Menú principal

Mostrando entradas con la etiqueta PHP. Mostrar todas las entradas
Mostrando entradas con la etiqueta PHP. Mostrar todas las entradas

miércoles, 6 de julio de 2016

Eleanor: Un malware de OS X que espía desde DeepWeb #TOR #DeepWeb #OSX #malware

La empresa de seguridad BitDefender ha publicado una noticia alertando sobre una aplicación maliciosa con la que se puede tomar control de equipos Mac OS X a través de con conexiones de la red Tor. El software se denomina Easy Doc Converter y se supone que es un conversor de archivos de un tipo a otro, pero en realidad no hace lo que promete ni mucho menos. En vez de convertir archivos y listo, este software es en realidad un malware que proporciona acceso al equipo y a la información de éste, lo cual permite que sea utilizado como parte de, por ejemplo, una botnet

Según el líder técnico de BitDefender, este tipo de malware es particularmente peligroso, ya que es difícil de detectar y ofrece al atacante el control total del sistema comprometido. Las posibilidades de acción son infinitas, una vez que el equipo está infectado. El malware, conocido como Backdoor.MAC.Eleanor, pone en marcha un Hidden Service de Tor y un servidor web PHP con capacidad de actuación en el equipo infectado. Además, se genera un dominio .onion que el atacante puede utilizar para conectarse al Mac y controlarlo. Una vez instalado, el malware puede acceder al sistema de archivos de forma completa y se pueden ejecutar secuencias de comandos.

Figura 1: Panel de control del malware a través de Tor

El malware utiliza la herramienta wacaw, la cual es una herramienta de código abierto que permite tomar el control de la cámara del equipo infectado. Este hecho les permitiría espiar no sólo a la víctima, sino también tomar fotografías de ellos, abriendo, claramente, la posibilidad del chantaje. Las direcciones que el malware utiliza para comunicarse con su C&C son almacenadas en una cuenta de Pastebin, por lo que utiliza un covert channel. Estos datos se encuentran cifrados mediante RSA.

El malware para Mac comienza a ser muy común debido, entre otras cosas, a la cuota de mercado. Es recomendable utilizar herramientas de seguridad que protejan el equipo y las comunicaciones de éste. El investigador Jonathan Zdziarski comentó que hay que tener cuidado con lo que se instala en el equipo y ser consciente de que descargar aplicaciones conlleva un riesgo que debemos valorar.

miércoles, 7 de enero de 2015

Latch Plugin Contest: Ganar 10.000 dólares en tu mano

Desde Eleven Paths lanzamos Latch Plugin Contest, un concurso con el que queremos premiar 10.000, 5.000 y 1.000 dólares en bitcoins a los plugins desarrollados más ingeniosos. El participante puede presentar trabajos de todo tipo, por ejemplo un Trabajo Fin de Carrera o Trabajo Fin de Máster, un plugin realizado en casa para proteger un sistema u operación propia, lógica o física, etcétera. Lo importante es la originalidad, el ingenio y la aportación de la solución con Latch. Es una oportunidad para trabajar en equipo, para pensar en conjunto y conseguir que la candidatura sea una de las ganadoras.

Recuerda que todos los SDK de Latch son Open Source, y el 99% de los plugins disponibles de Latch también lo son. Desde el sitio web de Latch podéis acceder a toda la información de la API, la cual se encuentra documentada para los developers. La integración de Latch con las aplicaciones es muy sencilla, y se dispone de una gran cantidad de contenido disponible en la web para que puedas probarlo.


Además, el pasado año 2014 se lanzaron los Latch Talks dónde compañeros de Eleven Paths nos enseñaron a integrar Latch en tecnologías tan utilizadas como .NET, PHP o Java. A continuación os dejamos los enlaces a los vídeos para que podáis seguirlos:
El plazo del concurso acaba el día 15 de Enero de 2015 a las 13:00 horario peninsular, no esperes al último día y participa en Latch Plugin Contest. Si eres un estudiante o estás en situación de desempleo podrás optar a una beca de 6 meses de duración trabajando en Eleven Paths con nuestro equipo. ¿Te apuntas?

jueves, 25 de diciembre de 2014

Los ladrones de Apple ID te "desean" Feliz Navidad

Ningún día de fiesta descansan los cibercriminales. Ahora, con el aumento de las compras online, los usuarios son más susceptibles a recibir un posible aviso de que su tarjeta de crédito ha sido robada, o de que su cuenta ha sido bloqueada por mal uso. Esto lo aprovechan los estafadores para enviarte correos, como éste, el mismo día de Navidad.

Figura 1: Correo de spam suplantando a Apple que lleva a un Phishing

Mirando el sitio donde está alojado, se puede ver que es un phishing clásico para robar el Apple ID del usuario, así que hay que evitarlo a toda costa.

Figura 2: Web hackeada con el portal de phishing de Apple ID instalado

Si miramos el formulario, vemos que se ponga lo que se ponga, el siguiente fichero PHP que se va a ejecutar es el emsg1.php.

Figura 3: Programa PHP invocado tras logearse

Este nos lleva directamente al corazón del Phishing, la solicitud de los datos de la tarjeta de crédito.

Figura 4: En la segunda fase se piden los datos de la tarjeta de crédito

Si volvemos a echar un ojo al formulario vemos que se está invocando a un nuevo fichero en PHP, donde esta vez se quiere hacer el robo completo de la identidad.

Figura 5: Nuevo fichero PHP invocado

En este caso se llega a un formulario que está solicitando datos personales y preguntas que puedan utilizarse para recuperar la identidad.

Figura 6: Datos de identidad personal en la tercera parte

El sitio web, por supuesto, está hackeado y han subido un clon de Apple ID que ya han utilizado en otros intentos anteriores, ya que si se buscan esos ficheros en Google, bassimo1.php, emsg1,php, y websrc.php es fácil localizarlos en otros sitios hackeados.

Figura 7: Directory Listing en el servidor web hackeado

Dicho esto, os queremos de corazón desear felices fiestas, y que no bajéis la guardia que los ladrones de identidad no descansan ningún día del año.

sábado, 7 de junio de 2014

Hazy para OS X: Un ofuscador JavasScript, HTML y PHP

Los ofuscadores de código son herramientas que tienen como primer y único objetivo evitar la lectura fácil del código de un programa. No son herramientas que pongan una medida de seguridad insalvable, ya que los analistas de seguridad y especialistas en ingeniera inversa tienen el conocimiento y las herramientas necesarias para poder desofuscar el código, o directamente hacer el seguimiento desofuscado. Si tu objetivo es simplemente no ponérselo fácil a los lectores que miran el código, puedes usar cualquier ofuscador. Mirando en la Mac App Store en busca de alguna de estas herramientas dimos con Hazy para OS X.

Esta sencilla herramienta para OS X permite ofuscar rápidamente el código de una web usando las funciones eval y unescape, algo similar a lo que ya hemos visto con muchos exploits kits, como es el caso de Black Hole.

Figura 1: Código JavaScript de Apple.com sin ofuscar

Su funcionamiento es sencillo, este de aquí es el código de un fichero JS que utiliza la web de Apple.com para detectar el navegador de Internet. Se guarda, se arrastra a Hazy y se guarda como fichero JS ofuscado haciendo clic en el botón Save As. Eso es todo.

Figura 2: Se hace drag and drop y se guarda el fichero ofuscado

Una vez que se visualiza el código, se puede ver que ha utilizado un sistema basado en eval y unescape para ofuscar todo el contenido. Si hay algún WAF filtrando código o un usuario quiere desofuscarlo, deberá pararse a utilizar un poco de tiempo para ver qué es lo que ponía ahí.

Figura 3: El mismo código pero ofuscado

Recalcamos que un ofuscador no es una medida más que para hacer menos evidente lo que hace el código, y que solo ayuda a pasar desapercibido a los ojos menos expertos y por medidas de seguridad de análisis automático concretas. Algunos WAF ya detectan código ofuscado para generar alertas de seguridad.

sábado, 8 de febrero de 2014

Latch para iOS en español y guías de uso

Ya está disponible en la App Store la nueva versión de Latch para iOS, cuya principal novedad es que se ha traducido completamente la app a Español para que todos los usuarios que quieran la puedan tener así. Además se ha añadido un pequeño menú de configuración para configurar algunos tipos de mensajes que se quieren recibir o no en cada momento. La app se puede descargar desde iTunes.

Figura 1: Latch 1.1.0 para iOS disponible en el App Store

Además se han publicado los plugins de Latch para más frameworks que se han publicado en el repositorio de código oficial de Eleven Paths. Todos los proyectos son Open Source y puedes descargarlos, usarlos y modificarlos a gusto.

Figura 2: Canal de Eleven Paths en GitHub

La lista queda de la siguiente forma:
Y se puede integrar en cualquier aplicación o script con los siguientes SDK y plugins.
- Plugin de Latch para PowerShell
- Plugin de Latch para .NET Membership Provider
- SDK de Latch para Java
- SDK de Latch para .NET
- SDK de Latch para C
- SDK de Latch para Python
- SDK de Latch para Ruby
- SDK de Latch para PHP
Además, para aprender a manejarlo mejor se han publicado las guías de instalación y uso, que pueden ser consultadas online como referencia en el canal oficial de Eleven Paths en SlideShare.

Figura 3: Guías en el canal en SlideShare de Eleven Paths
- Guía de instalación de Latch en WordPress
- Guía de instalación de Latch en PrestaShop
- Guía de instalación de Latch en Joomla
- Guía de instalación de Latch en Drupal 7
- Guía de instalación de Latch en Drupal 6

- Guía de instalación de Latch en RoundCube
- Guía de integración de Latch en aplicaciones Asp.NET

viernes, 13 de septiembre de 2013

OS X Mountain Lion 10.8.5 & Security Update 2013-004

Otra vez en viernes Apple ha decidido publicar las actualizaciones de la plataforma Mac OS X, poniendo en circulación actualizaciones para Mac OS X Snow Leopard, OS X Lion y OS X Mountain Lion, además de un la actualización de Apple Safari 5.1.10 for Snow Leopard. Las descargas de todos estos productos están disponibles en las siguientes URLs - además de vía Software Update y Mac App Store -:
- OS X Mountain Lion 10.8.5
- OS X Mountain Lion 10.8.5 (Combo)
- OS X Security Update 2013-004 (Lion)
- OS X Security Update 2013-004 Server (Lion)
- OS X Security Update 2013-004 (Snow Leopard)
- OS X Security Update 2013-004 Server (Snow Leopard)
- Apple Safari 5.1.10 for Snow Leopard
Según el Security Advisory de Apple que hemos podido localizar por listas de correo electrónico, esta actualización anuncia la solución de 35 CVEs en los principales paquetes del sistema operativo, como Apache, PHP, BIND, OpenSSL o QuickTime, pero no aparece por ningún sitio referencia alguna al bug de sudo CVE-2013-1775 que permite elevar privilegios de cualquier cuenta que sea sudoer y haya elevado privilegios alguna vez en el pasado. 

Figura 1: Security Advisory APPLE-SA-2013-09-12-1

El bug que sí que está arreglado - aunque no tenga asociado ningún CVE - es el famoso fallo en CoreText que tira las aplicaciones abajo con solo unos caracteres arábigos en formato Unicode. Además, la actualización hace referencia a un cambio en la lista de certificados de confianza de autoridades raíz, que habrá que mirar en detalle. Por supuesto, os recomendamos actualizar lo antes posible todo el software de vuestro sistema.

Actualización: Tras probar el bug de sudo en OS X 10.8.5 Mountain Lion hemos podido comprobar que ha dejado de funcionar, así que aunque no esté listado en la lista de CVEs resueltos, ni se haya actualizado el paquete sudo, parece que lo han parcheado de alguna forma. Apple no ha dado ninguna información. 

Actualización 2: Además, Apple ha publicado por fine el Security Advisory de Apple Safari 5.1.10 y hemos podido comprobar que ha parcheado 2 CVE en la  nueva versión, entre ellos el bug descubierto hace 1 año en el Mobile Pwn2Own de Amsterdam. Prisa no se ha dado Apple para hacerlo.

viernes, 11 de mayo de 2012

Mac OS X Lion 10.7.4 y Mac OS X Snow Leopard Security Update 2012-002: Actualizaciones críticas corrigen 36 CVE

Ayer puso Apple la esperada actualización de seguridad de sus sistemas operativos de escritorio y servidor con soporte, es decir, Mac OS X Snow Leopard y Mac OS X Lion. Las nuevas versiones corrigen un total de 36 fallos de seguridad, entre los que se encuentra el ya popular fallo del fichero de log en el que el sistema operativo, gracias a la anterior actualización, almacena las passwords de los demonios de montaje en texto claro.

Como ya nos tiene habituados Apple, la web dedicada a los expedientes de seguridad HT1222 aún no está actualizada, pero los equipos de seguridad han hecho los deberes y han lazando el Security Advisory APPLE-SA-2012-05-09-1 a las listas de correo electrónico, por lo que si quieres ver todos los CVE es posible encontrarlo hasta en Pastebin.

En esta actualización hay fallos solucionados para los módulos de Directory Services, Samba (SMB), HFS, BlueTooth, y el kernel, entre otros, y destaca el parche de PHP para evitar la ejecución de código arbitrario en instalaciones en modo CGI, por lo que al instalar las actualizaciones PHP se actualiza a la versión 5.3.10.

Las descargas de los diferentes paquetes que se han puesto a disposición pública están en:
Por supuesto, acompañando a esta ola de actualizaciones también se han publicado las Server Admin Tools 10.7.4, que deberás actualizar para dejar tus servidores al día de parches de seguridad y arreglos de estabilidad, ya que no hay que olvidar que no sólo vienen parches de bugs en una actualización del sistema operativo.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares