Mostrando entradas con la etiqueta antimalware. Mostrar todas las entradas
Mostrando entradas con la etiqueta antimalware. Mostrar todas las entradas

lunes, 5 de marzo de 2018

Descubiertos dispositivos Android con troyano de la familia "Triada" instalado de fábrica


Se han detectado un total de 42 modelos de teléfonos Android los cuales tienen un troyano bancario de la familia ‘Triada’ instalado de fábrica.

Extraída de wccftech.com

El troyano bancario es un malware que tiene como finalidad robar credenciales bancarias, pero no solo eso, sino también conseguir los datos necesarios para realizar estas transacciones, como por ejemplo códigos de seguridad enviados por SMS desde la entidad bancaria al terminal.

Investigadores de la empresa rusa Dr.Web afirman haber encontrado dispositivos con un troyano de la familia "Triada" instalado de fábrica, y que los paises afectados van más allá de Rusia. La muestra también ha sido encontrada en Polonia, Indonesia, China, República Checa, México, Kazajstán y Serbia.

La muestra en cuestión, identificada como ‘Android.Triada.231’, fue detectada por primera vez en 2016, y cuyo funcionamiento principal es la infección de ‘Zygote’, proceso utilizado por el sistema operativo para arrancar todas las aplicaciones, y así poder obtener control total de las mismas. Para eliminar la muestra del sistema es obligatorio realizar una reinstalación completa del sistema operativo.

Actualmente la lista de los terminales detectados con la muestra son los siguientes:
  • Leagoo M5
  • Leagoo M5 Plus
  • Leagoo M5 Edge
  • Leagoo M8
  • Leagoo M8 Pro
  • Leagoo Z5C
  • Leagoo T1 Plus
  • Leagoo Z3C
  • Leagoo Z1C
  • Leagoo M9
  • ARK Benefit M8
  • Zopo Speed 7 Plus
  • UHANS A101
  • Doogee X5 Max
  • Doogee X5 Max Pro
  • Doogee Shoot 1
  • Doogee Shoot 2
  • Tecno W2
  • Homtom HT16
  • Umi London
  • Kiano Elegance 5.1
  • iLife Fivo Lite
  • Mito A39
  • Vertex Impress InTouch 4G
  • Vertex Impress Genius
  • myPhone Hammer Energy
  • Advan S5E NXT
  • Advan S4Z
  • Advan i5E
  • STF AERIAL PLUS
  • STF JOY PRO
  • Tesla SP6.2
  • Cubot Rainbow
  • EXTREME 7
  • Haier T51
  • Cherry Mobile Flare S5
  • Cherry Mobile Flare J2S
  • Cherry Mobile Flare P1
  • NOA H6
  • Pelitt T1 PLUS
  • Prestigio Grace M5 LTE
  • BQ 551
Aclarar que la compañia BQ afectada es BQ rusia (bq.ru) y que no tiene nada que ver con BQ España.

No es la primera vez que se detecta malware preinstalado en estos dispositivos. Aunque la firma antivirus no culpa directamente a los fabricantes de smartphones, puesto que la infección suele venir en aplicaciones de terceros, sí lamenta la falta de control de las aplicaciones de terceros instaladas en los dispositivos antes de ponerlos en el mercado.

Jose Ignacio Palacios
jipalacios@hispasec.com

Más información:
Doctor Web: over 40 models of Android devices delivered already infected from the manufacturershttps://news.drweb.com/show/?i=11749&c=5&lng=en&p=0






lunes, 29 de mayo de 2017

Nueva actualización del motor de análisis de malware de Microsoft

Microsoft ha publicado una actualización para su motor de escaneo de malware incluido en la mayoría de los Windows, para evitar ocho vulnerabilidades (tres consideradas críticas y cinco importantes) que podrían permitir a un atacante tomar el control de los sistemas afectados o provocar condiciones de denegación de servicio.

Las vulnerabilidades fueron reportadas por Mateusz Jurczyk (@j00rude Project Zero de Google, y antiguo compañero de Hispasec, y son lo suficientemente importantes para que Microsoft haya publicado una actualización de forma urgente.


Según los avisos publicados por Microsoft las vulnerabilidades pueden aprovecharse cuando el Microsoft Malware Protection Engine analiza un archivo específicamente creado. Este motor de análisis se emplea en Windows Defender, el analizador de malware preinstalado en Windows 7 y posteriores, así como en otros productos de seguridad de Microsoft como: Microsoft Security Essentials, Microsoft Forefront Endpoint Protection 2010, Microsoft Endpoint Protection, Microsoft Forefront Security for SharePoint Service Pack 3, Microsoft System Center Endpoint Protection and Windows Intune Endpoint Protection.

Tres de los problemas podrían permitir la ejecución de código arbitrario al analizar el archivo malicioso, que se ejecutaría con privilegios LocalSystem y podría permitir tomar el control total del sistema operativo (CVE-2017-8538, CVE-2017-8540, CVE-2017-8541). Las otras cinco vulnerabilidades podrían provocar una parada del análisis con la consiguiente denegación de servicio. De forma que el servicio dejaría de monitorizar el sistema hasta su reinicio (CVE-2017-8535, CVE-2017-8536, CVE-2017-8537, CVE-2017-8539, CVE-2017-8542).

Recientemente Tavis Ormandy ya había reportado un problema similar en los productos de seguridad afectados.

El parche se está instalando en los productos configurados con actualizaciones automáticas. Los usuarios pueden comprobar que la versión es 1.1.13804.0 o posterior. También se puede encontrar información para la instalación manual desde:

Más información:

MsMpEng: multiple crashes while scanning malformed files

CVE-2017-8535 | Microsoft Malware Protection Engine Denial of Service Vulnerability

CVE-2017-8536 | Microsoft Malware Protection Engine Denial of Service Vulnerability

CVE-2017-8537 | Microsoft Malware Protection Engine Denial of Service Vulnerability

CVE-2017-8538 | Microsoft Malware Protection Engine Remote Code Execution Vulnerability

CVE-2017-8539 | Microsoft Malware Protection Engine Denial of Service Vulnerability

CVE-2017-8540 | Microsoft Malware Protection Engine Remote Code Execution Vulnerability

CVE-2017-8541 | Microsoft Malware Protection Engine Remote Code Execution Vulnerability

CVE-2017-8542 | Microsoft Malware Protection Engine Denial of Service Vulnerability

una-al-dia (09/05/2017) Actualización urgente para el motor de análisis de malware de Microsoft


Antonio Ropero

Twitter: @aropero

martes, 9 de mayo de 2017

Actualización urgente para el motor de análisis de malware de Microsoft

Microsoft ha publicado una actualización para su motor de escaneo de malware incluido en la mayoría de los Windows, para evitar una vulnerabilidad considerada altamente crítica que podría permitir a un atacante tomar el control de los sistemas afectados. 

Esta vulnerabilidad fue anunciada por los ya conocidos investigadores de Google Project Zero Tavis Ormandy y Natalie Silvanovich y es lo suficientemente importante para que Microsoft haya publicado una actualización de forma urgente, incluso rompiendo su ciclo de actualizaciones habituales.

El propio Ormandy lo anunciaba en su Twitter como "la peor ejecución de código remoto en Windows en la memoria reciente".

Según el aviso publicado por Microsoft la vulnerabilidad puede aprovecharse cuando el Microsoft Malware Protection Engine analiza un archivo específicamente creado. Este motor de análisis se emplea en Windows Defender, el analizador de malware preinstalado en Windows 7 y posteriores, así como en otros productos de seguridad de Microsoft como: Microsoft Security Essentials, Microsoft Forefront Endpoint Protection 2010, Microsoft Endpoint Protection, Microsoft Forefront Security for SharePoint Service Pack 3, Microsoft System Center Endpoint Protection and Windows Intune Endpoint Protection.

El problema, al que se le ha asignado el CVE-2017-0290, es especialmente grave si la protección en tiempo real está activa en los productos de seguridad afectados. Según la alerta publicada por Google Project Zero, basta con la presencia en el sistema de un archivo específicamente manipulado con cualquier extensión para permitir la ejecución de código. Y como el motor de análisis de malware se ejecuta con privilegios LocalSystem un ataque exitoso podría permitir tomar el control total del sistema operativo.

El parche se está instalando en los productos configurados con actualizaciones automáticas. Los usuarios pueden comprobar que la versión de es 1.1.10701.0 o posterior. También se puede encontrar información para la instalación manual desde:

Más información:

MsMpEng: Remotely Exploitable Type Confusion in Windows 8, 8.1, 10, Windows Server, SCEP, Microsoft Security Essentials, and more.

Microsoft Security Advisory 4022344
Security Update for Microsoft Malware Protection Engine



Antonio Ropero
Twitter: @aropero


miércoles, 29 de junio de 2016

Múltiples vulnerabilidades críticas en productos Symantec y Norton

Se han anunciado un total de siete vulnerabilidades que afectan a múltiples productos de Symantec y Norton, muchas de ellas podrían permitir a un atacante tomar el control de los sistemas afectados. La firma ha confirmado otras 12 vulnerabilidades de diversa índole en Symantec Endpoint Protection Manager.

Una vez más salen a la luz vulnerabilidades reportadas por Project Zero de Google. En esta ocasión son los productos de Symantec y Norton los afectados por hasta siete problemas considerados críticos que podrían permitir la ejecución remota de código. Tavis Ormandy, el conocido investigador de Google, ha confirmado que no requieren ninguna interacción del usuario, afectan a la configuración por defecto, y el software se ejecuta en los niveles más altos posibles de privilegios. En ciertos casos en Windows, el código vulnerable incluso se carga en el núcleo.

Como Symantec utiliza el mismo motor en toda su gama de productos, prácticamente la totalidad de antivirus de Symantec y Norton se ven afectados por las vulnerabilidades, reportadas por Google.

Las vulnerabilidades residen en el tratamiento de archivos contenedores específicamente construidos por el motor Decomposer de Symantec, que podría dar lugar a fallos de corrupción de memoria, desbordamientos de entero o desbordamientos de búfer.


"¡Symantec ejecuta sus descompresores en el kernel!"
("Symantec runs their unpackers in the Kernel!")

Un atacante podría lograr la ejecución de código arbitrario mediante el envío de un archivo malicioso al usuario afectado.

Symantec ha confirmado las siguientes vulnerabilidades y CVEs:

  • CVE-2016-2207: Violación de acceso a memoria en la descompresión de RAR
  • CVE-2016-2209: Desbordamiento de buffer Dec2SS
  • CVE-2016-2210: Desbordamiento de buffer Dec2LHA
  • CVE-2016-2211: Corrupción de memoria al descomprimir archivos CAB
  • CVE-2016-3644: Corrupción de memoria por modificación de mensaje MIME
  • CVE-2016-3645: Desbordamiento de entero en archives TNEF
  • CVE-2016-3646: Violación de acceso a memoria en la descompresión de ZIP

No es la primera vez que Tavis Ormandy centra sus descubrimientos en productos de seguridad, incluyendo Kaspersky, FireEye, ESET o Sophos, incluso con problemas similares en descompresores.

El pasado septiembre, el investigador también avisó de fuertes evidencias de la existencia de un mercado negro muy activo en vulnerabilidades en productos de seguridad. Por esta razón consideraba que los fabricantes de productos de seguridad tienen la responsabilidad de mantener los más altos estándares de desarrollo seguro para minimizar el posible daño potencial causado por su software.

Los productos Symantec afectados por estos problemas son:

  • Advanced Threat Protection (ATP)
  • Symantec Data Center Server (SDCS:SA) 6.6 MP1 y 6.5 MP1
  • Symantec Critical System Protection (SCSP) 5.2.9 MP6
  • Symantec Embedded Systems Critical System Protection (SES:CSP) 1.0 MP5 y 6.5.0 MP1
  • Symantec Web Security .Cloud
  • Email Security Server .Cloud (ESS)
  • Symantec Web Gateway
  • Symantec Endpoint Protection (SEP) 12.1.6 MP4 y anteriores
  • Symantec Endpoint Protection para Mac (SEP for Mac) 12.1.6 MP4 y anteriores
  • Symantec Endpoint Protection para Linux (SEP for Linux) 12.1.6 MP4 y anteriores
  • Symantec Protection Engine (SPE) 7.0.5 y anteriores, 7.5.4 y anteriores y 7.8.0
  • Symantec Protection para SharePoint Servers (SPSS) 6.03 a 6.05 y 6.0.6 y anteriores
  • Symantec Mail Security para Microsoft Exchange (SMSMSE) 7.0.4 y anteriores y 7.5.4 y anteriores
  • Symantec Mail Security para Domino (SMSDOM) 8.0.9 y anteriores y 8.1.3 y anteriores
  • CSAPI 10.0.4 y anteriores
  • Symantec Message Gateway (SMG) 10.6.1-3 y anteriores
  • Symantec Message Gateway for Service Providers (SMG-SP) 10.6 y 10.5
Productos Norton afectados:

  • Norton Product Family (versiones anteriores a NGC 22.7)
  • Norton AntiVirus (versiones anteriores a NGC 22.7)
  • Norton Security (versiones anteriores a NGC 22.7)
  • Norton Security with Backup (versiones anteriores a NGC 22.7)
  • Norton Internet Security (versiones anteriores a NGC 22.7)
  • Norton 360 (versiones anteriores a NGC 22.7)
  • Norton Security for Mac (anteriores a 13.0.2)
  • Norton Power Eraser (NPE) (anteriores a 5.1)
  • Norton Bootable Removal Tool (NBRT) (anteriores a 2016.1)

Las actualizaciones de productos de la familia Norton se distribuyen a través de LiveUpdate (que se ejecuta de forma automática de forma regular o bien mediante la ejecución del propio usuario).
Dada la diversidad de productos Symantec afectados se recomienda consultar el propio aviso de la firma de seguridad para obtener la actualización publicada.

Más Vulnerabilidades en Symantec Endpoint Protection Manager

La firma de seguridad ha publicado un segundo aviso de seguridad en el que confirma un total de 12 vulnerabilidades, de muy diversa gravedad, que afectan a Symantec Endpoint Protection Manager y cliente versión 12.1.

Los problemas residen en la consola de administración de SEP y SEPM y podrían permitir a usuarios sin privilegios elevar sus permisos en el sistema o conseguir acceso a información sensible.

Los problemas residen en vulnerabilidades de Cross-site scripting y cross-site request forgery, posibilidad de realizar ataques de fuerza bruta contra la contraseña, redirecciones abiertas o escaladas de directorios. En este caso las vulnerabilidades incluyen los CVE-2016-3647 al CVE-2016-3653, CVE-2016-5304 al CVE-2016-5307 y CVE-2015-8801.

Se recomienda actualizar a Symantec Endpoint Protection Manager 12.1-RU6-MP5 disponible desde Symantec File Connect:


Más información:

Security Advisories Relating to Symantec Products - Symantec Decomposer Engine Multiple Parsing Vulnerabilities

Security Advisories Relating to Symantec Products - Symantec Endpoint Protection Manager Multiple Security Issues

How to Compromise the Enterprise Endpoint

una-al-dia (08/09/2015) Polémicos anuncios de vulnerabilidades en productos Kaspersky y FireEye

una-al-dia (29/09/2015) Múltiples vulnerabilidades en productos Kaspersky

Kaspersky: Mo Unpackers, Mo Problems.

Antonio Ropero
Twitter: @aropero



martes, 28 de junio de 2016

Elevación de privilegios en productos Panda 2016

Se ha anunciado una vulnerabilidad de elevación de privilegios en los productos de seguridad de Panda Security 2016.

El problema reside en que el proceso "PSEvents.exe" se ejecuta periódicamente con permisos elevados y tiene dependencias de librerías localizadas tanto en el directorio por defecto, como en otras librerías del sistema. Como el grupo "Usuarios" tiene permisos de escritura sobre la carpeta donde se ejecuta el proceso "PSEvents.exe" y dado que el sistema primero busca las librerías empleadas por ese proceso en la carpeta de ejecución, puede ser posible crear una librería maliciosa en la carpeta de ejecución que sustituya alguna de las bibliotecas instaladas en otras carpetas. Esto podría permitir la ejecutar código malicioso con los privilegios del sistema.

Concretamente los productos afectados son:
  • Panda Antivirus Pro 2016
  • Panda Global Protection 2016
  • Panda Gold Protection 2016
  • Panda Internet Security 2016
  • Small Business Protection


Panda Security ha publicado una actualización que soluciona este problema en los productos afectados. Disponible desde:
Tras la instalación, se debe verificar que la carpeta
"%ProgramData%\Panda Security\Panda Devices Agent\Downloads"
Tiene solo permisos de lectura para el grupo "Usuarios".

Más información:

Privilege escalation vulnerability in PSEvents.exe with Panda 2016 products

Panda Security – Privilege Escalation


Antonio Ropero
Twitter: @aropero

martes, 17 de junio de 2014

Denegación de servicio por vulnerabilidad en Microsoft Malware Protection Engine

Microsoft ha publicado un aviso de seguridad para informar de una actualización de Microsoft Malware Protection Engine destinada a corregir una vulnerabilidad  de denegación de servicio.

Microsoft Malware Protection Engine se incluye con múltiples productos antimalware de Microsoft. La vulnerabilidad (CVE-2014-2779) puede permitir una denegación de servicio si Microsoft Malware Protection escanea un archivo específicamente creado. Un atacante que logre explotar con éxito esta vulnerabilidad podrá evitar la monitorización antimalware de Microsoft Malware Protection Engine, hasta que el archivo problemático sea eliminado de forma manual y el servicio sea reiniciado.  

La lista completa de productos afectados es:
  • Microsoft Forefront Client Security
  • Microsoft Forefront Endpoint Protection 2010
  • Microsoft Forefront Security for SharePoint Service Pack 3
  • Microsoft System Center 2012 Endpoint Protection
  • Microsoft System Center 2012 Endpoint Protection Service Pack 1
  • Microsoft Malicious Software Removal Tool[1]
  • Microsoft Security Essentials
  • Microsoft Security Essentials Prerelease
  • Windows Defender para Windows 8, Windows 8.1, Windows Server 2012 y Windows Server 2012 R2
  • Windows Defender para Windows RT y Windows RT 8.1
  • Windows Defender para Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 y Windows Server 2008 R2
  • Windows Defender Offline
  • Windows Intune Endpoint Protection

Microsoft ha publicado una actualización para solucionar esta vulnerabilidad. Generalmente no se requiere ninguna acción por parte de administradores o usuarios finales para instalar las actualizaciones de Microsoft Malware Protection Engine, debido a que los sistemas de actualización automática implementarán la actualización en un plazo de 48 horas desde su publicación.

Más información:

Microsoft Security Advisory 2974294
Vulnerability in Microsoft Malware Protection Engine Could Allow Denial of Service


Antonio Ropero
Twitter: @aropero