Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6448
)
-
▼
August
(Total:
456
)
-
Guía completa de Memoria RAM
-
Puerta trasera de Windows oculta dominio C2 en des...
-
Vulnerabilidad de Apple Screen Sharing permite eje...
-
Memoria DDR5 alcanza precio récord
-
Gusano ChainDrop de npm infecta 444 paquetes vía G...
-
Actor vinculado a China explota fallo de VMware vC...
-
Botnet Evooo1Bot usa 16 métodos DDoS y proxies SOC...
-
Linux 7.2 optimiza CPU, GPU, memoria y Btrfs
-
Microsoft prepara parche de Defender contra el zer...
-
Z.ai presenta GLM-5.3 con mejoras en programación ...
-
Microsoft refuerza Windows 11 con nuevo Defender
-
AMD prohibió enviar la Radeon RX 9050 para review ...
-
AWS dejará de validar certificados públicos por email
-
Microsoft fusiona Copilots en una superapp
-
GPMI: el rival chino del HDMI
-
Ataques DDoS a gran escala afectan el servicio de ...
-
IA de Microsoft supera a Claude Code en velocidad ...
-
Linus Torvalds critica duramente a Elon Musk
-
En China ya se ha vuelto común robar tarjetas gráf...
-
Robo de credenciales de Azure afecta a McDonald’s ...
-
EE. UU. obliga a elegir entre su IA o la de China
-
Google prueba IA en lugar del botón de búsqueda
-
Analista de datos condenado a prisión por robo de ...
-
Malware AmnesiaStealer roba sesiones de macOS medi...
-
Lip Bu-Tan pide el regreso de las memorias Intel
-
Malware HACKERAI usa GitHub Gists como canal de co...
-
Campaña de DCRat oculta malware en SVG mediante HT...
-
Microsoft cancela Mico
-
Los agentes de IA no se detienen si el malware fal...
-
Vulnerabilidad de pantalla compartida en macOS per...
-
SK hynix se queda sin SSD de remplazo para RMA: se...
-
Cuidado con esta falsa actualización de Chrome
-
Fallo desactiva WiFi de Chromecast con Google TV
-
Ataque Download More RAM evade VBS de Windows y de...
-
Empleados de OpenAI denuncian negligencia en segur...
-
Venden evasiones de Windows Defender, EDR y SmartS...
-
Vulneran correo gubernamental mientras ejecutan fr...
-
Botnet Aeternum usa contratos de Polygon para C2 r...
-
Usan MessiahGPT para crear ransomware y phishing
-
Steam en PS6: amenaza para Sony
-
Ciberdelincuentes aprovechan fallo en Screen Shari...
-
Memorando de Trump abre la puerta a que empresas e...
-
Mustang Panda integra un rootkit de Windows firmad...
-
Word facilita la búsqueda en documentos largos
-
Nueva botnet Evooo1Bot para Linux convierte router...
-
IA en Amazon perjudica a escritores humanos
-
Explotan fallo crítico de SAP Commerce Cloud sin P...
-
Shell investiga filtración de datos por ransomware...
-
Microsoft hará las llaves de acceso predeterminada...
-
GeForce Now ya es estable en Linux
-
Lumora: IPTV gratis para Android Auto
-
Google lanza Gemini especializado en programación
-
Creador del Administrador de Tareas de Windows lan...
-
Windows 11 ralentiza la apertura de VLC
-
Ventoy sustituye a Rufus para arrancar sistemas op...
-
Gemini ya elimina marcas de agua en fotos
-
ChatGPT copia función odiada Recall de Windows 11 ...
-
KDE retoma versiones LTS con Kubuntu
-
uBlock Origin critica duramente a Facebook
-
Gemini 3.7 Flash: IA premium más económica
-
Botnet Dysphoria convierte routers y cámaras en bo...
-
Vulnerabilidades de TP-Link permiten saltar autent...
-
Detenidos por fraude bancario de 30 millones de eu...
-
Filtran datos de 1,6 millones de cuentas de RingCe...
-
Hacienda francesa reconoce robo de datos tras anun...
-
pfSense Plus estrena nueva interfaz: ahora es much...
-
TV pierde 70 años de archivos por cierre de servidor
-
Sparky Linux recupera el soporte de 32 bits
-
Un atacante desconocido pasó un año vulnerando por...
-
AMD pide actualizar la BIOS de sus Ryzen por dos f...
-
Demuestran cómo utilizan dispositivos USB falsos p...
-
Nueva puerta trasera PATCHCORD ataca a telecomunic...
-
Twitch usa contenido de streamers para entrenar IA...
-
Intentan explotar vulnerabilidad zero-day en GeoSe...
-
ChatGPT es ahora mucho más rápido
-
Ucrania clausura 94 centros de llamadas fraudulent...
-
Apple insta a activar el modo de aislamiento ya
-
Nueva Zelanda denuncia que China intentó espiar su...
-
Ataque de DRAM expone zonas protegidas de la CPU
-
Estafadores clonan tarjetas contactless y autoriza...
-
Xbox Game Pass llegaría a Linux
-
Lazarus utiliza un Zero-Day de Windows para obtene...
-
Palo Alto Networks corrige 11 vulnerabilidades en ...
-
Samsung usa Claude Code para sus chips móviles
-
Gemini alcanza 1.000 millones de usuarios
-
GPT-5.6 resuelve conjetura matemática de hace 20 años
-
¿Qué es el símbolo 5G+ en el móvil?
-
Manjaro 26.1: Linux 7.1, Plasma 6.7 y GNOME 50
-
Claude marca sus contenidos con huellas invisibles
-
Android con refrigeración líquida: un móvil hecho PC
-
Fallo en Windows permite control remoto del PC
-
Expectativas Made by Google
-
Ciberatacantes aprovechan vulnerabilidad de autent...
-
Akira Ransomware usa el modo seguro de Windows par...
-
Vulnerabilidades críticas de Adobe Commerce permit...
-
Snapdragon C: portátiles realmente baratos
-
Instala apps en Windows 11 con Winget
-
Nemotron 3.5 Lightning: IA local y gratuita
-
Vulnerabilidades críticas en Adobe ColdFusion perm...
-
Vulnerabilidad RCE en WordPress Imagick permite ej...
-
Stallman cuestiona la inteligencia de la IA
-
737 extensiones VPN falsas de Chrome desvían el tr...
-
Claude marcará sus textos como IA
-
Descarga falsa de CCleaner instala spyware GhostDe...
-
Amazon bloquea centros multimedia en Fire TV
-
CAV3RN usa Google Apps Script como relé C2 para oc...
-
Vulnerabilidad en SAP Commerce Cloud permitiría a ...
-
ChatGPT ya llega a Linux
-
Intel lanza nuevo microcódigo 20260811 para correg...
-
DeepSeek subirá los precios de su API
-
Toyota invisible para cámaras mediante IA
-
Signal refuerza su seguridad para garantizar que e...
-
42 juegos gratis y ligeros para PC
-
Google afirma que Chrome bloquea 7 mil millones de...
-
Alerta: 737 extensiones VPN de Chrome desvían el t...
-
Lazarus explota zero-day de Windows AFD.sys para d...
-
Chrome 151 corrige cinco fallos graves de seguridad
-
Vulnerabilidad en Outlook permite ejecutar código ...
-
SK hynix aumentará en un 50% su producción de memo...
-
UE propone bloquear fútbol pirata en 30 minutos
-
PoC de ShieldBreak revela vulnerabilidad Zero-Day ...
-
IA hackea app de gimnasio para reservar cita
-
Linux Mint 22.3 actualiza ISO HWE a kernel 7.0
-
Detecta garrapatas con la cámara del móvil
-
Novedades de Python 3.15
-
Ciberatacantes aprovechan vulnerabilidad de VMware...
-
Venta de acciones de Intel por 20.000 millones int...
-
Nightmare-Eclipse lanza ShieldBreak: vulnerabilida...
-
-
▼
August
(Total:
456
)
Blogroll
Labels
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Apple ha lanzado una nueva serie de alertas de "Notificación de Amenaza de Apple" dirigidas a usuarios seleccionados en 110 paíse...
-
Ventoy surge como alternativa a Rufus y Etcher, permitiendo crear pendrives multisistemas para arrancar Windows 11 o Linux sin necesidad d...
Puerta trasera de Windows oculta dominio C2 en desktop.ini para evadir detección
Una puerta trasera de Windows recién documentada muestra la poca cantidad de código que un atacante necesita para mantenerse oculto.
El implante de 12 KB fue encontrado en una estación de trabajo corporativa, donde se hacía pasar por el software de audio de Realtek.
Su pequeña huella difiere de la actividad de las puertas traseras de Windows en memoria, pero ambos enfoques buscan reducir la visibilidad. La característica más inusual del malware no fue el cifrado ni un conjunto de herramientas extenso.
La dirección de su servidor de comandos se almacenaba como el recuento de espacios finales en un archivo fake desktop.ini de Windows, haciendo que la configuración pareciera casi vacía durante una revisión ordinaria.
Analistas de Gen Digital identificaron la puerta trasera mientras investigaban una persistencia inusual de la Instrumentación de Administración de Windows, o WMI.
No encontraron ningún vínculo con un actor conocido, y el acceso inicial sigue siendo desconocido porque la infección fue anterior a la protección del endpoint.
Esa incertidumbre es importante. La muestra apareció exactamente en un sistema Windows 7 SP1 de 64 bits; sin embargo, su diseño personalizado y la falta de muestras relacionadas apuntan a una intrusión potencialmente selectiva.
.webp)
Gen Digital dijo en un informe que la evidencia respalda una confianza moderada en un despliegue selectivo, sin nombrar a ningún actor o campaña.
Puerta trasera de Windows de 12 KB oculta el dominio C2 en el espacio en blanco de desktop.ini
La puerta trasera tiene solo 12,288 bytes y carece de la biblioteca habitual de tiempo de ejecución de C. En lugar de colocar desktop.ini como una sola cadena legible en el programa, construye el nombre del archivo a partir de fragmentos separados y abre un archivo bajo ProgramData.
Después de omitir el encabezado de Windows con apariencia legítima, el programa cuenta los espacios en cada línea UTF-16. Cada recuento se convierte en un carácter ASCII, reconstruyendo su dirección de comando y control.
Esto es un ocultamiento simple en lugar de un secreto fuerte. Un analista que solo revise cadenas legibles, bloques codificados o la entropía del archivo podría pasarlo por alto, mientras que una revisión del malware de Windows que se oculta en dispositivos USB muestra que desktop.ini también se ha utilizado para hacer que el contenido malicioso se mezcle con el comportamiento normal de Windows.
El implante envía primero una solicitud de eco ICMP que contiene un identificador de víctima de ocho caracteres. Si recibe una respuesta, envía una solicitud HTTP POST y recibe comandos para ejecutar shells o escribir archivos.
Los investigadores también observaron un intento de debilitar el escaneo basado en archivos. Antes de escribir un ejecutable entregado, el malware altera temporalmente los dos primeros bytes que normalmente identifican un programa de Windows, y luego los restaura después de un renombramiento.
.webp)
Ese cambio breve puede frustrar las comprobaciones simples, aunque es poco probable que derrote el monitoreo moderno basado en el comportamiento.
El activador WMI deja pistas para la búsqueda
La persistencia dependía de una suscripción de eventos WMI temporizada. Esta vigila el reloj del sistema hasta las 19:50 y lanza el ejecutable falso llamado Realtek.
La suscripción sobrevive a un reinicio, pero no es un activador de arranque, por lo que un sistema reiniciado más temprano en el día permanece tranquilo hasta esa hora programada.
WMI es valioso para los defensores porque sus filtros de eventos, consumidores y enlaces pueden exponer actividades que no aparecen en las carpetas de inicio habituales.
Persistencias similares mediante suscripciones de eventos WMI han aparecido en otras operaciones centradas en Windows, lo que hace que la inspección del repositorio sea una parte importante de la respuesta a incidentes.
El servidor de comandos no permaneció activo. Fue registrado en julio de 2020, el binario fue compilado el 2 de diciembre de 2020 y el último registro DNS data de marzo de 2021.
El registro caducó aquel julio, pero la puerta trasera continuó ejecutándose e intentando repetidamente la resolución después de cada reinicio.
Para ti como defensor, la detección temprana más fuerte en el endpoint es estructural. Investiga archivos de configuración sospechosos que contengan un encabezado normal de Windows seguido únicamente de espacios UTF-16 y finales de línea.
Examina también las copias de cero bytes, un artefacto de choque de una configuración no preparada. Tu equipo debería buscar filtros WMI vinculados a Win32_LocalTime, especialmente aquellos vinculados a consumidores de línea de comandos que inicien software similar.
El monitoreo de red también puede alertar sobre la cadena inusual de un ping seguido de tráfico HTTP, un comportamiento que difiere de muchos patrones de C2 HTTP cifrados utilizados por el malware de acceso remoto.
La baja prevalencia no debe reducir la urgencia. Un implante desplegado de forma restringida aún puede proporcionar a un atacante acceso duradero a una máquina valiosa.
El caso refuerza por qué tú y otros investigadores deben evaluar la estructura extraña de los archivos y el comportamiento de persistencia, y no solo hashes conocidos, dominios o alertas de alto volumen.
Fuentes:
https://cybersecuritynews.com/12-kb-windows-backdoor/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.