{"id":726034,"date":"2023-04-27T12:22:47","date_gmt":"2023-04-27T12:22:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/analisis-de-malware-de-limerat-extraccion-de-la-configuracion\/"},"modified":"2023-04-27T12:22:50","modified_gmt":"2023-04-27T12:22:50","slug":"analisis-de-malware-de-limerat-extraccion-de-la-configuracion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/analisis-de-malware-de-limerat-extraccion-de-la-configuracion\/","title":{"rendered":"An\u00e1lisis de malware de LimeRAT: extracci\u00f3n de la configuraci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias del hacker<\/span><\/span><span class=\"p-tags\">An\u00e1lisis de Malware \/ Amenaza Cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los troyanos de acceso remoto (RAT) han tomado la tercera posici\u00f3n de liderazgo en ANY.  Carreras <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/cybersecurity-blog\/malware-trends-q1-2023\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=limerat0423&amp;utm_content=blogq1report\" target=\"_blank\">Informe Q1 2023<\/a> en los tipos de malware m\u00e1s frecuentes, lo que hace que sea muy probable que su organizaci\u00f3n se enfrente a esta amenaza.<\/p>\n<p>Aunque LimeRAT podr\u00eda no ser la familia RAT m\u00e1s conocida, su versatilidad es lo que la distingue.  Capaz de llevar a cabo un amplio espectro de actividades maliciosas, sobresale no solo en la exfiltraci\u00f3n de datos, sino tambi\u00e9n en la creaci\u00f3n de botnets DDoS y facilitando la criptominer\u00eda.  Su huella compacta le permite eludir los sistemas de detecci\u00f3n de puntos finales, lo que lo convierte en un adversario sigiloso.  Curiosamente, LimeRAT comparte similitudes con njRAT, que ANY.RUN clasifica como la tercera familia de malware m\u00e1s popular en t\u00e9rminos de cargas durante el primer trimestre de 2023.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=limerat0423&amp;utm_content=landing\" target=\"_blank\">CUALQUIER EJECUTAR<\/a> Recientemente, los investigadores realizaron un an\u00e1lisis en profundidad de una muestra de LimeRAT y extrajeron con \u00e9xito su configuraci\u00f3n.  En este art\u00edculo, proporcionaremos una breve descripci\u00f3n general de ese an\u00e1lisis.<\/p>\n<h2 style=\"text-align: left;\">Artefactos recolectados<\/h2>\n<table>\n<tbody>\n<tr>\n<td>\n<p>SHA1\n<\/td>\n<td>\n<p>14836dd608efb4a0c552a4f370e5aafb340e2a5d\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>SHA256\n<\/td>\n<td>\n<p>6d08ed6acac230f41d9d6fe2a26245eeaf08c84bc7a66fddc764d82d6786d334\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>MD5\n<\/td>\n<td>\n<p>d36f15bef276fd447e91af6ee9e38b28\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>SSDEEP\n<\/td>\n<td>\n<p>3072:DDiv2GSyn88sH888wQ2wmVgMk\/211h36vEcIyNTY4WZd\/w1UwIwEoTqPMinXHx+i:XOayy\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>IPv4:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td>\n<strong>COI<\/strong>\n<\/td>\n<td>\n<strong>Descripci\u00f3n<\/strong>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>20[.]199.13.167:8080\n<\/td>\n<td>\n<p>Servidor de Comando y Control de LimeRAT\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Dominios:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td>\n<strong>COI<\/strong>\n<\/td>\n<td>\n<strong>Descripci\u00f3n<\/strong>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>https:\/\/pastebin[.]com\/raw\/sxNJt2ek\n<\/td>\n<td>\n<p>PasteBin utilizado por LimeRAT para ocultar su servidor de Comando y Control original\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>MITRE ATT&#038;CK\u00ae<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td>\n<strong>T\u00e1ctica<\/strong>\n<\/td>\n<td>\n<strong>T\u00e9cnica<\/strong>\n<\/td>\n<td>\n<strong>Descripci\u00f3n<\/strong>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>TA0005: Evasi\u00f3n de Defensa\n<\/td>\n<td>\n<p>T1027: Informaci\u00f3n o archivos ofuscados\n<\/td>\n<td>\n<p>El malware est\u00e1 utilizando ofuscador para eliminar sus nombres de m\u00e9todos, nombres de clases, etc.\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>TA0005: Evasi\u00f3n de Defensa <\/td>\n<td>\n<p>T1027: Informaci\u00f3n o archivos ofuscados\n<\/td>\n<td>\n<p>El malware utiliza el algoritmo Base64 para codificar y decodificar datos\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>TA0005: Evasi\u00f3n de Defensa\n<\/td>\n<td>\n<p>T1027: Informaci\u00f3n o archivos ofuscados\n<\/td>\n<td>\n<p>El malware utiliza el algoritmo AES para cifrar y descifrar datos\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>ANY.RUN est\u00e1 ejecutando una oferta por tiempo limitado, celebrando el s\u00e9ptimo Cyberbirthdsay<\/h2>\n<p>ANY.RUN es un sandbox interactivo de malware en la nube que puede extraer configuraciones de malware autom\u00e1ticamente para numerosas familias, ahorrando horas de esfuerzo a los investigadores. <\/p>\n<p>El servicio est\u00e1 celebrando su 7\u00ba aniversario y <strong>invitando a todos los investigadores a probar funciones de an\u00e1lisis avanzadas que normalmente se reservan para planes profesionales, completamente gratis hasta el 5 de mayo<\/strong>.  Esto incluye configurar el entorno de ejecuci\u00f3n con Windows 8, 10 u 11.<\/p>\n<p>Si descubre que ANY.RUN mejora su flujo de trabajo de an\u00e1lisis de malware, tambi\u00e9n le ofrecen una <a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/plans\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=limerat0423&amp;utm_content=pricing\" target=\"_blank\"><strong>promoci\u00f3n limitada<\/strong><\/a><strong>disponible hasta el 5 de mayo: reciba 6 o 12 meses de uso gratuito cuando se registre para una suscripci\u00f3n anual o de dos a\u00f1os<\/strong>respectivamente. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/anyrun-article\" style=\"display: block; margin-left: 1em; margin-right: 1em; text-align: center;cursor: pointer;\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682598166_549_Analisis-de-malware-de-LimeRAT-extraccion-de-la-configuracion.png\" alt=\"Malware LimeRAT\" border=\"0\" data-original-height=\"548\" data-original-width=\"402\" title=\"Malware LimeRAT\"\/><\/a><\/div>\n<h2>Desglosando el algoritmo de descifrado de LimeRAT<\/h2>\n<p>Compartiremos una versi\u00f3n resumida del art\u00edculo aqu\u00ed.  Para obtener un recorrido completo y el an\u00e1lisis ampliado, dir\u00edjase a ANY.  El blog de RUN si est\u00e1 interesado en obtener m\u00e1s informaci\u00f3n sobre el flujo de trabajo que emplearon.<\/p>\n<p>Dado que la muestra que se est\u00e1 revisando se escribi\u00f3 en .NET, los investigadores utilizaron DnSpy para examinar el c\u00f3digo.  Inmediatamente, fue obvio que se estaban empleando t\u00e9cnicas de ofuscaci\u00f3n:<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682598166_923_Analisis-de-malware-de-LimeRAT-extraccion-de-la-configuracion.png\" alt=\"Malware LimeRAT\" border=\"0\" data-original-height=\"316\" data-original-width=\"728\" title=\"Malware LimeRAT\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Resumen de muestra en DnSpy;  tenga en cuenta que el uso de t\u00e9cnicas de ofuscaci\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Un examen m\u00e1s detallado del c\u00f3digo revel\u00f3 una clase que se asemejaba a la configuraci\u00f3n del malware.  Dentro de esta clase, hab\u00eda un campo que conten\u00eda una cadena codificada y cifrada en base64.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682598167_723_Analisis-de-malware-de-LimeRAT-extraccion-de-la-configuracion.png\" alt=\"Malware LimeRAT\" border=\"0\" data-original-height=\"523\" data-original-width=\"728\" title=\"Malware LimeRAT\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Posiblemente, clase de configuraci\u00f3n de malware<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Continuando con la inspecci\u00f3n del c\u00f3digo, los investigadores de ANY.RUN identificaron una funci\u00f3n responsable de descifrar la cadena.  Al emplear el filtro &#8220;Leer por&#8221; en DnSpy, rastrearon los m\u00e9todos en los que se estaba leyendo la cadena, lo que llev\u00f3 a un total de dos m\u00e9todos.  El primer m\u00e9todo result\u00f3 infructuoso, pero el segundo parec\u00eda interesante:<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682598167_75_Analisis-de-malware-de-LimeRAT-extraccion-de-la-configuracion.png\" alt=\"Malware LimeRAT\" border=\"0\" data-original-height=\"345\" data-original-width=\"728\" title=\"Malware LimeRAT\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">La segunda referencia x es m\u00e1s interesante.  Parece que usa nuestra cadena en el m\u00e9todo WebClient.DownloadString<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Este m\u00e9todo result\u00f3 ser el responsable del descifrado.  Al examinarlo de cerca, fue posible reconstruir el proceso por el cual LimeRAT descifra su configuraci\u00f3n:<\/p>\n<ol>\n<li>Instancias de la <strong>RijndaelGestionado <\/strong>y <strong>MD5CryptoServiceProvider <\/strong>las clases son instanciadas.  Seg\u00fan MSDN, <strong>RijndaelGestionado <\/strong>es una implementaci\u00f3n obsoleta del algoritmo de cifrado AES (<strong>INGLETE T1027<\/strong>), mientras <strong>MD5CryptoServiceProvider <\/strong>calcula hash MD5.<\/li>\n<li>Se genera una matriz de 32 bytes, inicializada con ceros, para almacenar la clave AES.<\/li>\n<li>La clave se crea calculando primero el hash MD5 de una cadena distinta dentro de la clase de configuraci\u00f3n (en nuestro an\u00e1lisis, la cadena es &#8220;20[.]199.13.167&#8221;).<\/li>\n<li>Los 15 bytes iniciales, seguidos de los primeros 16 bytes del hash calculado, se copian en la matriz previamente establecida.  El elemento final de la matriz sigue siendo cero.<\/li>\n<li>La clave derivada se asigna a la propiedad clave del <strong>RijndaelGestionado <\/strong>instancia, mientras que la propiedad Mode est\u00e1 configurada como <strong>CipherMode.ECB<\/strong>.<\/li>\n<li>En \u00faltima instancia, la cadena principal se decodifica a trav\u00e9s de la <strong>Base64 <\/strong>algoritmo y descifrado usando el <strong>AES256-ECB <\/strong>algoritmo.<\/li>\n<\/ol>\n<p>Descifrar la cadena revel\u00f3 un enlace a una nota de PasteBin: <strong>https:\/\/pastebin[.]com\/raw\/sxNJt2ek<\/strong>.  Dentro de esta nota, estaba el servidor de Comando y Control (C2) de LimeRAT:<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682598167_909_Analisis-de-malware-de-LimeRAT-extraccion-de-la-configuracion.png\" alt=\"Malware LimeRAT\" border=\"0\" data-original-height=\"95\" data-original-width=\"728\" title=\"Malware LimeRAT\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">LimeRATs C2 descubierto con datos descifrados<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Para concluir<\/h2>\n<p>Esperamos que haya encontrado \u00fatil esta breve descripci\u00f3n general de nuestro proceso de descifrado de configuraci\u00f3n de LimeRAT.  Para un examen m\u00e1s completo, dir\u00edjase a la <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/cybersecurity-blog\/limerat-malware-analysis\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=limerat0423&amp;utm_content=blog\" target=\"_blank\">art\u00edculo completo en el blog de ANY.RUN,<\/a> para obtener contexto adicional sobre los pasos y verificar el proceso de descifrado usando CyberChef.<\/p>\n<p>Adem\u00e1s, recuerda que CUALQUIERA.  Actualmente, RUN ofrece ofertas por tiempo limitado, con descuentos en suscripciones y un conjunto de caracter\u00edsticas ampliadas para planes gratuitos, incluida la capacidad de configurar entornos de ejecuci\u00f3n con los sistemas operativos Windows 8, 10 y 11.  Esta oferta vence el 5 de mayo.<\/p>\n<p>Esta es una oportunidad ideal para probar ANY.RUN y determinar si agiliza su flujo de trabajo, o para asegurar una suscripci\u00f3n a un precio inmejorable y obtener los beneficios de un ahorro de tiempo significativo a trav\u00e9s del an\u00e1lisis est\u00e1tico y de comportamiento.<\/p>\n<p>Para obtener m\u00e1s informaci\u00f3n sobre esta oferta, visite <a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/plans\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=limerat0423&amp;utm_content=pricing\" target=\"_blank\">CUALQUIER.EJECUTAR\/planes.<\/a><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/limerat-malware-analysis-extracting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de abril de 2023\ue804Las noticias del hackerAn\u00e1lisis de Malware \/ Amenaza Cibern\u00e9tica Los troyanos de acceso remoto<\/p>\n","protected":false},"author":1,"featured_media":726036,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2191,4661,4664,43308,16968,4662,4668,4667,159167,4669,4654,4658,4659,4653,4655,4663,4666,4665,4660],"class_list":["post-726034","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-analisis","tag-ataques-ciberneticos","tag-como-hackear","tag-configuracion","tag-extraccion","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-limerat","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/726034","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=726034"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/726034\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/726036"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=726034"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=726034"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=726034"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}