Historias
Slashboxes
Comentarios

Login Barrapunto

Login

[ Crear nueva cuenta ]

Troyano 55808

editada por Yonderboy el 23 de Junio 2003, 00:51h   Printer-friendly   Email story
desde el dept. troyanos
nexus7 nos cuenta: «Alucinado leo sobre un troyano, se le identifica mediante el tamaño de ventana 55808, he encontrado un montón de información, pero por lo que he leído es un troyano muy raro... Por lo visto ha generado un incremento de tráfico en Internet y por eso empezaron a investigarlo. Dejo los siguientes links: Intrusec.com, Information Week y el más importante: Security Focus.com»

Este hilo ha sido archivado. No pueden publicarse nuevos comentarios.
Mostrar opciones Umbral:
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.
  • formas de instalarse

    (Puntos:2, Interesante)
    por untra (10014) el Lunes, 23 Junio de 2003, 06:39h (#191301)
    ( http://barrapunto.com/ | Última bitácora: Martes, 28 Agosto de 2007, 15:58h )
    Según leo el propio troyano no tiene forma de propagarse, así que no es un gusano... si un sistema lo tiene (*) es porque o se ha instalado a proposito por el admin (creo que necesita permisos de root para poner las interfaces en modo promiscuo), o han troyanizado algún software (como ocurrió con el ssh o con la libpcap). A ver si lo descubren pronto y nos sacan de dudas :)

    Un punto a su favor es que si no puede enviar el resultado del escaneo se desinstala él solito x'D

    (*) El troyano crea un directorio /tmp/.../, con un par de ficheros dentro (llamados "a" y "r" creo).
  • Más información sobre el asunto

    (Puntos:2, Informativo)
    por uDia (4167) el Lunes, 23 Junio de 2003, 10:02h (#191345)
    ( http://barrapunto.com/ )
    Merece la pena un vistazo a este artículo [linuca.org] en el que se da bastante información sobre el troyano.
     
  • Más info

    (Puntos:1, Informativo)
    por pobrecito hablador el Lunes, 23 Junio de 2003, 15:04h (#191397)
    ...en el post que mandé anoche [barrapunto.com]
  • Traducción

    (Puntos:2, Informativo)
    por pobrecito hablador el Lunes, 23 Junio de 2003, 15:40h (#191406)
    Aquí va una traducción apresurada del corazón del artículo publicado por Intrusec.com [intrusec.com] relativo a este gusano:

    Este troyano apunta ser un explorador de puertos distribuído cuya presencia es muy difícil descubrir. Él examina puertos de direcciones al azar por el espacio de direcciones IP, con una dirección de origen aleatoria además de spoofeada. Al spoofear la dirección del origen, el troyano puede evitar una fácil detección, pero también significa que no puede recibir los resultados del TCP SYN que envía. Sin embargo, ya que el troyano también olfatea la red en que se encuentra en modo promiscuo, es probable, con el tiempo, ser elegido para ser examinado por otras instalaciones de troyanos que al azar escogieron una dirección de origen que se encuentran en su subred. Como el número de troyanos instalados en Internet crece, más paquetes spoofeaddos serán enviados por cada troyano, y más direcciones origen spoofeadasserá capturadas por los otros troyanos.

    Cada vez que se recibe una contestación a un troyano, indicando que se ha encontrado un puerto abierto, se escribe en un archivo y se guarda. Diariamente, el troyano entrega a una dirección IP predefinida la lista de puertos abiertos que anotó mientras estaba olfateando.

    Además, un paquete especialmente creado puede enviarse a la subred en la que el troyano está escuchando, el cuál contiene dentro de su número de secuencia la dirección de IP a la cual los troyanos deben entregar la lista del puertos abiertos diariamente. Sin embargo, en las encarnaciones actuales de este troyano esta funcionalidad parece estar desactivada.

    Finalmente, el troyano contiene una característica por medio de la cual si no conecta a la dirección de IP a la que se supone que debe enviar su lista de los puertos abiertos, intentará eliminarse del sistema automáticamente.

    El troyano que nosotros hemos identificado ha sido un archivo designado 'a' que reside en /tmp /... /a del sistema de archivos. Su actividad de recopilación de paquetes supervisa cualquier paquete con un tamaño de ventana de 55808 bytes y anota todos los paquetes que son iguales a ese tamaño de ventana. La captura del paquete se escribe en su directorio actual (típicamente /tmp /... /) en un archivo llamado 'r'.

    Hay una dirección IP predefinida, que es la 12.108.65.76, a la que el troyano intenta hacer una conexión normal (no spoofeada) en el puerto 22/TCP y entrega la captura del paquete después de que ha estado corriendo durante 24 horas, sin embargo esto aparece haber sido seleccionado al azar puesto que no es una dirección activa en Internet, y es potencialmente modificable dinámicamente por un paquete que puede enviarse al troyano.

    El troyano parece contener alguna funcionalidad para cambiar la dirección de IP donde entrega sus capturas de paquetes, pero esta funcionalidad no es operacional en el troyano que nosotros hemos obtenido. Parece que lo desecharon fuera del código, pero si fuera activo, funcionaría como sigue: Si se captura un paquete que contiene un tamaño de ventana de 55808 bytes y una escala opcional de ventana TCP de 2, el troyano modifica la dirección IP de las capturas de paquetes que se entregan a una basada en el número de la secuencia de ese paquete.

    Aun cuando es un nuevo concepto, este troyano parece haber sido escrito principalmente como una prueba de concepto relativo a las ideas que Lancope describió como un 'troyano de 3 generación'. Aunque genera cantidades grandes de tráfico en la red, no contiene comportamientos ni auto-replicante ni malévolo, y unos exploradores de puertos de gran velocidad desde el host comprometido serían más efectivos y eficaces para mapear puertos abiertos en Internet que este tipo de troyano.

    Nosotros sólo hemos observado el troyano en sistemas Linux hasta la fecha. Sin embargo, el propio programa es bastante portátil a otras variantes de Unix, así que es posible si no probable que

  • ya lei eso

    (Puntos:1)
    por arivero (9768) el Lunes, 23 Junio de 2003, 07:49h (#191311)
    ( Última bitácora: Jueves, 20 Marzo de 2008, 16:06h )
    Me hizo gracia, porque cuenta la leyenda que los primeros virus se diseñaron experimentalmente en algun campus como un posible metodo para actualizar las bases de datos... una vez un site tenia informacion suficiente acumulada, creaba un virus cuya mision era expandirse durante el tiempo suficiente para llegar a transmitir su informacion al resto de bases de datos.
    [ Padre ]
    • Re:ya lei eso de Rastreador (Puntos:1) Lunes, 23 Junio de 2003, 14:54h
  • eso del virus "bueno" tiene un tufillo a "si, en la CIA matamos, pero somos los buenos"... a ver en qué acaba :-?
    --
    "...inaction, is a weapon of mass destruction..."
    [ Padre ]
  • 1 respuesta por debajo de tu umbral de lectura actual.