Malware

Programas maliciosos? Malware? porqué simplemente no me refiero a un programa de este tipo solo como un virus? Bueno, el caso es que en realidad un virus es una clase particular dentro de una gama de programas creados con propósitos malintencionados. Para que tengan una idea, los siguientes, son algunos de los diferentes tipos de malware que existen.

Virus

Su objetivo es la infección de otros programas para ejecutar instrucciones dañinas y se basa en la intervención del usuario.

Gusanos

También diseñado para poder ejecutar instrucciones dañinas, pero con la diferencia de que este se propaga a sí mismo y a través de una red.

Troyanos

La diferencia de este tipo de programa, es que se oculta dentro del código de un programa legítimo pero sin infectar otros programas.

Spyware

Aquí hay una gran variedad destinada al robo de información y monitoreo del usuario

Adware

Tiene fines publicitarios

Rogue security software

Este tipo de amenaza se presenta como una herramienta de desinfección o antivirus, pero que en realidad es una trampa para el usuario, siendo en realidad un programa destinado a infectar al equipo. Para mayor información y detalles sobre las variedades de este tipo de amenaza pueden visitar el siguiente link

http://support.kaspersky.com/sp/viruses/rogue

Ransomware

Estos tienen como objetivo encriptar los datos importantes de un usuario, para luego pedir cierta remuneración a cambio de la contraseña que libere los mencionados datos .

Sin embargo, en la actualidad, los malware suelen ser una mezcla de estas diferentes categorías. Ahora bien, veamos un caso en particular y a la vez bastante común. Probablemente muchos ya hayan sido víctimas de alguna infección a través de un pendrive. A continuación les mostraré como trabaja la forma más común de estos programas y como evitar y/o desinfectar manualmente dicho malware. El modus operandi en estos casos se basa en un archivo «Autorun.inf» que contiene la información relativa al programa malicioso que se va a ejecutar automáticamente cuando coloquemos el pendrive en el equipo, hagamos un doble click sobre la unidad en «Mi PC» y/o exploremos la unidad. Una de las tantas versiones, una vez ejecutado, cambia los atributos de las carpetas ubicadas en el Pen a modo «oculto» y de «sistema» y al mismo tiempo crea una versión falsa de las carpetas que vuelve a ejecutar el malware. En muchos casos, el usuario, en estas situaciones supone que sus datos han sido eliminados y los da por perdidos, sin embargo los mismos se encuentran allí.

Entonces, como abrir un pendrive infectado, remover el virus y acceder a nuestros archivos?

Basándonos en el caso que mencioné anteriormente, primero, debemos deshabilitar la función del sistema que permite que el código Autorun.inf se ejecute automáticamente. Para ello les dejo un pequeño archivo que automáticamente modifica los valores del sistema descargar . Simplemente deben aceptar los carteles que aparezcan al ejecutar el archivo. Una vez hecho esto, iremos a «Mi PC» >> «Opciones de carpeta» >> «Ver». Allí activamos «Mostrar todos los archivos y carpetas ocultos» y desactivamos las opciones «Ocultar archivos protegidos por el sistema operativo» y «Ocultar las extensiones de archivo para tipos de archivo conocido». Una vez hecho esto, abrimos el pen drive y eliminamos en la raíz del dispositivo el archivo «Autorun.inf» y cualquier ejecutable que desconozcamos. Finalmente, copian este archivo en el pendrive y luego lo ejecutan descargar . Al terminar aparecerán las carpetas y la información y podrán borrar el resto de los archivos generados por el virus ( las carpetas falsas).

Detalles técnicos de un Autorun.inf que dispara un virus desde un pendrive

[AutoRun]

;vribRlEcbtljhSjGRN

;WaBqIhbn

ShElL\oPen\command=dwvar.cmd

;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF

sHeLL\OpEn\defAUlT=1

;jqLJ ylGTV

SHELl\expLore\CoMMAnd=dwvar.cmd

;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX

opEn = dwvar.cmd

;

shelL\AUtoplAY\coMmAnd=dwvar.cmd

;icnhbKEfNTAVEpVwntiLD

En azul podemos observar el código destinado a confundir a los antivirus

En rojo podemos observar el código que le indica al sistema que ejecute el archivo malicioso en las situaciones que comenté anteriormente.

Detalles técnicos de los archivos para cambiar la política sobre la función autorun y modificar los atributos de los archivos localizados en un pendrive

Zerogap.reg

Código :

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

«NoDriveTypeAutoRun»=dword:000000FF

Asigna el valor 0xFF en la clave del registro, la cual, indica que se deshabilite el autorun en todas las unidades.

Zero.cmd

Código :

@echo off

title=Cambiando atributos @ZeroGap

cls

cd

echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.

attrib /s /d -r -a -h -s

exit

Simplemente cambia los atributos vía cmd utilizando la función attrib

Maximiliano Díaz Doglia

AI Platform Engineer & Full-Stack Developer
Building Enterprise Integrations & Automations