Malware
Programas maliciosos? Malware? porqué simplemente no me refiero a un programa de este tipo solo como un virus? Bueno, el caso es que en realidad un virus es una clase particular dentro de una gama de programas creados con propósitos malintencionados. Para que tengan una idea, los siguientes, son algunos de los diferentes tipos de malware que existen.
Virus
Su objetivo es la infección de otros programas para ejecutar instrucciones dañinas y se basa en la intervención del usuario.
Gusanos
También diseñado para poder ejecutar instrucciones dañinas, pero con la diferencia de que este se propaga a sí mismo y a través de una red.
Troyanos
La diferencia de este tipo de programa, es que se oculta dentro del código de un programa legítimo pero sin infectar otros programas.
Spyware
Aquí hay una gran variedad destinada al robo de información y monitoreo del usuario
Adware
Tiene fines publicitarios
Rogue security software
Este tipo de amenaza se presenta como una herramienta de desinfección o antivirus, pero que en realidad es una trampa para el usuario, siendo en realidad un programa destinado a infectar al equipo. Para mayor información y detalles sobre las variedades de este tipo de amenaza pueden visitar el siguiente link
http://support.kaspersky.com/sp/viruses/rogue
Ransomware
Estos tienen como objetivo encriptar los datos importantes de un usuario, para luego pedir cierta remuneración a cambio de la contraseña que libere los mencionados datos .
Sin embargo, en la actualidad, los malware suelen ser una mezcla de estas diferentes categorías. Ahora bien, veamos un caso en particular y a la vez bastante común. Probablemente muchos ya hayan sido víctimas de alguna infección a través de un pendrive. A continuación les mostraré como trabaja la forma más común de estos programas y como evitar y/o desinfectar manualmente dicho malware. El modus operandi en estos casos se basa en un archivo «Autorun.inf» que contiene la información relativa al programa malicioso que se va a ejecutar automáticamente cuando coloquemos el pendrive en el equipo, hagamos un doble click sobre la unidad en «Mi PC» y/o exploremos la unidad. Una de las tantas versiones, una vez ejecutado, cambia los atributos de las carpetas ubicadas en el Pen a modo «oculto» y de «sistema» y al mismo tiempo crea una versión falsa de las carpetas que vuelve a ejecutar el malware. En muchos casos, el usuario, en estas situaciones supone que sus datos han sido eliminados y los da por perdidos, sin embargo los mismos se encuentran allí.
Entonces, como abrir un pendrive infectado, remover el virus y acceder a nuestros archivos?
Basándonos en el caso que mencioné anteriormente, primero, debemos deshabilitar la función del sistema que permite que el código Autorun.inf se ejecute automáticamente. Para ello les dejo un pequeño archivo que automáticamente modifica los valores del sistema descargar . Simplemente deben aceptar los carteles que aparezcan al ejecutar el archivo. Una vez hecho esto, iremos a «Mi PC» >> «Opciones de carpeta» >> «Ver». Allí activamos «Mostrar todos los archivos y carpetas ocultos» y desactivamos las opciones «Ocultar archivos protegidos por el sistema operativo» y «Ocultar las extensiones de archivo para tipos de archivo conocido». Una vez hecho esto, abrimos el pen drive y eliminamos en la raíz del dispositivo el archivo «Autorun.inf» y cualquier ejecutable que desconozcamos. Finalmente, copian este archivo en el pendrive y luego lo ejecutan descargar . Al terminar aparecerán las carpetas y la información y podrán borrar el resto de los archivos generados por el virus ( las carpetas falsas).
Detalles técnicos de un Autorun.inf que dispara un virus desde un pendrive
[AutoRun]
;vribRlEcbtljhSjGRN
;WaBqIhbn
ShElL\oPen\command=dwvar.cmd
;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF
sHeLL\OpEn\defAUlT=1
;jqLJ ylGTV
SHELl\expLore\CoMMAnd=dwvar.cmd
;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX
opEn = dwvar.cmd
;
shelL\AUtoplAY\coMmAnd=dwvar.cmd
;icnhbKEfNTAVEpVwntiLD
En azul podemos observar el código destinado a confundir a los antivirus
En rojo podemos observar el código que le indica al sistema que ejecute el archivo malicioso en las situaciones que comenté anteriormente.
Detalles técnicos de los archivos para cambiar la política sobre la función autorun y modificar los atributos de los archivos localizados en un pendrive
Zerogap.reg
Código :
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
«NoDriveTypeAutoRun»=dword:000000FF
Asigna el valor 0xFF en la clave del registro, la cual, indica que se deshabilite el autorun en todas las unidades.
Zero.cmd
Código :
@echo off
title=Cambiando atributos @ZeroGap
cls
cd
echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.
attrib /s /d -r -a -h -s
exit
Simplemente cambia los atributos vía cmd utilizando la función attrib
