Nota del autor

Si la entrada que estás leyendo carece de imágenes, no se ve el vídeo que teóricamente lleva incrustado o el código fuente mostrado aparece sin formato, podéis conocer los motivos aquí. Poco a poco iré restableciendo la normalidad en el blog.
Este blog es un archivo de los artículos situados previamente en Lobosoft.es y ha dejado de ser actualizado. Las nuevas entradas pueden encontrarse en www.lobosoft.es. Un saludo,
Lobosoft.
Mostrando entradas con la etiqueta virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta virus. Mostrar todas las entradas

jueves, 3 de diciembre de 2009

La mano que mece la cuna

Después de bastante tiempo sin escribir, vuelvo al blog con una noticia de seguridad que, si bien no tiene mucho donde rascar, sí que creo que es interesante que se difunda. En casa utilizo un antivirus que, hasta la fecha, me ha parecido de lo más potable que hay entre este software en sus modalidades con una versión gratuita para el uso en el hogar: Avast!. Ayer por la tarde se actualizó tanto el motor del antivirus como la base de datos en uno de los equipos que tenemos en casa, y mi pareja continuó trabajando con él. Esta mañana, a primerísima hora, lo he encendido para hacer un pequeño trabajo con él y al poco tiempo de hacerlo me ha aparecido una alerta en la que detectaba un troyano, el Win32:Delf-MZG. Lo he intentado limpiar, he seguido trabajando y al poco rato han empezado a salirme más alertas del mismo problema en otras DLLs del sistema. He empezado a escanearlo y aparecía la memoria infectada, por lo que he reiniciado el ordenador iniciando el proceso de escaneo del Avast! antes de iniciar Windows. Y eso ha sido un caos. Decenas, si no cientos de DLLs infectadas que, afortunadamente, he ido llevando a la cuarentena.


Como tenía que marcharme, y temía que Windows no terminase de arrancar con tanta DLL afectada, y ya que Avast! había limpiado los archivos de inicio de Windows, he abortado el proceso y vuelto a arrancar el equipo. Entré en Windows, actualicé el Avast y procedí a escanear de nuevo. La memoria ya aparecía como libre de virus, y dejé el equipo realizando un escaneo minucioso. Al cabo de las horas, preguntando a mi pareja cómo iba la cosa, me decía que hasta el momento estaba calladito, sin detectar más el troyano. Extrañado (¿antes tantas y ahora ninguna?), barruntando algún tipo de ocultación por parte del troyano, he buscado información sobre el mismo y cuál no habrá sido mi sorpresa al comprobar que se trata de un falso positivo del antivirus, ya corregido en su última versión. El problema ha aparecido en la actualización VPS 91203-0, que incluía la definición de este malware, y ya ha sido corregido. Sin embargo, pueden existir problemas a la hora de recuperar los archivos “infectados” del baúl (y no digamos si elegimos la opción de eliminarlos, lo que obligará a reinstalar esas aplicaciones). Os dejo por aquí algunos enlaces donde se trata el problema, y ya me planteo una tarea para esta tarde: cambiar de antivirus y, de paso, actualizar mi distro de Linux. Un error lo tiene cualquiera, sí, pero no quiero ni pensar en las consecuencias que ha podido tener a nivel mundial, entre los 100.000.000 de usuarios que celebraban los chicos de Avast! no hace tanto.


Lo dicho, cuidaos de quien os cuida.


Más información en:



viernes, 13 de marzo de 2009

Huy, mi ejecutable ha crecido

I turn to you oh my precious Jerusalem
Deny your prophets their passion
and treat them like fools
I turn to you oh my poor old Jerusalem
Deny my love but you can't change fate

Nada mejor que este fragmento de la canción Precious Jerusalem, de los teutones Blind Guardian, para recordarnos la efemérides que celebramos hoy (y, de paso, también el pasado mes de febrero, aunque no tuve tiempo de dedicarle una entrada y, ante la expectativa de poder hacerlo en este mes, coincidiendo con otro evento geek y retro como es la Retromadrid, preferí dejarlo estar hasta hoy). Es posible que muchos ya sepáis de qué estoy hablando. Efectivamente, Jerusalem era el otro nombre de uno de los virus más longevos, mediáticos y “queridos” de la historia de la informática: el temido VIERNES 13 (leedlo con voz de ultratumba, ¿a que da miedito y todo? ;) ).


Allá en los años 80, cuando a muchos no nos afectaba el pánico que se reproducía en los noticiarios porque aún andábamos jugueteando con nuestros queridos 8 bits, las empresas de medio mundo temblaban ante la posible aparición del odiado virus. No era el único, ni el más malo, pero sí el más popular. Una vez instalado en memoria, se apoderaba de las interrupciones 08h y 21h (la de reloj y la subrutina del sistema operativo, respectivamente), y se dedicaba a propagarse a discreción por los archivos .EXE y .COM del sistema infectado, y de paso los engordaba un poco (entre 1.808 y 1.822 bytes los .EXE, y 1.792 los .COM). Los días normales, afectaba también al ordenador, introduciendo un pequeño retardo en la interrupción 08h que ralentizaba el ordenador. Pero los viernes 13 sacaba a la luz su lado más siniestro, eliminando todas las aplicaciones que eran ejecutadas


Os dejo un pequeño bloque de su código fuente (bueno, de uno de tantos, ya que fue uno de los virus con más variantes de la (pre)historia de los virus y el malware), en concreto con la comprobación de la fecha del sistema:



mov ah,2Ah
int 21h
mov cs:friday_13,0
cmp cx,07C3h
je ejec_real
cmp al,5
jne add_new_8
cmp dl,0Dh
jne add_new_8
inc cs:friday_13
jmp ejec_real

Feliz viernes 13… ¡¡y mantened actualizado el antivirus!!