Peligro; de malware y ficheros .lnk va la cosa


En este subforo se encuentran noticias relacionadas con la informática. Son las que se muestran en el portal.

Moderador: Moderadores

Avatar de Usuario

Wadalbertita
Wadalbertita

Mensajes: 1561

Registrado: Dom Ene 30, 2005 7:16 am

Ubicación: En algun lugar

Nota Vie Jul 23, 2010 2:39 pm

Peligro; de malware y ficheros .lnk va la cosa

El fallo es muy peligroso (puede explotarse de forma remota al, por ejemplo, visitar una web maliciosa) y atañe a los ficheros .lnk de Windows. Ya han liberado una prueba de concepto:

http://www.exploit-db.com/exploits/14403/

Aqui el advisory y workaround (creo que lo mejor sera aplicarlo hasta que aparezca el parche definitivo):

http://support.microsoft.com/kb/2286198

Aunque quizas las siguientes alternativas sean mas "agradables" para el usuario:

http://blog.didierstevens.com/2010/07/1 ... ith-ariad/
http://blog.didierstevens.com/2010/07/2 ... -with-srp/

La historia es muy curiosa porque comenzo a detectarse mediante un malware, stuxnet, que se propagaba mediante dispositivos USB y atacaba sistemas SCADA. El siguiente enlace es muy completo:

http://grandstreamdreams.blogspot.com/2 ... orage.html

Y para redondear algunos enlaces mas sobre el tema:

McAfee Labs
Microsoft Malware Protection Center
Mandiant

Saludos
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Vie Jul 23, 2010 7:41 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Avatar de Usuario

<|:-)
<|:-)

Mensajes: 748

Registrado: Sab Ene 14, 2006 1:03 am

Nota Vie Jul 23, 2010 8:48 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Aquí como evitar su explotación.
Avatar de Usuario

Wadalbertita
Wadalbertita

Mensajes: 1561

Registrado: Dom Ene 30, 2005 7:16 am

Ubicación: En algun lugar

Nota Vie Jul 23, 2010 10:44 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

NewLog escribió:Aquí como evitar su explotación.


Esta entrada detalla cómo aplicar una directiva de restricción de software para evitar la última vulnerabilidad crítica de Windows en todas sus versiones y para la que aún no hay parche. Es una libre adaptación y traducción de la entrada de Didier


neofito escribió:http://blog.didierstevens.com/2010/07/20/mitigating-lnk-exploitation-with-srp/


;)

Saludos
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 748

Registrado: Sab Ene 14, 2006 1:03 am

Nota Sab Jul 24, 2010 11:58 am

Re: Peligro; de malware y ficheros .lnk va la cosa

Jajajaja!

Sólo lo he puesto para la gente que no entiende inglés, hombre!

P.D.: Es broma jejeje, ni me había enterado! Es lo que pasa con las lecturas diaagonales! Lo siento ;)

:-)
:-)

Mensajes: 16

Registrado: Mié Sep 20, 2006 1:41 am

Nota Mar Ago 10, 2010 5:09 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

He escrito un artículo sobre cómo explotar esta vulnerabilidad con mestaploit paso a paso:
http://hackingetico.wordpress.com/2010/ ... e-windows/

¡Saludos!
Avatar de Usuario

<|:-D
<|:-D

Mensajes: 1530

Registrado: Vie Nov 25, 2005 2:01 am

Nota Mié Ago 11, 2010 6:13 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Por jugar un poco con Metasploit lo he probado y a mí no me ha funcionado. No sé si para el recurso compartido que acaba visitando (indirectamente) la víctima hace falta configurar algo aparte, o es el propio Metasploit el que debería implementarlo.

En la propia consola me dice algo de UNC redirect cuando la víctima visita el servidor web del atacante, pero no me devuelve una shell.
A ver quién puede echar un poco de luz sobre el asunto.
[Padre] ¿Crees en el fracaso?
[Hijo] Sí
[Padre] Entonces lo experimentarás
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Vie Ago 13, 2010 2:14 am

Re: Peligro; de malware y ficheros .lnk va la cosa

mmm eso de "indirectamente" me suena mal Sor. A la victima le tiene que aparecer el icono del acceso directo y hacer doble clic sobre el.

En las pruebas que hice cuando salio el exploit, con FF/Opera no tuve exito. Tuve que probar con IE en la victima. Y luego viendo las sesiones con el comando sessions aparecia una sesion creada.

ciyi lo ha explicado muy bien. Lo dicho, prueba con IE.

Suerte,
Avatar de Usuario

<|:-D
<|:-D

Mensajes: 1530

Registrado: Vie Nov 25, 2005 2:01 am

Nota Vie Ago 13, 2010 10:27 am

Re: Peligro; de malware y ficheros .lnk va la cosa

Buenas,

sí, probé con IE. Y con "indirectamente" me refiero a que la víctima tiene que navegar a la IP del atancante. Una vez pasaba eso, hace una redirección al recurso compartido y entonces el IE canta un error de servidor no encontrado. Vamos, que donde se supone que hay un recurso compartido no hay nada

Por eso preguntaba si es el propio Metasploit el que debería servir el recurso compartido o hay que montar algo aparte.
Saludos


PD: nen no hace falta clickear sobre el .lnk, con visualizarlo con el IE es suficiente.
[Padre] ¿Crees en el fracaso?
[Hijo] Sí
[Padre] Entonces lo experimentarás
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 698

Registrado: Dom Mar 05, 2006 11:16 pm

Ubicación: lynx -dump "http://www.geoiptool.com/?IP=$(curl ifconfig.me)" |grep City

Nota Vie Ago 13, 2010 11:53 am

Re: Peligro; de malware y ficheros .lnk va la cosa

Hola,

Yo cuando lo probe utilice en la maquina atacante solo metasploit, no tuve que montar nada mas aparte. Eso si que lo recuerdo bien.

Ahora no tengo acceso a ningun win para reproducirlo, siento no poder ayudarte mas!

Un saludo.
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 655

Registrado: Mar Dic 19, 2006 5:41 pm

Nota Dom Ago 15, 2010 6:14 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Hola!

Yo hice una prueba de conceptop aquí:

http://seifreed.com/2010/07/27/explotan ... etasploit/

La cosa "creo" funciona así:

Cargamos el exploit con metasploit y luego la víctima tendría que visitar el enlace malicioso y tendríamos la shell

Un saludo
Avatar de Usuario

<|:-D
<|:-D

Mensajes: 1530

Registrado: Vie Nov 25, 2005 2:01 am

Nota Dom Ago 15, 2010 9:20 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Sigue sin funcionarme. Lo que escupe Metaspoit es lo siguiente:

  Código:
msf exploit(ms10_046_shortcut_icon_dllloader) > exploit
[*] Exploit running as background job.

[*] Started reverse handler on 192.168.1.2:443
[*]
[*] Send vulnerable clients to \\192.168.1.2\KnDiTrFjhfC\.
[*] Or, get clients to save and render the icon of http://<your host>/<anything>.lnk
[*]
[*] Using URL: http://192.168.1.2:80/
[*] Server started.
msf exploit(ms10_046_shortcut_icon_dllloader) >
[*] Sending UNC redirect to 192.168.1.4:1046 ...
[*] Sending UNC redirect to 192.168.1.4:1046 ...
[*] Sending UNC redirect to 192.168.1.4:1068 ...
[*] Sending UNC redirect to 192.168.1.4:1068 ...
[*] Sending UNC redirect to 192.168.1.4:1411 ...
[*] Sending UNC redirect to 192.168.1.4:1411 ...
[*] Sending UNC redirect to 192.168.1.4:1415 ...
[*] Sending UNC redirect to 192.168.1.4:1411 ...
[*] Sending UNC redirect to 192.168.1.4:1415 ...
[*] Sending UNC redirect to 192.168.1.4:1411 ...
[*] Sending UNC redirect to 192.168.1.4:1415 ...
[*] Sending UNC redirect to 192.168.1.4:1411 ...
[*] Sending UNC redirect to 192.168.1.4:1415 ...


Y de ahí no pasa, porque el IE no conecta con el recurso compartido.
[Padre] ¿Crees en el fracaso?
[Hijo] Sí
[Padre] Entonces lo experimentarás
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 655

Registrado: Mar Dic 19, 2006 5:41 pm

Nota Lun Ago 16, 2010 10:19 am

Re: Peligro; de malware y ficheros .lnk va la cosa

Hola!

Es muy raro, podrías ponernos lo que vas poniendo en cada paso con metasploit?

Un saludo
Avatar de Usuario

<|:-D
<|:-D

Mensajes: 1530

Registrado: Vie Nov 25, 2005 2:01 am

Nota Lun Ago 16, 2010 4:46 pm

Re: Peligro; de malware y ficheros .lnk va la cosa

Seifreed, lo que pongo es literal lo que has escrito en tu blog o en el de ciyi. Por eso he decidido no darle más vueltas, rollo usuario:

La informática es magia; hay veces que funciona otras que no...


Se agradece tu intención ;)
[Padre] ¿Crees en el fracaso?
[Hijo] Sí
[Padre] Entonces lo experimentarás
Avatar de Usuario

<|:-)
<|:-)

Mensajes: 748

Registrado: Sab Ene 14, 2006 1:03 am

Nota Mar Ago 17, 2010 9:24 am

Re: Peligro; de malware y ficheros .lnk va la cosa

Sor,

No te negaré que infinidad de veces me he sentido así... Cierto que siempre hay una razón... Pero... bff
Siguiente

Volver a Noticias

¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 1 invitado

cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Traducción al español por Huan Manwë