Mozilla distribuye (otra vez) plugins para Firefox infectados con malware desde el sitio oficial

Categoria : InfoSpyware

1 Star2 Stars3 Stars4 Stars5 Stars (No Ratings Yet)
Loading ... Loading ...
0

En mayo de 2008 la Fundación Mozilla distribuyó por error el plugin del idioma vietnamita para Firefox 2 infectado con adware. Aunque prometió literalmente “analizar más a menudo sus archivos para evitar que esto vuelva a ocurrir” se acaba de descubrir que dos plugins infectados con malware para Windows han estado disponibles desde su página oficial.

La fundación Mozilla ha informado que dos complementos “experimentales” para el navegador Firefox contenían troyanos para Windows.

En concreto, la versión 4.0 de Sothink Web Video Downloader y todas las versiones de Master Filer. Estaban infectados con LdPinch.gen y Bifrose respectivamente. Bifrose se trata de una peligrosa puerta trasera para Windows que suele comunicarse con UDP con su C&C (central de una botnet). LdPinch se trata de un troyano bancario con bastante solera (aparecido en 2003).

Los troyanos infectan el sistema al arrancar el navegador tras la instalación de los complementos para Firefox. Si el usuario no ha tomado ninguna precaución (utilizar una cuenta sin privilegios de administrador, o usar un antivirus actualizado, aunque esto último no garantiza nada) lo más probable que el sistema quede infectado.

La propia Mozilla informa de que los antivirus Antiy-AVL, Avast, AVG, Gdata, Ikarus, K7AntiVirus, McAfee, Norman y VBA32 detectan este tipo de malware de forma directa, aunque esto no significa que otras marcas sean capaces de reconocer el malware por comportamiento, o gracias a su heurística, por lo que realmente no podemos conocer qué otros antivirus han podido bloquear la infección. Evidentemente, los complementos son solo el vehículo de infección, y desinstalarlos no implica la eliminación del troyano del sistema.

Para prevenir que esto vuelva a pasar, Mozilla dice que ha añadido dos herramientas adicionales de detección de malware, y que volvieron a analizar todos los complementos (de hecho, así detectaron que Sothink Web Video Downloader también estaba infectado).

Es la segunda vez que Mozilla tropieza con la misma piedra, añadiendo complementos infectados en su página oficial. La primera vez que se hizo público fue en mayo de 2008. Como dijo Window Snyder (responsable de seguridad de Mozilla) en aquella ocasión “estas cosas pasan”.

Master Filer ha sido descargado unas 600 veces desde septiembre de 2009 y enero de 2010. Sothink Web Video Downloader se ha descargado unas 4.000 veces desde febrero a mayo de 2008.

Master Filer fue eliminado del repositorio oficial el 25 de enero de 2010 y la versión afectada de Sothink Web Video Downloader el 2 de febrero de este año. Resulta “curioso” que se hayan percatado de este problema muchos meses después de la infección, y cuántos meses han tardado en retirar los componentes.

Hay que tener en cuenta que cuando ya sucedió en 2008, prometieron análisis diarios de los complementos. Los sistemas antivirus o cualquier otra medida tomada por Mozilla contra el malware, han resultado claramente insuficientes o ineficaces. En general, cualquier antivirus resulta insuficiente o ineficaz por sí solo, si no es acompañado de otras medidas de seguridad.

Las conclusiones vienen a ser las mismas que escribíamos hace año y medio. Confiar exclusivamente en la detección en un momento concreto, y no analizar los archivos con (mucha) mayor asiduidad, ha supuesto el mayor error por parte de la Fundación Mozilla.

Hoy en día las firmas pueden tardar meses, como ha sido el caso, en ser añadidas y poder detectar (de forma estática) un archivo infectado. No sabemos qué métodos usa Mozilla para analizar sus archivos, pero el añadir dos nuevos métodos antivirus puede mitigar el problema aunque no tiene por qué solucionarlo.

Otra lección importante es que no hay que relajarse por pensar que solo los archivos ejecutables o binarios son susceptibles de estar infectados o de ser específicamente malware.

Vía: Hispasec

Analizar librerías DLL agregadas a procesos en busca de malware.

Categoria : Articulos

1 Star2 Stars3 Stars4 Stars5 Stars (2 votes, average: 4.50 out of 5)
Loading ... Loading ...
0

Es una práctica muy habitual en él malware utilizar procesos del sistema para esconder librerías DLL dañinas. Normalmente esta técnica es empleada por programas de spyware.

Para descubrir estas librerías DLL se puede utilizar la consola de comandos de Windows (cmd) y el comando “tasklist /m”, que muestra todas las librerías DLL cargadas por los procesos del sistema y con la página ProcessLibrary.com se puede obtener información sobre librerías DLL sospechosas.

Existe una herramienta llamada SpyDLLRemover que simplifica este proceso y permite desactivar las librerías perjudiciales. Esta herramienta escanea los procesos y marca las librerías peligrosas con colores: las peligrosas en rojo, las menos dañinas en naranja y las dudosas en amarillo.

AntiMalware

Categoria : InfoSpyware

1 Star2 Stars3 Stars4 Stars5 Stars (4 votes, average: 4.75 out of 5)
Loading ... Loading ...
0

AntiMalware es un programa antispyware falso creado por los mismos autores que nos dejaron también a PC Scout y Active Security.

Al igual que los otros, ingresa sigilosamente a nuestro ordenador por una descarga y tiene la virtud, apenas se instala, de desactivar nuestro programa de seguridad legítimo.

antimalware

Básicamente, AntiMalware quiere parecer ser lo que su nombre indica, y nos encontramos que en realidad sólo quiere llenarnos nuestro sistema operativo de spam.

Nueva variante de malware que se propaga por pendrive (AUTORUN.RESTORE) controlado hoy por menos de la mitad de los AV

Categoria : InfoSpyware

1 Star2 Stars3 Stars4 Stars5 Stars (2 votes, average: 4.00 out of 5)
Loading ... Loading ...
0

Se ha recibido una nueva variante de virus que se propaga por pendrive que pasamos a controlar a partir del EliStarA de hoy como AUTORUN.RESTORE

Solo un 46 % de los antivirus lo detectan actualmente, entre ellos los dos heuristicos de McAfee, siempre y cuando se tenga instalado el SP2 del VirusScan Enterprise 8.7i

El preanalisis del VirusTotal de hoy nos muestra este informe:

File autorun.exe.Muestra_EliMover_v1.1 received on 2009.11.13 09:59:13 (UTC)

Result: 19/41 (46.35%)

Nueva variante de malware que llega por mail masivo con una invitacion en portugues: CONVITE

Categoria : InfoSpyware

1 Star2 Stars3 Stars4 Stars5 Stars (2 votes, average: 2.50 out of 5)
Loading ... Loading ...
0

Una nueva variante de malware, en este caso downloader de troyano bancario, se recibe por mail con fichero ZIP anexado, que muy pocos antivirus controlan actualmente (21,96%) según preanalisis con el VirusTotal:

File conviten.exe received on 2009.10.23 07:25:41 (UTC)

Result: 9/41 (21.96%)

Antivirus Version Last Update Result
a-squared 4.5.0.41 2009.10.23 -
AhnLab-V3 5.0.0.2 2009.10.22 -
AntiVir 7.9.1.44 2009.10.22 -
Antiy-AVL 2.0.3.7 2009.10.23 -
Authentium 5.1.2.4 2009.10.23 -
Avast 4.8.1351.0 2009.10.22 -
AVG 8.5.0.423 2009.10.22 -
BitDefender 7.2 2009.10.23 -
CAT-QuickHeal 10.00 2009.10.23 Win32.VirTool.DelfInject.gen!K.8
ClamAV 0.94.1 2009.10.23 Trojan.Downloader.Adload-130
Comodo 2700 2009.10.23 -
DrWeb 5.0.0.12182 2009.10.23 -
eSafe 7.0.17.0 2009.10.22 -
eTrust-Vet 35.1.7081 2009.10.23 -
F-Prot 4.5.1.85 2009.10.22 -
F-Secure 9.0.15370.0 2009.10.22 -
Fortinet 3.120.0.0 2009.10.22 -
GData 19 2009.10.23 -
Ikarus T3.1.1.72.0 2009.10.23 Trojan-Downloader.Win32.Banload
Jiangmin 11.0.800 2009.10.23 -
K7AntiVirus 7.10.877 2009.10.22 -
Kaspersky 7.0.0.125 2009.10.23 -
McAfee 5779 2009.10.22 -
McAfee+Artemis 5779 2009.10.22 Artemis!3D1C1DB528F2
McAfee-GW-Edition 6.8.5 2009.10.23 -
Microsoft 1.5202 2009.10.23 TrojanDownloader:Win32/Banload.IU
NOD32 4535 2009.10.23 -
Norman 6.03.02 2009.10.22 W32/Malware
nProtect 2009.1.8.0 2009.10.23 -
Panda 10.0.2.2 2009.10.22 Generic Malware
PCTools 4.4.2.0 2009.10.19 -
Prevx 3.0 2009.10.23 -
Rising 21.52.41.00 2009.10.23 -
Sophos 4.46.0 2009.10.23 -
Sunbelt 3.2.1858.2 2009.10.23 -
Symantec 1.4.4.12 2009.10.23 Downloader
TheHacker 6.5.0.2.051 2009.10.22 -
TrendMicro 8.950.0.1094 2009.10.22 -
VBA32 3.12.10.11 2009.10.22 suspected of Win32.Trojan.Downloader (http://…)
ViRobot 2009.10.23.2002 2009.10.23 -
VirusBuster 4.6.5.0 2009.10.22 -
Additional information
File size: 82773 bytes
MD5…: 39b5e6bb6a8b8c1f00f9a02e58aa3637
SHA1..: 5403ca9fb917cade08130802bbf0da58fce09842

¡Cuidado con los pen-drives!

Categoria : InfoSpyware

1 Star2 Stars3 Stars4 Stars5 Stars (No Ratings Yet)
Loading ... Loading ...
0

Estos dispositivos son geniales: pequeños, discretos y con mayores capacidades de almacenamiento cada día, permiten transportar con facilidad fotos, canciones, presentaciones y miles de datos. Sin embargo, pueden convertirse en un arma de doble filo.

Sucede que todas las ventajas de los pen drives pueden volverse en contra de la empresa cuando quien lo porta es alguien malintencionado, o que inserta < promiscuamente > su pen drive en cuanto puerto USB encuentra. ¿Por quía? Con un dispositivo de este tipo, un empleado desleal podría copiar la base de clientes de la compañía donde trabaja, o cualquier otro tipo de documento. De la misma manera, podría insertar en la PC un pen drive infectado y dispersar rápidamente el malware por toda la red de la compañía.