viernes, 18 de julio de 2014

SmokeLoader


Gracias a mi amigo Raul, hoy les traigo esta muestra de SmokeLoader que es distribuida como un falsa orden de compras de Amazon.com




Analisis en V.T.


Capa de un básico Cripter en Vbasic



Sin Crypter,


Strings interesantes


001E126C   ASCII "&file=",0
001E1274   ASCII "&run=ok",0
001E127C   ASCII "&run=fail",0
001E1288   ASCII "&sel=",0
001E1290   ASCII "&ver=",0
001E1298   ASCII "&bits=",0
001E12A0   ASCII "&doubles=1",0
001E12AC   ASCII "&personal=ok",0
001E12BC   ASCII "&removed=ok",0
001E12C8   ASCII "&admin=",0
001E12D0   ASCII "&hash=",0
001E12D8   ASCII "&r=",0
001E12DC   ASCII "Software",0

001E2798   ASCII "svchost.exe",0
001E2998   SUB EAX,Smoke.001E2740                                  ASCII "`è$"
001E2AB6   PUSH Smoke.001E2E3C                                     ASCII "Shell_TrayWnd"
001E2C03   PUSH Smoke.001E2E4C                                     ASCII "s2k14"
001E2C69   PUSH Smoke.001E2E4C                                     ASCII "s2k14"
001E2D36   PUSH Smoke.001E2E54                                     ASCII "svchost.exe"
001E2E86   PUSH 0x10000                                          UNICODE "=::=::\"
001E35E2   PUSH Smoke.001E3A14                                     ASCII "System"
001E38CC   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E38DC   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E39A8   PUSH Smoke.001E3A1C                                     ASCII "advapi32.dll"
001E3A14   ASCII "System",0
001E3A1C   ASCII "advapi32.dll",0
001E3A5D   MOV EDX,Smoke.001E3D90                                  ASCII "Location:"
001E3D90   ASCII "Location:",0
001E3E1F   MOV EDX,Smoke.001E424C                                  ASCII "Smk"
001E3E5E   MOV EDX,Smoke.001E4250                                  ASCII "plugin_size"
001E3E9C   MOV EDX,Smoke.001E425C                                  ASCII "|:|"
001E3EED   PUSH 0xFA000                                          UNICODE "september"
001E3FBB   PUSH Smoke.001E4260                                     ASCII "advapi32.dll"
001E3FCB   PUSH Smoke.001E4260                                     ASCII "advapi32.dll"
001E4019   PUSH Smoke.001E4270                                     ASCII "%s%s%c"
001E4084   PUSH Smoke.001E4278                                     ASCII "%s%s"
001E4137   PUSH Smoke.001E4278                                     ASCII "%s%s"
001E41C0   PUSH Smoke.001E4280                                     ASCII "%s%s%d"
001E424C   ASCII "Smk",0
001E4478   ASCII "%s%s%s%s%s",0
001E4586   MOV EDX,Smoke.001E45E4                                  ASCII "Work"
001E45E4   ASCII "Work",0
001E464A   PUSH 0xFA000                                          UNICODE "september"
001E4792   PUSH Smoke.001E4858                                     ASCII "FF"
001E479C   PUSH Smoke.001E485C                                     ASCII "%s%s"
001E47E5   PUSH Smoke.001E4864                                     ASCII "%s%s%s"
001E4858   ASCII "FF",0
001E485C   ASCII "%s%s",0
001E4864   ASCII "%s%s%s",0
001E489F   MOV EDX,Smoke.001E49E4                                  ASCII "sample"
001E48CC   PUSH Smoke.001E49EC                                     ASCII "C:\"
001E4919   PUSH Smoke.001E49F0                                     ASCII "System\CurrentControlSet\Services\Disk\Enum"
001E5088   DD Smoke.001E1024                                       UNICODE "%s\%s"
001E508C   DD Smoke.001E1030                                       UNICODE "%s%s"
001E5090   DD Smoke.001E103C                                       UNICODE "regsvr32 /s %s"
001E5094   DD Smoke.001E105C                                       UNICODE "%s\%s.lnk"
001E5098   DD Smoke.001E1070                                       UNICODE "%APPDATA%"
001E509C   DD Smoke.001E1084                                       UNICODE "%TEMP%"
001E50A0   DD Smoke.001E1094                                       UNICODE ".exe"
001E50A4   DD Smoke.001E10A0                                       UNICODE ".dll"
001E50A8   DD Smoke.001E10AC                                       UNICODE "/c start %s && exit"
001E50AC   DD Smoke.001E10D4                                       ASCII "user32"
001E50B0   DD Smoke.001E10DC                                       ASCII "shell32"
001E50B4   DD Smoke.001E10E4                                       ASCII "advapi32"
001E50B8   DD Smoke.001E10F0                                       ASCII "crypt32"
001E50BC   DD Smoke.001E10F8                                       ASCII "ws2_32"
001E50C0   DD Smoke.001E1100                                       ASCII "urlmon"
001E50C4   DD Smoke.001E1108                                       ASCII "ole32"
001E50C8   DD Smoke.001E1110                                       ASCII "HelpLink"
001E50CC   DD Smoke.001E111C                                       ASCII "URLInfoAbout"
001E50D0   DD Smoke.001E112C                                       ASCII "sbiedll"
001E50D4   DD Smoke.001E1134                                       ASCII "dbghelp"
001E50D8   DD Smoke.001E113C                                       ASCII "qemu"
001E50DC   DD Smoke.001E1144                                       ASCII "virtual"
001E50E0   DD Smoke.001E114C                                       ASCII "vmware"
001E50E4   DD Smoke.001E1154                                       ASCII "xen"
001E50E8   DD Smoke.001E1158                                       ASCII ":Zone.Identifier"
001E50EC   DD Smoke.001E116C                                       ASCII "Mozilla/4.0"
001E50F0   DD Smoke.001E1178                                       ASCII "cmd=getload&login="
001E50F4   DD Smoke.001E118C                                       ASCII "http://www.msn.com/"
001E50F8   DD Smoke.001E11A0                                       ASCII "GET /%s HTTP/1.1

Esta amenaza se inyecta en un proceso svchost.exe

001E2798   ASCII "svchost.exe",0

Tiene protección de ejecución en maquina virtuales

001E50D8   DD Smoke.001E113C                                       ASCII "qemu"
001E50DC   DD Smoke.001E1144                                       ASCII "virtual"
001E50E0   DD Smoke.001E114C                                       ASCII "vmware"
001E50E4   DD Smoke.001E1154                                       ASCII "xen"

Reporte al C&C
"cmd=getload&login="


En la prueba dinámica, el bot descarga otro modulo ejecutable encargado del robo de información sensible de la victima (Password Stealer)



Analisis en V.T.




No contiene capa de ofuscación.


Strings:


  Text string
  ASCII "===="
  ASCII "software\microsoft\windows\currentversion"
  ASCII "VendorId"
  ASCII "rpcrt4.dll"
  ASCII "UuidCreate"
  ASCII "software\microsoft\windows\currentversion"
  ASCII "VendorId"
  ASCII "GetProcAddress"
  UNICODE "=::=::\"
  ASCII "Mozilla 4.0"
  ASCII "Accept: text/html,application/xhtml+xml,applicati


  ASCII "gzip"
  (Initial CPU selection)
  ASCII "Mozilla/4.0 (Mozilla/4.0; MSIE 7.0; Windows NT 5.
  ASCII "93.113.37.210"
  ASCII "http://%s"
  ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
  ASCII "regedit32"
  ASCII "93.113.37.210"
  ASCII "SYSTEM\CurrentControlSet\Services\SharedAccess\Pa
  ASCII "%s:*:Enabled:Microsoft Office"
  ASCII "5629186B-0207-4659-AE5D-B09282932A86"
  ASCII "%s_%d"
  ASCII "%s_%d"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "0123456789ABCDEFabcdef"
  ASCII "\..\Local\VirtualStore"
  ASCII "\*.*"
  UNICODE "text"
  UNICODE "gzip"
  ASCII "HTTP/1.1"
  ASCII "


  ASCII "Content-Encoding: gzip"
  ASCII "Content-Length:"
  ASCII "Transfer-Encoding: chunked"
  ASCII "93.113.37.210"
  UNICODE "=::=::\"
  ASCII "bhappyland.com"
  ASCII "Mozilla/5.0 (Windows; U; Windows NT 5.1)"
  ASCII "index_get.php?key=YRHDXCF&action=ADD_FTP&id=%s&ft
  ASCII "SUCCESS"
  ASCII "

  UNICODE "=::=::\"
  ASCII "93.113.37.210"
  ASCII "%08X-%04X-%04X-%02X%02X%02X%02X%02X%02X%02X%02X"
  ASCII "93.113.37.210"
  UNICODE "=::=::\"
  ASCII "93.113.37.210"
  ASCII "===="
  ASCII "WABOpen"
  UNICODE "::=::\"
  ASCII "Software\Microsoft\WAB\DLLPath"
  ASCII "Identities"
  ASCII "Identities"
  ASCII "Microsoft\Outlook Express"
  ASCII "*.dbx"
  UNICODE "::=::\"
  ASCII "SOFTWARE\Clients\Mail"
  ASCII "Microsoft Outlook"
  ASCII "Microsoft Outlook"
  ASCII "SOFTWARE\Clients\Mail\Microsoft Outlook"
  ASCII ".."
  ASCII "MSWQ*.tmp"
  ASCII "MSWQ*.tmp"
  ASCII ".rar"
  ASCII ".zip"
  ASCII ".cab"
  ASCII ".avi"
  ASCII ".mp3"
  ASCII ".jpg"
  ASCII ".gif"
  ASCII "10"
  ASCII "11"
  ASCII "12"
  ASCII "13"
  ASCII "14"
  ASCII "%s:%s:%s:%s"
  ASCII "Config Path"
  ASCII "Software\VanDyke\SecureFX"
  ASCII "\Sessions"
  ASCII "\*.ini"
  ASCII "\*.*"
  ASCII "Username"
  ASCII "Hostname"
  ASCII "Password"
  ASCII "Software\FTPWare\CoreFTP\Sites"
  ASCII "PW"
  ASCII "User"
  ASCII "Host"
  ASCII "hdfzpysvpzimorhk"
  ASCII "DataFolder"
  ASCII "Software\FTPRush"
  ASCII "RushSite.xml"
  ASCII "Software\UltraFXP"
  ASCII "Sites.xml"
  ASCII "USER"
  ASCII "HOST"
  ASCII "PASS"
  ASCII "Estsoft\ALFTP\ESTdb2.dat"
  ASCII "Encrypt_PW"
  ASCII "ID"
  ASCII "URL"
  ASCII "Software\Microsoft\Windows\CurrentVersion\Uninsta
  ASCII "FTP Commander"
  ASCII "FTP Navigator"
  ASCII "InstallLocation"
  ASCII "UninstallString"
  ASCII "Ftplist.txt"
  ASCII "User"
  ASCII "Server"
  ASCII "Password"
  ASCII "Software\CoffeeCup Software\Internet\Profiles"
  ASCII "Password"
  ASCII "HostName"
  ASCII "Username"
  ASCII "%s\TurboFTP\addrbk.dat"
  ASCII "%s:%s:%s:%s"
  ASCII "%s:%s:%s:%s:%d"
  ASCII "%s\SmartFTP\Client 2.0\Favorites"
  ASCII "%s\*.xml"
  ASCII "%s\%s"
  ASCII "%s\*.*"
  ASCII ".."
  ASCII "%s\%s"
  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII ""
  ASCII ""
  ASCII "
"  ASCII "%s:%s:%s:%s"
  ASCII "%s:%s:%s:%s:%s"
  ASCII "host"
  ASCII "uid"
  ASCII "pwd"
  ASCII "software\ipswitch\ws_ftp"
  ASCII "DataDir"
  ASCII "%s\sites\ws_ftp.ini"
  ASCII "wcx_ftp.ini"
  ASCII "GHISLER"
  ASCII "wcx_ftp.ini"
  ASCII "Software\Ghisler"
  ASCII "FtpIniName"
  ASCII "Install_Dir"
  ASCII "wcx_ftp.ini"
  ASCII "InstallDir"
  ASCII "wcx_ftp.ini"
  ASCII "%d"
  ASCII "connections"
  ASCII "host"
  ASCII "username"
  ASCII "password"
  ASCII "anonymous"
  ASCII "e-mail"
  ASCII "general"
  ASCII "://"
  ASCII "MS IE FTP Passwords"
  ASCII "MS IE FTP Passwords"
  ASCII "DPAPI: "
  ASCII "acheCredentials"
  ASCII "WininetCacheCredentials"
  ASCII "pstorec.dll"
  ASCII "crypt32.dll"
  ASCII "PStoreCreateInstance"
  ASCII "CryptUnprotectData"
  ASCII "User"
  ASCII "Host"
  ASCII "Pass"
  ASCII "Install_Dir"
  ASCII "Software\FileZilla"
  ASCII "FileZilla.xml"
  ASCII "Server "
  ASCII "Site "
  ASCII "User"
  ASCII "Host"
  ASCII "Pass"
  ASCII "Software\FileZilla"
  ASCII "Last Server Pass"
  ASCII "Last Server User"
  ASCII "Last Server Host"
  ASCII "Software\FileZilla\Site Manager"
  ASCII "Pass"
  ASCII "User"
  ASCII "Host"
  ASCII "\GlobalSCAPE"
  ASCII "sm.*"
  ASCII "8."
  ASCII "Software\GlobalSCAPE\"
  ASCII "Software\GlobalSCAPE\"
  ASCII "\QCToolbar"
  ASCII "QCHistory"
  ASCII "%s\%s"
  ASCII "HostName"
  ASCII "User"
  ASCII "Password"
  ASCII "software\far\plugins\ftp\hosts"
  ASCII "software\far2\plugins\ftp\hosts"
  ASCII "Win32StopOffMutant"
  ASCII "Win32StopOffMutant"
  UNICODE "::\"
  UNICODE "::\"
  UNICODE "=::\"
  UNICODE ":\"
  UNICODE "=::=::\"
  UNICODE "=::=::\"
  ASCII "AUTH PLAIN"
  ASCII "235"
  ASCII "USER"
  ASCII "PASS"
  ASCII "230"
  ASCII "USER"
  ASCII "PASS"
  ASCII "OK"
  ASCII "LOGIN "
  ASCII "%d.%d.%d.%d:%s:%s"
  ASCII "%d:%s:%s:%d.%d.%d.%d"
  ASCII "MAIL FROM:"
  UNICODE ":=::\"
  ASCII "RCPT TO:"
  ASCII "

  ASCII "NtQueryInformationProcess"
  ASCII "ntdll"
  ASCII "AllocateAndGetTcpExTableFromStack"
  ASCII "iphlpapi.dll"
  ASCII "AllocateAndGetUdpExTableFromStack"
  ASCII "iphlpapi.dll"
  ASCII "CreateToolhelp32Snapshot"
  ASCII "kernel32.dll"
  ASCII "Process32First"
  ASCII "kernel32.dll"
  ASCII "Process32Next"
  ASCII "kernel32.dll"


Consola del C&C




Readme en Ruso del Bot encontrado en el servidor.






Nota interesante sobre este bot -> http://www.webroot.com/blog/2012/02/03/a-peek-inside-the-smoke-malware-loader/


Muestra:
https://mega.co.nz/#!9A1z2YpY!360jF2N2FbUFuss5vvNIDS-lX07nugOomLckduSPN7E

Eso es todo por el momento.

@Dkavalanche 2014

lunes, 12 de mayo de 2014

Falsa Intimación de audiencia, Troyano Proxy Changer-

Hoy les traigo un troyano de origen Brasileño que al infectar a la victima, este cambia la configuración de red del browser para re dirigirlos a sitios falsos de phishing para captura de credenciales: Hotmail, PayPal, caixaeconomica, citibank, caixa, pagseguro.uol, live, facebook, bancobradesco, etc

Correos falsos enviados a las victimas.





https://www.virustotal.com/es/file/69513dae2d9e228285124c91a567b50fcdfec6802d37c505c2f84f4adcfc15bf/analysis/1399642976/

SHA256:69513dae2d9e228285124c91a567b50fcdfec6802d37c505c2f84f4adcfc15bf
Nombre:Visualizar_Intimacao140514.exe
Detecciones:23 / 52
Fecha de análisis:2014-05-09 13:42:56 UTC ( hace 3 días )
Rutina antiDebugging 
 IsDebuggerPresent 




Se observan cadenas codificadas.

058FD98 'GET'
 0059210C '0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz+/'
 005924AC 'KtbpT6LjKczlT0'
 005924D8 'N45ZT6bsPIvYONG'
 00592504 'G6LZQ6yWRsPc'
 0059252C 'ScLdBcLuPI11H4GW8aXBGrLSKszcT7TXScLSJMbZSczpRsPqN5TfRcHlTtDSGtLoScLkT5PbSdDfRsvSIMvqPN9kPNGWKsLqT6bkPtCY82zs845rT6z3RsvcQMTLScmWBsGW9J4WBsO'
 00592650 'ScLdBcLuPI11H4GW8aXBJ4rSKszcT7TXScLSJMbZSczpRsPqN5DbOtLoQNHv84DbRdHbSY8WBtOWHcboPNTXR6n4QNDXOcnbJczqQMPv82zq8595Hrz4LqzIH20lP20mU30mC30mC30n82zc'
 00592780 'ScLdBcLuPI11H4GW8aXBJ4rSKszcT7TXScLSJMbZSczpRsPqN5DbOtLoQNHv84DbRdHbSY8WBtOWLN1aONHbSqHfSs5YR6LERtHfPdaWBtGWKaL7NqHNJr9482za831uC30mC30mC34WBsO'
 00592C08 '82zZ80'
 00592C24 'KtbpT6LjKczlT0'
 00592C50 'N45ZT6bsPJ8kOc5q80'
 00592C84 'GL1GH45KGG'
 00592CA8 'N4rlUcbiR65SHcboPMPlU5nGSczcQMnbSm'
 00592CFC 'N45ZT6bsPJ8kOc5q'
 00592D2C 'OsGWBqGW8YL1K514GLH19LnDRtffR6nXN4PfScLcRtXSK79lPcbiPNCY'
 00592DAC 'OsGWAYvaPMPXTMnq'
 00592DDC 'SsLq86PVOM8z9MDa9G'
 00592E10 'PMDeRo1rSsLoNt1oPMOe8cvbT7TlScikS79lU7akONLqRsDlRcPfPrzrScmYB20Y9J4YAJi+FY8bPbzXOYLSS79bPdCkQdCY'


La rutina Decodificadora comienza en   00591FD0  /$ 55             PUSH EBP




Poniendo los BP en donde corresponde podemos obtener los strings decodificados en el Stack.














La rutina esta basado en encoded en base64 mas un salt.

http://www.delphipages.com/forum/archive/index.php/t-133728.html


const
Codes64 = '0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz+/';

function Encode64(S: string): string;
var
i: Integer;
a: Integer;
x: Integer;
b: Integer;
begin
Result := '';
a := 0;
b := 0;
for i := 1 to Length(s) do
begin
x := Ord(s[i]);
b := b * 256 + x;
a := a + 8;
while a >= 6 do
begin
a := a - 6;
x := b div (1 shl a);
b := b mod (1 shl a);
Result := Result + Codes64[x + 1];
end;
end;
if a > 0 then
begin
x := b shl (6 - a);
Result := Result + Codes64[x + 1];
end;
end;

function Decode64(S: string): string;
var
i: Integer;
a: Integer;
x: Integer;
b: Integer;
begin
Result := '';
a := 0;
b := 0;
for i := 1 to Length(s) do
begin
x := Pos(s[i], codes64) - 1;
if x >= 0 then
begin
b := b * 64 + x;
a := a + 6;
if a >= 8 then
begin
a := a - 8;
x := b shr a;
b := b mod (1 shl a);
x := x mod 256;
Result := Result + chr(x);
end;
end
else
Exit;
end;
end;


Les dejo mas abajo el decoder en delphi para la descarga.



El troyano se conecta al siguiente servidor y este le responde con un string codificado que sera la configuración a cambiar en el proxy del navegador.

0012FDE8  |00BCB5BC  UNICODE "http://www.agoracadastre.com.br/proxy/RRU8PAYVBF2U412715V3/"
0012FDEC  |00BCB4FC  UNICODE "?MD5=be84e40f0fb2cd36ce74bd9c0d1df90d"


String entregado por el servidor

"Q7HqS3elBp4vCYunEJWkE3akCJauBr9ILJXGGLbMGaOoLJGnCZSnDLOpBd1XOm"



Desencriptado queda:

 |00BCB67C  UNICODE "http://192.198.89.198/RRU8PAYVBF2U412715V3.pac"







Configuración de Red del navegador. (usar Scripts de configuración automática)



Navegador redirigido a un sitio de phishing.






Muestra: https://www.dropbox.com/s/jx26orkjvyoxqop/ProxyChanger%2009-05-14.rar

Decoder: https://www.dropbox.com/s/kthppdb512lsf2s/DelphiDecript.rar


Eso fue todo por el momento.




@Dkavalanche 2014


lunes, 14 de abril de 2014

Falso Comprobante de Deposito, envía datos robados a un ftp en texto plano...

Hoy les traigo un troyano bancario que roba datos tomando capturas de pantalla, cuando se hace click derecho en el mouse, mas keylogging del teclado, luego estos datos son enviados a un FTP en la nube en un zip.
Las claves del FTP son enviadas en texto plano por lo que los datos pueden ser accedidos por cualquiera que minimamente audite en forma dinámica esta amenaza con Wireshark u otro analizador de paquetes de red.


Correos falsos enviados a las victimas.




Se descarga un Downloader CPL, empaquetado con PE.-Compact.


Desempaquetado contiene esta data:


Erro de aplicativo
Aplicativo não inicializado corretamente (0xc0000135). Clique em OK para finalizar a execução.
.cpl
/modulos/
yusmerym@cantv.net
viado2012
ftp.box.com
shell32.dll,Control_RunDLL
rundll32.exe
.dll
E174D3044694.jpg
regsvr32.exe /s
D63A5E3246A.jpg
regsvr32.exe

Esta amenaza se conecta al FTP ftp.box.com con usuario: yusmerym@cantv.net y password viado2012
Luego descarga dos archivos D63A5E3246A.jpg y E174D3044694.jpg que son dos ejecutables CPL.

Realiza un link a bitly para tener un conteo de infecciones.




Con los datos anteriores nos podemos conectar al FTP y ver todo lo que el delincuente tiene armado.





D63A5E3246A.jpg (CPL) 


Compactado con PE-Compact, se encarga de obtener cuentas de hotmail, gmail, mediante capturas de pantalla y keylogging. Con estas cuentas y mediante robo de identidad el delincuente enviaría el spam a otras victimas. Los datos robados son enviados al FTP.


Ejemplo de captura de pantalla.





E174D3044694.jpg (CPL)


Compactado con PE-Compact, se encarga de robar datos bancarios mediante capturas de pantallas y keylogging, muestra un falso formulario para invitar a la victima ingresar los datos en la web del banco, no realiza Screen Overlay.

Strings Interesantes.

pstorec.dll
PStoreCreateInstance
\Software\Microsoft\Internet Account Manager\Accounts
Identi
Account Name
Nome  .....:
SMTP Display Name
Login .....:
POP3 User Name
Senha .....:
POP3  .....:
POP3 Server
SMTP  .....:
SMTP Server
*.*
To:
From:
cc:
msoe@microsoft.com
dbx
wab
*.wab
C:\
wab
*.mai
mai
*.dbx
dbx
*.tbb
tbb
*.mbx
mbx
*.eml
eml
*.mbox
mbox
\SOFTWARE\Microsoft\Windows\IComplemento
instalado
TRUE
dd_mm_yyyy
hh_mm_ss
_.log
.log
/new2014/smtp/              
marcos_del_arg@hotmail.com
viado2012                          
ftp.box.com                    
multipart/form-data





Falso formulario invitando a las victimas a ingresar a sus cuentas Bancarias.



Capturas de Pantalla al ingreso a la Banca en Linea.



Aquí obtiene la identificación:



En caso que la victima utilice el teclado virtual, es capturada la pantalla en cada click que se realiza en el mouse, por lo que el delincuente puede "ver" que teclas del virtual se pulsaron.




Por otro lado se realiza  también un keylogging.






Por lo que vemos el delincuente puede hacerse de los datos tanto por el keylogger como de la captura de pantalla, en el caso de que se este utilizando un teclado virtual. Las entidades bancarias afectadas deberían contar con un segundo factor de autenticación robusto y fuera de banda para frenar este tipo de amenazas, y por otro lado deben reforzar las campañas de concientización hacia sus clientes.
Obviamente del lado del endpoint se debe contar con un antivirus actualizado y estar atento a este tipo de falsos correos.


PD: Los datos en el FTP al parecer fueron cambiados por el delincuente, ya no pueden ser accedidos.


Muestras+ dumps https://www.dropbox.com/s/phw2mb6i6lvah25/malware-09-04-14.rar?m=



password = infected

Eso fue todo por el momento.




@Dkavalanche 2014


 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!