[NOTICIA] Alertan sobre un misterioso ataque masivo sobre la red

26/06/2004 - 14:46 por Francisco Cordero | Informe spam
http://www.cadenaser.com/articulo.html?xref 040625csrcsrtec_6&type=Tes

Alertan sobre un misterioso ataque masivo sobre la red

Miles de páginas podrían estar distribuyendo código maligno a
los usuarios del navegador de Microsoft


25-06-2004 CADENASER.COM


Los especialistas en seguridad alertan desde hace unas horas sobre
la posibilidad de que estemos ante un ataque masivo que comprometa la
seguridad de Internet. En miles páginas, la mayoría muy populares, se ha
"colado" un pequeño programa infeccioso que está distribuyendo código
maligno en los ordenadores de los internautas que usan el Explorer. Este
misterioso ataque hacker se aprovecha de una vulnerabilidad del software
para servidores de Microsoft.



En una alerta publicada por el Gobierno de EE UU se pide a todos los
usuarios de la red que actualicen sus sistemas anti virus y que desconfíen
de todas las webs por las que suelen navegar ya que la difusión de este
código maligno aún no ha sido del todo detallada. El Internet Storm Center
lleva el nivel de altera más allá al asegurar que la mayoría de los sistemas
de protección no detectan este programa como si fuese un virus y permiten su
instalación.
El funcionamiento de este posible ataque masivo a gran escala sobre la
red está sorprendiendo a los especialistas pero no es del todo nuevo.
Aprovechando un fallo de un programa de gestión de servidores de Microsoft
(muy habitual entre empresas) se instala en las páginas un archivo
ejecutable (un javascript).

Cuando un usuario visita uno de los sites infectados el javascript
ordena al navegador del internauta que descargue e instale un archivo
ejecutable desde un servidor ruso. Este nuevo programa abre en el ordenador
del usuario una puerta trasera que deja el control de su equipo en manos
ajenas.

Uno de los principales problemas es que este código maligno usa una
vulnerabilidad que por ahora no ha sido detectada por los antivirus por lo
cual el usuario pierde el control de su máquina sin que le aparezca ninguna
señal de alarma. De esta manera no hay parche posible para los usuarios del
navegador de Microsoft. La compañía, preguntada por varios medios
especializados, se ha negado, por ahora, a hacer comentarios al respecto.

Sin atreverse a dar nombres los responsables del Internet Storm Center
han asegurado que entre las páginas infectadas hay lugares de apuestas, webs
de comparación de precios y algunos portales financieros, "lugares que
deberían tener su sistema perfectamente parcheado".

Algunos especialistas consultados por The Register dudan sobre la
finalidad de este ataque. Podría tener como objetivo la distribución masiva
de spam más que intentar tumbar alguna página en concreto mediante un
sistema de denegación de servicio. Eso si, todos consideran que detrás
podría estar una red de crimen organizado con base en Rusia.

Este extraño ataque masivo sólo tiene como víctimas a los usuarios del
navegador de Microsoft y a los servidores que corren con software del
gigante de Redmond. Los internautas que naveguen con sistemas alternativos
como Mozilla o Mac siguen a salvo.

Pero la alerta empieza a ser considerable, un portavoz de NetSec, se
ha mostrado drástico: "le he dicho a mi mujer que se mantenga fuera de
Internet".




begin 666 0px.gif
K1TE&.#EA`0`!`( ``/___P```"'Y! $`````+ `````!``$```("1 $`.P``
`
end

begin 666 esquina_noticia.gif
M1TE&.#EA(0`G`)$``._O[_____?W]_[W_B'Y! ``````+ `````A`"<```)D
MA(^IR^T/HYQ/4&JO'%J&'GW@(XZ,4)I*D*H(ZRYPC*!MS-YN3A\#WP/D="/;
MC#8D=HS'71*95&*BT@FU&KJJF,_BM7GA1D'BL:9LIOR^PPL[#4%_/6\JI#X_
,X=D+^?[H]S=4```[
`
end

Preguntas similare

Leer las respuestas

#16 Edgardo Vazquez
27/06/2004 - 09:30 | Informe spam
milon wrote in
news::

Hash: SHA1

Fecha: Sat, 26 Jun 2004 20:01:33 +0200
Quien: Waldin
Asunto: Re: [NOTICIA] Alertan sobre un misterioso ataque masivo sobre
la red Message-ID:

Como experto de seguridad (y sin serlo), basta con saber que siempre
es necesario contar con un firewall protegiendo al equipo de Internet
y tener Windows actualizado.



Efectivamente, y bien protegido :)



Disculpen meterme en un "thread" de terceros. Pero no me parece correcto
simplemente decir que con un firewall y tener Windows actualizado ya
estas protegido. Con esto estan dando una falsa confianza.

Por ejemplo:
Esta semana un servidor ruso que era la fuente de posibles ataques fue
desconectado.
El ataque se aprovechaba de una vulnerabilidad de IIS 5.0 (parchandolo
no hay vulnerabilidad en IIS)

Pero, si un usuario de IE entraba a una pagina con el problema, baja un
software sin pedir permiso. IE no tiene parche para esto. El SP2 de XP
corregira el problema pero mientras no exista un Service Pack estable
los usuarios de IE no tienen protección.

La vulnerabilidad es Download.Ject
http://www.microsoft.com/security/i..._ject.mspx

Ahora, esta situacion sucede constantemente, hay ventanas de tiempo que
inician con el descubrimiento de uan vulnerabilidad hasta la aplicación
del parche por la gran masa de usuarios. En este tiempo corres el riesgo
que si un grupo de hackers con talento la descubren, la explotaran.
Mientras mas lineas de codigo tengan los sistemas operativos/programas
son mas grandes las posibilidades de cometer errores.

Tambien hay que usar el sentido comun al usar la computadora (no visitar
paginas "sospechosas", no decir "si" a todo, no bajar programas de
sitios no confiables, etc..) y un poco de suerte. :)
Respuesta Responder a este mensaje
#17 Edgardo Vazquez
27/06/2004 - 09:38 | Informe spam
Edgardo Vazquez wrote in
news::

La vulnerabilidad es Download.Ject
http://www.microsoft.com/security/i..._ject.mspx




Me llamo mucho la atención la afirmación sobre "firewall-Windows
actualizado", el resto del "thread" no lo habia seguido.

Download.Ject es una repetición del tema del OP. :-)
Respuesta Responder a este mensaje
#18 milon
27/06/2004 - 13:33 | Informe spam
Hash: SHA1

Fecha: 27 Jun 2004 07:30:42 GMT
Quien: Edgardo Vazquez
Asunto: Re: [NOTICIA] Alertan sobre un misterioso ataque masivo sobre la red
Message-ID:

Hola Edgardo:

Disculpen meterme en un "thread" de terceros. Pero no me parece correcto
simplemente decir que con un firewall y tener Windows actualizado ya
estas protegido. Con esto estan dando una falsa confianza.



Depende, si se tiene en cuenta de que tienes un antivirus funcionando y con
los updates al día, no creo que haya problenmas de ninguna clase.

Además, es más, si teniendo un cortafuegos de terceros(que dicho sea de
paso), que deniegue las salidas de tu máquina de forma malintencionada por
un virus o troyano. De ahí, la dificultad en que una máquina salga mal
parada.

Dudo mucho, que si teniendo las utilidades actuales y bien instalados, se
tenga uno en cualquier momento un problema de este tipo de calibre(como es
en el caso del misterioso ataque masivo ('Scob').

Te recomiendo que leas esta página sobre este tipo de ataques que se están
produciendo actualmente(y en estos momentos):

http://www.vsantivirus.com/faq-scob.htm

Por ejemplo:
Esta semana un servidor ruso que era la fuente de posibles ataques fue
desconectado.



Efectivamente, ha tenido que desconectar, porque han encontrado dicho virus
peligroso. Por lo tanto, cuando se producen un severo ataque de fuerza y de
gran calibre como la que se ha comentado en la web que te he mencionado
arriba, tiene otro caríz de lo que se está armando actualmente sobre este
tema en cuestión.

Es más, si un IIS que está mal configurado, y que además, que está
permitiendo la subida de los ficheros DIRECTAMENTE al servidor. De ahí, el
grave fallo a que permita la entrada de ficheros dañinos y perniciosos para
el visionado de las web's.

Por lo tanto, habrá que andar con cuidado y añadir las directivas para que
el servidor no permita dichas entradas de ficheros perniciosos y/o que se
hagan los controles de ficheros que puedan comprometer al sistema en
cualquier momento.

Para un administrador de un servidor. Lo más correcto y coherente al
cuidado de un servidor, lo que tendrá que hacer, es tener todos los
conocimientos posibles para paliar la situación que en cada momento puedan
producirse en un servidor dado.

Si un administrador, que no tiene las competencias adquiridas, como para
poder restringir semejante jaleo de ataques masivos a sus servidores. Lo
que tendrá que hacer, es esforzarse(si es que puede), para poder conseguir
atajar dichos ataques.

Te puedo decir, que he visto administradores que son muy incompetentes, y
que no han hecho más que incontrolarlo todo.

Me sé de un caso de un admin que estuvo en una Universidad, y que no ha
puesto las directivas perfectamente correctas(sí, con un IIS 5.0), y todo
el mundo empezaba a crear en su servidor, un montón de directorios con
insultos y demás improrperios al tío. Por la grave incompetencia del tío,
yo no sé si le han echado a la calle, o si le han dado un toque para que
limpiara semejante estupidez que ha dejado en su servidor.

El ataque se aprovechaba de una vulnerabilidad de IIS 5.0 (parchandolo
no hay vulnerabilidad en IIS)



Efectivamente, pero date cuenta, que si poniendo las directivas del
servidor para que no permitan dichas entradas, no creo que tenga ese
problema para la entrada/salida de ficheros incontroladamente.

Pero, si un usuario de IE entraba a una pagina con el problema, baja un
software sin pedir permiso. IE no tiene parche para esto. El SP2 de XP
corregira el problema pero mientras no exista un Service Pack estable
los usuarios de IE no tienen protección.



Efectivamente. Pero date cuenta, que si se tienen las utilidades a la
última, no creo que pasen esos problemas. Es decir, si se tiene
antivirus/antitroyanos/antispy, entre otras utilidades que se pueden
encontrar en la red, no creo que todo esto tenga problemas, ya que,
protegerá o no, las vulnerabilidades desconocidas que se puedan producir en
cada momento.

Es decir, si se tiene la precaución de encontrar estos problemas, en todo
caso, lo más lógico del mundo es NO ejecutarlos. O a lo sumo, borrarlos del
ordenador CUANTO antes.

La vulnerabilidad es Download.Ject
http://www.microsoft.com/security/i..._ject.mspx



Sí, efectivamente, pero si se aplican las directivas de protección de tu
sistema, de ahí no te puede afectar y ni siquiera te puede dañar. Tal como
en el 'How to' que mencionas en la web.

En todo caso, no está de más, tener todas las protecciones posibles y
activadas en cada momento.

Esto no debería producirse con el Service Pack 2(aún está en Beta, pero lo
hay).

Ahora, esta situacion sucede constantemente, hay ventanas de tiempo que
inician con el descubrimiento de uan vulnerabilidad hasta la aplicación
del parche por la gran masa de usuarios. En este tiempo corres el riesgo
que si un grupo de hackers con talento la descubren, la explotaran.



Sí y no, los hackers buscarán una solución al problema. En todo caso, si es
que, el própio virus o troyano que se haya colado en el servidor web(con
IIS), lo más sensato del mundo, es ejecutarse un hijackis o cualquier otra
utilidad como un antitroyano o un detector de keyloggers. En todo caso, un
antivirus a la última, no creo que pasen todas estas cosas en cualquier
momento.

Tal como ya dije en las líneas anteriores, si se protegen con las
directivas pertinentes en el servidor para que no se produzcan todos esos
hechos...no provocaría semejantes ataques.

Mientras mas lineas de codigo tengan los sistemas operativos/programas
son mas grandes las posibilidades de cometer errores.



Claro, y normalmente, encontrar las soluciones a dichas líneas de código,
para que no se produzcan dichas vulnerabilidades, o bug's que se puedan
encontrar en cualquier momento.

También cabe señalar, que pueden ser visibles buffers y otras. Pero eso es
solucionable si se cambia alguna proporción del código que dá dicho
problema.

Tambien hay que usar el sentido comun al usar la computadora (no visitar
paginas "sospechosas", no decir "si" a todo, no bajar programas de
sitios no confiables, etc..) y un poco de suerte. :)



Jejejeje, eso es...pero todo eso, debes tener muy en cuenta a la hora de
ver qué es lo que están haciendo en cada momento en tu máquina ¿no crees?

¡Venga! ;-)

Slds...
ICQ: 117844560 Milon. Miembro del grupo A.H.E.
Linux User: #206958 milon AT hackindex DOT com
milon AT hackindex DOT org PGP Key: 0xFD913988 0xD522C952

email Siga el debate Respuesta Responder a este mensaje
Ads by Google
Help Hacer una pregunta AnteriorRespuesta Tengo una respuesta
Search Busqueda sugerida