<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-538975525925519324</id><updated>2011-11-14T09:50:39.400+01:00</updated><category term='ataque oculto'/><category term='spit'/><category term='policia'/><category term='harding'/><category term='BotNets'/><category term='mpack'/><category term='DNS'/><category term='Storm'/><category term='Single Flux'/><category term='VoIp'/><category term='ingeniería social'/><category term='cookies'/><category term='iframe'/><category term='phisher'/><category term='open relay'/><category term='pharming'/><category term='Round Robin'/><category term='Friendly Login'/><category term='Double Flux'/><category term='dha'/><category term='marcos ocultos'/><category term='botnet'/><category term='mothership'/><category term='phishing'/><category term='sessionid'/><category term='Blind Proxy'/><category term='keylogger'/><category term='spam'/><category term='rbn'/><category term='web spoofing'/><category term='Fast Flux'/><category term='zombie'/><category term='spyware'/><category term='hoax'/><category term='spim'/><category term='fraude'/><category term='scam'/><category term='preset session'/><category term='troyano'/><category term='phishing scam troyano fraude policia'/><title type='text'>Scam &amp; Seglog</title><subtitle type='html'>Blog sobre Seguridad Lógica y Técnicas Underground</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>24</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-7464246481096443664</id><published>2011-01-21T10:01:00.000+01:00</published><updated>2011-01-21T10:01:05.992+01:00</updated><title type='text'>Siguiendo el Scam</title><content type='html'>El Scam anterior te llevaba a una URl de un dominio griego donde te redirigía a una WebSpoofing que simulaba la pantalla de solicitud de credenciales para ingresar en la entidad bancaria bajo el dominio: ograe.ru&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTlGMnokx0I/AAAAAAAAAJ0/8eHHjomjBaU/s1600/scam+CM.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="183" src="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTlGMnokx0I/AAAAAAAAAJ0/8eHHjomjBaU/s320/scam+CM.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&amp;nbsp;Si seguimos nos presenta un nuevo formulario solicitando más información&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTlHDXbBJAI/AAAAAAAAAJ4/aIgODPiRod8/s1600/Scam-2.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="228" src="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTlHDXbBJAI/AAAAAAAAAJ4/aIgODPiRod8/s320/Scam-2.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;y se traga lo que pongas, lo único que quieren es la clave y la firma supongo que para hacernos un ingreso :-))))&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_CYc-2ah7mN8/TTlIUv6P-KI/AAAAAAAAAJ8/-4sTZobSxbY/s1600/scam3.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="206" src="http://2.bp.blogspot.com/_CYc-2ah7mN8/TTlIUv6P-KI/AAAAAAAAAJ8/-4sTZobSxbY/s320/scam3.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-7464246481096443664?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/7464246481096443664/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=7464246481096443664' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7464246481096443664'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7464246481096443664'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2011/01/siguiendo-el-scam.html' title='Siguiendo el Scam'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_CYc-2ah7mN8/TTlGMnokx0I/AAAAAAAAAJ0/8eHHjomjBaU/s72-c/scam+CM.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-2037437983080408787</id><published>2011-01-21T07:57:00.003+01:00</published><updated>2011-01-21T08:15:41.262+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='phishing scam troyano fraude policia'/><category scheme='http://www.blogger.com/atom/ns#' term='web spoofing'/><title type='text'>Nuevo Scam bancario</title><content type='html'>Este nuevo intento de phishing a través de un SCAM emplea el gacho de devolución de un 15% del gasto en tarjetas de crédito. Intentan dirigirte a una Web Spoofing que simula la entidadd bancaria:&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_CYc-2ah7mN8/TTkvI1nX-7I/AAAAAAAAAJs/ANKv8tsz2Ec/s1600/phishing.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="167" src="http://4.bp.blogspot.com/_CYc-2ah7mN8/TTkvI1nX-7I/AAAAAAAAAJs/ANKv8tsz2Ec/s320/phishing.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_CYc-2ah7mN8/TTks_85UyWI/AAAAAAAAAJk/6AI9XhuhO6M/s1600/phishing.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;La cabecera técnica es la siguiente:&lt;br /&gt;&lt;br /&gt;&lt;i&gt;X-Message-Delivery: Vj0xLjE7dXM9MDtsPTA7YT0xO0Q9MTtTQ0w9Mw==&lt;br /&gt;X-Message-Status: n&lt;br /&gt;X-SID-PRA: CAJA MADRID &lt;envios190901@c.madrid.es&gt;&lt;br /&gt;X-AUTH-Result: NONE&lt;br /&gt;X-Message-Info: JGTYoYF78jHMGSxvvqv8kHrG3ygPAC129Yts6koUNJ0OgCniFl6gk1vj6QPeV5jtTUDKRHv7W0q3fxXnRCUDHBWd5mConabfGUUh/yn2DT8=&lt;br /&gt;Received: from weball.ru ([77.221.156.210]) by bay0-mc4-f26.Bay0.hotmail.com with Microsoft SMTPSVC(6.0.3790.4675);&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;Thu, 20 Jan 2011 05:51:55 -0800&lt;br /&gt;Received: from root by weball.ru with local (Exim 4.63)&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; (envelope-from &lt;root@weball.ru&gt;)&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; id 1PfulI-0004y6-VS&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; for &lt;strike&gt;&lt;span style="background-color: black; color: black;"&gt;xxxxxxxxx&lt;/span&gt;&lt;/strike&gt;@hotmail.com; Thu, 20 Jan 2011 16:41:16 +0300&lt;br /&gt;To: &lt;span style="background-color: #4c1130; color: black;"&gt;xxxxxxxxx&lt;/span&gt;@hotmail.com&lt;br /&gt;Subject: Te devolvemos 15% de todas las compras realizadas con una de tus tarjetas. HICVRDI.&lt;br /&gt;From: CAJA MADRID &lt;envios190901@c.madrid.es&gt;&lt;br /&gt;Content-Type: text/html&lt;br /&gt;Message-Id: &lt;e1pfuli-0004y6-vs@weball.ru&gt;&lt;br /&gt;Date: Thu, 20 Jan 2011 16:41:16 +0300&lt;br /&gt;X-SA-Exim-Connect-IP: &lt;locally generated=""&gt;&lt;br /&gt;X-SA-Exim-Mail-From: root@weball.ru&lt;br /&gt;X-SA-Exim-Scanned: No (on weball.ru); SAEximRunCond expanded to false&lt;br /&gt;Return-Path: root@weball.ru&lt;br /&gt;X-OriginalArrivalTime: 20 Jan 2011 13:51:55.0286 (UTC) FILETIME=[32E23360:01CBB8A9]&lt;/locally&gt;&lt;/e1pfuli-0004y6-vs@weball.ru&gt;&lt;/envios190901@c.madrid.es&gt;&lt;/root@weball.ru&gt;&lt;/envios190901@c.madrid.es&gt;&lt;/i&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_CYc-2ah7mN8/TTkuJ7OifFI/AAAAAAAAAJo/aGtrBxpVxaA/s1600/IP.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="67" src="http://1.bp.blogspot.com/_CYc-2ah7mN8/TTkuJ7OifFI/AAAAAAAAAJo/aGtrBxpVxaA/s320/IP.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTkx7wWa1jI/AAAAAAAAAJw/M0MmKjfMhvo/s1600/dirc.jpg" imageanchor="1" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="29" src="http://3.bp.blogspot.com/_CYc-2ah7mN8/TTkx7wWa1jI/AAAAAAAAAJw/M0MmKjfMhvo/s400/dirc.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;El redireccionamiento es a:&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-2037437983080408787?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/2037437983080408787/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=2037437983080408787' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2037437983080408787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2037437983080408787'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2011/01/nuevo-phishing-en-caja-madrid.html' title='Nuevo Scam bancario'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_CYc-2ah7mN8/TTkvI1nX-7I/AAAAAAAAAJs/ANKv8tsz2Ec/s72-c/phishing.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-7447978657682171455</id><published>2010-12-28T17:37:00.001+01:00</published><updated>2010-12-28T17:38:41.117+01:00</updated><title type='text'>Rooted CON 2011</title><content type='html'>Los próximos días 3, 4 y 5 de marzo de 2011,se celebrará en Madrid el Congreso de Seguridad Informática Rooted CON.&lt;br /&gt;En el mismo se tratan temas y charlas, pero no exclusivamente limitadas, a:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Hacking, cracking, phreaking, virii, WiFi, Voz sobre IP, GSM...&lt;/li&gt;&lt;li&gt;Ingeniería inversa, debugging, hooking, fuzzing, exploiting,...&lt;/li&gt;&lt;li&gt;Herramientas o técnicas defensivas y ofensivas punteras.&lt;/li&gt;&lt;li&gt;Seguridad en "la nube", seguridad y hacking en entornos virtuales, productos y servicios en "la nube", ...&lt;/li&gt;&lt;li&gt;Técnicas de criptografía, esteganografía, canales subliminales, ...&lt;/li&gt;&lt;li&gt;Ciencia forense, investigación y técnicas antiforense.&lt;/li&gt;&lt;li&gt;Redes, protocolos y hacking de capas 2 y 3, encapsulación, ...&lt;/li&gt;&lt;/ul&gt;&lt;a href="http://www.rootedcon.es/que-es-rooted-con.html"&gt;Rooted CON 2011&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-7447978657682171455?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/7447978657682171455/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=7447978657682171455' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7447978657682171455'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7447978657682171455'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2010/12/rooted-con-2011.html' title='Rooted CON 2011'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-2357173698767608198</id><published>2010-09-23T17:49:00.000+02:00</published><updated>2010-09-23T17:49:13.442+02:00</updated><title type='text'>No cON Name vuelve</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_CYc-2ah7mN8/TJt27gaGscI/AAAAAAAAAIE/TF5lLp31G0Y/s1600/NocON+Name.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_CYc-2ah7mN8/TJt27gaGscI/AAAAAAAAAIE/TF5lLp31G0Y/s320/NocON+Name.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-2357173698767608198?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://noconname.org/congreso.html' title='No cON Name vuelve'/><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/2357173698767608198/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=2357173698767608198' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2357173698767608198'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2357173698767608198'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2010/09/no-con-name-vuelve.html' title='No cON Name vuelve'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_CYc-2ah7mN8/TJt27gaGscI/AAAAAAAAAIE/TF5lLp31G0Y/s72-c/NocON+Name.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-233211126231485978</id><published>2010-03-22T07:48:00.005+01:00</published><updated>2010-03-22T08:42:24.785+01:00</updated><title type='text'></title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CYc-2ah7mN8/S6ccIU9WptI/AAAAAAAAAHs/ME38lKdsbmk/s1600-h/76183422.jpg"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 329px; height: 246px;" src="http://1.bp.blogspot.com/_CYc-2ah7mN8/S6ccIU9WptI/AAAAAAAAAHs/ME38lKdsbmk/s320/76183422.jpg" alt="" id="BLOGGER_PHOTO_ID_5451356803345852114" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_CYc-2ah7mN8/S6cTMfqyWbI/AAAAAAAAAHk/ZMVl3gLT5Cw/s1600-h/rootedcon.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 223px; height: 115px;" src="http://1.bp.blogspot.com/_CYc-2ah7mN8/S6cTMfqyWbI/AAAAAAAAAHk/ZMVl3gLT5Cw/s320/rootedcon.png" alt="" id="BLOGGER_PHOTO_ID_5451346979335592370" border="0" /&gt;&lt;/a&gt;&lt;span style="font-size:180%;"&gt;ROOTED CON &lt;span style="font-size:100%;"&gt;18-20 &lt;/span&gt;&lt;/span&gt;&lt;span style="font-size:100%;"&gt;MARZO 2010&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;3 Jornadas de lujo y esperemos que tengan una continuidad, lo mejor el conjunto y el flujo de información que se dió, las ponencias, los RootedPanel (Reforma del código Penal español con Javier Ribas, Carlos Sánchez Almeida, Francisco Marco y Javier López, e Historia del Hacking con &lt;span class="Apple-style-span" style="font-weight: normal;"&gt;"Hackers  Históricos&lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: normal;"&gt;" - Grupo Apòstols&lt;/span&gt;)&lt;br /&gt;HL:&lt;br /&gt;&lt;br /&gt;* &lt;a href="http://www.rootedcon.es/"&gt;RootedCON&lt;/a&gt;&lt;br /&gt;* &lt;a style="" href="http://search.twitter.com/search?q=%23rooted2010"&gt;#rooted2010&lt;/a&gt;,  &lt;a href="http://search.twitter.com/search?q=%23rootedcon"&gt;#rootedcon&lt;/a&gt;,  &lt;a href="http://search.twitter.com/search?q=%23rootedcon2010"&gt;#rootedcon2010&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-233211126231485978?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/233211126231485978/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=233211126231485978' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/233211126231485978'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/233211126231485978'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2010/03/rooted-con-18-20-marzo-2010-3-jornadas.html' title=''/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_CYc-2ah7mN8/S6ccIU9WptI/AAAAAAAAAHs/ME38lKdsbmk/s72-c/76183422.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-2986867604525304909</id><published>2009-12-04T10:55:00.003+01:00</published><updated>2009-12-04T11:02:37.974+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DNS'/><category scheme='http://www.blogger.com/atom/ns#' term='Fast Flux'/><category scheme='http://www.blogger.com/atom/ns#' term='Blind Proxy'/><category scheme='http://www.blogger.com/atom/ns#' term='BotNets'/><category scheme='http://www.blogger.com/atom/ns#' term='Single Flux'/><category scheme='http://www.blogger.com/atom/ns#' term='mothership'/><category scheme='http://www.blogger.com/atom/ns#' term='Double Flux'/><category scheme='http://www.blogger.com/atom/ns#' term='Round Robin'/><title type='text'>FAST FLUX SERVICE NETWORKS</title><content type='html'>&lt;meta equiv="Content-Type" content="text/html; charset=utf-8"&gt;&lt;meta name="ProgId" content="Word.Document"&gt;&lt;meta name="Generator" content="Microsoft Word 11"&gt;&lt;meta name="Originator" content="Microsoft Word 11"&gt;&lt;link rel="File-List" href="file:///C:%5CDOCUME%7E1%5CGeneral%5CCONFIG%7E1%5CTemp%5Cmsohtml1%5C04%5Cclip_filelist.xml"&gt;&lt;o:smarttagtype namespaceuri="urn:schemas-microsoft-com:office:smarttags" name="PersonName"&gt;&lt;/o:smarttagtype&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;   &lt;/w:Compatibility&gt;   &lt;w:browserlevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;  &lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" latentstylecount="156"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if !mso]&gt;&lt;object classid="clsid:38481807-CA0E-42D2-BF39-B33AF135CC4D" id="ieooui"&gt;&lt;/object&gt; &lt;style&gt; st1\:*{behavior:url(#ieooui) } &lt;/style&gt; &lt;![endif]--&gt;&lt;style&gt; &lt;!--  /* Style Definitions */  p.MsoNormal, li.MsoNormal, div.MsoNormal 	{mso-style-parent:""; 	margin:0cm; 	margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:12.0pt; 	font-family:"Times New Roman"; 	mso-fareast-font-family:"Times New Roman"; 	mso-ansi-language:EN-US; 	mso-fareast-language:EN-US;} @page Section1 	{size:612.0pt 792.0pt; 	margin:70.85pt 3.0cm 70.85pt 3.0cm; 	mso-header-margin:36.0pt; 	mso-footer-margin:36.0pt; 	mso-paper-source:0;} div.Section1 	{page:Section1;} --&gt; &lt;/style&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable 	{mso-style-name:"Tabla normal"; 	mso-tstyle-rowband-size:0; 	mso-tstyle-colband-size:0; 	mso-style-noshow:yes; 	mso-style-parent:""; 	mso-padding-alt:0cm 5.4pt 0cm 5.4pt; 	mso-para-margin:0cm; 	mso-para-margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:10.0pt; 	font-family:"Times New Roman"; 	mso-ansi-language:#0400; 	mso-fareast-language:#0400; 	mso-bidi-language:#0400;} &lt;/style&gt; &lt;![endif]--&gt;  &lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;meta equiv="Content-Type" content="text/html; charset=utf-8"&gt;&lt;meta name="ProgId" content="Word.Document"&gt;&lt;meta name="Generator" content="Microsoft Word 11"&gt;&lt;meta name="Originator" content="Microsoft Word 11"&gt;&lt;link rel="File-List" href="file:///C:%5CDOCUME%7E1%5CGeneral%5CCONFIG%7E1%5CTemp%5Cmsohtml1%5C01%5Cclip_filelist.xml"&gt;&lt;o:smarttagtype namespaceuri="urn:schemas-microsoft-com:office:smarttags" name="PersonName"&gt;&lt;/o:smarttagtype&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;   &lt;/w:Compatibility&gt;   &lt;w:browserlevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;  &lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" latentstylecount="156"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if !mso]&gt;&lt;object classid="clsid:38481807-CA0E-42D2-BF39-B33AF135CC4D" id="ieooui"&gt;&lt;/object&gt; &lt;style&gt; st1\:*{behavior:url(#ieooui) } &lt;/style&gt; &lt;![endif]--&gt;&lt;style&gt; &lt;!--  /* Font Definitions */  @font-face 	{font-family:Wingdings; 	panose-1:5 0 0 0 0 0 0 0 0 0; 	mso-font-charset:2; 	mso-generic-font-family:auto; 	mso-font-pitch:variable; 	mso-font-signature:0 268435456 0 0 -2147483648 0;}  /* Style Definitions */  p.MsoNormal, li.MsoNormal, div.MsoNormal 	{mso-style-parent:""; 	margin:0cm; 	margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:12.0pt; 	font-family:"Times New Roman"; 	mso-fareast-font-family:"Times New Roman"; 	mso-ansi-language:EN-US; 	mso-fareast-language:EN-US;} @page Section1 	{size:612.0pt 792.0pt; 	margin:70.85pt 3.0cm 70.85pt 3.0cm; 	mso-header-margin:36.0pt; 	mso-footer-margin:36.0pt; 	mso-paper-source:0;} div.Section1 	{page:Section1;}  /* List Definitions */  @list l0 	{mso-list-id:1005353449; 	mso-list-type:hybrid; 	mso-list-template-ids:-696365042 611637294 201981955 201981957 201981953 201981955 201981957 201981953 201981955 201981957;} @list l0:level1 	{mso-level-start-at:9; 	mso-level-number-format:bullet; 	mso-level-text:; 	mso-level-tab-stop:53.2pt; 	mso-level-number-position:left; 	margin-left:53.2pt; 	text-indent:-18.0pt; 	font-family:Symbol; 	mso-fareast-font-family:"Times New Roman";} ol 	{margin-bottom:0cm;} ul 	{margin-bottom:0cm;} --&gt; &lt;/style&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable 	{mso-style-name:"Tabla normal"; 	mso-tstyle-rowband-size:0; 	mso-tstyle-colband-size:0; 	mso-style-noshow:yes; 	mso-style-parent:""; 	mso-padding-alt:0cm 5.4pt 0cm 5.4pt; 	mso-para-margin:0cm; 	mso-para-margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:10.0pt; 	font-family:"Times New Roman"; 	mso-ansi-language:#0400; 	mso-fareast-language:#0400; 	mso-bidi-language:#0400;} &lt;/style&gt; &lt;![endif]--&gt;  &lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;st1:personname productid="La “Internet Corporation" st="on"&gt;&lt;span style=""&gt;La “Internet Corporation&lt;/span&gt;&lt;/st1:personname&gt;&lt;span style=""&gt; for Assigned Names and Numbers” (ICANN) describe “Fast Flux” como el rápido y repetido cambio de los Hosts y/o&lt;span style=""&gt;  &lt;/span&gt;en los registros de recursos del&lt;span style=""&gt;  &lt;/span&gt;Servidor de Nombres de una zona DNS, lo que da un cambio rápido de dirección IP del Host obtenido en la resolución del nombre de dominio solicitado (registro “A”) o servidor de nombres (registro “NS”). El objetivo de esta técnica es la no localización de un Sitio Web apoyándose en la resolución de nombres de dominios de los Servidores DNS funcionando sobre una red de máquinas comprometidas, utilizando canales jerárquicos de comunicaciones encriptados y técnicas de proxy. La variedad de usos ilícitos engloba desde Pornografía Infantil, Captación de credenciales (Phishing), Fraudes, Robo de Identidades, Venta de artículos ilegales, Propiedad Intelectual, SPAM, Difusión de malware, Denegaciones de Servicio, entre otros. El objetivo es ocultar las actividades delictivas a través de direcciones IP que van rotando en cuestión de segundos contra un mismo dominio, lo que impide localizarlas para poder bloquearlas al dificultar su identificación.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Existen varias técnicas para conseguir este propósito siendo las tres principales:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin: 0cm 0cm 10pt 53.2pt; text-align: justify; text-indent: -18pt; line-height: 115%;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-family: Symbol;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="margin: 0cm 0cm 10pt 53.2pt; text-align: justify; text-indent: -18pt; line-height: 115%;"&gt;&lt;span style="font-family: Symbol;"&gt;&lt;span style=""&gt;·&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=""&gt;Fast Flux básico, donde &lt;st1:personname productid="la direcciones IP" st="on"&gt;la  direcciones IP&lt;/st1:personname&gt; de los sitios Web maliciosos son cambiadas.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin: 0cm 0cm 10pt 53.2pt; text-align: justify; text-indent: -18pt; line-height: 115%;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-family: Symbol;"&gt;&lt;span style=""&gt;·&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=""&gt;Name Server (NS) Fluxing, donde las direcciones IP de los Servidores de nombre DNS son cambiados.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin: 0cm 0cm 10pt 53.2pt; text-align: justify; text-indent: -18pt; line-height: 115%;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-family: Symbol;"&gt;&lt;span style=""&gt;·&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=""&gt;Double Flux, donde las direcciones IP de los sitios Web y los Servidores de nombre son cambiados.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Cuando un servidor tenía un exceso de carga se precisaba el poder balancear la carga con varios servidores (Host) que realicen la demanda, pudiéndose implementar con un equipo especializado denominado “load-balancer”, pero existe otro método para el caso que es la configuración “Round Robin DNS”.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Este objetivo en principio lícito de optimización de recursos ha sido aprovechado como método de ocultación de los hosts de resolución de los nombres de dominio.&lt;span style=""&gt;  &lt;/span&gt;El objetivo de esta técnica es que la resolución de un nombre de dominio tenga múltiples asignaciones de direcciones IP (centenares e incluso miles). Las direcciones IP son constantemente intercambiadas usando combinaciones de “Round-robin DNS” (balanceo de carga de direcciones IP) junto con “Time to live” (TTL) muy cortos para registros de recursos “Resource Records” (RR).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Los nombres de los sitios Web pueden ser asociados con un&lt;span style=""&gt;  &lt;/span&gt;nuevo conjunto de direcciones IP en frecuencias de pocos minutos. Así que los equipos que se conecten una vez pasado ese intervalo a esos sitios Web realmente se conectan a máquinas distintas pudiendo enmascarar en algunas de ellas las acciones ilícitas como la distribución de malware.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Se suele garantizar en el sistema de máquinas comprometidas un buen ancho de banda y la disponibilidad del servicio para sus fines delictivos, sustituyendo o eliminando aquellos nodos que no responde a su propósito. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Además suelen añadir una segunda capa para aumentar la seguridad y provocar el error que es la redirección a máquinas intermedias “Blind Proxy”, de forma que dificulta enormemente los intentos de rastreo para mitigar los nodos&lt;span style=""&gt;  &lt;/span&gt;de la red de servicios Fast Flux. Lo que está sucediendo es que las numerosas direcciones IP que constantemente están sirviendo no provienen directamente de los&lt;span style=""&gt;  &lt;/span&gt;hosts que existen en los registros de recurso ya que estos solo fluctúan entre muchos Hosts referentes o proxy que a su vez envía el contenido a otro grupo de servidores finales. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;“Fast-flux motherships” son los elementos de control nodrizas para gestionar los servicios de red Fast Fllux, equivalente a los C&amp;amp;C “Command and Control” de las BotNets convencionales pero con notables ventajas. El “Fast Flux mothership” está oculto por los nodos proxy de Fast Flux que son los que responde a &lt;st1:personname productid="la v￭ctima.  Se" st="on"&gt;la víctima.&lt;span style=""&gt;  &lt;/span&gt;Se&lt;/st1:personname&gt; observa que estos nodos nodriza operan con éxito durante largos periodos de tiempo en el medio, sirviendo tanto como alojadores de servicios Web como de Servidores de nombre de dominio, con configuraciones de servidor de alojamiento Web capaz de controlar el contenido de miles de dominios en un único Host.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Hasta finales de marzo de 2007 se conocía solo la existencia de dos de hosts nodriza sirviendo los miles de dominios en flux (cambio), lo que llevaba a pensar que esta técnica fue desarrollada y utilizada por un pequeño número de grupos e incluso un solo grupo. Encontrándose como dominios más utilizados en Fast flux los TLDs “.hk” e “.info”, si bien el resto de dominios entre los que esta “.com” también son utilizados.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;span style=""&gt;Se distinguen dos tipos de técnicas de Redes Fast Flux: “Single Flux” (FF) y “Double Flux” (DF).&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;br /&gt;&lt;meta equiv="Content-Type" content="text/html; charset=utf-8"&gt;&lt;meta name="ProgId" content="Word.Document"&gt;&lt;meta name="Generator" content="Microsoft Word 11"&gt;&lt;meta name="Originator" content="Microsoft Word 11"&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-indent: 14.2pt; text-align: justify;"&gt;&lt;link rel="File-List" href="file:///C:%5CDOCUME%7E1%5CGeneral%5CCONFIG%7E1%5CTemp%5Cmsohtml1%5C06%5Cclip_filelist.xml"&gt;&lt;o:smarttagtype namespaceuri="urn:schemas-microsoft-com:office:smarttags" name="metricconverter"&gt;&lt;/o:smarttagtype&gt;&lt;o:smarttagtype namespaceuri="urn:schemas-microsoft-com:office:smarttags" name="PersonName"&gt;&lt;/o:smarttagtype&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;   &lt;/w:Compatibility&gt;   &lt;w:browserlevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;  &lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" latentstylecount="156"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if !mso]&gt;&lt;object classid="clsid:38481807-CA0E-42D2-BF39-B33AF135CC4D" id="ieooui"&gt;&lt;/object&gt; &lt;style&gt; st1\:*{behavior:url(#ieooui) } &lt;/style&gt; &lt;![endif]--&gt;&lt;style&gt; &lt;!--  /* Font Definitions */  @font-face 	{font-family:MyriadPro-Regular; 	panose-1:0 0 0 0 0 0 0 0 0 0; 	mso-font-charset:0; 	mso-generic-font-family:swiss; 	mso-font-format:other; 	mso-font-pitch:auto; 	mso-font-signature:3 0 0 0 1 0;}  /* Style Definitions */  p.MsoNormal, li.MsoNormal, div.MsoNormal 	{mso-style-parent:""; 	margin:0cm; 	margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:12.0pt; 	font-family:"Times New Roman"; 	mso-fareast-font-family:"Times New Roman"; 	mso-ansi-language:EN-US; 	mso-fareast-language:EN-US;} @page Section1 	{size:612.0pt 792.0pt; 	margin:70.85pt 3.0cm 70.85pt 3.0cm; 	mso-header-margin:36.0pt; 	mso-footer-margin:36.0pt; 	mso-paper-source:0;} div.Section1 	{page:Section1;} --&gt; &lt;/style&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable 	{mso-style-name:"Tabla normal"; 	mso-tstyle-rowband-size:0; 	mso-tstyle-colband-size:0; 	mso-style-noshow:yes; 	mso-style-parent:""; 	mso-padding-alt:0cm 5.4pt 0cm 5.4pt; 	mso-para-margin:0cm; 	mso-para-margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:10.0pt; 	font-family:"Times New Roman"; 	mso-ansi-language:#0400; 	mso-fareast-language:#0400; 	mso-bidi-language:#0400;} &lt;/style&gt; &lt;![endif]--&gt;  &lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;SINGLE FLUX (Flujo único): Se utiliza para alojar sitios Web referentes. Cada una de estas direcciones IP, que se van asignando a los dominios, corresponden a máquinas que previamente han sido comprometidas con algún código malicioso, formando parte de una Botnet. Los Bots de esta red de servicios no alojan el contenido del cliente Fast Flux sino que actúan de puente redirigiendo el tráfico al servidor Web donde el cliente de Fast Flux aloja las actividades ilegales o no autorizadas.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;DOUBLE FLUX (Doble flujo): Se utiliza para alojar Servidores de Nombre de Dominio. Los Bots de esta red de servicios utilizan referentes del servidor de nombres para el cliente de Fast Flux. Estos servidores de nombres envían solicitudes DNS a servidores de nombres ocultos que alojan zonas que contienen registros de recursos DNS “A” para un conjunto de sitios web referentes. Los servidores de nombres ocultos no devuelven respuestas a través de su servidor de nombres de referencia sino que contestan directamente al host que realiza &lt;st1:personname productid="la consulta. Es" st="on"&gt;la consulta. Es&lt;/st1:personname&gt; decir es una evolución avanzada del “Single Flux” no solo cambiando las direcciones IP asociadas con el nombre de dominio “fully-qualified domain name&lt;/span&gt;&lt;span style="font-family:MyriadPro-Regular;"&gt;” (FQDN),&lt;/span&gt;&lt;span style=""&gt; sino también los cambio de las direcciones IP de los servidores DNS (por ejemplo, los registros NS) que a su vez se usa para buscar &lt;st1:personname productid="la direcci￳n IP" st="on"&gt;la dirección IP&lt;/st1:personname&gt; del nombre de dominio completo.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;En una modalidad de ataque, se registra un nombre de dominio (para una red de servicios Flux) para alojar sitios Web ilegales (webilegal.tld) y un segundo nombre de dominio (o más) para que la red de servicios Flux proporcione el la resolución de los nombres de dominio (redserviciodenombre.tld). Se asocia estos dominios con su operador de red de servicios Fast Flux. El operador de la red de servicios Fast Flux utiliza programas para cambiar rápidamente la información del servidor de nombres en los archivos de registro que el registrador mantiene para estos dominios, especialmente: &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;• Cambia las direcciones IP de los servidores de nombres de dominio para que señalen a diferentes hosts del dominio redserviciodenombre.tld &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;• Define el valor del tiempo de vida (TTL) en los registros de direcciones para estos servidores de nombres con un valor muy pequeño (de &lt;st1:metricconverter productid="60 a" st="on"&gt;60 a&lt;/st1:metricconverter&gt; 180 segundos).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Los registros de recursos asociados con un dominio de servidor de nombres utilizado en el alojamiento Fast Flux podrían ser similar en un archivo de zona TLD como:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;$TTL 120 &lt;span style=""&gt;  &lt;/span&gt;; Time To Live (2 minutos)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld &lt;span style=""&gt;           &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS1. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS2. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS3. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS1. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.146.205.1&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS2. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.146.205.2&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS3. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.146.205.3&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Si nos fijamos vemos que el&lt;span style=""&gt;  &lt;/span&gt;tiempo de vida (TTL) de los registros de recursos es muy breve (120 segundos). Cuando transcurre ese TTL, la programación aplica un nuevo conjunto de registros “A” para los servidores de nombres que sustituye al anterior:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;$TTL 120&lt;span style=""&gt;   &lt;/span&gt;; Time To Live (2 minutos)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS1. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS2. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;NS&lt;span style=""&gt;       &lt;/span&gt;NS3. redserviciodenombre.tld&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS1. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A&lt;span style=""&gt;         &lt;/span&gt;81.95.145.200&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS2. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A&lt;span style=""&gt;         &lt;/span&gt;193.93.235.21&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;NS3. redserviciodenombre.tld. &lt;span style=""&gt;      &lt;/span&gt;A&lt;span style=""&gt;         &lt;/span&gt;193.93.235.22&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Evidentemente el tiempo para localizar y cerrar los Host servidores de nombres que dan soporte a esta técnica de Fast Flux es sumamente escaso. Además los registros de recursos en redserviciodenombre.tld apuntan a Hosts referentes o proxy en lugar de los Bots que proporcionan la resolución de nombres para webilegal.tld. Los hosts referentes escuchan en el puerto 53 y dirigen las consultas DNS a un Bot "DNS" que aloja un archivo de zona para webilegal.tld. El Bot "DNS" resuelve el nombre del dominio del sitio web fraudulento a &lt;st1:personname productid="la direcci￳n IP" st="on"&gt;la dirección IP&lt;/st1:personname&gt; de un Host de la red de servicios web Flux y devuelve el mensaje de respuesta directamente al equipo que realiza &lt;st1:personname productid="la consulta. En" st="on"&gt;la  consulta. En&lt;/st1:personname&gt; este momento, &lt;st1:personname productid="la direcci￳n IP" st="on"&gt;la dirección IP&lt;/st1:personname&gt; del Bot DNS es conocida sólo por un grupo de Hosts referentes, y las direcciones IP de los referentes cambian cada 120 segundos.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;El alojamiento “Double Flux” añade un nivel adicional empleando Bots en la red redserviciodenombre.tld y cambiando rápidamente los registros “A” de los Hosts del servidor web referente en la red webilegal.tld. Los registros de recursos “A” de los servidores web referentes se configuran también con TTL breves. Cuando transcurre el TTL de los Hosts del servidor web, la automatización del operador de la red de servicios Fast Flux garantiza de nuevo que un nuevo conjunto de registros “A” para los servidores Web reemplaza al conjunto existente: Por tanto, el período durante el que es posible identificar y cerrar los servidores web referentes que participan en este ataque Fast Flux es muy reducido. Los registros asociados con el sitio web ilegal podrían aparecer en archivo de zona alojado en un Bot DNS en la red redserviciodenombre.tld como:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN&lt;span style=""&gt;        &lt;/span&gt; A&lt;span style=""&gt;        &lt;/span&gt;194.146.207.1&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;91.198.71.15&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;81.95.148.135&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120&lt;span style=""&gt;      &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.110.69.21&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Observe de nuevo que se define un tiempo de vida (TTL) para cada registro de recursos a muy breve (en el ejemplo, 120 segundos). Transcurrido el TTL, los registros de recursos se modificarán automáticamente para apuntar a otros Bots que alojan este sitio web ilegal. Sólo unos minutos después, en el archivo de zona se podría leer:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld.&lt;span style=""&gt;           &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.146.207.101&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;91.198.71.18&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style="" lang="EN-GB"&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.110.69.1&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;webilegal.tld. &lt;span style=""&gt;          &lt;/span&gt;120 &lt;span style=""&gt;     &lt;/span&gt;IN &lt;span style=""&gt;       &lt;/span&gt;A &lt;span style=""&gt;        &lt;/span&gt;194.146.205.1&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: justify; text-indent: 14.2pt;"&gt;&lt;span style=""&gt;Los efectos combinados de los registros A que se actualizan con rapidez en la zona webilegal.tld y los registros A del servidor de nombres en &lt;st1:personname productid="la zona TLD" st="on"&gt;la zona TLD&lt;/st1:personname&gt; son de una eficacia frustrante, ya que consiguen mantener los sitios ilegales en funcionamiento durante períodos más prolongados que los de los sitios que no utilizan Fast Flux.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;br /&gt;&lt;span style=""&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;p&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-2986867604525304909?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/2986867604525304909/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=2986867604525304909' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2986867604525304909'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2986867604525304909'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2009/12/fast-flux-service-networks.html' title='FAST FLUX SERVICE NETWORKS'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-1128058263574707913</id><published>2009-05-21T09:33:00.002+02:00</published><updated>2009-05-21T11:33:00.431+02:00</updated><title type='text'>VI Foro de las Evidencias Electrónicas</title><content type='html'>Lugar: Teatros del Canal, Calle Cea Berbúdez 1 (Sala Polivalente), Madrid. Fecha: 03 junio 2009&lt;br /&gt;&lt;br /&gt;Este año se aleja de las clásicas ponencias de los participantes intentando buscar la interactividad entre los asistentes, a través de siete paneles de diálogo. Este foro trata de explicar la coyuntura que se da en el paso de una sociedad analógica a una sociedad digital. Para evitar la inseguridad jurídica que esto plantea (cyberdelincuencia, trazabilidad de las transacciones electrónicas, etc.).&lt;br /&gt;Entre los ponentes figurarán jueces y fiscales; personalidades de los cuerpos y fuerzas de seguridad del Estado; expertos en caligrafía y biometría; o usuarios. Asimismo, se hablará sobre Federación de identidades en la Administración Electrónica y en la Sociedad; la titularidad de los derechos de autor; y experiencias tecnológicas. Los portavoces procederán de organismos públicos (Audiencia Nacional, Ministerio del Interior, Cuerpo Nacional de Policía, Guardia Civil, Ministerio de la Presidencia, Agencia Española de Protección de Datos, Universidad Autónoma de Madrid, entre otros), así como de entidades privadas (Banco Sabadell, Colegio General de Médicos de España, Grupo BBVA, Endesa, Symantec, T-Systems, Cybex, Secuware, S21Sec, etc).&lt;br /&gt;La asistencia es gratuita, la inscripción se puede realizar a través de la Web del evento: &lt;a href="http://www.foroevidenciaselectronicas.org/form/formulario.html"&gt;http://www.foroevidenciaselectronicas.org/form/formulario.html&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-1128058263574707913?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/1128058263574707913/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=1128058263574707913' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/1128058263574707913'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/1128058263574707913'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2009/05/vi-foro-de-las-evidencias-electronicas.html' title='VI Foro de las Evidencias Electrónicas'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-5586901611597471860</id><published>2008-05-04T23:25:00.003+02:00</published><updated>2008-05-04T23:28:32.712+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Friendly Login'/><title type='text'>Variables del Phishing - Vulnerabilidades de los clientes</title><content type='html'>&lt;div align="justify"&gt;El uso de sofisticados clientes Web para navegar, como cualquier software comercial, son a menudo vulnerables a ataques. Cuantas más funcionalidades incorpore el navegador, es más probable que exista un bug que pueda ser explotado por un atacante para acceder, u observar, información confidencial de la victima.&lt;br /&gt;Mientras que los vendedores del software hacen grandes esfuerzos para parchear las vulnerabilidades, los usuarios particulares aplican rara vez dichas medidas. Aunado a la capacidad de instalar agregaciones (tales como flash, RealPlayer y otros medios embebidos) implican nuevas oportunidades de ataque.&lt;br /&gt;Similar a las amenazas de los virus y gusanos, estas vulnerabilidades se pueden explotar de diversas maneras. Muchos de los ataques no se pueden bloquear por los antivirus pues son a menudo mucho más duros de detectar y por lo tanto de prevenir (P.e. la etapa en la cual funcionaría el antivirus, sería después del ataque y solamente si el atacante intenta instalar un troyano o un Keylogger conocido).&lt;br /&gt;Ejemplo: URL del Microsoft Internet Explorer que funciona mal por la inserción de un carácter (en este caso 0x01 - representado como la secuencia escape %01) dentro de la sección del Username del Friendly Login URL, redirigiría a un usuario al servidor de los atacantes, pero los caracteres después de %01 no se exhibirían en el campo de direcciones del navegador. Por lo tanto este ataque se podía utilizar para ofuscar el URL de los atacantes.&lt;/div&gt;&lt;br /&gt;&lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/SB4qA1LhZzI/AAAAAAAAAEM/dlwUYEYCUqc/s1600-h/vulnerabilidades.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5196637213795903282" style="WIDTH: 369px; CURSOR: hand; HEIGHT: 25px" height="150" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/SB4qA1LhZzI/AAAAAAAAAEM/dlwUYEYCUqc/s320/vulnerabilidades.jpg" width="580" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-5586901611597471860?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/5586901611597471860/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=5586901611597471860' title='40 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/5586901611597471860'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/5586901611597471860'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/05/variables-del-phishing-vulnerabilidades.html' title='Variables del Phishing - Vulnerabilidades de los clientes'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp0.blogger.com/_CYc-2ah7mN8/SB4qA1LhZzI/AAAAAAAAAEM/dlwUYEYCUqc/s72-c/vulnerabilidades.jpg' height='72' width='72'/><thr:total>40</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-6165088676585766729</id><published>2008-05-04T23:12:00.003+02:00</published><updated>2008-05-04T23:20:27.054+02:00</updated><title type='text'>Variables del Phishing - Esnifando los datos de la victima</title><content type='html'>&lt;div&gt;&lt;a href="http://bp3.blogger.com/_CYc-2ah7mN8/SB4oTlLhZwI/AAAAAAAAAD0/o6VkBiUI5Og/s1600-h/coordenadas.jpg"&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;Un viejo favorito entre la comunidad hacker y cada vez más popular entre los Phishers, es el uso de Key-loggers y screen-grabbers para observar datos confidenciales de clientes que se introducen en aplicaciones Web.&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;Esta información se recoge localmente y es recuperada por el atacante por los métodos siguientes:&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;• Flujo continuo de datos (p.e. se envían los datos tan pronto como se generen) usando un previo par de envió/recepción de datos. Para hacer esto, el atacante debe a menudo mantener una conexión abierta a la computadora de la victima.&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;• Recolección y procesamiento por lotes de la información para la subida al servidor del atacante. Esto se puede hacer con protocolos tales como ftp, HTTP, Smtp, etc.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;• Recolección por puerta trasera por el atacante. El software malicioso permite que el atacante conecte remotamente con la máquina del cliente y coja los datos a medida que los precise.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;1- &lt;strong&gt;Key-loggers&lt;/strong&gt;: El propósito de los Keyloggers es observar y registrar toda tecla presionada por la victima, especialmente, cuando den datos de autentificación a las entidades objetivo. Con esta información en poder del Phisher puede, más adelante, utilizarla en su beneficio. Los Keyloggers pueden ser objetos pre-compilados que observan todas las teclas presionadas, sin importar el uso o el contexto (p.e. podrían ser utilizados para observar al cliente que usaba un procesador de texto para redactar un documento), o pueden ser escritos en código scripting del navegador para observar las teclas pulsadas según el contexto del navegador Web.&lt;br /&gt;&lt;br /&gt;2- &lt;strong&gt;Screen-grabbers&lt;/strong&gt;: Algunos ataques sofisticados de Phishing hacen uso de código diseñado para tomar un “pantallazo” del navegador para visualizar los datos suministrados a la aplicación Web. Esta funcionalidad se utiliza para superar algunas de las medidas seguras que están incorporando las entidades bancarias para prevenir el uso de Keyloggers. En muchos casos, solamente se requiere una ventana relevante y el software del Phisher capturará solamente estos datos, así las transferencias de subidas serán más pequeñas y rápidas. &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;a href="http://bp3.blogger.com/_CYc-2ah7mN8/SB4oTlLhZwI/AAAAAAAAAD0/o6VkBiUI5Og/s1600-h/coordenadas.jpg"&gt;&lt;/a&gt;&lt;a href="http://bp1.blogger.com/_CYc-2ah7mN8/SB4oiFLhZxI/AAAAAAAAAD8/HWDcbutWR5E/s1600-h/coordenadas.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5196635586003298066" style="CURSOR: hand" alt="" src="http://bp1.blogger.com/_CYc-2ah7mN8/SB4oiFLhZxI/AAAAAAAAAD8/HWDcbutWR5E/s320/coordenadas.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-6165088676585766729?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/6165088676585766729/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=6165088676585766729' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6165088676585766729'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6165088676585766729'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/05/variables-del-phishing-esnifando-los.html' title='Variables del Phishing - Esnifando los datos de la victima'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp1.blogger.com/_CYc-2ah7mN8/SB4oiFLhZxI/AAAAAAAAAD8/HWDcbutWR5E/s72-c/coordenadas.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-2747051093223643617</id><published>2008-05-04T23:07:00.003+02:00</published><updated>2008-05-04T23:12:03.826+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='marcos ocultos'/><category scheme='http://www.blogger.com/atom/ns#' term='ataque oculto'/><title type='text'>Variables del Phishing - Ataque oculto</title><content type='html'>&lt;div align="justify"&gt;Más allá de las técnicas de la ofuscación ya mostradas, un phisher puede hacer uso del HTML, DHTML y de otros códigos programables que pueden interpretar los navegadores de Internet de los clientes y manipular la información visible en ellos. En muchos casos el atacante utilizará estas técnicas para falsear el contenido (particularmente la fuente del contenido de la página) simulando ser del sitio verdadero&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Los vectores más comunes incluyen:&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;1. &lt;strong&gt;Marcos ocultos&lt;/strong&gt;: Los marcos es un método popular de ocultar el ataque debido a la uniformidad de los navegadores y su fácil codificación. Por ejemplo, se definen dos marcos. El primer marco contiene la información legítima del sitio URL, mientras que el segundo marco - ocupando el 0% del interfaz del browser - referencia el contenido elegido por los Phishers. La página enlazada dentro del marco oculto se puede utilizar para llevar el contenido adicional (p.e. contenido de eliminación de la página o substitución gráfica), recibiendo la información confidencial tal como SessionID o algo más nefasto; por ejemplo ejecutar código de grabación de la pantalla y grabación de pulsaciones de teclado de los códigos secretos. Este ataque se apoya:&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;· Ocultar el origen del atacante. Solamente la URL del marco principal será visible desde el interfaz del navegador a menos que el usuario siga un enlace con el atributo destino a “_top”.&lt;br /&gt;&lt;br /&gt;· Proporcionan una falsa seguridad HTTPS (que fuerza el browser a exhibir un candado o una llave similar a sitio seguro) para el contenido de los sitios, mientras que todavía se usa el HTTP inseguro para el de la página oculta y sus operaciones.&lt;br /&gt;&lt;br /&gt;· Ocultando código HTML a la victima. Los clientes no podrán ver el código oculto de las páginas con las funciones estándares ver origen de la fuente.&lt;br /&gt;&lt;br /&gt;· Carga imágenes y contenido HTML en segundo plano para su uso maliciosa más tarde.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;· Las propiedades de la página solo mostraran en la mayoría de navegadores los datos del marco visible.&lt;br /&gt;&lt;br /&gt;· Almacenar e implementar operaciones en segundo plano que informarán al atacante de los movimientos de la victima en el sitio real.&lt;br /&gt;&lt;br /&gt;· Combinado con programación del navegador, es posible variar la barra de herramientas del mismo; incluyendo la información de URL y cabeceras de página.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;2. &lt;strong&gt;Anulando contenido de páginas&lt;/strong&gt;: Existen varios métodos para eliminar el contenido de una página. Uno de los métodos más populares es insertar contenido falso dentro de una página es utilizar la función de DHTML - DIV. La función del DIV permite que un atacante ponga el contenido en un “contenedor virtual”, dando una posición y un tamaño absolutos con el método del STYLE, puede ser colocado para ocultar o reemplazar (posicionándolo encima) el contenido subyacente. Este contenido malévolo se puede enviar con una URL larga o refiriéndose a un script almacenado. Este método permite que un atacante construya una página completa (incluyendo gráficos y los elementos de auxiliares de código script) encima de la página verdadera.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;3. &lt;strong&gt;Substitución gráfica&lt;/strong&gt;: Mientras que es posible sobreescribir el contenido de la página fácilmente con múltiples métodos, un problema para los Phishers es el de las pistas visuales específicas del navegador a un ataque. Estas pistas incluyen la URL presentado dentro del campo de direcciones, el candado seguro que representaba un HTTPS de conexión cifrada, y el origen de la página. Un método común usado para vencer estas pistas visuales está con el uso de los scripting del navegador (tales como Javascript, VBScript y Java) para posicionar gráficos especialmente creados con la información falsa. Un ejemplo: el atacante utiliza una barra de direcciones y un candado seguro falsos cuidadosamente colocados en la zona para ocultar la información verdadera. Mientras que el Phisher debe utilizar gráficos adecuados al software del navegador, es trivial para realizar esta falsedad de Web que los atacantes determinen el tipo del navegador y la versión exacta con simples consultas de código. Así el atacante puede preparar las imágenes para una gama de navegadores usuales y preparar su página para que se utilicen las imágenes apropiadas.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Es importante observar que los ataques de Phishing en el pasado han combinado la substitución gráfica con código scripting adicional para falsificar otra funcionalidad del browser. Los ejemplos incluyen:&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;· Implementando funcionalidad click-derecho y menú acceso.&lt;br /&gt;&lt;br /&gt;· Presentando falsos pop-ups igual que lo haría el verdadero navegador o la Aplicación de la Web&lt;br /&gt;&lt;br /&gt;· Exhibiendo falsos certificados SSL cuando visualizamos las propiedades de seguridad, a través del uso de imágenes&lt;br /&gt;&lt;br /&gt;· Usando simples comandos embebidos de HTML, un atacante puede secuestrar el escritorio del cliente entero y construir un interfaz falso para capturar y para manipular lo que ve el cliente. Se hace esto usando los comandos window.createPopup() y popup.show().&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-2747051093223643617?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/2747051093223643617/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=2747051093223643617' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2747051093223643617'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/2747051093223643617'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/05/variables-del-phishing-ataque-oculto.html' title='Variables del Phishing - Ataque oculto'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-1429755051495160874</id><published>2008-05-04T23:01:00.002+02:00</published><updated>2008-05-04T23:06:42.682+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='cookies'/><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='sessionid'/><category scheme='http://www.blogger.com/atom/ns#' term='preset session'/><title type='text'>Variables del Phishing - Preset Session</title><content type='html'>&lt;div align="justify"&gt;&lt;strong&gt;Dado que los protocolos HTTP y HTTPS son protocolos desautenticados, las&lt;/strong&gt; &lt;strong&gt;aplicaciones Web deben utilizar métodos de seguimiento de los usuarios a través de sus páginas y controlar también el acceso a recursos que requieran la autenticación. La manera más común de control es utilizar identificadores de Sesión (SessionID). Estos SessionID se pueden aplicar a través de cookies, campos ocultos o de los campos que figuran dentro de las URL de la página&lt;br /&gt;Muchas aplicaciones Web implementan sistemas débiles de control de identificación de Sesión y permitirán a los clientes de conexión definir la SessionID. La aplicación de Web chequeara al usuario que utiliza SessionID, pero le requerirá generalmente al usuario a identificarse (por ejemplo. información de identificación por un formulario de entrada) antes de conseguir acceso al contenido "restringido" de la página.&lt;br /&gt;En esta clase de ataque el mensaje de phishing contiene una conexión Web al servidor verdadero de la aplicación, pero contiene también un campo predefinido de SessionID. El sistema de atacadores sondea constantemente al servidor de la aplicación para una página restringida (por ejemplo. una página de banca electrónica que permita las transferencias de fondos) utilizando el SessionID. Hasta que un usuario válido autentique contra esta SessionID, el atacador recibirá los errores del servidor Web (por ejemplo. 404 file not found, 302 server redirect, etc.).&lt;br /&gt;El phisher debe esperar hasta que un receptor del mensaje siga el enlace y se autentifique la SessionID. Una vez autentificado, el servidor de la aplicación permitirá cualquier conexión que utiliza el SessionID autorizado a conseguir el acceso al contenido restringido. Por lo tanto, el atacador puede utilizar una SessionID fija para conseguir el acceso a una página restringida para llevar su ataque.&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-1429755051495160874?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/1429755051495160874/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=1429755051495160874' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/1429755051495160874'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/1429755051495160874'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/05/variables-del-phishing-preset-session.html' title='Variables del Phishing - Preset Session'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-6067129933828467178</id><published>2008-03-17T19:51:00.002+01:00</published><updated>2008-03-17T19:58:48.771+01:00</updated><title type='text'>Variables del Phishing. • Cross-Site scripting</title><content type='html'>&lt;div align="justify"&gt;El ataque “Cross-Site scripting “(comúnmente referido a CSS o XSS) esta basado en la explotación de vulnerabilidades del sistema de validación de HTML incrustado. El problema es que normalmente no se valida correctamente. Esta vulnerabilidad puede estar presente de forma directa (foros, mensajes de error) o indirecta (redirecciones, framesets). Cada una se trata de forma diferente. En general, estas técnicas de CSS son el resultado de un desarrollo pobre de aplicaciones WEB.&lt;br /&gt;Mientras hay numerosos vectores para el llevar al cabo un ataque de CSS, los Phishers pueden usar ataques de URL formateadas. Los formatos típicos para la inyección de CSS en URL válido incluyen: &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;        i.            La sustitución integra del protocolo de transferencia de hipertexto tal como:&lt;br /&gt;“http://mibanco.com/ebanking?URL=http://sitio.com/fakepage.htm”&lt;br /&gt;&lt;br /&gt;      ii.            Inline conteniendo código embebido, tal como:&lt;br /&gt;“http://mibanco.com/ebanking?page=1&amp;amp;client=&lt; script&gt;sitiospoof...”&lt;br /&gt;&lt;br /&gt;    iii.            Forzar la página para cargar código externo, tal como:&lt;br /&gt;“http://mibanco.com/ebanking?page=1&amp;amp;response=malsitio.com%21evilcode.js&amp;amp;go=2”&lt;br /&gt;Por ejemplo: se recibe en un correo electrónico de un Phishers la siguiente URL:&lt;br /&gt;“http://mibanco.com/ebanking?URL=http://sitio.com//fakepage.htm”&lt;br /&gt;Mientras el cliente es dirigido verdaderamente y es conectado a la aplicación verdadera del Web de MiBanco, debido a la mala codificación de la aplicación del banco, el componente de ebanking aceptará una URL arbitraria para la inserción del contenido de esa localización. Una vez insertado el código spoof dentro de la página, que podría ser el formulario de autenticación, el phisher ha logrado controlar una página dentro de un servidor externo (http://sitio.com//fakepage.htm).&lt;br /&gt;Desgraciadamente, al igual que con la mayoría de las vulnerabilidades de CSS, el cliente no tiene manera de autentificar dicha página. Mientras que en el ejemplo la URL puede parecer obvia, el atacante la  podría ofuscar fácilmente utilizando las técnicas explicadas anteriormente. Por ejemplo, http://stio.com/fakepage.htm puede ser:&lt;br /&gt;“http%3A%2F%2F3515261219%C0%AEfakepage%2Ehtm”&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-6067129933828467178?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/6067129933828467178/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=6067129933828467178' title='13 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6067129933828467178'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6067129933828467178'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/03/variables-del-phishing-cross-site.html' title='Variables del Phishing. • Cross-Site scripting'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-822517263641350492</id><published>2008-03-17T19:42:00.002+01:00</published><updated>2008-03-17T19:50:50.193+01:00</updated><title type='text'>Variables del Phishing. Ofuscación de URL</title><content type='html'>&lt;div align="justify"&gt;Muchos ataques de Phishing convencen al receptor del mensaje a seguir un hiperenlace (URL) al servidor del atacante, sin que se den cuenta de que han sido “duped” (ofuscados). Desgraciadamente los phishers tienen acceso a un arsenal cada vez más grande de métodos para ofuscar el destino final de la Web. Los métodos más comunes de la ofuscación de URL incluyen:&lt;br /&gt;1.      &lt;strong&gt;Dominios de nombre erróneos&lt;/strong&gt;: Es Uno de los métodos de ofuscación más trivial es a través del registro y el uso determinados nombres de dominio maliciosos. Considere una entidad MiBanco con el dominio registrado “mibanco.com” y la Web Site asociada para transacciones “http://privado.mibanco.com”. El Phisher podría establecer un servidor que utilizará cualquiera de los nombres siguientes tendiendo a ofuscar el servidor verdadero del destino:&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;• http://privado.mibanco.com.tk&lt;br /&gt;• http://mibanco.privado.com&lt;br /&gt;• http://privado.mibanca.com o aún http://privado.mibánco.com&lt;br /&gt;• http://privado.mibanco.sitiospoof.com&lt;br /&gt;&lt;br /&gt;Es importante notar que los registradores de dominio están internacionalizados sus servicios, es posible registrar los nombres del dominio en otros idiomas y sus juegos de caracteres específicos. Por ejemplo, la cirílica "O" parece idéntica al estándar ASCII "O" pero se puede utilizar para propósitos diferentes de registro de dominio – tal como una compañía que registró Microsoft.com en Rusia hace algunos años. Finalmente, resaltar que aún el juego de caracteres estándar ASCII permite ambigüedades tales como la mayúscula “I" y la minúsculas "L".  (I Vs l en arial)&lt;br /&gt;&lt;br /&gt;2.      &lt;strong&gt;Friendly login de URL’s&lt;/strong&gt;: Muchas implementaciones comunes del navegador de Internet tienen en cuenta URL’s complejos que puede incluir información de autenticación tal como un nombre de login y la contraseña. En general el formato es URL: //usuario:contraseña@hostname/path. El Phishers puede sustituir los campos del nombre de usuario y la contraseña con detalles asociados a la entidad del objetivo. Por ejemplo el URL siguiente http://mibanco.com:ebanking@sitiospoof.com/phishing/fakepage.htm pone el nombre de usuario = mibanco.com, la contraseña = ebanking y el hostname de destino = sitiospoof.com. Esta URL de entrada amistosa puede engañar exitosamente a muchos clientes en el pensamiento que ellos visitan realmente la página legítima de MiBanco. A causa de su éxito, en muchas versiones actuales de navegadores ha  dejado de funcionar este método de ofuscación.&lt;br /&gt;&lt;br /&gt;3.      &lt;strong&gt;Acortación de la URL por terceros&lt;/strong&gt;: Debido a la longitud y la complejidad de muchas URL’s de Web, combinado con la manera que la URL puede ser representada y visualizada (p.e. los espacios extra y saltos de línea en la URL), servicios de terceros han aparecido ofreciendo servicios gratuitos designados a proveer de URL’s más cortos. Una combinación de la ingeniería social con una URL deliberadamente rota, larga o inexacta es usado por los Phishers para ofuscar el destino verdadero. Los servicios gratuitos más populares como http://smallurl.com y http://tinyurl.com.&lt;br /&gt;Por ejemplo:&lt;br /&gt;&lt;br /&gt;4.      &lt;strong&gt;Ofuscación de URL&lt;/strong&gt;: Para asegurar el apoyo a los idiomas locales en el software del Internet tal como navegadores de Internet y Clientes de correo electrónico, la mayoría de los software soportan alternativas de sistemas de codificación. Es una práctica trivial para un Phisher el ofuscar la verdadera naturaleza de una URL suministrada que utiliza una (o una combinación) de estos esquemas de codificación. Estos esquemas de codificación tienden a ser soportados por la mayoría de los navegadores de Internet, y pueden ser interpretados de maneras diferentes por Servidores Web y sus aplicaciones más comunes.&lt;br /&gt;Los esquemas típicos de codificación:&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;·        Escape encoding: Escape-Codificar, o se refiere a veces a tanto por ciento-codificado, es el método aceptado de representar los caracteres dentro de una URL que puede necesitar una sintaxis especial para ser correctamente interpretada. Esto se logra codificando el carácter especial para ser interpretado con una sucesión de otros tres caracteres. Este trío consiste en el carácter del porcentaje "%" seguido por dos dígitos hexadecimales que representan el código de octeto del carácter original. Por ejemplo, el juego de caracteres EEUU-ASCII representa un espacio con el código de octeto 32, o hexadecimal 20. Así su representación de URL-encoded es “% 20”.&lt;br /&gt;&lt;br /&gt;·        Unicode encoding: Unicode encoding es un método de referenciar y almacenar los caracteres con múltiples bytes proporcionando un número referencial para cada carácter no propio del idioma ni de la plataforma. Se diseña para permitir un Juego de caracteres Universal (UCS) y abarcar la mayor parte de los sistemas de escritura del mundo. Muchos estándares modernos de comunicación (tal como XML, Java, LDAP, el Javascript, WML, etc.), Sistemas operativos y clientes/servidores Web utilizan los valores de Unicode. Unicode (UCS-2 ISO 10646) es un sistema de codificación de caracteres  de 16 bits que contiene todos los caracteres (216 = 65.536 caracteres diferentes) de uso corriente en los idiomas más importantes. Las plataformas de Microsoft Windows codifican los caracteres de Unicode en el formato siguiente - %u0000 – por ejemplo %u0020 representa un espacio, mientras %u01FC representa Ǽ y %u221E es ∞.&lt;br /&gt;&lt;br /&gt;·        Inapropiado UTF-8 encoding: Uno de la mayoría de los formatos comúnmente utilizados, Unicode UTF-8, tiene la característica de preservar la gama repleta de los caracteres  EEUU-ASCII. Esta gran flexibilidad proporciona muchas oportunidades para disfrazar los caracteres estándar en grandes secuencias de escape-encoded. Por ejemplo, el punto "." puede ser representado como %2E, o %C0%AE, o %E0%80%AE, o %F0%80%80%AE, o %F8%80%80%80%AE, o aún %FX%80%80%80%80%AE.&lt;br /&gt;&lt;br /&gt;·        Codificación múltiple: Varias guías y RFC explican con cuidado el método de decodificar los caracteres de escape-encoded e insinúa los peligros asociados con decodificar muchas veces y en múltiples capas de una aplicación. Sin embargo, muchas aplicaciones todavía analizan sintácticamente e inexacta muchas veces los datos escape-encoded. Consecuentemente, los Phishers pueden ofuscar aún más la información de URL codificando muchas veces los caracteres (y de formas diferentes). Por ejemplo, la barra inversa "\" se puede codificar como %25 originalmente, pero podría ser extendido a: %255C, o %35C, o %%35%63, o %25%35%63, etc.&lt;br /&gt;&lt;br /&gt;5.      &lt;strong&gt;Ofuscación del nombre del Servidor&lt;/strong&gt;: La mayoría de los usuarios de Internet están familiarizados con los sitios y servicios por el nombre calificado del dominio, tal como www.mibanco.com. Un cliente de navegación por Internet necesita, para establecer la comunicación, que esta dirección sea resuelta a una dirección de IP, tal como 209.134.161.35 para llegar al Web Site de www.mibanco.com. Esta resolución de la dirección de IP se logra por servidores de nombre de dominio (DNS). Un Phisher puede utilizar la representación de la  dirección de IP como parte de una URL para ofuscar el servidor y evitar posibles sistemas de filtro de contenido, y esconder el destino final. P.e. la URL: http://mibanco.com:ebanking@sitio.com/login.htm podría ser ofuscada como: http://mibanco.com:ebanking@210.134.161.35/login.htm. Mientras algunas victimas conocen la representación clásica de punteó-decimal de direcciones de IP (000.000.000.000), la mayoría de ellas no están familiarizadas con otras representaciones posibles. Utilizar estas otras representaciones de IP dentro de un URL, permiten oscurecer aún más el servidor de destino de una inspección regular.&lt;br /&gt;Dependiendo de la aplicación que interpreta una dirección de IP, es posible que haya una variedad de caminos para codificar la dirección de otra manera que el formato clásico de punteó-decimal. Los formatos alternativos incluyen:&lt;br /&gt;&lt;br /&gt;Dword:                Significa doble palabra porque consiste esencialmente de dos "palabras" binarias de de 16 bits; pero se expresa en decimal (base 10),&lt;br /&gt;Octal:                   La dirección es expresada en base 8&lt;br /&gt;Hexadecimal:      La dirección es expresada en base 16.&lt;br /&gt;&lt;br /&gt;Estos formatos alternativos se explican mejor viendo un ejemplo.&lt;br /&gt;Considere el URL http://www.sitio.com/, resolviéndose a 210.134.161.35. Esto se puede interpretar como:&lt;br /&gt;&lt;br /&gt;decimal:                                http://210.134.161.35/&lt;br /&gt;Dword:                                  http: //3532038435/&lt;br /&gt;Octal:                                     http://0322.0206.0241.0043/&lt;br /&gt;Hexadecimal:                       http://0xD2.0x86.0xA1.0x23/o aún http: //0xD286A123/&lt;br /&gt;Mezclando formatos:          http://0322.0x86.161.0043/).&lt;br /&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-822517263641350492?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/822517263641350492/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=822517263641350492' title='9 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/822517263641350492'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/822517263641350492'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/03/variables-del-phishing-ofuscacin-de-url.html' title='Variables del Phishing. Ofuscación de URL'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-4328295476154520832</id><published>2008-03-17T19:40:00.001+01:00</published><updated>2008-03-17T19:42:01.879+01:00</updated><title type='text'>Variables del Phishing. Man in the middle</title><content type='html'>&lt;div align="justify"&gt;Es una de las variables más exitosas para obtener el control de la información y los recursos. El atacante se sitúa entre la victima y la aplicación Web e intercepta todas las comunicaciones entre ellos. Desde este punto puede observar y recolectar todas las transacciones&lt;br /&gt;Tiene éxito tanto para comunicaciones HTTP como HTTPS. La victima conecta con el phisher como si fuera el sitio real, y este hace conexiones simultáneas al sitio real. EL phisher actúa como Proxy en tiempo real.&lt;br /&gt;En el caso de HTTPS, como en SSL la conexión se establece entre la victima y el Proxy atacante, el que puede almacenar toda la información desencriptada, mientras que el Proxy atacante crea su propia conexión SSL con el servidor real.&lt;br /&gt;Para que el ataque man-in-the middle se realice el atacante debe poder dirigir a la victima a su servidor proxy en vez del servidor real. Esto lo puede realizar por varios métodos:&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;1.      Proxies transparentes: Situado en el mismo segmento de la red o localizado en la ruta al servidor real (p.e. Gateway corporativo o ISP intermedio), un Proxy transparente pueden interceptar todos los datos que se negocian por HTTP y HTTPS. No se requiere cambios de configuración en la victima.&lt;br /&gt;&lt;br /&gt;2.      Envenenamiento Cache DNS: Se utiliza para interrumpir el enrutamiento normal inyectando direcciones IP falsas para los nombres de dominio. Por ejemplo, modificando la tabla de DNS del firewall de Red para que todo el tráfico destinado a la entidad bancaria se resuelva a la dirección IP del servidor atacante.&lt;br /&gt;&lt;br /&gt;3.      Ofuscación de URL: Utilizando las técnicas de la ofuscación de URL, el atacante engaña al cliente a conectar a su servidor Proxy en vez del servidor verdadero. Por ejemplo, el cliente puede enlazar a una conexión a http://www.mibanco.com.tk/ en vez de http://www.mibanco.com/&lt;br /&gt;&lt;br /&gt;4.      Configuración del Proxy del Cliente de navegación: Configurando las opciones del navegador y parametrizando una conexión Proxy, el atacante fuerza la navegación  a través de dicho Proxy. Es un método no transparente y la victima puede percatarse revisando su configuración e identificar el Proxy agresor. Muchas veces los cambios son realizados a la recepción de un mensaje de Phishing.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-4328295476154520832?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/4328295476154520832/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=4328295476154520832' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4328295476154520832'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4328295476154520832'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2008/03/variables-del-phishing-man-in-middle.html' title='Variables del Phishing. Man in the middle'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-8068192769567931349</id><published>2007-11-18T21:42:00.000+01:00</published><updated>2007-11-18T22:30:03.151+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Storm'/><category scheme='http://www.blogger.com/atom/ns#' term='rbn'/><category scheme='http://www.blogger.com/atom/ns#' term='botnet'/><title type='text'>Storm, Botnet al servicio del crimen</title><content type='html'>&lt;div align="justify"&gt;Storm, la botnet de lanzamiento de troyanos, ha vuelto a burlar las defensas de los usuarios infectando sus ordenadores con virus y otras amenazas cibernéticas. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Los protegidos de Russian Business Network (RBN), del que se ha hablado tanto en relación al software malicioso y que misteriosamente desapareció la semana pasada después de desplazar sus operaciones desde Sant Petersburgo, Rusia, a Shanghai están involucrados en el ataque, dijo Paul Ferguson, técnico de red de Trend Micro Inc.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;El WS GeoCities están infectados con código JavaScript malicioso que redirige el navegador de los usuarios a segundas URLs alojadas en Turquía, dijo Ferguson. Las URLs de Turquía, mientras tanto, tratan de persuadir al usuario para descargar un nuevo codec que supuestamente se necesita para ver las imágenes del los sitios de GeoCities. De acuerdo con el análisis de Trend Micro, el falso codec  -- que pretende ser para los 360 grados del formato IPIX -- es en realidad una amenaza cibernética para el robo de información. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Los Fake-códecs se han convertido en la más reciente elección de los phishers, con notable éxito en los confiados usuarios.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Los ataques de la semana pasada, que se originó en las páginas hackeadas de MySpace -- incluida la de la cantante de "R &amp;amp; B Alicia Keys" -- utilizó codecs de sonido. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Storm ha dirigido a "hyping-codecs", dice Ferguson, y los administradores de la botnet son ágiles y flexibles en su enfoque a través de ingeniería social. "Ellos interrelacionan los codecs con otros tipos de ingeniería social", dijo. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Storm se ha convertido en mucho más que un nombre para una familia de virus y otras amenazas cibernéticas, se ha convertido en un canal secreto de distribución para estos delincuentes, dijo Ferguson.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;“Es una red de comunicaciones, una manera para que comuniquen la información que desean sembrar,” "Y es una forma de que ellos, para llegar a lo que han recogido" a las nuevas comprometida computadoras, añadió. "Es una red secreta". &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Ferguson también dijo que había evidencias que los clientes conocidos de RBN eran responsables de este nuevo mal uso del botnet Storm. “Algunos de los mismos operadores de RBN están implicados,” . “Son miembros del mismo equipo.”&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-8068192769567931349?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/8068192769567931349/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=8068192769567931349' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/8068192769567931349'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/8068192769567931349'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/11/storm-botnet-al-servicio-del-crimen.html' title='Storm, Botnet al servicio del crimen'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-4226092243648075783</id><published>2007-11-18T21:17:00.000+01:00</published><updated>2007-11-18T21:38:21.121+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='rbn'/><category scheme='http://www.blogger.com/atom/ns#' term='keylogger'/><category scheme='http://www.blogger.com/atom/ns#' term='scam'/><category scheme='http://www.blogger.com/atom/ns#' term='policia'/><category scheme='http://www.blogger.com/atom/ns#' term='mpack'/><category scheme='http://www.blogger.com/atom/ns#' term='VoIp'/><category scheme='http://www.blogger.com/atom/ns#' term='troyano'/><category scheme='http://www.blogger.com/atom/ns#' term='iframe'/><category scheme='http://www.blogger.com/atom/ns#' term='fraude'/><category scheme='http://www.blogger.com/atom/ns#' term='web spoofing'/><title type='text'>Técnicas de Phishing</title><content type='html'>&lt;div align="justify"&gt;Si nos seguimos centrando en primera instancia al correo electrónico, pero siempre sin olvidar que el inicio del “phishing” puede ser a través de otros servicios: &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• Sitio Web&lt;br /&gt;&lt;/strong&gt;Ejemplo el servidor italiano aruba.it, en junio de este año sufrió un ataque a gran escala usando la herramienta Web Sploit MPACK información desde las páginas de Panda:&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/R0Cf9NyGuNI/AAAAAAAAADk/Y9pquN17RzM/s1600-h/Picture0017.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5134279449223018706" style="CURSOR: hand" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/R0Cf9NyGuNI/AAAAAAAAADk/Y9pquN17RzM/s320/Picture0017.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Este Kit que se ejecuta en un servidor web que tenga instalado PHP y que dependiendo del navegador utilizado por el usuario, intenta explotar diferentes vulnerabilidades en el equipo de dicho usuario. Hispasec informaba de 11179 Web Sites legítimas comprometidas, es decir que las personas que visitaban dichas páginas y su sistema era vulnerable, eran redireccionadas mediante un IFRAME oculto a otras máquinas donde eran afectadas por la descarga de un troyano con programas capaces de robar información confidencial como la de acceso a la banca electrónica.&lt;br /&gt;El programa malicioso detecta automáticamente el navegador entre los que incluye:&lt;br /&gt;• Internet Explorer&lt;br /&gt;• Opera&lt;br /&gt;• Konqueror&lt;br /&gt;• Lynx&lt;br /&gt;• Netscape&lt;br /&gt;• Mozilla&lt;br /&gt;• Firefox&lt;br /&gt;Y entre los Sistemas Operativos:&lt;br /&gt;• Linux&lt;br /&gt;• Windows&lt;br /&gt;• Windows NT&lt;br /&gt;• Mac&lt;br /&gt;• FreeBSD&lt;br /&gt;La última versión de mPack, 0.90, incluye los siguientes exploits:&lt;br /&gt;• MS06-014&lt;br /&gt;• MS06-006&lt;br /&gt;• MS06-044&lt;br /&gt;• MS06-071&lt;br /&gt;• MS06-057&lt;br /&gt;• WinZip ActiveX overflow&lt;br /&gt;• QuickTime overflow&lt;br /&gt;• MS07-017&lt;br /&gt;&lt;br /&gt;Entre los “Top Ten” de las páginas infectadas de la versión 0.90 se encontraba la de la presentadora Marta Torné, lo que provocó gran número de infectados en España.&lt;br /&gt;El código malicioso descargado nos llevaba a servidores alojados en máquinas pertenecientes al Sistema Autónomo de Russian Business Network (RBN), empresa que iremos encontrándonos a lo largo de este artículo.&lt;br /&gt;Este es un método cada vez más popular del ataque de phishing, una Web con contenido malicioso. Esté puede estar incluido dentro de una página Web administrada por el Phisher, o de una página de una tercera parte con un cierto contenido encajado, como en el ejemplo mencionado.&lt;br /&gt;Las técnicas empleadas son tales como:&lt;br /&gt;1) La inclusión de código HTML (tales como el que está presentado en el ejemplo del email de Westpac). dentro de Web site populares, tableros del mensaje.&lt;br /&gt;2) El uso de terceros, o falsificaciones, banners de publicidad para llevar a clientes al Web Site del Phisher (ver técnica siguiente “banners”)&lt;br /&gt;3) El uso de bugs (items escondidos dentro de la página tal como un gráfico de “tamaño-cero”) rastrean a un potencial cliente para un ataque de phishing.&lt;br /&gt;4) Insertar código malicioso dentro de la página Web que explota una vulnerabilidad conocida de los clientes e instala el software del Phishers (p.e. keyloggers, grabadores screen, pertas traseras y otros troyanos).&lt;br /&gt;5) El abuso de relaciones de confianza dentro de la configuración del cliente Web para utilizar los scripts de sitios autorizados o áreas de almacenamiento de datos.&lt;br /&gt;6) El uso de ventanas de publicidad automática (pop-ups) o frameless para disfrazar el origen verdadero del mensaje del Phishers.&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• Banners&lt;/strong&gt;&lt;br /&gt;Otra de las técnicas utilizadas es la inserción de banners publicitarios del servicio de la entidad bancaria que en el hipervínculo nos lleva a la Web-Spoofing.&lt;br /&gt;Los banners de publicidad es un método muy sencillo que los Phishers utilizan para redireccionar a un cliente de una entidad a un Web-Spoofing para capturar la información confidencial. Usando copias de banners publicitarios y colocando en sitios Web populares y algunas técnicas sencillas de la ofuscación de URL para oscurecer el destino final. &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;p align="center"&gt;&lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/R0Cg8NyGuOI/AAAAAAAAADs/-bZ0SJP6Ipw/s1600-h/Picture0018.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5134280531554777314" style="CURSOR: hand" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/R0Cg8NyGuOI/AAAAAAAAADs/-bZ0SJP6Ipw/s320/Picture0018.jpg" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• IRC e IM&lt;/strong&gt;&lt;br /&gt;El aumento de las comunicaciones en tiempo real empleando Internet, ya sea el antiquisimo IRC como el novel y popular IM (Mensajería instantánea) son sistemas que el phisher explota para comunicarse con las victimas y a través de las funcionalidades que incluyen el software de comunicación establecer los vectores del ataque.&lt;br /&gt;Muchos clientes IRC y de IM permiten incorporar contenido dinámico (p.e. gráficos, URL, multimedia, etc.) para enviar a los participantes de un canal, es una tarea trivial emplear muchas de las técnicas de phishing utilizadas en ataques basados en Web.&lt;br /&gt;El uso común de Bots (programas automáticos que escuchan y toman parte en debates en grupo) en muchos de los canales populares, implica que es muy fácil para un Phisher mandar anónimamente información semirelevante de enlaces e información falsa a las potenciales victimas. &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• VoIP phishing (vishing - voice phishing)&lt;br /&gt;&lt;/strong&gt;El vishing es similar al email fraudulento en que el phisher se hace pasar por la entidad bancaria, aquí a través de la voz simula una aparencia y conjugando técnicas de ingeniería social redirige a la victima a sus propositos, como que se conecte a la WebSpoofing, se baje el software malicioso o simplemente a través de telefonía le facilite los datos confidenciales. Tambien el ataque puede venir a través de otro servicio (IM, email, …) y desviar al usuario a un control telefónico. &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• Resultados de busquedas&lt;br /&gt;&lt;/strong&gt;El emplear técnicas de promocionar la respuesta en buscadores es una de las técnicas utilizadas para que el usuario al buscar un servicio o página Web encuentre el resultado del phisher y así encaminarle a su interés para sonsacarle la información. &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;• Tablones de anuncios, foros de noticias, redes sociales&lt;br /&gt;&lt;/strong&gt;La inserción de mensajes con carga de Ingeniería social, recomendando acciones que conllevaran a situaciones de exposición al peligro en vez del propósito de la victima con la realización de la actividad que pensará que con esa acción realizaría la actividad propuesta por el phisher.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;strong&gt;• Descarga de software a través de servicios de Internet&lt;br /&gt;&lt;/strong&gt;Los fakes, o software falseado, es otra de las técnicas utilizadas para insertar código malicioso en las máquinas de las victimas. El uso masivo de clientes de intercambio de ficheros hace que sea muy fácil la distribución de estos malwares.&lt;br /&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;strong&gt;• Phishing por equipos troyanizados &lt;/strong&gt;&lt;br /&gt;Mientras el medio de destino del ataque de phishing se puede variar, el origen del mismo cada vez más es utilizado PC’s comprometidos Cuando un Troyano ha sido instalado permite al phisher (junto con remitentes de spam, programas warez, Bots de DDoS, etc.) utilizar la computadora personal como un propagador de los mensajes. Consecuentemente, el rastreo al iniciador del ataque de Phishing es muy difícil.&lt;br /&gt;Los equipos troyanizados va en aumento a pesar de las empresas antivirus. Las redes criminales han desarrollado técnicas de éxito para engañar a los usuarios e instalen el troyano. Ahora operan grande redes troyanizadas (pasar de más de mil equipo no es una rareza) capaces de lanzar emails de phishing o servir de alojamiento de Web-Spoofings.&lt;br /&gt;Esto no quiere decir que un Phishers no utilice troyanos contra un cliente para observar específicamente su información confidencial.&lt;br /&gt;De hecho, para recoger la información confidencial de varios miles de clientes simultáneamente, el Phishers debe ser selectivo acerca de que información desean almacenar o tendría una sobrecarga de información. &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-4226092243648075783?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/4226092243648075783/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=4226092243648075783' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4226092243648075783'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4226092243648075783'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/11/metodologa-del-engao_18.html' title='Técnicas de Phishing'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp0.blogger.com/_CYc-2ah7mN8/R0Cf9NyGuNI/AAAAAAAAADk/Y9pquN17RzM/s72-c/Picture0017.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-582814433155676339</id><published>2007-11-18T21:07:00.000+01:00</published><updated>2007-11-18T21:14:03.374+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='zombie'/><category scheme='http://www.blogger.com/atom/ns#' term='ingeniería social'/><category scheme='http://www.blogger.com/atom/ns#' term='policia'/><category scheme='http://www.blogger.com/atom/ns#' term='scam'/><category scheme='http://www.blogger.com/atom/ns#' term='spam'/><category scheme='http://www.blogger.com/atom/ns#' term='troyano'/><category scheme='http://www.blogger.com/atom/ns#' term='spim'/><category scheme='http://www.blogger.com/atom/ns#' term='hoax'/><category scheme='http://www.blogger.com/atom/ns#' term='open relay'/><category scheme='http://www.blogger.com/atom/ns#' term='pharming'/><category scheme='http://www.blogger.com/atom/ns#' term='keylogger'/><category scheme='http://www.blogger.com/atom/ns#' term='dha'/><category scheme='http://www.blogger.com/atom/ns#' term='spyware'/><category scheme='http://www.blogger.com/atom/ns#' term='fraude'/><category scheme='http://www.blogger.com/atom/ns#' term='spit'/><title type='text'>Metodología del engaño</title><content type='html'>&lt;div align="justify"&gt;Hasta ahora hemos visto la historia del phishing y como evoluciono desde los primeros engaños hasta el empleo de sofisticación técnica. Veamos como esclarecemos algunas técnicas que nos ayudaran a identificar ante caso nos podemos encontrar, para ello iremos clarificando algunos conceptos que hemos estado empleando:&lt;br /&gt;&lt;br /&gt;El Método inicial es el conseguir los datos confidenciales que  permitirán el acceso a las cuentas bancarias a través de Internet, para ello se puede recurrir a uno de los servicios más utilizados en la red que es el correo electrónico, pero sin olvidar otros servicios emergentes que están siendo objeto también del phishing que son, entre otros, la Mensajería Instantánea, los foros de noticias, las redes sociales, los buscadores, el P2P, las páginas Web,…&lt;br /&gt;&lt;br /&gt;Dentro de la subcategoría por correo electrónico debemos subdividir en dos modalidades mediante correo electrónico selectivo o mediante SPAM, en ambos casos el mail debe incorporar la estrategia de captura y a través de un HOAX, engaño o bulo, lo que llamaremos Ingeniería Social, conseguir que la carga actué:&lt;br /&gt;&lt;br /&gt;Esta carga adicional que incorpora el email puede ser código de captura en el mismo correo, redireccionamiento a otra ubicación para inocular código malicioso o capturar los datos por una falsa Web (Web Spoofing). El código malicioso puede realizar modificaciones de los mecanismos de traducción de los nombres de dominios y resolver el recurso en Internet a su interés malicioso, es lo que se ha venido a llamar “Pharming”, o bien modificar el comportamiento de la máquina infectada agregando servicios y procesos que daran una operatividad a la misma de acuerdo a la función maliciosa a desarrollar, ejemplo de esto es el caso de noviembre de 2003 con la modificación de un troyano que habilitaba a la máquina infectada a actuar como máquina zombie, además de hace correr un keylogger cuando la misma se conectaba a direcciones de Internet que contenía una de las palabras claves de monitorización y que se correspondía con entidades financieras.&lt;br /&gt;&lt;br /&gt;En síntesis estos correos electrónicos se basan principalmente en dos técnicas underground, el SPAM y la Ingeniería Social.&lt;br /&gt;&lt;br /&gt;El Spam se basa en trabajar con gran cantidad de victimas potenciales, también se le conoce como Junk mail, o correo basura, y esta apareciendo en otras modalidades de comunicación como la mensajería instantánea (SPIM), Servicios de mensajes cortos (SMS Spam), Telefonía IP (SPIT).&lt;br /&gt;Como características básicas encontramos:&lt;br /&gt;-          Dirección del remitente no conocida y habitualmente falseada&lt;br /&gt;-          Mensaje no suele tener dirección reply&lt;br /&gt;-          Presenta un asunto llamativo&lt;br /&gt;-          Mayor parte del Spam era en inglés aunque ahora aparece en otros idiomas&lt;br /&gt;Emplean para su difusión técnicas anti-antispams:&lt;br /&gt;-          Envío de correo - verificación de la recepción&lt;br /&gt;-          Servidores de correo vulnerables o mal configurados, en concreto los que están configurados como Open Relay, que no necesitan usuario y contraseña para ser utilizados y que permiten a cualquier usuario enviar mensajes sin comprobar su remitente (que normalmente estará falsificado). Existen Open Relay Database&lt;br /&gt;-          Open proxies&lt;br /&gt;-          Ordenadores comprometidos por malware: determinados malware realizan acciones encaminadas a permitir el envío de spam a través de los ordenadores que afectan, como la instalación de servidores proxy. Incluso es posible alquilar el uso de botnets, verdaderas redes de ordenadores afectados por bots (híbridos de gusanos, troyanos y backdoors).&lt;br /&gt;-          Suplantación (spoofing), camuflaje (munging)&lt;br /&gt;-          Ataques del tipo DDoS (distributed denial-of-service) contra servicios DNSBL y otras fuentes anti-spam&lt;br /&gt;-          Emplear configuraciones deficientes de servicios DNS&lt;br /&gt;-          Emplear dominios caducados&lt;br /&gt;-          NDR falso (notificación de entrega fallida -Non-Delivery Report)&lt;br /&gt;-          Mensajes con sólo un archivo con extensión ‘.jpg’ o ‘.gif’&lt;br /&gt;-          Envío alfabético (mensajes enviados a grupos en orden alfabético)&lt;br /&gt;-          Envío horizontal (muchos mensajes enviados a muchos grupos)&lt;br /&gt;-          Envío vertical (muchos mensajes enviados a un grupo)&lt;br /&gt;-          Crosspost (un mismo mensaje se envía una vez a varios grupos)&lt;br /&gt;-          Multi-Post (un mismo mensaje se envía varias veces a varios grupos)&lt;br /&gt;-          Hash Buster (contenido válido mezclado con contenido errático)&lt;br /&gt;-          Payload (la parte del spam que realmente se difunde)&lt;br /&gt;-          Enviar mensajes y cerrar cuentas&lt;br /&gt;-          División de la línea de Asunto del mensaje mediante falsos saltos de línea&lt;br /&gt;-          Uso de caracteres nulos (codificación de tipo Quoted-Printable)&lt;br /&gt;-          Encapsular una etiqueta "map" con una de tipo HREF, de tal forma que en lugar de una URL maliciosa aparezca otra legítima&lt;br /&gt;-          Permutar letras en las palabras usadas. El mensaje sigue siendo legible para el receptor, pero los filtros no reconocen las palabras usadas&lt;br /&gt;-          Uso de caracteres ASCII para “dibujar” el contenido del mensaje&lt;br /&gt;-          Invertir el texto, utilizando la anulación derecha-a-izquierda (right-to-left override) de Unicode, expresada como entidades HTML (&amp;#8238; y &amp;#8236;)&lt;br /&gt;-          Uso de etiquetas HTML incorrectas&lt;br /&gt;-          Codificación de URLs&lt;br /&gt;-          Empleo de entidades HTML para ocultar determinadas letras&lt;br /&gt;-          Uso de tinta invisibles&lt;br /&gt;-          Incluir el mensaje de spam como archivo adjunto en otro mensaje válido&lt;br /&gt;-          Uso de CSS (Cascading Style Sheets) en los mensajes de spam para ocultar determinadas palabras o partes del mensaje.&lt;br /&gt;Como se distribuye:&lt;br /&gt;-          Empleo de robots (programas automáticos), que recorren Internet en busca de direcciones en páginas web, grupos de noticias, weblogs, etc&lt;br /&gt;-          Trampa de spam (opción preseleccionada por defecto en un formulario online)&lt;br /&gt;-          Sitios web que solicitan información para brindar un determinado servicio&lt;br /&gt;-          Hacer clic en ‘Aceptar’ sin leer la letra pequeña y sin desmarcar lo no deseado&lt;br /&gt;-          Servicios gratuitos de descarga (warez)&lt;br /&gt;-          Suscripciones por Internet (opt-in)&lt;br /&gt;-          Grupos de noticias, foros de discusión, listas de correo ((el spammer después de darse de alta anota el resto de usuarios del grupo)&lt;br /&gt;-          Técnicas de DHA (Directory Harvest Attack): el spammer genera direcciones de correo electrónico pertenecientes a un dominio específico&lt;br /&gt;-          Compra de bases de datos de usuarios a particulares o empresas&lt;br /&gt;-          Encuestadoras (de opinión)&lt;br /&gt;-          Chat, juegos en línea&lt;br /&gt;-          Cadenas y difusión de cadenas&lt;br /&gt;-          Entrada ilegal en servidores&lt;br /&gt;-          Por ensayo y error, ataque por diccionario&lt;br /&gt;-          Virus, spyware, cookies, phishing&lt;br /&gt;-          Otros&lt;br /&gt;La Ingeniería Social se basa en el error humano y se trata de conseguir a través de los sentimientos o de la confusión, de esa forma rompemos la cadena de la seguridad por este eslabón, que muchos consideran como el más débil. Se apoya en que la gente tiende a ayudar, en primera instancia es confiada, no le gusta decir que no, le gusta que les elogien y se dejan llevar por los sentimientos como la ambición, la curiosidad, el miedo, la codicia, la vergüenza, la solidaridad, la compasión, la lujuria, ,,,&lt;br /&gt;El empleo de SPAM con un bulo (HOAX) de forma que el receptor abra, lea, obedezca o simplemente realice lo que ha planificado el remitente es lo que se conoce como SCAM.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-582814433155676339?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/582814433155676339/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=582814433155676339' title='22 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/582814433155676339'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/582814433155676339'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/11/metodologa-del-engao.html' title='Metodología del engaño'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>22</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-8096722718946793380</id><published>2007-11-10T12:04:00.000+01:00</published><updated>2007-11-10T12:37:54.335+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing scam troyano fraude policia'/><title type='text'>Evolución del SCAM para el Phishing 3</title><content type='html'>&lt;div&gt;&lt;div&gt;&lt;div&gt;&lt;p&gt;En noviembre de 2003 aparecen los primeros casos de ataque a la banca On-Line, donde se envía un fichero con contenido malicioso, lo que es conocido como “troyano” para hacer phishing de la información bancaria. El troyano fue distribuido selectivamente a Pimes con actividad en Internet.&lt;br /&gt;Ese ataque de email selectivo introducía el troyano embebido en código HTML y aprovechando la vulnerabilidad del manejador MHTML, de este modo fue posible incluir un script en el archivo, y ejecutarlo en la zona local. El troyano era una variante del Spy-Tofger, ZINX y VBS/Psyme, con los siguiente métodos de infección: &lt;/p&gt;&lt;ol&gt;&lt;br /&gt;&lt;li&gt;Accediendo a una página Web donde está el código malicioso. &lt;/li&gt;&lt;br /&gt;&lt;li&gt;A través de un email con el código malicioso en HTML o con el enlace a la Web &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Mediante la instalación y ejecución de un programa Visual Basic Script (.vbs) por cualquier otro método distinto a Web o email &lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;&lt;div&gt;Por la Web http://66.227.73.44 empleaba 2 vectores de infección: &lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;ol&gt;&lt;br /&gt;&lt;li&gt;Graba 1.gif a C:\Program File\Windows Media Player\vmplayer.exe” y redirige a la url “mms://” que lanza el “Media Player”, mejor dicho el programa recien grabado. &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Carga “downkiller.php” (bug de .hta de IE, guarda y ejecuta un .vbs que descarga 1.gif a q.exe y lo ejecuta, borrando el fichero si ya existe&lt;/li&gt;&lt;/ol&gt;&lt;div&gt;Al ejecutar el programa descargado se realizaban las siguientes acciones: &lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;ol&gt;&lt;br /&gt;&lt;li&gt;Se copian 4 ficheros: system.exe, svchostc.exe, svchosts.exe y msto32.dll. &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Se añade una referencia en el registro para que se ejecute al arranque el system.exe&lt;/li&gt;&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5131173846949597074" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/RzWXbXw0j5I/AAAAAAAAAC8/27CSXgeGoeQ/s320/Picture0012.jpg" border="0" /&gt; &lt;li&gt;Crea el identificador del usuario local con el formato:&lt;br /&gt;ddddmmmmyyyyhhhhMMMMssss, donde los 4 bytes “dddd” son el día, “mmmm” el mes, “yyyy” el año, “hhhh” la hora, MMMM los minutos y “ssss” los segundos, los valores se cumplmentan con ceros por delante. Por ejemplo: 00230011200312520027 &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Recupera la identificación del registro:&lt;br /&gt;&lt;strong&gt;HKEY_LOCAL_MACHINE\Software\Microsoft\Mserv “IDWin”&lt;/strong&gt; &lt;/li&gt;&lt;br /&gt;&lt;li&gt;system.exe al ejecutarse:&lt;br /&gt;a. Ejecuta los ficheros svchosts y svchostc&lt;br /&gt;b. Utiliza la librería msto32.dll para captura de teclas&lt;br /&gt;c. Crea y utiliza el fichero “c:\winnt\sysini.ini” como almacén de las capturas&lt;br /&gt;d. Acepta conexiones al puerto 10002 y permite la ejecución de varios comandos:&lt;br /&gt;   i. RUNF: Ejecuta comando&lt;br /&gt;   ii. PROC: Lista procesos&lt;br /&gt;   iii. LIST: Lista ficheros&lt;br /&gt;   iv. FIND: Busca fichero&lt;br /&gt;   v. DELE: Borra fichero&lt;br /&gt;   vi. DOWF: Carga fichero o directorio a un sitio FTP remoto: IP: 66.227.73.44, Usuario:  jkrikho, Contraseña: kBwSB6xQ&lt;br /&gt;   vii. UPLF: Descarga fichero de un sitio FTP o WEB remoto&lt;br /&gt;   viii. UPDT: Descarga de actualización de troyano&lt;br /&gt;e. Envía la siguiente petición HTTP, a modo registro:&lt;br /&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/RzWTZXw0jzI/AAAAAAAAACM/qwSZY27t9Ak/s1600-h/Picture0013.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5131169414543347506" style="WIDTH: 330px; CURSOR: hand; HEIGHT: 29px" height="91" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/RzWTZXw0jzI/AAAAAAAAACM/qwSZY27t9Ak/s320/Picture0013.jpg" width="658" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;br /&gt;&lt;li&gt;Banesto, ebankinter, Sabadell, Santander Central, kutxanet, BBVA net Office, Login Page, Bank of China, online@hsbc, HSBC in HongKong, AIG Credit Card, Citybank HongKong, Bank y qweqwe121312 En el momento que el usuario infectado se encuentra en Internet y pulsa una tecla, comprueba si el título de la ventana actual (el tag de una página Web genera el título) (en primer plano) contiene alguna de las subcadenas de caracteres que tiene almacenadas: &lt;img id="BLOGGER_PHOTO_ID_5131171927099215714" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://bp1.blogger.com/_CYc-2ah7mN8/RzWVrnw0j2I/AAAAAAAAACk/8w-mO7cq-cU/s320/Picture0014.jpg" border="0" /&gt;&lt;/li&gt;&lt;img id="BLOGGER_PHOTO_ID_5131172296466403186" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://bp3.blogger.com/_CYc-2ah7mN8/RzWWBHw0j3I/AAAAAAAAACs/WJalQi5agk4/s320/Picture0015.jpg" border="0" /&gt;&lt;br /&gt;&lt;li&gt;Si encuentra alguna de las subcadenas anteriores:&lt;br /&gt;a. Se guarda a disco el contenido del portapapeles, el título de la ventana y la tecla que se ha pulsado y a partir de aquí se guardan las pulsaciones hasta que se cambia el título de la ventana.&lt;br /&gt;b. Cada 30 seg y cuando esta conectado a Internet realiza:&lt;br /&gt;   i. Reejecuta los ficheros svchostc y svchosts si fuese necesario&lt;br /&gt;   ii. Comprueba la longitud del fichero sysini.ini y si es mayor de 200 bytes hace lo siguiente:&lt;br /&gt;1. Abre conexión TCP contra la dirección 194.67.23.10 (smtp.mail.ru)&lt;br /&gt;2. Compone mensaje con las directivas del protocolo SMTP: &lt;img id="BLOGGER_PHOTO_ID_5131172807567511426" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://bp2.blogger.com/_CYc-2ah7mN8/RzWWe3w0j4I/AAAAAAAAAC0/duBkfUumIxI/s320/Picture0016.jpg" border="0" /&gt;&lt;/li&gt;&lt;br /&gt;&lt;li&gt;Keylogger “msto32.dll” es la librería encargada de realizar la captura del teclado, utilizada por el fichero system.exe, está librería se utiliza también en el troyano Spy-Togfer. &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Proxy “svchosts.exe” es lanzado por system.exe y pone a la escucha en el puerto 4488/tcp, servicio proxy peticiones HTTP y HTTPS. &lt;/li&gt;&lt;br /&gt;&lt;li&gt;Proxy “svchostc.exe” es lanzado por system.exe y pone a la escucha en el puerto 3388/tcp, servicio SOCKS, similar a PROXY pero orientados a servicios no http.&lt;br /&gt;Como se ve en el código la Organización delictiva a través del email spaintroi@mail.ru tenía los datos confidenciales de las victimas, solo les quedaba realizar los apartados “b” (transferencia del capital a otra cuenta) y “c” (sacar el dinero del país victima al país de la organización).&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-8096722718946793380?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/8096722718946793380/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=8096722718946793380' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/8096722718946793380'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/8096722718946793380'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/11/evolucin-del-scam-para-el-phishing-3.html' title='Evolución del SCAM para el Phishing 3'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp0.blogger.com/_CYc-2ah7mN8/RzWXbXw0j5I/AAAAAAAAAC8/27CSXgeGoeQ/s72-c/Picture0012.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-432122757961443370</id><published>2007-10-29T00:55:00.000+01:00</published><updated>2007-10-29T01:35:12.994+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='scam'/><category scheme='http://www.blogger.com/atom/ns#' term='troyano'/><category scheme='http://www.blogger.com/atom/ns#' term='web spoofing'/><title type='text'>Evolucion del Scam para el Phishing 2</title><content type='html'>&lt;ul&gt;&lt;li&gt;Durante ese año se elevan consideradamente el número de scams a ebay y Paypal&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://bp0.blogger.com/_CYc-2ah7mN8/RyUjqv07qwI/AAAAAAAAAAs/AP9an05MfKg/s1600-h/Picture0003.jpg"&gt;&lt;img src="http://bp0.blogger.com/_CYc-2ah7mN8/RyUjqv07qwI/AAAAAAAAAAs/AP9an05MfKg/s320/Picture0003.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126542968131136258" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;Cuya cabecera técnica refleja el spoof:&lt;br /&gt;&lt;br /&gt;&lt;span&gt;Return-Path: &lt;info com=""&gt;&lt;br /&gt;Delivered-To: webmaster@millersmiles.co.uk&lt;br /&gt;Received: (qmail 21262 invoked from network); 6 Jun 2003 21:21:49 -0000&lt;br /&gt;Received: from unknown (HELO mail.almtal.net) (217.16.118.12)&lt;br /&gt;by server16.donhost.co.uk with SMTP; 6 Jun 2003 21:21:49 -0000&lt;br /&gt;Received: from localhost (mail.almtal.net [127.0.0.1])&lt;br /&gt;by mail.almtal.net (8.11.6/8.8.7) with SMTP id h56LRD008495&lt;br /&gt;for &lt;auctions uk=""&gt;; Fri, 6 Jun 2003 23:27:16 +0200&lt;br /&gt;Message-Id: &lt;200306062127.h56lrd008495@mail.almtal.net&gt;&lt;br /&gt;From: &lt;info com=""&gt;&lt;br /&gt;To: &lt;auctions uk=""&gt;&lt;br /&gt;Subject: ebaY Contest&lt;br /&gt;Date: Fri, 6 Jun 2003 23:27:13 +0200&lt;br /&gt;X-Mailer: sendEmail-1.40&lt;br /&gt;Content-Type: text/html;&lt;br /&gt;charset="iso-8859-1"&lt;br /&gt;Content-Transfer-Encoding: 7bit&lt;span br=""&gt;&lt;br /&gt;HELO mail.almtal.net) (217.16.118.12) es una conexión no desde el servidor de correo de ebay el cual es: “mx5.smf.ebay.com and IP address 66.135.209.200”, sino que viene de una máquina en Viena.&lt;br /&gt;&lt;br /&gt;También la línea: Received: from localhost (mail.almtal.net [127.0.0.1]), indica que se usa un mail Server interno en la propia máquina.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://bp3.blogger.com/_CYc-2ah7mN8/RyUkXf07qxI/AAAAAAAAAA0/3ttAvdhZ-Vw/s1600-h/Picture0004.jpg"&gt;&lt;img src="http://bp3.blogger.com/_CYc-2ah7mN8/RyUkXf07qxI/AAAAAAAAAA0/3ttAvdhZ-Vw/s320/Picture0004.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126543736930282258" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Al teclear en el link nos llevaba a la página con el formulario siguiente:&lt;br /&gt;&lt;br /&gt;&lt;img src="http://bp1.blogger.com/_CYc-2ah7mN8/RyUlL_07qyI/AAAAAAAAAA8/PLfmXEXWPz4/s320/Picture0005.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126544638873414434" /&gt;&lt;br /&gt;&lt;img src="http://bp0.blogger.com/_CYc-2ah7mN8/RyUlcv07qzI/AAAAAAAAABE/pOaeY-7HxbM/s320/Picture0006.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126544926636223282" /&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;img src="http://bp1.blogger.com/_CYc-2ah7mN8/RyUly_07q0I/AAAAAAAAABM/UM5f4HHtTBY/s320/Picture0007.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126545308888312642" /&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;Si cumplimentabamos el mismo y lo enviabamos la información era capturada por el phisher.&lt;br /&gt;&lt;br /&gt;• Tampoco Yahoo! Se libro ese octubre de 2003 de recibir Scams:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;img src="http://bp2.blogger.com/_CYc-2ah7mN8/RyUmsP07q1I/AAAAAAAAABU/WSr5R4D9khs/s320/Picture0008.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126546292435823442" /&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;&lt;br /&gt;Donde el link también llevaba a una WebSpoofing con formulario de captación de datos:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;img src="http://bp2.blogger.com/_CYc-2ah7mN8/RyUnhP07q3I/AAAAAAAAABk/F26TjQT4Ah4/s400/Picture0009.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126547202968890226" /&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;&lt;br /&gt;• Y también en el 2003 aparecen los primeros phishings de datos de entidades bancarias que operaban por Internet:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;Estimado cliente de BBVA,&lt;br /&gt;Le comunicamos que próximamente, usted no se podrá subscribir en&lt;br /&gt;Banca Online. BBVAnet es el servicio de banca a distancia que le&lt;br /&gt;ofrece BBVA, disponer de este servicio le permitirá consultar su&lt;br /&gt;saldo, productos y realizar las transacciones bancarias mas habituales desde su ordenador, en cualquier momento, con toda la seguridad que BBVAnet le ofrece, a través de Internet.&lt;br /&gt;Si usted desea tener la oportunidad de poder registrarse en BBVAnet,&lt;br /&gt;por favor acceda al sitio que se muestra a continuación.&lt;br /&gt;http://w3.grupobbvanet.com/&lt;br /&gt;&lt;br /&gt;Si usted decide registrarse en nuestra banca online BBVAnet, se le&lt;br /&gt;contactara telefónicamente después de 24/48 horas confirmándole su&lt;br /&gt;subscripción y le llegara una carta por correo con la información&lt;br /&gt;correspondiente para que pueda acceder a su banca online en BBVAnet.&lt;br /&gt;© BBVAnet 2000-2003 All rights reserved&lt;br /&gt;© Banco Bilbao Vizcaya Argentaria S.A. 2000-2003 All rights reserved&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;Donde se observa el parecido del dominio de la WevSpoofing con el real:&lt;br /&gt;&lt;strong&gt;grupobbvanet.com&lt;/strong&gt; (falso) VS&lt;strong&gt; bbvanet.com &lt;/strong&gt;(real)&lt;br /&gt;&lt;br /&gt;OTRO:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;img src="http://bp2.blogger.com/_CYc-2ah7mN8/RyUn9P07q4I/AAAAAAAAABs/M0T58RfkP9Y/s320/Picture0010.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126547684005227394" /&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;&lt;br /&gt;En el ejemplo se emplea una de las técnicas de ofuscación de las URL’s: “Friendly login de URL’s”, en general el formato es “URL: //username:password@hostname/path”. El Phishers puede sustituir los campos del nombre de usuario y la contraseña con detalles asociados a la entidad del objetivo. En el ejemplo pone como nombre de usuario: barclays.co.uk, y de contraseña: ac=j06Ek7Hf0lVZlhhbPDDf y el hostname de destino sería: z04pro4.mail333.com.  Esta URL de entrada amistosa puede engañar exitosamente a muchos clientes en el pensamiento que ellos visitan realmente la página legítima de barclays. A causa de su éxito, en muchas versiones actuales de navegadores ha  dejado de funcionar este método de codificación.&lt;br /&gt;Después de clikar en el link el usuario era redirigido a la verdadera página de la entidad bancaria pero le presentaban sobre la verdadera página Web una ventana con un formulario cuyos datos de introducirse y pulsar el botón que ejecutaba el envío de la información inba aparar a poder de la Organización delictiva.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;img src="http://bp2.blogger.com/_CYc-2ah7mN8/RyUp1P07q5I/AAAAAAAAAB0/V7mLoYyuBf0/s320/Picture0011.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5126549745589529490" /&gt;&lt;br /&gt;&lt;br /&gt;CONTINUARA ...&lt;br /&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;span&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;info com=""&gt;&lt;auctions uk=""&gt;&lt;span br=""&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-432122757961443370?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/432122757961443370/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=432122757961443370' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/432122757961443370'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/432122757961443370'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/10/durante-ese-ao-se-elevan.html' title='Evolucion del Scam para el Phishing 2'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp0.blogger.com/_CYc-2ah7mN8/RyUjqv07qwI/AAAAAAAAAAs/AP9an05MfKg/s72-c/Picture0003.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-4149962372686068589</id><published>2007-10-19T22:16:00.000+02:00</published><updated>2007-10-19T23:36:45.927+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='hoax'/><category scheme='http://www.blogger.com/atom/ns#' term='harding'/><category scheme='http://www.blogger.com/atom/ns#' term='scam'/><category scheme='http://www.blogger.com/atom/ns#' term='phisher'/><title type='text'>Evolución del Scam para el Phishing</title><content type='html'>La Historia del Phishing es tan antigua como Internet, la picaresca para conseguir obtener privilegios gratuitos en páginas de pago, en servicios y en cualquier espacio protegido por datos confidenciales ha llevado a los phishers a desarrollar técnicas de Ingenieria Social apoyadas a veces por técnicas de harding para engañar al usuario y conseguir, de esta manera,los datos confidenciales.&lt;br /&gt;&lt;br /&gt;* Las primeras referencias publicadas se remontan a las cuentas de AOL al principio de los años 90.&lt;br /&gt;&lt;br /&gt;* 1996 Un phisher se hacía pasar como un empleado de AOL y enviaba un mensaje instantáneo a una víctima potencial. Para poder engañar a la víctima de modo que diera información confidencial, el mensaje podía contener textos como "verificando cuenta" o "confirmando información de factura". Una vez el usuario enviaba su contraseña, el atacante podía tener acceso a la cuenta de la víctima y utilizarla para varios propósitos criminales, incluyendo el spam. Tanto el phishing como el warezing en AOL requerían generalmente el uso de programas escritos por crackers, como el AOLHell.&lt;br /&gt;&lt;br /&gt;* En 1997 AOL tomo medidas contra el phishing de forma que añadieron en su sistema de mensajería instantánea, una línea que indicaba que "no one working at AOL will ask for your password or billing information" ("nadie que trabaje en AOL le pedirá a usted su contraseña o información de facturación").&lt;br /&gt;&lt;br /&gt;* En mayo de 2001 aparecieron Scams para conseguir las contraseñas de hotmail: &lt;br /&gt;&lt;br /&gt;You're one of 100 hotmail winners! &lt;br /&gt;&lt;br /&gt;"Usted es uno de 100 ganadores de hotmail", es lo que el mensaje avisa, y "solo" nos pide, que para hacernos acreedor a un regalo, llenemos el formulario adjunto en el texto HTML, con nuestro nombre de usuario de Hotmail, contraseña, un comentario, e incluso ¡una foto nuestra!.&lt;br /&gt;&lt;br /&gt;El mensaje lo firma supuestamente el "Hotmail Staff", pero en realidad, proviene de la dirección "max@relay.1c.kiev.ua", y el código HTML recibido, posee un link a la dirección http://193.125.79.67/, la que corresponde según los registros a Tara Shevchenko Kiev University, 01033 Kiev, Ukraine.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;* En julio de 2001 AOL informaba sobre un SCAM donde el usuario recibía un mensaje de su proveedor de servicios, donde se le indica que existe un error en el registro de  sus datos, y que para poderle facturarle correctamente, y evitar ser dado de  baja, debe actualizarlos a la brevedad. En el mensaje se muestra un link aparentemente legal a una página de facturación  del propio America On Line. Si usted pulsa en el link, en su navegador se  abre esta página, exactamente igual a las páginas oficiales de AOL. Allí,  se le dan más detalles del presunto problema con sus datos; se le pide  cortésmente disculpas por las molestias causadas; se promete que la información  que el cliente estará ingresando será encriptada y solo usada por AOL; y luego  se le advierte en una forma muy destacada que la dirección actual de su  computadora ha sido registrada y guardada en un archivo de registro (log) para  protegerlo a usted de cualquier tipo de fraude.&lt;br /&gt;&lt;br /&gt;* También en julio de 2001 apareieron los siguientes mensajes: "Ante el asalto de un grupo de 'hackers' que robó la base de datos de MSN España sentimos comunicarle que debe mandarnos un 'e-mail' con su nombre, apellidos, dirección de 'e-mail' y contraseña antes del 15 de julio. Quien no realice dicho trámite será suprimido de nuestra base de datos."&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;* En junio de 2002 fueron los usuarios de ICQ quienes estuvieron en peligro al recibir un e-mail que muestra la dirección activation@icq.com y el asunto "IMPORTANT: Your Account Activation Status". El cuerpo del mensaje estaba muy bien preparado y no era diferente del sitio de ICQ. En la parte central había un formulario para el número de usuario (UIN) y su contraseña. Un script codifica una dirección Web y envía la información a la cuenta l3reA2002@hotmail.com, pudiendo ser usados para el robo de información, además de permitir al atacante apropiarse del número identificador y asumir falsas identidades.&lt;br /&gt;&lt;br /&gt;* En octubre de 2002 Yahoo informó a la prensa que algunos de sus clientes recibieron un correo  electrónico distribuido en forma masiva, en donde se les pedía dar sus números  de tarjetas de crédito a supuestos integrantes de la compañía.&lt;br /&gt;&lt;br /&gt;* En marzo de 2003  eBay informaba que los usuarios de su portal recibieron mensajes que simulaban ser alertas oficiales de PayPal. Estos mensajes, con todo desparpajo, solicitaban a los destinatarios que remitieran sus datos bancarios y números de tarjetas de crédito. Los correos electrónicos incluían el logo de las compañías, así como enlaces a sus páginas de Internet, y con un diseño muy similar al de los sitios originales. El texto del mensaje anunciaba a los destinatarios que sus cuentas de PayPal habían sido "seleccionadas al azar para ciertos trabajos de mantenimiento" (sic), y por ello, las mismas habían sido puestas en un modo al que llamaban "de acceso limitado". El mensaje, que parecía provenir de la dirección "info@paypal.com", pedía al usuario que introdujera el número de su cuenta bancaria y tarjeta de crédito en un formulario "en línea", incluido en el "e-mail".&lt;br /&gt;&lt;br /&gt;CONTINUARA ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-4149962372686068589?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/4149962372686068589/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=4149962372686068589' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4149962372686068589'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/4149962372686068589'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/10/evolucin-del-scam-para-el-phishing.html' title='Evolución del Scam para el Phishing'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-6572574260132194003</id><published>2007-06-23T12:02:00.000+02:00</published><updated>2007-06-23T15:58:04.565+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='scam'/><category scheme='http://www.blogger.com/atom/ns#' term='mpack'/><category scheme='http://www.blogger.com/atom/ns#' term='fraude'/><title type='text'>MPACK contra la Banca Online</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;Websense® Security Labs™ informaba hace pocos días el ataque a gran escala usando la herramienta Web Sploit MPACK información desde las páginas de Panda:&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;a href="http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf"&gt;&lt;span style="font-family:times new roman;font-size:78%;"&gt;http://blogs.pandasoftware.com/blogs/images/PandaLabs/2007/05/11/MPack.pdf&lt;/span&gt;&lt;/a&gt;&lt;span style="font-family:times new roman;"&gt; &lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/Rn0LeOLpedI/AAAAAAAAAAM/VyPbvSdlHPU/s1600-h/paises+0.90.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5079228568574720466" style="FLOAT: left; MARGIN: 0px 10px 10px 0px; CURSOR: hand" height="261" alt="" src="http://bp0.blogger.com/_CYc-2ah7mN8/Rn0LeOLpedI/AAAAAAAAAAM/VyPbvSdlHPU/s320/paises+0.90.jpg" width="396" border="0" /&gt;&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;&lt;p&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/p&gt;&lt;/span&gt;&lt;p align="center"&gt;&lt;a href="http://bp0.blogger.com/_CYc-2ah7mN8/Rn0LeOLpedI/AAAAAAAAAAM/VyPbvSdlHPU/s1600-h/paises+0.90.jpg"&gt;&lt;/a&gt;&lt;/p&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;Este Kit que se ejecuta en un servidor web que tenga instalado PHP y que dependiendo del navegador utilizado por el usuario, intenta explotar diferentes vulnerabilidades en el equipo de dicho usuario. Hispasec destaca que hay mas de 10000 Web Site comprometidos, es decir que las personas que visitaban dichas páginas y su sistema es vulnerable sería afectado por la descarga de un troyano con programas capaces de robar información confidencial como la de acceso a la banca electrónica.&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;Detecta automáticamente el navegador entre los que incluye: &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Internet Explorer&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Opera&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Konqueror&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Lynx&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Netscape&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Mozilla &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Firefox&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:Times New Roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;Y entre los Sistemas Operativos:&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Linux&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Windows&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Windows NT&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* Mac&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* FreeBSD&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;La última versión de mPack, 0.90, incluye los siguientes exploits: &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS06-014&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS06-006&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS06-044&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS06-071&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS06-057&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* WinZip ActiveX overflow&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* QuickTime overflow&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;* MS07-017 &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;Entre los top ten de las páginas infectadas de la versión 0.90 se encontraba la de la presentadora Marta Torné, lo que ha provocado gran número de infectados en España.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="font-family:times new roman;"&gt;El código malicioso descargado nos lleva de nuevo a servidores alojados en máquinas pertenecientes al Sistema Autónomo de Russian Business Network (RBN), responsable también de la distribución del Troyano Anserin/Sinowal/Torpig.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:Verdana;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;SIT-1 The truth is not single real, also can be digital!&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-6572574260132194003?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/6572574260132194003/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=6572574260132194003' title='21 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6572574260132194003'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/6572574260132194003'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/06/websense-security-labs-informaba-hace.html' title='MPACK contra la Banca Online'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://bp0.blogger.com/_CYc-2ah7mN8/Rn0LeOLpedI/AAAAAAAAAAM/VyPbvSdlHPU/s72-c/paises+0.90.jpg' height='72' width='72'/><thr:total>21</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-499372733674903360</id><published>2007-06-18T20:42:00.000+02:00</published><updated>2007-06-18T20:58:42.941+02:00</updated><title type='text'>Intervención Juan Carlos Ruiloba en el IV Foro de las evidencias electrónicas</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;CIBERINTELIGENCIA CRIMINAL&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;“Intercambiando ideas no solo las sumamos, como decía Bernard Swaw, sino que añadimos algo más, que es el establecer nuevos elementos catalizadores de la multiplicación del desarrollo intelectual.”&lt;br /&gt;&lt;br /&gt;Contenido:&lt;br /&gt;1.- Introducción&lt;br /&gt;2.- Ciberinteligencia&lt;br /&gt;3.- Tendencias Tecnológicas&lt;br /&gt;4.- Dificultades de Investigación&lt;br /&gt;5.- Cibercrimen&lt;br /&gt;6.- Ciberinteligencia como solución al Cibercrimen&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;1.- Introducción&lt;/span&gt;&lt;br /&gt;La información ha sido, es y seguirá siendo el combustible del desarrollo de la humanidad y las nuevas tecnologías han influido en catalizar dicho desarrollo. La globalidad de las comunicaciones han roto las fronteras y las barreras idiomáticas, permitiendo un flujo de Información inconmesurable y con gran rapidez de difusión.&lt;br /&gt;Por el contrario la Sociedad no ha podido ni ha sabido adecuarse a esta nueva situación con suficiente garantía de Seguridad, con lo que nos encontramos en un Mundo altamente dinámico y tecnológico donde los ciudadanos conjugan esa disponibilidad con la incertidumbre, preocupación, desconfianza, insuficiencia o inadecuación de las normas legales que se traduce en un potencial peligro de la Seguridad y la Garantía de los Derechos Humanos.&lt;br /&gt;Como se puede paliar esta situación, ahora que se habla del Cambio climático y que todavía hay tiempo de subsanar o paliar el problema, debemos también ser conscientes de que el cambio tecnológico también puede implicar peligros para la Sociedad y debemos reunirnos para conocer dichas amenazas, darlas a conocer y crear soluciones en el marco de todos los aspectos posibles.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;2.- Ciberinteligencia&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La Cibertinteligencia nos permite el conocer y evaluar las amenazas tecnológicas así como su evolución pudiendo sacar análisis y proyecciones mediante la extrapolación de las situaciones futuras, para adelantarnos a las problemáticas futuras y servir de prevención.&lt;br /&gt;&lt;br /&gt;Esta estrategia para contraatacar los nuevos cibercrimenes tiene un factor que es la dificultad de hallar la continuidad necesaria en un entorno permanentemente cambiante; los análisis tácticos vinculados a las particularidades espaciales y geográficas, requiere una abstracción virtual del mundo digital; y por último, el análisis operativo y dentro de éste, la capacidad para determinar la autoría, se complica de modo evidente en este medio.&lt;br /&gt;&lt;br /&gt;El fin prioritario de la Ciberinteligencia es conseguir entender el funcionamiento actual y futuro de la Red, lo que lleva a que continuamente la Inteligencia debe crecer con la misma velocidad que los desarrollos de las nuevas tecnologías, debe transformarse con ella para mantener la capacidad de identificar las amenazas y las contra-amenazas, vulnerabilidades y respuestas frente a éstas, así como los factores desencadenantes de las distintas actuaciones maliciosas, esto solo se puede obtener con la suma de esfuerzos de aquellas personas que se adhieran a esta labor preventiva y bajo el marco de esta colaboración se pueden romper todas aquellas barreras que ahora se levantan y se vislumbran prácticamente infranqueables.&lt;br /&gt;&lt;br /&gt;La Ciberinteligencia debe crecer con una  premisa que no se debe olvidar:&lt;br /&gt;&lt;br /&gt;“No hay que creer que hoy en día podemos abstraer las nuevas tecnologías  de la Información de cualquier hecho que acontezca, ya que directa o indirectamente encontraremos  vestigios de aquélla”.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;3.- Tendencias Tecnológicas&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Estas nuevas corrientes delictivas que hacen valer el déficit de seguridad de Internet están apoyadas en el difícil seguimiento de las pistas por la multitud de servicios, el dinamismo incremental tecnológico y la globalización virtual de la Red.&lt;br /&gt;&lt;br /&gt;Las tendencias presentes y futuras que se detectan son:&lt;br /&gt;• El cambio constante de la tecnología y los medios de comunicación&lt;br /&gt;• El alcance popular de la tecnología.&lt;br /&gt;• La aparición de nuevas formas de relaciones comerciales y sociales.&lt;br /&gt;• La globalización y pérdida de relevancia de las fronteras nacionales.&lt;br /&gt;• La lenta implementación de las políticas de control y cooperación&lt;br /&gt;&lt;br /&gt;A nivel criminal también existen las siguientes tendencias:&lt;br /&gt;&lt;br /&gt;• La globalización como elemento multiplicador de acción delictiva y beneficio de las acciones criminales&lt;br /&gt;• El incremento de la utilización de las nuevas tecnologías para usos ilícitos gracias a la facilidad de la acción a distancia y la no presencia física del autor de los hechos, que le proporciona una sensación de anonimato e impunidad&lt;br /&gt;• La posibilidad de asociación y cooperación en el negocio delictivo utilizando estos medios tecnológicos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;4.- Dificultades de Investigación&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Hace dos años en un foro parecido hable de las dificultades de investigación que ofrecían algunos servicios de Internet que eran utilizados o que en esa época emergían, tales como los Foros, P2P, IRC, entre otros, sin olvidar el correo electrónico y los programas de Mensajería Instantánea, sin olvidar estos hay que empezar a vislumbrar los nuevos servicios y los retos que nos deparan como los mundos virtuales como Second Live, Wonderland inclusión de aplicaciones para el trabajo colaborativo o Hipihi en China, Redes Sociales como la coreana CyWorld, Web 2.0 , VoIP, Blogs o Weblogs, Wiki’s, Social Software, o la VR en la Web 3.0.&lt;br /&gt;&lt;br /&gt;Todas estas tecnologías hacen y acercan la tecnología a las relaciones humanas y son fuentes de interacción con los ciudadanos y un foco de acción maliciosa.&lt;br /&gt;&lt;br /&gt;¿Pero que peligros se avecinan de esta evolución de las redes?, desde la posibilidad de ser usados por Grupos Organizados como vías de comunicación, a ser vías de envío de material malicioso a través de las mismas, programas de mensajería entre grupos  ilícitos con espacios virtuales en la red de material ilegal como el pedófilo, o bien puntos de reunión de Grupos para ciberdelinquir o de almacenamiento de medios materiales para la cibercrimen, intercambio, venta o alquiler de Máquinas Zombies para realización de actos criminales a esta sociedad digital.&lt;br /&gt;&lt;br /&gt;Rastros de las comunicaciones, direcciones IP.&lt;br /&gt;Así se hace necesario el conocimiento de los protocolos de comunicación de estos nuevos servicios y los rastros de estas comunicaciones establecidas para poder seguir a los actores que intervienen o bien poder solicitar las correspondientes obligaciones y responsabilidades a las personas que administren esos servicios para que guarden la  información necesaria para garantizar esta información en el caso de poder ser facilitada a las autoridades  para dar respuesta a un bien jurídico violentado.&lt;br /&gt;&lt;br /&gt;Territorialidad&lt;br /&gt;La investigación en Internet tiene otra dificultad añadida que afecta a todas las Policías del Mundo, el espacio de Internet carece de fronteras, y el contenido ilícito, en milésimas de segundos, se difunde por todo el Mundo.&lt;br /&gt;&lt;br /&gt;Las Investigaciones constantemente desembocan en Comisiones Rogatorias o acuerdos bilaterales o multilaterales entre países que demoran cuantiosamente el tiempo del esclarecimiento de los hechos perjudicando gravemente el resultado satisfactorio de la investigación, y siempre que la legislación en el país al que solicitemos la información permita facilitarla.&lt;br /&gt;&lt;br /&gt;La solución policial se consigue gracias a la cooperación interpolicial acordada en las mesas de trabajo, reuniones, foros y congresos donde se plantean los problemas comunes y se marcan acuerdos de cooperación básicos tendentes a agilizar, asegurar, detectar, analizar y planificar los elementos probatorios para cuando por medio de la Autoridad Judicial del país en cuestión se ordene se pueda llegar a buen fin dicha operación&lt;br /&gt;&lt;br /&gt;Espacios públicos de Internet, máquinas caches, proxies, maquinas comprometidas, redes inalámbricas&lt;br /&gt;&lt;br /&gt;Del mismo modo que la solicitud de datos a países en que su legislación impida o favorezca la no facilitación de la información requerida de un hecho tipificado ilícito en nuestro país hay más dificultades añadidas como:&lt;br /&gt;• La falta de regulación de los espacios públicos de Internet, locutorios, salas de informática públicas, cibercafés, bibliotecas, centros educativos, máquinas populares de acceso a Internet y otras donde de forma anónima las personas pueden conectarse y realizar actividades ilícitas&lt;br /&gt;• Lo mismo con las redes inalámbricas libres al alcance de equipos con conexiones inalámbricas capaces de conectarse a esas redes para la conexión a Internet con el anonimato de la no pertenencia del grupo autorizado&lt;br /&gt;• Máquinas Zombies controladas remotamente y que permiten ser utilizadas como medio intermedio para dificultar el seguimiento de las comunicaciones&lt;br /&gt;&lt;br /&gt;Los Cuerpos policiales llegados al punto de identificar una de esas máquinas anónimas como la del inicio de la actividad delictiva se debe emplear otras técnicas tradicionales para saber quién estaba en  ese lugar en el instante señalado.&lt;br /&gt;&lt;br /&gt;• De modo similar es que sabiendo que una máquina esta comprometida por ser accesible a través de una conexión ya sea a través de Internet u otro tipo de red o conexión y nos convirtamos en una Work Station virtual de dicha máquina para navegar a través de su dirección IP, con el agravante de que circulan habitualmente por Internet direcciones de máquinas proxies públicas.&lt;br /&gt;&lt;br /&gt;Aquí, una vez identificada la máquina comprometida o máquina proxy se debe hacer un Análisis Informático Forense en dicha máquina y en las relacionadas directamente para descubrir las trazas de la conexión y detectar la procedencia de la conexión a la misma.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;5.- Cibercrimen&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ciberterrorismo y Cibernarcotráfico&lt;br /&gt;&lt;br /&gt;El empleo de las comunicaciones a través de Internet con enmascaramiento, cifrados, esteganografía es una de las dificultades añadidas en la persecución de estos delitos. La solución esta en emplear aquellos medios humanos y técnicos capaces de interceptar, desencriptar y analizar los mensajes que circulan. Además de la potencialidad de que los grupos de Terror atenten contra la Sociedad utilizando la Red.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Fraudes a través de Internet&lt;br /&gt;&lt;br /&gt;Además delos fraudes tradicionales adaptados a las nuevas tecnologías como en el caso de las ventas y subastas, la tipología que despunta en este mundo digital es el fraude a la Banca OnLine, modalidad que conjuga un cúmulo de recursos empleando verdaderas técnicas de harding del Underground de Internet, empezando desde la Ingenieria Social, y pasando por la creación o manipulación de troyanos capaces de incorporar keyloggers, screengrabbers, programas de control remoto con apertura de puertos y sockets de comunicación, spyware, técnicas antiforenses con anulación de programas de seguridad, entre otros, siendo Zero-days o empleando técnicas que hacen a la victima desactivar su seguridad como jugar con la necesidad de acceder a un espacio Web o a un recurso donde el antivirus impide su acceso, creación de WebSpoofings para captar información o crear una falsa licitud de actividad de una empresa u organización, Scams utilizando botnets o servidores de correos open relay, máquinas troyanizadas para realizar las transferencias bancarias, utilización de colaboradores engañados para la realización del blanqueo a través de empresas de transferencias internacionales de  dinero, contratación de Sistemas Autónomos y creación de dominios con falsedad de los datos.&lt;br /&gt;Y ¿cómo llega la victima a esa trampa digital que es la falsa página?, pues de diversas maneras, bien empleando técnicas de phishing a través de correos electrónicos convenciendo a la victima de que se trata de alguien relacionado con la página real que intenta suplantar para que a través del hiperenlace enviado con el correo llegue a dicho destino y confíe su bien preciado y tesoro a conseguir, bien empleando otras técnicas junto con la Ingeniería social, y ya sea a través de programas de mensajería instantánea, foros, grupos de noticias, listas de distribución, anuncios virtuales, subastas o compra ventas, programas de intercambio, o técnicas fuera de la Red remitiéndote a la misma  ejemplo por teléfono:&lt;br /&gt;También la victima puede llegar a la página simulada por acción de un cambio de la configuración de su equipo informático, cambiándole la página de inicio, los ficheros de asociación locales de urls a direcciones IP, virus o troyanos, emplear técnicas de spam para inundar el ciberespacio de correo llevando embebido código malicioso capaz de alojarse en tu máquina y como nave espacial exploradora, llevar incorporado una serie de programas capaces del mejor de los “hackers”, verdaderamente existen proezas que consiguen resultados asombrosos. Por citar uno de ellos reales realizado el año pasado que conjugaba una serie de estrategias para conseguir su propósito.&lt;br /&gt;Una Organización de un País del Este crea y administra varias páginas de pornografía infantil en máquinas controladas por la Organización, en las mismas coloca software malicioso y difunde a través de foro las url’s para que los individuos que accedan a dichas páginas se encuentran que se llevan de regalo un bonito troyano, recién creado que una gran mayoría de antivirus no tienen todavía en sus bases de datos virales, o bien, aquellos que su antivirus detecta y bloquea el acceso lo desactiva la propia  victima por la avidez de la visualización de las páginas pornográficas, infectándose, Una vez que el troyano descarga su material deshabilitaba los programas de seguridad.&lt;br /&gt;Mientras tanto la organización envía a nuestro país individuos para aperturar varias cuentas bancarias con documentación falsa.&lt;br /&gt;El troyano en la máquina de la victima incorpora un programa que escucha la barra de direcciones de los exploradores más habituales y utilizando una lista con nombres de objetivos espera que aparezca una de esas palabras para lanzar un sniffer o presentar falsas ventanas simulando la entidad para captar la información. Pero además abre puertos de control remota para habilitar la máquina comprometida como proxy y como cliente ftp,se conectaba a una máquina, para actualizaciones de los códigos maliciosos.&lt;br /&gt;Los delincuentes una vez obtenidos los datos de acceso a la banca virtual, se conectaban a la máquina de otra victima a través del puerto que la habilitaba como proxy y desde esta máquina se conectaban a la banca electrónica donde transferían capital a una de las cuentas que había creado el enviado en el viaje relámpago a España. Así que desde la impunidad de la cobertura que da el realizar las acciones donde la jurisdicción española no llega, hacían la disposición del patrimonio sustraído también por Red.&lt;br /&gt;&lt;br /&gt;Pornografía Infantil&lt;br /&gt;&lt;br /&gt;La sensación de impunidad y anonimato que proporciona Internet hace que los indeseables de esta faceta delictiva utilicen como medio de distribución de sus infames proezas a cambio de obtención de imágenes y videos de otros individuos de las mismas tendencias. Pero más preocupante es la posibilidad que la Red otorga a la constitución de una comunidad paidófila, donde a los miembros de la comunidad “le identifica, le refuerza y le asiste en su conducta desviada”, proporcionándole no solo el material multimedia para aliviar sus necesidades, o la información necesaria para satisfacerla plenamente, sino una razón de ser, incluso albergando la posibilidad de que la pederastría sea en el futuro una legítima opción sexual más.&lt;br /&gt;La colaboración interpolicial en la lucha de esta actividad delincuencial produce sus frutos en la detección de la procedencia de los intercambios pese a la globalización debido a las interconexiones entre diferentes países y las distintas competencias jurisdiccionales de estos, ya que en el fondo esta lucha no es sino un tratamiento sintomático de otro fenómeno mucho más grave, la agresión sexual y abuso a menores de edad.&lt;br /&gt;&lt;br /&gt;Seguridad Lógica. Extorsiones Criptovirales&lt;br /&gt;&lt;br /&gt;Los accesos inconsentidos a las máquinas conectadas a la Red obedecen a distintos objetivos, no solo los relacionados a la obtención de información confidencial, ya sea personal o empresarial, ni a efectuar daños informáticos por distintos motivos, generalmente por venganza o competencia, sino que los grupos delincuenciales están empleando estos ataques para coaccionar a las victimas a través de dificultar el acceso a sus recursos, caso de las extorsiones criptovirales, donde a través de una encriptación de la información contenida exigen un rescate para la “vacuna”.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;6.- Ciberinteligencia como solución al Cibercrimen&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;A medida de esta exposición hemos visto algunas problemáticas y su viabilidad de resolución, pero la actuación policial no se limita a intentar resolver esos problemas de una forma puntual cuando el hecho es uno y el problema se suscita, la Policía aquí emplea todas las posibles vías de investigación de forma que lo que se pretende es el tener un conocimiento lo más amplio posible del hecho, reconstruyendo el mismo, conociendo los protocolos empleados, la línea temporal, las máquinas y personas involucradas directa o indirectamente, las necesidades técnicas necesarias para llevar a cabo el suceso, ver si el hecho es puntual o múltiple, y si ha habido otros hechos relacionados ante-contemporáneos-post al mismo, los vestigios que ha producido el mismo en su ejecución, las situaciones que han producido en el entorno humano, social y empresarial, y otras variables que a través de un buen análisis permitirá a los investigadores obtener vías de investigación, pero los problemas de la Seguridad de Internet no solo se intentan paliar de una forma post hechos, sino también los que se producen y los que potencialmente se detectan como viables se transmiten, se intercambian posibles soluciones y se discuten en foros, congresos, conferencias, cursos, encuentros,  reuniones, mesas de trabajo, entre los diferentes Cuerpos de Seguridad, Instituciones y Organismos, Empresas relacionadas, Técnicos y especialistas en las materias involucradas, e incluso a las potenciales victimas ya que hasta el ciudadano tiene información valiosa, cuando es victima de un ataque, para aportar al Cuerpo Investigador que permita dar conocer a la Sociedad las formas delictivas detectadas de realización, y establecer políticas de seguridad, tanto en implementación de sistemas, mantenimiento, actualización y control sobre accesos a aplicaciones o sistemas de usuarios autorizados, contraseñas seguras y custodia, gestión de la red por responsable cualificado, son medidas esenciales para evitar un altísimo porcentaje de incidencias en la red.&lt;br /&gt;A nivel técnico el conocer el medio a un nivel superior a los atacantes permite el obtener información más allá de lo imaginado por el autor y que si su sapiencia se lo permite habrá intentado camuflar, modificar o incluso borrar, pero como siempre lo absoluto es improbable por no decir imposible de conseguir, siempre quedan vestigios no controlados por el delincuente ya sean por procesos automatizados propios de las comunicaciones, sistemas, políticas de seguridad, funcionamiento de optimización de los equipos o incluso en caso de fallas de funcionamiento que vierten información en lugares insospechados.&lt;br /&gt;Toda esta información debe ser canalizada, almacenada, ordenada, filtrada, expurgada y analizada mediante técnicas de Inteligencia, CIBERINTELIGENCIA, que nos permitirán una lucha efectiva contra el CiberCrimen.&lt;br /&gt;&lt;br /&gt;Madrid a 15 de junio de 2007&lt;br /&gt;(Material docente de libre distribución, citando al autor)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;SIT-1 The truth is not single real, also can be digital!&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-499372733674903360?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/499372733674903360/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=499372733674903360' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/499372733674903360'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/499372733674903360'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/06/intervencin-juan-carlos-ruiloba-en-el.html' title='Intervención Juan Carlos Ruiloba en el IV Foro de las evidencias electrónicas'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-7648090047496082921</id><published>2007-06-18T20:07:00.000+02:00</published><updated>2007-06-20T11:56:23.248+02:00</updated><title type='text'>IV Foro de las evidencias electrónicas</title><content type='html'>15 de junio de 2007 Hotel Ritz, de Madrid&lt;br /&gt;&lt;br /&gt;Desde el año 2004 se viene celebrando el foro de las evidencias tecnológicas, un encuentro de intercambio de Información entre técnicos, juristas y responsables de la Seguridad del Estado de las Nuevas Tecnologías y sus circunstancias, con el fin de elaborar un marco legislativo que proteja en última instancia los derechos de ciudadanos y empresas. El acto de este año, organizado por Albalia Interactiva y el despacho de abogados Garrigues, fue el cuarto que se celebra y fue repartido en varias sesiones, siendo estas:&lt;br /&gt;&lt;br /&gt;Primera Sesión: Prueba Electrónica, donde participaron:&lt;br /&gt;&lt;br /&gt;* Mª Ángeles Manzano, Socia de Garrigues&lt;br /&gt;* Enrique López, Vocal del Consejo General del Poder Judicial&lt;br /&gt;* Manuel Marchena, Magistrado de la Sala Segunda del Tribunal Supremo&lt;br /&gt;&lt;br /&gt;Sesión moderada por Cesar Belda, Notario del Consejo General del Notariado. Director General de Feste&lt;br /&gt;&lt;br /&gt;Segunda Sesión: Ciberdelincuencia, donde participaron:&lt;br /&gt;&lt;br /&gt;* Juan Salom, Grupo de Delitos Telemáticos. Unidad Central Operativa. Guardia Civil&lt;br /&gt;* Jorge Martín. Brigada de Investigación Tecnológica. Cuerpo Nacional de Policía&lt;br /&gt;* Juan Carlos Ruiloba. Sección de Investigación Tecnológica de Barcelona. Cuerpo Nacional de Policía&lt;br /&gt;&lt;br /&gt;Sesión moderada por D. Jorge Alcalde. Periodista. Director Revista Quo&lt;br /&gt;&lt;br /&gt;Tercera Sesión: Desmaterialización de la Propiedad Intelectual: el ejemplar electrónico, donde participaron:&lt;br /&gt;&lt;br /&gt;* Pablo Hernández. Director Servicios Jurídicos. SGAE&lt;br /&gt;* Bárbara Navarro. Directora Antipiratería. NBC Universal&lt;br /&gt;* Salvador Esteban, Director de Asesoría Jurídica de la Federación Antipiratería&lt;br /&gt;&lt;br /&gt;Sesión moderada por D. José María Anguiano. Socio de Garrigues&lt;br /&gt;&lt;br /&gt;Cuarta Sesión: Aspectos Técnicos de la Prueba Electrónica, donde participaron:&lt;br /&gt;&lt;br /&gt;* Vicente Calzado, Director División de Tecnología de Informática El Corte Inglés&lt;br /&gt;* Luis Jara. Director de Seguridad e-Security &amp;amp; Professional Services de T-Systems&lt;br /&gt;* Carlos Jiménez, Presidente de Secuware&lt;br /&gt;* Matías Bevilacqua, Director Tecnológico de Cybex&lt;br /&gt;* Juan Ramón Fontán, Advisory Services Manager de Symantec&lt;br /&gt;&lt;br /&gt;Sesión moderada por D. Julián Inza. Presidente de Albalia Interactiva&lt;br /&gt;&lt;br /&gt;Esta sesión se cerró con la intervención de Sebastián Muriel, Director General de Red.es centrada en las Actuaciones de Red.es en el Ámbito de la Seguridad Informática.&lt;br /&gt;&lt;br /&gt;El Resumen y las Conclusiones finales fueron llevadas a cabo por Antonio Garrigues Walker, cerrando el Foro D. Francisco Ros, Secretario de Estado de Telecomunicaciones y para la Sociedad de la Información del Ministerio de Industria, Turismo y Comercio que destacó los avances que se han producido recientemente en el desarrollo de la Sociedad de la Información en España y el futuro que se avecina.&lt;br /&gt;&lt;br /&gt;La sesión de Ciberdelincuencia versó en la visión delictiva actual y la proyección de las tendencias futuras, reflejándose la problemática de la Investigación y las posibles soluciones, encuadradas estas en la colaboración de todos en hacer un Internet más seguro en los nuevos servicios que se lancen y el intercambio de información entre los actores.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-7648090047496082921?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/7648090047496082921/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=7648090047496082921' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7648090047496082921'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7648090047496082921'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/06/iv-foro-de-las-evidencias-electrnicas.html' title='IV Foro de las evidencias electrónicas'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-538975525925519324.post-7423982482318733229</id><published>2007-06-04T13:13:00.000+02:00</published><updated>2007-06-04T13:34:12.503+02:00</updated><title type='text'>No solo es SCAM el Phishing</title><content type='html'>No solo por Scam llega la amenaza del compromiso de tu privacidad. La forma de rediccionarte a una WebSpoofing puede ser de cualquier forma, desde un mensaje de telefonía móvil a un enlace desde un buscador, pasando por foros, IM, P2P, o cualquier otro servicio. Luego la técnica de phishing empleada puede ser directa o indirecta, es decir introduces las claves en tu Servicio real bajo el control de un sniffer que esta capturando la información confidencial o bien los introduces en una simulación, más o menos similar a la de tu entidad, pensando que la comunicación es de C2B.&lt;br /&gt;En este Blog pretenderé explicar algunos de los sistemas que se vienen empleando en esta modalidad delictiva, sobre todo aquellos menos conocidos o más complejos para asi poder utilizar nuestros servicios con mayor seguridad.&lt;br /&gt;Agradeceré también todas las colaboraciones recibidas que ayuden a los usuarios a solucionar este problema, mediante técnicas detectadas, Web falsas creadas, SCAM's recibidos, ofertas de trabajo falsas para convertirse en colaboradores, etc.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;SIT-1&lt;/strong&gt; &lt;strong&gt;&lt;em&gt;The truth is not single real, also can be digital! &lt;/em&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/538975525925519324-7423982482318733229?l=sit1.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://sit1.blogspot.com/feeds/7423982482318733229/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=538975525925519324&amp;postID=7423982482318733229' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7423982482318733229'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/538975525925519324/posts/default/7423982482318733229'/><link rel='alternate' type='text/html' href='http://sit1.blogspot.com/2007/06/no-solo-es-scam-el-phishing.html' title='No solo es SCAM el Phishing'/><author><name>jU4n(rU1</name><uri>http://www.blogger.com/profile/01372130498088248778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://4.bp.blogspot.com/_CYc-2ah7mN8/SxVSj1UJUTI/AAAAAAAAAGM/4zNLJfS5KFo/S220/JCR2.jpg'/></author><thr:total>0</thr:total></entry></feed>
