<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Piratería</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/pirateria/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Fri, 03 Feb 2012 12:51:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Cuidado con los scams y los engaños que pudieran intentan aprovecharse de SOPA</title>
		<link>http://blogs.protegerse.com/laboratorio/2012/01/18/cuidado-con-los-scams-y-los-enganos-que-pudieran-intentan-aprovecharse-de-sopa/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2012/01/18/cuidado-con-los-scams-y-los-enganos-que-pudieran-intentan-aprovecharse-de-sopa/#comments</comments>
		<pubDate>Wed, 18 Jan 2012 09:02:22 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[Piratería]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Scam]]></category>
		<category><![CDATA[BHSEO]]></category>
		<category><![CDATA[black hat seo]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[NOD32 antivirus]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[SOPA]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=5268</guid>
		<description><![CDATA[Como ya sabéis, hoy, 18 de enero de 2012, decenas de webs muy populares dejarán su home page en blanco en protesta por la U.S. Stop Online Piracy Act (SOPA). Algunas de estas webs son muy conocidas, como la versión inglesa de la enciclopedia Wikipedia o el sitio Boing Boing. Otras son muy conocidas para jugadores (Red [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Como ya sabéis, hoy, 18 de enero de 2012, decenas de webs muy populares dejarán su home page en blanco en protesta por la U.S. Stop Online Piracy Act (<a href="http://blog.eset.com/2012/01/?s=SOPA">SOPA</a>). Algunas de estas webs son muy conocidas, como la versión inglesa de la enciclopedia <a href="http://wikimediafoundation.org/wiki/English_Wikipedia_anti-SOPA_blackout">Wikipedia</a> o el sitio <a href="http://boingboing.net/2012/01/14/boing-boing-will-go-dark-on-ja.html">Boing Boing</a>. Otras son muy conocidas para jugadores (<a href="http://www.red5studios.com/">Red 5 Studios</a>, <a href="http://www.rockpapershotgun.com/">Rock, Paper, Shotgun</a>), o para profesionales del Social Media (como <a href="http://www.cheezburger.com/">Cheezburger Network</a>, <a href="http://imgur.com/blog/2012/01/16/imgur-joins-blackout/">Imgur</a> y <a href="http://blog.reddit.com/2012/01/stopped-they-must-be-on-this-all.html">Reddit</a>) y otros sites de especial interés. El listado completo de los sitios participantes en esta iniciativa puede encontrarse en el sitio web <a href="http://sopastrike.com/">SOPA Strike</a>.</p>
<p style="text-align: justify;">Por supuesto, no todas las compañías que se oponen a SOPA van a dejar sus websites en blanco. Así, eBay, Google, Twitter and Yahoo! son algunas de las compañías que van a mantener sus contenidos durante la protesta, y también <a href="http://www.eset.es" target="_blank">ESET. </a></p>
<p style="text-align: justify;">Aunque la protesta no va a afectar a los usuarios en su quehacer diario, sí es una gran noticia. Y como cualquier otro hecho noticiable, es presumible que los cibercriminales intenten aprovechar el tirón mediático de esta iniciativa para posicionar resultados maliciosos en los motores de búsqueda (lo que conocemos como ataques Black Hat SEO), de los que hemos hablado frecuentemente en este blog.</p>
<p style="text-align: justify;">No podemos saber exactamente qué tipo de scam nos podemos encontrar, teniendo en consideración que los sites listados anteriormente volverán a su actividad normal en el horario anunciado. Por lo tanto, no es presumible que vuelvan a la actividad antes de la hora convocada, y algunos pueden incluso retrasarse.</p>
<p style="text-align: justify;">Si ves algún tipo de anuncio oficial sobre sitios que vuelven a operar de forma normal antes de la hora prevista o si te encuentras algún tipo de mensaje para visitar los sitios que se han sumado a la protesta intentando dirigirte a un nuevo web site, ignóralos y vuelve a visitar el sitio oficial a partir de la hora anunciada. El &#8220;nuevo&#8221; sitio puede ser claramente malicioso y contener diversos trucos para engañarte e infectar tu ordenador.</p>
<p style="text-align: justify;">En vez de arriesgarte, quizá quieras aprovechar el tiempo para hacer una copia de seguridad de tu ordenador, o para desconectarte el resto del día: Internet estará ahí cuando vuelvas <img src='http://blogs.protegerse.com/laboratorio/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p>De nuestro compañero Aryeh Goretsky, MVP, ZCSE. Distinguished Researcher. ESET. Artículo original en <a href="http://blog.eset.com/2012/01/17/beware-of-sopa-scams" target="_blank">inglés. </a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2012/01/18/cuidado-con-los-scams-y-los-enganos-que-pudieran-intentan-aprovecharse-de-sopa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Anonymous ataca las web del PP de Cataluña y de la Academia de las Ciencias y las Artes</title>
		<link>http://blogs.protegerse.com/laboratorio/2011/11/17/anonymous-ataca-las-web-del-pp-de-cataluna-y-de-la-academia-de-las-ciencias-y-las-artes/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2011/11/17/anonymous-ataca-las-web-del-pp-de-cataluna-y-de-la-academia-de-las-ciencias-y-las-artes/#comments</comments>
		<pubDate>Thu, 17 Nov 2011 13:06:46 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[Filtraciones]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[anonymous]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=4964</guid>
		<description><![CDATA[Mientras que los candidatos de los diferentes partidos políticos queman sus últimos cartuchos ante la jornada electoral del próximo 20 de noviembre, Anonymous sigue con su operación 20N (#Op20N), revelando información confidencial de los partidos y sus miembros y atacando a páginas web del Gobierno o de partidos políticos. En el día de ayer, la [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Mientras que los candidatos de los diferentes partidos políticos queman sus últimos cartuchos ante la jornada electoral del próximo 20 de noviembre, Anonymous sigue con su operación 20N (#Op20N), revelando información confidencial de los partidos y sus miembros y atacando a páginas web del Gobierno o de partidos políticos.</p>
<p style="text-align: justify;">En el día de ayer, la web del Partido Popular de Cataluña apareció de la siguiente forma (gracias de nuevo a Chema Alonso por la información <a href="http://www.elladodelmal.com/2011/11/defacement-de-anonymous-la-web-del-pp.html">publicada en su blog</a>, del cual hemos extraído esta imagen).</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/ppcat.png"><img class="aligncenter size-medium wp-image-4965" title="ppcat" src="http://blogs.protegerse.com/laboratorio/wp-content/ppcat-300x251.png" alt="" width="300" height="251" /></a></p>
<p style="text-align: justify;">La web sufrió una intrusión que permitió a los atacantes colgar un fotomontaje donde se criticaba a los candidatos de los principales partidos políticos. Exactamente el mismo fotomontaje es el que hemos visto hoy en un enlace de la Academia de las Ciencias y las Artes de la Televisión.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/academia1.png"><img class="aligncenter size-medium wp-image-4966" title="academia1" src="http://blogs.protegerse.com/laboratorio/wp-content/academia1-300x184.png" alt="" width="300" height="184" /></a></p>
<p style="text-align: justify;">No obstante, en esta ocasión se ha subido información confidencial. En concreto, se han publicado datos de miembros de CIU a los que Anonymous acusa de recibir donaciones extrañas. Entre estos datos se encuentran el nombre, apellidos, DNI, email, teléfono y dirección postal.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/academia_cen.png"><img class="aligncenter size-medium wp-image-4967" title="academia_cen" src="http://blogs.protegerse.com/laboratorio/wp-content/academia_cen-300x205.png" alt="" width="300" height="205" /></a></p>
<p style="text-align: justify;">Como vemos, a pocos días de la finalización de la campaña electoral, Anonymous acelera el ritmo de sus ataques y filtraciones. Desde el laboratorio de<a href="http://www.eset.es" target="_blank"> ESET</a> en Ontinet.com creemos que en estas últimas horas antes de las elecciones pueden revelarse datos confidenciales importantes, incluyendo aquellos relativos a la investigación del 11-M que estos hacktivistas dijeron poseer, por lo que iremos publicando en este blog cualquier información que se produzca en relación a este tema.</p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2011/11/17/anonymous-ataca-las-web-del-pp-de-cataluna-y-de-la-academia-de-las-ciencias-y-las-artes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo timo dirigido a los usuarios que descargan contenido ilegal</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/#comments</comments>
		<pubDate>Fri, 14 May 2010 15:59:49 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[descarga directa]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[heraldo.es]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Jefatura Superior de Aragón]]></category>
		<category><![CDATA[timo]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1506</guid>
		<description><![CDATA[La Jefatura Superior de Aragón, según ha informado el periódico Heraldo, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify"><b>La Jefatura Superior de Aragón</b>, según ha informado el periódico <a href="http://www.heraldo.es/noticias/sociedad/la_policia_alerta_una_estafa_internet_dirigida_quienes_descargan_peliculas.html" target="_blank">Heraldo</a>, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de Euros.</p>
<p align="justify">Exactamente, el texto indicado es el siguiente: &#8220;Ha sido usted detectado mientras realizaba descargas ilegales a través de Internet; la solución se ajusta a dos vías, ser denunciado ante los tribunales o bien eludir la acción de la Justicia mediante el abono de la cantidad indicada en euros&#8221;.</p>
<p align="justify">Este tipo de fraude ya había aparecido en otros países, de ello escribimos la siguiente <a href="http://blogs.protegerse.com/laboratorio/2010/04/12/scareware-intenta-extorsionar-a-los-usuarios-de-bittorrent/" target="_blank">entrada</a> del mes de abril. Durante el día de hoy hemos detectado el mismo tipo de fraude en castellano. Como pueden observar en las capturas, aparecen referencias a artículos, noticias y asociaciones falsas, dando un aspecto de veracidad al usuario que recibe este tipo de avisos. Actualmente esta infección viene provocada por diferentes enlaces de descarga directa referentes a películas, música u otro tipo de software.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" width="400"></a></center></p>
<p align="justify">El funcionamiento de esta infección es el mismo que el de los falsos antivirus, pero en este caso, en vez de salir la típica ventana del falso antivirus indicando que el equipo está infectado y que debemos pagar una cantidad para desinfectarlo, hace referencia a un posible delito de piratería.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" width="400"></a></center></p>
<p align="justify">Desde el departamento técnico de Ontinet.com, queremos indicar a los usuarios  que desconfíen de todo mensaje de Internet o correo electrónico que nos pida cualquier tipo de pago. También aconsejamos contactar con su proveedor de seguridad, el cual le ayudará a deshacerse de la posible infección de forma correcta.</p>
<p>David Sanchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano camuflado en juego para Windows Mobile</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/#comments</comments>
		<pubDate>Mon, 12 Apr 2010 10:19:43 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[telefonía]]></category>
		<category><![CDATA[3D antiterrorist]]></category>
		<category><![CDATA[game]]></category>
		<category><![CDATA[infeccion]]></category>
		<category><![CDATA[juego]]></category>
		<category><![CDATA[llamadas internacionales]]></category>
		<category><![CDATA[movil]]></category>
		<category><![CDATA[pirata]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[Windows Mobile]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1177</guid>
		<description><![CDATA[Un troyano camuflado en un juego de guerra para Windows Mobile provoca costosas llamadas internacionales que se realizan de forma invisible para los usuarios infectados. Algunas versiones ilegales de este juego, desarrollado para dispositivos móviles con Windows Mobile, ha sido modificado por desarrolladores rusos para que incluya un add-on, el cual hace que se realicen [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Un troyano camuflado en un juego de guerra para Windows Mobile provoca costosas llamadas internacionales  que se realizan de forma invisible para los usuarios infectados. </p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/movgame/game.jpg" alt="" /></p>
<p style="text-align: justify;">Algunas versiones ilegales de este juego, desarrollado para dispositivos móviles con Windows Mobile, ha sido modificado por desarrolladores rusos para que incluya un add-on, el cual hace que se realicen de forma silenciosa llamadas internacionales aleatorias, causando al usuario facturas de teléfono bastante elevadas. Se sigue investigando si también han sido afectados otros juegos.</p>
<p style="text-align: justify;">Como se puede observar en la captura mostrada a continuación, aparece una lista de números de teléfono internacionales:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/movgame/code.png" alt="" /></p>
<p style="text-align: justify;">En los campos referentes al código <b>phone.talk</b> se muestran los números programados a donde se realizarán dichas llamadas. La pregunta que nos podemos hacer en este punto es, ¿Por qué esos números de teléfono? Bien, estos números seguramente sean de alta tarificación. El creador de dicho virus seguramente se lleve una comisión de dichas llamadas para así obtener su correspondiente beneficio económico.</p>
<p style="text-align: justify;">El desarrollo de malware destinado a los dispositivos móviles está creciendo a pasos agigantados, debido en gran medida al frecuente uso que hacemos de él. Puede que los usuarios no dispongan de ordenador en su hogar, pero seguro que tienen un móvil. Desde el departamento técnico de Ontinet.com aconsejamos a los usuarios de Windows Mobile utilizar un software de seguridad en sus dispositivos móviles para así estar protegidos correctamente frente a este tipo de amenazas.</p>
<p><br/></p>
<p style="text-align: justify;">David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Detección de tcpip.sys como amenaza</title>
		<link>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/#comments</comments>
		<pubDate>Thu, 06 Aug 2009 10:25:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Piratería]]></category>
		<category><![CDATA[Productos]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[parche]]></category>
		<category><![CDATA[tcpip]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=679</guid>
		<description><![CDATA[Desde hace unos días, concretamente desde la actualización de la base de firmas de virus 4293 de día 31 de Julio de 2009, venimos recibiendo consultas de algunos usuarios acerca de la detección por parte de ESET NOD32 del fichero tcpip.sys como una amenaza de nombre Win32/Patched.XX. Este fichero no supondría ninguna amenaza en un [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desde hace unos días, concretamente desde la actualización de la base de firmas de virus 4293 de día 31 de Julio de 2009, venimos recibiendo consultas de algunos usuarios acerca de la detección por parte de <a href="http://www.eset.es/">ESET NOD32</a> del fichero tcpip.sys como una amenaza de nombre Win32/Patched.XX. Este fichero no supondría ninguna amenaza en un sistema operativo Windows original, sin embargo, la variante detectada ha sido modificada e incluida en algunas distribuciones ilegales del sistema de Microsoft (Unattended Edition, Black Edition, Wolf, etc.).</p>
<p style="text-align: justify;">En esta ocasión, la detección de este fichero por parte del antivirus es totalmente correcta, ya que el fichero original ha sido modificado para permitir mas conexiones de las recomendadas y expone al usuario a un riesgo importante. Al usar un sistema operativo modificado que no ha sido verificado por el fabricante para asegurar la máxima integración y compatibilidad entre todos los elementos que lo componen, se rompe un principio básico de la seguridad, ya que tampoco sabremos que otras “aplicaciones” habrán sido incluidas (rootkits, troyanos, keyloggers, etc.).</p>
<p style="text-align: justify;">Este riesgo se aplica también a aquellos programas que los usuarios descargan de sitios ajenos al fabricante o corresponden a versiones crackeadas para poder usar el programa sin abonar su coste. Resulta especialmente curioso el caso de los falsos antivirus que prometen seguridad a aquellos usuarios que los usan cuando realmente están infectando su sistema, o los antivirus de marcas reconocidas que han sido modificados para ser usados sin abonar el coste de la licencia que no tienen todas las funciones de la versión original.</p>
<p style="text-align: justify;">Ante estas amenazas lo mejor es descargar y usar los programas proporcionados directamente del fabricante para evitar sorpresas indeseables.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Amenazas a supuestas descargas ilegales</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/#comments</comments>
		<pubDate>Fri, 12 Sep 2008 11:11:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/test/?p=294</guid>
		<description><![CDATA[Si recientemente comentábamos el caso de correos que amenazaban con denunciar a los usuarios que supuestamente enviaban correos no solicitados con virus, en el día de hoy hemos recibido una variante que sigue el mismo patrón. Primero recibimos un correo como este: En el mismo se nos acusa de haber descargado contenidos con derechos de [...]]]></description>
			<content:encoded><![CDATA[<p>Si <a href="?p=286">recientemente</a> comentábamos el caso de correos que amenazaban con denunciar a los usuarios que supuestamente enviaban correos no solicitados con virus, en el día de hoy hemos recibido una variante que sigue el mismo patrón. Primero recibimos un correo como este:<br />
<a href="img/iplogs2/correo.jpg"><br />
</a></p>
<p style="text-align: center;"><a href="img/iplogs2/correo.jpg"><img class="aligncenter" src="img/iplogs2/correo1.jpg" alt="" /></a></p>
<p>En el mismo se nos acusa de haber descargado contenidos con derechos de autor de forma ilegal, a la vez que se nos indica que, en el fichero adjunto se encuentran los registros de nuestras actividades ilegales en los pasados 6 meses. Si picamos el anzuelo y abrimos el fichero nos encontraremos con lo siguiente:<br />
<a href="img/iplogs2/rar.jpg"><br />
</a></p>
<p style="text-align: center;"><a href="img/iplogs2/rar.jpg"><img class="aligncenter" src="img/iplogs2/rar1.jpg" alt="" /></a></p>
<p>En lugar de un fichero de registros encontraremos un ejecutable que, si intentamos extraer o ejecutar hará saltar nuestro antivirus de la siguiente forma:</p>
<p style="text-align: center;"><img class="aligncenter" src="img/iplogs2/virus.jpg" alt="" /></p>
<p>Es un caso muy parecido al que comentábamos hace unos días. Tan solo cambia el motivo de las amenazas para intimidar a los usuarios y hacer que caigan en la trampa. Viendo que este tipo de propagación de malware tienen un éxito razonable no es de extrañar que veamos mas variaciones de este tipo en un futuro.<br />
Es por ello que siempre debemos protegernos con un antivirus actualizado por si estamos con la guardia baja e intentamos abrir el archivo adjunto.</p>
<p style="text-align: justify;"><strong>Actualizacion 17/09/2008:</strong> Al observar que este tipo de malware esta siendo bastante difundido estos días nuestro laboratorio nos proporciona más información al respecto de esta amenaza.</p>
<p style="text-align: justify;">Se trata de un Trojan/Goldun con función rootkit que al ejecutar el archivo user-EA49943X-activities.exe crea dos ficheros en el directorio de sistema de Windows:</p>
<p>C:\WINDOWS\system32\cabpck.dll<br />
C:\WINDOWS\system32\krnlcab.sys</p>
<p style="text-align: justify;">También crea diversas entradas en el registro de Windows para asegurarse la ejecución de cabpck.dll como parte del Winlogon y de krnlcab.sys como driver en cada inicio del sistema:</p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cabpck<br />
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\kteproc.sys<br />
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\kteproc.sys<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab\Security<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab\Enum<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB\0000<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB\0000\Control</p>
<p style="text-align: justify;">Si realizamos un análisis completo de este código malicioso, vemos que recibe instrucciones de los servidores con los que conecta, en concreto con:</p>
<p>social-bos.biz<br />
osliki.net</p>
<p style="text-align: justify;">Cuando se conecta con ellos envía información de la máquina infectada, pero también puede recibir información, como por ejemplo comandos para descargarse otras muestras de malware. En la siguiente imagen se puede observar la comunicación que realiza el troyano de forma oculta obteniendo a cambio las URLs de donde descarga nuevos componentes de malware como se observa a continuación:</p>
<p style="text-align: center;"><img class="aligncenter" src="img/iplogs2/url.jpg" alt="" /></p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

