Este misterioso fantasma parece ser un "Proof Of Concept" para ver si es posible mapear todo internet.
Según un grupo de seguridad (intrusec) se ha conseguido una copia del troyano concretamente este miércoles; el análisis comenzó el jueves y el viernes fue posteado un mensaje a las listas de seguridad de bugtraq, que paso a resumir en exclusiva... :-)
Según parece, lo que se ha interceptado no es el troyano original, sino un "copycat", es decir, una especie de modificación o mutación (que alguien me corrija) y se desconoce si es la única fuente del incremento de tráfico que se está viviendo.
El "troyano" parece ser un escaneador distribuído extremadamente furtivo. Cada vez que escanea una IP lo hace con 1000 IPs spoofeadas distintas de la misma subred. Claro está, al usar una IP spoofeada no puede recibir la respuesta del TCP SYN que usa para escanear, sin embargo, aquí es donde parece estar la novedad del "troyano"
Los paquetes para el scan se manda con una característica, se envían con una "window" en el paquete TCP de exactamente 55808 bytes. Así pues, el "troyano" además de enviar escaneos con IPs falsas, escucha todo el tráfico que tenga un window size de 55808. (poniendo la ethernet en modo promiscuo)
De esta manera, estamos ante un troyano que actúa de forma distribuída. Envía un SYN scan y la respuesta irá a otra IP que está spoofeada en la subred, de esta forma, si una de las IPs spoofeadas es real y corresponde a una máquina infectada, recogerá el resultado del scan.
Si esto es así, a medida que aumenta la "infección" a través de internet, más y más efectivo se volverá a la hora de escanear. Un comportamiento muy inteligente, si se me permite añadir
Cabe destacar que cada 24 horas funcionando se conecta a una IP para enviar los resultados, sin embargo, intrusec dice que el troyano tiene una característica (desactivada en la copia interceptada) que hace posible cambiar la IP a la que envia los resultados con un paquete especialmente creado.
El troyano no tiene código de autoexpansión, lo cual implica que debe ser instalado a mano. De momento sólo se ha detectado la presencia de esta "variante" en sistemas linux, pero se advierte que no se conoce si el troyano original es para windows, linux, o cualquier otro sistema operativo, además de advertir también que el código parece ser facilmente portable.
En fin, toda una amenaza, que crea un aumento de tráfico de tal calibre que la gente del backbone se está empezando a preocupar.
Más información en el artículo original (inglés, si algún alma caritativa tiene tiempo y ganas de traducir....)
Información acerca de 55808
Según parece el troyano se instala en /tmp/... (tres puntos). Por lo menos asi actúa esta copia. así que ojo al dato con lo que instalamos recordad comprobar los md5sum e instalar sólo programas de confianza. |