Mostrando entradas con la etiqueta antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta antivirus. Mostrar todas las entradas

miércoles, 7 de mayo de 2014

Antivirus blanco

Hace tiempo... Mucho, mucho tiempo, leí el siguiente artículo en Una al día. En efecto, esto no es noticia. Pero a veces no se trata de dar noticias, ¿no? Porque muchas de las cosas que se cuentan ya las sabían públicamente otros hacía tiempo.


No voy a negarlo. Nunca había oído hablar de este antivirus: Bit9. Que según se puede leer en el post enlazado, está basado en listas blancas.

Las listas blancas están muy bien cuando se trata de casos en los que se tiene que tratar con pocas casuísticas. Pero, tal y como habremos visto en muchas ocasiones, gestionar una lista en la que queremos hacer que sólo funcionen un grupo grande de casos y que no se permita el resto (ya sea un antivirus como este, una lista de un firewall...) se hace muy, muy complicado de gestionar. ¿Cuántas veces se ha querido hacer algo al respecto y después se ha tumbado porque no hemos sido capaces de controlarlo?

De la información que nos dan se desprende que el sistema que utilizan para validar el software es que tiene que estar firmado. Ahora, voy a dejar caer varias preguntas, así, divagando un poco:

  • Si nos dedicamos el desarrollo este antivirus nos haría imposible trabajar, ya que necesitaríamos tener firmado nuestro software.... en medio del desarrollo. Es más: el IDE que utilicemos para el desarrollo también tendría que estarlo. 
  • A falta de probarlo, cabría pensar en que puede caer en nuestras manos algún programa que no esté en esa lista blanca. Por ejemplo: alguno que se haya solicitado a un proveedor (de esos para los que, seguro, muchos de nosotros trabajamos). Es un ejemplo, pero seguro que hay más: ¿Habría que enviarlo a la empresa para que lo firmen? Si son ellos quienes tienen que analizar los millones y millones de programas existentes, entonces...
  • Ah!! Esta se me olvidaba y no es menos importante. No pensemos sólo en ejecutables. Recordemos, por ejemplo, que alguna .dll nos falla... o no. Pero, tal y como WinSock nos mostró en las Navajas Negras 2013, el revisar un .exe no implica que sus complementos como las librerías .dll sean las que se encarguen de hacer "el mal".
Ciertamente son muchas cosas a tener en cuenta teniendo un antivirus de estos. Siempre se dice que no debería de instalarse dos antivirus en el mismo sistema:  ¿Se podrá aplicar este "lema" con este antivirus? Posiblemente sería un follón: ¿No? Mientras que uno te dice que tires, el otro te puede decir que no. Supongo que no sería ni recomendable probarlo. 

De todas formas, si alguno ha podido probar este antivirus y me puede dejar alguna nota en los comentarios sobre el mismo, sería de agradecer. 

miércoles, 30 de enero de 2013

Analizando URLs

Este post lo voy a escribir sin haber visitado la mayoría de los enlaces que voy a poner aquí. Fundamentalmente, servirá más como base de datos de sitios que hacen un análisis más o menos exhaustivos de las URLs que queremos analizar, que como manual (a una mala, lo podré usar incluso para hacer alguna tipo de review de los distintos sitios que muestre aquí).

¿Cómo he llegado a estos enlaces? A partir de una consulta en la lista de distribución de la RootedCon. Han hecho una consulta:

"VirusTotal [...] da la sensación de que lo único que hace es consultar bases de datos de urls infectadas de terceras empresas (ZeusTracker, Yandex.ru, etc) y no una descarga y análisis del contenido en tiempo real"
 Y la comunidad ha hablado. Estos son los enlaces de los posibles sitios que nos podrán ayudar a analizar la URL y ver, por ejemplo, si se descarga algún binario o similar (serviría, por ejemplo, para analizar la URL que puse de ejemplo el otro día).
  • Anubis: Según he leído, usan un navegador para ver si se baja algo malo maloso.
  • malwr:  Aunque lo incluyo, me da la sensación de que es más un VirusTotal que el tipo de analizador del que estamos hablando.
  • Sucuri SiteCheck: Scanner basado en firmas.
  • IronPort Web and Mail security y RobTex: Según el comentario que han puesto, "sin análisis pero útiles". 
  • Web Page Test: Nos lo han mencionado. Así, a simple vista, como mínimo permite indicarle, además de la URL, con qué navegador quieres que haga la simulación y el lugar desde donde se hace. 
  • Honey Spider: En este caso, según he podido desprender de la página informativa, es una aplicación que hay que instalar en el equipo. La verdad, y a mi modo de ver, no la habría incluido aquí (no diré nunca de este agua beberé). Aún así, si a alguien le interesa...
  • URLQuery: Tal y como describen nada más llegar, urlQuery.net is a service for detecting and analyzing web-based malware. It provides detailed information about the activities a browser does while visiting a site and presents the information for further analysis
  • URLVoid: Se basa, entre otras cosas, por los resultados de motores de reputación, listas negras...
  • Browser Scan (Propuesto hace unos días por Flu-Project): Este realmente mira si nuestro navegador y sus plug-ins están actualizados. 
Por último, nos han nombrado este sitio y un post de sysinterals o, uno de S21Sec, que tienen una recopilación de enlaces, entre los que se incluirán algunos de los aquí mostrados.

Si conocéis más, por favor, dejadlas en los comentarios. ¡Muchas gracias!

martes, 12 de junio de 2012

Probando Virustotal para Android

Cono ya he comentado en el anterior post, acaban de sacar Virustotal para Android.

Y me la he instalado.

Lo primero de todo, va a hacer falta una conexión a Internet para poderla utilizar:

Requiere internet

Esto es lo que me ha dicho después de cerrar la aplicación y haber visto que podía estar chupando mucha conexión. La he quitado y... al volver a entrar me ha puesto el mensajito.

Al arrancarla por primera vez (con el Internet puesto) pude unos pantallazos como el siguiente:

Ejemplo de checkeo del sistema

Y, obtenemos resultados varios:

Resultados varios: Sin virus, sospechosos y... quí lo sa?.

Se pueden observar varios resultados:

Uno, positivo (bueno) que las casas antivirus no han detectado que estén infectados. Es el caso de los Androides verdes:

Resultado bueno

Otro caso, es que se obtenga un positivo (es decir, algo malo): ¡Alerta!. Tenemos un Android rojo:

Resultado malo

Incluso podemos averiguar qué casa(s) de antivirus han detectado/sospechado de la aplicación:

Casas antivirus

En este caso, es Avast quien encuentra una amenaza en esta aplicación. La verdad, no he podido averiguar qué es, pero no voy a esperar a ver qué sucede. Sabemos que es muy sospechoso y con eso debería de bastar. 

Y los interrogantes... No tengo ni idea. Me están pidiendo un usuario y contraseña:

API key settings

Poco más puedo contar al respecto. Me he econtrado con que una aplicación que se suponía que tenía que ayudar a alertar sobre el uso del DroidSheep, parece que tiene un coladero por ahí. De todas formas, una vez investigado, ya veré si la vuelvo a enchufar. 

Por cierto, mucho ojo que hay otra aplicación con el mismo logo pero que no está a nombre de Virustotal. Es muy sospechosa. Es la del Virustotal Uploader. Mientras que no se sepa nada (si es que no se sabe ya), no la instaléis!!

¿Qué os ha parecido la herramienta? Espero vuestras respuestas!!











sábado, 2 de junio de 2012

AV-Comparatives - Resultados de abril

En teoría, este post tendría que haber salido el 16 del mes pasado. No se muy bien por qué, pero aquí me lo he encontrado en borradores. Aiinss... Si ya me parecía raro que saliera en ese estado desde el Android.

************

Revisando los tweets he visto que AV-Comparatives ha publicado un informe mensual de "pruebas dinámicas" (dynamic-tests tal y como lo describen ellos mismos). Si os digo la verdad, la primera vez que entré en este sitio creo recordar que sólo mostraban 2 informes semestrales sobre los antivirus que probaban. Y, las pocas veces que he vuelto a entrar (contadas con los dedos de una mano) me he ido encontrando con más cosas.

Por ejemplo, si hacemos click sobre el gráfico que aparece en el centro de la página que he enlazado, se accede a un gráfico interactivo en el que se pueden seleccionar los rangos de fechas en los que... ¿han hecho las pruebas? No lo tengo del todo claro. Pero esa es la impresión que me han dado.

También se puede acceder a los informes en .pdf que enlazan justo un poco más abajo del enlace al gráfico interactivo.

No se. He visto este tweet y me ha dado por escribir sobre esto. Ya se que no es nada del otro mundo, pero, si alguno de vosotros no conocía este sitio, pues algo ya habré conseguido. ¿No?

miércoles, 15 de febrero de 2012

Comparativas antivirus

Hace unos días, dejaron caer en twitter una pregunta: ¿Qué antivirus recomendarías para una empresa? Es una buena pregunta. La respuesta normal es "yo te recomiendo el antivirus X que es el que uso y me va muy bien". Pero: ¿Se puede ir más allá? ¿Es posible dar una respuesta menos subjetiva? En mi caso, además decir exactamente lo que leéis un par de líneas más arriba, unas horas después indiqué una cosa más. Una respuesta que la primera vez que di señales de vida, no podía darla con eficiencia. Una comparativa de antivirus. Una, que, en teoría, está hecha con más objetividad que lo que nos puedan anunciar las casas fabricantes o que podamos dar a conocer nosotros por nuestra experiencia en su uso.

En mi caso, una búsqueda en Google, me permitió llegar a la página que quería: AV Comparatives. No me acordaba de la URL, ni siquiera del nombre de la organización. Con unas líneas, llegué al sitio. Y se lo envié.

Este sitio me lo enseñaron en el FTSAI hace muuuuchooo tiempo.

Esta organización se dedica a probar de distintas maneras los antivirus más conocidos y comerciales. Después, le dan una valoración. A mi me sonaba que se probaba con dos tipos de bichos: conocidos y desconocidos. Y a partir de ahí ya se miraba si el software a evaluar daba falsos positivos, cuántos bichitos se dejaba en el aire... Pero, mirando la página, ahora la desglosan mucho más (o no me sonaba que estuviese tal y como la acabo de encontrar).

Ya se que a veces digo "voy a hacer esto" y después, nada de . Pero bueno, que intentaré ver si encuentro otras comparativas para tener otra visión del asunto.

Por supuesto, si conocéis otros sitios donde hagan lo mismo que este, por favor, indicarlo en los comentarios, que serán bienvenidos.

viernes, 12 de febrero de 2010

Mi propio AlertVirus!!


A fecha de hoy he modificado el script de Alertvir que hace unos días conté.

Ahora no tengo mucho tiempo para dar detalles. Por eso sólo voy a dar datos básicos:
- Está basado en Alertvir.
- El programa se alimenta de un RSS de CERT-INTECO, que, a su vez, lo he encontrado en la misma página de Alertvir. 
- Ya hablaré del código fuente, en la medida de lo posible, en otro momento. Lo importante es que he duplicado (forma muy suave de decir "copiado") abiertamente la estética del app de Alertvir. La única diferencia es que he cambiado el color de algunas letras, he quitado un campo y en el enlace de "saber más" he puesto un enlace a la URL de CERT-INTECO donde describe ese bicho. 
- El siguiente paso es buscar la forma de que se pueda incluir en la mayoría de los sitios. La razón por la que he reimplementado esto es porque la descripción del troyano que me estaba mostrando no se veía porque el color de fondo y el de las letras era el mismo. Dado que los estilos están hardcodeados en el gadget, no se podía cambiar el color de esa descripción. Hasta ahí es donde quiero llegar. Ya contaré lo que consigo en cuanto lo tenga.

Y poco más puedo contar. Buscaré la forma de incluir el enlace a este post para que quede constancia.

Actualización: A parte de corregir la fuente y ponerle un título a este post, he puesto un enlace... Bueno. Lo voy a corregir que ahora mismo está puesto post anterior.

lunes, 8 de febrero de 2010

Antivirus y avisos

El otro día, cuando encontré el test de conocimientos de seguridad de TrendMicro , también me encontré con una cosa muy interesante en alguna de las páginas de antivirus. Me encontré con la posibilidad de incluir un gráfico indicando el nivel de alerta de virus en el que nos encontramos según ese fabricante de antivirus. Y me estoy planteando poner alguno de esos en uno de los laterales. Además, también me encontré con que la Asociación de Internautas (AI) tiene un programita con unas funciones similares.

Por ejemplo, Alertvir, de la AI, indica el último virus conocido (entiendo que por ellos). De los dos códigos que permiten incluir, yo voy a poner uno de ellos:










Además, tiene su propio programa de instalación. ¡Pero cuidado! Algunos antivirus lo detectarán como sospechoso . El artículo es muy interesante. 



Otro gadget de los que disponemos es el que tiene TrendMicro. No voy a negar que no se cuál de los que he encontrado poner. Porque, si me meto en TrendMicro US tenemos un resultado que parece más colorido que si entramos en el TrendMicro ES. Aún así, ambos acaban mostrando el mismo nivel. Además, precisamente el que me gustaría poner, que es el pequeñito con colorines, no veo el código para incluirlo. Sí que he encontrado un código, pero que muestra más cosas de las que quisiera: 




Desde el sitio de TrendMicro donde podemos conseguir el código para mostrar este app dan la opción de incluirlo directamente en los blogs más habituales. Eso es un punto a favor para elegirlo como candidato a ser incluido en este sitio. 

Otro posible Virusómetro es el de Panda Antivirus. Me ha costado horrores encontrar los códigos: 


Además, Panda también tiene un mapamundi de los virus. 


Estos, aunque son de Panda los he encontrado para insertar en VirusPortal, porque lo que es la firma de antivirus no es que faciliten las cosas para encontrarlos. 

Symantec Norton tiene su Thread Con. Éste, a parte de la barrita colorida, tiene un menú que se despliega de derecha a izquierda, con el que se veremos información como el mapamundi de las amenazas, un ordinograma, informes sobre los últimos virus y amenazas. 


Creo que este no es candidato por diversas razones. Una, no se deja incluir en el blog (lo he intentado y nada de ). En una página normal y moliente sí que rula. Dos, si bien tiene bastantes informes que pueden estar interesantes, que se despliegue un menú en el sentido en el que lo hace no me agrada mucho. Y tres, la fecha no está en dd/mm/aaaa sino en mm/dd/aaaa. Como estoy acostumbrado al primer formato... Lo que pasa es que mirando el código fuente parece que se pueden cambiarle algunos parametros. A ver qué puedo hacer.

Y esto es todo lo que puedo ofrecer, por ahora. Como ya he dicho, ya veré cómo modifico el aspecto para poder incluir alguno de estos ejemplos. Aún así, también tendré que ver cómo arreglarlo para que encaje bien. Vamos, que tendré que tocar los estilos.

Espero que estos ejemplos os sean de utilidad.


ATENCIÓN: Aquí estoy poniendo estos medidores de riesgos que no tienen nada que ver conmigo. Es decir. Los responsables de la información que muestran es cosa de cada una de sus empresas. Y, como éstos se ofrecen de forma gratuita, no tiene por qué haber una eficiencia del 100%. Luego, cualquier acción que se tome con respecto a lo que se muestra aquí será únicamente responsable aquel que la realice. He dicho.