<?xml version="1.0" encoding="ISO-8859-1"?>
<rss version="0.92"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/">
<channel>
	<title>Blog Laboratorio Hispasec</title>
	<link>http://blog.hispasec.com/laboratorio</link>
	<description>Laboratorio</description>
	<language>es</language>

    <lastBuildDate>Mon, 12 May 2008 07:25:24 +0000</lastBuildDate>

	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<image>
		<url>http://blog.hispasec.com/laboratorioimages/minilogo.png</url>
		<title>Laboratorio</title>
		<link>http://blog.hispasec.com/laboratorio</link>
	</image>

		<item>
		<title>'White Paper' sobre la vulnerabilidad en el tratamiento de imágenes en Firefox y otros navegadores</title>
		<link>http://blog.hispasec.com/laboratorio/283</link>
		<description>Hispasec publica un documento técnico que analiza la vulnerabilidad en tratamiento de imágenes en múltiples navegadores. El problema se basa en un manejo incorrecto de ficheros en formato BMP con paleta de colores parcial. El código vulnerable permite que, al manejar un fichero BMP especialmente manipulado, se filtre información al heap, y estos datos pueden ser enviados a un servidor remoto con ayuda de la etiqueta canvas de HTML y JavaScript. Esta vulnerabilidad ha sido descubierta por Hispasec.
&lt;/p&gt;
Los enlaces directos a la descarga de los documentos (en castellano e inglés) son:
&lt;/p&gt;
&lt;a href=&quot;http://www.hispasec.com/laboratorio/vulnerabilidad_firefox.pdf&quot;&gt;http://www.hispasec.com/laboratorio/vulnerabilidad_firefox.pdf&lt;/a&gt;
&lt;a href=&quot;http://www.hispasec.com/laboratorio/vulnerabilidad_firefox_en.pdf&quot;&gt;http://www.hispasec.com/laboratorio/vulnerabilidad_firefox_en.pdf&lt;/a&gt;
&lt;/p&gt;
Se puede visualizar un vídeo en el que se muestra el efecto del exploit en:
&lt;a href=&quot;http://blog.hispasec.com/lab/files/ff_2_0_0_11.avi&quot;&gt;http://blog.hispasec.com/lab/files/ff_2_0_0_11.avi&lt;/a&gt;</description>
	</item>
		<item>
		<title>Workshop de FORWARD</title>
		<link>http://blog.hispasec.com/laboratorio/282</link>
		<description>Recientemente Emiliano y el que suscribe hemos participado (como representación de Hispasec) en un taller de trabajo de un proyecto europeo llamado &lt;a href=&quot;http://www.ict-forward.eu&quot;&gt;FORWARD&lt;/a&gt;. Básicamente se trata de una iniciativa de la Unión Europea que trata de crear un grupo de expertos en materia de seguridad informática para afrontar las futuras amenazas en dicho contexto.

&lt;center&gt;
&lt;img src=&quot;http://blog.hispasec.com/laboratorio/images/noticias/gotteborg3.jpg&quot;/&gt;
&lt;small&gt;Aquí ocurrió el meollo de la cuestión&lt;/small&gt;
&lt;br/&gt;
&lt;/center&gt;

Localizado en &lt;a href=&quot;http://www.chalmers.se/cse/EN/news/calendar-events/1st-forward-workshop&quot;&gt;Gottebörg&lt;/a&gt; (Suecia), ha reunido a una cantidad bastante impresionante de entidades de todo tipo, desde universidades (Carnegie Mellon, Mannheim, Técnica de Viena, etc.) hasta empresas privadas relacionadas directa o indirectamente con la seguridad informática (Banco de Austria, Boeing, Cisco, France Telecom, Nokia, Panda, Symantec, etc.) y por supuesto, la propia Comisión de la UE.

Se ha discutido largo y tendido sobre temas como protección de Infraestructuras Críticas, Malware, Fraude Onine, desde las perspectivas y experiencia de los distintos sectores participantes. Desde Hispasec, por ejemplo, hemos aportado nuestra visión sobre temas de malware y fraude, apoyándonos en nuestra experiencia día a día.

La verdad es que fué interesante ver las aportaciones de gente como la de la Carnegie Mellon, Boeing y Cisco, especialmente por aquello del enriquecimiento de ideas al verse desde distintas perspectivas. Sí echamos de menos la participación de fuerzas del orden involucradas en estos temas, por lo que en futuros encuentros esperamos que también participen (pensamos que dicha participación es simplemente ineludible para tratar este tema de forma efectiva).</description>
	</item>
		<item>
		<title>Troyanos bancarios luchando por la libertad sexual...</title>
		<link>http://blog.hispasec.com/laboratorio/281</link>
		<description>En el inmenso flujo de malware que recibimos cada día en VirusTotal siempre encontramos alguna cosa curiosa como la captura de pantalla que colgaba Sergio hace unos días (&lt;a href=&quot;http://blog.hispasec.com/laboratorio/278&quot;&gt;Crear malware con prisas&lt;/a&gt;). Analizando los Troyanos bancarios recibidos hoy he encontrado uno con un gusto sexual un tanto especial:

&lt;center&gt;
&lt;img src=&quot;http://blog.hispasec.com/laboratorio/images/noticias/iwannafuck.JPG&quot; style=&quot;float: none;&quot;&gt;
&lt;/center&gt;

Tal y como podéis apreciar, el Troyano está empleando como drop host al que enviar los datos bancarios capturados el subdominio &quot;iwannafuckadogintheass&quot;... los desarrolladores de malware pueden llegar a tener unas aficiones realmente peculiares...</description>
	</item>
		<item>
		<title>WOMBAT (Worldwide Observatory of Malicious Behaviors and Attack Threats)</title>
		<link>http://blog.hispasec.com/laboratorio/280</link>
		<description>Después de algo más de un año de trabajo entre bambalinas, y bajo el amparo de la Unión Europea, ha comenzado su andadura el proyecto WOMBAT (Worldwide Observatory of Malicious Behaviors and Attack Threats), formado por un grupo de universidades y empresas internacionales, entre las que se encuentra Hispasec.&lt;p&gt;
&lt;center&gt;
&lt;img src=&quot;http://blog.hispasec.com/laboratorio/images/noticias/wombat.jpg&quot; style=&quot;float: none;&quot;&gt;&lt;/center&gt;&lt;p&gt;
&lt;/center&gt;
El proyecto WOMBAT tiene como objetivo proporcionar nuevos métodos para entender las amenazas que atacan directamente a la economía de Internet y los ciudadanos. Para alcanzar su objetivo el proyecto aborda (i) concentrar en tiempo real los reportes de ataques de una gran diversidad de fuentes, (ii) enriquecer esos datos con varias técnicas de análisis automatizado y (iii) identificar la causa raíz de los mismos. El conocimiento adquirido será compartido con todos los agentes de seguridad interesados (ISPs, CERTS, empresas de seguridad, etc), de cara a aumentar el nivel de seguridad y confianza de los ciudadanos europeos.&lt;p&gt;
El proyecto, parcialmente financiado por la Unión Europea bajo el Séptimo Programa Marco (7PM), está integrado por:&lt;p&gt;
(Francia) - France Telecom R&amp;D&lt;br&gt; 
(Francia) - Institut Eurecom&lt;br&gt; 
(Austria) - Technical University Vienna&lt;br&gt; 
(Italia)  - Politecnico di Milano - Dip. Elettronica e Informaziones&lt;br&gt; 
(Holanda) - Vrije Universiteit Amsterdam&lt;br&gt;
(Grecia)  - Foundation for Research and Technology&lt;br&gt;
(España)  - Hispasec&lt;br&gt;
(Polonia) - Research and Academic Computer Network&lt;br&gt;
(Irlanda) - Symantec Ltd.&lt;br&gt;
(Singapur)- Institute for Infocomm Research&lt;p&gt;
Más información en la web del &lt;a href=&quot;http://www.wombat-project.eu/&quot;&gt;proyecto WOMBAT&lt;/A&gt;&lt;p&gt;</description>
	</item>
		<item>
		<title>Cifras de VirusTotal por terceros</title>
		<link>http://blog.hispasec.com/laboratorio/279</link>
		<description>Algunas veces comento con Román que me da &quot;vergüenza&quot; utilizar los números que movemos en determinadas áreas porque, de tan &quot;escandalosos&quot; que son, o bien nos acusan de alarmistas, o bien de exageración con tintes comerciales (cree el ladrón que todos son de su condición).&lt;p&gt;
Afortunadamente, de vez en cuando, algún tercero da cifras relacionadas con nosotros. Por ejemplo en &lt;a href=&quot;http://www.pcworld.com/article/id,142653/article&quot;&gt;este artículo de PCWorld se puede leer&lt;/A&gt;:&lt;br&gt;
&lt;i&gt;&quot;McAfee employs VirusTotal's shared information. The company receives more than 200,000 samples per month from the site, says Dave Marcus, security research and communications manager for McAfee Avert labs. He says that antivirus companies share with one another the thousands of samples they receive directly from users, too.&quot;&lt;/i&gt;&lt;p&gt;
Teniendo en cuenta que los laboratorios antivirus reciben las muestras únicas que no detectan y si lo hace cualquier otro antivirus (sumar aquí también los falsos positivos), puede dar una idea de la cantidad de malware (mejor dicho, supuesto malware) que se mueve. Algún mes superamos el millón de ficheros analizados.&lt;p&gt;
Realmente no es mérito nuestro, nosotros sólo nos encargamos de tener a punto la herramienta y dimensionarla para encauzar todos esos envíos que provienen desde particulares anónimos hasta los principales CERTs internacionales, con los que mantenemos acuerdos para facilitarles la automatización de sus análisis.&lt;p&gt;
Es ese papel que nos ha tocado, en medio de este feedback con los laboratorios antimalware, el que nos da cierta posición de privilegio a la hora de abordar ciertos temas, como el del fraude por Internet.&lt;p&gt;</description>
	</item>
		<item>
		<title>Crear malware con prisas...</title>
		<link>http://blog.hispasec.com/laboratorio/278</link>
		<description>Este es un perfecto ejemplo de cómo el programar malware con prisas termina por hacer que se creen especímenes cutres. Y no hablo ya de errores en programación, donde el propio agotamiento de quien crea decenas de nuevas muestras al día se hace patente en mucho malware analizado... En este ejemplo destaca un simple despiste tonto a la hora de capturar las imágenes que formarán parte de la estafa.&lt;/p&gt;

Este espécimen pertenece a la familia de los Delephant. Recibimos decenas de ellos en VirusTotal a diario, y afectan a una gran cantidad de bancos españoles, latinoamericanos y brasileños sobre todo. Esta variedad consiste en una aplicación que simula ser el navegador, y que se activa mientras cierra la ventana del verdadero Internet Explorer cuando el usuario visita la página del banco. Aunque es una simulación muy buena, está lejos de ser perfecta. Por ejemplo, pulsar en el 'candadito' para ver el certificado SSL no resulta en ninguna acción, puesto que toda la ventana no es más que una recreación del navegador, en ningún caso el Internet Explorer verdadero. Por supuesto, las contraseñas ahí introducidas viajarán por correo al atacante.&lt;/p&gt;

El caso es que este programador ha tomado una captura de pantalla de una de las páginas corporativas de la entidad para darle realismo... y ha incluido sin querer el menú contextual que aparece en Windows cuando se deja el cursor sobre la propia imagen en el visor estándar. Lo rodeado por el círculo rojo, simplemente no debería estar ahí, al creador del bicho se le ha colado de soslayo en la captura. Es que no se puede crear malware con prisas.&lt;/p&gt;

&lt;center&gt;&lt;img src=&quot;http://blog.hispasec.com/laboratorio/recursos/delephant.PNG&quot; style=&quot;float: none;&quot;&gt;&lt;/center&gt;&lt;p&gt;</description>
	</item>
		<item>
		<title>¿Trabajas demasiado?</title>
		<link>http://blog.hispasec.com/laboratorio/277</link>
		<description>Siempre había pensado que sí... pero visto lo visto, hay quién lo lleva peor. Quién no se consuela es porque no quiere :)
&lt;center&gt;
&lt;object width=&quot;425&quot; height=&quot;355&quot;&gt;&lt;param name=&quot;movie&quot; value=&quot;http://www.youtube.com/v/gvz4aY7nvNQ&amp;hl=en&quot;&gt;&lt;/param&gt;&lt;param name=&quot;wmode&quot; value=&quot;transparent&quot;&gt;&lt;/param&gt;&lt;embed src=&quot;http://www.youtube.com/v/gvz4aY7nvNQ&amp;hl=en&quot; type=&quot;application/x-shockwave-flash&quot; wmode=&quot;transparent&quot; width=&quot;425&quot; height=&quot;355&quot;&gt;&lt;/embed&gt;&lt;/object&gt;
&lt;br&gt;
&lt;a href=&quot;http://www.youtube.com/watch?v=gvz4aY7nvNQ&quot;&gt;http://www.youtube.com/watch?v=gvz4aY7nvNQ&lt;/A&gt;
&lt;/center&gt;
&lt;p&gt;
</description>
	</item>
	
</channel>
</rss>