Menú principal

Mostrando entradas con la etiqueta VMWare. Mostrar todas las entradas
Mostrando entradas con la etiqueta VMWare. Mostrar todas las entradas

martes, 27 de agosto de 2013

Atacar máquinas virtuales VMWare de Mac OS X en Cloud

Hace no demasiado tiempo, en el blog de la Comunidad DragonJAR hablaban de cómo utilizar la herramienta VMInjector, una utilidad publicada por la empresa SecForce que mediante la inyección de DLL en máquinas VMWare permite saltarse la contraseña de una máquina virtual.

El proceso consiste en inyectar una DLL en VMWare que permite dar por autenticado a cualquier usuario que se introduzca en la máquina anfitriona, poniendo para ello una contraseña en blanco. La herramienta, como puede verse, soporta maquinas virtualizadas de Mac OS X Snow Leopard y Mac OS X Lion, y puede ser descargada de forma gratuita de su repositorio en GitHub.

Figura 1: Máquinas soportadas por VMInjector

Si quieres probarlas, en Security By Default hace tiempo que Alejandro Ramos (@aramosf) nos dejaba una referencia al proyecto de Soul Dev Team, desde donde se pueden descargar máquinas virtuales de Mac OS X Snow Leopard y Mac OS X Lion para VMWare desde Torrent.

Figura 2: Mac OS X en VMWare

Atacar máquinas virtuales desde el host anfitrión es una técnica que ya ha empezado hasta a utilizarse por malware, como Crisis, que en plataformas Windows infectaba terminales Windows Mobile y máquinas VMWare. En este caso mediante la manipulación de los sistemas de archivos de la máquina virtualizada.

Figura 3: El malware Crisis infectaba máquinas vituales VMWare... (pero solo de Windows)

Estas técnicas de ataque tienen especial significancia en entornos Cloud Computing o VDI, donde una persona maliciosa con acceso al host anfitrión - ya sea un atacante remoto o un "insider" - podría controlar totalmente cualquier máquina almacenada en la nube.

jueves, 23 de agosto de 2012

OSX/Crisis NO infecta máquinas virtuales en OSX...aún

Los investigadores de Symantec han continuado con el análisis del malware Crisis - también llamado Morkut -, que infectaba sistemas Windows y Mac OS X. Este Caballo de Troya saltó a la fama el mes pasado, y se hizo muy famoso por convertir el sistema en un auténtico dispositivo de espionaje, debido a que grababa conversaciones de aplicaciones de mensajería típicas, como Messenger, Adium o Skype. Tras un poco más de trabajo en él, han descubierto tres métodos que utiliza para infectarse en sistemas, a partir de un equipo vulnerado, y hay que reconocer que algunos son muy novedosos.

En primer lugar, el sistema busca ficheros de máquinas virtuales de VMWare en el sistema de ficheros, para montarlos y copiar el malware en el sistema virtual. Esto significa una infección desde la máquina física a la virtual, lo que hará que todos aquellos que usen alguna máquina virtual solo para cosas importantes, como transferencias bancarias, también queden infectados. La única forma de evitar esto, sería tener cifrado el sistema de ficheros de las máquinas virtuales, algo que deberá empezar a tomarse más en serio desde ya.

Figura 1: Esquema de autodistribución de Crisis, creado por Symantec

En segundo lugar, este sistema también busca infectar unidades de almacenamiento que se conecten, colocando ficheros autorun.inf en los discos y pendrives conectados a la máquina infectada. La ultima, es una infección que va desde la máquina física al teléfono, de momento solo a Windows Mobile, debido a que si está conectado los mecanismos de seguridad son inferiores a los que tienen hoy en día Android, iPhone o Windows Phone.

Hay que dejar claro que, por el momento, estos tres métodos de infección son sólo para sistemas Microsoft Windows, pero es probable que en el futuro mute estas funciones a Mac OS X o a otros tipos de máquinas virtuales, como Virtual BOX o Hyper-V, ya que no parece que sea muy difícil de migrar esa funcionalidad. En cualquier caso, hay que reconocer que este malware representa una novedad, y que hay que extremar las precauciones, cada día más, con las nuevas amenazas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares