Cisco lanzó una herramienta para buscar implantes de SYNful_Knock

Talos ha desarrollado un script Python para que los clientes escaneen su propia red para identificar los routers que pueden haber sido comprometidos por el SYNful_Knock hack.


Hace unas semanas les reportamos como algunos routers Cisco estaban siendo comprometidos.

CISCO emitió una alerta para advertir a los clientes empresariales sobre un aumento en ataques en los que los hackers utilizan credenciales de administrador válidas en dispositivos iOS para instalar imágenes ROMMON falsas, que es el programa de arranque que inicializa el hardware de Cisco y arrancar el software. Hace unos días, expertos en seguridad de Mandiant confirmaron haber detectado tales "implantes" en internet, los investigadores encontraron las imágenes ROMMON maliciosas apodadas "SYNful_Knock", en 14 routers Cisco ubicados en Ucrania, Filipinas, India y México. Los modelos Cisco 1841, 2811, 3825 se ven afectados, es importante destacar que ya no se encuentran en el mercado.

Ahora Cisco ha decidido proporcionar una herramienta gratuita de análisis de SYNful_knock, para permitir a los administradores probar si sus routers estan corriendo un firmware falso implantado a través del hack "SYNful_knock".
Los administradores necesitan Python 2.7 y la biblioteca de manipulación de paquetes scapy 2.3.1 con el fin de ejecutar la herramienta.

El grupo de seguridad de Cisco Talos analizó los implantes maliciosos que infectan varios de sus clientes y ha desarrollado una herramienta para examinar una red buscando routers comprometidos.

"Talos ha desarrollado una herramienta para los clientes escanear su propia red para identificar los routers que pueden haber sido comprometidos por este malware específico.", Explicó William McVey del Grupo de Talos.

La herramienta desarrollada por Cisco es capaz de detectar sólo la versión actualmente conocida de los implantes maliciosos.

"Esta herramienta sólo puede detectar hosts que responden al malware como se le conoce en un punto particular en el tiempo ... no se puede establecer que una red no tiene malware ya que podría tener en uso un conjunto diferente de firmas."

Para ejecutar la herramienta, necesitarás Python 2.7 y la biblioteca de manipulación de paquetes scapy 2.3.1.

Descarga aquí.

Rombertik, el Malware que Borra el Disco Duro para Evitar su Análisis

Rombertik es una sofisticada familia de malware descubierta por el investigador del equip de Talos Cisco, borra el disco duro para evitar el análisis.



Los expertos en seguridad han descubierto nueva familia de malware denominada Rombertik que implementa una alta técnica de evasión de detección y análisis sofisticado, ademas incluye la capacidad de eliminar datos del disco duro de la víctima y hacer que el equipo quede inutilizable.
"Hay un nuevo chico en la cuadra" y nadie lo sabe, es súper secreto y toma medidas para evitar la detección y el análisis, y si es necesario borra todo el disco duro de la víctima, y se llama Rombertik ".
Rombertik fue descubierto por los expertos del Grupo de Talos Cisco, es un software muy complejo que recoge toda la información sobre lo que el usuario está haciendo en la web, con el objetivo de recopilar datos de acceso y otros datos sensibles.
La cadena de ataque es bastante similar a la de otros tipos de malware, que se sirve a través de correos electrónicos maliciosos como se explica por los investigadores.

Ejemplo de correo electrónico fraudulento
Expertos de Talos han hecho ingeniería inversa al agente Rombertik y lograron encontrar lo que hace el malware, que incluye múltiples niveles de la ofuscación, el análisis anti-malware, y como último recurso se autodestruye llevándose consigo todo el contenido del disco duro.
 "Una vez que la versión desempacada de Rombertik dentro de la segunda copia de yfoye.exe comienza a ejecutar, una última función anti-análisis se ejecuta - que resulta ser particularmente desagradable si la comprobación falla. La función calcula un hash de 32 bits de un recurso en la memoria, y lo compara con el Timestamp del compilador PE  de la muestra desempaquetada. Si el recurso o el tiempo de compilado ha sido alterado, el malware actúa destructivamente. En primer lugar, intenta sobreescribir el Master Boot Record (MBR) de PhysicalDisk0, que hace que el equipo deje de funcionar. Si el malware no tiene permisos para sobrescribir el MBR, destruye todos los archivos en la carpeta de inicio del usuario (por ejemplo, C: \ Documents and Settings \ Administrador \) cifrando cada archivo con una clave RC4 generada aleatoriamente. Después de que el MBR se sobrescribe o la carpeta de inicio se ha cifrado, se reinicia el equipo. ", Explicó a los investigadores Talos Ben Baker y Alex Chiu." El Master Boot Record comienza con código que se ejecuta antes de que el sistema operativo. El malware sobrescribe el MBR con un código que imprime "Carbon crack attempt, failed", entonces entra en un bucle infinito para evitar que el sistema continúe arrancando."
Los investigadores comprobaron que el MBR también contiene datos relacionados con la partición del disco, esto significa que cuando el malware cambia el MBR también fijará los bytes de la partición en Null lo que hace difícil a un experto forense acceder a los datos. Cuando se reinicia el PC de la víctima se queda atascado en la siguiente pantalla.

Ejemplo de equipo dañado por Rombertik
"Efectivamente, Rombertik comienza a comportarse como una muestra de malware eliminador, destroza el equipo del usuario si detecta que está siendo analizado. Mientras Talos ha observado anti-análisis y técnicas anti-depuración en muestras de malware en el pasado, Rombertik es único, ya que intenta activamente destruir el equipo si detecta ciertos atributos asociados con el análisis de malware ".

La mejor defensa para evitar ser infectado es aplicando las buenas prácticas de seguridad, tales como comprobar si el antivirus está actualizado, no abrir correos electrónicos de personas desconocidas, evitar la carpeta de SPAM etc.


El análisis completo publicado por el Grupo de Talos está disponible aquí.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular