24
julio
2008

VirusTotal += (PCTools,ViRobot)

Un par de motores más para VT
Me congratula anunciar la inclusión de los motores PCTools y ViRobot, de las compañías PCTools y Hauri respectivamente. No es sólo ya la cuestión de que se añada potencia de detección extra o porque con PCTools incluyamos también enlaces a análisis de la excelente herramienta ThreatExpert, sino porque con estos dos motores llegamos a la cifra de 35, que tiene una rima fácil, de humor costumbrista, pero en cualquier caso siempre resultón.
Enviado por jcanto a las 13:43 | Enlace permanente | Comentarios (0) | Trackbacks (0)
22
julio
2008

Visión parcial y viciada de la industria de la seguridad

La deformación profesional es lo que tiene, basándose en la experiencia se tiende a dar por hecho algunas cosas, se presupone o se crean asociaciones que son complicadas de romper a la hora de abordar soluciones. Así, por ejemplo, el malware se asocia a Windows (con razón, es la plataforma que se lleva la palma con diferencia), además se piensa en Internet Explorer como principal vector de entrada del malware a través de exploits del propio navegador y/o de Windows (también existe un buen historial que avala esta idea).


Partiendo de esas premisas no es de extrañar que muchos honeypots clientes se monten con versiones vulnerables de Windows e Internet Explorer, que son expuestos a la navegación masiva de sitios webs esperando que alguno de ellos provoque la explotación de alguna vulnerabilidad y la infección del sistema.


Así que como el binomio Windows e Internet Explorer es el más atacado, existe una fuerza que nos lleva a todos a utilizarlo como plataforma de honeypots clientes, porque es el que nos asegura la detección de un mayor número de ataques. Si bien la verdad es que los ataques se están diversificando mucho, a día de hoy es bastante normal encontrar una batería de diferentes exploits en los servidores webs que se despliegan en función del cliente que visita la web. Así encontramos exploits basados en versiones vulnerables de Firefox, Opera, Acrobat Reader, WinZip, QuickTime, etc.


¿Qué ocurre si se visita con un honeypot basado en Windows e Internet Explorer uno de esos servidores webs con exploits a la carta? Pues normalmente se detecta el ataque basado en Internet Explorer. ¿Pero y si hay webs que evitan atacar a Internet Explorer precisamente para no ser detectados por los honeypots clientes? Pues muy probablemente el honeypot no detecte ningún tipo de ataque y marque esa dirección web como inofensiva.


¿Realmente un atacante va a renunciar a un mayor número de infecciones para intentar no ser detectado? Tirando de archivo, aquí podemos ver un gráfico con las estadísticas de un caso concreto de una web que utilizaba uno de los famosos toolkits de exploits, donde se aprecia claramente que la explotación de productos como QuickTime u Opera es minoritario. El parque de usuarios de Firefox comenzaba a ser bastante interesante, pero la palma se la seguía llevando claramente Internet Explorer. ¿Realmente alguien puede pensar en desarrollar ataques sin tener en cuenta la plataforma mayoritaria?. Pues aunque nos sorprenda parece ser que sí.


Y todo esto nos lleva a la nueva economía 2.0 aplicada a la industria de los ataques... la especialización en los nichos. En sitios como Amazon puedes encontrar prácticamente cualquier libro, porque en su servidor tiene un extensísimo catálogo. Además es inteligente, y basándose en tu perfil de visitas y compras, te recomienda los títulos que más te pueden interesar, por muy raro o especializado que sean tus gustos. Pues el mismo modelo lo podemos encontrar en los exploits en Internet para platafomas clientes. Visitas una web con un toolkit de ataque y, basándose en tu plataforma, el servidor te lanza el exploit que mejor se ajuste a tu sistema.


¿Y si quiere evitar ser detectado por honeypots clientes y que cierren su infraestructura (desactiven el servidor web de ataque)? Pues debería evitar atacar a las configuraciones más comunes utilizadas por los honeypots. ¿Y eso no será una merma muy importante en el número de afectados? Pues depende, si tenemos en cuenta que el servidor podría permanecer mucho más tiempo activo al no ser tan fácilmente detectado. Una de las reglas de oro de la nueva economía 2.0 es precisamente ese, la suma de muchos pocos es más que la suma de pocos muchos.


Como anécdota relacionada, cuando en VirusTotal decidimos traducir a varios idiomas, hubo quién se planteaba hasta que punto era rentable, ya que al fin y al cabo preveía que la gran mayoría del flujo de usuarios vendría de la versión en inglés y español. A día de hoy podemos decir que las visitas del resto de idiomas (muchos pocos) supera con creces a la suma de inglés y español (pocos muchos).


Lo que ha originado que suelte este tostón es que estaba leyendo el PDF donde Google explica la metodología para detectar URLs maliciosas que utilizan para alimentar el servicio disponible a través de su Safe Browsing API, que los usuarios de Firefox 2.x ya disfrutaban a través de una extensión y que ahora viene de serie y activado en Firefox 3.x.




Leyendo el citado PDF, encuentro: "Verification Phase. This phase aims to verify whether a candidate URL from the pre-processing phase is malicious (i.e., initiates a drive-by download). To do that, we developed a large scale web-honeynet that simultaneously runs a large number of Microsoft Windows images in virtual machines.[...] Each honeypot instance runs an unpatched version of Internet Explorer.". Es decir, que han optado por la configuración típica de los honepots clientes, Windows e Internet Explorer vulnerable.


Con esta configuración seguro que han conseguido una gran base de datos de URLs maliciosas, pero que protegen mejor al binomio Windows e Internet Explorer que a Windows y Firefox, y ya no hablemos de otras plataformas como Linux o Mac. Si el objetivo era conseguir detectar el mayor número de URLs maliciosas, la elección parece acertada. Pero si el objetivo era conseguir identificar el mayor número de URLs maliciosas que puedan afectar a usuarios de Firefox, entonces parece que la cosa cojea un poco.


Es un caso concreto, pero realmente esta visión parcial y vicidada que se centra en lo más voluminoso y extendido es algo de lo que adolece la industria de la seguridad en general. Internet ha roto muchos esquemas clásicos, y lo mismo que está permitiendo afrontar una nueva forma de hacer negocios basada en la personalización, también ha permitido a los atacantes diversificar sus objetivos y llegar a un "público" más heterogéneo. Ahora hace falta que la propia industria de la seguridad tome nota y se adecue al nuevo escenario.

Enviado por bquintero a las 01:10 | Enlace permanente | Comentarios (1) | Trackbacks (0)
18
julio
2008

¿Actualizaciones de Thunderbird?

Para un usuario de este cliente de correo, estar al día en cuestión de seguridad puede llegar a resultar frustrante. La fundación Mozilla retrasa demasiado la publicación de versiones oficiales que corrigen los mismos fallos compartidos con su producto estrella, el navegador Firefox.


La fundación Mozilla ya avisó de que concentraría todos sus esfuerzos en el navegador Firefox, dejando un poco de lado a su hermano Thunderbird... el problema es que no se han relajado sólo en el desarrollo, sino también en cuestión de seguridad. Ambos programas comparten gran parte del código necesario para procesar y mostrar páginas web, por lo que los fallos de seguridad de uno, afectan de forma directa al otro. Si es posible ejecutar código al visitar una página con Firefox, es muy probable que también se pueda ejecutar código al visualizar un correo HTML en Thunderbird.


Hace algunos meses, una actualización de seguridad del navegador conllevaba una actualización paralela del cliente de correo. Con el tiempo, la publicación de nuevas versiones que solucionaban problemas de seguridad en Firefox no se traducía inmediatamente en actualizaciones para Thunderbird... hasta que el cliente de correo se ha quedado 'oficialmente' dos versiones atrasado con respecto a Firefox.


En la página oficial de descarga de Thunderbird, aparece sin pudor la versión 2.0.0.14 como última disponible, mientras que Firefox ya muestra la versión 3.0.0.1 para descarga directa, y la 2.0.0.16 en su rama anterior. Si se buscan actualizaciones desde el propio Thunderbird, responderá que se está a la última (a no ser que se haya configurado expresamente para actualizar con las betas), cuando en realidad la versión 2.0.0.14 tiene más de tres meses y al menos 5 problemas de seguridad conocidos sin parchear.


Muchos usuarios pensarán que su último Thunderbird descargado desde la página oficial es seguro, pero no es así. Para los que sean conscientes de este desfase de versiones y quieran de verdad usar de forma segura este cliente (con ciertas limitaciones en algunos aspectos, pero muy bueno en general) con los últimos parches, hay que o bien deshabilitar JavaScript (fuente de muchas de las vulnerabilidades) o bien descargar versiones candidatas desde el FTP oficial de Mozilla.


http://ftp.mozilla.org/pub/mozilla.org/thunderbird/nightly/


asumiendo el 'riesgo' de que son versiones candidatas o betas.


Por último, llama la atención la confusión lingüística que se observa últimamente entre clientes de correo o navegadores calificados como 'seguros'. Puede ser 'seguro' por incluir funcionalidades que protegen al usuario contra el phishing por ejemplo. Pero puede ser 'seguro' porque sufre de pocos problemas de seguridad, son corregidos a tiempo, o está programado con la seguridad en mente... últimamente se manejan ambos términos indistintamente según convenga al interesado, cuando realmente tienen poco que ver.
Enviado por De Los Santos a las 12:25 | Enlace permanente | Comentarios (3) | Trackbacks (0)
16
julio
2008

Hello-Kitty Antivirus

seguro que tiene su público...
Ayer recibí un mensaje de los amigos de Ontinet que decía tal que así:


Buenas tardes Bernardo

Se me presenta una duda. ¿Agregareís el motor antivirus que te adjunto en la imagen a Virustotal? ¿Sabías algo al respecto? :p



La imagen adjunta era:




Lo mejor es es que no es un fake, el producto existe, y si la caja te ha impactado lo mejor está aun por llegar, el interfaz:








Puedes ver más y descargarte la versión trial (si, reconócelo) en http://kittyav.com.tw. De momento parece que sólo ha salido en el mercado chino.


Anécdota al margen, es curioso el mercado asiático de los antivirus. Precisamente hace apenas una semana nos escribió alguien ofreciendo colaboración para montar un VirusTotal adaptado a Japón. Realmente VirusTotal cuenta con versión japonesa, pero lo que nos contaba era que algunos de los nombres de motores que aparecen en VirusTotal no se corresponden a los nombres con los que allí se comercializan (nombres como VirusBlock, VirusChaser, VirusDoctor, VirusKiller, VirusSecurity... la verdad es que los chinos han sido más originales).

Enviado por bquintero a las 11:14 | Enlace permanente | Comentarios (2) | Trackbacks (0)
09
julio
2008

@#$ developers!

Hoy, mientras analizaba un ejemplar de cierta familia de malware, me encontré un curioso mensaje del autor dirigido a una casa antivirus. Al parecer está enfadado porque no le gusta el método que este antivirus está usando para detectar sus creaciones. Esto debe ser lo que pensó:

"Si es que después de trabajar tanto en el dichoso bicho vienen los del @#! antivirus y ala! a detectarlo como quiera, lo que hay que ver".




(elimino el nombre de la casa antivirus para no herir susceptibilidades)
Enviado por vmalvarez a las 21:12 | Enlace permanente | Comentarios (3) | Trackbacks (0)
08
julio
2008

Tormenta de ideas

reunión 2.0
La foto puede dar una imagen distorsionada de nuestras reuniones, porque la botella de cava no suele estar (ese día fsantos la sacó porque tenía algo que celebrar). Paparazzi Pablo, que a juzgar por lo movida de la foto ya estaba en disposición de aportar ideas.



Enviado por bquintero a las 22:03 | Enlace permanente | Comentarios (4) | Trackbacks (0)