Mario Chilo IT Security Professional

Profesional en Ingeniería de Sistemas. Especialista en Tecnologías de la Información, Seguridad Informática y Data Recovery. Analista de virus informáticos y código malicioso. Experto en Tecnicas de Detección y Eliminación de Software Malicioso.

Esta semana una pagina web local fue infectada por un troyano, la cual potencialmente podria haber infectado a las PCs. Cabe señalar que este malware fue desarrollado aqui en Perú. El hecho fue reportado por varios usuarios el lunes por la mañana, se desconoce desde cuando estuvo infectada la pagina Web. Pero según el portal de http://www.virustotal.com/ la primera muestra de este Malware que recibieron ellos fue el 12/12/2009(Desde el Sabado). El lunes pasado al iniciar los reportes, se analizo la muestra y solo 4 antivirus lo detectaban, y lo mas resaltante de este hecho fue que los antivirus que usualmente son utilizados aqui en Peru no lo detectaban. Asi mismo los 3 antivirus que se encuentran en el Cuadrante de Gartner(TrendMicro, McAfee, Symantec) que son utilizados por la mayoria de empresas corporativas aqui en Perú y en el Mundo, recien detectaron a este Malware luego de 5 o 6 dias. Es realmente aterrador, pensar que empresas antivirus teniendo la muestra en sus laboratorios se demoren tanto en sacar la vacuna(varios dias). Esta Web que hago referencia es visitada por miles de personas en el todo el Perú y no dudo que haya infectado a algunos de ellos. Y me pregunto realmente estamos protegidos?. Que podemos hacer para que esto no vuelva a suceder.

En primer lugar tenemos la prevencion, y es muy importante prevenir que una amenaza de malware afecte a la organizacion. Por una parte sabemos que los malwares de hoy en dia no destruyen informacion vital de las computadoras, pero lo que hacen es robar informacion, y eso podria ser aun peor que borrarla.

Seguimos en el historial de esa variante del troyano Cosmu, El Lunes por la tarde solo 10 antivirus detectaban esta muestra. Y solo 5 de ellos lo detectaban en forma correcta, los otros 5 con su heuristica. Porque enfatizo esto, porque detectar en forma heuristica depende mucho de como esta configurado el antivirus, en algunos casos, esta opción no esta por defecto para no generar falsos positivos. Al ser detectado en forma heuristica, por lo general se le pregunta al usuario que accion tomar, otros antivirus simplemente mandan la muestra a cuarentena. Ya que se trataba de un malware peruano, ese misma noche me contacte con Jose Martinez(Creador del Antivirus The Hacker) para indicarle lo sucedido y puedan capturar una muestra de este troyano. En forma efectiva en cuestion de minutos sacaron una actualizacion que detectaba y elimina al troyano en mencion. La muestra tambien fue enviada a otras empresas antivirus.

El Martes por la tarde el troyano fue eliminado de la pagina web, de esta manera impidiendo que otros usuarios queden infectados. El miercoles 15 empresas antivirus ya detectaban al troyano en mencion. Y por fin el Viernes ultimo 21 antivirus ya detectaban a este troyano, entre los que recien detectaron al bicho estaba McAfee, TrendMicro y Symantec. Como dije anteriormente casi 6 dias en detectar y eliminar al bicho.

Y me pregunto, las empresas se encuentran protegidas realmente?. Yo creo que al aumentar en forma exponencial las muestras de malwares que aparecen diariamente estamos en un constante peligro. Y no podemos confiar que un antivirus pueda solucionar nuestros problemas. Es aqui que tenemos que crear politicas de seguridad en nuestras empesas para minizar el riesgo de infección. Y adicionalmente instalar otros softwares que nos permitiran en conjunto con los antivirus prevenir esta clase de amenazas. En estos momentos estoy evaluando varios softwares que supuestamente ayudarian a los antivirus con estos problemas. Esto me tomara algunas semanas, poder realizar una evalucion correcta y objetiva. En un proximo post estare presentando estas evaluaciones.

Recuerden que la manera mas rapida de poder eliminar esta clase de amenazas es en forma manual. Y para esto se necesita tener conocimientos de los procesos en memoria y los registros de Windows, y bastante experiencia con Malwares. Ya que los antivirus no detectan miles de malwares, debemos nosotros tener los conocimientos necesarios para realizar este proceso. Y es por eso que estoy dictando seminarios, talleres en referencia a esto. Ya que muchas personas desconocen que es factible poder luchar contra los malwares sin necesidad de utilizar un antivirus. Espero que las empresas tengan esto en consideracion, y abran los ojos a esta nueva alternativa; y que el area de TI o Soporte Tecnico o Seguridad Informatica de estas empresas sepan que existe una forma que puede determinar si una maquina esta infectada o no, con una mayor exactitud que un Antivirus.

En la mañana del dia de ayer 14 de Diciembre el troyano que hasta el dia de hoy todavia se carga automaticamente desde la Pagina de Los Clasificados de El Comercio, era detectado por solo 4 antivirus. Este troyano fue enviado por primera vez al portal http://www.virustotal.com/ para ser analizado el 12 de Diciembre, y ese mismo dia fue enviado a todas las empresas antivirus en forma automatica. Aqui les muestro la pantalla del analisis de los antivirus en la tarde de hoy, que solamente 10 antivirus lo detectan.

Photobucket

Siendo la 0:35 a.m. ya es detectado por 14 antivirus. Hace unos minutos me comunique con Hacksoft creadores The Hacker Antivirus indicandoles esta nueva variante del troyano Trojan.Cosmu, ya que estamos hablando una pagina web peruana, y miles de lectores que ingresan podrian ser infectados.

Como podemos ver, los antivirus mas "reconocidos" como TrendMicro, McAfee y Symantec no detectan a este troyano, cosa muy preocupante. Como saben cuando una muestra es enviada a http://www.virustotal.com/ , en forma automatica es enviada una muestra del posible malwares a todas las empresas antivirus. Voy a realizar un seguimiento de cuanto se demoran en detectar esta muestra, estare en un proximo post indicando mis resultados.

Un troyano infecto la pagina de Los Clasificados de El Comercio.

http://clasificados.elcomercio.pe/html/cl-home.html

Al ingresar a este pagina web, uno es victima de un troyano llamado "Cosmu", se trataria de una variante del Trojan.Cosmu. En las primeras horas del dia solo era detectado por unos cuantos antivirus a nivel mundial. Tengan mucho cuidado al visitar esta pagina web, les aparecera la siguiente ventana:


Photobucket

Si les aparece la ventana anterior, inmediatamente cierrenla y NO hacer clic en el Boton "Ejecutar".

Cabe señalar que en las pruebas preliminares pude determinar que solo afecta al Internet Explorer, y no al Firefox.

Recuerden actualizar su antivirus.

Seminario de Virus Informaticos

Este Sabado 5 de Diciembre se llevará acabo el Seminario de Virus Informaticos en las instalaciones del Hotel San Isidro Inn.

En esta oportunidad este Seminario Full Day, se verá todo lo concerniente a los Malwares, desde su analisis, como identificarlos, combatirlos y eliminarlos de nuestras computadoras sin utilizar un Antivirus. El evento sera Tecnico-Demostrativo.

SYLLABUS DEL CURSO:
I. Analisis de Archivos Ejecutables (PE)
II. Tipos de Malwares (Virus, Gusanos, Troyanos, etc)
III. Adwares y Spywares
IV. Rootkits y Keyloggers
V. Phishing (Tecnicas como identificarlos)
VI. Tecnicas de Deteccion de Software Malicioso y Aplicaciones no Deseadas
VII. Tecnicas de Eliminacion de Malwares
VIII. Medidas de Proteccion contra Malwares en Internet
IX. Antivirus y Antispywares

EXPOSITOR:
Mario Chilo Quiroz.
IT Security Manager
Experto en Seguridad Informatica. Especialista en Codigo Malicioso (Malwares). Con mas de 9 años como Consultor en Seguridad Informatica, Ingenieria Forense Informatica y Data Recovery. Trabajó como Jefe de Soporte Tecnico de la Empresa HACKSOFT (The Hacker Antivirus) por mas de 7 años.

FECHA, DURACION Y LUGAR:
Sábado 05 de Diciembre del 2009.

Duración: 9:30AM – 6:30 ( 8 Horas Cronológicas).
Auditorio del Hotel San Isidro INN - Av. Juan Pezet 1765 - San Isidro (a 1/2 cdra de la Av. Salaverry)

MATERIAL A ENTREGAR:
Certificado de Aprobación en el Seminario de Virus Informaticos
Separata y CD Técnico.

Inversion:

  • 120 Soles Publico en General
  • 100 Soles Estudiantes

Informes:

Correo: informes@laboratoriovirus.com
MSN: laboratoriovirus@hotmail.com
Telefonos: 999463372 / 992715296

Ahora que estamos en un mundo globalizado, muchos de mis amigos, familiares, compañeros, clientes, se encuentran en diferentes partes de nuestro planeta tierra. Y frecuentemente me solicitan que revise sus computadoras, y la unica opcion para poder realizar este servicio es mediante una conexion remota. Para esto el mejor programa que he probado y que me parece muy bueno es el TeamViewer. Este es un software que brinda Asistencia Remota, bastante ligero y muy practico. Es un programa de Control Remoto que nos permite a la distancia tomar el control de una PC. Este Software es gratuito siempre y cuando no sea de uso comercial.

Podemos descargar este software muy practico desde el siguiente enlace:
http://www.teamviewer.com/download/TeamViewer_Setup_es.exe

Pueden encontar mayor informacion en su pagina web:
http://www.teamviewer.com/es/index.aspx

Pasos para realizar una Asistencia Remota:

1. Ejecutamos el archivo TeamViewer_Setup_es.exe (Que hemos descargado)

Clic en Ejecutar

2. Clic en el Boton "Ejecutar"
3. Aparecerá la siguiente pantalla, y seleccionamos la opcion "Iniciar"

Seleccionamos la opción Iniciar

4. Clic en el botón "Siguiente".
5. En la siguiente ventana seleccionar la opcion "Acepto los términos de la licencia"

Clic en el Botón Siguiente

6. Clic en el Botón "Siguiente".

7. Aparecerá la siguiente ventana, en la cual en la parte izquierda se muestrará un numero de ID y una contraseña(Esto proceso demora demora unos segundos).

Proporcionar estos numeros de Identificación a mi correo sosmalwares@hotmail.com

8. Para proceder con el Servicio de Asistencia Remota, se tendria que proporcionar el numero de ID y la contraseña (de la izquierda) a mi correo electronico sosmalwares@hotmail.com o via MSN Messenger.

Nota: Recuerden que antes de enviar esta información ponganse en contacto conmigo para coordinar todos los preparativos para la Asistencia Remota

Participantes del Evento

El dia de Hoy se llevo acabo el Taller de Protección de Malwares en Internet en el 1er Congreso de Telecomunicaciones TELCON-UNI 2009. Este Taller tuvo como objetivo brindar a los participantes los conocimientos basicos para protegerse de los Malwares en Internet. Espero que les haya gustado mi ponencia, y los espero proximamente en el Seminario de Virus Informaticos que trataremos las Tecnicas de Detección y Eliminación de Software Malicioso y Aplicaciones no Deseadas.

En esta ocasion me toca hablar sobre los Derechos de Autor, que es algo que realmente la gran mayoria de peruanos no respetamos. Aqui la pirateria es bastante fuerte, los libros, cds de musica, videos, etc. Pero en esta oportunidad me toca hablar especificamente de los derechos de autor en Internet. Cuando navegamos en Internet encontramos millones de paginas webs con información, y por lo general asumimos que lo que vemos en Internet es libre y podemos tomarlo sin ningun permiso. Vemos miles y miles de paginas que te brindan informacion de software no legal, musica, peliculas, libros, revistas, manuales,etc; en Internet se podria decir que podemos encontrar casi todo lo que queramos. Por ejemplo, queremos el ultimo numero de la revista "Mecanica Popular", es factible comenzar a navegar y encontremos esta revista en su version digitalizada, en formato PDF. Las ultimas peliculas antes que lleguen a Lationamerica ya pueden ser descargadas de portales como Taringa, Vagos, etc. Toda la coleccion de libros de Harry Potter, las novelas de Jaime Baily, etc., tambien podemos encontrarlas en Internet. La ultima versión del Sistema Operativo de Microsoft "Windows 7", tambien a sido pirateada. Es decir casi todo lo que esta en formato de unos y ceros (1 y 0) se encuentra en la Web.

Y lo peor es que las personas piensan que por el simple hecho de estar en Internet pueden descargarlo y utilizarlo. Es realmente toda una problematica que estamos viviendo. En mi caso en particular he sido victima de pirateria de este Blog, he podido encontrar que algunas personas han copiado de forma identica este Blog, y realmente me molesto no el hecho de hayan pirateado este blog, sino de querer atribuirse mis editoriales, mis tips, y el conocimiento que he volcado para esta pagina. Hasta algunas personas estan haciendo sus propios manuales con esta información, atribuyendose este conocimiento como de ellos. Realmente muchas de las cosas que estan en este Blog, yo no las he descubierto, pero si me ha tomado tiempo de investigación, y solo pido algun credito por la autoria de estos articulos. Es por eso que proximamente estare publicando mis posts en forma de video. Asi que gracias a estos piratas muy pronto estare creando un videoblog con mis experiencias en todo lo relacionado de Malwares, Spywares, TroubleShooting, Seguridad Informatica, Help Desk, etc.

Esta editorial pretende crear conciencia sobre los derechos de autor en Internet, y pensemos que todo lo que esta en Internet le pertenece a alguien y tenemos que pedir autorización para publicar o comercializar esta informacion.

Hoy en dia no se puede confiar en un antivirus, existen miles de miles de codigos maliciosos o no permitidos que circulan en la web que no son detectados por estos. Pero tener la posibilidad de utilizar varios antivirus y descartar que un archivo tenga o no tenga codigo sospechoso, se ha vuelto algo sencillo. Antiguamente en la epoca de Windows 95/98/Me, se podia instalar varios antivirus en los equipos corriendo al mismo tiempo y la PC se encontraba doble o triplemente protegida; cabe señalar que esto decrementaba considerablemene el performance del equipo, pero muchos usuarios con equipos de alto performance optaban por esta seguridad multiple. Cuando aparecio Windows XP en Adelante era casi imposible que coexistan 2 antivirus al mismo tiempo en memoria, en muchos casos la maquina se colgaba o se ponia extremadamente lenta(hacer clic en un icono podia demorar minutos). Muchos antivirus optaron por no permitir la instalacion de sus soluciones si en la PC se encontra otro antivirus. Al pasar los años se optimizaron estos softwares y ya se podia instalar 2 o mas antivirus en la PC, pero lo recomendable era que solo 1 este en memoria, y en resto se utilizara solo como escaneador de archivos.

Pero esto no nos da la seguridad que nuestra maquina este protegida, existen mas de 40 antivirus en todo el mundo y lo que necesitamos es tener la seguridad que si encontramos un archivo sospechoso en nuestras PCs, podamos determinar si se trata de un software malicioso o no. En este sentido tenemos la opcion de poder instalar varios software antivirus en modalidad de solo escaner, o instalar solo antivirus de linea de comandos, o en su defecto antivirus portables. Pero imagenense que encontramos un archivo sospechoso, y queremos determinar si s un malware o no. Tendriamos que en primer lugar tener instalado en nuestras computadoras los 40 antivirus y ejecutar cada uno de ellos, esto tomaria demasiado tiempo. Lo mas sencillo en estos casos es enviar el archivo para su analisis en portales de cuentan con varios motores antivirus, para el analisis de los archivos sospechosos. El mas conocido de estos portales es http://www.virustotal.com , este portal español es muy facil de usar y nos permite enviar un archivo, el cual es analizado por mas de 40 antivirus en tiempo real.

Al ingresar al portal simplemente seleccionamos el archivo que queremos analizar y hacemos Clic en "Enviar Archivo". Listo, asi de facil, el portal procedera a realizar un analisis con 40 motores antivirus en tiempo real. En caso que el archivo que enviamos ya fue analizado anteriormente por el portal, nos mostrará un mensaje indicando ese proceso y con la fecha en la cual se realizo el analisis. Si la fecha es muy antigua se recomienda volver a realizar el analisis, ya que estos motores estarán actualizados a la fecha

Adicionalmente a este portal, existen otros portales pero con menos motores antivirus. Aqui les dejo la relacion de estos:

http://www.virusscan.jotti.org/

http://scanner.virus.org/

http://www.viruschief.com/

http://www.filterbit.com/

Todos los archivos que enviemos a estos portales son enviados a las empresas antivirus para su posterior analisis. En muchos casos tenemos las muestras y las enviamos a estos portales, es aqui donde podemos llevar un control de que antivirus responden mas eficientemente que otros.


La proxima Seman, del 9 al 13 de Noviembre se llevará acabo el Primer Congreso de Telecomunicaciones INICTEL-UNI, este evento organizado por la Universidad Nacional de Ingenieria (UNI) e INICTEL.
En esta ocasion recibi la invitación para participar en los Talleres que se dictarán por la mañana. Estare dictando el Taller de "Protección de Malwares en Internet" que se llevará acabo este Jueves 12 de Noviembre de 9:00a.m. a 11:00a.m. Aqui estaremos viendo en forma general como protegerse de estas amenazas y como combatirlas, los espero.

Recuerdo hace muchos años atras cuando llevaba mi curso de Lenguaje de Programación, en esa epoca Pascal, y lo primero que indico el profesor fue "Señores cuando su programa no compila, por favor lean los mensajes de error que se muestra en la parte inferior de la pantalla". Realmente fue un gran consejo ya que la gran mayoria de problemas se pueden resolver de forma sencilla, simplemente tenemos que prestar atencion a esos mensajes de error que nos aparecen en pantalla.

En las ultimas semanas he podido darme cuenta que muchas personas no prestan atencion a esta recomendación, y es por eso que en este post veremos algunos casos que he visto.

Hace unos dias configure una computadora en una empresa para que los usuarios ya no tenga privilegios de administrador local, obviamente es la manera correcta de trabajar; ya que esto es una politica que se deberia implementar en todas las empresas. No hay razon por la cual un usuario tenga privilegios de administrador para poder trabajar en su equipo. Al pasar un par de dias luego de haber realizados estos cambios, el personal de soporte tecnico me comunico que habian nuevamente regresado a la configuracion anterior del usuario(privilegios de administrador), porque al cargar el Microsoft Word les aparecia un error. Me parecio raro, asi es que fui a revisar la computadora, y al cargar el Word salia un mensaje de error, el cual indicaba claramente que se trataba de un error al intentar realizar la autocorreccion de un documento, y pedia el CD de instalación del Office. En este caso se pudo determinar que el Office que habia sido instalado en ese equipo, obviamente no se habia instalado en forma completa y pedia la instalación de algunos componentes que estaban faltando. Se pudo demostrar que no tenia nada que ver con la configuracion previamente hecha(restricción de privilegios). Aqui podemos sacar la conclusion que si se hubiera leido en forma detallada el mensaje de error desde el principio, se hubiera solucionado el problema.

Algo es que es muy importante es poder determinar las razones y/o causas cuando se presenta un problema tecnico, ya que al poder determinar la razon especifica de la falla, podremos prevenir que esto no vuelva a ocurrir y adicionalmente se ahorrara tiempo en nuestro trabajo diario. Imaginemos algo que es muy comun hoy en dia, cuando un Malware ingresa a una PC, un gran numero de personas prefieren formatear el equipo en vez de resolver el problema. Esto en el fondo resulta una perdida de tiempo para la gente de soporte tecnico, ya que en muchas oportunidades poder eliminar a estos bichos resulta sumamente sencillo.

Hoy por ejemplo me paso algo bastante curioso. Un amigo no podia a imprimir una hoja de prueba en su impresora. Primero al intentar imprimir una hoja de prueba, el Windows manda un mensaje que indica que si la impresion se realizo con exito o no. Obviamente si manda este mensaje de error no podemos hacer clic en el botón "Aceptar" en la ventana que aparece al momento de imprimir, ya que esto indicaria que no hubo problemas. En este caso especifico se soluciono el problema en forma un sencilla, en la ventana de "Impresoras y faxes" aparecia varias versionas de la misma impresora instalada, y estaba seleccionada una de estas impresoras por defecto. Y cuando se retiro el cable de la impresora de la PC, pude ver que la opcion "Listo" de una de estas impresoras cambiaba su estado. Al darme cuenta de esto, pude determinar facilmente que la razon la cual no podia imprimir era porque estaba imprimiendo a una impresora la cual no esta correctamente configurada. Simplemente se establecio a la impresora que estaba conectada a la PC, como la impresora por defecto.

Ahora tambien tenemos los clasicos mensajes de error que nos informan que algo esta ocurriendo pero no sabemos como solucionarlo. Aqui podemos utilizar nuestra mejor herramienta que es el Google, que nos ayudara a encontrar la solucion a nuestros problemas. En un proximo post estare explicando como encontrar la solucion a muchos problemas navegando en Internet.


Automaticamente el Sistema Operativo crea "Recursos Administrativos Ocultos" (Hidden Administrative Shares) para sus unidades logicas (C:, D:, etc) y les coloca el nombre C$, D$, etc. Adicionalmente crea un carpeta oculta ADMIN$ para la carpeta " \WINNT" o "\WINDOWS" (%systemroot%). Estos recursos compartidos han sido diseñados para el acceso remoto por los administradores de dominio. Por defecto cuando se elimina estos recursos compartidos, estos se recrearan cuando se reinicie el equipo. Para deshabilitar permanentemente esta opción debemos hacer los siguientes cambios en el REGEDIT(Windows NT/2000/XP):

Ingresar a la siguiente entrada de Registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters
Crear una nueva llave:
Nombre:
AutoShareServer (Para Servidores)
Nombre: AutoShareWks (Para Estaciones)
Tipo: REG_DWORD
Valor: 0

Finalmente Reiniciar el Equipo.

Hace tiempo queria publicar este Post, ahora tengo la oportunidad de dedicarle unos minutos para describir acerca de esta problematica que frecuentemente nos enfrentamos.

La gran mayoria de troyanos, gusanos, backdoors que circulan por los USB, lo que comunmente hacen es cambiar la configuración del Explorador de Windows para que este no puede verlos. Sabemos que eliminar estos bichos es algo sencillisimo, pero las secuelas que dejan los malwares, despues de la infección en muchos casos la gran mayoria de usuarios optan por formatear la PC, creyendo que es la unica solución para esta clase de inconvenientes. Pero para la gran mayoria de los ataques de hoy en dia de estos malwares hay solución.

Luego de haber eliminado un malware en algunos casos vemos que cuando queremos cambiar la configuracion para poder visualizar los archivos ocultos nos damos con la sorpresa que no podemos.

Photobucket

En la pantalla anterior seleccionamos "Mostrar todos los archivos y carpetas ocultos" y luego Aceptar. Supuestamente con este deberiamos poder ver los archivos ocultos, pero cuando volvemos ingresar a este pantalla vemos que los cambios que hicimos no surtieron efecto.

Esto sucede por que el malware cambio los registros de Windows imposibilitando regresar a la configuración que uno desea. Aqui les dejo los pasos para poder solucionar esto:

1. Abrir REGEDIT.EXE

2. Ingresar a la siguiente Ruta:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
3. Seleccionar la llave CheckedValue
4. Doble Clic sobre esta opción
5. Asignar el valor 1.
6. Clic en Aceptar
7. Cerrar el Regedit.exe

Photobucket

Apartir de ahora podremos ingresar a las Opciones de Carpeta del Explorador de Windows, y cambiar la configuracion para poder visualizar los archivos ocultos.

Nota: Verificar que la llave CheckedValue sea un DWORD, en caso que no lo sea borrar la llave y crear una nueva en formato DWORD.