Análisis de archivos .DLL maliciosos

>>  miércoles, 8 de julio de 2015

Cómo identificar archivos DLL maliciosos con análisis estático
http://www.welivesecurity.com/ 08/07/2015

En una entrada anterior vimos algunos trucos para analizar  DLLs protegidas con un packer. En este sentido es necesario comprender algunos aspectos básicos a la hora de analizar este tipo de archivos; debemos tener en que cuenta que no son como los clásicos .EXE (ejecutables de Windows).

Por este motivo, en esta entrada veremos algunos aspectos básicos a tener en cuenta a la hora de analizar archivos DLL maliciosos que estén empaquetados.


Empecemos por el principio: ¿qué es un archivo .DLL?

Los archivos DLL son librerías de enlace dinámico (proviene de su sigla en inglés Dynamic Link Library) y son cargados a pedido de las aplicaciones y el sistema operativo. Haciendo una comparativa, son el equivalente a las librerías .SO de los sistemas Unix.

Dentro de Windows se puede encontrar gran cantidad de estas librerías DLL, ya que son utilizadas por aplicaciones, el sistema operativo y periféricos, entre otros.

A continuación listaremos algunas de las DLLs más importantes a tener en cuenta en el proceso de análisis de malware:

KERNELL32.dll: tiene funcionalidades como acceso y manipulación de memoria, archivos, creación de procesos y hardware.

Advapi32.dll: se encarga de algunas funciones un poco más avanzadas como registro y administración de servicios.

User32.dll: se encarga de los componentes de interfaz de usuario, tales como barras de desplazamiento, botones y demás componentes de respuesta a las acciones del usuario.

Gdi32.dll: desde aquí se muestran y manipulan los gráficos en el equipo

Ntdll.dll: es la interface con el kernel de Windows. Los ejecutables generalmente no importan esta librería directamente, aunque indirectamente puede ser importada por kernel32.dll. Si un ejecutable la importa podría significar que se intenta ejecutar funcionalidades que no están disponibles para los programas en Windows, lo que podría ser utilizado para ciertas acciones maliciosas tales como esconder funcionalidades o manipular procesos, entre otras.

WSock32.dll y Ws2_32.dll: son las encargadas de la parte de redes. Su uso significa que se está accediendo a una red o que la aplicacion realiza tareas relacionadas con la red.

Wininet.dll: contiene funcionalidades de alto nivel de red, tales como protocolos HTTP, FTP y NTP.

¿Por qué analizamos estas librerías?

Tal vez imagines la respuesta, pero si todavía no lo hiciste es muy simple. En ocasiones puede verse cómo distintos tipos de amenazas (como por ejemplo botnets o troyanos, entre otros) llaman a estas librerías; por ejemplo, un bot cargaría Ws2_32.dll para conectarse a su C&C.

En muchos casos las amenazas realizan un hook o inyectan código en estas librerías para interceptar llamadas del sistema y poder modificarlas.

También vemos que en muchos casos las amenazas solo son archivos DLL maliciosos y no los conocidos ejecutables (EXE). De esta forma, una vez ejecutado este tipo de librerías podría pasar inadvertido para algunas soluciones de seguridad.

Dentro de la consola de Windows (CMD) algunos de los comandos para estas librerías son:


           Regsvr32.exe ArchivoEjemplo.dll (son agregadas al registro)           Rundll32.exe ArchivoEjemplo.dll (para ejecución de la misma)
Cabe destacar que este tipo de instrucciones podrían ser automatizadas mediante scripts en VisualBasic, tal como ya hemos visto en el caso de aquel que atacaba dispositivos USB al ser implementado por códigos maliciosos.

Entonces, ¿cómo empezamos a analizar una DLL?

En este punto ya sabemos qué son las DLL y por qué podrías necesitar llevar a cabo su revisión. El análisis de instrucciones maliciosas se basa en dos formas: el de tipo estático y de tipo dinámico.

Cada uno de estos es bien marcado, ya que el de tipo estático se basa en la obtención de información sin ejecutar la amenaza en el sistema, mientras que por otra parte con el de tipo dinámico se busca ver los cambios realizados en dicho sistema una vez ejecutada la amenaza. Aquí nos centraremos en el de tipo estático con el objetivo de identificar archivos DLL maliciosos.

Este tipo de análisis consiste en observar dicha librería implementando herramientas y técnicas sin provocar su ejecución. En el primer ejemplo que mostraremos a continuación veremos las dependencias de una DLL con la herramienta PEiD:


02B
Puede verse que en la captura de pantalla se encuentran enumerados los pasos a seguir una vez analizada la librería. Una vez abierta en la herramienta haciendo clic en el símbolo marcado en el recuadro número 1, este abrirá una ventana como la situada en la parte inferior. Dentro de la ventana abierta podemos ver que el recuadro “Directory Information” permite listar las DLL que se importan y exportan (remarcado en el recuadro número 2). Para el ejemplo decidimos mostrar las librerías que son importadas: KERNEL32.dll, USER32.dll y MSVCRT.dll.

Otra de las herramientas que pueden utilizarse para analizar este tipo de información es DependencyWalker. Tal como lo indica su nombre, mostrará la lista de dependencias de un ejecutable (EXE) e inclusive de una librería (DLL):


01B
Como puede verse en esta herramienta, la información se encuentra separada en los diferentes paneles. Por un lado se encuentra el recuadro superior izquierdo donde se observa la librería a analizar y dentro de ella las librerías a las que hace referencia. Al posicionarse sobre una de las que hace referencia (en este caso lo hicimos con KERNEL32.dll) en el recuadro superior derecho, pueden verse claramente las funciones que se ejecutarán a través de esta DLL.

Podemos ver que llama a la función WriteFile, para escribir un archivo. Si se busca esta función en el recuadro del medio, puede obtenerse el entry point el cual se encuentra resaltada para el ejemplo. Esto podría ser útil en caso de requerir hacer un análisis dinámico, ya que con esto sabemos que en un determinado momento de la ejecución de esta librería, esta escribirá un archivo.

Siguiendo en la línea de análisis estático, otra de las herramientas que puede utilizarse para seguir recolectando información es PEview. Esta herramienta permite ver de forma rápida la estructura de varias extensiones de archivos como EXEs, DLLs, LIBs entre otros.

Con esta herramienta se puede obtener casi la misma información que la vista hasta el momento; veamos la siguiente captura de pantalla para comprender de qué manera se puede obtener información sobre la amenaza con extensión DLL:


PEview
En el panel izquierdo puede verse claramente dentro de “IMPORT Address Table” donde se encuentra la función WriteFile marcada anteriormente. Del mismo modo, pueden apreciarse en el panel derecho todas las funciones utilizadas pertenecientes a la librería KERNEL32.dll (desde la ante última línea hacia arriba).

De la misma forma puede obtenerse el timestamp para saber en qué fecha fue creado; veamos el ejemplo en la siguiente captura de pantalla:


PEview00
Como mencionamos, puede verse la fecha de creación perteneciente al 22 de octubre de 2014, marcado en el recuadro color rojo en el panel derecho.

¿Qué aprendimos?

En esta entrada vimos algunos conceptos básicos en cuanto al análisis de archivos DLL. Comprendimos cómo puede obtenerse información de manera estática de una DLL, ya que estos archivos también son ejecutables. También comprendimos que la finalidad del análisis de este tipo de archivos está relacionada a que los cibercriminales suelen usar estas librerías para manipular procesos y crear conexiones de red entre otros.

El análisis de esta información estática permite saber, a raíz de las DLLs cargadas, si se trata de una librería maliciosa ofuscada con algún packer o si bien al momento de ejecución podría cargar otras librerías en tiempo real. Cabe destacar que también puede encontrarse la fecha de creación (timestamp) con la cual se podrían llegar a formular hipótesis, como por ejemplo si tal vez se trata del mismo atacante (al contar con la misma fecha y hora), podría observarse la fecha de creación y en base a eso buscar estadísticas de la amenaza para comprender el impacto que tuvo junto y así tomar dimensión de la amenaza.

Hash de muestra utilizada:

MD5: 88cff986a9188a51eb98dbbcf2bb27ca

SHA1: f27d9dd07a9f0c8bf723df82d1b00155536d436f

Créditos imagen: ©Zhu/Flickr

Autor Ignacio Pérez, ESET


Read more...

Ventanas que no se pueden abrir, cristales pegados con celo y plagas de termitas en los archivos judiciales

Plaga de insectos en archivos y cristales pegados con celo
http://www.lne.es/ 08/07/2015


La dispersión de sedes judiciales. En la capital del Principado, existen seis sedes judiciales en puntos distintos de la ciudad. A esta situación, se suma que los jueces se tienen que sustituir unos a otros, con lo que los funcionarios deben trasladarse caminando o en autobuses de unas sedes judiciales a otras, con las denuncias y expedientes bajo el brazo, denunció la juez decana de Oviedo, Pilar Martínez Ceyanes. 

El Palacio de Justicia es un laberinto de pasillos que provoca que muchos juicios se retrasen porque los ciudadanos se pierden, no hay oficina de atención al ciudadano y la del Decanato, que hace las funciones de Registro, se encuentra en la tercera planta y "al final de un pasillo laberíntico", en lugar de estar en la planta baja y en una ubicación accesible. Los jueces volvieron a reclamar una Ciudad de la Justicia y advirtieron de que con la dispersión de sedes judiciales en la capital del Principado, "es imposible implantar la nueva Oficina Judicial".

Barreras arquitectónicas. La accesibilidad y movilidad de las personas con discapacidad por algunas sedes judiciales es difícil en unos casos e imposible en otros. Juan Carlos García, Magistrado del Juzgado de lo Contencioso y delegado en Asturias del Foro de Justicia y Discapacidad, creado por el Consejo General del Poder Judicial, indicó algunos ejemplos. El Juzgado de Luarca está en un segundo piso de un edificio sin ascensor, lo que obliga a que, si hay que tomar declaración a una persona que no pueda subir escaleras, se haga en el portal del inmueble. En los Juzgados de Comandante Caballero, en Oviedo, la puerta de acceso al servicio "debe ser la más estrecha de todo el edificio y, por supuesto, no cabe una silla de ruedas".

El resto de partidos judiciales. El presidente de la Audiencia Provincial, José Antonio Soto Jove, denunció la "pasividad y desidia" que la Justicia encuentra también en los ayuntamientos para facilitar solares e inmuebles adecuados para las sedes judiciales. Y puso como ejemplo el Juzgado de Luarca, que se encuentra "en una situación absolutamente lamentable". Y el Juzgado de Cangas de Onís, ubicado en los bajos del Ayuntamiento, un edificio del siglo XIX en el que hay ventanas que no se pueden abrir, cristales pegados con celo y plagas de termitas en los archivos judiciales. El presidente del Tribunal Superior había dado previamente otros datos: "La inversión en Justicia en Asturias es de las peores de las autonomías con la justicia transferida, 42,4 euros por habitante y año, el 0,21% del PIB".

La Sala de Gobierno del TSJA decidió el pasado 24 de mayo la elaboración de esta informe con la idea de presentarlo ahora, cuando ya estuviera conformado el nuevo Gobierno, "porque si el presidente era de nuevo Javier Fernández supiera lo que se necesita y si era otro, que también conociera las carencias", explicó Ignacio Vidau. Lo que no esperaban los magistrados y jueces asturianos es que a día de hoy Asturias estuviese aún con un presidente y un Ejecutivo en funciones. "Pero eso no es relevante. Entendemos que se puede hacer un plan plurianual, pero es necesario empezar a hacer cosas", añadió.

Read more...

Programa Archivo Leadership Institute

Acerca ALI
http://www.archivesleadershipinstitute.org/ 08/07/2015


El Archivo Leadership Institute (ALI) es un programa financiado por la National Históricos Comisión de Publicaciones y Registros (NHPRC), un organismo de derecho público afiliado a la Administración Nacional de Archivos y Registros (NARA), y se está alojado en Luther College para los años 2013- 2015. ALI @ Luther proporcionará capacitación avanzada para 25 líderes de archivos cada año, dándoles los conocimientos y herramientas para transformar la profesión en la práctica, la teoría y la actitud. 


El programa ALI @ Luther consta de cinco elementos:
  • El Liderazgo Intensivo. 
El Liderazgo Intensivo, que se celebró en el Luther College (Decorah, Iowa) es un programa de inmersión de una semana que abarca una oportunidad centrado libre de distracciones para los líderes de archivo para desarrollar necesaria teorías, habilidades y conocimientos. Los miembros del profesorado entregará las estrategias actuales y vitales para el liderazgo de archivo. Lea más acerca de Luther College Instalaciones .


  • El Post-Intensivo Practicum 

Practicum El Post-intensivo servirá como el principal proyecto para los participantes ALI @ Lutero y conectará sus habilidades de liderazgo con la aplicación práctica. Esta será una expectativa necesaria para los participantes ALI @ Lutero. Los participantes llevarán a cabo un proyecto de liderazgo al estilo de práctica en sus instituciones de origen que se centrarán en la aplicación de sus habilidades y la formación recién aprendidas a un proyecto específico. A lo largo de este proceso, los participantes ALI @ Lutero tendrán la orientación de un mentor Comité Directivo para ayudarles.


  • El Taller de Prácticas
Las prácticas de taller se llevará a cabo en conjunto con la Sociedad de la Reunión Anual Archiveros estadounidenses. El contenido del taller Prácticas consistirá en conversación facilitado centrado en la aplicación de aprendizaje del liderazgo de los proyectos en curso y practicum. Leer más sobre El Taller de Prácticas.


  • Temáticas Grupo Proyectos 
 Temáticos Proyectos del Grupo están diseñados para ser oportunidades opcionales para todos los alumnos de ALI y participantes actuales para abordar conjuntamente cuestiones archivísticas globales, identificados por las organizaciones, como la Sociedad de Archivistas Americanos, Asociación Nacional de Archivos y Registros Gobierno Administradores y la Consejo de Archiveros del Estado. Estos proyectos permitirán a los alumnos del pasado para aprovechar el impulso ALI @ Lutero, al tiempo que proporciona el marco para la generación de soluciones a los problemas en el campo. Estos proyectos pueden ser planificados y discutidos en elForo ALI Salon Debate General .


  • El ALI Salon Salon 

El ALI es una experiencia de red que permitirá a los participantes actuales y todos los ex alumnos ALI se conozcan, compartan información, y crecer como líderes juntos. El ALI Salón cuenta con una serie de foros que generarán discusiones, ayudar en la planificación de proyectos y practicum, servir como un espacio para intercambiar ideas, y proporcionar oportunidades para establecer contactos profesionales. Además, esto servirá como el principal espacio para la nueva cohorte de llegar a conocer unos a otros antes de que el Liderazgo Intensivo. Visita El ALI Salon .


Para más información sobre la concesión de la subvención, se puede descargar el
comunicado de prensa de Luther College (.pdf) .

Read more...

Digitalizan documentos y periódicos para preservar historia local del Condado de Yates

La preservación de la historia local
http://www.chronicle-express.com/ 08/07/2015

Un nuevo proyecto para preservar la historia local pronto estará llevando a cabo en el Museo de la Historia Underwood Centro de Yates.

Doug Erwin, presidente de la Junta de Centro de Historia del Condado de Yates (izquierda), y Paul Bullock, voluntario y fiduciario, miran a uno de los libros de los periódicos históricos consolidados que se convertirá en archivos digitales en el nuevo Anne Ashman Bullock Centro de Imagen.

Cuando una cámara especial llega desde la ciudad de Nueva York y los detalles finales se completan en una pequeña habitación de arriba, el largo proceso de convertir cientos de documentos históricos y miles de páginas de periódicos locales en documentos de búsqueda que puede estar disponible para uso público comenzará en el nuevo Centro de Imagen.

Hace varios años, la mayoría de las copias encuadernadas de periódicos locales fueron donados al Centro de Historia por La Crónica-Express. Hasta hace unas semanas, los periódicos encuadernados habían sido almacenados en una habitación con temperatura controlada en el sótano de la Casa Oliver. Pero no eran accesibles al público allí, y están en peligro de más deterioro.

Estos estantes en el sótano de la Casa Oliver celebrar 227 grandes libros con copias encuadernadas de periódicos locales que se remonta a mediados de la década de 1800. Con los años, el papel de prensa se ​​deteriora, y la historia que contienen podría perderse.

Las participaciones del Centro de Historia también incluyen los libros históricos, carteles, revistas de negocios, libros de contabilidad, los diarios personales de los primeros colonos, documentos históricos, manuscritos, registros vitales y genealógicas y mucho más.

"Las colecciones son, en algunos casos, el único sobreviviente registro original de principios de la vida del Condado de Yates y la actividad humana", dice el Director Ejecutivo Centro de Historia John Potter.

Además de los ejemplares encuadernados, versiones de microfilmes de muchos años de los periódicos del condado de Yates están archivados en el Penn Yan Public Library y en una colección mantenida por La Crónica-Express. Mientras que las versiones de la biblioteca están disponibles para el acceso público, la búsqueda de un artículo de noticias a veces puede ser un desafío a menos que uno conoce la fecha de publicación de determinada noticia.

Ahora, con una generosa donación de David y Jennifer Bullock de Colorado, un proceso para convertir los documentos y periódicos en un formato digital que se puede buscar en un ordenador puede ser establecida.

El Bueyes se involucró porque el padre de David, Pablo, quien se mudó a Penn Yan de la zona de Pittsburgh, Pa. Para investigar la historia de su propia familia, reconoció la amenaza potencial a la historia local, si los documentos o los periódicos fueron dañadas o destruidas.

Paul Bullock nació en Bloomfield, pero ambos de sus padres se plantearon en el condado de Yates.
"Yo le digo a mi hijo acerca de lo que estaba haciendo y él estaba interesado", explica Pablo, que ahora es un fideicomisario YCHC.

El Ashman Bullock Imaging Center Anne, llamado así en recuerdo de la difunta esposa de Paul Bullock y la madre de David Bullock, es una pequeña habitación en el segundo piso del Museo Underwood. Será el espacio de trabajo donde los voluntarios se posicionarán los grandes libros donde una cámara digital especializado fotografiar cada página de impresión, convertir la imagen a un pdf, y luego reconocer el texto. 

Cualquier persona interesada en ayudar con el proyecto deben contactar Potter en director@yatespast.org o 315-536-7318. Se proporcionará capacitación y apoyo técnico.

Autor: Gwen Chamberlain

Read more...

Instituto de Liderazgo de Archivos seleccionó a los Archivos Colegio Berea para dictar talleres

Berea College Archivos recibe subvención
http://bereaonline.com/ 08/07/2015


Los Archivos Berea College ha sido seleccionada para desarrollar y alojar el Instituto de Liderazgo Archivos para tres años, 2016 - 2018. En apoyo del proyecto, Berea College Archivos ha sido galardonado con $ 243,954 por el Nacional Comisión de Publicaciones y Registros Históricos (NHPRC).


El Instituto de Liderazgo de Archivos (ALI) proporcionará capacitación avanzada para 25 emergentes e innovadores líderes cada año, dándoles los conocimientos y herramientas para transformar la profesión archivística en la práctica, la teoría y la actitud. Comenzando con una Liderazgo residencial de una semana intensiva celebrada en el campus de Berea College cada mes de junio; los participantes también completar un proyecto de practicum centrado que conectará las habilidades de liderazgo con la acción.

"El Instituto de Liderazgo Archivos trae archiveros juntos de todo el país para pensar juntos, aprender juntos, y para hacer frente a las grandes ideas," Rachel Vagts, Jefe de Colecciones Especiales y Archivos en Berea College, dice. "Los participantes salen del instituto transformado, con el poder, y listo para crear el cambio y el progreso en el mundo de los archivos. Estoy muy entusiasmado con la oportunidad de que el Instituto que se presentará en mi nueva institución de origen ".
El liderazgo de una semana intensiva incluye talleres prácticos y teóricos impartidos por David Gracy, Christopher Barth, Sharon León, y otros expertos nacionales. El enfoque principal se entrelazan liderazgo estratégico y avanzado pensamiento con un plan de estudios archivística clara y decidida que incluye la gestión de proyectos, la visión estratégica y el desarrollo de recursos humanos, formación de equipos, y la promoción y divulgación. El Instituto continúa siendo liderado por Rachel Vagts como director y un comité directivo integrado por líderes de archivos incluyendo Geof Huth, Brenda Gunn, Terry Baxter, Beth Myers, Daniel Noonan y Tanya Zanish-Belcher. El Instituto se verá facilitada por el personal del Instituto Tenedor Brushy, un programa de divulgación de Berea College proporcionando el desarrollo comunitario y el liderazgo.

El Históricos Publicaciones y Registros Comisión Nacional, la agencia de concesión de la Administración Nacional de Archivos y Registros, apoya proyectos que promueven la conservación y uso del patrimonio documental de los Estados Unidos y el continuo desarrollo de las competencias profesionales de los archiveros, administradores de registros y editores históricos. Primero financiado en 2008, el Instituto de Liderazgo Archivos busca llevar a los líderes del mañana las ideas y la comprensión necesarias para incrementar el uso público y la apreciación de los archivos. En 2015, ALI recibió el Premio al Servicio Distinguido por la Sociedad de Archivistas Americanos para el servicio a la profesión.

Sirviendo como un líder de archivos en la región de los Apalaches, Berea College Colecciones Especiales y Archivos documentar la historia rica y única de Berea College, incluyendo su pionera historia de la educación interracial y la justicia social, y la gente y la historia de la región de los Apalaches del Sur. Esta subvención marca una colaboración continua entre Berea College y la NHPRC, con una subvención anterior financiar el procesamiento del Consejo de los registros Montañas del Sur.

Para más información sobre el Instituto de Liderazgo de Archivos, póngase en contacto con Rachel Vagts en: director@archivesleadershipinstitute.org o visite el sitio web del Instituto en: www.archivesleadershipinstitute.org . Las solicitudes estarán disponibles en línea a principios de este otoño.

Berea, primera universidad mixta interracial y del Sur, se centra en el aprendizaje, el trabajo y el servicio. Berea admite académicamente prometedores estudiantes, principalmente de los Apalaches, que han limitado los recursos económicos. Ningún estudiante se cobra matrícula.Todos los estudiantes deben trabajar al menos 10 horas semanales, ganando dinero para libros, alojamiento y comida. Los graduados de Berea van a distinguirse y el Colegio en muchos campos, viviendo lema bíblico de la Escuela, "Dios ha hecho de una sangre todos los pueblos de la tierra."

Read more...

Snap Shots

Get Free Shots from Snap.com

  © Free Blogger Templates Autumn Leaves by Ourblogtemplates.com 2008

Back to TOP