<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>Carlos A. Castillo L.</title>
	
	<link>http://www.carlosacastillo.com</link>
	<description>(IN) Seguridad Informática y Dispositivos Móviles</description>
	<lastBuildDate>Thu, 01 Dec 2011 01:10:25 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/CarlosACastilloL" /><feedburner:info uri="carlosacastillol" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:browserFriendly></feedburner:browserFriendly><item>
		<title>Android Malware: Pasado, Presente, Futuro</title>
		<link>http://www.carlosacastillo.com/2011/11/android-malware-pasado-presente-futuro/</link>
		<comments>http://www.carlosacastillo.com/2011/11/android-malware-pasado-presente-futuro/#comments</comments>
		<pubDate>Thu, 01 Dec 2011 01:10:25 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[malware]]></category>
		<category><![CDATA[Smartphones]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[droid dream]]></category>
		<category><![CDATA[geinimi]]></category>
		<category><![CDATA[plankton]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=424</guid>
		<description><![CDATA[Ayer, 29 de noviembre de 2011, finalmente fue publicado mi artículo “Android Malware: Past, Present and Future” en el sitio Web de McAfee (el PDF puede ser descargado directamente desde este link). Era diciembre de 2010 y, a pesar de que llevaba apenas un par de meses en McAfee Labs en Santiago de Chile, estaba [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Ayer, 29 de noviembre de 2011, finalmente fue publicado mi artículo “Android Malware: Past, Present and Future” en el sitio Web de McAfee (el PDF puede ser descargado directamente desde este <strong><span style="color: #0000ff;"><a title="link" href="http://www.mcafee.com/us/resources/white-papers/wp-android-malware-past-present-future.pdf" target="_blank"><span style="color: #0000ff;">link</span></a></span></strong>). Era diciembre de 2010 y, a pesar de que llevaba apenas un par de meses en McAfee Labs en Santiago de Chile, estaba a la espera de una oportunidad para comenzar un nuevo proyecto de investigación (el último lo había culminado hace más de un año con el <strong><span style="color: #0000ff;"><a title="artículo" href="http://www.eset-la.com/pdf/prensa/concurso/universitario/sexy_view_inicio_botnets_dispositivos_moviles.pdf" target="_blank"><span style="color: #0000ff;">artículo</span></a></span></strong> “Sexy View: El inicio de las Botnets para dispositivos móviles”). Justo por esa época conocí el Mobile Security Working Group, liderado por Michael Price, que me dio la oportunidad de escribir un artículo relacionado con seguridad en dispositivos móviles, el campo en el cual me desempeño actualmente y el que definitivamente me apasiona. El propósito de este post, además de compartir el documento en su formato original, es exponer de forma clara de qué se trata el artículo y qué podemos esperar en un futuro cercano en la evolución de este tipo de amenazas en dispositivos móviles Android.</p>
<p style="text-align: justify;">La motivación para escribir el artículo de investigación fue Geinimi, un código malicioso descubierto a finales de diciembre de 2010 en app markets no oficiales (principalmente en China) que fue catalogado por la empresa Lookout como el malware para Android más sofisticado visto hasta ese momento. Esa afirmación llamó mi atención por lo que empecé a investigar sobre malware para Android anterior a Geinimi para ver en realidad la evolución del código malicioso en esta plataforma, apenas emergente, pero con un gran potencial de crecimiento en el corto plazo.</p>
<p style="text-align: justify;">La primera parte del artículo trata sobre la historia del malware para Android que se remota  (exceptuando los clásicos software espías que son considerados programas potencialmente no deseados) al primer troyano para Android, FakePlayer, descubierto en Agosto de 2010 el cual era una aplicación bastante simple que pretendía ser un reproductor multimedia (incluso tenía el logo de Windows Media Player) pero que en realidad tenía implementado un código para enviar mensajes de texto (SMS) a números premium los cuales generaban costos no deseados a los usuarios y a la vez producían ganancias para los delincuentes informáticos. Desde FakePlayer se produjo un gran salto en sofisticación hasta llegar a Geinimi. La gran innovación de este malware fue el método de distribución: Fue la primera vez que se detectaron aplicaciones legítimas que fueron “troyanizadas” con el código malicioso. Esto quiere decir que, a diferencia de FakePlayer, Geinimi no era una aplicación completamente maliciosa sino que en realidad obtenían una aplicación legítima (en general juegos y wallpapers), le adicionaban el código malicioso y la re-empaquetaban de nuevo para distribuirla mediante sitios no oficiales.</p>
<p style="text-align: justify;">La limitación hasta ese momento era que este malware se encontraba en foros, páginas web y app markets no oficiales en países como China o Rusia, sin embargo, esa situación estaba a punto de cambiar. En marzo de 2011 descubrieron <strong><span style="color: #0000ff;"><a title="Droid Dream" href="http://www.carlosacastillo.com/2011/05/droid-dream-en-hacking-exposed/" target="_blank"><span style="color: #0000ff;">Droid Dream</span></a></span></strong>, un código malicioso presente en más de 50 aplicaciones disponibles en el Android Market oficial (el que se encuentra instalado por defecto en la mayoría de dispositivos Android). Este malware, además de llegar a más usuarios alrededor del mundo (se estima que a más de 100.000), contenía dos exploits que permitían obtener permisos de administrador en el dispositivo e instalaba una aplicación completamente maliciosa que se encargaba de descargar más código malicioso en el dispositivo.</p>
<p style="text-align: justify;">Finalmente a comienzos de Junio fue descubierto Plakton, un spyware empaquetado en aproximadamente 10 aplicaciones disponibles en el Android Market oficial que implementaba un nuevo vector de ataque: Es el primer malware que utiliza la carga dinámica de clases Dalvik para extender su funcionalidad y evadir detección. Lo anterior significa que Plakton, mientras se está ejecutando, solicita a un servidor en Internet si hay alguna actualización disponible. En caso afirmativo un archivo jar es descargado y cargado dinámicamente sin intervención del usuario lo cual era novedoso para la época en que fue descubierto este mecanismo.</p>
<p style="text-align: justify;">El resto del artículo expone los fundamentos de Android, las herramientas y las metodologías necesarias para analizar malware en esta plataforma para luego aplicar estos conocimientos en el análisis de FakePlayer y Plankton con el fin de ver la evolución de estos dos tipos de amenazas en un periodo corto de tiempo (aproximadamente 1 año). Al final se expone una visión propia del futuro del código malicioso en Android el cual de seguro irá en aumento a medida de que la plataforma sea cada vez más popular y desde luego que la sofisticación será también cada vez mayor a medida que las herramientas de protección como los programas antivirus sean cada vez más efectivos para detectar este tipo de amenazas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2011/11/android-malware-pasado-presente-futuro/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>“Keyloggers” creativos en Android y ATM’s</title>
		<link>http://www.carlosacastillo.com/2011/08/%e2%80%9ckeyloggers%e2%80%9d-creativos-en-android-y-atms/</link>
		<comments>http://www.carlosacastillo.com/2011/08/%e2%80%9ckeyloggers%e2%80%9d-creativos-en-android-y-atms/#comments</comments>
		<pubDate>Fri, 19 Aug 2011 05:22:09 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Fraude electrónico]]></category>
		<category><![CDATA[Smartphones]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[atm]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[keylogger]]></category>
		<category><![CDATA[thermal camera]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=404</guid>
		<description><![CDATA[Una de los principales preocupaciones actualmente cuando se navega en Internet es la protección de la confidencialidad de la información; en especial la relacionada con transacciones electrónicas o información que permita identificar a una persona (Personally Identifiable Information or PII) con el fin de prevenir fraude electrónico o suplantación de identidad entre otros riesgos. Una [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Una de los principales preocupaciones actualmente cuando se navega en Internet es la protección de la confidencialidad de la información; en especial la relacionada con transacciones electrónicas o información que permita identificar a una persona (<em>Personally Identifiable Information</em> or PII) con el fin de prevenir fraude electrónico o suplantación de identidad entre otros riesgos. Una de las herramientas más comunes para obtener dicha información de forma ilegitima son los “<em>Keyloggers</em>”: Componentes de software o hardware que  tienen como objetivo capturar las pulsaciones realizadas en el teclado con el fin de obtener la información que digita el usuario y enviarla hacia el delincuente informático. Tradicionalmente, los <em>keyloggers</em> están diseñados para funcionar en computadores tradicionales, sin embargo, debido a la cada vez más popularidad de los dispositivos móviles y la siempre llamativa idea de vulnerar el segundo método de autenticación (PIN) en cajeros automáticos, estos mecanismos están empezando a evolucionar con el fin de evitar métodos de detección y evadir medidas adicionales que se implementan para proteger la información.</p>
<p style="text-align: justify;">Un ejemplo de estos “<em>keyloggers</em>” es el uso de <strong><span style="color: #0000ff;"><a href="http://nakedsecurity.sophos.com/2011/08/17/stealing-atm-pins-with-thermal-cameras/" target="_blank"><span style="color: #0000ff;">camaras térmicas</span></a></span></strong> para obtener la clase secreta (PIN) de un cajero automático. La investigación fue presentada a comienzos de Agosto en el USENIX Security Symposium por investigadores de la Universidad de California. La idea consiste en detectar el calor residual dejado en cada tecla presionada mediante el uso de una cámara térmica. Lo interesante es que, aunque aún no se ha detectado la implementación de esta técnica, en realidad es factible obtener el PIN mediante el calor residual:</p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2011/08/Thermal-PIN1.png"><img class="size-full wp-image-412" title="Thermal PIN" src="http://www.carlosacastillo.com/wp-content/uploads/2011/08/Thermal-PIN1.png" alt="" width="290" height="172" /></a></p>
<p style="text-align: center;" align="center">Fuente: Thermal Camera-Based Attacks Whitepaper</p>
<p style="text-align: justify;" align="center">Entre las “ventajas” de este ataque está que permite evadir el mecanismo de seguridad de tapar con la mano el teclado mientras digitamos el PIN, sin embargo, es casi imposible que esta técnica funcione en un teclado metálico. De todas formas, según los investigadores, en teclados plasticos es bastante efectivo (80% en una ventana de tiempo de 10 segundos despues de que la persona presionó las teclas) permitiendo obtener las teclas e inclusive el orden en que fueron presionadas.</p>
<p style="text-align: justify;">Un segundo ejemplo de <em>keyloggers</em> creativos es <strong><span style="color: #0000ff;"><a href="http://geeknizer.com/android-iphone-keylogger/" target="_blank"><span style="color: #0000ff;">Touchlogger</span></a></span></strong>: Un <em>keylogger</em> que funciona haciendo uso de los datos capturados por el acelerómetro presente en casi cualquier teléfono inteligente. Investigadores de la Universidad de California Davis afirman que este keylogger funciona debido a que cada tecla tiene asociado un movimiento del dedo único que permite identificar cuál tecla se está presionando:</p>
<p style="text-align: justify;" align="center"> <a href="http://www.carlosacastillo.com/wp-content/uploads/2011/08/Android-keylogger.png"><img class="aligncenter size-full wp-image-415" title="Android keylogger" src="http://www.carlosacastillo.com/wp-content/uploads/2011/08/Android-keylogger.png" alt="" width="526" height="293" /></a></p>
<p style="text-align: center;">Fuente: TouchLogger Whitepaper</p>
<p style="text-align: justify;">Según las pruebas realizadas por los investigadores, la efectividad promedio de esta técnica es del 71.5% y desde luego la precisión depende de la sensibilidad del acelerómetro, sin embargo, más del setenta porciento no es un número para nada despreciable. De otra parte, esta técnica de seguro pasaría totalmente desapercibida para el usuario debido a que casi cualquier aplicación puede hacer uso de estos datos sin requerir permisos adicionales.</p>
<p style="text-align: justify;">Para mayor información sobre estos<em> keyloggers</em>, recomiendo leer los artículos oficiales disponibles en los siguientes enlaces: (<strong><span style="color: #0000ff;"><a href="http://www.usenix.org/events/woot11/tech/final_files/Mowery.pdf" target="_blank"><span style="color: #0000ff;">Thermal Camera-Based Attacks</span></a></span></strong>  y <strong><span style="color: #0000ff;"><a href="http://www.cs.ucdavis.edu/~hchen/paper/hotsec11.pdf" target="_blank"><span style="color: #0000ff;">TouchLogger</span></a></span></strong>).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2011/08/%e2%80%9ckeyloggers%e2%80%9d-creativos-en-android-y-atms/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Droid Dream en Hacking Exposed</title>
		<link>http://www.carlosacastillo.com/2011/05/droid-dream-en-hacking-exposed/</link>
		<comments>http://www.carlosacastillo.com/2011/05/droid-dream-en-hacking-exposed/#comments</comments>
		<pubDate>Fri, 06 May 2011 04:57:37 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Botnet]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[analisis]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[droid dream]]></category>
		<category><![CDATA[geinimi]]></category>
		<category><![CDATA[hacking exposed]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=392</guid>
		<description><![CDATA[Desde hace varios años los teléfonos celulares y, en general, los dispositivos móviles ofrecen una gran variedad de funcionalidades que van desde el tradicional mensaje de texto hasta la posibilidad de tomar fotos/videos y subirlos directamente a redes sociales como Facebook y Twitter. Adicionalmente actualmente los dispositivos móviles  más avanzados, conocidos como smartphones, cuentan con [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desde hace varios años los teléfonos celulares y, en general, los dispositivos móviles ofrecen una gran variedad de funcionalidades que van desde el tradicional mensaje de texto hasta la posibilidad de tomar fotos/videos y subirlos directamente a redes sociales como Facebook y Twitter. Adicionalmente actualmente los dispositivos móviles  más avanzados, conocidos como smartphones, cuentan con todo un ecosistema que permite simplificar la distribución e instalación de aplicaciones desde la “nube” gracias al concepto de “App Store” propuesto originalmente por Apple en su producto iPhone. Sumado a lo anterior, cada vez es más clara la posición dominante del sistema operativo Android en el mercado de los smartphones lo cual se hizo más evidente desde que Nokia anunciara que dejaba de lado Symbian para asociarse con Microsoft e implementar Windows Phone en sus dispositivos. Todos estos factores en conjunto (la creciente popularidad de los smartphones, un sistema operativo cada vez más dominante e información confidencial almacenada en los dispositivos) conllevan a que los delincuentes informáticos se comiencen a interesar por tratar de vulnerar este tipo de plataformas.</p>
<p style="text-align: justify;">El primero de marzo de este año un usuario de la red social Reddit <strong><a title="anunció" href="http://www.reddit.com/r/netsec/comments/fvhdw/someone_just_ripped_off_21_popular_free_apps_from/" target="_blank"><span style="color: #0000ff;">anunció</span></a></strong> el descubrimiento de algunas aplicaciones en el Android Market oficial que no correspondian con las versiones originales. Entre los detalles que llamaron la atención fue el cambio del nombre de la aplicación en el Market (por ejemplo una versión de Guitar Solo Lite se encontró como Super Guitar Solo) y la modificación del Manifest para incluir la ejecución en segundo plano de código malicioso imitando el vector de propagación propuesto por Geinimi a finales de 2010:</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2011/05/geinimi_propagation_vector.jpg"><img class="aligncenter size-full wp-image-393" title="geinimi_propagation_vector" src="http://www.carlosacastillo.com/wp-content/uploads/2011/05/geinimi_propagation_vector.jpg" alt="" width="479" height="205" /></a></p>
<p style="text-align: center;"><strong><a title="Threat Propagation Vector" href="http://www.symantec.com/connect/blogs/little-mobile-shop-horrors-part-ii-rise-unregulated-mobile-market-space" target="_blank"><span style="color: #0000ff;">Threat Propagation Vector</span></a></strong> – Official Blog – Symantec</p>
<p style="text-align: justify;">Adicionalmente, una vez descargada la aplicación, dentro del .apk (que en realidad es un archivo comprimido que se puede abrir con WinZip, WinRar, 7-zip etc…) se evidenció un archivo llamado “rageagainstthecage” el cual corresponde a un exploit comúnmente utilizado por la comunidad de usuarios de Android para realizar escalación de privilegios y obtener permisos de root (administrador) en el dispositivo. Otro de los archivos que llamó la atención fue una supuesta base de datos (llamado sqlite.db) que en realidad era otra aplicación (DownloadProvidersManager.apk) que era posteriormente instalada por el código malicioso inicial.</p>
<p style="text-align: justify;">A primera vista el único propósito del malware era enviar a un servidor remoto información privada que permite identificar únicamente al dispositivo (y probablemente clonarlo) como el IMEI y el IMSI, sin embargo, su objetivo real tenía un impacto mucho mayor debido a que consistía en ejecutar dos exploits para obtener permisos de root (administrador) en el sistema y con esto poder instalar una shell con la cual podría instalar una nueva aplicación (DownloadProvidersManager.apk) embebida en el paquete inicial. Dicha apk, instalada sin el consentimiento del usuario, se encargaría de descargar nuevas aplicaciones maliciosas las cuales se ejecutarían con permisos de root en el dispositivo pudiendo hacer virtualmente cualquier acción en el dispositivo móvil.</p>
<p style="text-align: justify;">En marzo tuve la oportunidad de participar en el Hacking Exposed Live! en donde compartí una corta presentación sobre análisis de código malicioso en Android y realicé una demostración analizando Droid Dream utilizando algunas herramientas disponibles en Internet. El Webcast está disponible en <strong><a title="http://www.hackingexposed.com" href="http://www.hackingexposed.com" target="_blank"><span style="color: #0000ff;">http://www.hackingexposed.com</span></a></strong> en la sección Webcasts (Hacking Exposed Live &#8211; March 2011).</p>
<p style="text-align: justify;">Droid Dream es una muestra más de la rápida y constante evolución del código malicioso para Android, un sistema operativo para smartphones cada vez más popular por lo que se espera que esta evolución continúe, al mismo ritmo con el que aumenta el uso de estos dispositivos en todo el mundo.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2011/05/droid-dream-en-hacking-exposed/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ejecutables secuestrados por Xirtem</title>
		<link>http://www.carlosacastillo.com/2011/01/ejecutables-secuestrados-por-xirtem/</link>
		<comments>http://www.carlosacastillo.com/2011/01/ejecutables-secuestrados-por-xirtem/#comments</comments>
		<pubDate>Wed, 26 Jan 2011 04:10:57 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[malware]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[gusano]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[worm]]></category>
		<category><![CDATA[xirtem]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=369</guid>
		<description><![CDATA[Luego de más de 2 meses de no publicar en el blog, hoy quiero compartir mi primer artículo en el blog central de McAfee: Xirtem Worm Hides in CAB/SFX Files. El objetivo del post era describir una nueva funcionalidad del código malicioso Xirtem y proporcionar varios métodos de desinfección para recuperar los archivos secuestrados por [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Luego de más de 2 meses de no publicar en el blog, hoy quiero compartir mi primer artículo en el blog central de McAfee: <strong><a href="https://blogs.mcafee.com/mcafee-labs/xirtem-worm-hides-in-cabsfx-files"><span style="color: #0000ff;">Xirtem Worm Hides in CAB/SFX Files</span></a></strong>. El objetivo del post era describir una nueva funcionalidad del código malicioso <a href="http://vil.nai.com/vil/content/v_153521.htm"><strong><span style="color: #0000ff;">Xirtem</span></strong></a> y proporcionar varios métodos de desinfección para recuperar los archivos secuestrados por el virus. La idea entonces es describir de una forma más amigable (y en español) lo escrito en el blog de McAfee.</p>
<p style="text-align: justify;"><a href="http://vil.nai.com/vil/content/v_153521.htm"><strong><span style="color: #0000ff;">Xirtem</span></strong></a> es un código malicioso bastante “ruidoso”, es decir, realiza muchos cambios en el sistema de archivos y efectúa una gran variedad de conexiones de red debido a que uno de los métodos principales de difusión es el envío de correos electrónicos no deseados con un archivo adjunto malicioso. El otro método de difusión que utiliza es la creación de directorios comunes para compartir archivos  en redes P2P (Grokster, LimeWire y Morpheus) y dentro de ellos la creación de archivos maliciosos con nombres sugestivos como “PDF to Word Converter 3.0” o “Grand Theft Auto Episodes From Liberty City 2010”. Finalmente el malware utiliza el clásico método de infección mediante memorias USB o pendrives el cual en la mayoría de casos se puede prevenir <a href="http://support.microsoft.com/kb/967715/es"><strong><span style="color: #0000ff;">deshabilitando</span></strong></a> el autorun en Windows.</p>
<p style="text-align: justify;">Lo novedoso de Xirtem es que últimamente busca archivos ejecutables en unidades de red que se encuentren conectadas al computador que se encuentra infectado. El resultado es un archivo Win32 Cabinet Self-Extractor como “Dummy.exe” que vemos en la siguiente imagen (suponiendo que nuestro ejecutable limpio se llama también Dummy):</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2011/01/all-the-execution.jpg"><img class="size-medium wp-image-370    aligncenter" title="all-the-execution" src="http://www.carlosacastillo.com/wp-content/uploads/2011/01/all-the-execution-300x118.jpg" alt="" width="446" height="174" /></a></p>
<p style="text-align: justify;">Adicional a que durante la ejecución otro código malicioso es instalado y ejecutado en el sistema (<a href="http://vil.nai.com/vil/content/v_269355.htm" target="_blank"><span style="color: #0000ff;"><strong>Hiloti</strong></span></a>), si ejecutamos el archivo Dummy.exe  se instalará el malware y se ejecutará nuestro archivo .exe. Para realizar la limpieza del sistema y recuperar nuestro ejecutable, propongo dos métodos:</p>
<ol style="text-align: justify;">
<li>Ejecutar      el siguiente comando en una línea de commandos (cmd): archivo.exe /T:&lt;carpeta      temporal&gt; /C /Q (por ejemplo X:\&gt;notepad.exe /T:X:\temp /C /Q). Este      comando extraerá los dos archivos (tanto el malicioso como el de nosotros)      en la carpeta temp. Luego de esto, podemos ejecutar un escaneo en esta      carpeta con nuestro antivirus o simplemente borrar el archivo malicioso.</li>
<li>Instalar      un programa para descomprimir archivos (winrar, 7-zip) y abrirlo con este      software para poder extraer los archivos y recuperar el original. Luego de      esto, ejecutar un escaneo general con el software antivirus que se tenga      instalado.</li>
</ol>
<p style="text-align: justify;">Es importante mencionar que para que los archivos sean comprimidos en un CAB/SFX es necesario que la unidad de red se encuentre conectada al computador infectado mediante la opción Mi PC -&gt; Herramientas -&gt; Conectar a Unidad de Red, sin embargo, para evitar infectarse con este tipo de virus es recomendable no descargar/abrir/ejecutar archivos adjuntos de correos no deseados, evitar descargar archivos desconocidos de redes P2P, deshabilitar la funcionalidad de Autorun en Windows y tener un software antivirus actualizado.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2011/01/ejecutables-secuestrados-por-xirtem/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Samsung Galaxy S vs iPhone 4 vs BB 9800</title>
		<link>http://www.carlosacastillo.com/2010/11/samsung-galaxy-s-vs-iphone-4-vs-bb-9800/</link>
		<comments>http://www.carlosacastillo.com/2010/11/samsung-galaxy-s-vs-iphone-4-vs-bb-9800/#comments</comments>
		<pubDate>Sat, 13 Nov 2010 04:42:59 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Smartphones]]></category>
		<category><![CDATA[blackberry]]></category>
		<category><![CDATA[comparacion]]></category>
		<category><![CDATA[galaxy]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[smartphone]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=338</guid>
		<description><![CDATA[En enero de 2010 finalmente desarrollé una iniciativa que tenía planeada desde hace unos años: crear un espacio en Internet “para poderme expresar y compartir experiencias, opiniones, recomendaciones, investigaciones y, en general, todo lo que para mi es interesante en el campo de la seguridad informática y los dispositivos móviles”, sin embargo, en lo que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En <a href="http://www.carlosacastillo.com/2010/01/ano-nuevo-blog-nuevo/" target="_blank"><strong><span style="color: #0000ff;">enero</span></strong></a> de 2010 finalmente desarrollé una iniciativa que tenía planeada desde hace unos años: crear un espacio en Internet “para poderme expresar y compartir experiencias, opiniones, recomendaciones, investigaciones y, en general, todo lo que para mi es interesante en el campo de la seguridad informática y los dispositivos móviles”, sin embargo, en lo que llevo de publicado muy poco he comentado sobre el tema de dispositivos móviles de forma exclusiva (es decir, sin hablar sobre seguridad informática).</p>
<p style="text-align: justify;">Luego de más de dos meses en Chile revisando diariamente varios casos de código malicioso en el trabajo, he querido volver a activar el blog hablando de algo que no está relacionado con malware: los celulares que, en mi opinión, son los teléfonos inteligentes de más alta gama disponibles en este país: iPhone 4, Samsung Galaxy S y Blackberry Torch 9800. Antes de comenzar, ilustraré un poco el por qué la comparación no es a nivel de experiencia de usuario (guerra de sistemas operativos y aplicaciones):</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/11/iphone-vs-android-vs-blackberry.jpg"><img class="aligncenter size-medium wp-image-341" title="iphone vs android vs blackberry" src="http://www.carlosacastillo.com/wp-content/uploads/2010/11/iphone-vs-android-vs-blackberry-212x300.jpg" alt="" width="212" height="300" /></a></p>
<p style="text-align: center;"><strong>Fuente: </strong><a></a><a href="http://www.csectioncomics.com/2010/11/iphone-vs-android-vs-blackberry.html" target="_blank"><strong>C-Section Comics</strong></a></p>
<p style="text-align: justify;">El siguiente cuadro comparativo fue diseñado haciendo uso de la información disponible en el sitio web <a href="http://www.gsmarena.com/" target="_blank"><strong><span style="color: #0000ff;">GSM Arena</span></strong></a>, sin embargo, características comunes fueron omitidas para hacer énfasis en las diferencias entre los tres dispositivos:</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/11/Comparacion-smartphones-chile-post-18.bmp"><img class="aligncenter size-full wp-image-342" title="Comparacion smartphones chile post 18" src="http://www.carlosacastillo.com/wp-content/uploads/2010/11/Comparacion-smartphones-chile-post-18.bmp" alt="" width="349" height="346" /></a></p>
<p style="text-align: center;"><strong>Click en la imágen para verla mas grande</strong></p>
<p style="text-align: justify;">Como dije al comienzo, a parte de las obvias diferencias entre los sistemas operativos y su público objetivo, tenemos dos dispositivos bastante parejos a nivel de hardware (iPhone y Galaxy) vs el Blackberry que aún no llega a la talla de sus competidores siendo sus debilidades el procesador (@624 MHz), la tecnología de la pantalla (TFT), la falta de acelerómetro y la falta de grabación de video en HD. Como punto a favor se encuentra que tiene teclado físico y pantalla táctil, algo que llama bastante la atención entre los consumidores (las ventas del Motorola Droid son un ejemplo de esto).</p>
<p style="text-align: justify;">Dejando un poco de lado el Blackberry, uno de los puntos de mayor disputa entre el iPhone y el Galaxy es la pantalla. Por un lado tenemos  la tecnología SuperAMOLED de Samsung vs el Retina Display de Apple la cual está basada en tecnología LCD, el ganador es (saquen sus propias conclusiones):</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/11/gsmarena_006.jpg"><img class="aligncenter size-full wp-image-351" title="gsmarena_006" src="http://www.carlosacastillo.com/wp-content/uploads/2010/11/gsmarena_006.jpg" alt="" width="173" height="130" /></a></p>
<p style="text-align: center;"><strong>Samsung I9000 Galaxy S, Apple iPhone 4,  iPhone 3G</strong></p>
<p style="text-align: center;"><strong>Fuente:</strong> <a href="http://st.gsmarena.com/vv/reviewsimg/samsung-galaxy-s-vs-iphone-4/screen/thumb/gsmarena_006.jpg" target="_blank"><strong><span style="color: #0000ff;">GSM Aren</span><span style="color: #0000ff;">a </span></strong></a></p>
<p style="text-align: justify;">Las otras grandes diferencias entre estos dos dispositivos son: 1. El iPhone tiene flash para tomas fotos y grabar video lo cual ayuda bastante en espacios con poca iluminación, 2. El Samsung Galaxy S permite video llamadas por Skype vía 3G utilizando la cámara frontal mientras que el iPhone cuenta con una cámara de menos resolución y sólo se puede utilizar para hacer videollamadas vía Wi-Fi, 3. El Samsung Galaxy S incluye radio FM.</p>
<p style="text-align: justify;">Para mi el claro ganador es el Samsun Galaxy S. Si desean conocer más sobre estos dos teléfonos inteligentes, les recomiendo el <a href="http://www.gsmarena.com/samsung_i9000_galaxy_s_vs_apple_iphone_4-review-500.php" target="_blank"><strong><span style="color: #0000ff;">informe</span></strong></a> realizado en GSM Arena.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/11/samsung-galaxy-s-vs-iphone-4-vs-bb-9800/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ZeuS en dispositivos móviles</title>
		<link>http://www.carlosacastillo.com/2010/09/zeus-en-dispositivos-moviles/</link>
		<comments>http://www.carlosacastillo.com/2010/09/zeus-en-dispositivos-moviles/#comments</comments>
		<pubDate>Tue, 28 Sep 2010 00:53:25 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Botnet]]></category>
		<category><![CDATA[Fraude electrónico]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[mobile devices]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=319</guid>
		<description><![CDATA[Fuente: S21Sec Son aproximadamente dos meses desde mi último post en el blog. La razón de esto es que, durante este tiempo se dió una nueva oportunidad laboral: cambié mi trabajo en la Superintendencia Financiera de Colombia por el de Malware Researcher en el nuevo McAfee Labs en Santiago de Chile. Sin embargo, durante estos [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/09/smsmobile.png"><img class="aligncenter size-medium wp-image-321" title="smsmobile" src="http://www.carlosacastillo.com/wp-content/uploads/2010/09/smsmobile-300x225.png" alt="" width="300" height="225" /></a></p>
<p style="text-align: center;"><strong>Fuente</strong>: <a href="http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-ii.html" target="_blank"><span style="color: #0000ff;"><strong>S21Sec</strong> </span></a></p>
<p style="text-align: justify;">Son aproximadamente dos meses desde mi último post en el blog. La razón de esto es que, durante este tiempo se dió una nueva oportunidad laboral: cambié mi trabajo en la Superintendencia Financiera de Colombia por el de Malware Researcher en el nuevo McAfee Labs en Santiago de Chile. Sin embargo, durante estos meses no he dejado de estar enterado del mundo de la seguridad informática revisando diariamente noticias, papers, investigaciones y nuevos descubrimientos de amenazas que pueden estar afectando a las personas que navegan todos los días en Internet. De esta forma, me enteré del post titulado “<a href="http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-i.html" target="_blank"><strong><span style="color: #0000ff;">ZeuS Mitmo: Man-in-the-mobile</span></strong></a>” publicado en el blog de la empresa española <a href="http://www.s21sec.com" target="_blank"><strong><span style="color: #0000ff;">S21Sec</span></strong></a> el cual anuncia el descubrimiento de la evolución del conocido troyano bancario ZeuS hacia el mundo de los dispositivos móviles.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Antes de comentar la novedad, primero voy a dar una pequeña introducción sobre ZeuS. En realidad, no se trata de un solo ejemplar de malware sino de un kit de herramientas que permite construir y administrar una botnet mediante la generación de código malicioso. El objetivo principal de ZeuS es robar información confidencial que puede ser utilizada por los delincuentes informáticos para realizar fraude electrónico o para efectuar robo de identidad. Una de las últimas novedades de ZeuS era la inclusión de la técnica <a href="http://www.invincea.com/blog/?tag=man-in-the-browser-attack" target="_blank"><strong><span style="color: #0000ff;">Man-in-the-Browser </span></strong></a>la cual permite la captura, en tiempo real, de las credenciales de acceso (nombre de usuario y contraseña) a la banca en línea por lo que la transferencia de fondos hacia la cuenta del delincuente informático se realiza sin que el cliente se de cuenta. Esto es posible debido a que el malware cuenta con un sistema de notificación que le avisa al bot master que el cliente se ha autenticado por lo que, desde ese momento, se cuenta con todos los elementos necesarios para realizar la transferencia bancaria (incluso se puede obtener los one-time passwords que generan los Tokens físicos). Adicionalmente, según <a href="http://www.secureworks.com/research/threats/zeus/?threat=zeus" target="_blank"><strong><span style="color: #0000ff;">SecureWorks</span></strong></a>, ZeuS también es capaz de capturar certificados digitales (PKCS #12) que son usados por los navegadores de las víctimas para autenticarse en los sitios web transaccionales.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Abarcados estos métodos de autenticación fuerte, ZeuS va un paso más allá: ahora incluye la opción de infectar dispositivos móviles y capturar los mensajes de texto (SMS) que son enviados al teléfono como segundo método de autenticación. Esto es debido a los cada vez más populares tokens de software los cuales utilizan los mensajes cortos de texto para autenticar a los usuarios de la banca en línea.</p>
<p style="text-align: justify;">El principal método de infección consiste en enviar un link, mediante SMS, que permite instalar una aplicación maliciosa encargada de robar el SMS adicional de autenticación. Para ello, ZeuS dispone de un sitio web que permite registrar el modelo y número de teléfono celular al cual se le envía el mensaje de texto con el link mencionado:</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/09/mobilevendor.png"><img class="aligncenter size-medium wp-image-322" title="mobilevendor" src="http://www.carlosacastillo.com/wp-content/uploads/2010/09/mobilevendor-300x107.png" alt="" width="300" height="107" /></a></p>
<p style="text-align: center;"><strong>Fuente</strong>: <a href="http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-ii.html" target="_blank"><span style="color: #0000ff;"><strong>S21Sec </strong></span></a></p>
<p style="text-align: justify;">Importante mencionar que el malware es multiplataforma: al escoger el fabricante, el código malicioso escoge si enviar el link para instalar una aplicación Symbian (.sis) o una aplicación para BlackBerry (.jad). S21Sec analizó el ejemplar para Symbian S60 evidenciando el sistema de Comando y Control implementado en el malware mediante el uso de los mensajes cortos de texto SMS:</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/09/ida.png"><img class="aligncenter size-medium wp-image-323" title="ida" src="http://www.carlosacastillo.com/wp-content/uploads/2010/09/ida-300x234.png" alt="" width="300" height="234" /></a></p>
<p style="text-align: center;"><strong>Fuente: </strong><a href="http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-iii.html" target="_blank"><span style="color: #0000ff;"><strong>S21Sec</strong> </span></a></p>
<p style="text-align: justify;">Básicamente, el código malicioso se registra con el bot master enviando un mensaje SMS con la cadena “App installed ok” y queda a la espera de recibir comandos por el mismo medio. Dichos mensajes son recibidos y enviados por un número predefinido pero puede ser cambiado mediante el comando “SET ADMIN”. ZeuS también incluye la opción de adicionar/eliminar/actualizar contactos con lo cual el envío/recepción de SMS puede ser fácilmente enmascarado.</p>
<p style="text-align: justify;">Con esta nueva funcionalidad de ZeuS, queda demostrado que el crimeware va a la par con los avances en seguridad informática incluyendo, en esta ocasión, los dispositivos móviles los cuales son cada vez más indispensables en la vida cotidiana y, por tanto, seguirán siendo objetivo de los delincuentes informáticos.</p>
<p style="text-align: justify;"><strong>Update:</strong> Según el blog de <a href="http://www.f-secure.com/weblog/archives/00002037.html" target="_blank"><strong><span style="color: #0000ff;">F-Secure</span></strong></a>, el C&amp;C desde donde se administraba la botnet ha sido dado de baja, sin embargo, de seguro se espera que aparezcan nuevas versiones del malware con funcionalidades mejoradas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/09/zeus-en-dispositivos-moviles/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Por qué debo actualizar Windows hoy</title>
		<link>http://www.carlosacastillo.com/2010/08/por-que-debo-actualizar-windows-hoy/</link>
		<comments>http://www.carlosacastillo.com/2010/08/por-que-debo-actualizar-windows-hoy/#comments</comments>
		<pubDate>Tue, 03 Aug 2010 04:11:44 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[parche]]></category>
		<category><![CDATA[stuxnet]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=301</guid>
		<description><![CDATA[Fuente: Microsoft El 16 de junio la compañía de seguridad informática VirusBlokAda descubrió un ejemplar de código malicioso bastante particular debido a las siguientes características: Se aprovecha de una vulnerabilidad en Windows de la que hasta ese momento no se tenía conocimiento: La falla reside en la posibilidad de ejecución de código con el solo [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/08/stuxnet-20100715.png"><img class="aligncenter size-full wp-image-302" title="stuxnet-20100715" src="http://www.carlosacastillo.com/wp-content/uploads/2010/08/stuxnet-20100715.png" alt="" width="440" height="230" /></a>Fuente: Microsoft</p>
<p style="text-align: justify;">El 16 de junio la compañía de seguridad informática <a href="http://www.anti-virus.by/en/tempo.shtml" target="_blank"><strong><span style="color: #0000ff;">VirusBlokAda</span></strong></a> descubrió un ejemplar de código malicioso bastante particular debido a las siguientes características:</p>
<ul style="text-align: justify;">
<li>Se aprovecha de una vulnerabilidad en Windows de la que hasta ese momento no se tenía conocimiento: La falla reside en la posibilidad de ejecución de código con el solo hecho de ver iconos de “acceso directo” por lo que el usuario, con solo abrir una carpeta que contenga accesos directos (una compartida en la red, una memoria USB o hasta una página web), puede ejecutar sin darse cuenta el código malicioso.</li>
</ul>
<ul style="text-align: justify;">
<li>Malware firmado digitalmente: Existen dos variantes del malware que usan certificados digitales de empresas legítimas (<strong><span style="color: #0000ff;"><a href="http://www.infoworld.com/d/security-central/new-weaponized-virus-targets-industrial-secrets-725" target="_blank"><span style="color: #0000ff;">R</span><span style="color: #0000ff;">ealtek Semiconductor</span></a></span></strong> y<strong> </strong><a href="http://www.infoworld.com/d/security-central/second-variant-stuxnet-worm-strikes-944" target="_blank"><span style="color: #0000ff;"><strong>JMicron Technology</strong></span></a>). Lo anterior podría hacer pensar al usuario, erróneamente, que el malware es software válido perteneciente a alguna de las dos empresas mencionadas.</li>
</ul>
<ul style="text-align: justify;">
<li>Afecta casi todas las versiones de Windows: Según el descripción publicada por <a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-2568" target="_blank"><span style="color: #0000ff;"><strong>CVE</strong></span></a>, la vulnerabilidad afecta Windows XP SP3, Server 2003 SP2, Vista SP1 y SP2, Server 2008 SP2 y R2, y Windows 7. Desde luego en la lista no se encuentra Windows XP SP2 debido a que el soporte fue <a href="http://support.microsoft.com/lifecycle/?p1=3223" target="_blank"><strong><span style="color: #0000ff;">descontinuado</span></strong></a> por Microsoft.</li>
</ul>
<ul style="text-align: justify;">
<li>Orientado a sistemas SCADA: La primera muestra de malware estaba orientado a atacar sistemas de propósito específico del fabricante Siemens los cuales son usados para controlar y administrar procesos industriales críticos como por ejemplo la infraestructura de <a href="http://threatpost.com/es_la/blogs/win32stuxnet-episodio-2-072110" target="_blank"><strong><span style="color: #0000ff;">energía eléctrica</span></strong></a><a href="http://threatpost.com/es_la/blogs/win32stuxnet-episodio-2-072110"></a>.</li>
</ul>
<p style="text-align: justify;">Hasta este punto, la amenaza parecía ser muy puntual que no afectada masivamente a las personas aunque quedaba descubierta la vulnerabilidad esperando por una solución. Sin embargo, el 18 de julio la vulnerabilidad fue <a href="http://www.ivanlef0u.tuxfamily.org/?p=411" target="_blank"><strong><span style="color: #0000ff;">publicada</span></strong></a> en Internet. Lo anterior provocó que el SANS <a href="http://isc.sans.edu/diary.html?storyid=9190" target="_blank"><strong><span style="color: #0000ff;">cambiara</span></strong></a> su indicador de amenaza de verde a amarillo debido a que aún no se contaba con la solución y, por el contrario, la forma de explotar la vulnerabilidad había sido publicada. Incluso, el famoso software Metasploit implementó un <a href="http://isc.sans.edu/diary.html?storyid=9199" target="_blank"><strong><span style="color: #0000ff;">módulo</span></strong></a> con el exploit lo cual incrementaba las posibilidades de un despliegue de ataques aprovechando dicha vulnerabilidad.</p>
<p style="text-align: justify;">Como consecuencia de lo anterior, conocidas familias de malware han aparecido empleando como vector de ataque la vulnerabilidad utilizada inicialmente por Stuxnet. Ejemplos de esto son el <a href="http://blogs.eset-la.com/laboratorio/2010/07/23/exploit-pack-implementacion-0day/" target="_blank"><strong><span style="color: #0000ff;">Zombie Infection Pack</span></strong></a>, el virus polimórfico <a href="http://www.sophos.com/blogs/sophoslabs/?p=10594" target="_blank"><strong><span style="color: #0000ff;">Sality</span></strong></a> y hasta el famoso troyano bancario <a href="http://www.f-secure.com/weblog/archives/00001996.html" target="_blank"><strong><span style="color: #0000ff;">Zeus</span></strong></a>.</p>
<p style="text-align: justify;">Es de esta forma que un código malicioso diseñado con un objetivo y un alcance limitado se convierte en una amenaza de talla mundial del estilo <a href="http://es.wikipedia.org/wiki/Conficker" target="_blank"><strong><span style="color: #0000ff;">Conficker</span></strong></a>. Es en este punto en donde se da la respuesta al titulo de este post: Si no quiere ser infectado por todas las variantes de malware que existen y muy seguramente aparecerán en un  futuro, que se aprovechan de esta vulnerabilidad de Windows, instale el parche, fuera de ciclo, que Microsoft que publicó el día de hoy: <a href="http://www.microsoft.com/technet/security/bulletin/MS10-046.mspx" target="_blank"><strong><span style="color: #0000ff;">MS10-046</span></strong></a>.</p>
<p style="text-align: justify;">PD: En caso de haber seguido el procedimiento propuesto por Microsoft en donde se deshabilitan los iconos en Windows, en <a href="http://support.microsoft.com/kb/2286198" target="_blank"><strong><span style="color: #0000ff;">éste</span></strong></a><a href="http://support.microsoft.com/kb/2286198"></a> enlace se encuentra la herramienta para reversar la modificación realizada.</p>
<p style="text-align: justify;">PD2: Un ejemplo del uso del módulo de Metasploit</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="400" height="225" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowfullscreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://vimeo.com/moogaloop.swf?clip_id=13480317&amp;server=vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=&amp;fullscreen=1" /><embed type="application/x-shockwave-flash" width="400" height="225" src="http://vimeo.com/moogaloop.swf?clip_id=13480317&amp;server=vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=&amp;fullscreen=1" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p><a href="http://vimeo.com/13480317">Windows LNK vulnerability (CVE-2010-2568) in action</a> from <a href="http://vimeo.com/user3785634">hardez</a> on <a href="http://vimeo.com">Vimeo</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/08/por-que-debo-actualizar-windows-hoy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo malware afecta celulares Symbian</title>
		<link>http://www.carlosacastillo.com/2010/07/malware-afecta-de-nuevo-a-symbian/</link>
		<comments>http://www.carlosacastillo.com/2010/07/malware-afecta-de-nuevo-a-symbian/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 05:03:56 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Botnet]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Smartphones]]></category>
		<category><![CDATA[nokia]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[symbian]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=259</guid>
		<description><![CDATA[Fuente: Fortinet La imagen anterior corresponde a  una queja formal de un cliente de telefonía en China en la cual expresa su descontento por una serie de mensajes cortos (SMS) enviados a un número premium que generaron unos costos adicionales (31 yuans) en la factura mensual del proveedor de telefonía celular. Según el reclamo, los [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;">
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/07/10665-complaint-censored.jpg"><img class="size-medium wp-image-260  aligncenter" title="10665-complaint-censored" src="http://www.carlosacastillo.com/wp-content/uploads/2010/07/10665-complaint-censored-300x199.jpg" alt="" width="300" height="199" /></a></p>
<p style="text-align: center;"><strong>Fuente:</strong> Fortinet</p>
<p style="text-align: justify;">La imagen anterior corresponde a  una queja formal de un cliente de telefonía en China en la cual expresa su descontento por una serie de mensajes cortos (SMS) enviados a un número premium que generaron unos costos adicionales (31 yuans) en la factura mensual del proveedor de telefonía celular. Según el reclamo, los mensajes de texto no fueron realizados por el cliente por lo que se abre la posibilidad de que se hayan efectuado de forma automática mediante el uso de un código malicioso instalado en el teléfono celular.</p>
<p style="text-align: justify;">El causante del anterior comportamiento es el malware <span style="color: #0000ff;"><strong><a href="http://blog.fortinet.com/symbosalbum-follows-the-path-of-symbosyxes/" target="_blank"><span style="color: #0000ff;">SymbOS/Album.A!tr</span></a></strong></span>, el cual ha sido analizado por la compañía Fortinet, la misma que descubrió el código malicioso Yxes que fue objeto de análisis en el trabajo de investigación presentado en el concurso de ESET 2009 para determinar si podía ser considerada la primera <span style="color: #0000ff;"><strong><a href="http://www.carlosacastillo.com/2010/06/botnets-moviles-en-campus-party-co-2010/" target="_blank"><span style="color: #0000ff;">Botnet Móvil</span></a></strong></span>.</p>
<p style="text-align: justify;">En efecto, SymbOS/Album.A!tr comparte varias características con su hermano mayor Yxes. Una de las más importantes es que utilizan la misma <span style="color: #0000ff;"><strong><a href="http://blog.fortinet.com/symbian-certificates-or-how-symbosyxes-got-signed/" target="_blank">técnica</a></strong></span> para obtener el certificado de firma digital que exige Symbian para que las aplicaciones puedan ser instaladas en dicho sistema operativo: Los desarrolladores se registran en el sitio web <a href="https://www.symbiansigned.com/"><span style="color: #0000ff;"><strong>https://www.symbiansigned.com/</strong></span></a> con una dirección de e-mail corporativa válida (no se acepta gmail, yahoo, hotmail etc…) y, previo pago de USD $20, reciben la aplicación firmada.</p>
<p style="text-align: justify;">De otra parte, SymbOS/Album.A!tr cuenta con la funcionalidad de enviar mensajes cortos SMS de forma silenciosa (sin que lo note el usuario).  Lo más interesante de esta característica es que los mensajes de texto no quedan registrados en la bandeja de entrada (inbox) del celular por lo que son completamente invisibles para el usuario. La única forma de detectar éste comportamiento es leer el log interno del teléfono (c:\101f401d\logdbu.dat):</p>
<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/07/log.jpg"><img class="size-full wp-image-261  aligncenter" title="log" src="http://www.carlosacastillo.com/wp-content/uploads/2010/07/log.jpg" alt="" width="483" height="65" /></a></p>
<p style="text-align: center;"><strong>Fuente:</strong> Fortinet</p>
<p style="text-align: justify;">El archivo anterior muestra que el teléfono celular intentó enviar dos mensajes de texto cortos: Uno al número 10665xxx con el texto “1*1#” y otro al número 13410252xxx enviando el IMSI. Efectivamente el primer número corresponde al reclamo del usuario chino que se comentó al comienzo del artículo por lo que se concluye que los mensajes fueron enviados automáticamente por el malware  SymbOS/Album.A!tr.</p>
<p style="text-align: justify;">El ejemplar fue enviado a Fortinet por la compañía de seguridad informática NetQuin la cual, el 5 de julio de 2010, comentó en su <span style="color: #0000ff;"><strong><a href="http://blog.netqin.com/en/?p=168" target="_blank"><span style="color: #0000ff;">blog</span></a></strong></span> sobre el descubrimiento de una Botnet móvil de aproximadamente 100.000 dispositivos móviles lo cual demuestra que la amenaza en dispositivos móviles sigue en aumento, por lo menos en los países asiáticos en donde Symbian es bastante popular.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/07/malware-afecta-de-nuevo-a-symbian/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Botnets móviles en Campus Party CO 2010</title>
		<link>http://www.carlosacastillo.com/2010/06/botnets-moviles-en-campus-party-co-2010/</link>
		<comments>http://www.carlosacastillo.com/2010/06/botnets-moviles-en-campus-party-co-2010/#comments</comments>
		<pubDate>Wed, 30 Jun 2010 05:22:26 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=241</guid>
		<description><![CDATA[El día de ayer, 28 de junio de 2010, comenzó &#8220;el mayor evento de tecnología, creatividad, ocio y cultura digital en red del mundo: Campus Party Colombia 2010. Este encuentro, que se viene realizando desde 1997, reúne durante siete días a miles de participantes con el fin de &#8220;compartir inquietudes, intercambiar experiencias y realizar todo [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/06/campus-logo.bmp"><img class="size-full wp-image-245  aligncenter" title="campus logo" src="http://www.carlosacastillo.com/wp-content/uploads/2010/06/campus-logo.bmp" alt="" /></a></p>
<p style="text-align: justify;">El día de ayer, 28 de junio de 2010, comenzó &#8220;el mayor evento de tecnología, creatividad, ocio y cultura digital en red del mundo: <strong><a href="http://www.campus-party.com.co/El_Evento.html" target="_blank"><span style="color: #0000ff;">Campus Party Colombia 2010</span></a></strong>. Este encuentro, que se viene realizando desde 1997, reúne durante siete días a miles de participantes con el fin de &#8220;compartir inquietudes, intercambiar experiencias y realizar todo tipo de actividades relacionadas con el computador, las comunicaciones y las nuevas tecnologías&#8221;.</p>
<p style="text-align: justify;">Este año Alberto Gil, coordinador de la nueva sección del evento &#8220;Seguridad y Redes&#8221;, me extendió una invitación para participar en esta versión del Campus Party Colombia con el fin de compartir en una conferencia el trabajo de investigación realizado para el concurso de <a href="http://blogs.eset-la.com/laboratorio/2009/07/23/ganador-mejor-trabajo-investigacion-seguridad-antivirus-eset/" target="_blank"><strong><span style="color: #0000ff;">ESET 2009</span></strong></a> relacionado con seguridad informática en dispositivos móviles. Dicha invitación la acepté con gusto por lo que la conferencia <a href="http://www.campus-party.com.co/Seguridad_y_Redes.html#botnets" target="_blank"><strong><span style="color: #0000ff;">&#8220;Botnets conformadas por dispositivos móviles: Una amenaza global&#8221;</span></strong></a> será presentada el <strong>sábado 3 de julio a las 10:30 a.m.</strong> con una duración aproximada de 1 hora y 30 minutos.</p>
<p style="text-align: justify;">A continuación la introducción de la presentación que se encuentra en la página oficial de Campus Party: &#8220;Desde hace varios años los teléfonos celulares dejaron de ser dispositivos electrónicos utilizados únicamente para comunicarse como si de un teléfono tradicional se tratara. Actualmente, los denominados teléfonos inteligentes son genuinas máquinas de cómputo las cuales, en procesamiento, pueden ser comparables con los computadores de escritorio que utilizamos en la oficina o en el hogar. Adicional a esto, los dispositivos móviles cuentan con una característica que hasta hace pocos años se creía algo de ciencia ficción: Conectividad a Internet de alta velocidad (3G) en cualquier lugar donde exista cobertura de la red celular la cual cada vez es mayor gracias a tecnologías como LTE (Long Term Evolution) y WiMAX. Si a lo anterior se le suma que actualmente el número de suscripciones de Internet inalámbrico exceden los 1.000 millones y que cada vez más personas en el mundo utilizan los dispositivos móviles para realizar transacciones bancarias y utilizar redes sociales que revelan información confidencial de las personas, se puede vislumbrar una amenaza latente que viene evolucionando en el campo de la seguridad informática: Redes de dispositivos móviles controlados remotamente por delincuentes informáticos los cuales pueden ser utilizados para realizar los ataques típicos que se efectúan con computadores tradicionales: Ataques de denegación de servicio, envío de correos no deseados, envío de ataques de phishing, infección de otros dispositivos o sistemas entre otros. El objetivo principal de la conferencia es recorrer el inicio del código malicioso en dispositivos móviles mostrando los primeros indicios de las &#8220;Botnets móviles&#8221;, siguiendo con la evolución de dicha amenaza y finalizando con una visión a futuro del campo de la seguridad informática enfocada a la computación móvil&#8221;.</p>
<p style="text-align: justify;">Quedan todos cordialmente invitados para que asistan al evento y conozcan el contenido del trabajo presentado y la evolución de dicha amenaza un año despúes de realizada la investigación.</p>
<p style="text-align: justify;">Update:  A continuación la presentación la cual también está publicada en el sitio de <span style="color: #0000ff;"><a href="http://www.campus-party.com.co/Seguridad_y_Redes.html#botnets" target="_blank"><span style="color: #0000ff;"><strong><span style="color: #0000ff;">Campus Party Co.</span></strong></span></a></span></p>
<div style="width:425px" id="__ss_4659530"><strong style="display:block;margin:12px 0 4px"><a href="http://www.slideshare.net/campuspartycolombia/campus-party-2010-carlos-castillo" title="Campus party 2010 - Carlos Castillo"></a></strong><object id="__sse4659530" width="425" height="355"><param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=campusparty2010-carloscastillo-100701094905-phpapp02&#038;rel=0&#038;stripped_title=campus-party-2010-carlos-castillo" /><param name="allowFullScreen" value="true"/><param name="allowScriptAccess" value="always"/><embed name="__sse4659530" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=campusparty2010-carloscastillo-100701094905-phpapp02&#038;rel=0&#038;stripped_title=campus-party-2010-carlos-castillo" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"></embed></object>
<div style="padding:5px 0 12px">Ver más <a href="http://www.slideshare.net/">presentaciones</a> de <a href="http://www.slideshare.net/campuspartycolombia">Campus Party</a>.</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/06/botnets-moviles-en-campus-party-co-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Dispositivo USB para banca en línea</title>
		<link>http://www.carlosacastillo.com/2010/06/dispositivo-usb-para-banca-en-linea/</link>
		<comments>http://www.carlosacastillo.com/2010/06/dispositivo-usb-para-banca-en-linea/#comments</comments>
		<pubDate>Wed, 02 Jun 2010 02:41:56 +0000</pubDate>
		<dc:creator>Carlos Castillo</dc:creator>
				<category><![CDATA[Fraude electrónico]]></category>
		<category><![CDATA[banca en linea]]></category>
		<category><![CDATA[online banking]]></category>
		<category><![CDATA[smart card]]></category>
		<category><![CDATA[tarjeta chip]]></category>
		<category><![CDATA[trojan]]></category>

		<guid isPermaLink="false">http://www.carlosacastillo.com/?p=222</guid>
		<description><![CDATA[Recientemente surgió en el mercado una novedosa alternativa para reducir el riesgo de que un delincuente informático intercepte una transacción electrónica en tiempo real mediante un ataque de man-in-the-middle. Se trata del dispositivo ZTIC (Zone Trusted Information Channel) de IBM el cual se encuentra actualmente implementado en UBS (Union Bank of Switzerland), el segundo mayor [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><strong><a href="http://www.carlosacastillo.com/wp-content/uploads/2010/06/dispositivo-usb-banca-en-linea.jpg"><img class="size-full wp-image-293  aligncenter" title="dispositivo usb banca en linea" src="http://www.carlosacastillo.com/wp-content/uploads/2010/06/dispositivo-usb-banca-en-linea.jpg" alt="" width="480" height="360" /></a></strong></p>
<p style="text-align: justify;">Recientemente surgió en el mercado una novedosa alternativa para reducir el riesgo de que un delincuente informático intercepte una transacción electrónica en tiempo real mediante un ataque de man-in-the-middle. Se trata del dispositivo <a href="http://www.ubs.com/1/e/online/security/technology/access_key.html" target="_blank"><strong><span style="color: #0000ff;">ZTIC</span></strong></a> (Zone Trusted Information Channel) de IBM el cual se encuentra actualmente implementado en <a href="http://en.wikipedia.org/wiki/UBS_AG" target="_blank"><strong><span style="color: #0000ff;">UBS</span></strong></a> (Union Bank of Switzerland), el segundo mayor banco en el mundo en la administración de activos privados y el segundo banco de Europa, tanto en capitalización del mercado como en costo/beneficio.</p>
<p style="text-align: justify;">El ZTIC es un lector de tarjetas inteligentes (lo que se conoce como <a href="http://www.carlosacastillo.com/2010/02/fraude-electronico-con-tarjetas-chip/"><span style="color: #0000ff;"><strong>tarjetas chip</strong></span></a> en Colombia) que se conecta al puerto USB desde donde se va a realizar la transacción electrónica. En el momento de realizar esta acción, se despliega tanto en el dispositivo como en el computador, el mensaje “Start Online Service” con lo cual comienza el proceso de autenticación y autorización con el sitio web transaccional. Luego de que el ZTIC se ha instalado, se procede a insertar la tarjeta inteligente en el dispositivo y se ingresa la clave personal bancaria en el sitio web del banco. Hasta este punto, el cliente solamente puede realizar consultas sobre sus saldos y su historial transaccional, sin embargo, para poder realizar transferencias o pagos en necesario diligenciar unos datos en la web entre los que se encuentra el número de cuenta bancaria. Al confirmar la transacción, en el ZTIC debe aparecer el mismo número de cuenta proporcionado realizando de esta manera un tercer paso de autenticación. Finalmente, un mensaje de confirmación debe aparecer en el sitio web transaccional del banco.</p>
<p style="text-align: justify;">Lo importante de esta tecnología es que ofrece un tercer factor de autenticación el cual previene de ataques que intercepten la transacción (como por ejemplo los que es capaz de efectuar el famoso y difundido troyano Zeus con su ataque <a href="http://www.invincea.com/wordpress/?tag=man-in-the-browser-attack" target="_blank"><span style="color: #0000ff;"><strong>man-in-the-browser</strong></span></a>) mostrando en el dispositivo <strong>el número de la cuenta real</strong> a al cual va a ser transferido el dinero.</p>
<p style="text-align: justify;">Probablemente la desventaja más notoria del ZTIC es que actualmente cuesta 65 CHF (francos suizos) que al cambio equivale a 56 USD o 110.000 COP lo cual es bastante costo para la mayoría de personas en Latinoamérica.</p>
<p style="text-align: justify;">Para un mayor entendimiento de cómo funciona el ZTIC, a continuación les comparto un video de su uso:</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="450" height="250" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/RGjfWza0Pj8&amp;hl=es_ES&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="450" height="250" src="http://www.youtube.com/v/RGjfWza0Pj8&amp;hl=es_ES&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://www.carlosacastillo.com/2010/06/dispositivo-usb-para-banca-en-linea/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

