Mostrando entradas con la etiqueta sysinternals. Mostrar todas las entradas
Mostrando entradas con la etiqueta sysinternals. Mostrar todas las entradas

lunes, 9 de febrero de 2015

VSE Vostreran: ProcessExplorer y Autoruns

Por desgracia, no tengo capturas hechas en vivo cuando me tuve que pegar con este riskware.

Recientemente he tenido que hacer una asistencia en la que el equipo, con un Windows 7, nada más entrar, además de pedir la clave de licencia (que ya estaba activada), no mostraba nada más una vez se solicitaba volverla a introducir más tarde.

Una de las primeras cosas que hice fue buscar algún disco de arranque con un antivirus para intentar hacer un análisis rápido. El problema estaba en que el CD era bastante antiguo (mucho), por lo que mientras se perdía el tiempo en descargar todas las actualizaciones necesarias, yo invertí el mío en buscar varias herramientas que me harían falta.

Una de ellas, como no, iban a se las sysinternals. De éstas, casi siempre suelo tirar de dos de sus programas: el process explorer y el autoruns. Además, y no recuerdo si lo hice en esta etapa o ya con acceso al sistema, tuve que hacerme con el programa product key de NirSoft.

Una vez pude pasar el antivirus en modo offline las carpetas del sistema y pude escoger qué eliminaba, o qué dejaba ya estaba más o menos en situación para arrancar el sistema.

Con el sistema arrancado, pero inutilizado, lo único que podía hacer era abrir el administrador de tareas a través de la combinación de teclas Ctrl+Shift+Esc:


Administrador de tareas o task manager: Ctrl+Shift+Esc
Administrador de tareas o task manager: Ctrl+Shift+Esc
Una vez abierto, pude arrancar desde Archivo --> Nueva Tarea una consola:

Nueva tarea: cmd
Nueva tarea: cmd
A partir de aquí, lancé las dos herramientas mencionadas antes. La primera que me puse a mirar fue autoruns. Me permitió desactivar ciertos programas que no tenían por qué lanzarse. 

Autoruns
Autoruns
Entre otros, uno me llamó la atención pero no estaba muy seguro qué era. Se llamaba algo así como vse_vestreran. Me llamó la atención pero no sabía muy bien qué podía ser. Aún así, lo dejé por si las moscas y ya miraría de qué se trataba. Por lo tanto, dejé el sistema lo suficientemente preparado para que no lanzase cosas innecesarias. Pero, aún así, no había atinado con qué hacía que no se pudiera vez nada y no se pudiera trabajar con el equipo.

Por lo tanto, aún teniendo el autoruns lanzado, me propuse mirar qué me mostraba el process explorer. De lo que veía que me parecía sospechoso, lo enviaba a Virus Total por si las moscas. Todos los que enviaba, resultaba que eran "inocuos" (en el sentido de que eso no existe al 100%) o descubría que pertenecía (por la ruta o por el programa del que colgaba) que podía no ser el causante del follón en el que nos encontrábamos. Pero había uno especialmente me volvió a llamar la atención: VSE_Vestreran. Estaba colgando de otros procesos. Recordemos que lo tenía lanzado sin tener escritorio y sólo podía utilizar la consola o lo que ésta me permitiera ejecutar. Así, hice dos cosas, y no recuerdo el orden: enviarlo a Virus Total y matarlo. Ambas acciones dieron sus frutos. Tres o cuatro Unos cuantos motores de antivirus lo catalogaron como riskware:

Resultados en VirusTotal: 8 detecciones
Resultados en VirusTotal: 8 detecciones
Como se puede ver, no lo califican directamente como bicho, sino como adware o riskware. Para mi sorpresa (lo raro es que me sorprenda), es que han aumentado las detecciones. El sábado pasado (el 31 de enero) sólo eran 4. He podido lanzar los tests porque me hice una copia de la carpeta donde se encontraba la ejecución de este programa. Lo que me da es que a lo mejor no terminé de copiar todo. Ya veré. Quiero jugar un poco con este tipo de cosas para poder aprender a hacer mejores análisis de qué cambios hay antes y después de su ejecución. 

Por lo tanto, una vez pude ver que éste sí que me lo podía cargar, tiré otra vez del autoruns para impedir su ejecución en el arranque. Maté su proceso, lo que me permitió ver ya todo el escritorio y poder trabajar mejor, así podría reiniciar y ver que todo marchaba bastante mejor al reiniciar. 

Lo último que hice fue hacerle un repaso al sistema para ver que iba bien, desinstalar todas las cosas que no servían de nada y tirando millas. Soy consciente de que sin un análisis más en profundidad lo suyo hubiera sido reinstalar, por si las moscas. Pero en este caso, prácticamente no lo vi necesario. A parte de que normalmente es otra persona la que le suele hacer ese tipo de tareas. 

De las últimas cosas que hice fue recomendarle un blog en el que podría aprender bastante: Angelucho tendrá otra persona más a la que enseñar los peligros de la red. 

lunes, 15 de julio de 2013

Mis accesos directos, .lnk, no funcionan

Recientemente me han pasado un portátil para que lo revisase. Vamos, lo típico:
  • Mirar virus
  • Mirar toda la porquería instalada y quitar la máxima posible.
  • Ver si hay algún proceso sospechoso con el process explorer, de sysinternals.
Lo primero de todo, me encontré con que el monitor no funcionaba. Esa fue mi primera sorpresa. La pantalla en verde. Al menos, durante un buen rato. Después, se veía algo mejor que con el plus codificado ¿os acordáis cómo era eso? En este caso, algo se podía hacer. Aún así, decidí utilizar la mayoría del tiempo un monitor VGA.

 Después de esa desagradable sorpresa, empecé a mirar qué  podía hacer. Y, la verdad,no tenía ni idea de por dónde empezar.

Mi primera visión es que  habían instalado un montón de programas, algunos de esos para acelerar el funcionamiento del sistema. Otros, como algún antivirus nuevo, a punto de caducar. Y, aún así, sin saber por dónde tirar.

Una de las cosas que hice fue coger un DVD con cuatro herramientas, y lancé el process explorer. En ese momento, ves que hay un montón de cosas instaladas. Gestores de descargas del torrent, algunos programas que, aún habiéndose instalado de forma consciente te llevas las manos a la cabeza.

Además, ves que los accesos directos tienen todos la misma imágen. Y, para colmo de los colmos, se abre una cosa que parece que se llamaba... ¿power viewer? No se. Un nombre muy similar.

Por lo tanto, después de dar muchas vueltas a ver por dónde pillarlo, mi decisión fue la siguiente.

Primero: poner los programas que yo conocía para hacer limpieza del registro, antivirus nuevo, etc. Por supuesto, para instalar el antivirus, desinstalar el anterior, a punto de caducar. Para hacer la limpieza: CCleaner.

Segundo: hacer desinstalaciones varias. Como me permitieron quitar lo que estimase oportuno, fue desinstalando los otros programas que ya puesieron para hacer las tareas del ccleaner, pero que después del análisis pedían pasar por caja. Las desinstalaciones las fue alternando como pude desde varios sitios:
  1. El propio panel de control de Windows
  2. El ccleaner también tenía alguna herramienta para, o, al menos, para inhabilitar complementos de los navegadores.
  3. Una herramienta para desinstalación "en profundidad" (quita más porquería residual después de la desinslación) que se llama IOBitUninstaller.

Tercero: Buscar una solución para los accesos directos. Que todos los accesos directos apuntasen a una herramienta que parecía de imágenes, con Apple de por medio... Muy raro. Pero también si no se tiene cuidado con una instalación, y en un momento determinado se seleccionan todos los checks que te ofrecen, pueden pasar cosas como estas. Mi búsqueda en Google me dio dos resultados bastantes útiles:
  1. El primero, uno directo de Microsoft. Que no acababa de convencerme del todo. Tenía un noseque que no acababa de cuadrar con los datos que tenía en otro equipo de referencia.
  2. El segundo, fue el que hizo que todo funcionase de nuevo. Yo voy a contar más o menos lo que he hecho siguiendo estas instrucciones. Pero, como todo disclaimer se precie, mucho ojo que puedes quedarte sin sistema si lo haces mal. Yo no me responsabilizo de lo que pueda pasar.
 Lo primero de todo: buscar regedit, y lanzarlo con permisos de administrador.

Después, tienes que ir a la rama:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.lnk

ó

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.exe

Si bien yo no toqué la rama .exe.

Debajo de  .lnk, tiene que haber otras dos subclaves (o ramas) más:
  • OpenWithList
  • OpenWithProdigs 
Si hubiese algo más, tendrás que eliminarlo.

Eso no es todo: En cada una de ellas tendrá que haber, o no, unas claves. Por ejemplo, tanto en .lnk como en OpenWithList sólo deberá de haber una clave de tipo REG_RS, con valor no establecido y nombre predeterminado. Además de tener esta misma clave, OpenWithProdigs, tendrá otra más con nombre lnkfile, tipo de registro REG_NONE, y la columna dato con valor binario de longitud cero. La siguiente captura debería de ayudar bastante a entender a qué me refiero:

Regedit para los accesos directos / .lnk
Regedit para los accesos directos / .lnk
Cuando reinicies, tendrás todos los accesos directos funcionando otra vez. Sólo queda hacer una limpieza básica de todos los bichos que encuentre el nuevo antivirus y... Poco más se podrá hacer. Se ha dejado el sistema lo mejor posible. Si hubiese tenido forma de iniciar el equipo con un CD, algo muy complicado con la pantalla en ese estado, hubiese lanzado un antivirus desde el liveCD. Por supuesto, siempre se es consciente de que cuando dice "no he encontrado nada" no significa que no esté ahí.

Esto es un resumen de lo que fui haciendo. En algunos casos, yendo de un sitio a otro. De todas formas, me gustaría saber qué habríais hecho si os hubieseis encontrado en esta situación de que la pantalla no permitía hacer el trabajo lo mejor posible.

lunes, 8 de julio de 2013

Ping: Error general - Desinstalando Norton

Recientemente me pasaron un portátil para hacerle una instalación del chrome. Algo que es fácil de hacer, pero, cuando lo intentas explicar a una persona, no lo es tanto.

Por lo tanto, me llevaron el aparato y se lo instalé. Pero, en esto, que ves que además, el Norton dice que está desactualizado y que hay que hay que renovar la licencia. Al parecer, llevaba mucho tiempo sin hacerse. Por lo que decidí tirar por lo sencillo: instalar el Avira. Lo hice, y, por no desinstalar el otro (Norton), decidí bajarme el autoruns (de sysinternals), y desactivar todo aquello que tuviera que ver con Symantec. Esta versión del Avira, la gratuita, no tenía el firewall, por lo que inicié el servicio de firewall de Windows. Para resumir: una configuración que debía de inoportunar mucho a la persona que me lo pasó.

Y, aquí que a los pocos días me llama: no se conecta a Internet. Conseguía conectarse a la wifi, pero Internet que no iba. Una instalación de un navegador no podía provocar eso. Y le estuve dando instrucciones, que supo llevarlas a cabo a la perfección. Y no eran cosas sencillas. Quitar una configuración del firewall de Windows con seguridad avanzada y varios comandos del símbolo de sistema (cmd).

Una de mis primeras instrucciones fue hacer:

ping www.google.com

en el que le devolvía

Error general.

para cada uno de los cuatro paquetes enviados. El mismo resultado se obtenía al hacer

ping {IP_DNSs}

Otro comando os cuatro paquetes enviados. Otro comando que se intentó fue

ipconfig

Pero los datos que me dio no los supe interpretar o no le entendí bien. Lo del Error general me sonaba mucho. Por lo que también le dije que ejecutara

netsh int ip reset

También se puede cambiar ip por ipv4. Ahora mismo no sabría decir la diferencia. La cosa es que funciona.  El resultado, después de reiniciar era el mismo. A todo esto, os podéis imaginar, cómo le indicaba las instrucciones:

- A ver: 'n' de Navarra, 'e' de España, 't' de Tarragona...

Para cada uno de los comandos necesarios, así. Y nada... No funcionaba. La decisión fue quedar para que tuviera el equipo delante poder trabajar "sobre el terreno".

El día que lo tuve delante, estuve probando las mismas cosas... Y nada. Que no reaccionaba. Incluso, llegué a desinstalar la tarjeta de red y todo para que volviera a detectarla. Así que, buscando, buscando, vi que en algún sitio decían que a veces el Norton podía provocar ese comportamiento. Y aquí empezaron a saltar las alarmas. Una decisión que se tomó fue que, ya que llevaba mucho, mucho tiempo el Norton en el estado desactualizado, y que no se estaba usando, que no pasaría nada en quitarlo. Y eso empecé a hacer: Fui a programas desde el panel de control, y lo seleccioné para quitarlo de en medio. Empezó la lenta tarea. Casi, casi 45 minutos (donde podían ser 30 o 60), con la barrita moviéndose poco a poco... Y en esto, que la barrita llega al final del todo, no se ve un ápice de color blanco de que aún falten cosas, el ratón con el circulito de estar esperando (¿se habrá quedado cuajado el programa?), la CPU en el task manager (administrador de tareas), estaba por los suelos... Ampliar su prioridad (habiendo elevado privilegios) tampoco ayudaba... Decisión: Reiniciar.

En este punto, se puede decir que fue otro error. Porque, al volver al sistema, y ver que no se había eliminado, casi, casi me da un algo. Además, no permitía reanudar la desintalación dándo un error referido al Norton Internet Security y un mensaje indicando que no puede encontrar .\Support\SPBBC\SPBBC32.msi. Además, si le decíamos aceptar, nos abría un explorador para buscarlo. Algo que en un portátil plataformado en formato OEM no es sencillo.

Esto era un desastre. No funcionaba la red, que era lo que tenía que arreglar en ese instante, y, además, había dejado el Norton bien frito. Pero, haciendo una búsqueda desde otro ordenador, pude encontrar alguna cosa curiosa.

La primera, que ya había alguien que, a su vez, tenía el mismo mensaje de error.

La segunda: que le indicaban una herramienta que le podía servir para hacer la desinatalación. La herramienta se llama Norton Removal Tool. Total: que desde ese equipo hice una descarga al móvil conectado por usb y, una vez lo tuve, pasé el móvil al ordenador que estaba arreglando. Fue lanzar la herramienta, y, en prácticamente 5 minutos, a lo sumo, se había quitado toda la porquería. Ya no había señal alguna en la ventana de programas del panel de control. Fue increíble: algo que por un lado tarda mucho, mucho tiempo, por otro apenas tarda unos pocos minutos.

Además, eso no fue todo. Una vez que ya no estaba el programa de por medio, los resultados de lanzar ping fueron satisfactorios. Incluso, haciendo la prueba de fuego visitando páginas que no se hubieran visitado (por eso de evitar la caché), también funcionaron a la perfección.

Una pregunta a tener en cuenta sería: ¿La herramienta funcionó así de rápido porque ya había cosas que se habían eliminado, o es que hace las cosas utilizando otro camino que hace que vaya más rápido? Si la respuesta es la segunda. ¿Por qué no lo hace así de buenas a primeras no dando tantos quebraderos de cabeza?

viernes, 17 de agosto de 2012

Retardo en el login

Una rápida:

Un tweet de Mark Russinovich:

Great use of Process Monitor boot logging to solve a slow boot problem: http://t.co/JgiSj8aw -- Mark Russinovich (@markrussinovich)

Una mas de Sysinternals: localizar qué software retrasa el arranque del sistema más de 2 minutos con “process monitor“.

lunes, 2 de enero de 2012

Localizando y limpiando bichos

¡Feliz año nuevo!

Ha llegado un nuevo año. Momento en el que uno se plantea unos propósitos, que unas veces se cumplen, y otras no. Por ejemplo, estudiar más. Profesionalmente es importante mantenerse al día. Prácticamente no hay trabajo en el que no se tenga que estudiar hasta que uno se jubile.

Una de las formas en las que se aprende mucho es cuando se tiene que desinfectar un equipo. A lo largo de estas navidades se coló un bichito en un equipo de un familiar. Una faena enorme. Aquí hay una explicación de qué es lo que sucedió y lo que fui haciendo. La pena es que en un momento determinado, posiblemente los pasos más importantes, no hice pantallazos. Por lo tanto, los aquí presentes son ejemplos y los estoy haciendo ahora.

Los primeros síntomas que me contaron fueron que saltó el Avira y de repente, se cerró el navegador. No era una página rara, sino una muyyy conocida con rutas y recetas. (Habría que ver si es que está infectada o es que justo en ese instante se activó).

Lo primero que se hizo fue pasar el antivirus. Encontró muuuuchas cosas. Siempre encontraba. Incluso reiniciando. En cuanto me puse yo personalmente con el equipo, cogí un CD de arranque de mi Avira. Lo configuré:

Configurando Avira para conexión de a Internet

Una vez tenemos configurado el entorno para que se conecte a Internet, podremos actualizar la BB.DD de firmas. Es muy importante si hace tiempo que hicimos el CD.

Avira actualizado

Una vez tuvimos el Avira actualizado, lo pasamos con la siguientes configuración:

Configurando el scan del Avira

Así, localizó más ficheros infectados. Evidente, encontraba los renombrados y, además, alguno que otro que no se acababa de eliminar desde el sistema arrancado. 

Aún así, tuve que hacer más cosas. Entre otras, utilicé el CD de arranque que monté con los SysInternals montado de una forma similar a como lo hice con este otro. Lo bueno de este CD es que se puede acceder a las herramientas desde el explorador. Por lo tanto, con el sistema operativo infectado ya arrancado, se pueden lanzar.

Por ejemplo, lancé el Process Monitor... unos segundos. Me pareció que en ese instante podía ser demasiado complicado localizar algo. Uno que sí que me ayudó muchísimo fue el Process Explorer. Me ayudó bastante. Encontré tres o cuatro cosas que no me gustaban nada de nada. Primero, me aparecían dos procesos al mismo nivel que explorer.exe con nombres númericos y el background en morado. Un "hijo" de explorer.exe también tenía ese color morado y otro (muy llamativo también) le aparecían en el nombre del fabricante un montón de interrogantes (?????). Esto sería un ejemplo del colorín morado:

Ejemplo de con el color morado

Sin embargo, no sabría decir dónde, el hecho de que esté morado no significa que sea malo. Yo se qué es lo que aparece en esta imagen, por poner un ejemplo. El problema está cuando matas un proceso de esas características y, de repente, vuelve a salir. Como si de un proceso respawn en un sistema Unix se tratase. Y si los procesos sospechosos hacen eso... Ahí ya hay algo que no cuadra. Una cosa que sí que hice fue hacer un dump de esos procesos. No se cómo se me ocurrió hacer eso sin darle importancia pero no pensé que fuera mejor documentar el resto de las tareas. 

A mi me daba la sensación de que ese proceso raro (que, además, era sospechoso por el nombre de la compañía, si no, hubiera pasado desapercibido) era el responsable de todo. MarkAny se llamaba. Más o menos a partir de ahí, se me ocurrió utilizar otra herramienta incluida en la paquetería. Autoruns

Esta herramienta te permite controlar qué se tiene que cargar desde que se inicia el sistema hasta que haces login. Este sería un ejemplo de una de las pestañas que tiene el programa. Lo que hice fue ir una a una, localizar el MarkAny, y quitar el tick al checkbox. Evidentemente el regedit no me mostraba gran información que me sirviese. Por eso Autoruns es más útil para estos casos. Y, todo sea dicho, todo se ve mejor. 

Con esto ya desactivado, pudimos eliminar los ejecutables del sistemas. 

A partir de ahí ya estaba el bichito neutralizado (en teoría). Pero nos encontramos con un problema. Los navegadores no salían a Internet. ¿Qué más podía estar fallando si los al hacer ping teníamos respuesta? Mirar la configuración de conectividad. ¡Nos la habían cambiado! Habían hecho que el equipo tuviese un proxy y saliese por ahí. Por eso, me encontré con una configuración parecida a esta en cada uno de los navegadores instalados:

Configuración del proxy

Fue cuestión de quitar esa configuración para que se pudiese volver a navegar. 

Con todo esto teníamos el sistema funcionando otra vez con, en teoría, normalidad. ¿Qué otros estragos nos habrían hecho? ¿Habrían colado algún rootkit que RootkitRevealer no me hubiera encontrado cuando lo pasé? Ante la duda, sólo quedaba hacer una cosa: reinstalar. 

¿Qué puedo contar de esta experiencia? Bueno. Me hubiera gustado tener a mano otra herramienta que llama IceSword. Es parecida al RootkitRevealer y ProcessExplorer. O haber lanzado el netstat y el fport un

netstat -na

pero a nivel de kernel (dicho rápido y pronto) que permite saber si el netstat miente o no. (Herramienta nombrada en el libro Análisis Forense Digital en Entornos Windowsde Juan Garrido aka Shilverhack). 

También me hubiera gustado haberle pasado el Nmap, el Nessus y similares. Pero, como ya me había cargado la ejecución, poco más podía hacer. 

Si alguno de vosotros quiere comentar algo sobre lo que hice, o le gustaría indicar alguna que otra herramienta más que podría haber usado, que no dude en decirlo. 

viernes, 11 de junio de 2010

Otra de Facebook

Mirando el correo, he visto que en spam había un correo procedente de Facebook. Lo primero que he pensado es que sería un correo de phishing. Y, en efecto, así era:

Correo Phishing

Así, lo primero que he hecho ha sido mirar el correo original:

Opciones para mostrar original

Lo primero que me he buscado ha sido un a href. Y, evidentemente, ha salido una URL que no era la esperada. También, por supuesto, he tapado las URLs sospechosas.:

Correo sospechoso

¿Qué más se puede mirar? Se podría mirar de dónde procede:

Procedencia correo

Y cuya IP procede de Estados Unidos. También podemos mierar el registro SPF. Lo pone neutral.


Registro SPF.

Como se puede ver, es neutral. Pero claro, no está diciendo que Facebook lo tenga neutral. Está diciendo que el dominio .ae desde donde procede es neutral.

Y... Poco más puedo contar sobre lo que he descubierto de este correo. Simplemente se me había ocurrido mirar cómo estaba construido por debajo para hacer el phishing y contarlo, que ya llevaba unos días sin decir nada. Como ya sabéis, tengo varias cosas en mente. Pero requieren de tiempo porque hay que ir montando el escenario para hacer las capturas o los pasos a seguir. 

Mmmmh... Como he dicho, no suelo hacer este tipo de análisis. Pero, ¿alguien lo hace? Si es así: ¿Cómo? ¿A qué conclusiones llega?

viernes, 14 de mayo de 2010

Phishing con Correos

Este es un post de dos o tres líneas.

He leído que se está produciendo un ataque por e-mail en el que se están haciendo pasar por Correos.

Es un ataque tipo. Un e-mail en el que el remitente es Correos y te indican que te han enviado un telegrama digital . Si haces click en el enlace se te abre una ventana y sin darte cuenta te enganchan un troyano bancario.

No hace falta decirlo, porque doy por hecho que ya sabéis de que van las cosas. Aún así, lo diré: Como de costumbre, para estas cosas sospechad.

Como dicen en el blog origen de donde he obtenido la noticia, usando Correos como origen se evitan el problema de indicar un banco con el que el destinatario no trabaje.

lunes, 8 de febrero de 2010

Antivirus y avisos

El otro día, cuando encontré el test de conocimientos de seguridad de TrendMicro , también me encontré con una cosa muy interesante en alguna de las páginas de antivirus. Me encontré con la posibilidad de incluir un gráfico indicando el nivel de alerta de virus en el que nos encontramos según ese fabricante de antivirus. Y me estoy planteando poner alguno de esos en uno de los laterales. Además, también me encontré con que la Asociación de Internautas (AI) tiene un programita con unas funciones similares.

Por ejemplo, Alertvir, de la AI, indica el último virus conocido (entiendo que por ellos). De los dos códigos que permiten incluir, yo voy a poner uno de ellos:










Además, tiene su propio programa de instalación. ¡Pero cuidado! Algunos antivirus lo detectarán como sospechoso . El artículo es muy interesante. 



Otro gadget de los que disponemos es el que tiene TrendMicro. No voy a negar que no se cuál de los que he encontrado poner. Porque, si me meto en TrendMicro US tenemos un resultado que parece más colorido que si entramos en el TrendMicro ES. Aún así, ambos acaban mostrando el mismo nivel. Además, precisamente el que me gustaría poner, que es el pequeñito con colorines, no veo el código para incluirlo. Sí que he encontrado un código, pero que muestra más cosas de las que quisiera: 




Desde el sitio de TrendMicro donde podemos conseguir el código para mostrar este app dan la opción de incluirlo directamente en los blogs más habituales. Eso es un punto a favor para elegirlo como candidato a ser incluido en este sitio. 

Otro posible Virusómetro es el de Panda Antivirus. Me ha costado horrores encontrar los códigos: 


Además, Panda también tiene un mapamundi de los virus. 


Estos, aunque son de Panda los he encontrado para insertar en VirusPortal, porque lo que es la firma de antivirus no es que faciliten las cosas para encontrarlos. 

Symantec Norton tiene su Thread Con. Éste, a parte de la barrita colorida, tiene un menú que se despliega de derecha a izquierda, con el que se veremos información como el mapamundi de las amenazas, un ordinograma, informes sobre los últimos virus y amenazas. 


Creo que este no es candidato por diversas razones. Una, no se deja incluir en el blog (lo he intentado y nada de ). En una página normal y moliente sí que rula. Dos, si bien tiene bastantes informes que pueden estar interesantes, que se despliegue un menú en el sentido en el que lo hace no me agrada mucho. Y tres, la fecha no está en dd/mm/aaaa sino en mm/dd/aaaa. Como estoy acostumbrado al primer formato... Lo que pasa es que mirando el código fuente parece que se pueden cambiarle algunos parametros. A ver qué puedo hacer.

Y esto es todo lo que puedo ofrecer, por ahora. Como ya he dicho, ya veré cómo modifico el aspecto para poder incluir alguno de estos ejemplos. Aún así, también tendré que ver cómo arreglarlo para que encaje bien. Vamos, que tendré que tocar los estilos.

Espero que estos ejemplos os sean de utilidad.


ATENCIÓN: Aquí estoy poniendo estos medidores de riesgos que no tienen nada que ver conmigo. Es decir. Los responsables de la información que muestran es cosa de cada una de sus empresas. Y, como éstos se ofrecen de forma gratuita, no tiene por qué haber una eficiencia del 100%. Luego, cualquier acción que se tome con respecto a lo que se muestra aquí será únicamente responsable aquel que la realice. He dicho. 

lunes, 21 de diciembre de 2009

Windows y la UAC II

Bueno. Casi, casi puedo decir que... "¡Al fin lo tengo!". ¿Por qué? Porque el montaje de las máquinas virtuales me ha costado más de lo que yo pensaba. Muchiiiiisimo más.

Aunque puede que este post poco tenga que ver con lo de la UAC (todo dependerá de lo que consiga escribir), sí va destinado a cómo tengo pensado hacer el experimento de las pruebas. Después tendré que ver cómo os las puedo mostrar.

Lo primero de todo. ¿Qué equipos están en juego? ¿Con qué sistemas operativos?.

Los equipos son dos Virtual PC. Cada uno de ellos lleva un Windows Vista instalado. Con el fin de diferenciarlos, uno de ellos se llama Equipo01 y el otro Equipo02.

Diferencias entre ambos:
- A día de hoy, cada uno de los dos equipos tiene un usuario administrador y un usuario mortal.
- El quipo 01 tiene la apariencia clásica, sin ningún efecto especial tipo Aereo. El 02, aunque el aspecto es el nuevo del Vista (que ya no es tan nuevo, dado que ya tenemos el W7), también he desactivado todos los efectos visuales.
- He utilizado el paquete de herramientas Sysinternal Suite. He utilizado la herramienta bginfo. Que permite mostrar información del sistema en el escritorio.
- Estaba teniendo problemas con la red. Estos equipos podían hacer ping a un router, pero no al resto de equipos. Total, que he visto que el firewall estaba activado en ambos sistemas. En ambas virtualizaciones los he desactivado.



Equipo01 - Firewall desactivado



Equipo02 - Firewall desactivado


Como se puede ver en las capturas, el Equipo01 tenemos un usuario adminstrador logueado. Por lo tanto, la UAC que nos salte cada vez que queramos tocar cosas como el firewall, sólo nos pedirá confirmación. En cambio, con el Equipo02, se nos pedirá una contraseña. De hecho, el equipo que será troyanizado será el Equipo02. Más adelante, ya le pasaré el troyano con usuario más poderoso.  ¿Qué más puedo contar? Nuestra victima no ha actualizado el sistema. El equipo que manejará el troyano está actualizado hasta el SP2.

¿Qué más os puedo contar sobre los equipos? No les he puesto antivirus. Si no, se comerían el troyano vivo. ¿Eso es un problema? Bueno. La idea no es troyanizar pasando desapercibido, sino lo que podría suceder de tener algún bicho pululando por el equipo que sí esté escondido, sin dar señales de vida.

Si hay algún detalle que se me pueda quedar en el tintero, lo haré saber.



viernes, 23 de octubre de 2009

Vulnerabilidades

Como todos sabemos los programas y los sistemas operativos tienen vulnerabilidades. Y esas vulnerabilidades pueden ser explotadas por los villanos. Una vez se ha descubierto una determinada vulnerabilidad se busca la solución. Unas veces esa solución pasa por crear un parche que al ejecutarlo realiza una modificación en el programa / sistema para solucionar el problema. Pero... ¿las vulnerabilidades son siempre así?

Para responder a esta... Bueno. Mejor:
¿Qué haces si el Banco Banquero donde tú tienes tus ahorros de tu vida te manda un mail diciendo "Vamos a revisar que tu cuenta funciona: haz click para comprobarlo"? Tú vas confiado y lo haces.

Días más tarde vas a pagar la entrada para el pisito de tu vida (y digo pisito porque si ya hablamos de casa / chalet...) y... que no hay un duro en tu cuenta.

Para resumir: el phising que te han hecho no ha sido por una vulnerabilidad del banco. No es que alguien haya entrado en ese banco por una puerta trasera o por un SQL Injection como le sucedió a un banco en Bélgica. El problema es que uno no ha estado un tanto avispado. O porque no tiene los conocimientos suficientes para detectar que eso era un fraude. Es una vulnerabilidad humana explotada por personas sin escrúpulos.

Hace poco hice un artículo sobre un sitio de Sonicwall que permitía hacer un test para saber cuán hábiles somos a la hora de detectar mensajes de este estilo. Yo conseguí sacar un 8 sobre 10. Uno de los puse como phishing era bueno (no phinshing)... y el otro es que fui muy rápido y no seleccioné respuesta.

Todo esto lo pongo a raíz de un post que han puesto en S21sec sobre un mail de ingienería social en el que se instaba a hacer click sobre un enlace para bajarse un parche para un programa de Microsoft. Y ahí está la cosa, que la ingienería social también se vale de esa vulnerabilidad que tenemos los humanos.