Showing posts with label virus. Show all posts
Showing posts with label virus. Show all posts

Mozilla firefox focus and Nightly for Android remote crash DoS

Wednesday, October 12, 2022

########################

Mozilla Firefox, Focus and Nightly

For Android Remote Crash Dos 

Vulnerability.

Last update: 25/11/2022

########################


################

Description 

################

A vulnerability is present in the way that Mozilla  for Android mobile products manage the clipboard and handle excepcions. 

A evil site can take profit from software excepcions to do a crash in the app or to deny access to clipboard and cause a crash resulting in lost of available information that not save. 

If we close the app and clear cache etc, we have the same situation a crash or a Dos that Tdo a crash. :)

The vulnerability interact with parts of Android system like open links in app, and sharing functions. 

It's a of different error messages that the app can't handle or programmer store remote data in parcels, or how store data in clipboard and how process it. 

Multiple app are vulnerable to this style attack resulting in a lost of data, DoS to application, crash aplicattion or DoS to functions or application or dead browser treat activity and force user to close App. 

We can abuse parcels errors in

TransactionTooLargeException

DeadSystemException

Wen can abuse open in app or sharing functions or clipboard functions in


TransactionTooLargeException

DeadSystemException

ClipboardManager

content.ClipboardManager.getPrimaryClip


################

Versions afected:

################

Mozilla firefox 

107.1.0 Build #2015915067

106.1.0 built 2015907747

105.2.0 built 2015907747


Mozilla Nightly 

107.0a1 

built 2015909163 

built 2015909131

built 2015915115

108.0a1 

built 2015912339 

built 2015913675

109.0a1 

Build 2015916075

Build 2015917035

Build 2015917803


Mozilla Focus 

105.0.2 

built  362762015

107.1.0

Built 363142253

#########################

Related bugs in other apps

https://bugs.chromium.org/p/chromium/issues/detail?id=1385502


Mozilla issue tracker 

https://github.com/mozilla-mobile/focus-android/issues/8056

Posible related bug

https://github.com/mozilla-mobile/android-components/issues/12804

Tested on

Android 9, 10, 11, 12 and continue testing


################

Timelime

################

Discovered 28-08-2022

Vendor notify NO

Released 12-10-2022

Last update 25-11-2022

###############

No more details at this time. 

Exploit available in private. 

I update this advisore in few days with more information. 


################ €nd ####################

--
atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon (new)
--
La curiosidad es lo que hace mover la mente.... 

Gusanito.exe descarga troyano bancario y conecta a irc

Wednesday, March 12, 2008
########################################################
Gusanito.exe descarga troyano bancario y conecta a irc
Articulo original:http://lostmon.blogspot.com/2008/03/
gusanitoexe-descarga-troyano-bancario-y.html
########################################################

Hoy me llego un nuevo intento de pishing disfrazado
con una targeta de gusanito.com.

Despues de un leve estudio sobre el mismo descubro que
el link de la targeta lleva a la descarga directa de
un archivo llamado "gusanito.exe".

##########################
imagen del mail
##########################


Me descargo el ejecutable y despues de analizar el
archivo , me sorprendo por lo poco escondido que
esta en si el intento de fraude.

###########################
Imagen cabeceras mail
###########################


Si el usuario incauto descargo y ejecuto, ya que
se esconde bajo el incono de un dibujo, el archivo
esconde un troyano bancario llamado winmedia.exe
el troyano es Trojan-Spy.Win32.Banker.anv o alguna
de sus variantes su informacion puede consultarse aqui:

http://www.viruslist.com/en/viruses/encyclopedia?virusid=105552


Si observamos el codigo en hexa del ejecutable "gusanito.exe"
encontramos varias cosas curiosas:

La ruta donde el el atacante a compilado su proyecto asi
como el nombre de usuario con el que se haya logeado en su
maquina.

C : \ D o c u m e n t s a n d S e t t i n g s \ h u g o \
E s c r i t o r i o \ H u g o T o o l s F I N A L I S I M O
3 . 0 \ H u g o T o o l s \ D R O N E S \ P r o y e c t o 1 . v b p

Entre el codigo tambien se ve que interactua con MSN ,obteniendo
la lista de contactos y mandando in mensage a los contactos con varios
mensages distintos, imitando alguna de los tipicos virus de msn
con los mensages , mira estas fotos o mira este video hermoso hermoso
hermoso entre otras (en el archivo hexa pueden verse claramente)

lanzando asi la url para el usuario victima junto con la frase.

#########################################
imagen clave msn y imagen frases msn
#########################################




#############################################
Imagen link descarga y clave registro windows
###############################################


Ademas , se establece una conexion al servidor ccpower.com.mx
por irc con un nick Drone??? donde ??? son numeros aleatorios
y entrando al canal #banamex donde de los casi 400 usuarios
del canal ,el 90% son victimas infectadas.

#############################
conexion irc
#############################


Es desde este canal desde donde se manejan a los usuarios
victima ,pasando por el canal las direcciones de email
de los contanctos de las victimas y obteniendo los datos
que hayan podido ser capturados por el atacante , bien sea
por el troyano o bien sea por las funciones de keyloger
que posee el ejecutable.

############################################
Imagen vista irc
############################################



ni que decir tiene que fuy baneado de su irc ...
creo que no tienen sentido del humor XDDDD

La proteccion es la misma de siempre, no descargar
archivos desde fuentes no fidelignas,

Tener el antivirus actualizado

Y NO EJECUTAR NADA SIN SABER QUE ES Y SIN HABERLE
PASADO ANTES UN ANTIVIRUS !!!!!!!

################################
Analisis automatico del archivo
(gracias a Jose luis)
################################

Un examen automático da esto:

Intenta replicarse a través de una red.

Se copia en la carpeta de Windows:

C:\Windows\WinMedia.exe

Crea o modifica las siguientes entradas del registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IpInIp

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Tracing\IASSDO
EnableFileTracing = 0x00000000
EnableConsoleTracing = 0x00000000
FileTracingMask = 0xFFFF0000
ConsoleTracingMask = 0xFFFF0000
MaxFileSize = 0x00100000
FileDirectory = "%windir%\tracing"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SystemMigration = "%Windir%\WinMedia.exe"

Se intenta conectar a la siguiente dirección:

irc.ccpower.com.mx

Se conecta y envía los siguientes datos:

USER nomail@nomail.com localhost9195 irc.ccpower.com.mx :botitooo
NICK Drone-919-5
JOIN :#banamex
PONG :response
PONG ::+i
PONG :list.
PONG ::.VERSION.
PONG ::.status
PONG ::.id
PONG ::.stats
PONG ::.uptime
PONG :PROCESS_NAME_TO_TERMINATE
PONG ::.ident
PONG ::.keylog
PONG ::.httpserver
PONG :50
PONG :-r
PONG :60
USER nomail@nomail.com localhost11606 irc.ccpower.com.mx :botitooo
NICK Drone-1160-6


#################€nd#####################

Thnx to Jose Luis from http://www.vsantivirus.com
por el analisis automatico, su paciencia y ayuda :)

Thnx to estrella to be my ligth
Thnx To FalconDeOro for his support
Thnx To Imydes From http://www.imydes.com

--
atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon (new)
--
La curiosidad es lo que hace mover la mente....

Troyano que simula ser actualizacion java

Saturday, June 02, 2007
En los ultimos dias se viene distribuyendo por correo electronico
un correo en el cual se nos informa de un fallo de seguridad en java


Desde ese mismo correo se nos insta a descargar la actualizacion que
solucionara el problema de seguridad.

Al ir al sitio de descarga ,que aparentemente es parecido al sitio
de descarga de Sum microsystems , se nos descarga un arcchivo llamado
install_javav6up2.exe el cual contiene un troyano.


Si obtenemos un pequeño informe del archivo vemos que se ha falseado
hasta la informacion de version del archivo para aparentar se de Sun
el mensaje incorpora varias url que provienen de un server el cual
seguramente ya este comprometido.

http://201.22.57.XX/JAVA/_software/update/index.php?request=Update&program=java
http://201.22.57.XX/JAVA/_software/update/index.php?USUARIO=5B3U6H843N45E82
http://201.22.57.XX/JAVA/_software/download/get.php?license=5B3U6H843N45E82&mode=manual

##################
Analisis del archivo
####################


********************************************************************
FileAlyzer © 2003-2005 Patrick M. Kolla. All Rights Reserved.
********************************************************************


File: C:\Documents and Settings\Lostmon\Escritorio\install_javav6up2.exe
Date: 02/06/2007 2:04:08


***** General ******************************************************
Ubicación: C:\Documents and Settings\Lostmon\Escritorio\
Tamaño: 192512
Versión: 1.2.5.2
CRC-32: 93EEBEE2
MD5: 70CACC3D64585343F6AA04C3135BA24B
SHA1: 20E9C0990D76AB1E8CF84C9425B3F64365E94926
Sólo lectura: No
Oculto: No
Archivo del sistema: No
Carpeta de archivos: No
Archivo: Yes
Enlace simbólico: No
Time stamp: sábado, 02 de junio de 2007 11:31:36
Creado: sábado, 02 de junio de 2007 11:31:34
Último acceso: sábado, 02 de junio de 2007 2:01:16
Modificado: sábado, 02 de junio de 2007 11:31:36


***** Versión ******************************************************
Idiomas soportados:: Portugués (Brasil) (1046/1252)
--- Versión --------------------------------------------------------
Versión del archivo: 1.2.5.2
Empresa: Java
Nombre interno:
Comentarios:
Copyright:
Marcas registradas:
Nombre original: instal_plugin98MEXP.exe
Nombre del producto:
Versión del producto: 2.0.0.0
Descripción: Sun Microsystems Corporation - Arquivo de atualização
Versión privada:
Versión especial:


***** Recursos *****************************************************
--- Cursor ---------------------------------------------------------
1
2
3
4
5
6
7
--- Bitmap ---------------------------------------------------------
BBABORT
BBALL
BBCANCEL
BBCLOSE
BBHELP
BBIGNORE
BBNO
BBOK
BBRETRY
BBYES
PREVIEWGLYPH
--- Icon -----------------------------------------------------------
1
2
--- Dialog ---------------------------------------------------------
DLGTEMPLATE
--- String Table ---------------------------------------------------
4081
4082
4083
4084
4085
4086
4087
4088
4089
4090
4091
4092
4093
4094
4095
4096
--- RCData ---------------------------------------------------------
DVCLAL
PACKAGEINFO
TXTREM
--- Cursor Group ---------------------------------------------------
32761
32762
32763
32764
32765
32766
32767
--- Icon Group -----------------------------------------------------
MAINICON
--- Version Info ---------------------------------------------------
1


***** Cabecera PE **************************************************
Signature: 00004550
Machine: 014C - Intel 386
Number of sections: 0008
Time/Date stamp: 2A425E19
Pointer to symbol table: 00000000
Number of symbols: 00000000
Size of optional header: 00E0
Characteristics: 818E
Magic: 010B
Linker version (major): 02
Linker version (minor): 19
Size of code: 00000000
Size of initialized data: 0000E800
Size of uninitialized data: 00000000
Address of entry point: 00064BD6
Base of code: 00001000
Base of data: 00050000
Image base: 00400000
Section alignment: 00001000
File alignment: 00000200
OS version (major): 0004
OS version (minor): 0000
Image version (major): 0000
Image version (minor): 0000
Sub system version (major): 0004
Sub system version (minor): 0000
Win32 version: 00000000
Size of image: 00066000
Size of headers: 00000400
Checksum: 000308BA
Sub system: 0002 - Windows graphical user interface (GUI) subsystem
DLL characteristics: 0000
Size of stack reserve: 00100000
Size of stack commit: 00004000
Size of heap reserve: 00100000
Size of heap commit: 00001000
Loader flags: 00000000
Number of RVA: 00000010


***** Secciones PE *************************************************
CRC-32: 7059EB4D
MD5: 83C09E84F35E245A0ADA5CC66D4C9B3B
----- Secciones PE -------------------------------------------------
Sección TamañoVirt. DirecciónVirt. TamañoFís. TamañoFís. Parámetros
0004F000 00001000 00028600 00000400 C0000040
00002000 00050000 00000A00 00028A00 C0000040
00001000 00052000 00000000 00029400 C0000040
00002000 00053000 00000E00 00029400 C0000040
00001000 00055000 00000000 0002A200 C0000040
00007000 00056000 00000200 0002A200 C0000040
.rsrc 00006000 0005D000 00002400 0002A400 C0000040
00003000 00063000 00002800 0002C800 C0000040


***** Importar/Exportar tabla **************************************
--- Export table ---------------------------------------------------
--- Import table (libraries: 2) ------------------------------------
kernel32.dll (imports: 1)
GetModuleHandleA
user32.dll (imports: 1)
MessageBoxA

################## €nd #############

--
atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon (new)

--
La curiosidad es lo que hace mover la mente....

Correo falso de Gmail pretende engañar a sus usuarios

Tuesday, February 27, 2007
Lostmon nos reporta la divulgación de un correo fraudulento,
que pretende apoderarse de las contraseñas de los usuarios del
correo de Gmail, además de descargar un archivo malicioso.

Si bien el sitio ya ha sido cerrado, es bueno estar siempre atentos
a este tipo de engaños, ya que es muy común que con pequeñas
variantes, vuelvan a reiterarse periódicamente.

En este caso, el mensaje ha sido distribuido en forma de spam,
simulando provenir de Gmail. El mismo informa que "debido al
aumento de virus en las redes," nuestra cuenta va a ser cancelada
a menos que descarguemos y ejecutemos una herramienta que
supuestamente "nos liberará de estas alimañas".

--- Parte del texto del mensaje original ---

Gmail Informativa sulla Privacy
Pol?tica de Privacidade do Gmail

31 de janeiro de 2007

Para que continue a usar o nosso servi?o Gmail, antes de entrar
no seu e-mail ou Orkut ter? que baixa nosso arquivo de seguran?a,
devido a grande n?meros de v?rus na rede, caso desconsidere este
aviso automaticamente e-mail cancelado
em ate 30 dias ?teis pelo nosso sistema.

Según el examen de Lostmon, los enlaces y otras direcciones en el
mensaje, apuntan a dominios que nada tienen que ver con Gmail,
pero la construcción del correo y los sitios falsos, han sido
cuidadosamente elaborados para simular ser los de Google.

El origen del spam parece ser Brasil, las páginas falsas estaban
alojadas en servidores gratuitos, mientras la falsa herramienta
se descargaba desde un servidor ruso (dicho archivo ya no existe).

Este tipo de mensaje, también suele ser utilizado para la distribución
de troyanos como el Win32/Spy.Banker, malware capaz de robar
información confidencial relacionada con las cuentas bancarias de
quienes caen en el engaño.

Como siempre, se recomienda no seguir enlaces ni abrir adjuntos
de mensajes que no hayan sido solicitados, sin importar su origen.


Más información:

Nuevamente los usuarios de Gmail están en peligro
Articlulo redactado por Angela Ruiz (angela@videosoft.net.uy)
 

Browse

About:Me

My blog:http://lostmon.blogspot.com
Mail:Lostmon@gmail.com
Lostmon Google group
Lostmon@googlegroups.com

La curiosidad es lo que hace
mover la mente...

Friends