mac os x & malware en tu empresa

45
Mac OSX & Malware en tu SLIDE 1 BitDefender MAXIMUM SECURITY. MAXIMUM SPEED. Mac OSX & Malware en tu empresa Pedro Sánchez

Upload: eventos-creativos

Post on 09-Jun-2015

3.233 views

Category:

Technology


2 download

DESCRIPTION

Charla impartida por la empresa BitDefender en la Gira Up to Secure 2011.

TRANSCRIPT

Page 1: Mac os x & malware en tu empresa

Mac OSX & Malware en tu

SLIDE 1

BitDefenderMAXIMUM SECURITY. MAXIMUM SPEED.

Mac OSX & Malware en tuempresa

Pedro Sánchez

Page 2: Mac os x & malware en tu empresa

¿Quien soy yo?

Pedro SánchezZaragoza, SPAIN

He trabajado en importantes empresas

como consultor especializado en Computer

Forensics, Honeynets, detección de

intrusiones, redes trampa y pen-testing. He

implantado normas ISO 27001, CMMI y

diversas metodologías de seguridad.

SLIDE 2

También colaboro sobre análisis forense

informático con las fuerzas de seguridad

del estado y diversas organizaciones

comerciales.

También he participado en las jornadas

JWID/CWID organizadas por el ministerio

de defensa, en donde obtuve la

certificación NATO SECRET

Actualmente soy miembro de la Spanish

Honeynet Project.

Page 3: Mac os x & malware en tu empresa

http://conexioninversa.blogspot.com

SLIDE 3

Page 4: Mac os x & malware en tu empresa

Que hacemos?

Especialistas en Análisis Forense Informático- Cualquier dispositivo que tenga un OS- Fugas de información- Litigios entre empresas

Análisis de seguridad en redes

SLIDE 4

Respuesta ante incidentes

Implantación de normas

Consultoría de seguridad

Hacking Ético

Page 5: Mac os x & malware en tu empresa

Pero no soy conocido por esto,

precisamente fuí conocido por ESTO:

SLIDE 5

Page 6: Mac os x & malware en tu empresa

SLIDE 6

Page 7: Mac os x & malware en tu empresa

Y Gracias a Chema Alonso…

SLIDE 7

Page 8: Mac os x & malware en tu empresa

Una aclaración…me gustan las chicas

SLIDE 8

Page 9: Mac os x & malware en tu empresa

Agenda:

Bitdefender

Escenario actual del malware

SLIDE 9

Escenario actual del malware

Malware & Mac OSX

Casos reales

Conclusiones

Page 10: Mac os x & malware en tu empresa

• Fundada en 2001

• Un Líder de Soluciones Anti-Malware Proactivas

• La Tecnología Utilizada por los Partners OEM y 10 Millones de Clientes en Todo el Mundo

• Distribución en más de 100 países

• Nueve Oficinas Internacionales de

BitDefender de un Vistazo

SLIDE 10

• Nueve Oficinas Internacionales de Ventas

- Sede de Marketing Mundial en Silicon Valley

- Sede Mundial OEM en Silicon Valley

• Producto Disponible en 18 Idiomas

Page 11: Mac os x & malware en tu empresa

Hablamos de realidades

• BitDefender proporciona un motor común de detección y desinfección entodos sus productos empresariales

• Los motores se personalizan aún más para plataformas o aplicacionesespecíficas; por ejemplo Inspección URL y de Contenido

• BitDefender detecta y protege de media, contra 120.000 nuevas amenazas almes

SLIDE 11

mes

• Más de 4.000 nuevas firmas se añaden a la base de datos antivirus de todoslos días

• Los clientes de BitDefender obtienen protección continua con más de 16actualizaciones al día.

• El éxito de detección de BitDefender le ha llevado a ser adoptado por otrosproveedores líderes de soluciones Antivirus

Page 12: Mac os x & malware en tu empresa

Escenario actual del malware

SLIDE 12

BitDefenderMAXIMUM SECURITY. MAXIMUM SPEED.

Escenario actual del malware

Page 13: Mac os x & malware en tu empresa

Escenario de Amenazas - El Pasado

Virus

Gusanos de correo

Fuentes de ataque

DispositivoExtraíble

Tipos de amenazas Medios de Proliferación

SLIDE 13

Gusanos de correo

Gusanos exploit

Rootkits

Troyanos de puerta trasera

Clientes de Mensajería Instantánea

Adjuntos de correo

Script Kiddies

Page 14: Mac os x & malware en tu empresa

Escenario de Amenazas de Internet - Presente

Virus

Gusanos de correo

Gusanos exploit

Gusanos P2P

Fuentes de ataque

Sitios Web Multimedia Legítimos Comprometidos

Dispositivos

Clientes de Mensajería Instantánea

Hackers

Tipos de amenazas Medios de Proliferación

SLIDE 14

Gusanos P2P

Gusanos IM

Rootkits

Troyanos de puerta trasera

Spyware

Adware

Greyware

Dispositivos extraíbles

Dispositivos Móviles

Redes PúblicasWi-Fi

Aplicaciones Web 2.0

Adjuntos de Correo SPAM

Empresas Legítimas

Redes P2PPhishingCrimen organizado

Gobiernos extranjeros

Page 15: Mac os x & malware en tu empresa

Malware y otros monstruos en

Mac OSX

SLIDE 15

BitDefenderMAXIMUM SECURITY. MAXIMUM SPEED.

Page 16: Mac os x & malware en tu empresa

Malware & Mac OSX

SLIDE 16

Page 17: Mac os x & malware en tu empresa

SLIDE 17

Page 18: Mac os x & malware en tu empresa

SLIDE 18

Page 19: Mac os x & malware en tu empresa

Malware & Mac OSX

SLIDE 19

BitDefenderMAXIMUM SECURITY. MAXIMUM SPEED.

Malware & Mac OSXCaso 1: La espía que vino del frio

Page 20: Mac os x & malware en tu empresa

CASO 1:

Problema:

Entidad financiera deja de operar en todos sus cajeros y

servicios web debidos a un mal funcionamiento de servicios

centrales.

Impacto:

SLIDE 20

Impacto:

Mala imagen. Perdida de reputación, la duración del problema se

traslado durante horas

Análisis

Red nativa en Windows, Active Directory, Exchange y…

Page 21: Mac os x & malware en tu empresa

CASO 1:

10:20 h del 17 de Agosto de 2010.

Los usuarios de la LAN se quejan de que la red empieza a ser lenta

Servicios de directorio empiezan a fallar

12:30 h

Las unidades de red se desconectan cada cierto tiempo

Los servidores funcionan correctamente pero la red no da servicio

SLIDE 21

Se piensa y se comprueba:

Un mal fallo en los Routers de la instalación

Un nuevo especimen de malware se ha instalado y los AV no son capaces de detectarlo

Un reciente actualización del aplicativo financiero ha provocado la inestabilidad

Page 22: Mac os x & malware en tu empresa

Monitorizar ancho de banda

Grabar ficheros de tráfico de red .PCAP

Pasarlos por SNORT y Ooopsss!!! Sorpresa!!

SLIDE 22

Page 23: Mac os x & malware en tu empresa

Monitorizar ancho de banda

Grabar ficheros de tráfico de red .PCAP

Pasarlos por SNORT y Ooopsss!!! Sorpresa!!

SLIDE 23

Page 24: Mac os x & malware en tu empresa

Tenemos una IP de origen y precioso mac ¡¡Hora del análisis!!

SLIDE 24

Page 25: Mac os x & malware en tu empresa

Hora del análisis…

Verificamos lo último que se ha descargado y nos encontramos con un paquete llamado IWORK 09

Analizando el paquete vemos que hay un fichero

Este se encuentra en:

/System/Library/StartupItems/iWorkServices

SLIDE 25

/System/Library/StartupItems/iWorkServices

con atributos de read+write+execute

Despues de la ejecución la puerta trasera verifica si eresadministrador (sudo mode) utilizando "_geteuid" y"_getpwuid"

Si no se ejecuta como administrador sale de la instalación

Page 26: Mac os x & malware en tu empresa

Hora del análisis…

Crea los siguientes ficheros:

/System/Library/StartupItems/iWorkServices/iWorkServices/System/Library/StartupItems/iWorkServices/StartupParameters.plist/usr/bin/iWorkServices

Y el fichero "StartupParameters.plist" contiene los siguientes datos:

{Description = "iWorkServices";

SLIDE 26

Description = "iWorkServices";Provides = ("iWorkServices");Requires = ("Network");OrderPreference = "None";}

e intenta conectarse a:

69.92.177.146:59201qwfojzlk.freehostia.com:1024

Page 27: Mac os x & malware en tu empresa

Hora del análisis…

p2punlockplatformrandrshellscriptsendlogsset

banclearcleargethttpgethttpgetedleafsnodesp2pihist

SLIDE 27

setshellsleepsockssystemuidunknownsuptime

p2pihistp2pihistsizep2plockp2pmodep2ppeerp2ppeerportp2ppeertypep2pport

Page 28: Mac os x & malware en tu empresa

Protección

Proactiva

SLIDE 28

DeMo

Page 29: Mac os x & malware en tu empresa

El Malware en Mac OS X ¡Existe!

KeyloggerTroyanos

Conclusiones

SLIDE 29

Rootkits

BotnetsVirus

Spyware

Page 30: Mac os x & malware en tu empresa

Conclusiones

DNS Changerac OS X:

DNS Changer

• Descubierto el 30 de Noviembre de 2007

• Incluido en cracks/keyloggers/Keygens/etc.

• Bash Shell Script malicioso

SLIDE 30

• Bash Shell Script malicioso

• Cambiaba los DNS para controlar el tráfico de navegación.

• http://www.bitdefender.com/VIRUS-1000566-en--MAC.OSX.Trojan.DNSChanger.A.html

Page 31: Mac os x & malware en tu empresa

Rootkit en Mac OS X

- T0rn Rootkit.

- Trojanit Kit.

- Tuxendo.- Tuxendo.

Referencias:http://www.seguridadapple.com/2010/09/antirootkits-en-mac-os-x.html

Page 32: Mac os x & malware en tu empresa

Troyanos en Mac OS X: Boonana

- Desplegado en Octubre de 2010

- Utiliza un Applet Java para infectar alos usuarios.

Page 33: Mac os x & malware en tu empresa

Keylogger en Mac OS X

- Application.OSX.KeyboardSpy.

- HellRaiser. Keylogger incrustado en el troyano.

Referencias:http://www.iantivirus.com/threats/index/query/A/

Page 34: Mac os x & malware en tu empresa

- Desplegado el 27 deOctubre de 2010

- Utiliza un Applet Javapara infectar a losusuarios.

Troyanos en Mac OS X: Koobface

usuarios.

- Filosofía KISS

- También Linux (Ubuntu)

Page 35: Mac os x & malware en tu empresa

R.A.T. (Remote Administration Tool):Hellraiser

-Shell remota

- Acceso sistema ficherosficheros

- Petición autenticación

- Spotlight remoto

- Keylogger SMTP

Referencia:

http://ithreats.net/2010/04/20/rat-for-mac/

Page 36: Mac os x & malware en tu empresa

Botnets en Mac OS X: iBotnet

-Desplegada en Abril 2009.Ya existe una versión. F enel 2011

-Infección mediante copias piratas de:

- iWork 09’- iWork 09’

- Photoshop CS4.

-Usando redes P2P

http://www.securitybydefault.com/2009/04/ibotnet-red-basada-en-macs-zombies.html

Page 37: Mac os x & malware en tu empresa

Pero lo peor de todoSON LOS TROYANOS…

Page 38: Mac os x & malware en tu empresa

Troyanos humanos

Page 39: Mac os x & malware en tu empresa

Pedimos ayuda a Bitdefender

Enviamos las firmas y en menos de cuatro horasdisponiamos de una herramienta para su limpieza

Características a día de hoy:– Protección en tiempo real

– Detección ampliada

SLIDE 39

Detección ampliada

– Fácil de usar

– Análisis inteligente de virus

• Firmas

• Análisis Heurístico estático

• Análisis Heurístico dinámico B-Have

Bitdefender 2011 for Mac

Page 40: Mac os x & malware en tu empresa

Administración del Servidor y de Puntos Finales

• Capacidades de Administración de Red Integradas– Versión de Microsoft del Lenguaje Script de Web-Based Enterprise

Management (WBEM) para Puntos Finales y Servidores

• Se incluyen más de 30 plantillas WMI Script Predefinidas– Cientos de Scripts Disponibles de forma Pública, Administración Remota

Automatizada:

• Termina aplicaciones y procesos

SLIDE 40

• Termina aplicaciones y procesos

• Instala y desinstala software (incluyendo otras soluciones AV)

• Reiniciar o apagar las estaciones de trabajo

• Activar/desactivar autoejecutables y unidades extraíbles USB

• Paquetes de Instalación Cliente / Servidor Personalizables– Seleccionar características de la instalación y desactivar funciones no deseadas

– Analizar el sistema antes de la Instalación

Page 41: Mac os x & malware en tu empresa

AdministraciónCentralizada

ProtecciónProactiva

Protección y Administración del Cliente

SLIDE 41

Page 42: Mac os x & malware en tu empresa

Informes y Estadísticas

• Conjunto de Informes Predefinidos– Infecciones, desinfecciones y archivos en cuarentena

• Estadísticas de Análisis de Virus– Diaria, semanal y mensualmente

– Periodo de tiempo establecido por el usuario

• Informes Basados en un Asistente

SLIDE 42

Informes Basados en un Asistente– Lista breve de los últimos 20 informes

definidos

• Exportar Informes– Informes disponibles en formatos de texto

o HTML

• Administración e Informe de Licencia– Utilización de licencias, clientes inactivos y umbrales

de implementación de licencias

Page 43: Mac os x & malware en tu empresa

Antiphising

Protección

Proactiva

SLIDE 43

DeMo

Page 44: Mac os x & malware en tu empresa

Antiphising

Esta demo no ha existido y se

autodestruirá de vuestros

Cerebros y mentes en cuanto

Toméis el café

SLIDE 44

Toméis el café

Page 45: Mac os x & malware en tu empresa

Referencias…

http://www.seguridadapple.com

http://www.malwarecity.com

http://conexioninversa.blogspot.com

http://www.bitdefender.es

SLIDE 45

http://www.bitdefender.es

[email protected]

¿Preguntas?