¿SPAM dirigido?
El SPAM ha sido y es, uno de los mayores problemas de internet. La gente que se dedica a sistemas y a seguridad se pasa mucho tiempo modificando los filtros de los servidores de correo para que los usuarios no sufran esa oleada de mensajes que suelen contener, malware, fraude, phishing etc..
Y es por eso que es un gran problema tanto para organizaciones como para usuarios finales.
En una de mis cuentas de Gmail, he recibido un mensaje de correo electrónico,

Cuando recibí el correo, lo primero que me paré a pensar es que mi registrador de dominio había cambiado las notifcaciones..
Pero en el precio y el formato del mensaje estaba la trampa. El precio era excesivamente mas caro de lo que pago yo cada año, así que me dio a sospechar enseguida. Además en la dirección del correo en el De: el dominio era muy raro.
Lo que no había visto hasta ahora es que te incluyeran datos reales de tu whois. Si hace sun whois a seifreed.com
Domain Name: seifreed.com
Registrant Contact:
Privacidad Whois
Privacidad Whois sl
seifreed_com872@privacidadwhois.com
AP 570
Santiago de Compostela A Coruna
15080 ES
Telf: +34.627089328
Evidentemente los datos del teléfono no son correctos, que para eso funcionan los whois privado
Cuando hablaba de SPAM dirigido lo decía porque, por ejemplo si miramos el dominio de email desde el cual se ha enviado el correo de SPAM, podemos ver.

Podemos ver toda la estructura a la que pertenece dicho dominio, hasta llegar a:

Vaya, parece que se dedican a registrar dominios realmente..
En fin otra campaña mas de SPAM a usuarios finales.
Análisis de ataques automatizados recibidos
Cada vez que me paro a mirar el log del Honeypot SSH que dejé montado en casa las 24 horas, me sorprendo de la cantidad de ataques que llegan, de los usuarios que se usan, en fin, es sorprendente ver como funciona. Así que vamos a mirar logs y hacer un parseo rápido.
Kippo que es el honeypot que estoy usando va guardando un log por día, ahora mismo tengo unos 6 archivos de log distintos así que ahora lo que voy ha hacer es contar la cantidad de logones fallidos del total de logs.
cat kippo.log | awk ‘/failed/ { print $5 }’ | grep -v on | wc -l
En una semana el resultado a sido de 4782 accesos de logon fallidos. ¿Increible no?
Ahora vamos al apartado de las Ip’s porque al intentar el acceso de logon, la IP queda registrada.
Para extraer la IP:
cat kippo.log.6 | awk ‘/HoneyPotTransport/ { print $3 }’ | cut -d “,” -f3 | grep -v SSH | cut -d “]” -f1 | sort -u
Han habido 7 IP’s implicadas en el ataque, de estas Ip, los ataques vienen de EStados unidos, de China, de Mongolia, y.. de ESPAÑA!
La lista de IP’s era:
116.114.20.148
173.255.246.112
199.127.103.157
203.34.37.16
211.154.224.238
37.157.249.167
80.103.180.135
Ahora pasamos a la parte de usuarios y password, empezamos
cat kippo.log.6 | awk ‘/attempt/ { print $9 }’ | cut -d “[" -f2 | cut -d "]” -f1
La cantidad de combinaciones que se han usado es 4502
De estas combinaciones, la cantidad de usuarios únicos ha sido de 3744
Para la parte de contraseñas se han usado 4034
En la parte de RDP, que también dejé capturando que llegaba, también han habido resultados
Las ip’s registradas son:
112.64.207.90
12.198.222.17
125.211.197.142
184.105.139.216
204.140.27.133
211.191.168.25
229.143.195.200
2.50.27.150
82.144.67.181
Son Ip’s procedentes de Rusia, China, Emiratos Árabes etc..
Dentro de poco tengo pensado montar otro tipo de Honeypot, de parte web por ejemplo. Será una buena fuente de información
Leakedin – Cuidado con la información que te dejas por ahí …
En cuanto expones un dato personal en Internet estás perdido.
Hay que tener mucho cuidado con lo que se va dejando por ahí, un log en Pastebin, Metadatos en los documentos, son cosas que cada vez hay que concienciarse de que no se deben tomar a la ligera.
Ya existen herramientas que monitorizan Pastebin, de manera que cuando aparece un dato de interés a los que estan detrás de esa informaciónes les es, muy fácil el poder enterarse.
Otro tipo de servicios es el que traigo se trata leakedin, Este servicio se encarga de dar a conocer en que sitios (Pastebin), se ha colgado información que podria ser, mas bien información personal. Un archivo subido a Dropbox, una clave RSA etc..
Podemos encontrara cosas como:
Detected 1 occurrence(s) of ‘http[s]*:\/\/dl\.dropbox\.com\/’:
<img src="http://dl.dropbox.com/u/149660/389075560.jpg"> Send a SELF-ADDRESSED STAMPED ENVELOPE (this means it has your address already written on it and an unused stamp in the upper-right corner!) to: Ben Combee<br> 5607 Joe Sayers Ave<br> Austin, TX 78756<br> If you include somethin
Sin duda interesante.
La web del proyecto la podéis encontrar aquí.
Tened cuidado lo que vais dejando por ahí.