<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hugo-Nex &#187; Firebug</title>
	<atom:link href="http://hugoacosta.com/tag/firebug/feed/" rel="self" type="application/rss+xml" />
	<link>http://hugoacosta.com</link>
	<description></description>
	<lastBuildDate>Fri, 20 Jan 2012 19:16:04 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Zeus en Facebook</title>
		<link>http://hugoacosta.com/2010/02/zeus-en-facebook/</link>
		<comments>http://hugoacosta.com/2010/02/zeus-en-facebook/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 15:25:48 +0000</pubDate>
		<dc:creator>Nex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Firebug]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Informática]]></category>
		<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Zeus]]></category>

		<guid isPermaLink="false">http://hugoacosta.com/?p=972</guid>
		<description><![CDATA[Este poderoso troyano, que ya ha causado mucho daño robando información valiosa de los infectados, se encuentra ahora en Facebook, además de descargarse a través de falsos antivirus y downloaders, con diferentes exploit kits, etc&#8230; Pero en Facebook esta apareciendo mensajes como estos: La URL contenida en el mensaje lleva a un sitio de phishing [...]]]></description>
			<content:encoded><![CDATA[<p>Este poderoso troyano, que ya ha causado mucho daño robando información valiosa de los infectados, se encuentra ahora en Facebook, además de descargarse a través de falsos antivirus y downloaders, con diferentes exploit kits, etc&#8230; Pero en Facebook esta apareciendo mensajes como estos:</p>
<p><img class="alignnone" title="img" src="http://static.zooomr.com/images/8874075_085de69c7c.jpg" alt="" width="500" height="237" /></p>
<p>La URL contenida en el mensaje lleva a un sitio de phishing de Facebook donde se pide la autenticación en el sistema, a la vez que se ejecutaba código Javascript que crea un iframe oculto en el cuerpo de la página, como verán en la imagen (noten lo indispensable de usar <a href="http://es.wikipedia.org/wiki/Firebug" target="_blank"><strong>Firebug</strong></a>) :</p>
<p><a href="http://static.zooomr.com/images/8874091_7265fb755c_b.jpg" target="_blank">Clic sobre la imagen<br />
<img class="alignnone" title="img" src="http://static.zooomr.com/images/8874091_7265fb755c.jpg" alt="" width="500" height="285" /></a></p>
<p>El archivo PDF que se intenta descargar es un archivo malicioso que ejecuta código Javascript ofuscado. Contiene tres vulnerabilidades que se intentarán explotar dependiendo de la versión del lector de PDFs que se use (los huecos de Adobe). En concreto, lleva a la descarga y ejecución de un binario desde la URL de la imagen anterior. Dicho binario es un ZeuS que se instala en el sistema como sdra64.exe y cuya versión es 1.3.2.4. A su vez, el archivo sNode.php intenta explotar una vulnerabilidad de flash a través de la ejecución del archivo <a href="http://www.virustotal.com/analisis/de54327ae5b208f1f45704d41ef03c02758f7f12c2f63907db70429629c44df3-1264464990" target="_blank">nowTrue.swf</a>.</p>
<p>A tener cuidado pelaus&#8230;</p>
<p><a href="http://blog.s21sec.com/2010/02/zeus-se-propaga-traves-de-facebook.html" target="_blank">Fuente</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://hugoacosta.com/2010/02/zeus-en-facebook/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

