Mostrando postagens com marcador ssh. Mostrar todas as postagens
Mostrando postagens com marcador ssh. Mostrar todas as postagens

quarta-feira, 20 de maio de 2015

Trojan do PuTTY

Como aconteceu recentemente com o FileZilla, o popular software PuTTY, um emulador de terminal Open source, teve partes de seu código modificadas e disponibilizadas em servidores comprometidos.

A versão "trojan" do PuTTY fazia o encode da conexão SSH (como usuário e senha) em Base64 e então enviava-a para hackers russos. Além disso, os hackers utilizavam táticas de SEO para espalhar a ameaça.

Como saber se o PuTTY é legítimo ou malware?
Software malicioso compilado com uma versão diferente do MS Visual C++, apresentando ligeiras modificações na interface e com a build não identificada.

Programa legítimo, mostrando a versão de release.

Outros indicadores do PuTTY comprometido:

Arquivo Windows PE:
MD5 b5c88d5af37afd13f89957150f9311ca
SHA1 51c409b7f0c641ce3670b169b9a7515ac38cdb82
SHA256 d3e866e5bf18f2d9c667563de9150b705813e03377312b6974923f6af2e56291


Domínios:
ngusto-uro.ru MalPuTTY
go-upload.ru StealZilla
aliserv2013.ru StealZilla


Endereço IPV4:
146.185.239.3

User Agent hardcoded:
Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.9.168 Version/11.51

Servidores Web comprometidos:
stc-castelnaudary[.]fr/putty/
holidaystennisclub[.]com/putty/
stonarov.wz[.]cz/putty/
stabryl.home[.]pl/putty/
mohsenfeshari[.]com/putty/
nwedigital[.]com/putty/
kangasquads.com[.]au/putty/
sistemaysoporte[.]es/putty/
straydogwinter[.]com/putty/
snailmailrecall[.]com/putty/
steveacker[.]com/putty/
starsretail[.]com/putty/
podspeak[.]net/putty/
stephensimmer[.]com/putty/
biznetbrokers[.]com/putty/
ofbcorporation[.]com/putty/
spriebel[.]de/putty/
siteweb.olympe[.]in/putty/
yumyums.comcastbiz[.]net/putty/
prfc.com[.]au/putty/
helpmydiabetes[.]info/wp-includes/


May The Source be with You!

segunda-feira, 28 de janeiro de 2013

Final de semana agitado (parte 1)

Essa semana que passou foi agitada no mundo da (in)Segurança da Informação.

Pra começar os trabalhos, na quinta-feira /* dia 24/01 */ uma empresa de consultoria em segurança sediada na Áustria divulgou /* depois de ter avisado o vendor */ uma backdoor que atinge quase todos os produtos da Barracuda Networks.
Pra quem não sabe, a Barracuda é uma empresa que fornece soluções de segurança como: Firewall, Filtro de Conteúdo Web, Filtro de Spam, Load Balancer, SSL VPN, WAF, entre outras coisas. É /*auto*/ reconhecida como uma das grandes do mercado de segurança. Particularmente, tive a experiência de administrar um cluster de Barracuda Spam and Virus Firewall /* aka filtro de spam */ e, apesar dos pesares, ele cumpria seu papel no bloqueio de mensagens indesejadas. Mas essa backdoor derrubou a Barracuda no meu conceito.

A falha consiste de contas de usuários (não documentadas) que podem ser usadas para loggar remotamente via SSH (port 22) nos appliances combinadas com uma regra de iptables mal-feita /* aka preguiça */ que permite o acesso a partir de um range privado e público de IPs /* incluindo IPs que não pertencem à Barracuda */.

Na prova de conceito, os pesquisadores conseguiram ganhar o shell da máquina logando com o usuário "product" e, posteriormente, obtiveram acesso ao banco MySQL /*senha fraca*/.

A Barracuda divulgou a falha, classificando-a como média e lançou uma atualização de correção. A "desculpa" é que as contas /* 'root', 'build', 'shutdown', 'product', 'ca', 'support', 'web_support', 'qa_test' */ eram para facilitar o suporte remoto aos produtos.

Reflexão 1: Ninguém está seguro, nem mesmo com produtos /*caros*/ líderes do mercado.
Reflexão 2: Até que ponto vale sacrificar a segurança em nome do suporte?

May The Force be with You.