mediante capturas de pantallas y keylogging, muestra un falso formulario para invitar a la victima ingresar los datos en la web del banco, no realiza Screen Overlay.

Strings Interesantes.

pstorec.dll
PStoreCreateInstance
\Software\Microsoft\Internet Account Manager\Accounts
Identi
Account Name
Nome  .....:
SMTP Display Name
Login .....:
POP3 User Name
Senha .....:
POP3  .....:
POP3 Server
SMTP  .....:
SMTP Server
*.*
To:
From:
cc:
msoe@microsoft.com
dbx
wab
*.wab
C:\
wab
*.mai
mai
*.dbx
dbx
*.tbb
tbb
*.mbx
mbx
*.eml
eml
*.mbox
mbox
\SOFTWARE\Microsoft\Windows\IComplemento
instalado
TRUE
dd_mm_yyyy
hh_mm_ss
_.log
.log
/new2014/smtp/              
marcos_del_arg@hotmail.com
viado2012                          
ftp.box.com                    
multipart/form-data





Falso formulario invitando a las victimas a ingresar a sus cuentas Bancarias.



Capturas de Pantalla al ingreso a la Banca en Linea.



Aquí obtiene la identificación:



En caso que la victima utilice el teclado virtual, es capturada la pantalla en cada click que se realiza en el mouse, por lo que el delincuente puede "ver" que teclas del virtual se pulsaron.




Por otro lado se realiza  también un keylogging.






Por lo que vemos el delincuente puede hacerse de los datos tanto por el keylogger como de la captura de pantalla, en el caso de que se este utilizando un teclado virtual. Las entidades bancarias afectadas deberían contar con un segundo factor de autenticación robusto y fuera de banda para frenar este tipo de amenazas, y por otro lado deben reforzar las campañas de concientización hacia sus clientes.
Obviamente del lado del endpoint se debe contar con un antivirus actualizado y estar atento a este tipo de falsos correos.


PD: Los datos en el FTP al parecer fueron cambiados por el delincuente, ya no pueden ser accedidos.


Muestras+ dumps https://www.dropbox.com/s/phw2mb6i6lvah25/malware-09-04-14.rar?m=



password = infected

Eso fue todo por el momento.




@Dkavalanche 2014


sábado, 8 de marzo de 2014

Falsa Postal Gusanito.com: Crimeware Citadel

Hace un tiempo que no veía este tipo de falsas postales de el Gusanito.com, estas casi siempre descargaban malware muy extendidos en Latam, como ser Dorkbot, S.A.P.Z, PiceBot, vOlks u otro simple QHost. 
Esta vez, para sorpresa, nos encontramos que descarga Citadel, un troyano muy sofisticado de la familia Zeus. Citadel hizo su aparición en el mundo del cibrecrimen luego de que se filtro su código fuente. 

Aquí vemos la falsa postal con un link que descarga un ejecutable.





Contador de descargas ubicado en la web donde esta alojado el malware.




 El análisis en V.T. demuestra que es casi indetectable ante las firmas de los AntiVirus





El ejecutable contiene un RAR, por lo que seguramente se trate de un extractor que luego de extrar el RAR intentara por ultimo ejecutar el Payload.


Lo cargamos en el Olly, y ponemos un BP a ShellExecuteExW para que se detenga antes de ejecutar la carga maliciosa.




Y tenemos éxito!

Podemos observar que se genero en la carpeta temp de Windows la extracción de los archivos con dos .bat
El primero .bat unirá con el comando copy /b todos los archivos en un solo ejecutable y por ultimo el otro .bat lo renombra y ejecuta.





También podemos observar lo que hace este extractor en la Sandbox de Comodo.

http://camas.comodo.com/cgi-bin/submit?file=5642f5231e5fad89edabf8913f1331ab0ca5105ca0045a242733c8e211ec815c


Icono del malware luego de la extracción.





Bajas detecciones en V.T. 





Este nuevo binario tiene una capa de ofuscación con un clásico crypter.

BP en IsDebuggerPresent + WriteProcessMemory luego Dumpear y listo..



Aquí la cosa cambia y es detectado por casi todos los Anti Virus.




Podemos observar un mensaje o dedicatoria a un reconocido investigador del Cybercrimen Brian Krebs




Strings Interesantes:



Anti virus que intenta desactivar (gracias @dimitribest):


00403D80 DD dumped.00409F98 UNICODE "Microsoft"
00403D84 DD dumped.00409F70 UNICODE "Microsoft"
00403D88 DD dumped.00409F44 UNICODE "Microsoft"
00403D8C DD dumped.00409F24 UNICODE "ESET"
00403D90 DD dumped.00409F04 UNICODE "ESET"
00403D94 DD dumped.00409EE8 UNICODE "AVG"
00403D98 DD dumped.00409ECC UNICODE "AVG"
00403D9C DD dumped.00409EB0 UNICODE "AVG"
00403DA0 DD dumped.00409E8C UNICODE "AntiVir"
00403DA4 DD dumped.00409E68 UNICODE "avast!"
00403DA8 DD dumped.00409E3C UNICODE "Kaspersky"
00403DAC DD dumped.00409E14 UNICODE "Kaspersky"
00403DB0 DD dumped.00409DEC UNICODE "Norton"
00403DB4 DD dumped.00409DC4 UNICODE "Symantec"
00403DB8 DD dumped.00409DA0 UNICODE "Symantec"
00403DBC DD dumped.00409D74 UNICODE "Symantec"
00403DC0 DD dumped.00409D50 UNICODE "Symantec"
00403DC4 DD dumped.00409D20 UNICODE "McAfee"
00403DC8 DD dumped.00409CF0 UNICODE "McAfee"
00403DCC DD dumped.00409CE0 UNICODE "McAfee"
00403DD0 DD dumped.00409CB8 UNICODE "SafenSoft"


00418CB9 PUSH dumped.00402648 UNICODE "nspr4.dll" 00418CE0 PUSH dumped.00402690 UNICODE "chrome.dll" 00418DF7 PUSH dumped.00409FC0 ASCII "GetProcAddress" 00418E01 PUSH dumped.00409FD0 ASCII "LoadLibraryA" 00418ECE PUSH dumped.00409FE0 ASCII "NtCreateThread" 00418ED6 PUSH dumped.00409FF0 ASCII "NtCreateUserProcess" 00418EE8 PUSH dumped.0040A004 ASCII "NtQueryInformationProcess" 00418EFA PUSH dumped.0040A020 ASCII "RtlUserThreadStart" 00418F0C PUSH dumped.0040A034 ASCII "LdrLoadDll" 00418F1E PUSH dumped.0040A040 ASCII "LdrGetDllHandle" 00419642 MOV ECX,dumped.00401C58 ASCII "C1F20D2340B519056A7D89B7DF4B0FFF" 004196FD MOV EDI,dumped.004084A0 UNICODE "SOFTWARE\Microsoft" 00419750 PUSH dumped.0040A060 UNICODE ".dat" 004197C4 PUSH dumped.004084A0 UNICODE "SOFTWARE\Microsoft" 0041A000 PUSH dumped.00402D30 ASCII "Coded by BRIAN KREBS for personal use only. I love my job & wife." 0041A012 CALL dumped.004131F8 (Initial CPU selection) 0041B3A3 PUSH dumped.0040A06C ASCII "RFB 003.003

00420C5D   MOV ECX,dumped.0040A1E0                   ASCII "GET "
00420C76   MOV ECX,dumped.0040A1E8                   ASCII "POST "
00421802   PUSH dumped.0040A1F0                      ASCII "FAIL"
00423332   PUSH dumped.0040A1F8                      ASCII ".swf"
0042334D   PUSH dumped.0040A200                      ASCII ".flv"
00423368   PUSH dumped.0040A208                      ASCII "facebook.com"
00423505   MOV ECX,dumped.0040A10C                   ASCII "https://"
00423876   MOV ECX,dumped.0040A21C                   ASCII "%BOTID%"
004238B3   MOV ECX,dumped.0040A224                   ASCII "%BOTNET%"
00423963   MOV ECX,dumped.0040A230                   ASCII "%BC-*-*-*-*%"
00423A30   MOV ECX,dumped.0040A240                   ASCII "%VIDEO%"
0042413F   MOV EDI,dumped.00407CAC                   ASCII "POST"
00424146   MOV EDI,dumped.00407CB4                   ASCII "GET"
00424168   PUSH dumped.00401A24                      ASCII "HTTP/1.1"
0042421B   PUSH dumped.0040A248                      ASCII "Cookie: %s



0042F0C8   PUSH dumped.00407C64                      UNICODE "ComSpec"
0042F135   MOV ECX,dumped.00407C74                   ASCII "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; SV1)"
0042F273   MOV ECX,dumped.00407CAC                   ASCII "POST"
0042F27A   MOV ECX,dumped.00407CB4                   ASCII "GET"
0042F287   PUSH dumped.00401A24                      ASCII "HTTP/1.1"
0042F2AF   MOV DWORD PTR SS:[EBP+C],dumped.00407CB8  ASCII "Connection: close


Análisis dinámico de RED.


Se puede observar la conexión al C&C para la descarga de la config del zbot.






En el día de hoy ya no funciona....





Gracias a Dimitry Bestuzhev @dimitribest y Santiago Pontiroli @spontiroli por confirmar que se trata de Citadel y por sus buenos comentarios.






Muestas + dumps: https://www.dropbox.com/s/itaqjuq1i1lml0e/CITADEL-postal_gusanito.060314.zip

password = infected

Eso fue todo por el momento.




@Dkavalanche 2014



PD: La semana próxima no se pierdan de SegurInfo 2014 , va a estar muy interesante, sobre todo las charlas de Cesar Cerrudo, Julio Ardita, Gustavo Presman y las del Csirt Banelco entre otros.


 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!