Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon VirusTotal analiza IPv4 públicas para exponer servidores C2 e infraestructura de malware


VirusTotal ha implementado el escaneo diario del espacio IPv4 público para ayudar a los equipos de seguridad a localizar servidores de comando y control (C2) y rastrear la infraestructura de malware. Esta actualización permite registrar servicios expuestos, actividad de puertos y huellas digitales de servidores, facilitando a los investigadores un análisis más profundo que la simple detección de una dirección IP.





VirusTotal ha añadido el escaneo diario del espacio IPv4 público, ofreciendo a los equipos de seguridad una nueva forma de encontrar servidores de comando y control (C2) y rastrear la infraestructura de malware.



Anunciada el 8 de octubre de 2026, la actualización registra servicios expuestos, actividad de puertos, banners y huellas digitales (fingerprints) del servidor, junto con la inteligencia de amenazas ya existente.

Este cambio ayuda a los investigadores a mirar más allá de la puntuación de detección de una dirección IP. Los informes anteriores mostraban detalles de alojamiento, registros de DNS pasivos y archivos que contactaban con una dirección. Los nuevos datos muestran qué expone un servidor ahora, ayudando a los analistas a encontrar hosts relacionados que no tienen detecciones de malware.

Una nueva pestaña de Puertos enumera los puertos abiertos, cerrados y cerrados recientemente, junto con los nombres de los servicios, las versiones del software y las marcas de tiempo. Los registros también incluyen claves de host SSH, huellas de RDP, cabeceras HTTP y detalles del sistema operativo inferidos a partir de las respuestas del servicio.

VirusTotal mantiene los registros cuando los puertos dejan de responder. Por lo tanto, tú puedes comprobar cuándo se vio por última vez en línea un servicio C2 sospechoso y comparar esa fecha con cambios en otras partes de una campaña. Este historial añade un contexto que una puntuación de detección actual no puede proporcionar.

VirusTotal añade el escaneo diario de Internet

El anuncio oficial describe las búsquedas a través de la interfaz web y la API. Consultas como entity:ip open_port:22 permiten encontrar servicios SSH expuestos.

La sintaxis de corchetes vincula las condiciones a puertos específicos, evitando que un producto en un puerto se coincida incorrectamente con una versión en otro. Estas búsquedas se basan en los métodos cubiertos en la guía de investigación de amenazas de VirusTotal.

Una investigación comenzó con la dirección 91.219.237[.]110, una dirección listada en las colecciones de APT28 y Havoc. Su huella digital SSH llevó a los investigadores a 185.146.232[.]3, que no tenía detecciones, colecciones ni archivos comunicándose. Ambos hosts compartían una compilación de OpenSSH, una configuración de nginx y un nombre de certificado inusual, b4ck.my.

La búsqueda de ese nombre de certificado reveló una tercera dirección, 96.9.125[.]59. Las marcas de tiempo de los puertos sugirieron que un servidor estaba siendo retirado aproximadamente al mismo tiempo que aparecía otro.

Sin embargo, VirusTotal advirtió que los vínculos de malware antiguos no establecen la propiedad actual ni la atribución a APT28 porque las direcciones IP pueden cambiar de manos.

Las coincidencias de huellas digitales también requieren comprobaciones cuidadosas. Algunas claves SSH aparecieron en más de 1.400 direcciones en la nube porque las plantillas de servidor las reutilizaban. Un puerto abierto por sí solo es igualmente una prueba débil. La búsqueda del puerto predeterminado del servidor de equipo de Cobalt Strike devolvió más de 1,5 millones de direcciones, incluyendo hosts que respondían en muchos puertos.

Otro ejemplo expuso un panel de inicio de sesión de NOX Stealer en 5.175.221[.]206 en el puerto 8443. El host también exponía SMB y RDP, y los datos del escaneo identificaron Windows Server 2022, nginx 1.24.0 y PHP 8.3.33. Combinar esos rasgos redujo una búsqueda de 4,5 millones de hosts a diez candidatos, no a diez servidores maliciosos confirmados.

Cuando el panel cambió su nombre a BOMBAY Stealer, el análisis del navegador capturó el nuevo título mientras que los servicios expuestos permanecieron sin cambios. Los investigadores también buscaron banners FTP que contenían “conhost”, encontrando cinco direcciones vinculadas a patrones de entrega de comandos analizados en las investigaciones de E4del y PINHOLE.

Los datos de los puertos están disponibles a través de los registros de la API y los puntos finales de historial, pero aún no a través de las reglas de IP Livehunt. Las búsquedas guardadas que se ejecutan según un horario ofrecen una solución alternativa. Si planeas automatizar, puedes consultar la descripción general de acceso a VirusTotal y la documentación de la API para revisar los límites de tu cuenta.



Fuentes:
https://cybersecuritynews.com/virustotal-adds-daily-internet-scanning/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.