Con este artículo completamos y damos por finalizada la serie Guía de seguridad para tu Secure Summer! A continuación, incluiremos los últimos términos en nuestro abecedario de amenazas y concluiremos con algunas recomendaciones básicas tanto para minimizar las posibilidades de ser objeto de las amenazas mostradas como de mitigar las consecuencias de los ataques enumerados a lo largo de esta serie.
Mostrando entradas con la etiqueta rootkits. Mostrar todas las entradas
Mostrando entradas con la etiqueta rootkits. Mostrar todas las entradas
viernes, 24 de agosto de 2018
Guía de seguridad para tu Secure Summer! (Parte 3)
a las
8:00
0
comentarios
Enviar por correo electrónicoEscribe un blogCompartir en XCompartir con FacebookCompartir en Pinterest
Etiquetas:
Bluetooth,
facebook,
KRACK,
Mac,
meltdown,
phishing,
ransomware,
Redes Sociales,
rootkits,
smart houses,
Spam,
spectre,
Steve Wozniak,
vulnerabilidad,
Whaling,
Zero-day exploit
viernes, 12 de mayo de 2017
Snake/Turla: Un nuevo malware avanzado en OS X
Un nuevo malware complejo está afectando a los sistemas Mac. En este caso se trata de Snake/Turla/Uroburos. Como se puede ver tiene distintos nombres y es un framework de malware relativamente o bastante complejo el cual puede ser utilizado para llevar a cabo ataques dirigidos o APT. El malware fue encontrado en el año 2016, reportado por la empresa denominada Fox-IT. Lo encontraron en varios casos de Incident Response, dónde los investigadores tuvieron que investigar casos de robo de información confidencial en varias empresas. Los objetivos dónde el malware ha sido protagonista van desde gobiernos, militares y grandes empresas.
Los investigadores analizaron empresas comprometidas en las que los atacantes utilizaron Snake, el cual ha sido atribuido a ataques a Rusia como puede verse en el documento publicado. El código de este malware es más sofisticado que otros y tiene una estructura e infraestuctura más compleja. Para las versiones de este malware en Windows dispone de un rootkit que oculta componentes y que permite al atacante comunicarse con el malware. La versión en OS X es una portación de la versión de Windows.
¿Cómo se empaqueta todo esto? El binario viene comprimido dentro de un archivo ZIP, el cual es llamado Adobe Flash Player.app.zip. Esto no es una versión de Flash Player normal como uno puede imaginarse. Es una versión de Adobe Flash Player con una puerta trasera o backdoor. El script install.sh está modificado para conseguir explotar el vector de infección. La aplicación está firmada con un certificado válido emitido por el desarrollador, los cuales, generalmente suelen ser robados. Por lo que se puede decir que está firmado por una persona al que robaron el certificado de desarrollador. De esta forma evitan levantar sospechas con Gatekeeper.
Los investigadores analizaron empresas comprometidas en las que los atacantes utilizaron Snake, el cual ha sido atribuido a ataques a Rusia como puede verse en el documento publicado. El código de este malware es más sofisticado que otros y tiene una estructura e infraestuctura más compleja. Para las versiones de este malware en Windows dispone de un rootkit que oculta componentes y que permite al atacante comunicarse con el malware. La versión en OS X es una portación de la versión de Windows.
![]() |
| Figura 1: Caso de APT Snake |
¿Cómo se empaqueta todo esto? El binario viene comprimido dentro de un archivo ZIP, el cual es llamado Adobe Flash Player.app.zip. Esto no es una versión de Flash Player normal como uno puede imaginarse. Es una versión de Adobe Flash Player con una puerta trasera o backdoor. El script install.sh está modificado para conseguir explotar el vector de infección. La aplicación está firmada con un certificado válido emitido por el desarrollador, los cuales, generalmente suelen ser robados. Por lo que se puede decir que está firmado por una persona al que robaron el certificado de desarrollador. De esta forma evitan levantar sospechas con Gatekeeper.
lunes, 13 de marzo de 2017
Intel publica una herramienta para detectar Dark Matter en tu MacBook
La semana pasada Wikileaks hizo una publicación que ha sorprendido a muchos y a otros, no tanto. Vault 7 describe muchas de las herramientas y técnicas de hacking que, supuestamente, están a disposición de la CIA. Este hecho ha dejado a las empresas de tecnología en busca de soluciones y ha planteado preguntas sobre qué productos y servicios están en mayor riesgos. Seguramente, la noticia seguirá trayendo más información con el paso del tiempo, ya que al parecer es solo una de las entregas previstas.
Por otro lado, Intel Security ha lanzado una nueva herramienta para asegurarse de que el MacBook no es vulnerable a alguna de las técnicas comentadas en la filtración. De acuerdo con los documentos, la CIA habría desarrollado un rootkit EFI para el MacBook. El rootkit se llamaría DarkMatter y reemplazaría la BIOS en un MacBook y ejecutaría código malicioso en un entorno privilegiado. Los rootkits son piezas bastante avanzadas de malware y se encuentran diseñadas para evitar la detección.
![]() |
| Figura 1: Dark Matter un rootkit para MacBook |
La publicación de Intel viene sólo un par de días después de que Apple emitiera una nota a los usuarios indicnado que resolvió muchos de los errores y vulnerabilidades que habían surgido y se explicaban en los documentos. El movimiento de Intel aportará otra solución a la amplia gama de problemas que han surgido desde que Wikileaks publicase estos datos. La organización ha comentado que se publicarán más detalles sobre los 0days de la CIA hasta que se hayan parcheado y se pueda dar un mayor nivel de detalle, estando los usuarios ya protegidos.
lunes, 16 de mayo de 2016
Objetive-C Exploitaition Techniques & OSX Kernel Rootkits
En la Phrack Magazine número 69 publicada en este mes de Mayo, se han incluido una serie de interesantes artículos para los hackers. Entre ellos, hay dos que nos gustaría destacaros si estáis aquí porque vuestro interés se centra - sobre todo - en lo que a Apple atañe. El primero de los artículos está centrado en Objetive-C, y bajo el título de "Modern Objective-C Exploitation Techniques" explica algunas de las formas más modernas y avanzadas para explotar bugs en aplicaciones escritas en Objetive-C. Saca tiempo y concentrate, porque el artículo es largo y exhaustivo.
![]() |
| Figura 1: Modern Objetive-C Exploitation Techniques |
Y el segundo de ellos, centrado en la creación de Rookits a nivel de Kernel en OS X. En este caso, centrándose en los sistemas operativos más modernos de Apple para repasar los cambios que se han producido en las tablas del sistema, en las funciones en las que hacer el hooking de las llamadas, etcétera. Estos son los contenidos de este segundo artículo.
![]() |
| Figura 2: Tabla de Contenidos de "Revisiting Mac OS X Kernel Rootkits" |
Como podéis ver, dos joyas para los amantes del reversing, el exploiting y el malware analysis que disfruten de las tecnologías Apple en su día a día. Imprescindibles sin quieres conocer a fondo tanto Objetive-C como OS X.
lunes, 1 de junio de 2015
Un fallo de MacBook permite fácilmente a un atacante infectar tu OS X con un rootkit
Pedro Vilaça, un respetado hacker de entornos Apple, ha descubierto una vulnerabilidad a bajo nivel que afecta a los ordenadores Mac. Esta vulnerabilidad, considerada un 0day, permite a los usuarios con privilegios instalar fácilmente rootkits EFI. No es la primera vez que hablamos de rootkits en Mac, ya que los rootkits en el firmware han estado muy presentes en este blog, por ejemlo por Thunderbolt o explicando cómo cazarlos en memoria.
El hacker dice que el ataque es una extensión de una investigación anterior, la cual fue presentada en el prestigioso congreso Chaos Communication Congress, y en la cual se aprovechó de protecciones de la memoria flash desbloqueadas cuando las máquinas entran en modo de suspensión. Vilaça indicó que la implementación de la suspensión-reanudación de Apple es mala y que deja las protecciones de la flash desbloqueadas. Esto significa que cualquiera puede sobreescribir el contenido de la BIOS desde Userland con un rootkit EFI sin otro truco. Resumiendo, una extensión del kernel, flashrom y acceso de root.
El error se peude utilizar con un ataque remoto, por ejemplo a través de alguna vulnerabilidad del navegador Safari, para instalar un rootkit EFI sin acceso físico, siempre y cuando una suspensión del equipo ocurra en el período actual de las sesiones. Probablemente se podría obligar al usuario a suspender y desencadenar este ataque de forma remota.
![]() |
| Figura 1: Prueba de concepto |
En resumen, Apple ha sido notificado de este grave fallo. Han determinado que el tiempo aproximado que el equipo tiene que entrar en suspensión está alrededor de 30 segundos o más, tras este período el sistema volverá a la vida con los cerrojos o protecciones de escritura en la Flash desactivados, por lo que se podrá sobreescribir el contenido de la BIOS. Los modelos afectados son MacBook Pro Retina, MacBook Pro y MacBook Air, cada uno corriendo las últimas actualizaciones de firmware EFI.
miércoles, 24 de diciembre de 2014
Mac EFI vulnerable a bootkits a través de Thunderbolt
Un ataque de tipo bootkit vuelve a tener a OS X como escenario de ataque. El congreso Chaos Communication que se celebrará la próxima semana en Alemania tendrá entre sus ponentes a un investigador que presentará un método con el que un agente malicioso podría utilizar un dispositivo Thunderbolt diseñado para inyectar un bootkit en la ROM de arranque EFI de cualquier dispositivo que se conecte a un Mac.No es la primera vez que hablamos en Seguridad Apple sobre ataques similares que afecten al firmware y que se lleven a cabo por Thunderbolt, e incluso vimos ya cómo se podía acceder directamente a memoria para hackear los portátiles mediante la conexión Thunderbolt.
El ataque se aprovecha de un fallo antiguo en la opción ROM Thunderbolt, el cual se dio a conocer por primera vez en el año 2012, aunque a día de hoy sigue sin ser parcheado por Apple.
Con este fallo se puede escribir código personalizado en la ROM, pero el investigador mostrará un método con el cual el bootkit podría replicarse a sí mismo a cualquier dispositivo Thunderbolt adjunto, dotándole de capacidad de propagación a través de las redes. El ataque no puede ser mitigado mediante la reinstalación de OS X, o incluso intercambiando el disco duro, ¿por qué? Esto es debido a que el código alojando en una ROM está separado de la placa base. En el abstract del investigador se señala que él podría reemplazar la clave criptográfica propia de Apple con una nueva, por lo que afectaría gravemente a las actualizaciones de firmware legítimo.
En la descripción de la charla también se puede leer que no hay hardware ni software que realice un control criptográfico en el momento del inicio sobre el firmware, por lo que una vez que el código malicioso se ha flasheado a la ROM, se puede controlar el sistema desde la primera instrucción. Las vulnerabilidades a tan bajo nivel son muy alarmantes, ya que son complejas de detectar, y en muchas ocasiones también complejas de subsanar por el proveedor. El ataque de Hudson, el investigador que ha encontrado el fallo, requiere de acceso físico, pero su capacidad y su posibilidad de propagación hace que sea realmente peligroso.
Con este fallo se puede escribir código personalizado en la ROM, pero el investigador mostrará un método con el cual el bootkit podría replicarse a sí mismo a cualquier dispositivo Thunderbolt adjunto, dotándole de capacidad de propagación a través de las redes. El ataque no puede ser mitigado mediante la reinstalación de OS X, o incluso intercambiando el disco duro, ¿por qué? Esto es debido a que el código alojando en una ROM está separado de la placa base. En el abstract del investigador se señala que él podría reemplazar la clave criptográfica propia de Apple con una nueva, por lo que afectaría gravemente a las actualizaciones de firmware legítimo.
![]() |
| Figura 1: El bug es el funcionamiento de la arquitectura Thunderbolt, como ya se avisó. |
En la descripción de la charla también se puede leer que no hay hardware ni software que realice un control criptográfico en el momento del inicio sobre el firmware, por lo que una vez que el código malicioso se ha flasheado a la ROM, se puede controlar el sistema desde la primera instrucción. Las vulnerabilidades a tan bajo nivel son muy alarmantes, ya que son complejas de detectar, y en muchas ocasiones también complejas de subsanar por el proveedor. El ataque de Hudson, el investigador que ha encontrado el fallo, requiere de acceso físico, pero su capacidad y su posibilidad de propagación hace que sea realmente peligroso.
lunes, 3 de febrero de 2014
Intego vence en el Mac anti-virus testing 2014 de Safe Mac
The Safe Mac es un medio online dedicado a la seguridad en el mundo Mac y desde hace años viene haciendo una curiosa comparativa de detección de muestras de malware para Mac OS X conocidas. En este año ha probado con 188 muestras de malware en general de troyanos, rookits, exploits, backdoors, etcétera sobre más de 20 motores de Anti Malware para Mac OS X. Las muestras de malware ya sabéis que son públicas y que pueden conseguirse desde sitios como Contagio para que tú puedas hacer tu propia evaluación de seguridad.
En este caso, las muestras iban desde el año 2004 al 2014 y el único antimalware que ha sido capaz de detectar el 99% de ellas - reconociendo 187 de 188 muestras - ha sido Virus Barrier de Intego, seguido de avast! y ESET CyberSecurity, que han obtenido muy buenos resultados también. La única que no ha reconocido Virus Barrier ha sido una mutación del año 2010 del kit de exploits BlackHole.
![]() |
| Figura 1: Ratio de detección de los 22 AV para Mac OS X |
Al final, un antimalware es mucho más que reconocer el número de muestras conocidas, ya que influyen los sistemas heurísticos, la protección de los puntos de entrada, la velocidad de actualización, los ratios de falsos positivos, etcétera, pero está claro que es un aspecto más a tener en cuenta. En la siguiente URL tienes todos los datos explicados y la lista de todas las muestras de malware utilizadas.
miércoles, 22 de enero de 2014
OSX/Crisis.C: Un malware para OS X llamado Francisco
Dese Intego informan de que vía Virus Total se ha distribuido una nueva muestra de malware detectada para sistemas Mac OS X. Se trata de una nueva variación del malware OSX/Crisis que viene el rootkit Da Vinci de la empresa Hacking Team. Esta pieza de malware es una mutación que venía un fichero llamado "Frantisek", que al final es el nombre de Francisco en los países de la Europa del Este. Como todas las muestras de OSX/Crisis se instala vía dropper que descarga el rootkit y como en las últimas muestras funciona en Mac OS X 10.5, 10.6 y OS X 10.7 Lion, pero crashea en OS X Mountain Lion y Mavericks.
En la parte referente al dropper parece que Hacking Team ha cambiado un poco el código y el formato del fichero de configuración, ya que según el análisis realizado por Intego ahora utilizar un segmento de código que no aparece en previas muestras, llamado __INITSTUB, que es llamado antes de ejecutarse la función _main del programa, algo que haría que un ingeniero de reversing con poca experiencia pudiera infectarse antes de llegar al main del programa.
![]() |
| Figura 1: Símbolos de OSX/Crisis.C obtenidos con IDA |
Según el análisis que han hecho los ingenieros de Intego, cuando OSX/Crisis.C consigue ejecución se oculta en la carpeta del perfil de usuario que está en la ruta ~Library/Preferences, dentro de una falsa aplicación que tiene como nombre del bundle OvzD7xFr.app. Los ficheros que se crean dentro son:
El fichero del backdoor: 8oTHYMCj.XIl (32-bit)
Fichero de configuración : ok20utla.3-B
Extensiones del kernel: Lft2iRjk.7qa (32-bit) y 3ZPYmgGV.TOA (64-bit)
Script de adición: EDr5dvW8.p_w (FAT)
Servicio XPC: GARteYof._Fk (FAT)
Icono TIFF de Preferencias del Sistema.TIFF: q45tyh
Cuando el malware consigue ejecución entonces se crea un LaunchAgent llamado com.apple.mdworker.plist para conseguir las persistencia en el sistema. Al igual que OSX/Crisis.B esta muestra está ofuscada con el packer MPress y aunque tiene pequeños cambios sigue funcionando como las versiones anteriores, tal y como explican en Intego, se oculta a si mismo modificando la aplicación del Monitor de Actividad, toma capturas de pantalla, graba audio y vídeo por la webcam, extrae datos del usuario, su ubicación GPS, se conecta a redes WiFi y sincroniza todos los datos con un panel de control del que recibe las ordenes.
No se sabe muy bien cómo o por donde se está distribuyendo, ya que este tipo de piezas de software suelen usarse para ataques dirigidos, pero merece la pena conocer cómo funcionan estas muestras para estar siempre alerta y mantener el sistema protegido.
viernes, 10 de enero de 2014
Cómo cazar rootkits de Mac OS X en la memoria
En la revista Hack in the Box Magazine número 10 se ha publicado un buen artículo para los amantes de la ingeniería inversa titulado: "Hunting for OS X rootkits in memory". La revista está para descarga gratuita, así que os recomendamos que la descarguéis y le deis una buena lectura si os gusta este mundo. Si quieres sacar el máximo partido a ese artículo, sería bueno que entiendas cómo se construyen los rootkits para Mac OS X, así que dale un buen repaso a la conferencia y el material de Pedro Vilaca titulada "Revisiting Mac OS X Kernel Rootkits".
En este artículo en concreto, escrito por Cem Gurkok se proporcionan no solo técnicas, sino también scripts para hacer los volcados de las las tablas de objetos en memoria para poder analizar lo que está pasando en el sistema y localizar lo que puede que se esté ejecutando y esté oculto, así que si tienes tiempo y ganas de aprender ya sabes qué puedes hacer este fin de semana.
Sobre este tema, recuerda también que si quieres analizar aplicaciones sospechosas en Mac OS X os hablamos hace tiempo de cómo usar los Instruments con Dtrace para saber cuales son las acciones que realiza en el sistema, y que puedes usar y analizar el funcionamiento de la herramienta de OS X Rootkit Hunter de Christian Homung.
lunes, 3 de junio de 2013
Cómo construir kernel rootkits en OS X 10.8 Mountain Lion
En la pasada SyScan 2013 se dio una interesante charla sobre cómo crear rootkits para sistemas operativos OS X 10.8 Mountain Lion. La charla, impartida por Pedro Vilaca y titulada "Revisiting Mac OS X Kernel Rootkits" enseña cómo resolver los principales problemas para conseguir el acceso completo a las funciones fundamentales del kernel. Desde el acceso a los símbolos, hasta la gestión de lectura y escritura en el VFS.
![]() |
| Figura 1: Revisiting Mac OS X Kernel Rootkits de Pedro Vilaca |
La charla no explica cómo se deben conseguir los privilegios de root, sino cómo se pueden construir rootkits en OS X Mountain Lion que controlen la interacción completa del kernel con el usuario mediante la interceptación de las principales funciones. Si te gusta el reversing y el malware, merece la pena que le eches un vistazo.
martes, 10 de julio de 2012
Análisis Forense de Memoria RAM en Mac OS X con Volatility Framework
En un análisis forense en profundidad de un máquina sospechosa de haber sido comprometida, el análisis de la memoria RAM es fundamental. En el RFC 3227, que recoge las Guidelines for Evidence Collection and Archiving la memoria RAM se encuentra en el segundo grupo de prioridad a la hora de ser recogida.
En el mundo Windows, tal y como se recoge en el capítulo entero dedicado al Análisis de la Memoria RAM en el libro de Análisis Forense Digital en Entornos Windows, existen desde hace tiempo muchas herramientas, donde Volatility Framework es la preferida por los analistas forenses. En Mac OS X existían herramientas profesionales para la adquisición y análisis de memoria RAM, pero ahora está disponible Volatility con soporte para Mac OS X.
En la fase de adquisición de la memoria RAM en un equipo Mac OS X se puede utilizar la herramienta Mac Memory Reader, una herramienta gratuita que permite capturar la memoria en equipos Mac OS X Tiger 10.4 a Mac OS X Lion 10.7. Una vez adquirida la herramienta se tiene que analizar. Una solución popular para realizar este proceso es Volafox, una solución basada en Python que también soporta el análisis de memoria de sistemas BSD, pero que que no cuenta con todas las opciones que tiene Volatility Framework.
Volatility Framework
Ahora está disponible el soporte para Mac OS X en Volatility Framework, y puede ser utilizada para extraer las estructuras de memoria, los ficheros abiertos o cargados en memoria, las tablas de configuración del sistema operativo, etcétera. En este vídeo puedes ver una demostración de cómo funciona la solución analizando la memoria RAM de un equipo con Mac OS X.
Para entender todos los comandos que se han puesto disponibles en el framework específicamente para Mac OS X, puedes ver la siguiente presentación impartida por Andrew Case, en la que no solo explica todos los comandos disponibles, sino que muestra un ejemplo de cómo detectar un rootkit en Mac OS X, como el keyloger logkext.
Mac Memory Analysis with Volatility
Ver más presentaciones de AndrewDFIR
Seguro que los analistas forenses estarán contentos de tener la herramienta disponible para los sistemas Apple.
lunes, 18 de julio de 2011
Revisar las conexiones de red de Apple en Mac OS X e iOS
Conocer a qué se conecta un equipo y por qué lo hace es algo más que necesario en un buen número de ocasiones. Desde una necesidad puramente técnica para configurar correctamente un servicio o protocolo hasta la más dolorosa sospecha de tener un malware en el equipo que se está conectando remotamente. Es por ello que es útil conocer cómo revisar las conexiones que son legítimas para encontrar las maliciosas.
Lista de conexiones y puertos en uso en Mac OS X e iOS (iPad, iPhone e iPod Touch)
Lista de conexiones y puertos en uso en Mac OS X e iOS (iPad, iPhone e iPod Touch)
En los equipos Mac OS X vimos cómo se podía utilizar el comando netstat para saber a qué se está conectando en un determinado instante de tiempo el sistema operativo. Con él, es posible acceder a la lista de puertos que están activos en un momento dado, tal y como se puede ver en la imagen siguiente.
![]() |
| Figura 1: Listado de conexiones y puertos en Mac OS X obtenida con netstat |
En los terminales iPad, iPod Touch o iPhone existen multitud de herramientas, o directamente utilizando la terminal, para realizar esta misión. En este ejemplo se ha hecho uso de la utilidad System Status, para obtener la lista de conexiones de red.
![]() |
| Figura 2: Listado de conexiones obtenido en iPad con System Status |
Analizando las conexiones
Sin embargo, una vez obtenida esta lista llega la dura tarea de discernir entre conexiones legítimas y conexiones sospechosas. Para hacer mucho más fácil esta tarea, Apple tiene publicado un artículo en el que recoge todos los protocolos y puertos que utilizan sus servicios en los sistemas operativos Mac OS X e iOS.
Así, en el ejemplo de iPad, donde se puede ver que aparecen los puertos 5223 y 5353, consultando la lista de servicios de Apple obtenemos que son utilizados por los servicios de mensajería sobre SSL (5223) que usan las notificaciones de Apple, y los servicios de DNS-Multicast (5353) utilizado por, entre otros, el servicio Bonjour.
![]() |
| Figura 3: Listado de conexiones utilizadas por Apple |
Analizando la dirección IP del servidor
En cualquier caso, si aún quedase alguna sospecha referente a una conexión, se podría consultar la base de datos de direcciones IP, desde RIPE se pueden consultar todos los registradores, para conocer quién es el dueño del servidor al que se está conectando nuestro equipo. En este caso, la dirección IP de la conexión es de Apple, lo que parece bastante lógico.
Evidentemente, los más conocedores del mundo el malware saben que la información que se obtiene en los listados de conexiones puede ser manipulada, de hecho los rootkits [rootkits en Mac OS X y rootkits en iOS] ha sido un tipo de malware muy especializado en este tipo de acciones, por lo que habría que usar algún detector de rootkits [Antirooktis en Mac OS X] para estar más seguro, pero para el malware KISS (Keep It Simple, Stupid), muy utilizado por script kiddies y botnets famosas, suele ser bastante funcional esta revisión.
sábado, 18 de junio de 2011
Libros y Manuales de Programación en Mac OS X e iOS
Para aprender a programar en tecnologías Apple, es decir, tanto en sistemas Mac OS X como en sistemas iOS, es necesario contar con buenas guías que ayuden, sobre todo, al principio. En español es digno de destacar la comunidad MacProgramadores.org, donde tienen un montón de buenas guías y tutoriales en Español, pero además los posts que se escriben son de lo mejor que hay. Si no lo sigues en el RSS descubrirás una joya.
La lista de tutoriales que hay en PDF en español y en la sección de reportajes y en el apartado de trucos es la siguiente, que puedes completar con una visita a la sección de trucos:
Sistema Mac OS X
- Configuración del sistema de arranque de Mac OS X
- Combinaciones de teclas útiles durante el arranque de Mac OS X
- Introducción al Entorno de Programación de Mac OS X
- Programación con bloques
- Gestión de versiones con CVS y Subversion
- Control de versiones en Xcode con CVS
- JNI (Java Native Interface)
Seguridad
- Programación de eventos del sistema de ficheros
Además, para completar estos documentos, en Cyberhades han publicado una lista de 45 libros gratuitos, entre los que hay un par de ellos relativos a esta temática, que están disponibles como una Wiki donde puedes acceder online a todos los capítulos:
Además, también tienes 65 vídeotutoriales en inglés sobre Objetive-C y más de 100 tutoriales y cursos gratuitos en Internet sobre programación para iOS.
¿Qué tal aprender a programar para Mac OS X o iOS durante este verano y buscar una carrera profesional en este área?
lunes, 8 de noviembre de 2010
Eric Monti: iPhone Rootkits
Esta semana se ha puesto a disposición general todo el material de la última Ekoparty. Las conferencias Ekoparty se realizan anualmente en Buenos Aires, Argentina, y aglutinan a una buena cantidad de investigadores de seguridad de todo el mundo. En el web site de DragonJar han recopilado todas las charlas de la 6ª edición, que tuvo lugar a mediados de Septiembre de este año.
Dentro de las charlas, hay una, titulada iPhone Rootkits? There's an App for that, e impartida por Eric Monti que es especialmente interesante debido a que explica como de sencillo es crear rootkits, y malware de elevada complejidad, para los dispositivos iPhone. Aquí tienes las diapositivas de la conferencia y el el vídeo de la misma.
iPhone Rootkit? There's an App for That! - ekoparty Security Conference 6th edition.
lunes, 27 de septiembre de 2010
¿Será malware este fichero? Súbelo a VirusTotal
VirtusTotal es un servicio totalmente gratuito que ofrece una identificación y detección de virus, gusanos, troyanos y todo tipo de malware a través de una gran cantidad de motores de antivirus, todo de manera rápida y online.
Como hemos comentado en artículos anteriores, el malware en sistemas Mac OS X cada vez es mayor, por lo que resulta prácticamente indispensable estar protegido con una primera línea defensiva de un antimalware como ‘Bitdefender’, el cual dispone de una versión especial para plataformas Mac OS X y ha dado muy buenos resultados en nuestras pruebas.
Desde Seguridad Apple hemos puesto a prueba a VirusTotal y sus motores de antivirus, realizando el análisis de distintos tipos de malware para Mac OS X. Como se puede apreciar, los resultados no son muy esperanzadores en la mayoría de los análisis, ya que, como se ve en las siguientes capturas de pantalla, únicamente 19 de 43 (un 44% de ellos) motores de antivirus han sido capaces de identificar el archivo como un programa malicioso. Esto es así porque la mayoría de las casas no tienen una versión para Mac OS X y no reconocen estos ficheros como maliciosos.
Captura 1 - 44,2%. de motores lo detectan
Captura 2 - 55,8%. de motores lo detectan
Durante las pruebas realizadas, tras el análisis de 10 malwares distintos, hemos podido comprobar que son muy pocos los motores de antivirus que detectan programas maliciosos en esta plataforma. De cualquier manera, como se puede apreciar, Virus Total puede ayudarte a dar una segunda opinión sobre ficheros sospechosos en tu Mac OS X, sobre todo si eres uno de esos amantes de "las emociones fuertes" y no tienes un antimalware instalado en tu sistema.
viernes, 24 de septiembre de 2010
(Anti)Rootkits en Mac OS X
En anteriores artículos como ‘Malware Mac OS X ¿Fantasía o realidad?’ se pudo constatar que realmente existe el mismo tipo de malware para Mac OS X. Es cierto que en mucho menor medida que Windows, debido a que la cuota de mercado de Mac OS X es inferior, pero aún así esto no quiere decir que los creadores de malware no fijen cada vez más su interés en este sistema operativo.
Por ello, Christian Hornung ha desarrollado una aplicación llamada ‘OS X Rootkit Hunter’ para ayudarnos a la detección y eliminación de rootkits.
Un rootkit es una aplicación que una vez instalada es capaz de ocultar o modificar la información ofrecida por el sistema, como por ejemplo la existencia de una determinada carpeta u ocultar la ejecución de un determinado proceso. El objetivo principal de estos programas suele ser la ocultación de puertas traseras o backdoors, de modo que el usuario no sea capaz de localizarlas, ofreciéndole al hacker una puerta abierta para acceder a nuestro sistema sin miedo a ser descubierto.
El modo de uso de ‘OS X Rootkit Hunter’ es muy sencillo, una vez instalado únicamente es necesaria su ejecución con permisos de administrador a través del siguiente comando:
‘cd “/Applications/OSXrkhunter/Rootkit Hunter.app/Contents/MacOS/”; sudo ./Rootkit\ Hunter’.
Una vez mostrada la ventana anterior, si hacemos clic en ‘Start rootkit scan’ se nos abrirá una terminal donde se irán mostrando los resultados del análisis.
Entre algunas de las pruebas realizadas por este ‘antirootkits’ está la detección de conocidos rootkits como ‘T0rn Rootkit’, ‘Trojanit Kit’, ‘Tuxendo’, etcétera. También realiza pruebas sobre los puertos abiertos por el sistema, comprobación de los permisos y privilegios de los usuarios... finalizando con un fichero de log mucho más detallado localizado en '/tmp/rkhunter.log', el cual contiene más información que la mostrada por la terminal.
Suscribirse a:
Entradas (Atom)
Entrada destacada
Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google
La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...
Otras historias relacionadas
Entradas populares
-
Hoy vamos a hablaros de una divertida historia protagonizada por nuestro querido Steve Wozniak . El ordenador Apple II se presentó al me...
-
El Capitán Crunch y los fundadores de Apple tienen una gran cantidad de anécdotas e historias que vivieron juntos, sobre todo al comienz...
-
Un hombre ha recuperado su iPhone 4 desde la parte inferior de un lago en Pensilvania . Además, el dispositivo funciona. La recuperación de...
-
Si eres un usuario de WhatsApp quizá quieras eliminar de forma permanente las copias de seguridad que se realizan desde iCloud sobre t...
-
Como ya indicamos en entradas anteriores, Ruben Santamarta investigador de seguridad, ha sacado a la luz un 0day que afecta a las últimas ...
-
Si has perdido tu teléfono móvil iPhone o has sido víctima de un robo y no has sido capaz de localizarlo con los servicios de Find My iPhon...
-
La nueva versión de iOS 11 viene con una nueva característica llamada " Emergency SOS ". Esta nueva función permite que el i...
-
Apple ha eliminado la herramienta que comprobaba el estado de Activation Lock en iCloud . La herramienta permitía a los usuarios introdu...
-
En la actualidad no es inusual que un dispositivo como iPad, que presentaba originalmente el doméstico como su mercado potencial, se incorpo...
-
En el artículo de hoy traemos un brillante post de reversing en el que se enseña a "jugar" con el firmware EFI de Apple . La ...





















