Ayer expuse un post donde pudimos comprobar que lejos de tener como único objetivo replicarse, existen gusanos con un payload que les permite convertir la máquina anfitrión en un robot (también conocido como bot). El término no puede estar mejor escogido porque en eso es en lo que es convierte el sistema anfitrión del gusano, en un robot capaz de acatar órdenes del creador del gusano.
Esta es una forma de hacer negocio. El creador del gusano introduce un payload que le permite controlar los ordenadores que han sido infectados de forma remota. Los Spammers pagan a los creadores de los gusanos por el control de la botnet y de esta forma consiguen generar multitud de Spam en cuestión de minutos. Las botnets no sólo pueden cumplir esa función sino cualquiera que se nos pueda ocurrir relacionada con un sistema de tipo distribuido y derivada de la potencia del mismo; Correos masivos para cualquier cometido incluido el phishing (tanto de e-crime como de phishing podeis ver más aquí), Denegación de servicio distribuida, amenazas a empresas por el poder que supone dejar fuera de servicio sus sistemas y un largo etcétera.
Hace ya un mes que la BBC realizó un experimento "alquilando" una botnet con el objetivo de mandar spam sobre dos cuentas de correo electrónico que ellos mismos habían creado, el resultado no puede ser más ilustrativo.
La calidad del vídeo no es la que me gustaría ni la que en su momento pude disfrutar, pero en la fuente principal no lo he podido localizar...
Salu2
Mostrando entradas con la etiqueta gusano. Mostrar todas las entradas
Mostrando entradas con la etiqueta gusano. Mostrar todas las entradas
miércoles, 6 de mayo de 2009
martes, 5 de mayo de 2009
Virus y Gusanos
No le descubro nada a nadie si digo que el término malware recoge en su regazo una cantidad impresionante de malicious software que provoca actualizaciones continuas de las bases de datos de firmas de virus, nuevas corrientes de detección temprana de virus desconocidos, nuevos mecanismos de protección y toda una gran industria con el objetivo de prevenir fugas de información o daños a la misma.
Sin embargo hay dos tipos de malware con una sutil diferencia que me gustaría destacar aquí. Supongo que no resultará difícil encontrar más información buceando un poco pero desde luego la definición que viene en wikipedia es bastante resumida y me gustaría aclarar aquí un poco más a partir de una traducción de su versión inglesa sobre todo porque aporta claridad en su cometido. Estos dos Términos son los de Virus y Gusano. Aquí mi traducción:
"Un gusano es un programa que se copia a si mismo. Para conseguirlo usa la red para mandar sus copias a otros nodos (ordenadores de la red) no siendo necesaria la intervención del usuario. Al contrario que los virus, un gusano no necesita adjuntarse a ningún programa existente. Los gusanos casi siempre causan como mínimo molestias en el tráfico de red derivadas del consumo de ancho de banda, mientras que los virus casi siempre corrompen o eliminan ficheros en el ordenador objetivo."
Hasta aquí parece que la definición queda bastante clara, el gusano se replica en memoria y el virus queda anexo a un programa existente de forma que se ejecuta con el mismo... pero, entonces cual es la misión del gusano, ¿existir? ¿saturar la red?, nada más lejos de la realidad... A continuación la respuesta...
"Muchos gusanos han sido diseñados con el único propósito de expandirse, y no intentan modificar los sistemas por los que pasan. Sin embargo, como pudo comprobarse en los casos Morris worm y Mydoom, el tráfico de red y otros efectos colaterales pueden causar problemas mayores. Un payload es un código diseñado para proporcionar funcionalidad extra al gusano más allá de la de su propagación - podría borrar ficheros en el sistema anfitrión (por ejemplo el gusano ExploreZip), encriptar ficheros en un ataque de cryptoviral extortion, o enviar documentos vía e-mail. Un payload muy común en gusanos es código que permite instalar un backdoor en el ordenador infectado lo que permite la creación de un ordenador "zombie" que queda bajo el control del autor del gusano. Sobig and Mydoom son ejemplos que crean zombies. Las redes resultantes de dichas máquinas que han sido infectadas por el gusano y en las que se ha instalado un backdoor son conocidas como botnets y son usadas normalmente por los spammers para enviar correos basura. Los Spammers son por tanto una fuente de financiación para la creación de esos gusanos y se han encontrado casos de programadores de gusanos vendiendo lista de direcciones IP de máquinas infectadas. Otro posible uso de estas redes es para provocar ataques de denagación de servicio (DoS) por lo que el programador del gusano puede enviar correos amenazando a una compañía con 'tirar' sus sistemas.
Los backdoors pueden ser aprovechados por otro malware, incluyendo otros gusanos. Ejemplos de esto pueden ser Doomjuice que se propaga usando el backdoor abierto por Mydoom..."
La traducción anterior tiene bastante de mi cosecha propia con el único objetivo de clarificar algunos puntos.
Como conclusiones debemos sacar que la principal diferencia es que un gusano no se va a quedar anexo a un programa o a un archivo de sistema, sin embargo sí puede dejar otro software instalado en el host anfitrión (conocido como payload) y éste puede ser usado con fines deleictivos sin el consentimiento del usuario de dicho host.
Sin embargo hay dos tipos de malware con una sutil diferencia que me gustaría destacar aquí. Supongo que no resultará difícil encontrar más información buceando un poco pero desde luego la definición que viene en wikipedia es bastante resumida y me gustaría aclarar aquí un poco más a partir de una traducción de su versión inglesa sobre todo porque aporta claridad en su cometido. Estos dos Términos son los de Virus y Gusano. Aquí mi traducción:
"Un gusano es un programa que se copia a si mismo. Para conseguirlo usa la red para mandar sus copias a otros nodos (ordenadores de la red) no siendo necesaria la intervención del usuario. Al contrario que los virus, un gusano no necesita adjuntarse a ningún programa existente. Los gusanos casi siempre causan como mínimo molestias en el tráfico de red derivadas del consumo de ancho de banda, mientras que los virus casi siempre corrompen o eliminan ficheros en el ordenador objetivo."
Hasta aquí parece que la definición queda bastante clara, el gusano se replica en memoria y el virus queda anexo a un programa existente de forma que se ejecuta con el mismo... pero, entonces cual es la misión del gusano, ¿existir? ¿saturar la red?, nada más lejos de la realidad... A continuación la respuesta...
"Muchos gusanos han sido diseñados con el único propósito de expandirse, y no intentan modificar los sistemas por los que pasan. Sin embargo, como pudo comprobarse en los casos Morris worm y Mydoom, el tráfico de red y otros efectos colaterales pueden causar problemas mayores. Un payload es un código diseñado para proporcionar funcionalidad extra al gusano más allá de la de su propagación - podría borrar ficheros en el sistema anfitrión (por ejemplo el gusano ExploreZip), encriptar ficheros en un ataque de cryptoviral extortion, o enviar documentos vía e-mail. Un payload muy común en gusanos es código que permite instalar un backdoor en el ordenador infectado lo que permite la creación de un ordenador "zombie" que queda bajo el control del autor del gusano. Sobig and Mydoom son ejemplos que crean zombies. Las redes resultantes de dichas máquinas que han sido infectadas por el gusano y en las que se ha instalado un backdoor son conocidas como botnets y son usadas normalmente por los spammers para enviar correos basura. Los Spammers son por tanto una fuente de financiación para la creación de esos gusanos y se han encontrado casos de programadores de gusanos vendiendo lista de direcciones IP de máquinas infectadas. Otro posible uso de estas redes es para provocar ataques de denagación de servicio (DoS) por lo que el programador del gusano puede enviar correos amenazando a una compañía con 'tirar' sus sistemas.
Los backdoors pueden ser aprovechados por otro malware, incluyendo otros gusanos. Ejemplos de esto pueden ser Doomjuice que se propaga usando el backdoor abierto por Mydoom..."
La traducción anterior tiene bastante de mi cosecha propia con el único objetivo de clarificar algunos puntos.
Como conclusiones debemos sacar que la principal diferencia es que un gusano no se va a quedar anexo a un programa o a un archivo de sistema, sin embargo sí puede dejar otro software instalado en el host anfitrión (conocido como payload) y éste puede ser usado con fines deleictivos sin el consentimiento del usuario de dicho host.
Salu2!!
lunes, 4 de mayo de 2009
Conficker en el mundo
Comenzamos la semana con un par de imagenes bastante impactantes sobre la expansión de nuestro queridísimo amigo Conficker que más parece otra cosa porque nadie lo ha visto y sin embargo está en todas partes.
Buscando un mapa sobre la situación del cibercrimen en el mundo me he tropezado con un grupo que se dedica a luchar contra este gusano de forma que si conoceis o creeis estar afectados por el mismo os podeis dirigir aquí para verificar si estais infectados o para informaos de todo lo que necesiteis sobre este gusano que tiene más historia en 5 meses que muchos maestros de la literatura mundial.
Y aquí teneis la imagen del mundo en primer lugar...

Y aún podemos centrarnos un poco más en europa y verlo más en detalle...

Una imagen vale más que 1000 palabras. Aqui teneis todos los mapas.
Salu2!
Buscando un mapa sobre la situación del cibercrimen en el mundo me he tropezado con un grupo que se dedica a luchar contra este gusano de forma que si conoceis o creeis estar afectados por el mismo os podeis dirigir aquí para verificar si estais infectados o para informaos de todo lo que necesiteis sobre este gusano que tiene más historia en 5 meses que muchos maestros de la literatura mundial.
Y aquí teneis la imagen del mundo en primer lugar...

Y aún podemos centrarnos un poco más en europa y verlo más en detalle...

Una imagen vale más que 1000 palabras. Aqui teneis todos los mapas.
Salu2!
Etiquetas:
conficker,
expansion,
gusano,
mapas de expansion
Suscribirse a:
Entradas (Atom)
