Descripción
A través del análisis del código malicioso usando en el incidente, McAfee descubrió que una de las muestras del código malicioso explotó una vulnerabilidad sobre Microsoft Internet Explorer (IE). La vulnerabilidad se manifiesta como una referencia de puntero inválida dentro de IE y, si es explotada satisfactoriamente, permite la ejecución remota de código.
Microsoft ha liberado el Boletín de Seguridad MS10-002, el cual brinda actualizaciones para Internet Explorer que apuntan a esta y otras vulnerabilidades.
El US-CERT está proporcionando indicadores técnicos que pueden ser incorporados dentro del perfil de seguridad de las organizaciones para detectar y mitigar cualquier actividad maliciosa.
Por favor ver https://www.us-cert.gov/cas/techalerts/TA10-055A.html para futuros detalles.
Las siguientes firmas pueden ser desplegadas para asistir in la detección de actividad maliciosa asociada con este incidente:
Alerta de malware primaria
alert tcp any any -> any any (msg:"Targeted Malware Communication Beacon Detected"; flow:to_server,established; dsize:20; content:"|ff ff ff ff ff ff 00 00 fe ff ff ff ff ff ff ff ff ff 88 ff|"; depth:20; sid:7777777; rev:1;)
Alerta de malware secundaria
alert tcp any any any any (msg:"ORC:DIS:BEACON_380DFF"; content:"|38 0d ff 0a d7 ee 9d d7 ec 59 13 56|"; sid:99980060; rev:1;)
Nota: el US-CERT no ha verificado o probado estas firmas y recomienda una apropiada prueba previamente a su utilización.