Mostrando entradas con la etiqueta bicho. Mostrar todas las entradas
Mostrando entradas con la etiqueta bicho. Mostrar todas las entradas

lunes, 26 de noviembre de 2012

Fallando las DLLs

Hace un tiempo, mientras trabajaba, me saltó un error en una DLL. No me acuerdo cuál, y, la verdad, ahora mismo eso no importa. ¿Qué haces cuando tienes problemas con el equipo? Si sabes la solución, vas a por ella y ya está. Si no la sabes, coges, y buscas en internet.

¿Qué hice yo? Precisamente me puse a buscar cómo solucionar ese problema. Y, me sorprendió encontrarme con gente ofreciendo enlaces a vete tú a saber dónde, a partir de los cuales te podías descargar una DLL cualquiera, con el nombre de esa que estabas buscando.

¿Quién de vosotros sería capaz de descargar dicha DLL e instalarla en el equipo? Eso mismo es lo que yo me dije: es increíble que la gente se descargue un fichero de estos y lo enchufe en el sistema. ¿Quién sabe lo que estarás metiendo ahí dentro? No me lo explico. Después se quejarán de que no va tan bien el equipo, que el antivirus no detectó nada raro...

Ainss.. ¿Qué le vamos a hacer?  Supongo que esto será inevitable y sólo podremos pararle los pies a la gente que nos diga si lo pueden hacer.

¿Qué opináis vosotros?

viernes, 22 de julio de 2011

Protegiendo con virtualización y sandboxes.

Estoy en LinkedIn. La verdad, ahora no me acuerdo muy bien si tengo el perfil totalmente público o no. Supongo que no, porque intento tener cuidado con todos esos temas. Que lo consiga... eso ya es otra historia.

Entre otros grupos, estoy dentro de uno que se llama... malware analysis. Hay un hilo en el que participé porque me interesaba aprender muy bien a analizar bichos. O, al menos, por analizar los cambios que producían en el sistema objetivo. Ya había jugado con bichos antes. Pero fue eso, jugar. No ver los cambios producidos en el sistema.

Así, algunos de los programas que tengo que probar un año de estos, y que me sugirieron,  sería InCtrl5. O RegShot. Que, según me cuentan, ambos hacen una comparación de dos snapshots del sistema. Un antes y un después. Así, te darán un informe sobre los cambios en el registro, o ficheros añadidos al sistema...

La otra cosa que sugerían, y que ya sabemos, es probar los bichos en una máquina virtual. Ya sea VMware, VirtualPC o VirtualBox, entre las famosas. Además, para mejorar el aislamiento, se podría ejecutar el programa de virtualización sobre una sandbox, como por ejemplo, Sandboxie. La sandbox, que no es algo muy común, permite aislar (en teoría) ese programa o bicho del resto del sistema. Si ya en teoría un proceso sólo puede acceder a su parte de memoria, esto lo que hace es... más o menos como si lo engañara para que en el caso de querer salir de su trozo de memoria asignado, no sea capaz de acceder.

Ahora bien, tal y como comentan en dicho hilo, una sandbox no tiene por qué ser 100% eficaz. En este tema no existe la seguridad absoluta. Del mismo modo que una máquina virtual te puede pasar un bicho sin necesidad de que tenga la red activada. Y sí, se puede hacer. A ver si lo escribo bien: Jhoanna  Rutcouska Joanna Rutkowska, de The invisible things, lo hizo. Es más, cuando dijo que no se podía las casas de software de virtualización dijeron que no lo era. Después de un "sí se puede", "no se puede".

- ¿Ah, no? Entonces ¿Y esto qué es?


Al menos, es tal y como me lo comentaron. La verdad, sólo me he leído un artículo suyo. Y estoy suscrito en los feeds. Pero así lo hizo. Consiguió pasar de una máquina virtual al equipo físico a través de la memoria. Siguiendo con LinkedIn. En dicho comentario han publicado un sitio en el que hablan de los rings del sistema operativo. Está muy bien explicado.

Luego, si nos hacemos la pregunta: ¿puedo usar la sandboxie con las máquinas virtuales? ¿O ambas por separado? Supongo que dependerá de para qué. Si vas a ejecutar un bicho, lo mejor es usar ambas. Al menos, mejor eso que nada. O, tener un equipo que sea exclusivo para esos menesteres y que esté bien aislado. No se. Creo que ahora mismo no me puedo posicionar al respecto. ¿Alguien quiere dar su opinión al respecto?

viernes, 8 de enero de 2010

¿Un Fake AV de McAfee?

Hace unas semanas, hablando con una de las vecinas a las que les arreglo el ordena, me dijo que le salía este aviso:


Aviso McAfee


Además, tenía un icono en el escrito del antivirus...



Icono del McAfee instalado


Vale. Hasta aquí nada fuera de lo normal. Una persona tiene un McAfee instalado. ¿Y qué? Pues que su antivirus es el Avast. Es más. Nadie más que ella toca el ordenador. Y si vamos más allá... Dos antivirus en el mismo ordenador se pegan leches de lo lindo.

Vale.Antes de navidades me paso por su casa y se lo desinstalo. Le hago algún que otro ajuste, y me vuelvo a casita. El caso es que en Nochebuena, mi tío dice que un día le llegó un mail que le indicaba que para abrir una cosa necesitaba instalar un programa. En su caso, el Adobe Acrobat. Le dio al enlace que le ofrecían, instaló lo que, en teoría, necesitaba, y... Después de hacer esa instalación se encuentra con que tiene un McAfee instalado. Así, por las buenas. Ahí es cuando empiezo a sospechar que algo no va bien.

Varias preguntas:
- ¿Un antivirus de renombre se instala así, porque sí?
- ¿Por qué no salta el otro antivirus, el que realmente queremos que esté trabajando? Es decir. ¿Por qué no se pega el antivirus que sí queríamos que estuviera con el que se había colado en el equipo?

Es una cuestión muy rara. Por lo tanto, toca investigar, realizar búsquedas por San Google o por San Bing

Vale. He ido buscando un poco y.. no he encontrado nada. Algo que sí he encontrado es el e-mail de ingienería social en el que se insta al usuario a hacer click sobre un enlace (entre otros) para descargarse y ejecutar un "supuesto" parche para el McAfee . Evidentemente es una trola como una casa y se instará instalando un bicho. A parte de eso.. No he llegado a encontrar nada con respecto a la instalación automática de un McAfee. Si existe como tal no he encontrado nada. En caso contrario, mis usuarios instalan las cosas sin saber qué es. Simplemente hacen caso de lo que les llega. Como si se les indicase que hagan un "format c" y que acepten todas las advertencias. Es que, o es esta última opción (y es más peligrosa que les enchufen un bicho) o no se aplicar mis propios consejos de cómo buscar en Google y Bing.