Mostrando entradas con la etiqueta AntiMalware. Mostrar todas las entradas
Mostrando entradas con la etiqueta AntiMalware. Mostrar todas las entradas

AndroidSwissKnife, la suiza de las aplicaciones de Android

Muy buenas a todos los seguidores de Estación Informática, me conocen en el mundillo de la seguridad por Fare9 y por este nombre podeis contactar conmigo. No hace mucho que me metí en este mundillo y la verdad es que me apasiona, hace unos meses publiqué una herramienta que aprovechaba la vulnerabilidad DoS en Whatsapp para Android, la cual enviaba via whatsapp web unos 7000 stickers, lo cual debido a las políticas que tendría Android en esos momentos de gestión de memoria, provocaba el cierre de la aplicación.





 Hoy os traigo una herramienta que he estado programando estos días para ayudaros en la tarea del análisis estático de aplicaciones Android: ANDROIDSWISSKNIFE .


Ahora paso a explicar un poco sus funciones...

 Bien como la mayoría sabemos, las aplicaciones de Android se programan principalmente en Java como lenguaje de programación principal, añadiendo librerías (en caso de necesitarlas) escritas en C/C++ para las diferentes arquitecturas donde se ejecutará esta APK, el malware por supuesto no es una excepción y se escribe igual que una aplicación normal, harán uso de las APIs que Google ponga a su disposición para realizar esas acciones "malignas" que conocemos (robo de credenciales, ransomware, backdoors...). Pues para conocer que realizan estas aplicaciones nos basamos en los análisis estáticos y dinámicos de la aplicación. Estos últimos se realizan ejecutando la aplicación en un términal, o un sistema emulado en una máquina virtual, y viendo el tráfico de red, los logs que pueda dejar la aplicación u otro tipo de técnicas del estilo.
El análisis estático se basa en la observación de los archivos que vienen con la apk, así entre ellos, el código , metadatos, buscar diferentes expresiones dentro de los archivos...
AndroidSwissKnife tiene implementadas varias rutinas para esto, agilizando cosas como la observación del AndroidManifest, búsqueda de patrones con expresiones regulares ( esas que tanto nos destrozan la cabeza), y el desensamblado del código.
En android podemos intentar desensamblar el código fuente de la aplicación de varias formas entre ellas:
  • obtener el código fuente como tal (con jadx), esto nos quitará muchos quebraderos ya que el código fuente de alto nivel nos permite verlo todo más claro, pero a su vez es el más dificil de conseguir .
  • Código Smali (con apktool) es un código que llamaríamos ensamblador basado en Jasmin (que es el código ensamblador de java). Este código tiene sencillos mnemotécnicos y es fácil de aprender, además puede ser bastante útil por si queremos modificar la aplicación y volver a empaquetarla.
  • Dalvik bytetcode conseguimos el bytecode usado por la máquina virtual Dalvik que luego será interpretado para ejecutarlo en el móvil, smali está también basado en este bytecode por tanto no será muy dificil de aprender.
Además de este código fuente tambien podremos obtener el código nativo de las librerías, el cual cambiará según sea para arm, mips o x86.

Todas estas rutinas las veo necesarias para el análisis estático, pero por supuesto la herramienta es libre y cualquiera puede modificar el código, si crees que tienes una buena idea puede modificarse la rama principal. De momento se está intentando añadir un módulo para sacar reportes en PDF (quizás la parte más importante en un pentest o análisis profesional) , y también se está estudiando la forma de añadir soporte para mostrar el desensamblado de radare2.

Espero les gustara el post, y espero les guste la aplicación. Aquí me despido hasta la proxima y sigan divirtiendose con la seguridad informática.

ESET Guías de Seguridad I Seguridad en Redes Sociales


Hola a tod@s

Hoy comenzaremos con una cadena de cinco artículos que realice para el blog Windows Técnico sobre Guías de Seguridad de ESET.  

Hoy en día no se concibe Internet sin las redes sociales, estas redes se han convertido en parte fundamental en las vidas de millones de personas en todo el mundo. Es por ello que los ciber-delincuentes ven en las redes sociales una gran oportunidad de negocio con el robo de información, dinero e integridad de usuarios incautos en estas redes.
Las redes sociales, al igual que el resto de Internet, están expuestas a riesgos, que puede ser:
  • Malware
  • Phishing
  • Robo de Información
  • Acoso y menores de edad

El Malware ha encontrado en las redes sociales el método ideal para poder propagarse por todos los ordenadores del mundo, de forma fácil y sencilla. Con buenas prácticas y estrategias de ingeniería social los creadores de estos códigos maliciosos son capaces de llamar la atención de los usuarios con mensajes atractivos en este tipo de redes y embaucar a los usuarios incautos. Estos usuarios han podido ser engañados para diversas acciones como por ejemplo tomar control de su sistema o robarle las contraseñas.
Tened un sistema operativo actualizado y un firewall, también evitar hacer clic en enlace de desconocidos, evitar web de dudosa reputación y descargar aplicaciones de sitios oficiales pueden ayudar a prevenir el malware. 




El Phishing es un método consistente en el robo de información personal o financiera del usuario, a veces ambas son su objetivo. Los malos utilizan dos medios para realizar su labor delictiva, a través de correo electrónico y sitios web copiados.
Una forma de protección para este tipo de amenazas sería nunca hacer clic sobre un enlace recibido por correo electrónico de fuentes desconocidas o sospechosas y visitar siempre de forma manual un sitio web. También es recomendable chequear que el sitio web visitado utilice el protocolo (HTTPS), normalmente las redes sociales implementan esta tecnología para evitar las fugas de información, sino utilizaran esta tecnología la información viajaría en texto plano. Si no es así, es posible que el usuario mismo configure la red social para que navegue de forma segura con (HTTPS), sólo hay que ir a la configuración de la cuenta.




Uno de los delitos informáticos que más se ha incrementado en los últimos años ha sido el Robo de Identidad. Por una sencilla razón, demasiada información que se comparte en los perfiles de redes sociales de forma totalmente pública. Los ciberdelincuentes a veces pueden están más cerca de lo que se cree y no se puede bajar la alerta. Ellos saben utilizar muy bien la ingeniería social y extraer información práctica que les servirá de gran ayuda para cometer  sus actos delictivos.
El robo de identidad es una técnica muy peligrosa, ya que pueden cometer actos delictivos haciéndose pasar por otra persona. Existe una forma de protección muy sencilla como es una buena configuración de la cuenta de la red social, no se puede permitir dar información innecesaria o demasiada ya que cualquier persona podría recolectar esa información.







Los menores de edad son los que más indefensos se encuentran en estas redes con una serie de amenaza reales muy peligrosas como acoso (cyberbulling), grooming, sexting.
Los menores de edad deberían tener una mayor vigilancia por parte de sus padres o tutores legales, como con quien se relacionan en estas redes, que amigos tienen, etc. Se podría evitar el uso total de estas redes sociales para menores con software tipo control parental.



Para poder prevenir estas amenazas y muchas más la mejor opción es tener un buen sistema de seguridad como ofrece ESET, con sus productos, que se encuentran a la cabeza de las grandes compañías antivirus a nivel mundial.



Bugtraq 2: Black Widow


Hola a tod@s! 

Volvemos con nuestra sección ¿Y tú de quien eres? con una live-cd que personalmente tenía muchas ganas de saliera Bugtraq 2: Black Widow

Sus creadores son  Christian y Rubén. Christian se especializa en redes de monitorización y control (Snifing), auditorías 802.11 (Wireless, Bluetooth y RFID) y malware móvil, pentesting, el análisis forense. Actualmente trabaja para una empresa de seguridad, realizando funciones de seguimiento en la red y administrador de sistemas y seguridad. Rubén por su parte, trabaja con sistemas UNIX en una entidad bancaria. Tiene una amplia experiencia en el mundo del código abierto, Linux / Unix. Especializado en pentesting especialmente en el mundo de las inyecciones en bases de datos, pruebas de software para la detección de errores potenciales. 

Bugtraq-Team fue fundada en 2011 y se consolidó en 2012, además de sus creadores citados anteriormente, Bugtraq cuenta con una dotación de miembros como lolo_bee - Nineain - $ doc - snakingmax - Ozyart - SDH - T31m0 – ikseth.

Personalmente desde que descubrí esta distribución en su versión anterior quede fascinado por el gran trabajo que realizaron en ella, destacando la gran variedad de herramientas que traía y que se trataba de una distribución Made In Spain.


Imagen 1: Spyder


Su nueva versión se basa en el Kernel PAE 3.2 y 3.4, además cuenta con una amplia gama de herramientas forenses, de pentesting, y de antimalware, laboratorios. Incluyendo entre otras, desde los populares BeeF y Nessus, hasta las últimas novedades como Cuckoo. Los que seguís como yo a Pablo y Juan Antonio de Flu os daréis cuanta que la distribución también cuenta con herramientas de Flu Project. Está disponible con XFCE, Gnome y KDE basada en Ubuntu, Debian y OpenSUSE y tiene soporte para 12 idiomas.

En definitiva una herramienta de 10, si no estáis contentos con los regalos que trajeron los Reyes Magos ya tenéis con que jugar Bugtraq 2.



No seáis malos.