<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Heurística</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/heuristica/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Aplicaciónes  Potencialmente Peligrosas</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/06/13/aplicaciones-potencialmente-peligrosas/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/06/13/aplicaciones-potencialmente-peligrosas/#comments</comments>
		<pubDate>Fri, 13 Jun 2008 16:59:32 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Heurística]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=84</guid>
		<description><![CDATA[Las aplicaciones potencialmente peligrosas, son aquellas que, en si mismas, no son perjudiciales, pero pueden ser utilizadas de una forma mas ilegal para tareas que ponen en riesgo la seguridad del usuario y de sus sistema. En la red existen un gran número de herramientas para administradores de sistemas que verdaderamente son de gran utilidad [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Las aplicaciones potencialmente peligrosas, son aquellas que, en si mismas, no son perjudiciales, pero pueden ser utilizadas de una forma mas ilegal para tareas que ponen en riesgo la seguridad del usuario y de sus sistema.</p>
<p style="text-align: justify;">En la red existen un gran número de herramientas para administradores de sistemas que verdaderamente son de gran utilidad para los responsables de redes informáticas, pero también pueden ser utilizadas de una forma inversa para, claro está, otros fines mas oscuros. Entre dichas aplicaciones podemos encontrar sniffers, keyloggers, analizadores de puertos/servicios y controles remotos. Se denominan “aplicaciones potencialmente no deseadas” por fabricantes de software de seguridad , dado que pueden ser usadas tanto en forma legitima por administradores de redes como de una forma un tanto delictiva por atacantes o intrusos.</p>
<p style="text-align: justify;">•	Los keyloggers son aplicaciones que una vez instaladas en un equipo informático, monitorizan todo lo que se teclea en el mismo, lo almacenan y pueden remitirlo a una persona en forma remota a través de distintos medios como correo electrónico, FTP, etc. Un ejemplo es el perfectKeylogger</p>
<p style="text-align: justify;">•	Los Scanners de Puertos permiten monitorizar un equipo informático y detectar qué puertos y servicios están abiertos, para conocer así de qué manera es posible conectarse al mismo. Por ejemplo el NetScan</p>
<p style="text-align: justify;">•	Los Sniffers son programas capaces de monitorizar el tráfico de la red y pueden ser utilizados para extraer información como usuarios y contraseñas de servicios internos y externos de la empresa. Famosísimo Cain o el wireshark</p>
<p style="text-align: justify;">•	Los Controles remotos (Virtual Network Computing) son herramientas que, si están instaladas en un sistema cliente o servidor, brindan la posibilidad de administrarlos de forma remota, teniendo un control casi total sobre el equipo en cuestion. Ejemplos: Radmin, VNC, Etc..</p>
<p style="text-align: justify;"><img src="img/ppeligrosas/Config.JPG" alt="" /></p>
<p style="text-align: justify;">Es normal que un administrador de red utilice alguna de estas herramientas en sus tareas cotidinas, como dar soporte remoto a sus usuarios o analizar el tráfico e la red local en busca de algún problema, por lo que no es para nada raro encontrarlas en una empresa. Sin embargo, no solo pueden ser utilizadas para fines administrativos. En manos de alguien con conocimientos dentro de una red local pueden ser mucho peores a virus, troyanos o cualquier malware de los que circula actualmente por la red, ya que con estas herramientas se puede extraer todo tipo de información, contraseñas incluso visualizar en tiempo real que hace un compañero del trabajo.</p>
<p style="text-align: justify;">De ahí que los Antivirus los detecten como “Amenazas Potencialmente Peligrosas”</p>
<p style="text-align: justify;">R.R</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/06/13/aplicaciones-potencialmente-peligrosas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva propagación de variantes del Bagle</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/04/25/nueva-propagacion-de-variantes-del-bagle/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/04/25/nueva-propagacion-de-variantes-del-bagle/#comments</comments>
		<pubDate>Fri, 25 Apr 2008 16:21:39 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Heurística]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://blog.protegerse.com/laboratorio/?p=56</guid>
		<description><![CDATA[Durante esta semana hemos visto una nueva propagación del ya veterano código malicioso del tipo gusano Bagle. En esta ocasión los síntomas de la infección eran bastante visibles ya que intentaba detener los software antivirus instalados en el sistema, provocaba reinicios aleatorios y no permitía el inicio en modo seguro de Windows. La manera de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Durante esta semana hemos visto una nueva propagación del ya veterano código malicioso del tipo gusano Bagle. En esta ocasión los síntomas de la infección eran bastante visibles ya que intentaba detener los software antivirus instalados en el sistema, provocaba reinicios aleatorios y no permitía el inicio en modo seguro de Windows.</p>
<p style="text-align: justify;">La manera de propagarse era distribuyendo n-variantes de un Troyano de la clase downloader empaquetado con Themida (packer que suele ser bastante difícil de analizar). Este troyano se encarga de neutralizar los proceso residentes de los programas antivirus y de descargar de diversos servidores webs unos ficheros con extensión JPG que, en realidad son ejecutables con múltiples variantes del Bagle.</p>
<p style="text-align: justify;">El hecho de que se creasen múltiples variantes en poco tiempo hizo que fuese difícil para las casas antivirus el detectarlas todas mediante la actualización de las bases de firmas. Asimismo, también dificultaban su desinfección.</p>
<p style="text-align: justify;">En casos como este es cuando la heurística avanzada demuestra su verdadera eficacia, ya que se añadió una detección genérica por heurística para ir detectando y eliminando las múltiples variantes que aparecieron (y siguen apareciendo) como Win32/Bagle.gen.zip.</p>
<p style="text-align: justify;">A continuación mostramos una imagen del servicio <a href="http://www.virus-radar.com">Virus Radar</a> ofrecido por ESET, donde se pueden observar las oleadas de este gusano a lo largo de esta semana.</p>
<p style="text-align: center"><img src="img/bagle/bagle2.jpg" alt="" /></p>
<p style="text-align: justify;">Aprovechamos la ocasión para recomendar este servicio que cualquier usuario puede usar para observar el estado de propagación de las amenazas actuales, prácticamente en tiempo real y proporcionado por sistema de alerta temprana ThreatSense.Net.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/04/25/nueva-propagacion-de-variantes-del-bagle/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Amenazas + Usuarios = Colaboración</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/04/15/amenazas-usuarios-colaboracion/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/04/15/amenazas-usuarios-colaboracion/#comments</comments>
		<pubDate>Tue, 15 Apr 2008 11:27:27 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Heurística]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://blog.protegerse.com/laboratorio/?p=54</guid>
		<description><![CDATA[A finales de la pasada semana llego hasta nuestro laboratorio una muestra de un troyano dirigido a los usuarios de entidades bancarias de diversos países, entre los que destacan Alemania, España, EEUU y Reino Unido. El espécimen está especializado en capturar las credenciales de acceso a la banca Online, lo que permite a los atacantes [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A finales de la pasada semana llego hasta nuestro laboratorio una muestra de un troyano dirigido a los usuarios de entidades bancarias de diversos países, entre los que destacan Alemania, España, EEUU y Reino Unido. El espécimen está especializado en capturar las credenciales de acceso a la banca Online, lo que permite a los atacantes suplantar la identidad de los usuarios infectados y realizar transferencias desde sus cuentas.</p>
<p style="text-align: justify;">El bicho nos llego desde un usuario que creía estar infectado porque al insertar un acento en cualquier texto en vez de uno ponía dos automaticamente ´ ´, la cual cosa le puso en alerta , se puso en contacto con nuestro departamento técnico y aquí se empezó a gestar el Spy.Agent.NFS, El usuario nos remitió unos programas que había descargado de una web aparentemente de confianza , al realizar un primer análisis pudimos detectar que dicho “programa” llevaba una sorpresa oculta. Enviamos la muestra a <a href="http://www.virustotal.com/es/">Virus Total</a> donde un total de 32 motores antivirus la analizaron  y cuál fue nuestra sorpresa al ver que ningún Antivirus detectaba nada, sorpresa grande porque las Heurísticas agresivas de algunos de ellos llevan a detectar como una amenaza a  la mismísima calculadora de Windows dentro de un Packer.</p>
<p style="text-align: justify;">Lo primero fue el poner alerta al usuario para que bajo ningún concepto realizara movimientos con su banco OnLine. Después manos a la obra a ver que nos deparaba dicho troyano.</p>
<p style="text-align: justify;">El troyano monitoriza las direcciones del navegador de los sistemas infectados, y se activa cuando detecta que el usuario se dirige a la página web de algunas entidades bancarias. Para saber cuándo debe capturar las contraseñas del usuario, el troyano descarga un archivo desde un servidor de Internet donde mantiene los dominios y URLs de los bancos a atacar.</p>
<p style="text-align: justify;">
El listado de dominios al que se dirige es el siguiente:</p>
<p style="text-align: justify;">53.com<br />
bancaja.*<br />
bancajaproximaempresas.com<br />
bancopopular.es<br />
banesto.es<br />
banesto.es<br />
banking.*.de<br />
bankofamerica.com<br />
bankofamerica.com<br />
barclays.co.uk<br />
cahoot.com<br />
cbonline.co.uk<br />
chase.com<br />
citibank.com<br />
citibank.de<br />
citizensbankonline.com<br />
comdirect.de<br />
dresdner-privat.de<br />
e-gold.com<br />
ebank.hsbc.co.uk<br />
fiducia.de<br />
gruposantander.es<br />
halifax-online.co.uk<br />
lloydstsb.co.uk<br />
lloydstsb.com<br />
nationalcity.com<br />
norisbank.de<br />
openbank.es<br />
paypal.com<br />
suntrust.com<br />
tdcanadatrust.com<br />
unicaja.es<br />
usbank.com<br />
vr-networld-ebanking.de<br />
wachovia.com<br />
wamu.com<br />
wellsfargo.com<br />
ybonline.co.uk</p>
<p style="text-align: justify;">Dependiendo de la entidad el troyano llega incluso a modificar en tiempo real la página web del banco, presentando campos adicionales en los formularios de autenticación. Es decir, en vez de solicitar únicamente usuario y clave de acceso, el troyano puede hacer aparecer en la página web de la entidad un tercer campo solicitando la clave necesaria para confirmar las operaciones. De esta forma los atacantes consiguen todos los datos necesarios para suplantar la identidad de la víctima y realizar transferencias desde sus cuentas.</p>
<p style="text-align: center;"><img class="aligncenter" src="img/solonod/BCJ.JPG" alt="" /></p>
<p style="text-align: justify;">Los troyanos especializados en la captura de credenciales bancarias no son una novedad, sino todo lo contrario, a día de hoy destacan como una de las familias más prolíficas entre el malware orientado al fraude. Es por ello que la industria antivirus está en constante evolución, incorporando técnicas de detección proactivas para prevenir su amenaza. Sin embargo, este nuevo troyano se ha caracterizado por no ser detectado por ninguno de los más de 30 antivirus probados en el momento de su distribución, lo que lo convertía en prácticamente invisible.<br />
<a href="img/solonod/solonod.jpg"> </a></p>
<p style="text-align: center"><a href="img/solonod/solonod.jpg"><img src="img/solonod/solo2_NOD32.jpg" alt="" /></a></p>
<p style="text-align: justify;">Este caso pone de manifiesto que la colaboración de los usuarios se presenta vital para poder identificar y prevenir de forma temprana nuevas formas de malware que puedan aparecer. Por lo que desde aquí agradecemos la colaboración de los usuarios y animamos a que continúen con su actitud preventiva, ayudándonos a mejorar , si Ud cree estar en el mismo caso, envíenos la supuesta muestra dentro de un archivo comprimido con contraseña a virus@nod32-es.como bien desde nuestra <a href="http://www.enciclopediavirus.com/muestras/">Enclopediavirus</a>.</p>
<p style="text-align: justify;">R.R</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/04/15/amenazas-usuarios-colaboracion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Falsos codecs que descargan códigos maliciosos</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/01/03/falsos-codecs-que-descargan-codigos-maliciosos/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/01/03/falsos-codecs-que-descargan-codigos-maliciosos/#comments</comments>
		<pubDate>Thu, 03 Jan 2008 12:54:03 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Heurística]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.protegerse.com/laboratorio/?p=35</guid>
		<description><![CDATA[En las últimas semanas venimos observando un incremento bastante importante de casos de infección mediante descargas de falsos codecs de video. Uno de los usos mas frecuentes que le damos a Internet en estos tiempos es la visualización de vídeos, ya sea mediante el uso de servicios como Youtube o bien usando la descarga de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En las últimas semanas venimos observando un incremento bastante importante de casos de infección mediante descargas de falsos codecs de video. Uno de los usos mas frecuentes que le damos a Internet en estos tiempos es la visualización de vídeos, ya sea mediante el uso de servicios como Youtube o bien usando la descarga de contenido audiovisual para después reproducirlos en nuestra máquina. Estos archivos normalmente requieren una serie de codecs para poder visualizarlos, ya que vienen comprimidos para reducir su tamaño y poder ser descargados rápidamente.</p>
<p style="text-align: justify;">Sabedores del uso masivo de estos códecs, los creadores de códigos maliciosos han invadido multitud de páginas con falsos archivos de video que, cuando se intentan reproducir, solicitan la instalación de un codec, tal y como se observa en la imagen:<br />
<a href="img/codec/zlob1.gif"> </a></p>
<p style="text-align: center"><a href="img/codec/zlob1.gif"><img src="img/codec/zlob2.jpg" alt="" /></a></p>
<p style="text-align: justify;">Tanto si el usuario pulsa sobre el botón Aceptar como en el de Cancelar, el código malicioso intentará descargarse en el sistema, hecho que conseguirá a menos que un antivirus con <a href="?p=28">heurística proactiva</a> como NOD32 lo intercepte.</p>
<p style="text-align: justify;">La mayoría de códigos maliciosos distribuidos de esta forma son variantes de gusanos o troyanos ya conocidos como el Zlob, que, una vez infectada nuestra máquina, procederán a incorporarla a una Botnet.</p>
<p style="text-align: justify;">Aconsejamos a los usuarios que desconfien de sitios web que les ofezcan instalar codecs sin garantías, descargando estos siempre desde la web del desarrollador, mantener actualizado su sistema para evitar que se aprovechen vulnerabilidades conocidas y, sobretodo, disponer de un sistema de seguridad que incorpore un antivirus con capacidad heurística, un cortafuegos y sentido común para evitar caer en las trampas de la ingeniería social.</p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/01/03/falsos-codecs-que-descargan-codigos-maliciosos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Heuristica, si por favor</title>
		<link>http://blogs.protegerse.com/laboratorio/2007/11/27/26/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2007/11/27/26/#comments</comments>
		<pubDate>Tue, 27 Nov 2007 12:44:48 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Heurística]]></category>
		<category><![CDATA[Productos]]></category>

		<guid isPermaLink="false">http://blog.protegerse.com/laboratorio/?p=26</guid>
		<description><![CDATA[Muchas veces hablando entre compañeros y amigos o navegando por la red se habla de soluciones antivirus, que si la detección basada en firmas de este es mejor, que este otro como residente no consume casi recursos, bla bla bla…, y me he dado cuenta que pocas muy pocas veces se habla de algo tan [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Muchas veces hablando entre compañeros y amigos o navegando por la red se habla de soluciones antivirus, que si la detección basada en firmas de este es mejor, que este otro como residente no consume casi recursos, bla bla bla…, y me he dado cuenta que pocas muy pocas veces se habla de algo tan realmente impactante como es la <a href="http://es.wikipedia.org/wiki/Heur%C3%ADstica_%28computaci%C3%B3n%29">Heurística</a>.</p>
<p style="text-align: justify;">La Heurística es la capacidad que tiene una solución antivirus de clasificar como “amenaza” a una muestra sin tener designada una firma específica para la detección de la misma. Ahora lo mismo, pero aplicado a la vida real, la heurística es muy fácil de entender.</p>
<p style="text-align: justify;">Imagina que vas de noche por una calle, de repente un reflejo te hace percibir que alguien te está siguiendo, lo miras y te parece un tipo sospechoso que actúa de una forma un tanto inusual, aquí es cuando tu organismo se pone “en Alerta” detecta que algo extraño esta sucediendo ,esto es la heurística, un simple análisis de comportamientos, que puede llegar a ser complicadísimos algoritmos.</p>
<p style="text-align: justify;">El análisis Heurístico consiste en la búsqueda de parámetros “sospechos” a partir de su comportamiento. Los antivirus basan su detección principal en las bases de firmas. A partir de las firmas almacenadas se busca en la maquina trozos de código que coincidan con dichas firmas (comparación de codigo).</p>
<p style="text-align: center"><img src="img/heuristica/patrones2.jpg" alt="" /></p>
<p style="text-align: justify;">Ventajas de la Heurística, supongamos que por problemas de conexión o cualquier otra, su antivirus no se actualiza correctamente y no recibe nuevas firmas de virus, peligroso, ¿no?</p>
<p style="text-align: justify;">Pues gracias a la Heurística avanzada no estarías del todo vendido ya que muchas de estas nuevas amenazas se detectarían por comportamiento heurístico.</p>
<p style="text-align: justify;">No por ello debéis de dejar de actualizar vuestro antivirus. La próxima vez veremos un caso mas práctico de la detección de códigos maliciosos por Heurística</p>
<p>R.R</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2007/11/27/26/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
