Menú principal

Mostrando entradas con la etiqueta Antirootkits. Mostrar todas las entradas
Mostrando entradas con la etiqueta Antirootkits. Mostrar todas las entradas

lunes, 13 de marzo de 2017

Intel publica una herramienta para detectar Dark Matter en tu MacBook

La semana pasada Wikileaks hizo una publicación que ha sorprendido a muchos y a otros, no tanto. Vault 7 describe muchas de las herramientas y técnicas de hacking que, supuestamente, están a disposición de la CIA. Este hecho ha dejado a las empresas de tecnología en busca de soluciones y ha planteado preguntas sobre qué productos y servicios están en mayor riesgos. Seguramente, la noticia seguirá trayendo más información con el paso del tiempo, ya que al parecer es solo una de las entregas previstas. 

Por otro lado, Intel Security ha lanzado una nueva herramienta para asegurarse de que el MacBook no es vulnerable a alguna de las técnicas comentadas en la filtración. De acuerdo con los documentos, la CIA habría desarrollado un rootkit EFI para el MacBook. El rootkit se llamaría DarkMatter y reemplazaría la BIOS en un MacBook y ejecutaría código malicioso en un entorno privilegiado. Los rootkits son piezas bastante avanzadas de malware y se encuentran diseñadas para evitar la detección. 

Figura 1: Dark Matter un rootkit para MacBook

La publicación de Intel viene sólo un par de días después de que Apple emitiera una nota a los usuarios indicnado que resolvió muchos de los errores y vulnerabilidades que habían surgido y se explicaban en los documentos. El movimiento de Intel aportará otra solución a la amplia gama de problemas que han surgido desde que Wikileaks publicase estos datos. La organización ha comentado que se publicarán más detalles sobre los 0days de la CIA hasta que se hayan parcheado y se pueda dar un mayor nivel de detalle, estando los usuarios ya protegidos.

lunes, 3 de febrero de 2014

Intego vence en el Mac anti-virus testing 2014 de Safe Mac

The Safe Mac es un medio online dedicado a la seguridad en el mundo Mac y desde hace años viene haciendo una curiosa comparativa de detección de muestras de malware para Mac OS X conocidas. En este año ha probado con 188 muestras de malware en general de troyanos, rookits, exploits, backdoors, etcétera sobre más de 20 motores de Anti Malware para Mac OS X. Las muestras de malware ya sabéis que son públicas y que pueden conseguirse desde sitios como Contagio para que tú puedas hacer tu propia evaluación de seguridad.

En este caso, las muestras iban desde el año 2004 al 2014 y el único antimalware que ha sido capaz de detectar el 99% de ellas - reconociendo 187 de 188 muestras - ha sido Virus Barrier de Intego, seguido de avast! y ESET CyberSecurity, que han obtenido muy buenos resultados también. La única que no ha reconocido Virus Barrier ha sido una mutación del año 2010 del kit de exploits BlackHole.

Figura 1: Ratio de detección de los 22 AV para Mac OS X

Al final, un antimalware es mucho más que reconocer el número de muestras conocidas, ya que influyen los sistemas heurísticos, la protección de los puntos de entrada, la velocidad de actualización, los ratios de falsos positivos, etcétera, pero está claro que es un aspecto más a tener en cuenta. En la siguiente URL tienes todos los datos explicados y la lista de todas las muestras de malware utilizadas.

viernes, 10 de enero de 2014

Cómo cazar rootkits de Mac OS X en la memoria

En la revista Hack in the Box Magazine número 10 se ha publicado un buen artículo para los amantes de la ingeniería inversa titulado: "Hunting for OS X rootkits in memory". La revista está para descarga gratuita, así que os recomendamos que la descarguéis y le deis una buena lectura si os gusta este mundo. Si quieres sacar el máximo partido a ese artículo, sería bueno que entiendas cómo se construyen los rootkits para Mac OS X, así que dale un buen repaso a la conferencia y el material de Pedro Vilaca titulada "Revisiting Mac OS X Kernel Rootkits".

En este artículo en concreto, escrito por Cem Gurkok se proporcionan no solo técnicas, sino también scripts para hacer los volcados de las las tablas de objetos en memoria para poder analizar lo que está pasando en el sistema y localizar lo que puede que se esté ejecutando y esté oculto, así que si tienes tiempo y ganas de aprender ya sabes qué puedes hacer este fin de semana.

Figura 1: Script para ocultar procesos en memoria y luego localizarlos

Sobre este tema, recuerda también que si quieres analizar aplicaciones sospechosas en Mac OS X os hablamos hace tiempo de cómo usar los Instruments con Dtrace para saber cuales son las acciones que realiza en el sistema, y que puedes usar y analizar el funcionamiento de la herramienta de OS X Rootkit Hunter de Christian Homung.

martes, 10 de julio de 2012

Análisis Forense de Memoria RAM en Mac OS X con Volatility Framework

En un análisis forense en profundidad de un máquina sospechosa de haber sido comprometida, el análisis de la memoria RAM es fundamental. En el RFC 3227, que recoge las Guidelines for Evidence Collection and Archiving la memoria RAM se encuentra en el segundo grupo de prioridad a la hora de ser recogida.

En el mundo Windows, tal y como se recoge en el capítulo entero dedicado al Análisis de la Memoria RAM en el libro de Análisis Forense Digital en Entornos Windows, existen desde hace tiempo muchas herramientas, donde Volatility Framework es la preferida por los analistas forenses. En Mac OS X existían herramientas profesionales para la adquisición y análisis de memoria RAM, pero  ahora está disponible Volatility con soporte para Mac OS X.

En la fase de adquisición de la memoria RAM en un equipo Mac OS X se puede utilizar la herramienta Mac Memory Reader, una herramienta gratuita que permite capturar la memoria en equipos Mac OS X Tiger 10.4 a Mac OS X Lion 10.7Una vez adquirida la herramienta se tiene que analizar. Una solución popular para realizar este proceso es Volafox, una solución basada en Python que también soporta el análisis de memoria de sistemas BSD, pero que que no cuenta con todas las opciones que tiene Volatility Framework.

Volatility Framework

Ahora está disponible el soporte para Mac OS X en Volatility Framework, y puede ser utilizada para extraer las estructuras de memoria, los ficheros abiertos o cargados en memoria, las tablas de configuración del sistema operativo, etcétera. En este vídeo puedes ver una demostración de cómo funciona la solución analizando la memoria RAM de un equipo con Mac OS X.


Para entender todos los comandos que se han puesto disponibles en el framework específicamente para Mac OS X, puedes ver la siguiente presentación impartida por Andrew Case, en la que no solo explica todos los comandos disponibles, sino que muestra un ejemplo de cómo detectar un rootkit en Mac OS X, como el keyloger logkext.
Mac Memory Analysis with Volatility
Ver más presentaciones de AndrewDFIR
Seguro que los analistas forenses estarán contentos de tener la herramienta disponible para los sistemas Apple.

miércoles, 29 de septiembre de 2010

Instalación de BitDefender para Mac OS X

Ningún experto de seguridad te recomendará tener un sistema operativo sin una solución antimalware. Por eso queremos, con el siguiente post, enseñar cómo se puede instalar y configurar rápidamente la solución Antimalware para Mac OS X de Bitdefender.

Si quieres probar el producto, puedes descargarte una versión de evaluación de 30 días desde el siguiente enlace: Bitdefender Antivirus for Mac OS X Una vez descargado y montado el fichero .DMG se nos mostrarán distintos ficheros, entre ellos ‘BitDefenderInstaller.pkg’. Únicamente es necesario realizar doble clic sobre el para iniciar el proceso de instalación. Todo este proceso se realizará a través de un simple wizzard, que nos facilitará la instalación a través del ratón.

La primera pantalla que se nos mostrará es la que se ve a continuación, donde se nos indica que producto estamos a punto de instalar, y las características que este incluye: ‘Protección en tiempo real’, ‘Escaneo de ficheros a petición del usuario’, y ‘Actualizaciones automáticas del producto y firmas de virus’.


La segunda pantalla incluye el típico fichero ‘Leeme.txt’ que siempre debemos leer antes de llevar a cabo la instalación de un producto. Es aquí donde aparecen, entre otras cosas, los requisitos que necesita el sistema para poder instalar el antivirus en el equipo.


A continuación, una vez hayamos realizado clic en ‘continue’, se mostrará la pantalla que contiene el contrato de licencia, la cual es aconsejable leerla, ya que al realizar clic en ‘Continuar’, estaremos aceptando estas condiciones junto con las responsabilidades que esto implica.


El siguiente paso consiste en seleccionar el disco de destino. En nuestro caso, como únicamente disponemos de un único disco, seleccionaremos el disponible. Al hacer clic en ‘Continue’ nos mostrará una nueva pantalla de confirmación antes de iniciar el proceso de instalación, el cual se empieza haciendo clic sobre ‘Install’.


Ahora se llevará a cabo el proceso de copia de ficheros y configuración del antivirus. Este proceso puede durar unos minutos.


Cuando termine el proceso anterior, la instalación finalizará y se arrancará el panel de administración del antivirus ‘BitDefender’.


Desde Seguridad Apple ya hemos podido probar el antivirus y recomendamos encarecidamente a todo usuario Mac OS X que disponga de un antivirus en su equipo.

lunes, 27 de septiembre de 2010

¿Será malware este fichero? Súbelo a VirusTotal

VirtusTotal es un servicio totalmente gratuito que ofrece una identificación y detección de virus, gusanos, troyanos y todo tipo de malware a través de una gran cantidad de motores de antivirus, todo de manera rápida y online.

Como hemos comentado en artículos anteriores, el malware en sistemas Mac OS X cada vez es mayor, por lo que resulta prácticamente indispensable estar protegido con una primera línea defensiva de un antimalware como ‘Bitdefender’, el cual dispone de una versión especial para plataformas Mac OS X y ha dado muy buenos resultados en nuestras pruebas.

Desde Seguridad Apple hemos puesto a prueba a VirusTotal y sus motores de antivirus, realizando el análisis de distintos tipos de malware para Mac OS X. Como se puede apreciar, los resultados no son muy esperanzadores en la mayoría de los análisis, ya que, como se ve en las siguientes capturas de pantalla, únicamente 19 de 43 (un 44% de ellos) motores de antivirus han sido capaces de identificar el archivo como un programa malicioso. Esto es así porque la mayoría de las casas no tienen una versión para Mac OS X y no reconocen estos ficheros como maliciosos.

Captura 1 - 44,2%. de motores lo detectan

Captura 2 - 55,8%. de motores lo detectan

Durante las pruebas realizadas, tras el análisis de 10 malwares distintos, hemos podido comprobar que son muy pocos los motores de antivirus que detectan programas maliciosos en esta plataforma. De cualquier manera, como se puede apreciar, Virus Total puede ayudarte a dar una segunda opinión sobre ficheros sospechosos en tu Mac OS X, sobre todo si eres uno de esos amantes de "las emociones fuertes" y no tienes un antimalware instalado en tu sistema.

viernes, 24 de septiembre de 2010

(Anti)Rootkits en Mac OS X

En anteriores artículos como ‘Malware Mac OS X ¿Fantasía o realidad?’ se pudo constatar que realmente existe el mismo tipo de malware para Mac OS X. Es cierto que en mucho menor medida que Windows, debido a que la cuota de mercado de Mac OS X es inferior, pero aún así esto no quiere decir que los creadores de malware no fijen cada vez más su interés en este sistema operativo.

Por ello, Christian Hornung ha desarrollado una aplicación llamada ‘OS X Rootkit Hunter’ para ayudarnos a la detección y eliminación de rootkits.

Un rootkit es una aplicación que una vez instalada es capaz de ocultar o modificar la información ofrecida por el sistema, como por ejemplo la existencia de una determinada carpeta u ocultar la ejecución de un determinado proceso. El objetivo principal de estos programas suele ser la ocultación de puertas traseras o backdoors, de modo que el usuario no sea capaz de localizarlas, ofreciéndole al hacker una puerta abierta para acceder a nuestro sistema sin miedo a ser descubierto.

El modo de uso de ‘OS X Rootkit Hunter’ es muy sencillo, una vez instalado únicamente es necesaria su ejecución con permisos de administrador a través del siguiente comando:

‘cd “/Applications/OSXrkhunter/Rootkit Hunter.app/Contents/MacOS/”; sudo ./Rootkit\ Hunter’.


Una vez mostrada la ventana anterior, si hacemos clic en ‘Start rootkit scan’ se nos abrirá una terminal donde se irán mostrando los resultados del análisis.


Entre algunas de las pruebas realizadas por este ‘antirootkits’ está la detección de conocidos rootkits como ‘T0rn Rootkit’, ‘Trojanit Kit’, ‘Tuxendo’, etcétera. También realiza pruebas sobre los puertos abiertos por el sistema, comprobación de los permisos y privilegios de los usuarios... finalizando con un fichero de log mucho más detallado localizado en '/tmp/rkhunter.log', el cual contiene más información que la mostrada por la terminal.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares