DoubleAgent un ataque que usa una herramienta builtin no documentada de Windows para secuestrar cualquier aplicación
DoubleAgent un ataque que usa una herramienta builtin no documentada de Windows para secuestrar cualquier aplicación
Lo peor es que DoubleAgent explota una caracter�stica leg�tima y no documentada en Windows de 15 a�os de edad denominada "Application Verifier" (builtin), que en principio no se puede corregir.
Application Verifier es una herramienta de verificaci�n en tiempo de ejecuci�n que carga DLLs en procesos para hacer pruebas, permitiendo a los desarrolladores detectar y corregir errores de programaci�n en sus aplicaciones.
La vulnerabilidad reside en c�mo esta herramienta maneja DLL. Seg�n los investigadores, como parte del proceso, las DLLs est�n vinculadas a los procesos de destino en una entrada del Registro de Windows, pero los atacantes pueden reemplazar la DLL real por una maliciosa.
Simplemente mediante la creaci�n de una clave de registro de Windows con el mismo nombre de la aplicaci�n que se quiere secuestrar, un atacante puede proporcionar su propia DLL que quiera inyectar en un proceso leg�timo de cualquier aplicaci�n.
Una vez que se ha inyectado la DLL personalizada, el atacante puede tomar el control total del sistema y realizar acciones maliciosas, como instalar backdoors y malware persistente, secuestrar los permisos de cualquier proceso de confianza existente o incluso secuestrar las sesiones de otros usuarios.
As� es como los investigadores de Cybellum dicen que este ataque puede funcionar:
"DoubleAgent le da al atacante la capacidad de inyectar cualquier DLL en cualquier proceso. La inyecci�n de c�digo se produce muy temprano durante el proceso de arranque del equipo de la v�ctima, dando al atacante control total sobre el proceso que no tiene manera de protegerse".
Para demostrar el ataque de DoubleAgent, el equipo secuestr� el antivirus -que es la principal defensa de los sistemas para evitar que cualquier malware se ejecute utilizando su t�cnica y converti�ndolo en malware.
El equipo fue capaz de corromper la aplicaci�n antivirus utilizando el ataque DoubleAgent y usar el software de seguridad para actuar como ransomware de cifrado de disco. Pod�is verlo en el siguiente v�deo:
Url del video: https://youtu.be/-ZL9WSuDAqk
Como dec�amos al principio, el ataque funciona en todas las versiones del sistema operativo Windows de Windows XP a Windows 10 y es dif�cil de bloquear porque el c�digo malicioso se puede volver a inyectar en el proceso leg�timo dirigido despu�s de que el sistema se reinicia. Gracias a la clave de registro persistente.
Los investigadores dijeron que la mayor�a de los productos de seguridad de hoy en d�a en el mercado son susceptibles a los ataques DoubleAgent, incluso despu�s de dejar 90 d�as posteriores a reportarse (responsible disclosure) muchos siguen sin parchearse. No obstante decir que aunque Cybellum s�lo se centr� en los programas de antivirus, el ataque DoubleAgent podr�a funcionar con cualquier aplicaci�n, incluso el sistema operativo Windows en s�.
Para usarlo pod�is seguir estos sencillos pasos:
- Clonar / Descargar el c�digo fuente de DoubleAgent.
- Compilar la soluci�n principal dos veces, una vez en x86 y otra en x64. Este paso es crucial ya que crea versiones x86 y x64 de DoubleAgentDll.dll que es necesario para realizar una instalaci�n correcta.
- Copiar la carpeta bin completa en la m�quina de destino.
- Ejecutar el instalador:
Uso: DoubleAgent.exe install uninstall repair nombre_proceso
p.ej. DoubleAgent.exe instala cmd.exe
Tener en cuenta que el instalador de 32 bits (DoubleAgent_x86.exe) se puede utilizar tanto en Windows x86 como en Windows x64. Sin embargo, el instalador de 64 bits (DoubleAgent_x64.exe) s�lo se puede utilizar en Windows x64.
La pr�xima vez que se cargue el proceso de destino DoubleAgentDll.dll se inyectar� en �l.
Referencias:
- https://cybellum.com/doubleagentzero-day-code-injection-and-persistence-technique/
- https://github.com/Cybellum/DoubleAgent
- https://thehackernews.com/2017/03/hacking-windows-dll-injection.html
- https://betanews.com/2017/03/22/doubleagent-zero-day-security-exploit/
- https://www.helpnetsecurity.com/2017/03/22/windows-doubleagent-attack/
download file now