Mostrando entradas con la etiqueta varios. Mostrar todas las entradas
Mostrando entradas con la etiqueta varios. Mostrar todas las entradas

miércoles, 28 de diciembre de 2016

Webcam leyendo huellas dactilares

¿Os he contado alguna vez que he conseguido hacer que la webcam de mi equipo actuase de lector de huellas?

Aunque al final ha sido sencillo, me ha dado algunos problemas. Por lo que no te recomiendo que lo hagas si no estás muy seguro. El proceso que se está explicando en la fecha de publicación de este artículo podría dejar el registro en mal estado. Si quieres replicar el proceso es bajo tu responsabilidad:

  1. Con el software de la webcam me he sacado foto de la huella dactilar en cuestión. Esa foto la he guardo en c:\Windows\System32\ con el nombre fngprint.tif porque otro formato dañaría la calidad de la imagen.
  2. Después, he creado un fichero en c:\Windows\System32\drivers llamado fngprint.inf, al cual accederá el driver de mi webcam: lgtec.sys. Este fichero .inf tendrá el siguiente contenido
[rhand]
finger1=c:\Windows\System32\fngprint.tif
  1. Ahora toca actualizar la clave de registro de nuestro usuario. Por lo que tendremos que ir a la carpeta HKEY
    _USERS\_USER_SID_\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\AccessHW\
En esta clave hay que añadir una clave de DWORD: se llamará fngprint y tendrá como valor la ruta del driver fngprint.inf.

Ahora sólo queda cerrar sesión y ya tienes tu propio lector de huellas sin necesidad de incluir uno cuando en tu equipo no viene integrado. 

¡¡Espero que lo podáis aprovechar muy bien!!

miércoles, 24 de diciembre de 2014

¡Felices Fiestas!

Sólo escribo este  post para desearos a todos vosotros tengáis unas felices fiestas con todos los que os quieren.

Espero que os podáis reunir con vuestras familias o amigos... ¡O con todos!

Disfrutadlas tanto como The piano guys parece que han disfrutado montado este vídeo:



¡Un abrazo a todos!

lunes, 8 de septiembre de 2014

¡Navajas Negras están ya muy cerca!

¡¡Hola a todos!!

Hacía tiempo que no sacaba tiempo para escribir. Además, que mucho material para poder mostrar no es que tuviera, pero bueno. Ya os iré enseñando más cosas que recientemente he conseguido hacer.

Simplemente anunciar que hace dos meses, cuando aún estaban abiertos los CFP (Call For Papers), postulé para poder enseñar alguna que otra idea que tenía. Alguno me ha dicho que se lo imaginaba, y no iba mal encaminado: Firmar las llamadas. Realmente la grabación de las mismas. Desde aquí, quería dar mi enhorabuena a los seleccionados y a la organización por el magnífico trabajo realizado.

Poco más os puedo contar. Espero que hayáis pasado un buen verano. Pronto seguiré escribiendo cosas.

jueves, 7 de agosto de 2014

Imágenes transparentes en RSS

Es curioso lo que acabo de ver mientras estaba leyendo los feeds que tengo (muy) retrasados.

La cosa es que en Flu nos estaban hablando de spoofing de e-mails y las imágenes que se mostraban tenían un aspecto muy raro. Sólo se veían letras verdes a modo de leyenda.

Sin embargo, al hacer un tap (un sólo "click", pero en el móvil) para mostrarla mejor y poderla ampliar... Voila. La imagen se mostraba correctamente.

Sin más pruebas, da la sensación de que se esta usando algún tipo de transparencia. ¿Qué os parece a vosotros?

Como desde el móvil no hay tanto control, no tengo ni idea de cómo mostrará las capturas. Pero ahí las pongo y ya se verá si tocará editar.

miércoles, 28 de mayo de 2014

Las contraseñas en los sitios

Después del "supuesto" incidente del otro día con ebay y todos los datos de sus usuarios filtrados, hemos tenido que cambiar la contraseña del sitio. Como de costumbre, una vez ésta es obtenida, aunque se encuentre hasheada.

Con este lío, respondí al tweet:




con




a lo que, a su vez, me respondieron:




a lo que, a la vez de darle la razón, también indiqué que muchos sitios limitaban los tipos de caracteres que se podían usar. A lo que me dijeron:




Todo esto para ver si podemos comentarlo por aquí. ¿Qué os parece que nos limiten el tamaño de una contraseña? Si es a la baja se comprende. ¿Pero a la alta? No me parece bien que nos fuercen a utilizar una contraseña cuya longitud máxima es 20. Y mucho peor si te limitan los caracteres que puedes utilizar. Con eso podrían reventarte tu "algoritmo" de contraseñas a la hora de crear una segura con una frase tuya y después sustituyendo algunas letras por algún carácter especial que podría estar restringido en ese sitio. Además de bajar la entropía de la combinatoría.

Lo dicho: ¿Qué opinión tenéis al respecto? ¿Sería una negligencia por su parte?

lunes, 31 de marzo de 2014

Antología y anatomía de los ratones

Como os habrá pasado a todos, seguro que alguna vez habréis ido acumulando trastos y más trastos por si las moscas. En mi caso, el diógenes ha hecho mella en los ratones. Porque, haciendo limpieza de las cosas que se podrían tirar han ido apareciendo cosas como estas:

Ratón de bola por puerto serie y 2 botones
Ratón de bola por puerto serie y 2 botones
Ratones de bola por puerto serie y 3 botones
Ratones de bola por puerto serie y 3 botones (teníamos otro más de estos)
Ratones de bola por puerto miniDin y 3 botones
Ratones de bola por puerto miniDin y 3 botones
Añadir leyendaRatones de bola por puerto miniDin y 3 botones (uno de ellos es la reuda)
Añadir leyendaRatones de bola por puerto miniDin y 3 botones (uno de ellos es la reuda)

Además, estaba un conversor del puerto serie para ponerlo en el de 25 pines: 

Conversor tamaños puerto serie 9 pines a 25 y vicebersa
Conversor tamaños puerto serie 9 pines a 25 y vicebersa

No sólo eso. Ya que iban a ir a la basura (menos algunas cosas como las bolas), me ha dado por destripar uno de los que tenía rueda:

Las dos partes del ratón: tapa y base
Las dos partes del ratón: tapa y base
Circuitería del ratón. La rueda se puede levantar (y quitar)
Circuitería del ratón. La rueda se puede levantar (y quitar)
La rueda se podrá desmontar. Los rectángulos negros de la izquierda son los botones. Realmente lo que es el botón es la pequeña franja blanca que tienen encima. El cable que se puede ver que está conectado justo abajo es el de datos. Si quitamos la placa marrón:

Los rodillos del ratón que se mueven al desplazar la bola
Los rodillos del ratón que se mueven al desplazar la bola
¿Os acordáis que de vez en cuando había que hacer una buena limpieza de los rodillos y de la bola porque si no, no había forma de que funcionase?

Y, por último:

Los botones desmontados de la tapa del ratón
Los botones desmontados de la tapa del ratón
Muy curioso: ¿verdad? ¿Cuántos de vosotros lo habíais hecho? En mi caso, nunca se me había ocurrido hacerlo hasta ahora. 

miércoles, 26 de febrero de 2014

Mostrando código fuente en Blogger I

Algunas veces me ha tocado mostrar código fuente aquí en el blog. Y me he encontrado con el problema de formatearlo bien. Estuve buscando algo y me encontré con este pequeño manual para conseguirlo.

Si se siguen los pasos tan sencillos que muestran, se conseguirá que al menos el código no quede un poco chapucero. Al menos para mostrarlo al público. Porque lo que es incrustarlo aquí sigue siendo un poco infierno. Ya me está costando copypastear y dejarlo bien...

Pero, una pequeña prueba de concepto (para que la veáis, que ya la usé hace poco), no se vería igual que pusiese:

printf("Hola mundo!!! Dime algo");
scanf("%s",&a);
printf("Gracias por decirme: ", a);

Que poner:
printf("Hola mundo!!! Dime algo");
scanf("%s",&a);
printf("Gracias por decirme: ", a);

Por lo tanto, recodermos:

[pre class="prettyprint"]
[/pre]

Es lo que tendremos que poner cuando toque introducir algún tipo de código, como por ejemplo, scripts. O, incluso, a lo mejor me planteo también ponerlo para el contenido de ficheros de configuración. ¡Ah! No os olvidéis de cambiar los corchetes por los signos de "menor que" y de "mayor que". Que aún no he visto cómo evitar que me los interprete. 

sábado, 28 de diciembre de 2013

Cargador que contiene bichos

Me ha pasado una cosa muy, muy curiosa. Algo que nunca me había fijado, y, de repetetente me he encontrado con algo asombroso.

¿Recordáis el cargador portátil que me compré para la Rooted de este año que termina, 2013? Pues me he encontrado con que contenía un buen espacio con el que almacenar cosas:

Dispositivo encontrado
Dispositivo encontrado
Como podéis observar, el que tengo seleccionado es el que no debería de estar ahí. Lo más extraño ha sido que, al mirar su contenido, había una carpeta llamada OS con el siguiente contenido:

Contenido de la carpeta OS

Es muy, muy raro... 3 ficheros. Uno de ellos, con extensión .apk. Esta extensión es la que se utiliza en las aplicaciones para sistemas Android. La otra, parece que es un ejecutable. Además, es como si el nombre de estos ficheros indicase el sistema operativo al que está destinado. A lo mejor por eso la carpeta donde estaba tenía el nombre de OS. ¿Vendrá de operating system?

Aún hay más. Llama poderosamente la atención ese fichero passwords.txt. ¿Qué finalidad tendrá? Que se llame así asusta mucho. Y... malas noticias!! Algunas de mis contraseñas, estaban aquí dentro:

Las contraseñas encontradas en la carpeta "oculta"
Las contraseñas encontradas en la carpeta "oculta"
Da mucho, mucho miedo. No me puedo creer haber encontrado algunas de mis contraseñas en este fichero. Otras, posiblemente sean de algún amigo.

Lo peor de todo es que al pasar estos ejecutables por VirusTotal, no han encontrado ningún bicho o malware (o como queráis llamarlo):

Ejecutables analizados por VirusTotal
Ejecutables analizados por VirusTotal

Esto es muy, muy duro. Encontrarse con tus propias contraseñas en un fichero de texto en un aparato que no debería de tener espacio de almacenamiento, y sólo guardar corriente para cargar móviles y similares... Pero esto no quedará así. ¡No señor! Ya me encargaré yo de averiguar a dónde van los datos. En cuanto tenga noticias, os lo haré saber.

lunes, 28 de octubre de 2013

1GB de info: X1Sonrisa

Esto lo quería haber escrito hace una semana, pero... Bueno. Visto lo visto, mejor tarde que nunca. 

Roberto... Rober, del blog 1GB de información, ha vuelto a organizar su pequeña aportación para aquellos niños a los que los reyes es muy posible que no puedan pasar por sus casas. Ese pequeño gesto recibe el nombre de X1Sonrisa.

¿En qué consiste? De lo que se trata es que Roberto recogerá en la medida de lo posible aquellos dispositivos o componentes que funcionan y los preparará si hace falta, para que aquellas personas que realmente sepan que los de oriente no tengan muchas posibilidades de pasar por sus hogares, sí que lo consigan. 

Si hay alguien que sepa de niño que realmente lo necesita, que se ponga en contacto con Rober y él analizará la situación de cada candidato. Lo que no vale es que solicitar esa ayuda sin necesitarla. Hay muchos niños que realmente la necesitan, por lo que no hace falta decir (y ya lo estoy repitiendo yo, dado que también se hace constar en la entrada original), que no se haga uso de la picaresca. 

Lo dicho. Si alguien tiene algo para aportar, que le avise. 

jueves, 10 de octubre de 2013

Ajustando el color con la rueda de colores

Alguna vez nos tocará montar alguna presentación o ya lo hemos hecho.  Y, al final, a la hora de ajustar las fuentes o los colores terminamos haciendo lo que nos parece.

Recuerdo cuando salió el famoso word art que se ponían colores o patrones muy horteras. Y no digamos de las fuentes. Más de lo mismo.

Hoy, desde "El arte de presentar" nos enseñan a cómo combinar los colores correctamente utilizando la rueda de colores. No sólo vendrá bien para los power points sino también para las posibles aplicaciones que te montes.

Espero que te sirva.

P.D: Escrito desde el móvil.

miércoles, 2 de octubre de 2013

Noticias varias

Bueno, vamos a ver. Varias cosillas que puedo contar mientras que pienso en la siguiente entrada técnica:

- Desde la lista de correo de la RootedCon nos han informado que ya se abre el plazo de solicitudes de ponencias para la quinta... ¡Sí!¡LA QUINTA! ...La quinta edición de este congreso. Para más información, seguid el enlace.

- Otra noticia sería que, también en la lista de la Rooted, nos han publicado como recordatorio un vídeo en el que podemos ver, entre otras personas, a Román Ramirez (el presi de la Rooted), David Barroso (S21Sec) y Vins Vilaplana, publicado en 2010, si no me equivoco:



- Este mismo jueves empieza el Navaja Negra. ¡¡Espero veros por allí!! 3 días que van a ser grandiosos. Ver a los asiduos de estos eventos, conocer a nuevas personas, desvirtualizar a otras...

- Rober, @1GbDeInfo, ha organizado la primera ZampaCon. Para asistir, es imprescindible ponerle un comentario a él.

lunes, 16 de septiembre de 2013

Condones para USB

Hoy voy a contar otro que viene de también del correo de la RootedCon: condones para USB.

Recordando la broma que se hizo en la anterior edición, año 2012, del mueblecito para "recargar móviles", nos han enviado este producto tan interesante.

La verdad, es una chorrada como usa casa. Pero, si no hay problemas como que controlen algún tipo de dato para identificar el móvil, funcionaría muy bien.

Para explicarlo un poco rápido y que todo el mundo lo entienda:

los cables que usamos en los ordenadores, independientemente del que sea (USB, red...) suelen estar construidos para que en su interior tengan más cables o, al menos, una serie de conectores pequeños con un propósito determinado. El propósito sería, por ejemplo, enviar datos. O recibirlos. O dar corriente. O evitar interferencias (los cables de red, de los 8 mini-cables que lo forman, la mitad están para evitar precisamente eso, cuyo nombre, en este caso, es diafonía).

¿Qué han hecho estos señores? Han dicho: pues construimos unos cables, en el que hacemos que el pin de datos no exista. Así, no se pueden llevar nada del dispositivo. Lo dicho: es una pequeña chorrada que, a día de hoy sábado (aunque leáis esto el lunes), no tienen existencias. Y las esperan precisamente para el lunes 16 de septiembre (de 2013, por si alguien llega más tarde). Típica cosa que hay que caer en la cuenta antes que cualquiera para tener éxito.

De todas formas, después de haber preparado toda esta parrafada, estoy viendo que los hay que tienen ideas a lo MacGiver: creártelo tu mismo. Dos conectores, puentear los pines correctos... No se. ¿Qué otras ideas se os ocurrirían para evitar las pérdidas de datos en estos dispositivos?

lunes, 19 de agosto de 2013

PabloYGlesias y Talentum: SecTrip

Recientemente PabloYGlesias hizo una presentación de una aplicación para móviles que, así, muy resumido, trata de reducir el riesgo del secuestro express o paseo millonario.

Aquí os dejo la presentación que hizo in extremis, ya que la tenía preparada para 5 minutos y les dijeron que tenían que hacerla en 3.



De paso, os dejo también una entrevista que le hicieron los de ThinkBig.

Además, voy a incluir otra entrevista que le ha hecho Xandru Candelas en relación al proyecto Talentum en el que Pablo ha participado y, entre otras cosas, habla también de su aplicación SecTrip y del FirefoxOS:



Desde aquí, otra vez, mi enhorabuena para Pablo.








lunes, 22 de julio de 2013

Ingeniería social en coderanch

A veces, cuando estás codificando algún programa, te encuentras con que tienes problemas en cómo puedes hacer alguna de las tareas necesarias. Por lo tanto, no queda otra opción que hacer una búsqueda y ver si alguien ha tenido la feliz idea y lo ha explicado o si ha tenido que ir en busca de la respuesta y la tenemos en algún foro.

En estas me encontré hace poco. Por lo que me dispuse a buscar la respuesta y en un foro bastante conocido (o, al menos, que me he encontrado muchas veces), me encontré con algo parecido a esto:

Foro en coderanch
Foro en coderanch
Si resulta que las respuestas que dan no son válidas para lo que necesitas y además te encuentras un "mensaje" que dice que "está de acuerdo, pero que tiene un enlace que le ha ahorrado mucho tiempo", ¿qué haces? Vas y lo visitas. Y, para colmo de los colmos, te encuentras con que no es lo que buscabas. Te acuerdas de la familia del que lo ha puesto hasta que lo miras fijamente y descubres que no es un mensaje. Es un $*#!= anuncio que te lo han colado. 

La verdad, es algo que tendría que haberme dado cuenta. Pero  bueno. Al menos se quedó en eso. No fuera a ser que me hubieran colado algo más. 

miércoles, 26 de junio de 2013

RSSs y demás

Esta noticia ya no es noticia. Como todo el mundo sabe, Google Reader morirá dentro de unos días. 

No voy a indicar qué otros lectores RSS se pueden utilizar por diversas razones, entre otras, que no he tenido tiempo de ponerme a probarlas. Por lo tanto, tirando por el camino rápido, le pregunté a PabloYGlesias, @Pablo_Fdez, y me recomendó Feedly.

Nada, lo voy a probar a ver qué tal funciona. Eso sí, en el caso de que leáis esto por un lector RSS y no consigáis importar vuestras fuentes, os recuerdo que en el lado derecho del blog están los enlaces para que podáis volveros a suscribir. 

Siento que sea tan corto. A ver si me pongo a mirar cosas un poco más interesantes. 

viernes, 3 de mayo de 2013

Ocupado

Siento mucho no poder escribir tan a menudo como me gustaría. Unas veces, es el tiempo. Otras, investigar algo me lleva bastante más de la cuenta. Otras... Otras, es cuestión de ponerse. Y eso que ahora mismo tengo casi 19 posts en borradores: recordatorios para saber que tengo que escribir sobre ellos, algunos antiguos que tengo que repasar, otros que no es sólo escribir sino también ver cómo se hacen...

Esta semana entera, en los huecos que he tenido libres, me he puesto a hacer un reto hackín que me ha costado más de la cuenta. Y no he podido acabarlo. Menos mal que no ha sido un análisis de un escenario real, si no, se me caía el pelo... Y la cara de vergüenza.

El reto en sí mismo es el de Guy, Where is the info?

Supongo que os lo contaré cuando escriba los datos que obtuve, cómo los obtuve, y los datos que en mi opinión estaban ahí... y cómo no los obtuve a pesar de pegarme mucho, mucho, mucho con ellos. Lo que tengo que pensar es si lo hago en un post entero o lo divido en varios. Sólo decir que el informe que he creado (he ido creando a medida que iba haciendo cosas), tiene... tiene... unas 15 o 16 páginas, y si no me equivoco, he llegado a las 25 capturas. Pero no os creáis, que hay tareas que están duplicadas por hacerlas desde distintos caminos. O unas ayudaban por un lado, pero no por otro, y viceversa. No se, ya veré. En cuanto vea la solución, podré saber dónde metí la pata, que tendría que haber hecho, qué no debería de haber hecho. O por qué me obcequé en tirar hacia un lado y no miré otro camino.

Supongo que todas esas observaciones serán muy útiles para los que se encuentren con algún caso o reto similar.

Además, también podré hablar de herramientas que no conocía y que he descubierto gracias a este reto.

Vamos, que si consigo ponerme un buen rato a escribir distintos artículos, posiblemente tenga publicaciones para rato.

viernes, 19 de abril de 2013

LSP: La ingeniería informática

A través del colegio de ingenieros técnicos en informática de la comunidad de Madrid, primero, y después por @JoseSelvi :

Jose Selvi (@JoseSelvi) twitteó a las 0:58 p.m. on jue, abr 18, 2013: ¿Estudiaste Ingeniería en Informática en España? Quizá esto te interese: http://t.co/UHp1EkboPv (https://twitter.com/JoseSelvi/status/324839433796984832) Obtén la aplicación oficial de Twitter en https://twitter.com/download

me entero de que se va a hacer una ley que regula los servicios profesionales. A falta de poder leer el borrador que me han adjuntado desde el colegio, según he podido leer, afectará a las ingenierias. Pero no a todas. Se han olvidado de las de informática.

Por lo tanto, se están realizando movimientos para que no quede fuera.

Simplemente para el que le pudiera interesar y no se hubiese enterado.

lunes, 15 de abril de 2013

Posiciones posturales

La verdad, "posiciones posturales" parece un tanto redundante. ¿No? Incluso, posiblemente, "posturales" puede que ni exista.

Resulta que estos días en mi empresa nos han dado una formación global de cómo funciona por dentro, en la que nos han reunido a mucha gente, para que la conozcamos, hagamos talleres agrupados en distintas mesas, con un portavoz...

Uno de los talleres era sobre riesgos laborables. Y, además de hablar sobre la luz, la posición de la silla, los ordenadores, temperatura... Que si nos quejamos sobre alguna cosa al respecto... Como decía. Además de todo eso, una de las diapos tenía embebido este vídeo:



Como podréis comprobar, no está nada mal. Y son consejos que muchas veces, aún sabiéndolos, las malas posiciones son las que nos parecen más cómodas. Pero, a la larga, las que más lesiones nos producen.

Aún así, menuda sorpresa me he llevado al buscar este vídeo, que tenían otro sobre móviles:



Algunos son obvios, como por ejemplo, lo de conducir con el móvil en la mano. O agarrarlo con el cuello. O ejercitar el pulgar de la mano con el que lo estás agarrando. No es tan obvio lo de andar por la calle con el móvil. Ahí no hay ningún peligro de caerse, tropezarse, cruzar la calle por donde no se debe o cuando está en rojo. Todo eso no es obvio, por eso lo hacemos muchos.




jueves, 11 de abril de 2013

Posts post-puestos y algo más

Ya se que llevo casi dos semanas y media sin publicar. La cosa es que estaba a puntito de publicar algo y en el último momento me he rajado. No estaba todo lo bien que me hubiera gustado, así que... He decidido darle un buen repaso y ya lo terminaría dejando bien cuadradito.

Aún así, para aprovechar un poco que apenas estoy escribiendo nada, vamos a hacer un pequeño sondeo: si descubrieseis un sitio de venta de bases de datos como, por ejemplo, de e-mails, y que se encuentra fuera de España: ¿Hasta qué punto publicaríais un post en el que se juega con este sitio?¿Qué parte sí y qué parte no? Es más, y ahora que lo pienso: ¿Lo denunciaríais al Grupo de Delitos Telemáticos de la Guardia Civil o al BIT (Brigada de Investigación Tecnológica) aunque no se encuentre en España? El tema está en si publicar la URL, parte de ella. No publicar nada... Publicar algo sin mostrar la dirección para "no destapar el pastel" (que, posiblemente, mucha gente ya conozca). Por supuesto que no habrá ninguna novedad con lo que publique.

Bueno, eso. Espero que se entienda a qué me refiero.

Lo dicho. Siento mucho no haber podido postear con más frecuencia. A ver si encuentro un hueco para hacer todos los posts que tengo a hora mismo en mente, que son muchos.

lunes, 2 de enero de 2012

Localizando y limpiando bichos

¡Feliz año nuevo!

Ha llegado un nuevo año. Momento en el que uno se plantea unos propósitos, que unas veces se cumplen, y otras no. Por ejemplo, estudiar más. Profesionalmente es importante mantenerse al día. Prácticamente no hay trabajo en el que no se tenga que estudiar hasta que uno se jubile.

Una de las formas en las que se aprende mucho es cuando se tiene que desinfectar un equipo. A lo largo de estas navidades se coló un bichito en un equipo de un familiar. Una faena enorme. Aquí hay una explicación de qué es lo que sucedió y lo que fui haciendo. La pena es que en un momento determinado, posiblemente los pasos más importantes, no hice pantallazos. Por lo tanto, los aquí presentes son ejemplos y los estoy haciendo ahora.

Los primeros síntomas que me contaron fueron que saltó el Avira y de repente, se cerró el navegador. No era una página rara, sino una muyyy conocida con rutas y recetas. (Habría que ver si es que está infectada o es que justo en ese instante se activó).

Lo primero que se hizo fue pasar el antivirus. Encontró muuuuchas cosas. Siempre encontraba. Incluso reiniciando. En cuanto me puse yo personalmente con el equipo, cogí un CD de arranque de mi Avira. Lo configuré:

Configurando Avira para conexión de a Internet

Una vez tenemos configurado el entorno para que se conecte a Internet, podremos actualizar la BB.DD de firmas. Es muy importante si hace tiempo que hicimos el CD.

Avira actualizado

Una vez tuvimos el Avira actualizado, lo pasamos con la siguientes configuración:

Configurando el scan del Avira

Así, localizó más ficheros infectados. Evidente, encontraba los renombrados y, además, alguno que otro que no se acababa de eliminar desde el sistema arrancado. 

Aún así, tuve que hacer más cosas. Entre otras, utilicé el CD de arranque que monté con los SysInternals montado de una forma similar a como lo hice con este otro. Lo bueno de este CD es que se puede acceder a las herramientas desde el explorador. Por lo tanto, con el sistema operativo infectado ya arrancado, se pueden lanzar.

Por ejemplo, lancé el Process Monitor... unos segundos. Me pareció que en ese instante podía ser demasiado complicado localizar algo. Uno que sí que me ayudó muchísimo fue el Process Explorer. Me ayudó bastante. Encontré tres o cuatro cosas que no me gustaban nada de nada. Primero, me aparecían dos procesos al mismo nivel que explorer.exe con nombres númericos y el background en morado. Un "hijo" de explorer.exe también tenía ese color morado y otro (muy llamativo también) le aparecían en el nombre del fabricante un montón de interrogantes (?????). Esto sería un ejemplo del colorín morado:

Ejemplo de con el color morado

Sin embargo, no sabría decir dónde, el hecho de que esté morado no significa que sea malo. Yo se qué es lo que aparece en esta imagen, por poner un ejemplo. El problema está cuando matas un proceso de esas características y, de repente, vuelve a salir. Como si de un proceso respawn en un sistema Unix se tratase. Y si los procesos sospechosos hacen eso... Ahí ya hay algo que no cuadra. Una cosa que sí que hice fue hacer un dump de esos procesos. No se cómo se me ocurrió hacer eso sin darle importancia pero no pensé que fuera mejor documentar el resto de las tareas. 

A mi me daba la sensación de que ese proceso raro (que, además, era sospechoso por el nombre de la compañía, si no, hubiera pasado desapercibido) era el responsable de todo. MarkAny se llamaba. Más o menos a partir de ahí, se me ocurrió utilizar otra herramienta incluida en la paquetería. Autoruns

Esta herramienta te permite controlar qué se tiene que cargar desde que se inicia el sistema hasta que haces login. Este sería un ejemplo de una de las pestañas que tiene el programa. Lo que hice fue ir una a una, localizar el MarkAny, y quitar el tick al checkbox. Evidentemente el regedit no me mostraba gran información que me sirviese. Por eso Autoruns es más útil para estos casos. Y, todo sea dicho, todo se ve mejor. 

Con esto ya desactivado, pudimos eliminar los ejecutables del sistemas. 

A partir de ahí ya estaba el bichito neutralizado (en teoría). Pero nos encontramos con un problema. Los navegadores no salían a Internet. ¿Qué más podía estar fallando si los al hacer ping teníamos respuesta? Mirar la configuración de conectividad. ¡Nos la habían cambiado! Habían hecho que el equipo tuviese un proxy y saliese por ahí. Por eso, me encontré con una configuración parecida a esta en cada uno de los navegadores instalados:

Configuración del proxy

Fue cuestión de quitar esa configuración para que se pudiese volver a navegar. 

Con todo esto teníamos el sistema funcionando otra vez con, en teoría, normalidad. ¿Qué otros estragos nos habrían hecho? ¿Habrían colado algún rootkit que RootkitRevealer no me hubiera encontrado cuando lo pasé? Ante la duda, sólo quedaba hacer una cosa: reinstalar. 

¿Qué puedo contar de esta experiencia? Bueno. Me hubiera gustado tener a mano otra herramienta que llama IceSword. Es parecida al RootkitRevealer y ProcessExplorer. O haber lanzado el netstat y el fport un

netstat -na

pero a nivel de kernel (dicho rápido y pronto) que permite saber si el netstat miente o no. (Herramienta nombrada en el libro Análisis Forense Digital en Entornos Windowsde Juan Garrido aka Shilverhack). 

También me hubiera gustado haberle pasado el Nmap, el Nessus y similares. Pero, como ya me había cargado la ejecución, poco más podía hacer. 

Si alguno de vosotros quiere comentar algo sobre lo que hice, o le gustaría indicar alguna que otra herramienta más que podría haber usado, que no dude en decirlo.