Rootkit Necurs: No es un bug, es una feature!

No ratings

Presented at RootedCON 2020 by

En esta charla haremos un análisis en profundidad del rootkit de la familia Necurs encontrado durante la investigación de un incidente de seguridad ocurrido en una gran empresa española desde una perspectiva técnica. Describiremos cómo el malware logra ocultarse en el equipo y su funcionamiento dentro del entorno infectado.Necurs apareció por primera vez en 2012 y es una de las botnets más persistentes y grandes del mundo y se estima que está formada por 6 millones de equipos zombi, ordenadores de víctimas repartidos por todo el mundo y que controlan los atacantes de manera remota.Nuestra investigación finaliza con la publicación de dos herramientas, NeCure y NeCsists, que permiten detectar la presencia del malware y desinfectar la máquina. Estas herramientas han sido desarrolladas tras encontrar la manera de abusar de las técnicas utilizadas por los propios atacantes, gracias al estudio y el análisis mediante técnicas de ingeniería inversa.