<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sec-Track &#187; Análisis de Malware</title>
	<atom:link href="http://www.sec-track.com/category/analisis-de-malware/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sec-track.com</link>
	<description></description>
	<lastBuildDate>Wed, 01 Feb 2012 15:08:22 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>REMnux, Distribución de Linux para el Análisis e Ingeniería Inversa de Malware</title>
		<link>http://www.sec-track.com/en/remnux-distribucion-de-linux-para-el-analisis-e-ingenieria-inversa-de-malware</link>
		<comments>http://www.sec-track.com/en/remnux-distribucion-de-linux-para-el-analisis-e-ingenieria-inversa-de-malware#comments</comments>
		<pubDate>Fri, 09 Jul 2010 22:59:06 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Ingeniería Inversa]]></category>
		<category><![CDATA[Malware Analysis]]></category>
		<category><![CDATA[REMnux]]></category>
		<category><![CDATA[Reverse-Engineering Malware]]></category>
		<category><![CDATA[Reversing]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=694</guid>
		<description><![CDATA[Al habla de Ingeniería Inversa de Malware (Reverse-Engineering Malware &#8211; REM) es obligatorio hablar del experto investigador  Lenny Zeltser y aun más cuando recién está realizando los cursos por parte de SANS sobre esta materia. Entre uno de sus proyectos de investigación se encuentra el desarrollo de una distribución de GNU/Linux  basada en Ubuntu y [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Al habla de Ingeniería Inversa de Malware (Reverse-Engineering Malware &#8211; REM) es obligatorio hablar del experto investigador  <a href="http://zeltser.com/" target="_blank"><strong>Lenny Zeltser</strong></a> y aun más cuando recién está realizando los cursos por parte de <a href="http://www.sans.org/security-training/reverse-engineering-malware-malware-analysis-tools-techniques-54-mid" target="_blank"><strong>SANS</strong></a> sobre esta materia.</p>
<p style="text-align: justify;">Entre uno de sus proyectos de investigación se encuentra el desarrollo de una distribución de GNU/Linux  basada en Ubuntu y enfocada al Análisis e Ingeniería Inversa de Malware.</p>
<p style="text-align: justify;"><a href="http://zeltser.com/remnux/" target="_blank"><strong>REMnux</strong></a> se presenta entonces como un completo entorno de análisis de malware que puede ser incluido en nuestros laboratorios de investigación. Entre sus funcionalidades se encuentra la posibilidad de implementación de servicios en determinados puertos para simular el sistema que recibe algún tipo de instrucción o petición desde un equipo del laboratorio infectado.</p>
<p style="text-align: justify;">Permite además realizar análisis de malware basado en aplicaciones web, como javascripts maliciosos, apps de java y películas en flash (animaciones maliciosas). También dispone de diferentes herramientas para el análisis en busca de documentos maliciosos como pueden ser los de Microsoft Office, OpenOffice y PDF&#8217;s. Algo que llama aun más la atención en la funcionalidad e realizar ejecuciones del malware en el propio REMnux y realizar volcados de memoria para su posterior análisis en el mismo sistema.</p>
<p style="text-align: justify;"><a href="http://zeltser.com/remnux/" target="_blank"><strong>REMnux</strong></a> se distribuye como un archivo imagen de VMWare, por lo tanto solo basta descomprimir el archivo descargado y luego abrir con cualquiera de los productos de VMWare (WorkStation, Server, Player).</p>
<p style="text-align: justify;">Entre las herramientas incluidas se encuentran las siguientes:<br />
<strong>Análisis de Malware en Archivos Flash:</strong> <a href="http://www.swftools.org/" target="_blank">swftools</a>, <a href="http://www.nowrap.de/flasm.html" target="_blank">flasm</a>, <a href="http://www.nowrap.de/flare.html" target="_blank">flare</a>.<br />
<strong>Análisis de Boots IRC:</strong> <a href="http://www.inspircd.org/" target="_blank">Inspire</a>, <a href="http://www.irssi.org/" target="_blank">Irssi</a>.<br />
<strong>Monitoreo de red:</strong> <a href="http://www.wireshark.org/" target="_blank">Wireshark</a>, <a href="http://www.honeyd.org/" target="_blank">Honeyd</a>, <a href="http://www.inetsim.org/" target="_blank">INetSim</a>, <a href="http://code.activestate.com/recipes/491264-mini-fake-dns-server/" target="_blank">fakedns</a>, fakesmtp, <a href="http://netcat.sourceforge.net/" target="_blank">NetCat</a>.<br />
<strong>Análisis de JavaScripts:</strong> <a href="http://getfirebug.com/" target="_blank">Firebug</a>, <a href="http://noscript.net/" target="_blank">NoScript</a>, <a href="https://addons.mozilla.org/en-US/firefox/addon/10345/" target="_blank">JavaScript Deobfuscator</a>, <a href="http://www.mozilla.org/rhino/debugger.html" target="_blank">Rhino debugger</a>, <a href="http://www.mozilla.org/js/spidermonkey/" target="_blank">SpiderMonkey</a>, <a href="http://www.virtualconspiracy.com/index.php?page=scrdec/intro" target="_blank">Windows Sript Decoder</a>, <a href="http://jsunpack.blogspot.com/2009/06/very-cool-javascript-decoding-on.html" target="_blank">Jsunpack-n</a>.<br />
<strong>Interacción con malware basado en web:</strong> <a href="http://tinyhttpd.sourceforge.net/" target="_blank">TinyHTTPd</a>, <a href="http://www.parosproxy.org/" target="_blank">Paros Proxy</a>.<br />
<strong>Análisis de Shellcode:</strong> <a href="http://www.gnu.org/software/gdb/" target="_blank">gdb</a>, <a href="http://en.wikipedia.org/wiki/Objdump" target="_blank">objdump</a>, <a href="http://radare.nopcode.org/" target="_blank">Radare</a>, <a href="http://zeltser.com/reverse-malware/convert-shellcode.html" target="_blank">shellcode2.exe</a><br />
<strong>Detección de protecciones y cifrados: </strong><a href="http://www.upx.org/" target="_blank">upx</a>, <a href="http://handlers.dshield.org/jclausing/packerid.py" target="_blank">packerid</a>, <a href="http://www.cert.at/downloads/software/bytehist_en.html" target="_blank">bytehist</a>, <a href="http://blog.didierstevens.com/programs/xorsearch/" target="_blank">xorsearch</a>, <a href="http://mark0.net/soft-trid-e.html" target="_blank">TRiD</a>.<br />
<strong>Análisis de PDF maliciosos: </strong><a href="&lt;http://blog.didierstevens.com/programs/pdf-tools/" target="_blank">Didier&#8217;s PDF tools</a>, <a href="http://seclabs.org/origami/" target="_blank">Origami framework</a>, <a href="http://jsunpack.blogspot.com/2009/06/very-cool-javascript-decoding-on.html" target="_blank">Jsunpack-n</a>, <a href="http://www.accesspdf.com/pdftk/" target="_blank">pdftk</a>.<br />
<strong>Análisis de memoria: </strong><a href="https://www.volatilesystems.com/default/volatility" target="_blank">Volatility Framework</a></p>
<p style="text-align: justify;">Dejo algunos screen shots del entorno REMnux.</p>
<p style="text-align: justify;">Boot y pantalla de login:</p>
<p style="text-align: justify;"><img class="aligncenter" title="REMnux" src="http://img155.imageshack.us/img155/550/42058792.jpg" alt="" width="550" height="284" /></p>
<p style="text-align: justify;"><strong>User:</strong> remnux</p>
<p style="text-align: justify;"><strong>Password:</strong> malware</p>
<p style="text-align: justify;">X:</p>
<p style="text-align: justify;"><img class="aligncenter" title="REMnux" src="http://img571.imageshack.us/img571/3324/48483533.jpg" alt="" width="550" height="369" /></p>
<p style="text-align: justify;">Tools:</p>
<p style="text-align: justify;"><img class="aligncenter" title="REMnux" src="http://img85.imageshack.us/img85/4544/28215327.jpg" alt="" width="550" height="335" /></p>
<p style="text-align: justify;"><a href="http://zeltser.com/remnux/" target="_blank"><strong>Página oficial del proyecto REMnux</strong></a></p>
<p style="text-align: justify;"><a href="https://sourceforge.net/downloads/remnux/version1/" target="_blank"><strong>Descargar REMnux </strong></a>- <strong>MD5:</strong> dc28330411acafc6b7f595a11e8b7ea4</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/en/remnux-distribucion-de-linux-para-el-analisis-e-ingenieria-inversa-de-malware/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reto desde HackPlayers: Una ayuda para Juanito</title>
		<link>http://www.sec-track.com/en/reto-desde-hackplayers-una-ayuda-para-juanito</link>
		<comments>http://www.sec-track.com/en/reto-desde-hackplayers-una-ayuda-para-juanito#comments</comments>
		<pubDate>Sun, 30 May 2010 09:12:22 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware Analysis]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=572</guid>
		<description><![CDATA[Nuevamente desde HackPlayers comparten a toda la comunidad en internet un reto relacionado con la seguridad de la información. Esta vez, sobre análisis de malware!!! Veamos: Juanito es el técnico de informática de una pequeña empresa o PYME. Siempre ha tenido todos sus equipos actualizados y controlados, hasta que un buen día se topó con [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Nuevamente desde HackPlayers comparten a toda la comunidad en internet un reto relacionado con la seguridad de la información. Esta vez, sobre análisis de malware!!!</p>
<p style="text-align: justify;"><span id="more-572"></span>Veamos:</p>
<p style="text-align: justify;">Juanito es el técnico de informática de una pequeña empresa o PYME. Siempre ha tenido todos sus equipos actualizados y controlados, hasta que un buen día se topó con un buen quebradero de cabeza: de repente los logs del backup diario informaban que no se había podido resguardar nada.</p>
<p>Intuyendo problemas, Juanito cogió su taza de café friki y se apresuró hacia su pequeña sala de servidores.</p>
<p>De repente se sorprendió al comprobar que todos los ordenadores de la sala estaban apagados. “¿Qué demonios ha pasado?”, pensó. No había habido problemas con el suministro eléctrico y tampoco recordaba haber hecho algún cambio últimamente que pudiera haber provocado tal ‘cagada&#8217;.</p>
<p>De repente empezaron a sonar los teléfonos: los usuarios reclamaban el acceso al correo y a Internet… Encendió todos los servidores para dar servicio, se agarró los machos y empezó a analizar el problema…</p>
<p>Después de varias pruebas, sospechó que pudiera tratarse de algún tipo de virus. Pero tras analizar un montón de discos con su antivirus actualizado de Panda e incluso con otros programas antivirus/antispyware no encontró nada. Lo único que le llamó poderosamente la atención fueron algunos registros de su proxy. Concretamente varios accesos a una página web sospechosa y de contenido… digamos… adulto-lúdico-festivo…</p>
<p>Tras estar navegando por la web durante dos rápidas horas y observar distintas señoritas ligeras de ropa, consiguió evadirse un momento de tanta distracción y descargó un fichero muy sospechoso que la web instaba a ejecutar para la instalación de un códec de video.</p>
<p>Evidentemente ese fichero tenía algo raro y el estaba convencido que podía ser la causa de los problemas. De repente un portazo atronador hizo levantar a Juanito de su silla, “¡Dios, el jefe!”, exclamó pudiendo apenas contener su esfínter.</p>
<p>El jefe, mirando de reojo la voluminosa muchacha que aparecía en la pantalla del ordenador de Juanito y con la vena (de la frente) hinchada le gritó: “¡¡¿Juanito, que diablos ha pasado?!! Faltan ficheros en el servidor de finanzas y por si fuera poco nos acaba de llamar el banco para que autoricemos una operación que nadie ha realizado. ¡Quiero que recuperes las últimas facturas y un informe en la mesa, YAAA!!”.</p>
<p>Tras otro portazo y varios amagos de infarto, Juanito contuvo un momento el aliento: tenía que aclarar lo sucedido lo antes posible. Estaba nervioso y perdido, por lo que cogió tembloroso su teclado y nos escribió pidiendo ayuda…</p>
<p>¿Quieres ayudar a Juanito a conservar su empleo y a Zapatero a no aumentar (más aún) la lista del paro?</p>
<p>Si es así, pincha <a href="http://hackplayers.blogspot.com/p/reto4.html" target="_blank"><strong>este enlace</strong></a>, analiza el malware y responde a las siguientes preguntas para que Juanito entienda lo sucedido y pueda elaborar el informe para su jefe:</p>
<p><strong>Preguntas:</strong></p>
<p><strong>1. </strong>¿Qué tipo de malware es?. ¿Cuáles son las consecuencias para el equipo infectado?<br />
<strong>2. </strong>¿Cuál es su nombre y versión?<br />
<strong>3.</strong> ¿A dónde intenta conectarse?<br />
<strong>4. </strong>¿Cuál es el nombre y la ruta del ejecutable del binario en el equipo infectado?<br />
<strong>5. </strong>¿Cuál es el nombre del proceso del malware?<br />
<strong>6.</strong> ¿Se trata de un código malicioso persistente? En caso afirmativo, ¿cómo se inicia en el arranque?<br />
<strong>7.</strong> En resumen, ¿Cuál es el proceso de infección que realiza el malware? ¿por qué se apagaron todos los ordenadores de la sala? Explica un poco el cronograma de los hechos.</p>
<p style="text-align: justify;">Por favor, ayuda a Juanito pero no publiques la solución en los comentarios y, como siempre, mándanos la solución y el procedimiento seguido a:</p>
<p style="text-align: justify;"><img class="aligncenter" title="HackPlayers" src="http://img37.imageshack.us/img37/8237/mailadress.jpg" alt="" width="182" height="27" /><a href="http://hackplayers.blogspot.com/2010/05/reto-una-ayuda-para-juanito.html" target="_blank"><strong>Más información y Participación en el reto (Web Oficial &#8211; HackPlayers)</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/en/reto-desde-hackplayers-una-ayuda-para-juanito/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Served from: www.sec-track.com @ 2012-02-09 20:55:31 -->
