{"id":928406,"date":"2023-08-30T19:25:46","date_gmt":"2023-08-30T19:25:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-pueden-aprovechar-el-marco-de-aislamiento-de-contenedores-de-windows-para-eludir-la-seguridad-de-los-terminales\/"},"modified":"2023-08-30T19:25:50","modified_gmt":"2023-08-30T19:25:50","slug":"los-piratas-informaticos-pueden-aprovechar-el-marco-de-aislamiento-de-contenedores-de-windows-para-eludir-la-seguridad-de-los-terminales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-pueden-aprovechar-el-marco-de-aislamiento-de-contenedores-de-windows-para-eludir-la-seguridad-de-los-terminales\/","title":{"rendered":"Los piratas inform\u00e1ticos pueden aprovechar el marco de aislamiento de contenedores de Windows para eludir la seguridad de los terminales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de terminales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Nuevos hallazgos muestran que los actores maliciosos podr\u00edan aprovechar una t\u00e9cnica furtiva de evasi\u00f3n de detecci\u00f3n de malware y eludir las soluciones de seguridad de endpoints manipulando el marco de aislamiento de contenedores de Windows.<\/p>\n<p>Los hallazgos fueron presentados por el investigador de seguridad de Deep Instinct, Daniel Avinoam, en la <a rel=\"nofollow noopener\" href=\"https:\/\/forum.defcon.org\/node\/245719\" target=\"_blank\">Conferencia de seguridad DEF CON<\/a> celebrada a principios de este mes.<\/p>\n<p>Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/understanding-windows-containers-communication\" target=\"_blank\">arquitectura de contenedores<\/a> (y por extensi\u00f3n, <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2021\/playing-in-the-windows-sandbox\/\" target=\"_blank\">Zona de pruebas de Windows<\/a>) utiliza lo que se llama un <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/windows-os-platform-blog\/windows-sandbox\/ba-p\/301849\" target=\"_blank\">imagen generada din\u00e1micamente<\/a> para separar el sistema de archivos de cada contenedor al host y al mismo tiempo evitar la duplicaci\u00f3n de archivos del sistema.<\/p>\n<p>No es m\u00e1s que una &#8220;imagen del sistema operativo que tiene copias limpias de archivos que pueden cambiar, pero enlaces a archivos que no pueden cambiar y que est\u00e1n en la imagen de Windows que ya existe en el host&#8221;, reduciendo as\u00ed el tama\u00f1o total de un sistema operativo completo.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Microsoft-Flags-Growing-Cybersecurity-Concerns-for-Major-Sporting-Events.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;El resultado son im\u00e1genes que contienen &#8216;archivos fantasma&#8217;, que no almacenan datos reales sino que apuntan a un volumen diferente en el sistema&#8221;, Avinoam <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/contain-yourself-staying-undetected-using-the-windows-container-isolation-framework\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.  &#8220;Fue en este punto que se me ocurri\u00f3 la idea: \u00bfqu\u00e9 pasar\u00eda si pudi\u00e9ramos utilizar este mecanismo de redirecci\u00f3n para ofuscar las operaciones de nuestro sistema de archivos y confundir los productos de seguridad?&#8221;<\/p>\n<p>Aqu\u00ed es donde entra en juego el controlador de minifiltro Windows Container Isolation FS (wcifs.sys).  El objetivo principal del controlador es encargarse de la separaci\u00f3n del sistema de archivos entre los contenedores de Windows y su host. <\/p>\n<p>En otras palabras, el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deepinstinct\/ContainYourself\" target=\"_blank\">idea<\/a> es tener el proceso actual ejecut\u00e1ndose dentro de un contenedor fabricado y aprovechar el controlador del minifiltro para manejar las solicitudes de E\/S de modo que pueda crear, leer, escribir y eliminar archivos en el sistema de archivos sin alertar al software de seguridad.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1693423546_978_Los-piratas-informaticos-pueden-aprovechar-el-marco-de-aislamiento-de.jpg\" alt=\"Marco de aislamiento de contenedores de Windows\" border=\"0\" data-original-height=\"217\" data-original-width=\"728\" title=\"Marco de aislamiento de contenedores de Windows\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Fuente: Microsoft<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Vale la pena se\u00f1alar en esta etapa que un minifiltro se conecta indirectamente a la pila del sistema de archivos, registr\u00e1ndose en el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/ifs\/filter-manager-concepts\" target=\"_blank\">administrador de filtros<\/a> para las operaciones de E\/S que elige filtrar.  Cada minifiltro es <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/ifs\/load-order-groups-and-altitudes-for-minifilter-drivers\" target=\"_blank\">asignado<\/a> un valor de altitud &#8220;entero&#8221; asignado por Microsoft basado en los requisitos de filtro y el grupo de orden de carga.<\/p>\n<p>El controlador wcifs tiene un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/ifs\/allocated-altitudes\" target=\"_blank\">rango de altitud<\/a> de 180000-189999 (concretamente 189900), mientras que los filtros antivirus, incluidos los de terceros, funcionan en un rango de altitud de 320000-329999.  Como resultado, se pueden realizar varias operaciones con archivos sin que se activen sus devoluciones de llamada.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Debido a que podemos anular archivos usando la etiqueta de an\u00e1lisis IO_REPARSE_TAG_WCI_1 sin la detecci\u00f3n de controladores antivirus, su algoritmo de detecci\u00f3n no recibir\u00e1 la imagen completa y, por lo tanto, no se activar\u00e1&#8221;, explic\u00f3 Avinoam.<\/p>\n<p>Dicho esto, realizar el ataque requiere permisos administrativos para comunicarse con el controlador wcifs y no se puede utilizar para anular archivos en el sistema host.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la empresa de ciberseguridad demostr\u00f3 una t\u00e9cnica sigilosa llamada NoFilter que abusa de la plataforma de filtrado de Windows (WFP) para elevar los privilegios de un usuario a los de SISTEMA y potencialmente ejecutar c\u00f3digo malicioso.<\/p>\n<p>Los ataques permiten el uso de WFP para duplicar tokens de acceso para otro proceso, activar una conexi\u00f3n IPSec y aprovechar el servicio Print Spooler para insertar un token de SISTEMA en la tabla y hacer posible obtener el token de otro usuario que haya iniciado sesi\u00f3n en el sistema comprometido. para movimientos laterales.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/hackers-can-exploit-windows-container.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de agosto de 2023\ue804THNMalware\/Seguridad de terminales Nuevos hallazgos muestran que los actores maliciosos podr\u00edan aprovechar una t\u00e9cnica<\/p>\n","protected":false},"author":1,"featured_media":928407,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,3626,4921,4661,4664,13293,11454,4662,6214,4668,201033,36,140,4654,201031,4659,4653,4655,18,6213,1125,42,4666,4665,201032,44467,4660,20385],"class_list":["post-928406","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aislamiento","tag-aprovechar","tag-ataques-ciberneticos","tag-como-hackear","tag-contenedores","tag-eludir","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-marco","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-pueden","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-terminales","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/928406","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=928406"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/928406\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/928407"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=928406"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=928406"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=928406"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}