{"id":1710,"date":"2020-02-14T16:15:26","date_gmt":"2020-02-14T22:15:26","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=1710"},"modified":"2020-02-25T10:32:36","modified_gmt":"2020-02-25T16:32:36","slug":"shadowpad-la-nueva-variante-del-malware-winnti","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1710","title":{"rendered":"ShadowPad: la nueva variante del malware Winnti."},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"align= alignleft\" src=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2020\/02\/pexels-photo-300x200.jpeg\" alt=\"\" width=\"300\" height=\"200\"><\/p>\n<p align=\"justify\">En noviembre del pasado a\u00f1o los investigadores de ESET descubrieron una&nbsp;<strong>nueva campa\u00f1a de&nbsp;<em>malware<\/em><\/strong>&nbsp;llevada a cabo por el&nbsp;<strong>Grupo Winnti<\/strong>, la cual ten\u00eda como objetivos varias universidades de Hong Kong. Lo que los investigadores encontraron fue una variante de la puerta trasera&nbsp;<strong>ShadowPad&nbsp;<\/strong>(insignia del grupo), implementada usando un nuevo sistema de inicializaci\u00f3n (<em>launcher<\/em>), la cual conten\u00eda numerosos m\u00f3dulos. El&nbsp;<em>malware<\/em>&nbsp;Winnti tambi\u00e9n fue encontrado en las universidades afectadas unas semanas antes del descubrimiento de ShadowPad.<!--more--><\/p>\n<p align=\"justify\">El Grupo Winnti, activo desde al menos el a\u00f1o 2012, es responsable por ataques en cadena de perfil alto contra industrias de videojuegos y&nbsp;<em>software<\/em>, habiendo causado la&nbsp;<strong>distribuci\u00f3n de&nbsp;<em>software<\/em>&nbsp;infectado<\/strong>&nbsp;(como por ejemplo CCleaner, ASUS LiveUpdate y varios videojuegos) que es usado para luego comprometer a m\u00e1s v\u00edctimas. Tambi\u00e9n se le conoce por haber comprometido a varios objetivos en los sectores de la educaci\u00f3n y la sanidad.<\/p>\n<p align=\"justify\"><strong>ShadowPad ha sido encontrado en varias universidades en Hong Kong<\/strong><\/p>\n<p align=\"justify\">Como se indic\u00f3 anteriormente, en noviembre de 2019 los investigadores en ESET, mediante el uso de su tecnolog\u00eda de&nbsp;<em>machine-learning<\/em>&nbsp;Augur, detectaron una muestra maliciosa y \u00fanica que estaba presente en numerosos ordenadores de dos universidades de Hong Kong, donde el&nbsp;<em>malware<\/em>&nbsp;Winnti ya hab\u00eda sido encontrado a finales de octubre de ese mismo a\u00f1o.&nbsp;<strong>La muestra maliciosa detectada por Augur es un nuevo sistema de inicializaci\u00f3n de 32 bit<\/strong>. Las muestras tanto de ShadowPad como de Winnti descubiertas en estas universidades contienen identificadores de campa\u00f1a y URLs de C&amp;C con los nombres de las universidades, lo que indica que se trata de un ataque espec\u00edfico para estas entidades.<\/p>\n<p align=\"justify\">Adem\u00e1s de las dos universidades comprometidas, gracias al formato usado por los atacantes para las URLs del C&amp;C&nbsp;<strong>se sospecha que al menos otras tres universidades de la misma regi\u00f3n se han visto afectadas<\/strong>&nbsp;por estas mismas variantes de ShadowPad y Winnti.<\/p>\n<p align=\"justify\"><strong>Sistema de inicializaci\u00f3n actualizado<\/strong><\/p>\n<p align=\"justify\">A diferencia de otras variantes de ShadowPad,&nbsp;<strong>el sistema de inicializaci\u00f3n utilizado en este caso no se encuentra ofuscado con VMProtect<\/strong>. Adem\u00e1s, el&nbsp;<em>payload<\/em>&nbsp;cifrado tampoco se encuentra dentro del c\u00f3digo ni en un conjunto de datos alternativo como&nbsp;<em>COM1:NULL.dat<\/em>. Asimismo, el cifrado habitual RC5 con una clave derivada de la ID del volumen del equipo v\u00edctima tampoco est\u00e1 presente.&nbsp;<strong>En este caso el<em>&nbsp;<\/em>sistema de inicializaci\u00f3n resulta ser mucho m\u00e1s simple<\/strong>.<\/p>\n<p align=\"justify\">Carga lateral de DLL<\/p>\n<p align=\"justify\">El sistema de inicializaci\u00f3n es una DLL de 32 bit llamada&nbsp;<strong><em>hpqhvsei.dll<\/em><\/strong>, el cual es el nombre de una DLL leg\u00edtima cargada por&nbsp;<em>hpqhvind.exe<\/em>. Este ejecutable es de HP y normalmente es instalado con su software de impresi\u00f3n y escaneo llamado \u00abHP Digital Imaging\u00bb. En este caso el ejecutable leg\u00edtimo&nbsp;<em>hpqhvind.exe<\/em>&nbsp;fue lanzado por los atacantes junto a la DLL maliciosa&nbsp;<em>hpqhvsei.dll<\/em>&nbsp;en la ruta C:\\Windows\\Temp.<\/p>\n<p align=\"justify\">La presencia de estos archivos, seg\u00fan ESET, podr\u00edan indicar que la ejecuci\u00f3n inicial de este sistema de inicializaci\u00f3n se hace mediante la carga lateral de DLL.<\/p>\n<p align=\"justify\">Podr\u00e1 encontrar mas detalles en el sitio de <a href=\"http:\/\/www.segurmatica.cu\/shadowpad-la-nueva-variante-del-malware-winnti\">Segurm\u00e1tica.<\/a><\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>En noviembre del pasado a\u00f1o los investigadores de ESET descubrieron una&nbsp;nueva campa\u00f1a de&nbsp;malware&nbsp;llevada a cabo por el&nbsp;Grupo Winnti, la cual ten\u00eda como objetivos varias universidades de Hong Kong. Lo que los investigadores encontraron fue una variante de la puerta trasera&nbsp;ShadowPad&nbsp;(insignia &hellip; <a href=\"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1710\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[2,6,15],"tags":[],"class_list":["post-1710","post","type-post","status-publish","format-standard","hentry","category-amenazas","category-codigos-malignos","category-informaciones"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1710","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1710"}],"version-history":[{"count":9,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1710\/revisions"}],"predecessor-version":[{"id":1744,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1710\/revisions\/1744"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1710"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1710"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1710"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}