{"id":1251667,"date":"2024-06-25T13:37:22","date_gmt":"2024-06-25T13:37:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-tecnica-de-ataque-explota-archivos-de-microsoft-management-console\/"},"modified":"2024-06-25T13:37:26","modified_gmt":"2024-06-25T13:37:26","slug":"nueva-tecnica-de-ataque-explota-archivos-de-microsoft-management-console","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-tecnica-de-ataque-explota-archivos-de-microsoft-management-console\/","title":{"rendered":"Nueva t\u00e9cnica de ataque explota archivos de Microsoft Management Console"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de vulnerabilidades\/amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Nueva-tecnica-de-ataque-explota-archivos-de-Microsoft-Management-Console.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas est\u00e1n explotando una novedosa t\u00e9cnica de ataque que aprovecha archivos de consola de administraci\u00f3n guardados (MSC) especialmente dise\u00f1ados para obtener la ejecuci\u00f3n completa del c\u00f3digo mediante Microsoft Management Console (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Microsoft_Management_Console\" target=\"_blank\">MMC<\/a>) y evadir las defensas de seguridad.<\/p>\n<p>Elastic Security Labs tiene <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/grimresource\" target=\"_blank\">nombre en c\u00f3digo<\/a> el enfoque <strong>recurso sombr\u00edo<\/strong> despu\u00e9s de identificar un artefacto (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/14bcb7196143fd2b800385e9b32cfacd837007b0face71a73b546b53310258bb\" target=\"_blank\">sccm-actualizador.msc<\/a>&#8220;) que se subi\u00f3 a la plataforma de escaneo de malware VirusTotal el 6 de junio de 2024.<\/p>\n<p>&#8220;Cuando se importa un archivo de consola creado con fines malintencionados, una vulnerabilidad en una de las bibliotecas MMC puede provocar la ejecuci\u00f3n de c\u00f3digo adversario, incluido malware&#8221;, dijo la compa\u00f1\u00eda en un comunicado compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Los atacantes pueden combinar esta t\u00e9cnica con <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/tyranid\/DotNetToJScript\/tree\/master\" target=\"_blank\">DotNetToJScript<\/a> para obtener la ejecuci\u00f3n de c\u00f3digo arbitrario, lo que puede conducir a acceso no autorizado, toma de control del sistema y m\u00e1s&#8221;.<\/p>\n<p>El uso de tipos de archivos poco comunes como vector de distribuci\u00f3n de malware es visto como un intento alternativo por parte de los adversarios de eludir las barreras de seguridad erigidas por Microsoft en los \u00faltimos a\u00f1os, incluida la desactivaci\u00f3n de macros de forma predeterminada en los archivos de Office descargados de Internet.<\/p>\n<p>El mes pasado, la firma surcoreana de ciberseguridad Genians detall\u00f3 el uso de un archivo MSC malicioso por parte del grupo de hackers Kimsuky, vinculado a Corea del Norte, para distribuir malware.<\/p>\n<p>GrimResource, por otro lado, explota una falla de secuencias de comandos entre sitios (XSS) presente en la biblioteca apds.dll para ejecutar c\u00f3digo JavaScript arbitrario en el contexto de MMC.  La falla XSS fue <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/from-http-domain-to-res-domain-xss-by-using-ie-adobes-pdf-activex-plugin-ba4f082c8199\" target=\"_blank\">reportado originalmente<\/a> a Microsoft y Adobe a finales de 2018, aunque hasta la fecha sigue sin parchear.<\/p>\n<p>Esto se logra agregando una referencia al recurso APDS vulnerable en la secci\u00f3n StringTable de un archivo MSC malicioso que, cuando se abre usando MMC, desencadena la ejecuci\u00f3n de c\u00f3digo JavaScript.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La t\u00e9cnica no s\u00f3lo evita las advertencias de ActiveX, sino que tambi\u00e9n puede combinarse con DotNetToJScript para obtener la ejecuci\u00f3n de c\u00f3digo arbitrario.  La muestra analizada utiliza este enfoque para lanzar un componente de carga .NET denominado PASTALOADER que, en \u00faltima instancia, allana el camino para Cobalt Strike.<\/p>\n<p>&#8220;Despu\u00e9s de Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/deployoffice\/security\/internet-macros-blocked\" target=\"_blank\">macros de Office deshabilitadas<\/a> de forma predeterminada para los documentos obtenidos de Internet, otros vectores de infecci\u00f3n como JavaScript, archivos MSI, objetos LNK e ISO han ganado popularidad&#8221;, dijeron los investigadores de seguridad Joe Desimone y Samir Bousseaden.<\/p>\n<p>&#8220;Sin embargo, estas otras t\u00e9cnicas son examinadas minuciosamente por los defensores y tienen una alta probabilidad de ser detectadas. Los atacantes han desarrollado una nueva t\u00e9cnica para ejecutar c\u00f3digo arbitrario en Microsoft Management Console utilizando archivos MSC manipulados&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/new-attack-technique-exploits-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de junio de 2024\ue804Sala de redacci\u00f3nDetecci\u00f3n de vulnerabilidades\/amenazas Los actores de amenazas est\u00e1n explotando una novedosa t\u00e9cnica<\/p>\n","protected":false},"author":1,"featured_media":1251668,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,1247,4661,4664,179685,6614,4662,4668,201033,59882,7983,4654,201031,4659,4653,4655,212,4666,4665,201032,26098,4660],"class_list":["post-1251667","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-console","tag-explota","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-management","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tecnica","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1251667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1251667"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1251667\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1251668"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1251667"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1251667"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1251667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}