Autor Tema: Detalles sobre el troyano multimedia GetCodec  (Leído 3756 veces)

0 Usuarios y 1 Visitante están viendo este tema.

Desconectado EliteAgent

  • -^- Elite Silver -^-
  • Sv Full Member
  • *
  • Mensajes: 511
  • Netzwerk / Sicherheit Analytiker
Detalles sobre el troyano multimedia GetCodec
« : agosto 19, 2008, 02:58:17 pm »
Andrea se conecta ansiosa al eMule para descargar el último capítulo de Prison Break que se estrenó hace una hora en Estados Unidos. "¡Perfecto! ¡Un usuario conectado compartiendo el archivo!". La descarga se completa y se dispone a verlo sin más dilación… "qué extraño, Windows Media Player solicita la descarga de un codec, bueno, estará codificado con algo nuevo, no pasa nada, aceptar". A las pocas semanas Andrea se encuentra en una comisaría poniendo una denuncia porque le han sacado todos los ahorros de su cuenta bancaria.
¿Has reproducido con Windows Media Player algún archivo de audio o video últimamente? Podrías estar infectado.

A finales de Julio hubo bastante revuelo con la aparición de un nuevo troyano que afectaba a archivos multimedia. Este malware, que muchas casas antivirus han denominado GetCodec, emplea una técnica de infección que no había sido vista hasta el momento.

El troyano se ha detectado propagándose encubierto como cracks en páginas de warez y cracks. Es totalmente silencioso, lo cual induce a pensar que tan sólo se trata de otro crack corrupto más. Tras su ejecución, el troyano busca todos aquellos archivos con extensiones .MP2 .MP3 .WMA .WMV .ASF. El formato ASF es un formato propietario de
Microsoft empleado por Windows Media Player que permite introducir secuencias ejecutables en flujos de audio/video. El troyano aprovecha esta propiedad para introducir en los archivos multimedia de la víctima una secuencia que solicita la descarga de un codec falso desde un Sitio Web. Éste codec es a su vez otro troyano, aunque la técnica
podría emplearse para servir cualquier tipo de contenido.

Este método de infección también funciona con los archivos MPx porque el troyano los convierte primero a formato ASF para después inyectarles el código malicioso. De forma que un archivo con extensión .MP3 puede estar infectado.

El espécimen modifica la configuración del usuario de tal forma que este nunca llega a notar que sus archivos multimedia han  cambiado, sin embargo, todo aquel que no esté infectado e intente reproducirlos sí notará el cambio. Cuando se reproduce un  archivo multimedia infectado, en una máquina limpia, Windows Media Player despliega una ventana solicitando la descarga de un codec falso. Este codec puede ser cualquier otro tipo de malware. Al aceptar la descarga se produce la infección.

Tal y como se puede intuir, estas características lo hacen ideal para la propagación vía redes P2P, unidades compartidas e intercambio de medios de almacenamiento. Tomando como ejemplo las redes P2P, cualquier usuario infectado estará actuando como servidor del malware. Otro usuario que descargue sus archivos multimedia se verá infectado si no es lo suficientemente cuidadoso.

Desde Hispasec, nuestro compañero Marcin Noga ha realizado un análisis de ingeniería inversa del troyano con el fin de detallar su mecanismo de infección. El documento se puede encontrar en las siguientes URLs:

(Español)
Código: [Seleccionar]
http://www.hispasec.com/laboratorio/AnalisisGetCodec.pdf
(Inglés)
Código: [Seleccionar]
http://www.hispasec.com/laboratorio/GetCodecAnalysis.pdf
De igual forma, Marcin ha desarrollado una herramienta para limpiar la infección en todas aquellas máquinas que se han visto afectadas, eliminando el código malicioso de los archivos multimedia infectados. La herramienta puede ser descargada desde:

Código: [Seleccionar]
http://www.hispasec.com/laboratorio/MulTrojDisinfector.exe
Hashes
MD5...: 914adbbfaae6f87a6f758bf4ba1efd6d
SHA1..: 0861ed42ffc175c668f53050e22baa38d2c5ba04

Hasta el momento los archivos de audio y video habían sido relativamente inofensivos a no ser que estuvieran intencionadamente malformados para causar la explotación de un reproductor vulnerable. Los usuarios de a pie parecen seguir teniendo la idea equivocada de que tan sólo los archivos ejecutables son peligrosos, como siempre, todo se resume a una cuestión de concienciación. Esperamos que los documentos producidos por el laboratorio de Hispasec ayuden en esta labor de concienciación y educación. 

Fuente: Hispasec
 :thumbsup:
PGP Fingerprint: BDE8 5DAF 2EC5 6E04 CF7E B6EE 24F9 7B84 0030 248B
PGP public key http://pgpkeys.mit.edu || 0x0030248B
Netzwerk / Sicherheit Analytiker
 [size=10

Desconectado salvadoresc

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 11652
  • Adobe Certified Expert en ACISEAPRENDE
    • Foro de Diseno - Pixeles al Desnudo
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #1 : agosto 19, 2008, 03:11:10 pm »
no se porque pero a mi esta historia me huele a esas de las que solo tratan de "desprestigiar" las descargas piratas...

ahora una duda, en caso que sea cierto... que sucede en mi caso que uso klite en ves del media player?
ese no descarga nada  :wacko: de codecs  :mosh:

que chistoso como empieza
Andrea se conecta ansiosa al eMule para descargar el último capítulo de Prison Break que se estrenó hace una hora en Estados Unidos. "¡Perfecto! ¡Un usuario conectado compartiendo el archivo!". La descarga se completa y se dispone a verlo sin más dilación… "qué extraño, Windows Media Player solicita la descarga de un codec, bueno, estará codificado con algo nuevo, no pasa nada, aceptar". A las pocas semanas Andrea se encuentra en una comisaría poniendo una denuncia porque le han sacado todos los ahorros de su cuenta bancaria.
¿Has reproducido con Windows Media Player algún archivo de audio o video últimamente? Podrías estar infectado.
eso te preguntan en las "comisiarias"  :dumb:  :roll:  :shockd:
Awaken my child, and embrace the glory that is your birthright. Know that I am the Overmind; the eternal will of the Swarm.

haycoctelesamor.com

Desconectado lordvall

  • The Communiter-
  • *
  • Mensajes: 1266
  • Ahorren agua tomen cerveza
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #2 : agosto 19, 2008, 04:05:01 pm »
pues es mejor estar prevenido por cualquier cosa nunca se sabecon lo que se va a topar uno en la wed y pues con la tecnologia avanzando dia da dia no esta demas que tambien los virus  :rtfr:
Hay hombre que luchan un dia y son buenos, hay otros que luchan muchos años y son mejores, hay otro que luchan toda la vida esos son los impresindibles...BB

Desconectado Jarmandaros

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Mensajes: 3873
  • -^- Despicable Member -^-
    • Jarmandaros Blog
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #3 : agosto 19, 2008, 04:14:20 pm »
Pues primero que todo, Gracias EliteAgent por la info, yo no me la sabia, en segundo lugar si ya estas conciente que tenes los codecs necesarios para reproducir audio y video, pero cuando reproduzcas un archivo te indica decsragr un codec, entonces preocupate porque pueda que sea algo como este malware.

Siempre es bueno tener:
un buen antivirus
un buen anti-spyware

pero lo mas inportante es tenerlos actualizados.

muchas personas piensan que por tener el antivirus instalado ya tienen blindada la pc contra estos bichos y no es asi.

y como dice el compañero lordvall  es mejor estar prevenido.

Saludos.  :thumbsup:
Queres Vender o Comprar un producto X? unite al grupo del Tiangue! en Facebook, solo necesitas una cuenta en FB. EL Tiangue!
Visita mi Blog

Desconectado salvadoresc

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 11652
  • Adobe Certified Expert en ACISEAPRENDE
    • Foro de Diseno - Pixeles al Desnudo
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #4 : agosto 19, 2008, 04:25:05 pm »
segun se lee aca... la peligrosidad de este virus es poca
http://alerta-antivirus.inteco.es/virus/detalle_virus.html?cod=7982
Citar
Peligrosidad: 1 - Mínima     
Difusión:         Baja   
Daño:      Medio
Dispersibilidad:      Bajo
Nombre completo: Virus.W32/GetCodec.A   
Tipo: [Virus] - Virus Genérico, normalmente se propaga infectando archivos ejecutables.
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Alias:W32/GetCodec-A (Sophos), Worm.Win32.GetCodec.a (Kaspersky (viruslist.com)), Troj_Medpinch.a (Trend Micro), Trojan.Brisv.A (Symantec), Troj/Brisv (PerAntivirus)

y claro que es lo mejor estar actualizado. pero este virus aparentemente salio desde el 17-07-2008 asi que a estas fechas, la mayoria de antivirus "deberian" de estar protegidos contra esta amenaza... no creo que genere mayores incovenientes... sin embargo en lo personal me gustaria chequearlo, ya vamos a ver quien se infecta con el por aca  :D

si alguien lo tiene me da una copia para ponerlo en una maquina aqui en el trabajo a ver como se desempeña y a ver que tan probable es la infeccion
Awaken my child, and embrace the glory that is your birthright. Know that I am the Overmind; the eternal will of the Swarm.

haycoctelesamor.com

Desconectado Play Loose

  • Sv Member
  • ***
  • Mensajes: 365
  • DON'T SUPPORT THE SYSTEM
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #5 : agosto 19, 2008, 04:44:21 pm »
no se porque pero a mi esta historia me huele a esas de las que solo tratan de "desprestigiar" las descargas piratas...

ahora una duda, en caso que sea cierto... que sucede en mi caso que uso klite en ves del media player?
ese no descarga nada  :wacko: de codecs  :mosh:
:wub: vlc media player  :wub:

parece medio inventada la historia en fin para eso estan los firewall y los antivirus  x_x y para usar tarjeta de credito el teclado en pantalla  :wub: y su respectivo seguro
grax x la info

Desconectado salvadoresc

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 11652
  • Adobe Certified Expert en ACISEAPRENDE
    • Foro de Diseno - Pixeles al Desnudo
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #6 : agosto 19, 2008, 04:59:07 pm »
y para usar tarjeta de credito el teclado en pantalla  :wub:
no es primera vez que escucho esto pero no me queda claro... para que?
es por los keyloggers?
pero siento que sies por eso no tiene gracia los keyloggers que he usado capturan screenshots tambien y siemrpe capturan el teclado en pantalla...

pero ya he visto un par de comentarios al respecto...  :dumb:
Awaken my child, and embrace the glory that is your birthright. Know that I am the Overmind; the eternal will of the Swarm.

haycoctelesamor.com

Desconectado Snipe

  • -^- Elite Gold -^-
  • The Communiter-
  • **
  • Mensajes: 4366
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #7 : agosto 20, 2008, 01:22:30 am »
Esto suena a muy cierto. Si no han escuchado de todo ese desvergue, probablemente sean los de MediaDefender los que estén detrás de todo esto.

http://en.wikipedia.org/wiki/MediaDefender

Desconectado EliteAgent

  • -^- Elite Silver -^-
  • Sv Full Member
  • *
  • Mensajes: 511
  • Netzwerk / Sicherheit Analytiker
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #8 : agosto 20, 2008, 08:08:44 am »
:wub: vlc media player  :wub:

parece medio inventada la historia en fin para eso estan los firewall y los antivirus  x_x y para usar tarjeta de credito el teclado en pantalla  :wub: y su respectivo seguro
grax x la info

Este comentario me hace recordar al famoso Troyano captura pantallas  :unsure:

Troyano bancario captura en vídeo la pantalla del usuario

Código: [Seleccionar]
http://blog.hispasec.com/laboratorio/153
Troyano bancario que inyecta código a la sesión https

Código: [Seleccionar]
http://blog.hispasec.com/laboratorio/135
Ejemplo Video de como trabaja el Troyano

Código: [Seleccionar]
http://www.hispasec.com/laboratorio/troyano_video.htm
Saludos  :thumbsup:
« Última Modificación: agosto 20, 2008, 08:12:08 am por EliteAgent »
PGP Fingerprint: BDE8 5DAF 2EC5 6E04 CF7E B6EE 24F9 7B84 0030 248B
PGP public key http://pgpkeys.mit.edu || 0x0030248B
Netzwerk / Sicherheit Analytiker
 [size=10

Desconectado Jarthur

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Mensajes: 5706
  • SVC Old Member.
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #9 : agosto 26, 2008, 10:21:57 am »
Muy buena la info. Pero el problema es mayormente el usuario que ni remotamente se pregunta algo al respecto, con darle a aceptar lo arregla todo.
Tech Chat SV Community.

Desconectado John Stark!

  • Sv Full Member
  • *
  • Mensajes: 906
  • I survived my first match, with only 2 broken ribs
Re: Detalles sobre el troyano multimedia GetCodec
« Respuesta #10 : agosto 26, 2008, 10:40:54 am »
gracias por la info man!!... no me sabia nada de esto....  :thumbsup: