Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15...

52
Del USB a la web: cómo tu sitio propaga malware OWASP LatamTour Veneuela 2013

Transcript of Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15...

Page 1: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Del USB a la web: cómo tu sitio

propaga malware

OWASP LatamTour Veneuela 2013

Page 2: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

• Pablo Ramos, Security Researcher de ESET Latinoamérica

Bla ble bli blo blu!

@ESETLA

@ramospablo

Page 3: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Page 4: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

4

Page 5: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 6: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Correo electrónico

Chat Dispositivos

USB Redes

Sociales Sitios web maliciosos

Page 7: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 8: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 9: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 10: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 11: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 12: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 13: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

¿Para qué es util un sitio web?

• Malware

• Phishing

• Botnets

• Cibercrimen

Page 14: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Casos reales y estadísticas

Page 15: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

15

Análisis Malc0de y MDL

• Brasil es el país con más reportes en Latinoamérica, y el sexto en el mundo en cantidad de reportes.

• Ranking en Latinoamérica: Brasil (88%), Chile, Argentina y Ecuador.

•Una URL reportada tarda hasta 4 días en limpiar el malware.

Page 16: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

16

Page 17: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

17

Phishing

Los resultados

• Primer acceso al sitio web: 10:01hs.

• Último acceso al sitio web: 15:25 hs.

• 5 horas de accesos…

• 164 accesos.

• 35 tarjetas de crédito válidas.

Page 18: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

18

Phishing

Page 19: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

19

Phishing + malware

Page 20: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

20

Botnets

Page 21: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

21

Botnets

Dorkbot, sitios afectados:

• http://www.antiquitebonton.it/wp-content/plugins/updates/16upjmrlzz.exe

• http://www.antiquitebonton.it/wp-content/plugins/updates/18upjmrlzz.exe

• http://www.worldcounselling.com/IMG00359268.JPG

• http://www.aprendemos.xpg.com.br/wp-content/plugins/updates/dolor.txt

• http://iwantescort.com/libs/thumb/domit.txt

• http://www.jdkim.com//bbs/data/date/drlzz.txt

• http://www.aceinfosys.co.kr//bbs/data/update/do.txt

• http://www.endenter.com/wp-includes/js/updt/do.txt

• http://extremerestraintsdating.com.au/dos.txt

• http://www.beautifulthaibride.com/do.txt

Page 22: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

¿Qué pasa adentro del laboratorio?

Page 23: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

23

Page 24: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

#%&@#!

#%&@#!

Page 25: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Hola, ¿qué

necesita?

Page 26: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

#%&@#! Ustedes

detectan mi sitio

web como

infectado. #%&@#!

Page 27: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Su sitio web ESTÁ

infectado, solo que

usted no lo sabe.

Page 28: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

#%&@#! #%&@#!

#%&@#!#%&@#!

Su sitio web ESTÁ

infectado, solo que

usted no lo sabe.

#%&@#! #%&@#!

#%&@#!#%&@#!

Su sitio web ESTÁ

infectado, solo que

usted no lo sabe.

Page 29: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

#%&@#! Listo,

arreglado.

#%&@#!

Page 30: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Listo, arreglado.

Page 31: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

31

Dos meses después…

Page 32: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

#%&@#!

#%&@#!

Page 33: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Si su sitio web está infectado…

33

Page 34: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

34

En verdad es así…

Page 35: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,
Page 36: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

36

Lo que nos dicen los

datos…

Page 37: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Reportes de URLs afectadas

55%

14%

12%

8%

6%

4% 1% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% Brasil

Argentina

México

Chile

Colombia

Perú

Venezuela

Belize

Ecuador

Bolivia

Paraguay

República Dominicana

Guatemala

Panamá

Page 38: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

38

Brasil es el país con más

detecciones.

Page 39: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

55% 34%

8%

2% 1% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% 0% JSHTMLWin32JavaPHPMSILAndroidSymbOSBATJ2MEACADPerlSWFArchbombALSUDEFIDASPNSIS

Objetivos de las URLs afectadas

Page 40: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Objetivos de las URLs en Venezuela

51%

38%

9%

1% 1% 0% 0% 0% 0%

HTML

JS

Win32

Java

PHP

BAT

IRC

INF

Perl

Page 41: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

JavaScript maliciosos por Familia

64%

14%

10%

6% 4%

2% 0%

TrojanDownloader

Kryptik

Exploit

Agent

Iframe

Redirector

TrojanClicker

Page 42: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

JavaScript maliciosos por Familia en Venezuela

45%

41%

10%

4%

0% 0%

Agent

Kryptik

Iframe

TrojanDownloader

TrojanClicker

Redirector

Page 43: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

HTML maliciosos por Familia en Venezuela

45%

41%

10%

4%

0% 0%

Agent

Kryptik

Iframe

TrojanDownloader

TrojanClicker

Redirector

Page 44: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Win32 por Familia en Venezuela

47%

11%

10%

10%

4%

3%

3% 1% 1% 1% 1% 1% 1% 1% 1% 1%

TrojanDownloader

Ramnit

Certik

Chir

Exploit

Screeper

Injector

VB

SkyAgent

Agent

Dickler

HackAV

Page 45: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

45

¿Java?

Page 46: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Java

2% 0%

89%

0%

0%

9%

Agent

AppletKiller

Exploit

HackAV

JShrink

TrojanDownloader

Page 47: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Exploits de Java alojados en sitios web

48%

37%

10%

3%

2% 0% 0%

Generic

Agent

CVE-2013-0422

CVE-2012-0507

CVE-2012-1723

CVE-2010-0094

CVE-2012-5076

Page 48: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Backdoor y shells en PHP

47%

38%

7%

5%

1% 1% 1% 0% 0% 0%

WebShell

C99Shell

Rst

Small

Agent

PhpShell

IRCBot

Pbot

Ajash

Aspy

Page 49: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

49

¿Y entonces?

Page 50: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

50

Page 51: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

Preguntas

Page 52: Del USB a la web: cómo tu sitio propaga malware...•Cibercrimen Casos reales y estadísticas 15 Análisis Malc0de y MDL •Brasil es el país con más reportes en Latinoamérica,

¡Muchas Gracias! Pablo Ramos (@ramospablo)

Security Researcher