<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Piratería</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/pirateria/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Nuevo timo dirigido a los usuarios que descargan contenido ilegal</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/#comments</comments>
		<pubDate>Fri, 14 May 2010 15:59:49 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[rogue]]></category>
		<category><![CDATA[descarga directa]]></category>
		<category><![CDATA[falso antivirus]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[heraldo.es]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Jefatura Superior de Aragón]]></category>
		<category><![CDATA[timo]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1506</guid>
		<description><![CDATA[La Jefatura Superior de Aragón, según ha informado el periódico Heraldo, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de [...]]]></description>
			<content:encoded><![CDATA[<p align="justify"><b>La Jefatura Superior de Aragón</b>, según ha informado el periódico <a href="http://www.heraldo.es/noticias/sociedad/la_policia_alerta_una_estafa_internet_dirigida_quienes_descargan_peliculas.html" target="_blank">Heraldo</a>, ha descubierto un nuevo tipo de estafa a través de Internet. Este consiste en engañar a los usuarios haciéndoles creer que van a ser denunciados ante los tribunales por descargar películas o música desde Internet a no ser que abonen una cantidad determinada de Euros.</p>
<p align="justify">Exactamente, el texto indicado es el siguiente: &#8220;Ha sido usted detectado mientras realizaba descargas ilegales a través de Internet; la solución se ajusta a dos vías, ser denunciado ante los tribunales o bien eludir la acción de la Justicia mediante el abono de la cantidad indicada en euros&#8221;.</p>
<p align="justify">Este tipo de fraude ya había aparecido en otros países, de ello escribimos la siguiente <a href="http://blogs.protegerse.com/laboratorio/2010/04/12/scareware-intenta-extorsionar-a-los-usuarios-de-bittorrent/" target="_blank">entrada</a> del mes de abril. Durante el día de hoy hemos detectado el mismo tipo de fraude en castellano. Como pueden observar en las capturas, aparecen referencias a artículos, noticias y asociaciones falsas, dando un aspecto de veracidad al usuario que recibe este tipo de avisos. Actualmente esta infección viene provocada por diferentes enlaces de descarga directa referentes a películas, música u otro tipo de software.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude01.jpg" width="400"></a></center></p>
<p align="justify">El funcionamiento de esta infección es el mismo que el de los falsos antivirus, pero en este caso, en vez de salir la típica ventana del falso antivirus indicando que el equipo está infectado y que debemos pagar una cantidad para desinfectarlo, hace referencia a un posible delito de piratería.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" target="_blank" alt=""><img src="http://blogs.protegerse.com/laboratorio/img/falsoantivirus/fraude02.jpg" width="400"></a></center></p>
<p align="justify">Desde el departamento técnico de Ontinet.com, queremos indicar a los usuarios  que desconfíen de todo mensaje de Internet o correo electrónico que nos pida cualquier tipo de pago. También aconsejamos contactar con su proveedor de seguridad, el cual le ayudará a deshacerse de la posible infección de forma correcta.</p>
<p>David Sanchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/14/nuevo-timo-dirigido-a-los-usuarios-que-descargan-contenido-ilegal/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano camuflado en juego para Windows Mobile</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/#comments</comments>
		<pubDate>Mon, 12 Apr 2010 10:19:43 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>
		<category><![CDATA[telefonía]]></category>
		<category><![CDATA[3D antiterrorist]]></category>
		<category><![CDATA[game]]></category>
		<category><![CDATA[infeccion]]></category>
		<category><![CDATA[juego]]></category>
		<category><![CDATA[llamadas internacionales]]></category>
		<category><![CDATA[movil]]></category>
		<category><![CDATA[pirata]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[Windows Mobile]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1177</guid>
		<description><![CDATA[Un troyano camuflado en un juego de guerra para Windows Mobile provoca costosas llamadas internacionales que se realizan de forma invisible para los usuarios infectados. Algunas versiones ilegales de este juego, desarrollado para dispositivos móviles con Windows Mobile, ha sido modificado por desarrolladores rusos para que incluya un add-on, el cual hace que se realicen [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Un troyano camuflado en un juego de guerra para Windows Mobile provoca costosas llamadas internacionales  que se realizan de forma invisible para los usuarios infectados. </p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/movgame/game.jpg" alt="" /></p>
<p style="text-align: justify;">Algunas versiones ilegales de este juego, desarrollado para dispositivos móviles con Windows Mobile, ha sido modificado por desarrolladores rusos para que incluya un add-on, el cual hace que se realicen de forma silenciosa llamadas internacionales aleatorias, causando al usuario facturas de teléfono bastante elevadas. Se sigue investigando si también han sido afectados otros juegos.</p>
<p style="text-align: justify;">Como se puede observar en la captura mostrada a continuación, aparece una lista de números de teléfono internacionales:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/movgame/code.png" alt="" /></p>
<p style="text-align: justify;">En los campos referentes al código <b>phone.talk</b> se muestran los números programados a donde se realizarán dichas llamadas. La pregunta que nos podemos hacer en este punto es, ¿Por qué esos números de teléfono? Bien, estos números seguramente sean de alta tarificación. El creador de dicho virus seguramente se lleve una comisión de dichas llamadas para así obtener su correspondiente beneficio económico.</p>
<p style="text-align: justify;">El desarrollo de malware destinado a los dispositivos móviles está creciendo a pasos agigantados, debido en gran medida al frecuente uso que hacemos de él. Puede que los usuarios no dispongan de ordenador en su hogar, pero seguro que tienen un móvil. Desde el departamento técnico de Ontinet.com aconsejamos a los usuarios de Windows Mobile utilizar un software de seguridad en sus dispositivos móviles para así estar protegidos correctamente frente a este tipo de amenazas.</p>
<p><br/></p>
<p style="text-align: justify;">David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/12/troyano-camuflado-en-juego-para-windows-mobile/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Detección de tcpip.sys como amenaza</title>
		<link>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/#comments</comments>
		<pubDate>Thu, 06 Aug 2009 10:25:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Piratería]]></category>
		<category><![CDATA[Productos]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[parche]]></category>
		<category><![CDATA[tcpip]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=679</guid>
		<description><![CDATA[Desde hace unos días, concretamente desde la actualización de la base de firmas de virus 4293 de día 31 de Julio de 2009, venimos recibiendo consultas de algunos usuarios acerca de la detección por parte de ESET NOD32 del fichero tcpip.sys como una amenaza de nombre Win32/Patched.XX. Este fichero no supondría ninguna amenaza en un [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desde hace unos días, concretamente desde la actualización de la base de firmas de virus 4293 de día 31 de Julio de 2009, venimos recibiendo consultas de algunos usuarios acerca de la detección por parte de <a href="http://www.eset.es/">ESET NOD32</a> del fichero tcpip.sys como una amenaza de nombre Win32/Patched.XX. Este fichero no supondría ninguna amenaza en un sistema operativo Windows original, sin embargo, la variante detectada ha sido modificada e incluida en algunas distribuciones ilegales del sistema de Microsoft (Unattended Edition, Black Edition, Wolf, etc.).</p>
<p style="text-align: justify;">En esta ocasión, la detección de este fichero por parte del antivirus es totalmente correcta, ya que el fichero original ha sido modificado para permitir mas conexiones de las recomendadas y expone al usuario a un riesgo importante. Al usar un sistema operativo modificado que no ha sido verificado por el fabricante para asegurar la máxima integración y compatibilidad entre todos los elementos que lo componen, se rompe un principio básico de la seguridad, ya que tampoco sabremos que otras “aplicaciones” habrán sido incluidas (rootkits, troyanos, keyloggers, etc.).</p>
<p style="text-align: justify;">Este riesgo se aplica también a aquellos programas que los usuarios descargan de sitios ajenos al fabricante o corresponden a versiones crackeadas para poder usar el programa sin abonar su coste. Resulta especialmente curioso el caso de los falsos antivirus que prometen seguridad a aquellos usuarios que los usan cuando realmente están infectando su sistema, o los antivirus de marcas reconocidas que han sido modificados para ser usados sin abonar el coste de la licencia que no tienen todas las funciones de la versión original.</p>
<p style="text-align: justify;">Ante estas amenazas lo mejor es descargar y usar los programas proporcionados directamente del fabricante para evitar sorpresas indeseables.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2009/08/06/deteccion-de-tcpipsys-como-amenaza/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Amenazas a supuestas descargas ilegales</title>
		<link>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/#comments</comments>
		<pubDate>Fri, 12 Sep 2008 11:11:12 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Piratería]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/test/?p=294</guid>
		<description><![CDATA[Si recientemente comentábamos el caso de correos que amenazaban con denunciar a los usuarios que supuestamente enviaban correos no solicitados con virus, en el día de hoy hemos recibido una variante que sigue el mismo patrón. Primero recibimos un correo como este: En el mismo se nos acusa de haber descargado contenidos con derechos de [...]]]></description>
			<content:encoded><![CDATA[<p>Si <a href="?p=286">recientemente</a> comentábamos el caso de correos que amenazaban con denunciar a los usuarios que supuestamente enviaban correos no solicitados con virus, en el día de hoy hemos recibido una variante que sigue el mismo patrón. Primero recibimos un correo como este:<br />
<a href="img/iplogs2/correo.jpg"><br />
</a></p>
<p style="text-align: center;"><a href="img/iplogs2/correo.jpg"><img class="aligncenter" src="img/iplogs2/correo1.jpg" alt="" /></a></p>
<p>En el mismo se nos acusa de haber descargado contenidos con derechos de autor de forma ilegal, a la vez que se nos indica que, en el fichero adjunto se encuentran los registros de nuestras actividades ilegales en los pasados 6 meses. Si picamos el anzuelo y abrimos el fichero nos encontraremos con lo siguiente:<br />
<a href="img/iplogs2/rar.jpg"><br />
</a></p>
<p style="text-align: center;"><a href="img/iplogs2/rar.jpg"><img class="aligncenter" src="img/iplogs2/rar1.jpg" alt="" /></a></p>
<p>En lugar de un fichero de registros encontraremos un ejecutable que, si intentamos extraer o ejecutar hará saltar nuestro antivirus de la siguiente forma:</p>
<p style="text-align: center;"><img class="aligncenter" src="img/iplogs2/virus.jpg" alt="" /></p>
<p>Es un caso muy parecido al que comentábamos hace unos días. Tan solo cambia el motivo de las amenazas para intimidar a los usuarios y hacer que caigan en la trampa. Viendo que este tipo de propagación de malware tienen un éxito razonable no es de extrañar que veamos mas variaciones de este tipo en un futuro.<br />
Es por ello que siempre debemos protegernos con un antivirus actualizado por si estamos con la guardia baja e intentamos abrir el archivo adjunto.</p>
<p style="text-align: justify;"><strong>Actualizacion 17/09/2008:</strong> Al observar que este tipo de malware esta siendo bastante difundido estos días nuestro laboratorio nos proporciona más información al respecto de esta amenaza.</p>
<p style="text-align: justify;">Se trata de un Trojan/Goldun con función rootkit que al ejecutar el archivo user-EA49943X-activities.exe crea dos ficheros en el directorio de sistema de Windows:</p>
<p>C:\WINDOWS\system32\cabpck.dll<br />
C:\WINDOWS\system32\krnlcab.sys</p>
<p style="text-align: justify;">También crea diversas entradas en el registro de Windows para asegurarse la ejecución de cabpck.dll como parte del Winlogon y de krnlcab.sys como driver en cada inicio del sistema:</p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cabpck<br />
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\kteproc.sys<br />
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\kteproc.sys<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab\Security<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\krnlcab\Enum<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB\0000<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_KRNLCAB\0000\Control</p>
<p style="text-align: justify;">Si realizamos un análisis completo de este código malicioso, vemos que recibe instrucciones de los servidores con los que conecta, en concreto con:</p>
<p>social-bos.biz<br />
osliki.net</p>
<p style="text-align: justify;">Cuando se conecta con ellos envía información de la máquina infectada, pero también puede recibir información, como por ejemplo comandos para descargarse otras muestras de malware. En la siguiente imagen se puede observar la comunicación que realiza el troyano de forma oculta obteniendo a cambio las URLs de donde descarga nuevos componentes de malware como se observa a continuación:</p>
<p style="text-align: center;"><img class="aligncenter" src="img/iplogs2/url.jpg" alt="" /></p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2008/09/12/amenazas-a-supuestas-descargas-ilegales/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
