Mostrando entradas con la etiqueta virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta virus. Mostrar todas las entradas

miércoles, 30 de enero de 2013

Analizando URLs

Este post lo voy a escribir sin haber visitado la mayoría de los enlaces que voy a poner aquí. Fundamentalmente, servirá más como base de datos de sitios que hacen un análisis más o menos exhaustivos de las URLs que queremos analizar, que como manual (a una mala, lo podré usar incluso para hacer alguna tipo de review de los distintos sitios que muestre aquí).

¿Cómo he llegado a estos enlaces? A partir de una consulta en la lista de distribución de la RootedCon. Han hecho una consulta:

"VirusTotal [...] da la sensación de que lo único que hace es consultar bases de datos de urls infectadas de terceras empresas (ZeusTracker, Yandex.ru, etc) y no una descarga y análisis del contenido en tiempo real"
 Y la comunidad ha hablado. Estos son los enlaces de los posibles sitios que nos podrán ayudar a analizar la URL y ver, por ejemplo, si se descarga algún binario o similar (serviría, por ejemplo, para analizar la URL que puse de ejemplo el otro día).
  • Anubis: Según he leído, usan un navegador para ver si se baja algo malo maloso.
  • malwr:  Aunque lo incluyo, me da la sensación de que es más un VirusTotal que el tipo de analizador del que estamos hablando.
  • Sucuri SiteCheck: Scanner basado en firmas.
  • IronPort Web and Mail security y RobTex: Según el comentario que han puesto, "sin análisis pero útiles". 
  • Web Page Test: Nos lo han mencionado. Así, a simple vista, como mínimo permite indicarle, además de la URL, con qué navegador quieres que haga la simulación y el lugar desde donde se hace. 
  • Honey Spider: En este caso, según he podido desprender de la página informativa, es una aplicación que hay que instalar en el equipo. La verdad, y a mi modo de ver, no la habría incluido aquí (no diré nunca de este agua beberé). Aún así, si a alguien le interesa...
  • URLQuery: Tal y como describen nada más llegar, urlQuery.net is a service for detecting and analyzing web-based malware. It provides detailed information about the activities a browser does while visiting a site and presents the information for further analysis
  • URLVoid: Se basa, entre otras cosas, por los resultados de motores de reputación, listas negras...
  • Browser Scan (Propuesto hace unos días por Flu-Project): Este realmente mira si nuestro navegador y sus plug-ins están actualizados. 
Por último, nos han nombrado este sitio y un post de sysinterals o, uno de S21Sec, que tienen una recopilación de enlaces, entre los que se incluirán algunos de los aquí mostrados.

Si conocéis más, por favor, dejadlas en los comentarios. ¡Muchas gracias!

lunes, 23 de enero de 2012

Eicar - fichero de pruebas de antivirus

Siento decir que no me voy a posicionar en los acontecimientos de estos días. Es... Mientras escribía esto me estaba posicionando. Aiiiinnnsss... Bueno. Que no se cómo expresar lo que pienso y es mejor que lo deje para otros foros y para otro momento. Aún así, si no habéis tenido tiempo de leerlo, he participado en el blog de un amigo explicando un poco las contramedidas para paliar un DoS. Por favor, si hubiese algún comentario al respecto, supongo que será mejor ponerlo en dicho(s) post(s). ¿No? :)

Hace tiempo que quería hablar de este fichero. Pero... ¡Se me han adelantado! No será la primera vez que alguien hable de este fichero. Ni mucho menos. A lo mejor el problema que veo es que está muy reciente el post de Chema y que me dará la sensación de que me ha dado por hablar de este sistema porque él ya lo hizo hace unos días.

Después de un tiempo rumiándolo, creo que voy a postear un poco sobre cómo es este (¿estos?) fichero, y otros ejemplos de aplicación.

Primero. ¿De qué trata Eicar? Eicar es está compuesto de fichero DOS (y no de texto, como me parecía recordar) que se pretende que todos los antivirus lo detecten como si de un virus se tratase. El resultado de ejecutarlo es que devuelve uan cadena de "68 bytes ASCII imprimibles":

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*


También se puede ampliar la longitud de la cadena hasta los 128 caracteres "en blanco" que tienen que ser  " 'espacio en blanco', tab, LF, CR y CTRL-Z".

La descarga se presenta de la siguiente manera:

Presentación de los distintos tipos de descargas

Estos son los distintos formatos en los que te puedes encontrar el fichero. De hecho, nada más intentar descargarlo, mi antivirus me ha preguntado qué hacer y al poco tiempo, me ha redirigido a una página suya. ¡Mi antivirus funciona!

Haciendo memoria, cada una de las presentaciones tenía un propósito. Ver si se detecta el eicar.com directamente. Ver si añadiendo una extensión más el sistema también lo reconoce (¿era para esto el añadir la segunda extensión?). Ver si se es capaz de detectar un virus dentro de un fichero comprimido. Ver si el anidamiento de ficheros comprimidos es capaz de detectarlo también...

La pregunta es: ¿qué interés puede tener probar todo esto? Ya lo decía Chema, probar que la detección de virus es efectiva. ¿Pero no lo es siempre? Una veces sí y otras...

Por poner un ejemplo, que es con el que descubrí este fichero años ha. Quieres que cuando te descargues un fichero, antes de que llegue a tu ordenador, se sepa si es un virus potencial o no. Eso se puede hacer con un proxy. Si ese el servicio de proxy pasa por el antivirus todos los ficheros que te descargas antes de enviártelo, habrá más seguridad de que no sea una amenaza. Y dado que sabemos que los bichos se pueden presentar de muchas formas, es conveniente probarlas. 

Si a la hora de probar alguna de estas amenazas no obtenemos un resultado como "infectado" es que algo está mal configurado o que el antivirus es una chusta. 

Antes de que se me olvide (que ha estado a punto de pasar), esta es la página con la explicación oficial sobre el fichero. A la izquierda podréis acceder a las descargas. Si os dais cuenta, hay cosas que he puesto entrecomilladas porque vienen tal cual en el sitio. 

Ya sabéis que como siempre, podéis comentar lo que creáis conveniente de este artículo. 

lunes, 2 de enero de 2012

Localizando y limpiando bichos

¡Feliz año nuevo!

Ha llegado un nuevo año. Momento en el que uno se plantea unos propósitos, que unas veces se cumplen, y otras no. Por ejemplo, estudiar más. Profesionalmente es importante mantenerse al día. Prácticamente no hay trabajo en el que no se tenga que estudiar hasta que uno se jubile.

Una de las formas en las que se aprende mucho es cuando se tiene que desinfectar un equipo. A lo largo de estas navidades se coló un bichito en un equipo de un familiar. Una faena enorme. Aquí hay una explicación de qué es lo que sucedió y lo que fui haciendo. La pena es que en un momento determinado, posiblemente los pasos más importantes, no hice pantallazos. Por lo tanto, los aquí presentes son ejemplos y los estoy haciendo ahora.

Los primeros síntomas que me contaron fueron que saltó el Avira y de repente, se cerró el navegador. No era una página rara, sino una muyyy conocida con rutas y recetas. (Habría que ver si es que está infectada o es que justo en ese instante se activó).

Lo primero que se hizo fue pasar el antivirus. Encontró muuuuchas cosas. Siempre encontraba. Incluso reiniciando. En cuanto me puse yo personalmente con el equipo, cogí un CD de arranque de mi Avira. Lo configuré:

Configurando Avira para conexión de a Internet

Una vez tenemos configurado el entorno para que se conecte a Internet, podremos actualizar la BB.DD de firmas. Es muy importante si hace tiempo que hicimos el CD.

Avira actualizado

Una vez tuvimos el Avira actualizado, lo pasamos con la siguientes configuración:

Configurando el scan del Avira

Así, localizó más ficheros infectados. Evidente, encontraba los renombrados y, además, alguno que otro que no se acababa de eliminar desde el sistema arrancado. 

Aún así, tuve que hacer más cosas. Entre otras, utilicé el CD de arranque que monté con los SysInternals montado de una forma similar a como lo hice con este otro. Lo bueno de este CD es que se puede acceder a las herramientas desde el explorador. Por lo tanto, con el sistema operativo infectado ya arrancado, se pueden lanzar.

Por ejemplo, lancé el Process Monitor... unos segundos. Me pareció que en ese instante podía ser demasiado complicado localizar algo. Uno que sí que me ayudó muchísimo fue el Process Explorer. Me ayudó bastante. Encontré tres o cuatro cosas que no me gustaban nada de nada. Primero, me aparecían dos procesos al mismo nivel que explorer.exe con nombres númericos y el background en morado. Un "hijo" de explorer.exe también tenía ese color morado y otro (muy llamativo también) le aparecían en el nombre del fabricante un montón de interrogantes (?????). Esto sería un ejemplo del colorín morado:

Ejemplo de con el color morado

Sin embargo, no sabría decir dónde, el hecho de que esté morado no significa que sea malo. Yo se qué es lo que aparece en esta imagen, por poner un ejemplo. El problema está cuando matas un proceso de esas características y, de repente, vuelve a salir. Como si de un proceso respawn en un sistema Unix se tratase. Y si los procesos sospechosos hacen eso... Ahí ya hay algo que no cuadra. Una cosa que sí que hice fue hacer un dump de esos procesos. No se cómo se me ocurrió hacer eso sin darle importancia pero no pensé que fuera mejor documentar el resto de las tareas. 

A mi me daba la sensación de que ese proceso raro (que, además, era sospechoso por el nombre de la compañía, si no, hubiera pasado desapercibido) era el responsable de todo. MarkAny se llamaba. Más o menos a partir de ahí, se me ocurrió utilizar otra herramienta incluida en la paquetería. Autoruns

Esta herramienta te permite controlar qué se tiene que cargar desde que se inicia el sistema hasta que haces login. Este sería un ejemplo de una de las pestañas que tiene el programa. Lo que hice fue ir una a una, localizar el MarkAny, y quitar el tick al checkbox. Evidentemente el regedit no me mostraba gran información que me sirviese. Por eso Autoruns es más útil para estos casos. Y, todo sea dicho, todo se ve mejor. 

Con esto ya desactivado, pudimos eliminar los ejecutables del sistemas. 

A partir de ahí ya estaba el bichito neutralizado (en teoría). Pero nos encontramos con un problema. Los navegadores no salían a Internet. ¿Qué más podía estar fallando si los al hacer ping teníamos respuesta? Mirar la configuración de conectividad. ¡Nos la habían cambiado! Habían hecho que el equipo tuviese un proxy y saliese por ahí. Por eso, me encontré con una configuración parecida a esta en cada uno de los navegadores instalados:

Configuración del proxy

Fue cuestión de quitar esa configuración para que se pudiese volver a navegar. 

Con todo esto teníamos el sistema funcionando otra vez con, en teoría, normalidad. ¿Qué otros estragos nos habrían hecho? ¿Habrían colado algún rootkit que RootkitRevealer no me hubiera encontrado cuando lo pasé? Ante la duda, sólo quedaba hacer una cosa: reinstalar. 

¿Qué puedo contar de esta experiencia? Bueno. Me hubiera gustado tener a mano otra herramienta que llama IceSword. Es parecida al RootkitRevealer y ProcessExplorer. O haber lanzado el netstat y el fport un

netstat -na

pero a nivel de kernel (dicho rápido y pronto) que permite saber si el netstat miente o no. (Herramienta nombrada en el libro Análisis Forense Digital en Entornos Windowsde Juan Garrido aka Shilverhack). 

También me hubiera gustado haberle pasado el Nmap, el Nessus y similares. Pero, como ya me había cargado la ejecución, poco más podía hacer. 

Si alguno de vosotros quiere comentar algo sobre lo que hice, o le gustaría indicar alguna que otra herramienta más que podría haber usado, que no dude en decirlo. 

viernes, 22 de julio de 2011

Protegiendo con virtualización y sandboxes.

Estoy en LinkedIn. La verdad, ahora no me acuerdo muy bien si tengo el perfil totalmente público o no. Supongo que no, porque intento tener cuidado con todos esos temas. Que lo consiga... eso ya es otra historia.

Entre otros grupos, estoy dentro de uno que se llama... malware analysis. Hay un hilo en el que participé porque me interesaba aprender muy bien a analizar bichos. O, al menos, por analizar los cambios que producían en el sistema objetivo. Ya había jugado con bichos antes. Pero fue eso, jugar. No ver los cambios producidos en el sistema.

Así, algunos de los programas que tengo que probar un año de estos, y que me sugirieron,  sería InCtrl5. O RegShot. Que, según me cuentan, ambos hacen una comparación de dos snapshots del sistema. Un antes y un después. Así, te darán un informe sobre los cambios en el registro, o ficheros añadidos al sistema...

La otra cosa que sugerían, y que ya sabemos, es probar los bichos en una máquina virtual. Ya sea VMware, VirtualPC o VirtualBox, entre las famosas. Además, para mejorar el aislamiento, se podría ejecutar el programa de virtualización sobre una sandbox, como por ejemplo, Sandboxie. La sandbox, que no es algo muy común, permite aislar (en teoría) ese programa o bicho del resto del sistema. Si ya en teoría un proceso sólo puede acceder a su parte de memoria, esto lo que hace es... más o menos como si lo engañara para que en el caso de querer salir de su trozo de memoria asignado, no sea capaz de acceder.

Ahora bien, tal y como comentan en dicho hilo, una sandbox no tiene por qué ser 100% eficaz. En este tema no existe la seguridad absoluta. Del mismo modo que una máquina virtual te puede pasar un bicho sin necesidad de que tenga la red activada. Y sí, se puede hacer. A ver si lo escribo bien: Jhoanna  Rutcouska Joanna Rutkowska, de The invisible things, lo hizo. Es más, cuando dijo que no se podía las casas de software de virtualización dijeron que no lo era. Después de un "sí se puede", "no se puede".

- ¿Ah, no? Entonces ¿Y esto qué es?


Al menos, es tal y como me lo comentaron. La verdad, sólo me he leído un artículo suyo. Y estoy suscrito en los feeds. Pero así lo hizo. Consiguió pasar de una máquina virtual al equipo físico a través de la memoria. Siguiendo con LinkedIn. En dicho comentario han publicado un sitio en el que hablan de los rings del sistema operativo. Está muy bien explicado.

Luego, si nos hacemos la pregunta: ¿puedo usar la sandboxie con las máquinas virtuales? ¿O ambas por separado? Supongo que dependerá de para qué. Si vas a ejecutar un bicho, lo mejor es usar ambas. Al menos, mejor eso que nada. O, tener un equipo que sea exclusivo para esos menesteres y que esté bien aislado. No se. Creo que ahora mismo no me puedo posicionar al respecto. ¿Alguien quiere dar su opinión al respecto?

jueves, 16 de septiembre de 2010

Virus y accesos directos

Un amigo me ha dicho que se le ha colado un bicho en varios ordenadores suyos y que después de eliminar alguno de los EXEs malignos, las carpetas del disco duro externo se le habían convertido en accesos directos. Me sonaba mucho el tema, pero no estaba muy seguro de cómo solucionarlo.

Bueno. Pues buscando, a la primera he encontrado una posible solución. Lo único, que creo que le falta algo más.

El caso es que este bicho parece que modifica las propiedades de los ficheros de los dispositivos infectados. Lo único que hay que hacer es ejecutar el comando attrib con una serie de parámetros.

attrib /d /s -r -h -s *.*

Si hacemos un

attrib /?

nos muestra la ayuda. En negrita pongo los parámetros que utilizamos:

ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [+I | -I]

[unidad:][ruta][nombreDeArchivo] [/S [/D] [/L]]

+ Establece un atributo.
- Borra un atributo.
R Atributo de sólo lectura del archivo.
A Atributo de archivo de almacenamiento.
S Atributo de archivos del sistema.
H Atributo de archivo oculto.

I No atributo de archivo indizado de contenido.
[unidad:][ruta][nombreDeArchivo]
Especifica el archivo o archivos que serán afectados por ATTRIB
/S Procesa archivos que coinciden en la carpeta y todas las subcarpetas actuales.
/D También procesa carpetas.

/L Se trabaja en los atributos del vínculo simbólico en vez de en el destino del vínculo simbólico

También habla de utilizar unlocker para liberar los ficheros ejecutables que tienen el malware y así poderlos borrar. Lo único que se queda algo en el tintero. Cada vez que reinicies, el bicho, si está en tu sistema, se puede volver a cargar. Si lo borras del sistema, se renombrará, tal y como le ha pasado a mi amigo. Además, de las trazas que deja en el registro. Luego, lo suyo sería desinfectar el sistema por un lado, y borrar esos ficheros por otro (por ejemplo, en modo off-line o con un live-cd). 

Si no lo consigue, os lo contaré. Aún así, ¿a alguien le ha pasado esto? ¿Si es así, qué ha hecho? ¿Qué haríais vosotros en un caso como este?

jueves, 22 de abril de 2010

Indicador de virus II

Hace poco contaba que había montado un gadget para mostrar el nivel de alerta de virus en el que nos encontramos. No me refiero al que muestra el último bicho y su descripción, sino el nivel de infecciones en el que nos encontramos, etc, etc.

Bueno. Pues el complemento ya está montado. A falta de hacer algún que otro retoque (como poner una flechita que no sea negra) esto ya está funcionando. De momento voy a dejarla en beta por si las moscas.

Algún día contaré cómo lo he montado.

Si tenéis algún comentario al respecto, ya sabéis qué hacer.

Un saludo a todos!!!

martes, 20 de abril de 2010

Indicador de virus

Una vez más, me he puesto a buscar formas de indicar el nivel de virus en el que nos encontramos.

Hace una semana, más o menos, vi que en un sitio llamado VirusList algunos feeds que tenían que ver con los últimos virus encontrados, el spam que va saliendo... Incluso el nivel de alerta en el que nos encontramos con el Internet Weather Ticker.

Total, que al ver el contenido que tenía este sitio con un formato XML, me di cuenta de que mostraba un nivel, que parecía que era el "nivel de infección" en el que nos encontramos. Vamos: si hay muchos o pocos virus pululando y su gravedad.

Así, se me ha ocurrido montar un indicador como los que enseñe en su momento.

De momento vamos a tomarlo como una beta, porque no veo que quede tan bien como quedaba cuando hice las pruebas.

También, ha tener en cuenta que de momento cogeré los datos del anterior rss. Si encuentro algún sitio que me permita mayor precisión lo cambiaré.

Una leyenda de los resultados que puede tener el sistema original del que obtienen los datos para mostrar un gráfico es este. Por eso he hecho el gadget para que tenga 3 posibles valores. Peeeeroooo, como ya digo, si encuentro otra fuente que me más precisión, la cambiaré. Por el momento, los datos que devuelve son de Kaspersky.

viernes, 8 de enero de 2010

¿Un Fake AV de McAfee?

Hace unas semanas, hablando con una de las vecinas a las que les arreglo el ordena, me dijo que le salía este aviso:


Aviso McAfee


Además, tenía un icono en el escrito del antivirus...



Icono del McAfee instalado


Vale. Hasta aquí nada fuera de lo normal. Una persona tiene un McAfee instalado. ¿Y qué? Pues que su antivirus es el Avast. Es más. Nadie más que ella toca el ordenador. Y si vamos más allá... Dos antivirus en el mismo ordenador se pegan leches de lo lindo.

Vale.Antes de navidades me paso por su casa y se lo desinstalo. Le hago algún que otro ajuste, y me vuelvo a casita. El caso es que en Nochebuena, mi tío dice que un día le llegó un mail que le indicaba que para abrir una cosa necesitaba instalar un programa. En su caso, el Adobe Acrobat. Le dio al enlace que le ofrecían, instaló lo que, en teoría, necesitaba, y... Después de hacer esa instalación se encuentra con que tiene un McAfee instalado. Así, por las buenas. Ahí es cuando empiezo a sospechar que algo no va bien.

Varias preguntas:
- ¿Un antivirus de renombre se instala así, porque sí?
- ¿Por qué no salta el otro antivirus, el que realmente queremos que esté trabajando? Es decir. ¿Por qué no se pega el antivirus que sí queríamos que estuviera con el que se había colado en el equipo?

Es una cuestión muy rara. Por lo tanto, toca investigar, realizar búsquedas por San Google o por San Bing

Vale. He ido buscando un poco y.. no he encontrado nada. Algo que sí he encontrado es el e-mail de ingienería social en el que se insta al usuario a hacer click sobre un enlace (entre otros) para descargarse y ejecutar un "supuesto" parche para el McAfee . Evidentemente es una trola como una casa y se instará instalando un bicho. A parte de eso.. No he llegado a encontrar nada con respecto a la instalación automática de un McAfee. Si existe como tal no he encontrado nada. En caso contrario, mis usuarios instalan las cosas sin saber qué es. Simplemente hacen caso de lo que les llega. Como si se les indicase que hagan un "format c" y que acepten todas las advertencias. Es que, o es esta última opción (y es más peligrosa que les enchufen un bicho) o no se aplicar mis propios consejos de cómo buscar en Google y Bing.