MalwareIntelligence es un sitio dedicado a la investigación sobre todas las cuestiones relacionadas con criminología informática, seguridad de la información en general y seguridad antimalware en particular, siempre desde una perspectiva estrechamente relacionado con el campo de inteligencia.

3.1.08

CONOCER PARA EDUCAR Y EDUCAR PARA PREVENIR III: GUSANOS

Cuando notamos que al navegar por Internet o al trabajar a través de nuestra red, todo funciona mucho más lento de lo normal, es un fuerte indicio de que podemos estar siendo víctimas de otro de los códigos maliciosos más comunes de encontrar y que mayor tasa de propagación posee dentro de la vasta gama de los que existen, sin lugar a dudas, estamos refiriéndonos a los gusanos informáticos.

Conceptualmente hablando, este tipo de malware es un código que posee como principal objetivo, la habilidad de propagarse por sí mismo a través de los sistemas. Por lo general, aprovecha vulnerabilidades de los sistemas operativos y/o programas de las computadoras a las cuales infecta.

Una particularidad que poseen los gusanos es que más allá de su habilidad para diseminarse constantemente sin la necesidad de contar con la ayuda de algún componente ajeno, es que, a diferencia de otros códigos maliciosos, no infectan archivos de ningún tipo.

Así, lo que distingue a estos códigos es su objetivo: propagarse y duplicarse por la mayor cantidad de computadoras posibles.

Sin embargo, suelen “trabajar” en conjunto con otros códigos maliciosos como por ejemplo, troyanos; es decir, si bien los gusanos no infectan archivos, sí suelen transportar a otros códigos dañinos como troyanos del tipo downloader, backdoors o con características de rootkits.

Además, se puede suponer que uno de los objetivos más grandes que ostentan a través de la diseminación es la de reclutar la mayor cantidad de computadoras posibles para luego aumentar el tamaño de las llamadas botnets, lo que permite a los desarrolladores de malware un margen aún mayor para llevar a cabo estafas.

Anecdóticamente hablando, uno de los más famosos es la familia de gusanos Bagle. Este gusano entabló una competencia muy intensa contra otro famoso gusano, Netsky. En la siguiente imagen podemos ver, a modo de ejemplo, la captura de un correo electrónico conteniendo como archivo adjunto al gusano Bagle.

Correo electrónico conteniendo al gusano Bagle

Bajo este nuevo escenario, lejos quedó el objetivo que caracterizó al famoso gusano de Morris, quien en 1988 saltó a la fama cuando hizo colapsar al servicio ArpaNet (la Internet de los años 80).

En la actualidad, los gusanos informáticos constituyen una de las amenazas más difundidas por Internet y se propagan casi por cualquier canal de comunicación: redes P2P, mensajería instantánea, correo electrónico, dispositivos de almacenamiento extraíbles, etc.

Históricamente, el nombre gusano proviene de una novela de ciencia ficción publicada en 1975 llamada The Shockwave Rider, pero no fue hasta 1982 cuando dos investigadores (John F. Shoch y John A. Hupp) adoptaron el nombre de un artículo llamado The Worm Programs y de ahí en más se comenzó a utilizar este término en forma global.

Y para ir concluyendo, no podría cerrar este post sin mencionar que una buena medida para protegernos de estos códigos maliciosos es mantener nuestras aplicaciones y sistema operativo debidamente actualizados; ya que, como se menciono en un principio, para infectar los sistemas, los gusanos se aprovechan de las vulnerabilidades que encuentran en los mismos.

De igual modo, en redes corporativas, eliminar los recursos compartidos innecesarios puede salvar a los sistemas de ser víctimas potenciales de los gusanos. Además, resulta indispensable la implementación de un antivirus con capacidades proactivas como ESET NOD32 Antivirus, o de herramientas que integren necesarias soluciones de seguridad como ESET Smart Security, que integra dentro del motor único del antivirus, soluciones anstispyware, antispam y firewall personal.

Jorge

Fuente: http://blogs.eset-la.com/laboratotio

Ver más

APROVECHÁNDOSE INTELIGENTEMENTE DEL EFECTO "GOOGLE LOGO" PARA CONSEGUIR TRÁFICO
Alguna vez os hemos hablado del 'efecto Google logo' y del aumento espectacular de visitas cuando tu sitio web aparece en primera posición detrás del enlace que Google incluye desde su página inicial cuando inserta un logotipo conmemorativo.

En ocasiones, como la de ayer día 1 de enero (ver copia de la portada de Google), la situación era especial por tres razones::: el logotipo era un poco confuso y más usuarios de lo normal hicieron click en el logo, el cual les llevaba a la búsqueda 'January 1 tcp/ip':: dicha búsqueda, durante los primeros minutos tras haberse insertado el logotipo conmemorativo, apenas ofrecía información relevante sobre los términos "January 1 tcp/ip".:: desde el pasado mes de mayo, Google es capaz de mostrar información bastante actualizada a través de 'Universal Search'.

De hecho, ya os hemos comentado alguna de vez que han aparecido páginas web de 7 minutos de antigüedad.Viendo esta coyuntura, alguien intentó conseguir el tráfico web que iba a generar dicha búsqueda, y que estaba siendo pobremente aprovechada por las páginas web que en aquel momento aparecían en la páginas de resultados (algunas que hablaban de manera generalizada sobre el protocolo TCP/IP, y que mencionaban puntualmente cómo el 1 de enero de 1983 la red ARPANET lo adoptó).

Por ello, esta persona creó muy inteligentemente este blog, en el cual escribió precisamente en el título "January 1 tcp/ip" (para muchos el factor que más influye en el posicionamiento), incluyendo también dichos términos en la URL y, sobre todo, contenidos referentes a la temática del protocolo TCP/IP y su aniversario.

Además, creó el sitio web en Blogger (el gestor de blogs de Google), sabedor de que, junto a los pings que comenzó a hacer a diferentes servicios de pings (además del propio de Google), el buscador web de Google lo rastrearía e indexaría rápidamente, sabiendo además que iba a estar muy bien posicionado porque se convertiría en una de los pocos documentos web que iba a estar bien construido en lo que respecta al posicionamiento.

Y, efectivamente, al de unos minutos podíamos ver este blog en la primera posición de de las páginas de resultados de Google al buscar 'January 1 tcp/ip'. Esta persona aprovechó la ocasión para insertar publicidad de AdSense y 'video units' de YouTube-AdSense para poder así aprovechar económicamente las miles de visitas que seguramente ha tenido durante las últimas horas.

Posteriormente, la misma página de resultados ofrecía en primera posición (la segunda era para el mismo blog) un enlace a esta historia de Digg, creada quizá por la misma persona, en la que se enlaza al propio blog y, de esta manera, se consigue tanto el tráfico web de Digg como un considerable porcentaje del tráfico proveniente de Google, a través de Digg.

Sin embargo, estas oportunidades de conseguir tráfico web de esta manera son bastante escasas, puesto que en la gran mayoría de las ocasiones en las que Google inserta un logotipo conmemorativo, los enlaces que inserta desde la portada son a búsquedas bastante generalistas (no tan concretas como la de ayer) en las que las páginas de resultados están repletas de páginas web bien construidas para dicha búsqueda y que ya han recibido los suficientes enlaces como para que ningún documento web recién creado pueda apartarlas de las primeras posiciones.

Fuente: http://google.dirson.com/post/3812-aprovechandose-efecto-google-logo/

Ver más

LA SEGURIDAD EN INTERNET ES UNA CUESTIÓN DE COMPORTAMIENTO
¿Quién no ha sufrido en los últimos años algún “ataque” de un virus informático? ¿Y quien se atrevería a decir que el virus “se coló” sin que le abriéramos la puerta? La mayoría de los problemas de seguridad de la red son culpa del mal uso que las personas hacemos de nuestro equipo informático, y de la temeridad al utilizar los servicios de Internet.

Por primera vez, un estudio muestra qué es lo que hacemos mal los internautas españoles.Si usted abre correos de remitentes desconocidos; desactiva las medidas de seguridad de los equipos porque le parece que entorpecen el funcionamiento de su ordenador; comparte archivos y software no verificado a través de redes P2P como Emule; o acepta la invitación de contactos de mensajería instantánea sin saber quién hay detrás de ellos; usted está haciendo todo lo posible para que un virus infecte su ordenador.

Toda prevención es poca. A pesar de que el 87% de los hogares españoles tienen instalado algún tipo de antivirus en sus equipos informáticos, más de la mitad están infectados por código malicioso de riesgo alto, según la Primera Oleada del Estudio sobre la Seguridad de la Información realizado por el Instituto Nacional de Tecnologías de la Comunicación (INTECO).Y es que la tecnología no puede garantizar, por sí sola, la seguridad de nuestros ordenadores, que depende también del comportamiento de los usuarios.

Pero los españoles parecemos no estar dispuestos a hacer nada más que instalar, uno tras otro, programas antivirus o cortafuegos. El estudio de Inteco destapa el hecho de que “los usuarios de Internet utilizan principalmente medidas de seguridad automatizadas, que no exigen ninguna participación activa”.

Somos tan vagos, que incluso algo tan simple como hacer copias de seguridad nos da pereza, y sólo un 35% de los usuarios respetan esta recomendación básica. Por todo ello, Inteco reclama una “mayor proactividad por parte del usuario” para extender la seguridad de Internet.¿Valentía o temeridad?

La mayoría de los internautas que no se implican en un uso seguro de la Red lo hacen porque creen que, en realidad, no hay ningún peligro. Hay usuarios que incluso desinstalan los programas antivirus porque consideran que entorpecen la navegación por Internet, y el uso del ordenador. La consecuencia es que un tercio de las computadoras con acceso a Internet en España presentan una protección deficiente, ya que no cuentan con sistemas automáticos ni mucho menos con usuarios proactivos en temas de seguridad.

La buena noticia es que los internautas “temerarios” sólo representan al 8% de los usuarios, pero “en ellos se concentra gran parte del riesgo total del sistema”, según Inteco. Es decir, son pocos, pero las consecuencias de sus actos son muy peligrosos, ya que sus ordenadores actúan como dispersores de amenazas informáticas.

Los internautas temerarios ponen en peligro la seguridad de toda la RedEl resto de usuarios son más prudentes en sus comportamientos, pero la solidaridad brilla por su ausencia. Sólo el 33% de los internautas españoles añaden a la protección individual de sus ordenadores, la preocupación por compartir y ayudar a los demás en temas de seguridad, según Inteco.Troyanos, los reyes del malware.

El 72% de los ordenadores domésticos para acceso a Internet presentan algún tipo de código malicioso (malware en el argot del sector), detectándose malware con riesgo alto en más del 50% de los equipos analizados. Así, algo más del 50% de los ordenadores tienen “troyanos”, un virus capaz de alojarse en el ordenador y permitir desde ahí el acceso a usuarios externos, que pueden visitar toda la información almacenada en el equipo.

Además de ser los virus más comunes, los troyanos también son los que presentan más variantes, seguidos por el adware publicitario, que utiliza un software mediante el cual se descarga automáticamente la publicidad de distintos productos o servicios.

Estas dos amenazas han desplazado a los tradicionales “virus” y “gusanos” que hasta ahora han constituido los principales ataques a la seguridad de Internet. Ello se explica porque en estas nuevas modalidades existe una relación con el fraude y con el lucro de sus creadores a costa de los usuarios infectados. “En este nuevo escenario los troyanos y el adware son los códigos maliciosos más productivos para las estafas, por eso se crean mas que otros tipos de malware”, explica el estudio de Inteco.

Fuente: http://www.noticias.com/noticia/seguridad-internet-es-cuestion-comportamiento-354.html

Ver más

26.12.07

HERRAMIENTAS PARA ANÁLISIS ESTEGANOGRÁFICO

Confieso que cuando selecciono herramientas esteganográficas, suelo hacerlo para plataformas Linux y otros derivados de UNIX. No conozco mucho cómo está el mercado en herramientas Windows, ya que cuando me pongo a mirar las opciones que hay, casi todas son de pago, y empleando código privado. Las gratuítas brillan por su ausencia, y en general son incompletas o demasiado elementales.

Herramientas para el análisis esteganográfico hay muchas. Algunos ejemplos podrían ser, sin distinguir entre herramientas comerciales y gratuítas, o específicas por sistema: Stegdetect, Stego Suite, Stegkit, Digital Invisible Ink Toolkit, StegSpy, SteGUI, Stepic, wbStego4, NL Stego, StegFS … la lista es larga. Este listado podemos complementarlo con StegSecret, un programa multiplataforma desarrollado por Alfonso Muñoz, que yo particularmente no conocía.

StegSecret es una herramienta libre, y como está escrita en Java, es portable y por tanto, perfectamente ejecutable en entornos Windows y en otros derivados de UNIX. Permite las operaciones básicas de análisis esteganográfico, y tal y como comentan en el sitio web, trabajan ya en la implementación de técnicas avanzadas.

El análisis esteganográfico es siempre un reto, ya que cuando se emplean herramientas estándar para la ocultación suele ser fácil revelar la información ocultada en el medio digital. Sin embargo, a poco que nos salgamos de estos métodos, la revelación estegranográfica se complica e incluso imposibilita, según el caso. Las técnicas de ocultación y revelación esteganográficas son cruciales en la investigación del crimen organizado, ya que suelen ser empleadas con frecuencia para transmitir mensajes de una manera poco detectable.

Un saludo, y enhorabuena a Alfonso por su buen trabajo.

Ver más

CÓMO HACER PARA QUE WINDOWS SEA UN POCO MÁS SEGURO

A medida que generaciones de computadoras y usuarios se acumulan, cada vez más hogares tienen más de una PC que comparten la conexión de banda ancha con Internet, por medio de una red local. Está muy lindo compartir, pero la seguridad se complica. Definitivamente, ya no alcanza con el antivirus y el firewall. Aquí van algunas pistas. Seguirán más en futuras notas.

  • Olvídese de FAT32 y use el sistema de archivos NTFS. A menos que tenga un Windows 98 en la misma computadora y que necesite desesperadamente leer los discos de Windows XP desde Windows 98, entonces no hay motivo para seguir usando FAT32. ¿Por qué utilizar NTFS? Porque ofrece permisos de archivo y encriptación transparente de carpetas y archivos.
  • Ya que compartimos la conexión de banda ancha, también lo hacemos con archivos, carpetas e impresoras. Muy cómodo. Y muy inseguro, si no modificamos algunas cosas. Primero, desactive el Uso compartido simple de archivos. Esto se hace desde Panel de control>Opciones de carpeta>Ver ; allí hay que quitarle tilde a Utilizar uso compartido de archivos . No importa que Microsoft diga que es lo recomendable. Sí, claro, es más simple, pero no más seguro. Una vez desactivada esta función, una nueva pestaña aparece en las Propiedades de carpetas y ficheros, llamada Compartir. Allí se debe hacer sintonía fina, como sigue.
  • Una vez que decida compartir una carpeta, en el cuadro de diálogo que acabo de mencionar, apriete el botón Permisos . Aparece otro cuadro con dos cajas. La de arriba lista los usuarios a los que se han asignado permisos. La mala noticia es que por default Windows añade a Todos (y eso significa todo el mundo, dentro y fuera de la máquina). La caja de abajo dice qué permisos tienen Todos ; Leer está con tilde. Traducido, cualquiera que quiera entrar y leer lo que hay en esa carpeta podrá hacerlo. Ups. Para arreglar eso, apriete el botón Agregar . Luego escriba usuarios autenticados y dele OK . Finalmente, elimine Todos o quítele todos los permisos. A partir de ahora, para acceder a esa carpeta desde fuera de esa máquina habrá que poner nombre de usuarios y contraseña. ¿Cuáles? Obviamente, los de la cuenta que esté compartiendo dicha carpeta.
  • Lo que nos lleva a las contraseñas. Primero, todas las cuentas deben tener una, y debe ser robusta. Si no quiere lidiar con claves complicadas de 8 o más caracteres que combinen mayúsculas, minúsculas, números y símbolos, use frases. “¡Prefiero no usar ninguna contraseña en mis computadoras!” es una buena contraseña; al menos, mucho mejor que los nombres de su equipo de fútbol, del perro o su fecha de cumpleaños. Y fácil de recordar. Intente, eso sí, que no sea fácil de adivinar; evite frases de cabecera y otras que puedan identificarse con usted.
  • Windows viene con una cuenta predeterminada llamada Administrador . Así que el pirata ya tiene la mitad de la batalla ganada para tomar control de su PC: conoce el nombre de un usuario, y uno muy importante. Hay que cambiar el nombre de esa cuenta por algo que no se pueda adivinar. Evite también usar la palabra root. Para editar el nombre de la cuenta administrador, vaya a Panel de control>Herramientas administrativas>Directivas de seguridad local>Opciones de seguridad>Cuentas: cambiar el nombre de la cuenta administrador . Un experto podrá averiguar por otros medios cuál es la cuenta de administrador, se llame como se llame, pero en general los expertos no se ocupan de nuestras máquinas, que suelen caer víctimas de novatos que quieren sentirse hackers.
  • Tampoco está demás crear otra cuenta llamada Administrador , pero sin permisos y con una contraseña robusta. Si tiene ganas de saber cuántos pichones de hacker hay por ahí, puede auditarla ( Directivas de seguridad local>Directiva de auditoría ).
  • Hay servicios de Windows que es altísimamente improbable que usted necesite y que sin embargo le vienen muy bien al pirata. A menos que sepa exactamente lo que está haciendo, desactive Telnet y Remote Registry . Si no tiene una red, desactive el servicio Servidor ( Server ). Esto se hace desde Panel de control>Herramientas administrativas>Servicios . Dele doble clic y en Modo de inicio elija Deshabilitado . Si está ejecutándose, apriete el botón Detener .
  • Hay varias formas de desactivar el Escritorio Remoto, cuyo nombre no necesita mayor explicación. Excepto que necesite que alguien use su equipo a distancia (por razones de mantenimiento o soporte técnico), hay que quitarlo del medio. Vamos a la manera fácil; los que estén interesados en otras técnicas, pueden consultar los links que agrego al final. Haga clic con el botón secundario del mouse en Mi PC, abra Propiedades y elija Remoto . Allí quite el tilde a las dos casillas y apriete Aceptar .

Los usuarios avanzados que quieran profundizar en estos asuntos pueden consultar el sitio oficial de Microsoft (aunque no recomiendo usar el firewall de XP, sino uno de terceros): www.microsoft.com/technet/archive/security/chklist/xpcl.mspx?mfr=true

Ver más