Menú principal

Mostrando entradas con la etiqueta Leopard. Mostrar todas las entradas
Mostrando entradas con la etiqueta Leopard. Mostrar todas las entradas

domingo, 3 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (2 de 2)

Comenzamos la segunda parte de nuestro artículo que habla sobre las características de seguridad que Apple ha ido añadiendo a las diferentes versiones de Mac OS X. Esta vez continuaremos desde la versión OS X 10.9 Mavericks hasta la última versión macOS High Sierra, la cual será publicada este otoño. Es interesante conocer las medidas de seguridad que Apple aplica a sus sistemas operativos para así estar informados de qué protección disponemos de base.

OS X 10.9 Mavericks. Octubre 2013.
En esta versión Apple incluye iCloud Keychain, un password manager el cual permite sincronizar entre Mac y iOS y todo tipo de información como nombres de usuarios, contraseñas, tarjetas de crédito, redes WiFi, etc. Por otro lado también empieza a requerir firmas en el código para kexts (kernel extensions) instalados en /Library/Extensions para prevenir modificaciones en el kernel del sistema operativo por parte de desarrolladores no registrados. También se añade soporte SMB2 el cual se convertirá en el nuevo protocolo de compartición en vez de AFP (Apple Filing Protocol), añadiendo más seguridad.

Figura 1. Ejemplo de iCloud Keychain. Fuente.

OS X 10.10 Yosemite. Octubre 2014.
Se incluye Mail Drop, una función que permite enviar correos electrónicos con ficheros adjuntos de hasta 5GB de tamaño utilizando iCloud. Estos ficheros expiran a los 30 días después de haber enviado el correo electrónico, evitando que al acceder a una cuenta ajena se puedan visualizar los ficheros adjuntos de más de 30 días de antigüedad. En esta versión de OS X se añaden a Safari dos nuevas características. La primera elimina mostrar la URL completa desde la barra de direcciones, evitando que el usuario pueda confundir una web engañosa con la original (siempre se puede ver la URL completa pulsando en la barra de direcciones). La segunda permite la navegación anónima. Finalmente, Apple introduce Swift, un lenguaje de programación que tiene muchas ventajas de seguridad.

OS X 10.11 El Capitan. Septiembre 2015.
Apple presenta en esta versión System Integrity Protection, una función diseñada prevenir modificaciones en ficheros y carpetas críticas del sistema, evitando la inyección de código maligno. También se incluye ATS (App Transport Security), que incita a los desarrolladores a usar HTTPS y TLS 1.2. Tambié se actualiza XProtect (de forma retroactiva) para bloquear versiones vulnerables de Microsoft Silverligth.

Figura 2. Mensaje de SIP. Fuente.

macOS 10.12 Sierra. Junio 2016.
Se añade la función de auto desbloquear el ordenador utilizando Apple Watch, la cual para activarla obliga a tener doble factor de autenticación. También se elimina completamente el soporte para Flash dejando paso a HTML5. Una nueva característica que se añade en esta versión, aunque no sea directamente relacionada con la seguridad, es Universal Clipboard. Cualquier cosa que copiemos al portapapeles estará disponible en todos nuestros dispositivos. Por lo tanto, si tenemos que enviar información sensible entre ellos, podemos utilizar este método en vez de correo electrónicos o aplicaciones de terceros (la información se borra a los dos minutos después de copiarlo).  

macOS 10.13 High Sierra. Saldrá en Otoño de 2017.
De momento está en fase beta pero ya podemos asegurar que Apple introducirá APFS (Apple File System) con nuevas características de seguridad entre otras ventajas. También veremos la versión 11 de Safari la cual incluirá una mejora en la protección de privacidad (como por ejemplo eliminar la molesta publicidad o el autoplay en vídeos). También sabemos que si instalas esta versión, el Apple id utilizado será automáticamente actualizado para utilizar doble factor de autenticación.

sábado, 2 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (1 de 2)

Apple ha ido mejorando y añadiendo características de seguridad desde su Mac OS X 10.4 Tiger, el cual salió al mercado en abril de 2005. Con la inclusión de estas nuevas funciones, Apple ha contribuido a crear un sistema operativo bastante seguro pero no infalible. Vamos a repasar cuales son esas características que se han ido incorporando a lo largo de los años de desarrollo del sistema operativo Mac OS X hasta su última versión macOS High Sierra.

Mac OS X 10.4 Tiger. Abril 2005.
En 2004 aparecieron algunos troyanos como Renepo (Opener) los cuales permitían abrir puertas traseras en en el ordenador. Apple tenía que solucionar este problema y para ello añadieron a esta versión una función llamada download validation, la cual validaba de forma automática el contenido descargado. El problema es que sólo analizaba ficheros concretos, pero daba como válido ficheros PDF, de audio, video, etc. También se añadió una característica al sistema de fichero llamada extended attributes, la cual mejoraba los atributos básicos asociados con ficheros y directorios. Otra característica añadida a esta versión fueron las ACLs o Access Control Lists,  una forma más flexible de controlar los permisos de ficheros sustituyendo el método clásico de UNIX.

Mac OS X 10.5 Leopard. Octubre 2007.
File Quarantine se añadió a esta versión la cual consistía en incluir un atributo extra (flag) a los ficheros descargados utilizando alguna aplicación de Apple (como Safari) o aquellas de otros fabricante que decidieran incluir esta función. Esto provoca que cada vez que abramos estos ficheros un mensaje aparecerá indicando que fue descargado así como la fecha, hora y desde donde se realizó la descarga. También se incluye la opción de incluir firmas para los desarrolladores de programas. Esta fue la última versión que soportaba microprocesadores PowerPC y no incluía la función classic enviroment, la cual ofrecía una retrocompatibilidad a los programas con otras versiones de Mac OS X como la 9. Esta decisión provocó que malware diseñado para versiones anteriores a esta versión de OS X no se pudieran ejecutar en un ordenador actualizado.

Figura 1. Mensaje de File Quarantine cada vez que abrimos un fichero desde una fuente no validada. Fuente.

Mac OS X 10.6 Snow Leopard. Agosto 2009
En esta versión se introduce XProtect, una funcionalidad antimalware o antivirus, ya que funciona más o menos como cualquier otro antivirus en otro sistema operativo (aunque por ejemplo, no tiene la función de escanear el ordenador). Este programa no tiene una interface como otros programas que se dedican a esta función de proteger el sistema operativo. Aparte de mostrar el mensaje mostrado también por File Quarantine que hemos hablado antes, XProtect comprueba siempre que abrimos un fichero, si este concuerda con alguna de las definiciones de malware almacenadas por este programa. Esta funcionalidad no es suficiente para proteger el sistema operativo, tal y como el mismo Apple afirmaba en su día, aunque si es de gran ayuda para detectar y evitar la infección a través de malware conocido.

Mac OS X 10.7 Lion. Julio 2011
Esta versión introduce FileVault2, una nueva versión de FileVault que incluye la opción de cifrado de todo el disco duro (las versiones anteriores sólo permitían cifrar cuentas individuales de usuarios). También se incluyen algunas mejoras de seguridad como ASLR (Address Space Layout Randomization).  Esta opción permite evitar ataques y vulnerabilidades relacionadas con la corrupción de memoria, asignando posiciones de memoria de forma aleatoria a las partes más importante de los programas. También se incluye App Sandbox, la cual permite limitar los privilegios de una aplicación al ser ejecutada evitando el acceso a otros recursos del sistema que no sean los únicos que necesita para funcionar.

Figura 2. Detalle del funcionamiento de App Sandboxing. Fuente.

Mac OS X 10.8 Mountain Lion. Julio 2012
Gatekeeper fue la implementación más importante de esta versión. Gatekeeper es una función que ayuda a prevenir la ejecución de programas sospechosos de malware. Añade las conocidas opciones en la configuración de seguridad que permiten ejecutar aplicaciones descargadas sólo desde la App Mac Store, Mac Store y desarrolladores validados o desde cualquier otra fuente. Otra función incluida en esta versión fue Location Services, la cual ofrece a las aplicaciones información geográfica y geolocacilización. También se incluyeron mejoras a App Sandbox. XProtect se actualizó para bloquear versiones no actualizadas de Flash Player y plugins de Java (esto también se aplicó a las versiones anteriores de OS X).

lunes, 11 de agosto de 2014

Skype elimina versiones antiguas pero habrá para Leopard

Con el anuncio de Skype de eliminar las versiones antiguas se anunció para descarga la disponibilidad de las nuevas versiones para OS X Snow Leopard 10.6 a OS X Mavericks 10.9, pero no hubo ningún anuncio, ni ninguna versión disponible para descarga de Skype para Mac OS X 10.5 Leopard, lo que llevó a todo el mundo a pensar que se había acabado, de una vez por todas, el soporte de Skype en Leopard, lo que les obligaba a usar la vieja versión hasta que se muriese o buscar otras alternativas.

Pero, según parece esto no va a ser así, y en breve habrá una versión de Skype compatible para Mac OS X Leopard, tal y como cuentan en The Next Web, algo que la cuota de usuarios de Skype en Leopard - que aunque pequeña es existente - ha agradecido.

Figura 1: Al final podrás seguir usando Skype en Mac OS X Leopard pero, ¿es una buena idea?

De todas formas, si eres usuario de Mac OS X Leopard, el que exista o no versión de Skype debería ser el menor de tus problemas, ya que desde hace tiempo el sistema operativo está sin soporte, lo que indica que muchos de los nuevos bugs que han salido desde que se discontinúo el mantenimiento te afectan. Plantéate una migración si vas a usar ese equipo como un herramienta profesional de trabajo.

lunes, 23 de junio de 2014

Análisis Forense en OS X con SpotLight Inspector

Dentro de la larga lista de herramientas que componen el Arsenal de Black Hat USA 2014 hay varias de ellas para tecnologías Apple. Una en concreto es SpotLight Inspector, una solución para hacer análisis forense y extraer datos de gran utilidad de la base de datos que utiliza la herramienta SpotLight en OS X. Dicha utilidad es una mega-base de datos que indexa todo el contenido del sistema operativo, incluyendo aplicaciones, contactos, documentos y/o correos electrónicos. 

Las opciones de indexación de dicha base de datos se configuran en las preferencias del sistema, y hay una pestaña de Privacidad para indicarle al sistema qué no se quiere tener indexado, pero por defecto se indexa absolutamente todo.

Figura 1: Opciones de indexación de SpotLight en las Preferencias de OS X

La herramienta SpotLight Inspector, que puede ser descargada para OS X proporcionando únicamente un nombre y un correo electrónico, se encarga de analizar dicha base de datos y extraer toda la información que de cada elemento la aplicación SpotLight almacena. Una vez que se arranca, como toda herramienta centrada en el análisis forense, genera un caso nuevo en el que se añaden todas las evidencias posibles.

Figura 2: SpotLight Inspector para OS X

Para conseguir la base de datos de SpotLight hay que tener una copia del volumen e irse a la ruta siguiente a conseguirla. Como se puede ver, solo tiene acceso el usuario root de lectura y escritura, por lo que si quieres probar en tu sistema debes acceder con privilegios y copiar ese fichero.

Figura 3: Ruta de la base de datos de SpotLight en OS X

Una vez que lo tengas se lo pasas a la herramienta, que tardará unos minutos en procesarlo entero para poner los datos de la base de datos en un formato que te sea cómo de procesar.

Figura 4: Añadiendo la base de datos a SpotLight Inspector para su análisis

El resultado es una estructura en la que puedes ver todos los metadatos de todos los elementos que tiene indexado el sistema SpotLight de cada uno de los objetos. Por ejemplo, de los correos electrónicos o las páginas web visitadas hay información casi completa, por lo que si el usuario ha borrado el correo, pero tenemos copias de las bases de datos de SpotLight se podrá seguir contando con esa información.

Figura 5: Metadatos de correos electrónicos extraídos de la base de datos de SpotLight

La herramienta está disponible también para sistemas Windows y Linux tanto para 32 como 64 bits, así que si eres un analista forense ya puedes adjuntar esta utilidad a tu juego de herramientas, que seguro que te viene bien en el futuro.

martes, 22 de abril de 2014

Apple, Microsoft y el soporte de Sistemas Operativos OS X

Muchas veces se valora la seguridad de un sistema operativo u otro sin cuantificar muchas de las características que afectan en el día a día de la seguridad de las empresas. Muchos usuarios valoran las vulnerabilidades que se detectan en los sistemas operativos, sin observar la rapidez del fabricante a la hora de solventar la vulnerabilidad, el tiempo de soporte que proporciona del producto o su cuota de mercado para medir el impacto.

Hace poco tiempo que uno de los sistemas operativos de Microsoft más utilizados de la historia ha terminado su soporte, el famoso Windows XP, y nos hemos interesados por saber un poco las reglas del juego que aplica Apple respecto al tiempo que da de soporte a sus sistemas operativos. Por supuesto, sin objetivo alguno de valorar si uno es mejor o peor, pero sí por comparar el tiempo que soportan sus productos cada una de las dos compañías. 

Ciclo de vida de producto

Apple siempre ha sido bastante firme en cuanto a su regla de 5 años de soporte para el hardware, y después no habrá soporte para dicho elemento. Los desarrolladores de soluciones que se basen en el hardware de Apple son conscientes de ello y aunque a veces hay pequeñas variaciones temporales, esta viene siendo la tónica habitual.

Por otro lado, Apple no dispone de un ciclo de vida oficial para software, y deja bastante en el aire en qué se basa y qué decisiones tomará en el futuro sobre el fin de soporte de sus software. ¿Podemos predecir lo que cuesta OS X en la empresa? Si tuviéramos un fallo grave de seguridad se podría requerir una actualización de versión del sistema operativo, y en tal caso un ciclo de producto permitiría a un departamento TI saber bien lo que cuesta mantener esta flota de sistemas.

Figura 1: Mac OS X 10.1 Puma con Internet Explorer como navegador por defecto

Actualmente las nuevas versiones de OS X son gratis para todos los que tengan un equipo Apple que lo soporte y se vienen dejando sin soporte cada dos o tres versiones de sistemas operativos, más o menos, porque Snow Leopard aún tiene soporte de parches críticos de seguridad. 

¿Qué política sigue Microsoft para el soporte de sus sistemas operativos?

Microsoft ofrece un política clara que se puede utilizar para hacer planificación presupuestaria y gestionar un ciclo de vida completo de sistemas informáticos en una empresa: 
  • El producto es apoyado oficialmente durante 5 años después de la liberación del producto.
  • Los parches de seguridad y correcciones están disponibles. 
  • Durante este tiempo el fabricante presta actualizaciones funcionales y tecnológicas, añadiendo nuevas tecnologías y soporte para nuevos estándares.
Además, en una segunda fase se establece un periodo de mantenimiento de seguridad, donde se fija por un período mínimo de 2 años una política donde sólo los bugs de seguridad se solucionan con parches o service packs. Así que, en teoría, una empresa puede contar como mínimo con un sistema soportado por fabricante durante al menos 7 años, y ser capaz de estimar lo que durante ese periodo será el costo de usar ese software.

Por supuesto que lo más probable es que desee nuevas características y pueda pensar en actualizar a los nuevos sistemas operativos durante ese periodo. Pero al menos tienen un paréntesis de como mínimo 7 años de vida, si no más, como en el caso de Windows XP donde se ha pasado la década de soporte al sistema operativo.

¿Qué ha sucedido con los sistemas operativos de Apple?

En la siguiente imagen se puede visualizar un resumen de cuándo se publicó la versión del sistema operativo de OS X y cuándo se liberó la última versión, por lo que se puede estimar con cierto grado de precisión cuándo se dejó sin soporte el sistema.

Figura 2: Lista de sistemas operativos de OS X y fechas de publicación de versiones

Como se puede ver, el sistema operativo que salió a la para de Windows XP fue la versión Mac OS X 10.1 Puma, que fue abandonada al año siguiente. Mientras que Microsoft ha dado soporte a Windows XP, Apple ha abandonado un total de 5 sistemas operativos - teniendo en cuenta que aún saca Security Updates que soportan Snow Leopard.

Algunos piensan que realmente las versiones de nuevos sistemas operativos OS X no son cambios tan radicales, pero lo cierto es que entre una versión Windows Vista, Windows 7 y Windows 8 de Microsoft tampoco hubo cambios de arquitectura. Sí que es cierto que entre Windows XP con el kernel 5.X y las nuevas versiones de Windows Vista, con el kernel 6.x hubo un cambio que podría ser equivalente al paso de PowerPC a Intel de los equipos OS X, algo que Apple tampoco alargó demasiado cuando decidió pasar a Intel definitivamente.

Tal vez, si alguna vez Apple decide que quiere entrar de forma definitiva en los sistemas operativos de escritorio de una empresa, sería deseable que hubiera un roadmap más longevo y un soporte más largo que de soporte a las aplicaciones y sistemas que se integren con él, aunque si bien es cierto, cada vez las aplicaciones son más independientes del sistema operativo y más dependientes de plataformas y tecnologías web. 

miércoles, 9 de abril de 2014

Hackear Mac OS X a través de Thunderbolt usando FPGA

Como viene siendo costumbre, nuestros amigos de Cyberhades han recogido el material de una nueva conferencia de Seguridad y Hacking, en este caso de la SyScan 2014 donde una charla nos llamó poderosamente la atención, titulada "Thunderbolts and Lightning: Very Very Frightening", que se centra en cómo atacar la memoria de sistemas operativos Mac OS X a través de las conexiones FireWire y ThunderBolt. Durante la sesión hacen un recorrido sobre los fallos conocidos de todas las técnicas de explotación de la memoria abusando de los servicios de DMA (Direct Memory Access) que ofrecen las arquitecturas de los equipos hoy en día.

En el caso concreto de FireWire ya había demostraciones que explicaban cómo robar passwords del sistema operativo OS X Lion, pidiendo la lectura de determinadas zonas de memoria para obtener los hashes de las credenciales, tal y como se describe en esta diapositiva de la presentación.

Figura 1: Ataques por el puerto FireWire para acceder a la memoria

En la demostración que describen rzn y snare durante su presentación, lo que hacen es saltarse el proceso de validación de un usuario local en la máquina mediante un parcheo de la memoria que obligue al sistema a dar como buen cualquier contraseña.  Tiempo atrás ya hicieron una demostración de cómo usar estos ataques para meter un rootkit en memoria por Thunderbolt en un OS X.

Figura 2: Esquema del acceso a memoria vía Thunderbolt y conexión PCIe

Para conseguir este objetivo implementan mediante una FPGA con un conector Thunderbolt un esquema que conecta al equipo atacante vía cable serie a la FPGA, que controla la conexión Thunderbolt con la que se conecta al equipo víctima. Desde la FPGA, simulando ser un dispositivo Thunderbolt envía los comandos necesarios para leer y escribir la memoria del sistema y hacer que siempre se de por buena una contraseña.

Figura 3: El atacante controla la FPGA por un puerto serie, que a su vez lanza conecta 

Esta demostración, como explican ellos no afecta a todas las versiones del sistema operativo ni a todos los equipos, ya que estos riesgos de seguridad en Thunderbolt se conocen bien en la arquitectura Sandy Bridge, pero en los nuevos Mac de 2012 en adelante se implementa la arquitectura Ivy Bridge de Intel que soluciona esos problemas. 

Figura 4: Equipos y versiones vulnerables a este ataque

Como se puede ver en el gráfico de sistemas afectados por este ataque, las versiones más modernas de OS X Mountain Lion 10.8.2 o las versiones de OS X Mavericks han puesto medidas de mitigación para este fallo, pero si tienes un Mac OS X Leopard o Snow Leopard, estás expuesto.

miércoles, 22 de enero de 2014

OSX/Crisis.C: Un malware para OS X llamado Francisco

Dese Intego informan de que vía Virus Total se ha distribuido una nueva muestra de malware detectada para sistemas Mac OS X. Se trata de una nueva variación del malware OSX/Crisis que viene el rootkit Da Vinci de la empresa Hacking Team. Esta pieza de malware es una mutación que venía un fichero llamado "Frantisek", que al final es el nombre de Francisco en los países de la Europa del Este. Como todas las muestras de OSX/Crisis se instala vía dropper que descarga el rootkit y como en las últimas muestras funciona en Mac OS X 10.5, 10.6 y OS X 10.7 Lion, pero crashea en OS X  Mountain Lion y Mavericks.

En la parte referente al dropper parece que Hacking Team ha cambiado un poco el código y el formato del fichero de configuración, ya que según el análisis realizado por Intego ahora utilizar un segmento de código que no aparece en previas muestras, llamado __INITSTUB, que es llamado antes de ejecutarse la función _main del programa, algo que haría que un ingeniero de reversing con poca experiencia pudiera infectarse antes de llegar al main del programa.

Figura 1: Símbolos de OSX/Crisis.C obtenidos con IDA

Según el análisis que han hecho los ingenieros de Intego, cuando OSX/Crisis.C consigue ejecución se oculta en la carpeta del perfil de usuario que está en la ruta ~Library/Preferences, dentro de una falsa aplicación que tiene como nombre del bundle OvzD7xFr.app. Los ficheros que se crean dentro son:
El fichero del backdoor: 8oTHYMCj.XIl (32-bit)
Fichero de configuración : ok20utla.3-B
Extensiones del kernel: Lft2iRjk.7qa (32-bit) y 3ZPYmgGV.TOA (64-bit)
Script de adición: EDr5dvW8.p_w (FAT)
Servicio XPC: GARteYof._Fk (FAT)
Icono TIFF de Preferencias del Sistema.TIFF: q45tyh
Cuando el malware consigue ejecución entonces se crea un LaunchAgent llamado com.apple.mdworker.plist para conseguir las persistencia en el sistema. Al igual que OSX/Crisis.B esta muestra está ofuscada con el packer MPress y aunque tiene pequeños cambios sigue funcionando como las versiones anteriores, tal y como explican en Intego, se oculta a si mismo modificando la aplicación del Monitor de Actividad, toma capturas de pantalla, graba audio y vídeo por la webcam, extrae datos del usuario, su ubicación GPS, se conecta a redes WiFi y sincroniza todos los datos con un panel de control del que recibe las ordenes.

No se sabe muy bien cómo o por donde se está distribuyendo, ya que este tipo de piezas de software suelen usarse para ataques dirigidos, pero merece la pena conocer cómo funcionan estas muestras para estar siempre alerta y mantener el sistema protegido.

viernes, 23 de agosto de 2013

La NSA da recomendaciones de seguridad para Mac OS X

A través de Intego nos hemos enterado de un curioso documento de la NSA donde se dan una serie de recomendaciones de seguridad para fortificar sistemas Mac OS X en sus configuraciones por defecto. Lo curioso es que ese documento está basado en Mac OS X 10.5 Leopard, lo que hace que esté un poco desactualizado, pero hay que reconocer que no deja de tener su valor, viniendo de la NSA, reconocidos especialistas en el arte del hacking con programas como PRISM o XKeyStore.

A pesar de que las configuraciones son para un equipo Mac OS X 10.5, siguen estando muy de actualidad las recomendaciones y las puedes aplicar a cualquier versión que tengas de Mac OS X. Estas recomendaciones son las siguientes:
1.- No te conectes a Internet como administrador
2.- Actualiza todo el software
3.- Fortifica las cuentas:
3.1.- Deshabilita logon automático y lista de usuarios
3.2.- Deshabilita el usuario guest
4.- Configura opciones en el panel de seguridad
4.1.- Requerir password para desbloquear equipo
4.2.- Deshabilita el control remoto de infrarojos
4.3.- Utiliza memoria virtual segura y FileVault
4.4.- Deshabilita el autologin
5.- Securiza los permisos de las carpetas personales
6.- Configura una password de acceso al firmware
7.- Deshabilita IPv6 si no lo usas (y si lo haces configura la privacidad)
8.- Deshabilita servicios innecesarios
9.- Deshabilita los permisos Setuid y Setgid en los binarios
Figura 1: Lista de binarios con setuid activado
10.- Configura el firewall de red y de apilicaciones
11.- Deshabilita BlueTooth y los dispositivos Airport
12.- Deshabilita la webcam iSight y el micrófono
13.- Configura las opciones de seguridad de Apple Safari
Os hemos dejado los enlaces a los artículos donde podéis ver cómo aplicar todas estas recomendaciones más en detalle, y os dejamos el script lagtigOSX para hacer una comprobación de muchas de estas cosas.

viernes, 19 de julio de 2013

Microsoft publica Office for Mac 2011 a la versión 14.3.6

Microsoft ha lanzado nuevas actualizaciones de software para Microsoft Office for Mac 2011. Esta nueva revisión del software se corresponde con la versión 14.3.6 lanzada esta semana. La actualización proporciona mejoras a problemas encontrados en Office for Mac 2011.

Figura 1: Office 2011 for Mac 14.3.6 Update

La actualización tiene un tamaño de 113 MB y está disponible para todos los usuarios que tengan Mac OS X Leopard, Mac OS X Snow Leopard, OS X Lion u OS X Mountain Lion. En el sitio web de Microsoft se proporciona soporte y se detalla qué cosas se han actualizado:
Esta actualización corrige un problema por el que en repetidas ocasiones Outlook trataba de enviar mensajes que superan ciertos límites de tamaño en la bandeja de salida constantemente. Ahora, los mensajes que superen estas dimensiones limitadas se ponen en la carpeta borrador después de tres intentos fallidos. 
La sincronización de una carpeta en la que existen gran cantidad de mensajens que fueron eliminados en Outlook provoca la congelación del cliente. Esta actualización corrige este problema. 
Se corrige un problema que hace que Microsoft Word no pueda guardar archivos en un recurso compartido mediante SMB.
Los usuarios que ejecuten Microsoft Office 2011 for Mac pueden acceder a las actualizaciones para corregir dichos problemas. Otra opción es utilizar la aplicación Microsoft AutoUpdate para solicitar las actualizaciones. 

lunes, 21 de enero de 2013

IM-Worm.OSX.Leap: Un gusano de Mac OS X por iChat

Hoy vamos a volver a mirar a la historia del malware para Mac OS X, en concreto, vamos a recordar a IM-Worm.OSX.Leap, un gusano que se creó para Mac OS X 10.4 Tiger y que se distribuía vía iChat, bajo un truco de ingeniería social.

Este gusano se distribuía vía iChat, enviando un mensaje a todos los contactos del usuario infectado con un enlace a Rapidshare, donde había un archivo llamado latestpics.tgz en el que se suponía que había capturas de pantalla del nuevo Mac OS X 10.5 Leopard. Si el usuario descargaba ese archivo, lo desempaquetaba y lo ejecutaba, quedaba infectado, y de nuevo se convertiría en el origen de los mensajes a todos sus contactos vía iChat usando Bonjour.

El fichero que se utilizaba para distribuirse estaba construido únicamente para PowerPC, y además utilizaba SpotLight, que solo estaba disponible a partir de Mac OS X Tiger, así que solo podía infectar a usuarios de Mac OS X 10.4 Tiger en PowerPC, tal y como se puede ver en esta captura hecha con el comando file de bash en SecureLists.

Figura 1: El formato de OSX/Leap.A es de tipo Mach-O para PowerPC

Las cadenas del ejecutable, para evitar su análisis, habían sido ocultadas con un cifrado XOR utilizando una clave de cifrado, por lo que a primera vista no se podían analizar, pero tras un procesado de las mismas y un análisis del flujo de ejecución se podía conocer su comportamiento:

Figura 2: Cadenas cifradas y clave de descifrado
- Se copiaba a si mismo en /tmp con el nombre de latestpics.
- Creaba un fichero .tgz.
- Extraía un Input Manager, llamado “apphook.bundle” y lo copiaba a /tmp.
- Si se ejecutaba con el uid 0 (root) entonces se creaba el directorio /Library/InputManagers/. Cualquier hook de aplicaciones se borraba y el nuevo hook de aplicaciones era copiado desde /tmp.
- Si se ejecutaba con uid 0 creaba ~/Library/InputManagers/.
- Cuando una nueva aplicación era ejecutaba se lanzaba, y el nuevo hook de aplicaciones se cargaba en su espacio de direcciones.

Figura 3: Búsqueda de aplicaciones
- Cada vez que era cargado en una aplicación intentaba enviar latestpics.tgz vía iChat para distribuirse.
Los ingenieros de ESET, que cuentan con una solución profesional antimalware para Mac OS X, publicaron un detallado documento de todo el proceso que puedes descargar desde el siguiente hipervínculo: OSX/Leap.A: Under the Hood

lunes, 20 de agosto de 2012

Antimalware profesional para Mac: ESET CyberSecurity - Parte 2: Activación y Prueba de Detección de Malware

Tras concluir el proceso de instalación visto en la primera parte de este artículo, se debe realizar un reinicio del sistema. Una vez reiniciado Mac OS X, cuando se abre la consola de configuración de ESET CyberSecurity, se pedirá la información de activación del mismo, pudiendo en esta ventana, configurar la licencia de prueba del producto. Solo es necesaria una dirección de correo electrónico, nuestro nombre y el país al que pertenecemos. Si tenemos conexión a Internet la activación será inmediata y estará totalmente funcional el producto inmediatamente.

Figura 9: Activación de licencia  ESET CyberSecurity para Mac OS X

Activado el producto correctamente y dentro de la interface del programa, procederemos a verificar si existen definiciones nuevas de malware. la actualización se lleva a cabo en un corto plazo de tiempo, dejando nuestras base de datos actualizadas y nuestro Mac OS X perfectamente defendido contra el malware y las amenazas conocidas, así como contra actividad maliciosa si hemos habilitado la función de “TreathSense.net” en las opciones de instalación. Esta característica la podemos habilitar siempre y cuando queramos, una vez instalado el software.

Figura 10: Actualización de base de datos de firmas de ESET CyberSecurity para Mac OS X

Terminada la actualización, se informa de que la versión de base de firmas de malware, así como del estado de la protección del sistema.

Figura 11: Estado de la protección en Mac OS X

Como se puede ver en la imagen superior, ya tenemos listo el producto y nuestro equipo protegido por ESET Cyber Security.

Realización de Análisis de Seguridad a Mac OS X

En el apartado análisis relativo a la computadora se pueden ver dos opciones comunes en los sistemas de protección contra software malicioso a la hora de analizar un equipo:
- Análisis estándar: analiza las rutas típicas de archivos del sistema y de usuario con mayor índice de alojamiento de software malintencionado. 
- Análisis personalizado: nos brinda la opción de seleccionar que unidades y archivos queremos analizar.
Figura 12: Análisis del ordenador con ESET CyberSecurity para Mac OS X

Así mismo, tenemos una opción para configurar y editar los perfiles de análisis, ya sea el estándar o el personalizado, pudiendo pre-configurar nuevas rutas, nuevas exclusiones o el uso o no del motor de ThreatSense.net, para adaptarse lo máximo a las necesidades de cada usuario.

Figura 13: Personalización de análisis estándar en ESET CyberSecurity

Actualización de base de datos de firmas y software

ESET CyberSecurity comprobará si hay nuevas versiones del software y se actualizara automaticamente siempre que tengamos una conexión a Internet activa al encender el equipo. También podremos realizar esta comprobación manualmente si asi lo deseamos accediendo a esta opción y con un simple clic se ejecutará la tarea.

Prueba de funcionamiento con Hellraiser

Una vez que instalado un software antimalware, para comprobar si está escaneando un determinado punto del sistema se suelen utilizar firmas de muestra, como EICAR. En este caso, para probar que nuestro software de protección está activo, utilizamos el antivirus con el Troyano Hellriser para Mac OS X para ver si lo detecta.

Figura 14: Malware Caballo de Troya Hellraiser para Mac OS X

Tras lanzar el escaneo de seguridad, ESET CyberSecurity ha detectado el malware y nos ha notificado la existencia del malware.

Figura 15: Troyano HellRaiser 4.2 detectado en el sistema en Cuarentena

no poderlo desinfectar, ha optado por eliminar el archivo, tal y como está establecido en las opciones de configuración del ESET Cybersecurity.

Figura 16: Información del malware detectado por ESET CyberSecurity

En la última parte de esta serie, veremos cuáles son las opciones avanzadas que permite esta solución para ajustar al máximo el funcionamiento de la protección a nuestro sistema Mac OS X.

========================================================================
- ESET CyberSecurity para Mac OS X - Parte 1: El Proceso de Instalación
- ESET CyberSecurity para Mac OS X - Parte 2: Activación y Detección de Malware
- ESET CyberSecurity para Mac OS X - Parte 3: Opciones de Configuración y Estadísticas
========================================================================

lunes, 13 de agosto de 2012

OSX/FkCodec-A: Malware como falso codec de vídeo

En el último reporte de malware para Mac OS X publicado en Naked Security aparece,  con un 26% de las muestras de software malicioso detectado en equipos infectados, el malware OSX-FkCodec-A para Mac OS X, y hoy queremos hablar de él.

Figura 1: Malware detectado la primera semana de Agosto por Sophos

Este malware es un Rogue Codec, o un Fake Codec, es decir, un malware camuflado como una herramienta del sistema. Los codecs se hicieron muy populares cuando comenzó el boom de las películas en Div-X y hoy en día son muy populares gran variedad de software de codificación / decodificación de contenido multimedia. Esto es aprovechado por los estafadores para conseguir la instalación del software malicioso en los equipos clientes.

Figura 2: Sitio web que incita a descargar el fake codec

En este caso, el malware fue descubierto el 23 de Abril de 2012, y como explican en Reed Corner, cuando se ejecuta, sale el típico instalador de software de Mac OS X, para supuestamente instalar el codec de vídeo necesario para ver el ansiado contenido.

Figura 3: Instalación de OSX/FkCodec-A

Dentro del paquete va una aplicación llamada Codec-M, que se encarga de instalar un software que nada tiene que ver con el codec, y que troyaniza todas sesiones de Apple Safari. La estructura del negocio es similar a lo que realizo FlashBack, y realiza ataques de clics fraudulentos - esquema típico en el mundo del Fraude Online - y robo de información, y como se puede ver en las estadísticas del inicio sigue estando muy extendido.

Figura 4: Aplicación Code-M en el interior

A día de hoy se han descubierto tres firmas distintas de OSX/FkCodec-A y todos los antimalware profesionales lo reconocen, así que evita depender de XProtect, que parece un proyecto casi abandonado por Apple.

viernes, 20 de julio de 2012

Mozilla Firefox 14: 15 CVEs y búsquedas con HTTPs

La fundación Mozilla ha liberado una nueva versión de su barco insignia, el navegador de Internet Mozilla Firefox en versión 14, con soluciones a bugs críticos y con la inclusión de búsquedas en Google con HTTPs por defecto. Esta nueva actualización del navegador web presenta un total de 15 bugs de seguridad parchados, algunos de los cuales han sido catalogados con nivel de severidad crítico, lo que hace que sea más que recomendable actualizar a esta versión lo antes posible.

A continuación se listan las vulnerabilidades críticas que se solucionan con la nueva versión:
Los usuarios pueden llevar a cabo la actualización de Firefox usando el menú del navegador Firefox -> Acerca de Firefox -> Buscar actualizaciones, o descargar una copia de la nueva versión desde la web de Firefox.

martes, 17 de julio de 2012

Antimalware profesional para Mac: ESET CyberSecurity - Parte 1: El Proceso de Instalación

Hoy en día estamos todos expuestos a ataques de malware, no se salva ninguna plataforma, por lo que los profesionales de la seguridad se ha puesto manos a la obra y han creado aplicaciones antimalware para Mac OS X que mejoran las soluciones ofrecidas por Apple, como XProtect, contra el software malicioso.

Figura 1: Interfaz de ESET Cybersecurity para Mac OS X

Vamos a hablar de ESET CyberSecurity para Mac OS X, una solución con una interfaz agradable, intuitiva y sobre todo muy ágil, que además tiene todas las opciones que nos podemos encontrar en ESET Nod32, el famoso antimalware de la plataforma Windows tan aclamado, y quizás alguna más.

ESET CyberSecurity para Mac OS X:  El Producto

Para empezar a probar el ESET Cybersecurity, tan solo deberemos disponer una licencia de uso en modo demostración. Tendremos la opción de probar el producto durante unos días descargándolo desde su página WEB: Descargar ESET CyberSecurity para Mac OS XLa descarga solo nos ocupará unos minutos, y pronto podremos estar protegidos ante amenazas tales como virus y malware.

Hay que recordar que este software está disponible para versiones Mac OS X 10.5 Leopard, Mac OS X 10.6 Snow Leopard y Mac OS X 10.7 Lion con microprocesadores IntelSi el producto es de nuestro agrado y cumple nuestras expectativas, solo nos costara 27€ la licencia final, con la cual podremos disponer de actualizaciones y soporte, como es habitual, durante un año que es lo que dura dicha licencia.

Figura 2: Contenido del paquete de ESET Cybersecurity para Mac OS X

Al descárganos el paquete y abrirlo, nos damos cuenta de que ya posee un desinstalador, script que no se ve mucho en los paquetes de instalación de aplicaciones para Mac OS X. Junto al instalador también nos ofrece un fichero “leame” que recoge la instrucciones principales de instalación y desinstalación, así como los requerimientos mínimos:

Instrucciones de instalación:
1. Haga doble clic en el Instalar icono

2. Haga clic en Continuar en el cuadro de diálogo de confirmación de contenido del paquete
3. El asistente de instalación le guiará por el proceso de instalación
4. Haga clic en Reiniciar al finalizar el proceso de instalación
5. Activación de ESET aparecerá en pantalla tras reiniciar, debe activar el producto para asegurarse de que dispone de la máxima protección
6. Siga las instrucciones para activar y finalizar la instalación.
Instrucciones de desinstalación:
1. Haga doble clic en el Desinstalar icono

2. Haga clic en Continuar en la ventana de cuadro de ESET y proceda con la desinstalación
3. Es posible que sea necesaria la contraseña del administrador
Requisitos del sistema:
• Computadora con Mac OS X y procesador Intel
• Arquitectura de procesador: Intel de 32 bits, 64 bits
Mac OS X 10.5.x o superior
• Memoria: 512 MB
• Espacio en disco: 100 MB
ESET CyberSecurity para Mac OS X:  El Proceso de Instalación

La instalación nos guiara por unos sencillos pasos, mostrándonos las opciones básicas, que enumeramos a continuación:

Figura 3: Introducción al proceso de instalación de ESET CyberSecurity para Mac OS X

Una breve introducción nos cuenta las incompatibilidades típicas entre software antimalware, así como las indicaciones de activación del producto. Tenemos 30 días de prueba, como suele ser habitual en la marca.

Figura 4: Activación del sistema ThreatSense en ESET CyberSecurity para Mac OS X

En la instalación típica solo nos pedirá la configuración del servidor proxy para la descarga de definiciones de virus, mientras que en la instalación personalizada nos hará algunas preguntas tales como “Activar el sistema de alerta temprana ThreatSense.net”, que envía aplicaciones “sospechosas” a los servidores de ESET, para analizarla y devolver el resultado del análisis con la solución, si el resultado es de carácter “maligno”Podemos personalizar de qué modo enviará los archivos sospechosos, así como activar el envío o no.

Figura 5: Configuración de envío de archivos a ThreatSense.net

Tanto en la instalación sencilla como en la avanzada, nos pedirá información acera del servidor Proxy. Por defecto quedará seleccionada la opción recomendada de ajustes del sistema, donde el producto leerá los datos de la configuración de Mac OS X.

Figura 6: Configuración del servidor Proxy en ESET CyberSecurity para Mac OS X

En la instalación avanzada, podremos dar acceso a los usuarios que queramos, para que tengan capacidad de modificación de la configuración del sistema antimalware y puedan realizar acciones como cambiar configuraciones del mismo u otorgar permisos al software para analizar archivos en modo administrador, entre otras.

Figura 7: Configuración de privilegios en ESET CyberSecurity para Mac OS X

Tras esta configuración, se procederá a la copia final de archivos y se terminará. Finalizada la instalación, es necesario reiniciar el equipo para que el sistema comience a proteger tu Mac OS X.

Figura 8: Instalación de ESET CyberSecurity finalizada con éxito

Con este proceso, podremos empezar a utilizar ESET CyberSecurity para Mac OS X en nuestro sistema para probar la solución durante 30 días. En la siguiente parte veremos todas las opciones de configuración de la herramienta.

========================================================================
- ESET CyberSecurity para Mac OS X - Parte 1: El Proceso de Instalación
- ESET CyberSecurity para Mac OS X - Parte 2: Activación y Detección de Malware
- ESET CyberSecurity para Mac OS X - Parte 3: Opciones de Configuración y Estadísticas
========================================================================

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares