En la época del DOS uno de los tipos más primitivos de malware eran los “virus de compañía”. Básicamente se aprovechaban de que el MS-DOS daba prioridad a los COM sobre los EXE, de forma que si un usuario ejecuta “CHKDSK”, el sistema primero comprueba si existe “CHKDSK.COM” para ejecutarlo, y en su defecto lo hace con “CHKDSK.EXE”.
El virus lo que hacía era buscar ejecutables con extensión EXE y realizaba una copia del virus con el mismo nombre del ejecutable pero con extensión COM. Cuando el usuario llamaba por su nombre al ejecutable, por ejemplo “CHKDSK”, el MS-DOS ejecutaba el virus (CHKDSK.COM) en vez de la aplicación original (CHKDSK.EXE). Para que el usuario no sospechara, el virus al final de su ejecución lanzaba el ejecutable EXE original, y a simple vista no se apreciaba nada raro.
El otro día un conocido me trajo su portátil porque su antivirus detectaba un malware y no era capaz de desinfectarlo. Se trataba de una versión del popular Vundo/WinFixer, un troyano/adware con múltiples variantes, muy extendido, y que tiene la particularidad de que resulta complicado eliminar (hay muchas discusiones en foros sobre como desinfectar a Vundo-Winfixer porque los antivirus no suelen hacerlo).
Este conocido, con cierta habilidad con la informática (lo que podríamos llamar como usuario avanzado), ya había probado con varios antivirus online de diferentes marcas y utilidades específicas para eliminar al Vundo que había encontrado en foros donde ayudan a los usuarios infectados. Pero aunque algunos de estos programas le decían que habían detectado y eliminado los ficheros del malware, el troyano aparecía después de cada reinicio.
Una de las estrategias que seguía el troyano, y que lo hacía perenne en el sistema, me recordó mucho a los virus de compañía de hace años. Básicamente se hace pasar por algunos de los ejecutables que ya se encuentran en la clave RUN del registro de Windows (que se ejecutan en cada inicio de sistema). En vez de sobreescribir el ejecutable, lo que hace es renombrarlo añadiéndole un espacio a su nombre, y a continuación realiza una copia del troyano con el nombre original.


Con ésto consigue que el troyano se ejecute en cada inicio de sistema sin necesidad de añadir una nueva entrada en la clave RUN. Si el usuario revisa manualmente el contenido de la clave no encontrará ningún nombre extraño, y si tiene algún antivirus o utilidad de seguridad que monitorice las entradas en estas claves tampoco detectará cambios sospechosos.
Para combatir la detección del antivirus por firma lo que hace es seguir esta estrategia de forma simultánea, en el mismo sistema, con diferentes droppers (ejecutables que instalan el troyano). Cada dropper necesitaría una firma de detección distinta, de forma que al mantener varios diferentes tiene más posibilidades de que alguno de ellos no sea detectado por el antivirus que posea el usuario, logrando la reinfección en cada inicio de sistema. Aquí los resultados de VirusTotal en el caso del dropper que suplantaba un binario de Java, jusched.exe, y otra versión del dropper haciendo lo propio con un binario de QuickTime, qttask.exe.
Este tipo de estrategias entre otras (se inyecta en otros procesos, dificulta la eliminación de sus componentes, etc) explican que Winfixer sea uno de los malware más perennes en los equipos infectados pese a que los usuarios mantengan un antivirus actualizado. En el Estudio sobre Seguridad de la Información y eConfianza de los hogares españoles, de INTECO, lectura recomendable, aparece como detectado en el 7,9% de los sistemas analizados.
FUENTE
Gracias por leer este post.Ahora puede
dejar su Comentario (0) o
enlazarnos.
Leer más
Post Relacionados:
Similares
- ESET SysInspector
- Identificados los autores del insidioso Nuwar
- Ejecución remota de código en BitTorrent y uTorrent
- Exploit para primera vulnerabilidad de Windows en 2008
- Configurando ESET NOD32 Antivirus en MSN
- Rootkit del sector de arranque, más ruido que peligro
- Un año de Storm Worm.
- 500.000 nuevos ordenadores son infectados con bots cada día.
- ESET SysInspector Beta Program
- Microsoft informa de un agujero de seguridad en Excel
- Si usas Gmail, ojo con esto
- Boletines de seguridad de Microsoft en agosto
- La seguridad de Windows Vista, inútil
- Propagación de malware a través de dispositivos USB
- Informe de IBM confirma datos de ESET
- Perfiles falsos de Hi5 utilizados para splog
- Creadores de malware ¿Cuánto cerebro desperdiciado?
- RealPlayer 11.0.3 corrige varios errores de seguridad
- Propagación de malware vía correos legítimos
- Extensiones de Firefox utilizadas para propagar malware
- Los gigantes de la Red se movilizan contra un grave agujero de seguridad
- Boletines de julio, importantes pero no críticos
- Microsoft detalla características de seguridad de IE8
- Clean Virus MSN v. 1.6.5
- Hosting gratis aloja malware
- Microsoft, Google y Paypal se unen para suprimir las contraseñas
- Microsoft repite parche de seguridad para Windows XP
- Cambio películas y series por malware
- Proteja su router del ataque del Zlob
- Crecen los ciberataques por motivos políticos
- De bluetooth a streaming, de todo en los parches de junio
- Nuevo virus cifra archivos con clave invulnerable y cobra rescate
- Nuwar vuelve a la carga
- El 88% de los usuarios aprueban el UAC en Vista
- Enlaces peligrosos, de AdSense a DoubleClick
- ¿Bajando video pornográfico o malware?
- Hackers: ¿Los malos de la película?
- Virus con Copyright según Symantec
- Nueva versión de Spyware Terminator
- Bloqueo de sitios con ESET
- Eludir la protección de Vista, o programar como se debe
- Cómo eliminar de la PC datos personales antes de venderla
- Necesitamos sus datos de facturación
- Se detecta una nueva vulnerabilidad en Word
- Crea una contraseña segura en 5 pasos
- Noticia de última hora: Posible Virus en productos de Adobe
- CeBIT 2008: la meca de los ladrones de datos
- Los virus se transmiten entre los móviles igual que la gripe entre los humanos
- YouTube permitirá realizar streaming
- Firefox 3 beta 4 será un 200% más rápido
- Nuevo Paragon Partition Manager 9, partición segura
- Windows XP Service Pack 3 vía Windows Update
- Lista de software incompatible con Windows Vista SP1
- Microsoft anunciará WorldWide Telescope el 27 de febrero
- Análisis de rendimiento Vista SP1 vs XP SP2
- Infección en el día de los enamorados
- Seis boletines críticos de un total de once
- La web de un antivirus permite descargar… ¿virus?
- El sistema CAPTCHA de Microsoft, hackeado
- Lanzamientos: SP1 de Vista, el 19 de febrero; y SP3 de XP, el 24 de marzo
- Sobre INF/Autorun
- Adobe corrige 26 vulnerabilidades en Adobe Reader 8.1.2
- Actualización de Sun Java soluciona 370 fallos
- Procesadores AMD 45nm de bajo consumo
- Exploración desatendida con ESET Smart Security
- El reconocimiento alfanumérico ya no es un sistema seguro
- Vista SP1 final, disponible el 4 de febrero
- Procesarán a los propietarios de The Pirate Bay
- Falso envío telefónico de “Vivo Torpedo”
- Office 2003 SP3 será descargado automáticamente
- La infección masiva surgió en servidores Apache
- Para sorprenderse: ¿te acordás cómo era la Web 12 años atrás?
- ESET Uruguay reporta mensaje con foto “torpedo” conteniendo un troyano
- Dos nuevos gusanos utilizan San Valentín como cebo para propagarse
- Vulnerabilidad en protocolo Chrome de Firefox
- Microsoft inaugura su universidad virtual en América latina
- El 80 de los sitios maliciosos son legítimos
- Afganistán condena a muerte a un estudiante por imprimir un documento de Internet
- ESET NOD32 Antivirus: corrigiendo errores
- Windows 7 Milestone 1 lanzado
- Los juegos online, una puerta al malware
- Apple QuickTime 7.4 corrige cuatro vulnerabilidades
- Polémica herramienta de Microsoft para controlar al trabajador
- Windows 7 estará disponible en 2009
- Dispositivos UPnP en riesgo de ataques
- Un nuevo troyano en Estados Unidos infecta 10.000 ordenadores
- Un fallo de diseño en los routers caseros facilita los ataques remotos
- Extraña infección masiva causa gran cantidad de tráfico
- Banda ancha es autopista de piratas
- Microsoft: Resumen de Boletines de Seguridad para el mes de enero de 2008
- El eslabón más débil y las ventajas de Vista
- Microsoft admite que cometió un fallo en el Microsoft Office 2003 SP3
- Adelanto de parches de enero de Microsoft
- ¿Por qué necesito un cortafuego?
- Boletines de seguridad de Microsoft en diciembre
- Descubre archivos desconocidos
- Varias advertencias
- “Internet Explorer es más seguro que Firefox”
- Visa dice basta a los robos de tarjetas en la red
- Preguntas atemorizantes…
- Ranking de ESET de Noviembre: crece la propagación de malware orientado al robo de datos
- Detienen a un hacker de 18 años que se había introducido en 1,3 millones de ordenadores
- La “ciberguerra fría”
- PC Tools AntiVirus 3.6.0.34 Edición Gratuita
- Denegación de servicio en Firefox 2.0.0.9
- Troyano simula ser actualización de antivirus
- Ya están disponibles ESET Smart Security y ESET NOD32 Antivirus v3.0
- Vista respira y XP sufre con la última vulnerabilidad de Windows
- Firefox 2.0.0.9 corrige “regresiones” del 2.0.0.8
- ¿Es tu navegador seguro? ¡Ponlo a prueba!
- Estos son los cinco mejores productos tecnológicos del año
- WIN32/SPY.BANKER.OLC
- Phishing que crea cuenta en Google Checkout
- Para hacer caridad
- El Plugin de Java de Firefox 2.0.0.8 no funciona en Windows Vista… Mozilla ya prepara el Firefox 2.0.0.9
- Parche para Zero-Day de RealPlayer (ActiveX)
- Exploit 0-Day ataca a usuarios de RealPlayer
- Microsoft y grandes compañías de televisión y música cierran un pacto contra la piratería
- “Tendremos Firefox 3 a finales de año”
- No se encuentran entradas relacionadas