Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Ransomware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ransomware. Mostrar todas las entradas

jueves, 26 de octubre de 2017

Infografía.- Así funciona BadRabbit

Han sido unos días movidos donde este malware ha dado mucho de que hablar. Pues hoy os traigo una infografia que espero que, como a mi, os aclare como funciona este malware de una manera arbórea y técnica. Si, se que vuelvo a romper el foco de estas entradas, pero esto corre prisa para mi y mas gente. 


Mucha mas información y detalle:

Sed Buenos ;)

viernes, 4 de agosto de 2017

Vídeo.- Ransomware historia de una molesta amenaza

Dentro del recordatorio de "conceptos básicos" que estamos haciendo los jueves con la Infografía, hoy vamos a darle un repaso al ya famoso Ransomware a través del bueno de [Josep Albors] donde explica claramente de donde proviene este malware y algunos ejemplos de como este tipo de bicho consiguió meterse hasta la cocina de sus clientes. Muy recomendable.


Sed Buenos ;)

jueves, 13 de julio de 2017

Infografia.- Así se propaga el Ransomware

Nunca está de mas repasar los métodos que tiene este malware de moda para propagarse y que podemos hacer nosotros para pararlo o al menos para estar alerta para no caer en sus redes. Pues que mejor manera de hacerlo que con una infografia. 


Sed Buenos ;)

lunes, 15 de mayo de 2017

Stop using SMBv1

Por fin es Lunes y el estrés por el tema de Wanacry ha disminuido (al menos a mi alrededor) aunque lo estén repitiendo todo el día en las noticias. Yo por mi parte, ya que lo estaba viviendo, e intentado ver lo menos posible la información que desprendían los medios y centrarme en la comunidad, donde he podido encontrar aportaciones tan chulas como: [El GitHub de Wannacrypt0r-FACTSHEET] donde posiblemente esta toda la info que necesitas saber sobre este malware, [la entrada de hoy de fwhibbit] sobre este Malware como referencia a todos los que han escrito sobre este tema o [la entrada del Maligno  que el día después del ataque] se atrevió a explicar lo que paso con Telefónica y ademas como funcionaba el malware, es para darle un besico en el gorro.

Así que a mi solo me queda deciros lo siguiente, dejad de usar SMBv1, parchead y/o aplicad el siguiente Workaround en vuestras PowerShells:

  • set-smbserverconfiguration -EnableSMB1Protocol $false
Ah, y mostraros la siguientes viñetas que me han hecho mucha gracia: 


Sed Buenos 

lunes, 17 de abril de 2017

Mole Ransomware y la vuelta al blog.

Después de unos días de vacaciones en los que me han repasado el lomo a base de bien pero me lo he pasado como un chaval, volvemos al blog y como no, con uno de los malwares de moda de este año.  Os hablo del temido Ransomware y mas concretamente de Mole. 

Mole Ransomware es uno de esos malware que llegan por correo electrónico haciéndose pasar por una empresa de mensajería que no ha podido entregarte un paquete. Al abrir este correo y pinchar en el link de mas información. Nos encontramos con un documento en "Word Online" el cual nos pedirá un plugin para poder verlo y si nos descargamos y le damos doble clic al plugin acabaremos infectados por Mole Ransomware cifrando así todos nuestros archivos. 

Mas información y solución a este: 
También y si disponéis de un poco mas de tiempo, aquí tenéis un vídeo donde se destripa este malware en 15 minutos. Así podremos entenderlo del todo y como prevenirnos de el mirando las cabeceras HTTP de los correos que nos llegan. 


Sed Buenos ;)

sábado, 24 de diciembre de 2016

[Vídeo].- Destripando el Ransomware Goldeneye

Ayer no hubo entrada ya que estamos preparando un vídeo bastante chulo para mañana día de Navidad. Así que mientras lo estamos montando que mejor, que hacer una vista de águila al Ransomware Goldeneye y como destriparlo. 


Goldeneye se distribuye mediante correos electrónicos de phishing, en campañas orientadas a Alemania. El mismo patrón de distribución se observó en las primeras ediciones de Petya ransomware. Alemania parece ser un ambiente familiar para el autor ransomware y sus campañas de pruebas siempre han sido lanzadas en ese país. Sin embargo, se sospecha que la amenaza probablemente volverá a ser global.

No obstante ya hay gente que ha sido capaz de destriparlo:


Más información: 
Sed Buenos ;)

miércoles, 7 de diciembre de 2016

Avast vs Ransomware

Ya era hora de que las empresas mas reconocidas tomaran las riendas de las soluciones contra los Ransomware, aunque entiendo que por su lado no es fácil dar algo gratis que puede o no funcionar, ya que ese repercutiría en la visión que tenemos nosotros como empresa, me encanta la idea que ha tenido Avast  al recopilar 11 soluciones contra 11 tipos de Ransomwares diferentes.

Y son gratis, como no.

Ransomwares que solucionan: 
  • Alcatraz Locker
  • Apocalypse
  • BadBlock
  • Bart
  • Crypt888
  • CrySiS
  • Globe
  • Legion
  • NoobCrypt
  • SZFLocker
  • TeslaCrypt
Más información: 

lunes, 12 de septiembre de 2016

[PAPER] .- Entendiendo a los Ransomwares

Siento ser pesado con este tema pero la verdad es que es la moda del último año y lo que nos espera. Cada vez hay mas casos y no hay empresa que no haya tenido un ataque relacionado con este tipo de Malware. La entrada es un poco corta pero si hoy conocéis este paper y lo leéis aunque sea en diagonal ya me doy por satisfecho. 


Así que, hoy os recomiendo el siguiente paper de Bromium donde nos da una vista técnica en profundidad pero sin pasarse de como funcionan este tipo de malware y sus métodos de infección. 

Enlace al paper: 


Sed Buenos ;) 

miércoles, 7 de septiembre de 2016

10 Tips para evitar Ransomwares en las escuelas

Nunca me había parado a pensar en el efecto que tendría un Ransomware en las pequeñas escuelas que tiene el dinero justo para comprar PCs para su estudiantes pero no para adquirir un consultor que haga una buena revisión de las configuraciones y políticas de seguridad. 


Para ello el blog de welivesecurity ha lanzado 10 recomendaciones fáciles de aplicar para que a los malos les sea mas difícil poder fastidiar los equipos del cole.
  1. Haz un backup periódico
  2. Mantén tu software acualizado
  3. Usa una solución de seguridad confiable
  4. Usa el principio de menor privilegio
  5. Capacita a tus usuarios
  6. Deshabilita las macros en archivos de Microsoft Office
  7. Muestra las extensiones ocultas
  8. Filtra los ejecutables en el correo electrónico
  9. Deshabilita RDP
  10. Fíjate si hay una herramienta de descifrado disponible
Si necesitáis mas información os recomiendo que leáis el blog de welivesecurity que a la vez es la fuente de esta entrada:
Sed Buenos ;) 

miércoles, 31 de agosto de 2016

Una ayuda contra CryptoLocker

Viendo los foros de Microsoft me he dado cuenta de la gran des información que hay sobre este tiempo de Malware. Así que, aunque ya hemos hablado muchísimo sobre Cryptolocker hoy vamos ha hacer un repaso rápido. 

¡Wait!

Cryptolocker pertenece a la familia del malware Ransomware y como buen malware no solo se puede propagar por correo sino que también podemos infectarnos descargando un archivo de cualquier lado o pueden colarnos-lo explotando alguna vulnerabilidad en el software que tengamos instalado.

Mas info:

No obstante ya ha aparecido alguna solución para descifrar el contenido de CryptoLocker como la siguiente de Fireeye:

Por otro lado deberíamos cambiar el RDP (Remote Desktop Protocol) del puerto 3389 como indican en bastantes blogs de seguridad informática, "el grupo detrás de el mismo parece conseguir acceso previo a los sistemas (Windows Server) a través de ataques de fuerza bruta al servicio de escritorio remoto en el puerto 3389" Así que deberíamos hacerlo. 

Para finalizar y por si tu Ransomware es una variante de Cryptolocker aquí tienes la siguiente lista con soluciones de algunos, para que puedas buscarlo tu mismo:
Sed Buenos ;) 

domingo, 5 de junio de 2016

Vídeo.- Eset Latinoamérica Ransomware

Hace un par de días hablamos sobre el [phishing de endesa] que instalaba un Ransomware a través de un archivo .js y nunca es mal día para repasar que es un Ransomware y que podemos hacer para no infectarnos con el.


Así que hoy os recomiendo uno de los vídeos que Eset Lationamérica  distribuye gratis por Youtube y el cual esta dedicado a este tipo de Malware.  Aunque está en latino, la explicación sirve para todos los idiomas.


Sed Buenos ;) 

viernes, 3 de junio de 2016

El Phishing de Endesa ¡Ojo!

Los que llevéis al día las noticias de seguridad informática, sabréis que esta va algo tarde pero bueno siempre hay gente que se orienta por las noticias de mi blog así que, no confiéis en una factura de Endesa  que tenga como remitente a "Factura electrónica de Endesa".

El correo electrónico luce tal que así, con una factura de casi unos mil euros y con un montón de dígitos creados aleatoriamente.  Claro, antes ya se habrá ocupado el malo de buscar tu nombre o el de tu empresa para rellenar los campos de nombre y apellidos. 


Este mail no seria mas que una broma de mal gusto si, al clicar al enlace no se nos descargara un archivo .zip llamado ENDESA_FACTURA.zip que contiene un archivo .js (ENDESA_FACTURA.js) que no debemos ejecutar por nada del mundo ya que de hacerlo se instalara un malware de la familia de lo ransomwares que cifrará todo el contenido de vuestro equipo y os lo chantajeará con dinero para volver a dejarlos como estaba. 

¡Ojo, si no ejecutamos el archivo .js no estamos infectados!

La solución a este problema la podréis encontrar en la pagina web de la oficina de seguridad del internauta ademas de muchos mas consejos para preveniros de este problema. 

Enlace: 
Sed Buenos ;) 

jueves, 28 de abril de 2016

Imagen.- ¿Como funciona Teslacrypt 4.1A?

Hoy se me ha hecho un poco tarde pero, nunca nos iremos a dormir si saber como funciona una cosa mas y es que hace unos días que encontré con esta página y tenia ganas de compartirla ya que me parece una explicación genial del funcionamiento del Ransomware Teslacrypt 4.1A. No solo por la imagen si no por toda la documentación técnica que nos ofrece la fuente.


Fuente de lectura obligada:
Sed Buenos ;) 

martes, 19 de abril de 2016

Infografia.- La Policía y el Ransomware

Hace unos días que la [policía compartió esta imagen] por su maravillosa cuenta de Twitter. La verdad es que me parece un resumen brutal y sencillo de los tipos de Ransomware y de lo que son así que merece la pena compartirla por aquí. 






























Entrada corta pero muy útil.

Sed Buenos ;)

jueves, 14 de abril de 2016

¿Qué Ransomware Me Ha infectado?

Si pensamos en la pobre persona que está en la administración de una empresa y acaba de ser víctima de un Ransomware, lo primero que nos viene a la cabeza es una situación de pánico y  luego hablar con la consultoría que tengas contratada para que te digan lo que hacer. Pues bueno lo primero que te van a preguntar es que ves por pantalla y que envíes alguno de los archivos cifrados por algún ftp seguro.


Pero bueno, ahora alguien ha pensado en esta pobre gente y han creado una aplicación web para que podamos subir un archivo cifrado o el texto que nos enseña el Ransomware, para determinar el nombre y darte indicaciones de como proceder. (Así nos podemos ahorrar unos cuantos euros xD)

Enlace a la web: 
Fuente de la entrada:

Sed Buenos ;) 

miércoles, 13 de abril de 2016

Cronología del Descubrimiento de Ransomware

Hoy es otro día que por motivos familiares no puedo estar 100% por el blog pero, hace unos minutos el equipo de [Hackplayers] a subido a su Twitter una imagen muy interesante sobre la cronología de los Ransomwares. Ya sabéis esa pieza de software malicioso que cifra el contenido de nuestros discos duros y nos pide rescate. 


Pero, si aún tenéis alguna duda sobre los Ransomware, os recomiendo el programa de Snifer en Dame una Shell donde se habló largo y tendido sobre este tema. Aun que yo no crea que los Ransomwares son el futuro y diga que ya es el presente.


Sed Buenos ;)

miércoles, 20 de enero de 2016

Recomendación.- Cracking Ransomware

Ayer me encantó poder disfrutar de la [ponencia de Radare] y la verdad es que me ha vuelto a dar un poco por el debugging y el análisis de malware.



Así que empecé a buscar muestras de malware para crear un arsenal y empezar a trabajar y di con la siguiente entrada del blog de CYLANCE:


La verdad es que aunque yo ahora mismo no tenga la habilidad necesaria para poder encontrar el Generator Password, la verdad es que se explica muy bien y creo que es una lectura que tenéis que hacer todos los interesados en este arte.

Sed Buenos ;)

domingo, 13 de diciembre de 2015

Mejoras En Los Ransoware 2015

Ya empezamos con las entradas de análisis del 2015 y si algún malware ha pegado fuerte durante este año ha sido los Ransomwares, en especial Cryptolocker. Así que Panda ha publicado las mejoras que este tipo de malware  han realizado durante este año. 


Mejoras:
  • Ya no cometen fallos a la hora de cifrar los ficheros. Estos fallos nos permitían a las compañías de seguridad crear herramientas para recuperar los documentos sin pagar el rescate.
  • Han aparecido nuevas familias: al tratarse de un negocio que aporta pingües beneficios, más bandas de delincuentes se están incorporando a la “moda” de cryptolocker.
  • Todos recurren como medio de pago al Bitcoin, para evitar que se pueda seguir el rastro del dinero.
  • Se han centrado en dos vías de distribución:
    • A través de Exploit Kits
    • Por correo electrónico con adjunto comprimido
  • Están innovando y creando nuevas formas de ataque, por ejemplo hemos comenzado a ver scripts de PowerShell que viene por defecto en Windows 10.
  • En el apartado móvil, aunque se han visto algunos ataques (como el que cambiaba el código de acceso al móvil) aún son algo anecdótico y no están muy extendidos.
Aunque no estoy muy de acuerdo con la primera, todas las otras si que han estado muy presentes en los últimos meses. ¿Que opinais voosotros?

Para mas información os recomiendo ir a la fuente:
Sed Buenos ;) 

miércoles, 2 de diciembre de 2015

Solución Para Los Ransomwares DecryptorMax y CryptInfinite

La verdad es que me alegro de ver que cada día salen nuevas soluciones para ransomwares específicos. Hoy le toca el tornos a los malwares DecryptorMax y CryptInfinite.


Lo mas curioso de estos dos bichos es que se transmiten mediante archivos adjuntos de Microsoft Word, son capaces de cifrar una gran cantidad de archivos y tienen predilección por los sistemas Windows ¿Por qué será?.

Extensiones que son capaces de cifrar: 
"3fr, accdb, ai, arw, bay, cdr, cer, cr2, crt, crw, dbf, dcr, der, dng, doc, docm, docx, dwg, dxf, dxg, eps, erf, indd, jpe, jpg, kdc, mdb, mdf, mef, mrw, nef, nrw, odb, odm, odp, ods, odt, orf, p12, p7b, p7c, pdd, pef, pem, pfx, ppt, pptm, pptx, psd, pst, ptx, r3d, raf, raw, rtf, rw2, rwl, srf, srw, wb2, wpd, wps, xlk, xls, xlsb, xlsm, xlsx, etc"
Si quereis mas informació e ir a la decarga de la herramienta para poder descifrar los archivos cifrados por estos ransomware tan malos, os recomiendo que leeais la fuente de esta entrada:
 Sed Buenos ;)

lunes, 9 de noviembre de 2015

Linux.Encoder.1 El Ransomware Llega a Linux

Bueno ya le tocaba a Linux tener un Ransomware, pero como buenos lectores de este blog ya habréis podido intuir que con la cuota de usuarios que tiene Linux no sale muy rentable la creación de un Ransomware para este sistema operativo. Pero y ¿si pensamos en los servidores?


Pues así trabaja este Ransomware, el Linux.Encoder.1 descubierto por la firma de antivirus Dr.Web, es capaz de cifrar la base de datos MySQL, el Apache, y las carpetas home/root asociado al servido. Para descifrarlo tendrás que pagar 1 Bitcoin (Lo que me parece barato xD)



Para mas información:
 Esta es la lista de extensiones que parsea y cifra a parte de lo comentado anteriormente:
  •  .js, .css, .properties, .xml, .ruby, .php, .html, .gz, and .asp, as well as other file extensions like .rar, .7z, .xls, .pdf, .doc, .avi, .mov, .png, and .jpg.
Sed Buenos ;)