Tutoriales y Manuales
Entradas Mensuales
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
▼
2018
(Total:
150
)
-
▼
junio
(Total:
11
)
- Tarjetas SD Express: transferencias de 985 MB/s y ...
- Vulnerabilidad RAMpage: presente en Android desde ...
- Botnet explotando grave vulnerabilidad router D-Li...
- La Wi-Fi Alliance presenta WPA3 para proteger rede...
- App móvil oficial de la Liga LFP activa micrófono ...
- Vulnerabilidades críticas en Google Chrome y Adobe...
- "Accesos no autorizados" a los exámenes de Selecti...
- Servidor de control de una Botnet IoT utiliza cont...
- El reconocimiento facial todavía resulta impreciso...
- Microsoft confirma la compra de GitHub por 7.500 m...
- Contador automático de abejas con una Raspberry Pi
-
▼
junio
(Total:
11
)
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
400
)
privacidad
(
365
)
google
(
358
)
ransomware
(
342
)
vulnerabilidad
(
315
)
Malware
(
271
)
tutorial
(
251
)
Windows
(
250
)
android
(
250
)
cve
(
248
)
manual
(
236
)
software
(
206
)
hardware
(
205
)
linux
(
128
)
twitter
(
117
)
ddos
(
97
)
WhatsApp
(
93
)
Wifi
(
85
)
cifrado
(
77
)
herramientas
(
77
)
hacking
(
76
)
sysadmin
(
69
)
app
(
66
)
Networking
(
62
)
nvidia
(
54
)
ssd
(
51
)
youtube
(
51
)
firmware
(
44
)
adobe
(
43
)
office
(
42
)
hack
(
41
)
firefox
(
36
)
contraseñas
(
33
)
eventos
(
32
)
antivirus
(
31
)
juegos
(
31
)
cms
(
30
)
flash
(
28
)
anonymous
(
27
)
apache
(
27
)
MAC
(
25
)
programación
(
25
)
exploit
(
24
)
multimedia
(
23
)
javascript
(
22
)
Kernel
(
20
)
ssl
(
19
)
SeguridadWireless
(
17
)
Forense
(
16
)
documental
(
16
)
conferencia
(
15
)
Debugger
(
14
)
lizard squad
(
14
)
técnicas hacking
(
13
)
auditoría
(
12
)
delitos
(
11
)
metasploit
(
11
)
Virtualización
(
10
)
adamo
(
9
)
reversing
(
9
)
Rootkit
(
8
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Microsoft ha tomado una estrategia más agresiva para obligar a sus usuarios a actualizarse a Windows 11. La compañía reveló que Windows 1...
-
Hiren's BootCD PE (Entorno de preinstalación) es una edición restaurada de Hiren's BootCD basada en Windows 11 PE x64. Dada la ausen...
-
Después de ver qué es una vCPU y la diferencia entre núcleos (cores) e hilos en los procesadores, pasamos a explicar toda la nomenclatura d...
Servidor de control de una Botnet IoT utiliza contraseñas por defecto
miércoles, 6 de junio de 2018
|
Publicado por
el-brujo
|
Editar entrada
Una Botnet llamada Owari que se nutre de dispositivos conectados a internet (IoT) ha sido descubierta usando el servidor de comando y control (C&C) con el usuario y contraseña: root:root. en el servidor MySQL. Resulta bastante irónico que una botnet que se aprovecha precisamente de los dispostivos que usan contraseñas por defecto, utilicen ellos mismos una combinación de usuario y contraseña tan previsible.
Una variante de IoT botnet, llamada Owari, descubierta poo Ankit Anubhav, investigador principal de NewSky Security, una empresa de ciberseguridad especializada en seguridad de IoT explica que utilizan redenciales predeterminadas o débiles para hackear dispositivos IoT inseguros y se encontró usando credenciales predeterminadas en su servidor MySQL integrado con el servidor de comando y control, permitiendo que cualquiera pueda leer / escribir en su base de datos.
Parece que en su prisa por hacerse cargo de los dispositivos IoT que se ejecutan con credenciales débiles, los autores de botnets se olvidaron de elegir un combo de nombre de usuario y contraseña más fuerte para su base de datos del servidor de comando y control (C&C)
Debido a este error, Anubhav pudo obtener acceso a estas botnets y recuperar detalles sobre los dispositivos infectados, pero también sobre los operadores de botnets e incluso sobre algunos de los clientes a los que alquilaron la botnet para ataques DDoS.
Observaron unas pocas IP atacando a sus honeypots con credenciales predeterminadas, con la ejecución de comandos como / bin / busybox OWARI publicando el inicio de sesión exitoso. En uno de los casos, se intentó ejecutar una carga útil alojada en 80 (.) 211 (.) 232 (.) 43 después de la descarga.
Cuando investigaron la IP, observaron que el puerto 3306, el puerto predeterminado para la base de datos MySQL, estaba abierto.
Intentaron investigar más sobre esa IP. Para su sorpresa, está conectado a los servidores del atacante con una de las credenciales más débiles conocidas por toda la humanidad.
La tabla de usuario contiene los credenciales de inicio de sesión para varios usuarios que controlarán la botnet. Algunos de ellos pueden ser los propios creadores de botnets, o algunos pueden ser los clientes de la botnet, es decir, los usuarios de Black Box, que pagan una suma de dinero para lanzar ataques DDoS. Además de credenciales, límite de duración, por cuánto tiempo el usuario puede realizar DDoS, máximo bots disponibles para ataque (-1 significa que todo el ejército botnet del maestro bot está disponible) y tiempo de enfriamiento (intervalo de tiempo entre los dos comandos de ataque) puede también ser observado
En el caso específico de Owari, observamos a un usuario con un límite de duración de 3600 segundos con un uso permitido de bots establecido en -1 (máximo). Se observa que las credenciales de todos estos usuarios de botnet también son débiles.
En la tabla de historial, podemos ver el ataque DDoS llevado a cabo contra varias direcciones IP. Pocos de estos IP estaban relacionados con IoT botnet, lo que nos llevó a especular que el atacante podría haber intentado atacar a sus operadores de botnet rivales.
Tabla de historial
En la siguiente tabla, la lista blanca que se supone que tiene una información de "no atacar estos IP" estaba vacía, lo que implica que el robot no discrimina y ataca a todos los dispositivos que puede.
Tabla de lista blanca
Esta IP no era un caso independiente con su base de datos expuesta a través de credenciales débiles. La base de datos MySQL de otro ataque IP (80.211.45.89) fue accesible con credenciales "root:root".
Lamentablemente, la mayoría de las botnets IoT no son casos tan simples. Estas IP relacionadas con CNC ya tienen una vida útil muy baja (de promedio, una semana). Los operadores de botnets son conscientes de que sus direcciones IP se marcarán pronto debido al tráfico de red maligno.
Fuentes:
https://blog.newskysecurity.com/hacker-fail-iot-botnet-command-and-control-server-accessible-via-default-credentials-2ea7cab36f72
- Owari, una cepa de malware que infecta dispositivos IoT usando credenciales débiles o predeterminadas.
- El servidor MySQL del C&C admite conexiones remotas con los credenciales root/root
- Parece que los autores de botnets no aprenden nada de las víctimas
Una variante de IoT botnet, llamada Owari, descubierta poo Ankit Anubhav, investigador principal de NewSky Security, una empresa de ciberseguridad especializada en seguridad de IoT explica que utilizan redenciales predeterminadas o débiles para hackear dispositivos IoT inseguros y se encontró usando credenciales predeterminadas en su servidor MySQL integrado con el servidor de comando y control, permitiendo que cualquiera pueda leer / escribir en su base de datos.
Parece que en su prisa por hacerse cargo de los dispositivos IoT que se ejecutan con credenciales débiles, los autores de botnets se olvidaron de elegir un combo de nombre de usuario y contraseña más fuerte para su base de datos del servidor de comando y control (C&C)
Debido a este error, Anubhav pudo obtener acceso a estas botnets y recuperar detalles sobre los dispositivos infectados, pero también sobre los operadores de botnets e incluso sobre algunos de los clientes a los que alquilaron la botnet para ataques DDoS.
Base de datos MySQL de Owari
Mirai botnet fue diseñada para configurar un servidor MySQL para el comando y control que contiene tres tablas, usuarios, historial y lista blanca. Si bien los botnets IoT han evolucionado y muchos de ellos tienen diferentes vectores de ataque, la mayoría de ellos aún conservan esta estructura probada de servidor MySQL, y Owari no es ninguna excepción a esto.Observaron unas pocas IP atacando a sus honeypots con credenciales predeterminadas, con la ejecución de comandos como / bin / busybox OWARI publicando el inicio de sesión exitoso. En uno de los casos, se intentó ejecutar una carga útil alojada en 80 (.) 211 (.) 232 (.) 43 después de la descarga.
Cuando investigaron la IP, observaron que el puerto 3306, el puerto predeterminado para la base de datos MySQL, estaba abierto.
Intentaron investigar más sobre esa IP. Para su sorpresa, está conectado a los servidores del atacante con una de las credenciales más débiles conocidas por toda la humanidad.
- Nombre de usuario: root
- Contraseña: root
La tabla de usuario contiene los credenciales de inicio de sesión para varios usuarios que controlarán la botnet. Algunos de ellos pueden ser los propios creadores de botnets, o algunos pueden ser los clientes de la botnet, es decir, los usuarios de Black Box, que pagan una suma de dinero para lanzar ataques DDoS. Además de credenciales, límite de duración, por cuánto tiempo el usuario puede realizar DDoS, máximo bots disponibles para ataque (-1 significa que todo el ejército botnet del maestro bot está disponible) y tiempo de enfriamiento (intervalo de tiempo entre los dos comandos de ataque) puede también ser observado
En el caso específico de Owari, observamos a un usuario con un límite de duración de 3600 segundos con un uso permitido de bots establecido en -1 (máximo). Se observa que las credenciales de todos estos usuarios de botnet también son débiles.
En la tabla de historial, podemos ver el ataque DDoS llevado a cabo contra varias direcciones IP. Pocos de estos IP estaban relacionados con IoT botnet, lo que nos llevó a especular que el atacante podría haber intentado atacar a sus operadores de botnet rivales.
Tabla de historial
En la siguiente tabla, la lista blanca que se supone que tiene una información de "no atacar estos IP" estaba vacía, lo que implica que el robot no discrimina y ataca a todos los dispositivos que puede.
Tabla de lista blanca
Esta IP no era un caso independiente con su base de datos expuesta a través de credenciales débiles. La base de datos MySQL de otro ataque IP (80.211.45.89) fue accesible con credenciales "root:root".
Lamentablemente, la mayoría de las botnets IoT no son casos tan simples. Estas IP relacionadas con CNC ya tienen una vida útil muy baja (de promedio, una semana). Los operadores de botnets son conscientes de que sus direcciones IP se marcarán pronto debido al tráfico de red maligno.
Fuentes:
https://blog.newskysecurity.com/hacker-fail-iot-botnet-command-and-control-server-accessible-via-default-credentials-2ea7cab36f72
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.