{"id":1203,"date":"2019-03-02T19:38:36","date_gmt":"2019-03-02T19:38:36","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=1203"},"modified":"2019-03-02T19:38:36","modified_gmt":"2019-03-02T19:38:36","slug":"detectan-exploit-que-aprovecha-vulnerabilidad-en-winrar-para-instalar-un-backdoor","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1203","title":{"rendered":"Detectan exploit que aprovecha vulnerabilidad en WinRAR para instalar un backdoor."},"content":{"rendered":"<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<img loading=\"lazy\" decoding=\"async\" alt=\"\" class=\"alignleft size-full wp-image-1204\" height=\"200\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar200x200.png\" width=\"200\" srcset=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar200x200.png 200w, https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar200x200-150x150.png 150w\" sizes=\"auto, (max-width: 200px) 100vw, 200px\" \/>La semana pasada compartimos la noticia sobre el&nbsp;<a href=\"https:\/\/blog.segu-info.com.ar\/search\/?q=winrar\">hallazgo de una vulnerabilidad cr&iacute;tica en WinRAR<\/a>&nbsp;que afecta a todas las versiones y que permite a un atacante obtener control total de la m&aacute;quina de la v&iacute;ctima al aprovecharse de archivos en formato ACE. Esta semana, la noticia es que investigadores detectaron lo que podr&iacute;a ser el primer&nbsp;<em>exploit<\/em>&nbsp;que busca aprovecharse de este fallo cr&iacute;tico, el cual era distribuido a trav&eacute;s de un correo que inclu&iacute;a un archivo RAR como adjunto.\n<\/p>\n<p><!--more--><\/p>\n<p style=\"text-align: justify\">\n\tEl problema identificado en WinRAR radica en una librer&iacute;a de terceras partes, llamada&nbsp;<em>UNACEV2.DLL<\/em>, que se utiliza en todas las versiones del programa y que se utiliza para desempaquetar archivos en formato ACE. Como la compa&ntilde;&iacute;a responsable de este conocido programa para comprimir archivos no ten&iacute;a acceso al c&oacute;digo fuente, la librer&iacute;a no se actualizaba desde 2005.\n<\/p>\n<p style=\"text-align: justify\">\n\tA partir del hallazgo de este fallo en la librer&iacute;a y dado que no era posible repararlo, WinRAR lanz&oacute; la&nbsp;<a href=\"https:\/\/www.win-rar.com\/download.html\" rel=\"noopener\" target=\"_blank\">versi&oacute;n beta 5.70 de WinRAR<\/a>&nbsp;en la que removi&oacute; la librer&iacute;a y por lo tanto dej&oacute; de dar soporte a los archivos ACE. Pero los aproximadamente 500 millones de usuarios que WinRAR tiene y que utilizan versiones anteriores a la 5.70 a&uacute;n est&aacute;n expuestos.\n<\/p>\n<p style=\"text-align: justify\">\n\tEn el d&iacute;a de ayer, investigadores de&nbsp;<a href=\"https:\/\/twitter.com\/360TIC\/status\/1101022904156741632\" target=\"_blank\">360 Threat Intelligence Center publicaron<\/a>&nbsp;a trav&eacute;s de su cuenta de Twitter el hallazgo de un exploit que intenta implantar un backdoor en la computadora infectada indicando que podr&iacute;a tratarse del primer exploit que busca aprovecharse de este fallo.\n<\/p>\n<p style=\"text-align: justify\">\n\t<img loading=\"lazy\" decoding=\"async\" alt=\"\" class=\"aligncenter size-full wp-image-1205\" height=\"520\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar-hex-editor.jpg\" width=\"755\" srcset=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar-hex-editor.jpg 755w, https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2019\/03\/winrar-hex-editor-300x207.jpg 300w\" sizes=\"auto, (max-width: 755px) 100vw, 755px\" \/>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tLuego de examinar el archivo RAR adjunto, corroboraron que el exploit intenta extraer un archivo en la carpeta de inicio&nbsp;<em>C:\\ProgramData\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\<\/em>. Una vez extra&iacute;do el archivo, cuyo nombre es CMSTray.exe, la pr&oacute;xima vez que se inicie el equipo se ejecutar&aacute; y copiar&aacute; el archivo a&nbsp;<em>%Temp%\\<\/em>&nbsp;para luego ejecutar el archivo&nbsp;<em>wbssrv.exe<\/em>, explic&oacute;&nbsp;<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/malspam-exploits-winrar-ace-vulnerability-to-install-a-backdoor\/\" rel=\"noopener\" target=\"_blank\">BleepingComputer<\/a>.\n<\/p>\n<p style=\"text-align: justify\">\n\tUna vez ejecutado, el c&oacute;digo malicioso se conectar&aacute; a una direcci&oacute;n desde la cual descargar&aacute; varios archivos, entre los cuales est&aacute; la herramienta de pentesting Cobalt Strike Beacon DLL, la cual tambi&eacute;n es utilizada por los cibercriminales para acceder de manera remota a un equipo infectado. De esta manera, los cibercriminales ser&aacute;n capaces de acceder de manera remota al equipo infectado para ejecutar comandos y propagarse dentro de la red.\n<\/p>\n<p style=\"text-align: justify\">\n\tHabiendo visto esto, es importante que los usuarios&nbsp;<a href=\"https:\/\/www.win-rar.com\/download.html?&amp;L=0\" rel=\"noopener\" target=\"_blank\">actualicen lo antes posible a la versi&oacute;n 5.70 de WinRAR<\/a>&nbsp;para estar protegido de esta campa&ntilde;a, as&iacute; como tambi&eacute;n de otras campa&ntilde;as que intenten aprovecharse de este fallo en el futuro. Si no se desea actualizar, se puede eliminar el archivo&nbsp;<em>UNACEV2.DLL<\/em>&nbsp;que est&aacute; alojado dentro de la carpeta de instalaci&oacute;n de WinRAR.\n<\/p>\n<p style=\"text-align: justify\">\n\tFuente:&nbsp;<a href=\"https:\/\/www.welivesecurity.com\/la-es\/2019\/02\/26\/exploit-aprovecha-vulnerabilidad-winrar-instalar-backdoor\/\" target=\"_blank\">WeLiveSecurity<\/a>\n<\/p>\n<p style=\"text-align: justify\">\n\tTomado de Segurm&aacute;tica.\n<\/p>\n<p>\n\t&nbsp;<\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>La semana pasada compartimos la noticia sobre el&nbsp;hallazgo de una vulnerabilidad cr&iacute;tica en WinRAR&nbsp;que afecta a todas las versiones y que permite a un atacante obtener control total de la m&aacute;quina de la v&iacute;ctima al aprovecharse de archivos en formato &hellip; <a href=\"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1203\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[6,14,15,28,40],"tags":[],"class_list":["post-1203","post","type-post","status-publish","format-standard","hentry","category-codigos-malignos","category-incidentes","category-informaciones","category-seguridad-informatica","category-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1203","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1203"}],"version-history":[{"count":1,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1203\/revisions"}],"predecessor-version":[{"id":1206,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1203\/revisions\/1206"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1203"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1203"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1203"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}