Mostrando entradas con la etiqueta Virustotal. Mostrar todas las entradas
Mostrando entradas con la etiqueta Virustotal. Mostrar todas las entradas

lunes, 9 de febrero de 2015

VSE Vostreran: ProcessExplorer y Autoruns

Por desgracia, no tengo capturas hechas en vivo cuando me tuve que pegar con este riskware.

Recientemente he tenido que hacer una asistencia en la que el equipo, con un Windows 7, nada más entrar, además de pedir la clave de licencia (que ya estaba activada), no mostraba nada más una vez se solicitaba volverla a introducir más tarde.

Una de las primeras cosas que hice fue buscar algún disco de arranque con un antivirus para intentar hacer un análisis rápido. El problema estaba en que el CD era bastante antiguo (mucho), por lo que mientras se perdía el tiempo en descargar todas las actualizaciones necesarias, yo invertí el mío en buscar varias herramientas que me harían falta.

Una de ellas, como no, iban a se las sysinternals. De éstas, casi siempre suelo tirar de dos de sus programas: el process explorer y el autoruns. Además, y no recuerdo si lo hice en esta etapa o ya con acceso al sistema, tuve que hacerme con el programa product key de NirSoft.

Una vez pude pasar el antivirus en modo offline las carpetas del sistema y pude escoger qué eliminaba, o qué dejaba ya estaba más o menos en situación para arrancar el sistema.

Con el sistema arrancado, pero inutilizado, lo único que podía hacer era abrir el administrador de tareas a través de la combinación de teclas Ctrl+Shift+Esc:


Administrador de tareas o task manager: Ctrl+Shift+Esc
Administrador de tareas o task manager: Ctrl+Shift+Esc
Una vez abierto, pude arrancar desde Archivo --> Nueva Tarea una consola:

Nueva tarea: cmd
Nueva tarea: cmd
A partir de aquí, lancé las dos herramientas mencionadas antes. La primera que me puse a mirar fue autoruns. Me permitió desactivar ciertos programas que no tenían por qué lanzarse. 

Autoruns
Autoruns
Entre otros, uno me llamó la atención pero no estaba muy seguro qué era. Se llamaba algo así como vse_vestreran. Me llamó la atención pero no sabía muy bien qué podía ser. Aún así, lo dejé por si las moscas y ya miraría de qué se trataba. Por lo tanto, dejé el sistema lo suficientemente preparado para que no lanzase cosas innecesarias. Pero, aún así, no había atinado con qué hacía que no se pudiera vez nada y no se pudiera trabajar con el equipo.

Por lo tanto, aún teniendo el autoruns lanzado, me propuse mirar qué me mostraba el process explorer. De lo que veía que me parecía sospechoso, lo enviaba a Virus Total por si las moscas. Todos los que enviaba, resultaba que eran "inocuos" (en el sentido de que eso no existe al 100%) o descubría que pertenecía (por la ruta o por el programa del que colgaba) que podía no ser el causante del follón en el que nos encontrábamos. Pero había uno especialmente me volvió a llamar la atención: VSE_Vestreran. Estaba colgando de otros procesos. Recordemos que lo tenía lanzado sin tener escritorio y sólo podía utilizar la consola o lo que ésta me permitiera ejecutar. Así, hice dos cosas, y no recuerdo el orden: enviarlo a Virus Total y matarlo. Ambas acciones dieron sus frutos. Tres o cuatro Unos cuantos motores de antivirus lo catalogaron como riskware:

Resultados en VirusTotal: 8 detecciones
Resultados en VirusTotal: 8 detecciones
Como se puede ver, no lo califican directamente como bicho, sino como adware o riskware. Para mi sorpresa (lo raro es que me sorprenda), es que han aumentado las detecciones. El sábado pasado (el 31 de enero) sólo eran 4. He podido lanzar los tests porque me hice una copia de la carpeta donde se encontraba la ejecución de este programa. Lo que me da es que a lo mejor no terminé de copiar todo. Ya veré. Quiero jugar un poco con este tipo de cosas para poder aprender a hacer mejores análisis de qué cambios hay antes y después de su ejecución. 

Por lo tanto, una vez pude ver que éste sí que me lo podía cargar, tiré otra vez del autoruns para impedir su ejecución en el arranque. Maté su proceso, lo que me permitió ver ya todo el escritorio y poder trabajar mejor, así podría reiniciar y ver que todo marchaba bastante mejor al reiniciar. 

Lo último que hice fue hacerle un repaso al sistema para ver que iba bien, desinstalar todas las cosas que no servían de nada y tirando millas. Soy consciente de que sin un análisis más en profundidad lo suyo hubiera sido reinstalar, por si las moscas. Pero en este caso, prácticamente no lo vi necesario. A parte de que normalmente es otra persona la que le suele hacer ese tipo de tareas. 

De las últimas cosas que hice fue recomendarle un blog en el que podría aprender bastante: Angelucho tendrá otra persona más a la que enseñar los peligros de la red. 

miércoles, 30 de enero de 2013

Analizando URLs

Este post lo voy a escribir sin haber visitado la mayoría de los enlaces que voy a poner aquí. Fundamentalmente, servirá más como base de datos de sitios que hacen un análisis más o menos exhaustivos de las URLs que queremos analizar, que como manual (a una mala, lo podré usar incluso para hacer alguna tipo de review de los distintos sitios que muestre aquí).

¿Cómo he llegado a estos enlaces? A partir de una consulta en la lista de distribución de la RootedCon. Han hecho una consulta:

"VirusTotal [...] da la sensación de que lo único que hace es consultar bases de datos de urls infectadas de terceras empresas (ZeusTracker, Yandex.ru, etc) y no una descarga y análisis del contenido en tiempo real"
 Y la comunidad ha hablado. Estos son los enlaces de los posibles sitios que nos podrán ayudar a analizar la URL y ver, por ejemplo, si se descarga algún binario o similar (serviría, por ejemplo, para analizar la URL que puse de ejemplo el otro día).
  • Anubis: Según he leído, usan un navegador para ver si se baja algo malo maloso.
  • malwr:  Aunque lo incluyo, me da la sensación de que es más un VirusTotal que el tipo de analizador del que estamos hablando.
  • Sucuri SiteCheck: Scanner basado en firmas.
  • IronPort Web and Mail security y RobTex: Según el comentario que han puesto, "sin análisis pero útiles". 
  • Web Page Test: Nos lo han mencionado. Así, a simple vista, como mínimo permite indicarle, además de la URL, con qué navegador quieres que haga la simulación y el lugar desde donde se hace. 
  • Honey Spider: En este caso, según he podido desprender de la página informativa, es una aplicación que hay que instalar en el equipo. La verdad, y a mi modo de ver, no la habría incluido aquí (no diré nunca de este agua beberé). Aún así, si a alguien le interesa...
  • URLQuery: Tal y como describen nada más llegar, urlQuery.net is a service for detecting and analyzing web-based malware. It provides detailed information about the activities a browser does while visiting a site and presents the information for further analysis
  • URLVoid: Se basa, entre otras cosas, por los resultados de motores de reputación, listas negras...
  • Browser Scan (Propuesto hace unos días por Flu-Project): Este realmente mira si nuestro navegador y sus plug-ins están actualizados. 
Por último, nos han nombrado este sitio y un post de sysinterals o, uno de S21Sec, que tienen una recopilación de enlaces, entre los que se incluirán algunos de los aquí mostrados.

Si conocéis más, por favor, dejadlas en los comentarios. ¡Muchas gracias!

viernes, 7 de septiembre de 2012

Google y VirusTotal


Desde la lista de distribución de la RootedCon, y por parte de Alejandro Ramos, nos llega la noticia de que Google acaba de adquirir VirusTotal.

http://blog.virustotal.com/2012/09/an-update-from-virustotal.html


FRIDAY, 7 SEPTEMBER 2012

An update from VirusTotal
Our goal is simple: to help keep you safe on the web. And we’ve worked hard to ensure that the services we offer continually improve. But as a small, resource-constrained company, that can sometimes be challenging. So we’re delighted that Google, a long-time partner, has acquired VirusTotal. This is great news for you, and bad news for malware generators, because:
  • The quality and power of our malware research tools will keep improving, most likely faster; and
  • Google’s infrastructure will ensure that our tools are always ready, right when you need them.  

VirusTotal will continue to operate independently, maintaining our partnerships with other antivirus companies and security experts. This is an exciting step forward. Google has a long track record working to keep people safe online and we look forward to fighting the good fight together with them.   
VirusTotal Team

Es más, se puede ver que al final del post aparece como dirección de contacto press@google.com. Curioso, ¿verdad?

martes, 12 de junio de 2012

Probando Virustotal para Android

Cono ya he comentado en el anterior post, acaban de sacar Virustotal para Android.

Y me la he instalado.

Lo primero de todo, va a hacer falta una conexión a Internet para poderla utilizar:

Requiere internet

Esto es lo que me ha dicho después de cerrar la aplicación y haber visto que podía estar chupando mucha conexión. La he quitado y... al volver a entrar me ha puesto el mensajito.

Al arrancarla por primera vez (con el Internet puesto) pude unos pantallazos como el siguiente:

Ejemplo de checkeo del sistema

Y, obtenemos resultados varios:

Resultados varios: Sin virus, sospechosos y... quí lo sa?.

Se pueden observar varios resultados:

Uno, positivo (bueno) que las casas antivirus no han detectado que estén infectados. Es el caso de los Androides verdes:

Resultado bueno

Otro caso, es que se obtenga un positivo (es decir, algo malo): ¡Alerta!. Tenemos un Android rojo:

Resultado malo

Incluso podemos averiguar qué casa(s) de antivirus han detectado/sospechado de la aplicación:

Casas antivirus

En este caso, es Avast quien encuentra una amenaza en esta aplicación. La verdad, no he podido averiguar qué es, pero no voy a esperar a ver qué sucede. Sabemos que es muy sospechoso y con eso debería de bastar. 

Y los interrogantes... No tengo ni idea. Me están pidiendo un usuario y contraseña:

API key settings

Poco más puedo contar al respecto. Me he econtrado con que una aplicación que se suponía que tenía que ayudar a alertar sobre el uso del DroidSheep, parece que tiene un coladero por ahí. De todas formas, una vez investigado, ya veré si la vuelvo a enchufar. 

Por cierto, mucho ojo que hay otra aplicación con el mismo logo pero que no está a nombre de Virustotal. Es muy sospechosa. Es la del Virustotal Uploader. Mientras que no se sepa nada (si es que no se sabe ya), no la instaléis!!

¿Qué os ha parecido la herramienta? Espero vuestras respuestas!!