Mario Chilo IT Security Professional

Profesional en Ingeniería de Sistemas. Especialista en Tecnologías de la Información, Seguridad Informática y Data Recovery. Analista de virus informáticos y código malicioso. Experto en Tecnicas de Detección y Eliminación de Software Malicioso.

Seminario de Virus Informaticos

Este Sabado 5 de Diciembre se llevará acabo el Seminario de Virus Informaticos en las instalaciones del Hotel San Isidro Inn.

En esta oportunidad este Seminario Full Day, se verá todo lo concerniente a los Malwares, desde su analisis, como identificarlos, combatirlos y eliminarlos de nuestras computadoras sin utilizar un Antivirus. El evento sera Tecnico-Demostrativo.

SYLLABUS DEL CURSO:
I. Analisis de Archivos Ejecutables (PE)
II. Tipos de Malwares (Virus, Gusanos, Troyanos, etc)
III. Adwares y Spywares
IV. Rootkits y Keyloggers
V. Phishing (Tecnicas como identificarlos)
VI. Tecnicas de Deteccion de Software Malicioso y Aplicaciones no Deseadas
VII. Tecnicas de Eliminacion de Malwares
VIII. Medidas de Proteccion contra Malwares en Internet
IX. Antivirus y Antispywares

EXPOSITOR:
Mario Chilo Quiroz.
IT Security Manager
Experto en Seguridad Informatica. Especialista en Codigo Malicioso (Malwares). Con mas de 9 años como Consultor en Seguridad Informatica, Ingenieria Forense Informatica y Data Recovery. Trabajó como Jefe de Soporte Tecnico de la Empresa HACKSOFT (The Hacker Antivirus) por mas de 7 años.

FECHA, DURACION Y LUGAR:
Sábado 05 de Diciembre del 2009.

Duración: 9:30AM – 6:30 ( 8 Horas Cronológicas).
Auditorio del Hotel San Isidro INN - Av. Juan Pezet 1765 - San Isidro (a 1/2 cdra de la Av. Salaverry)

MATERIAL A ENTREGAR:
Certificado de Aprobación en el Seminario de Virus Informaticos
Separata y CD Técnico.

Inversion:

  • 120 Soles Publico en General
  • 100 Soles Estudiantes

Informes:

Correo: informes@laboratoriovirus.com
MSN: laboratoriovirus@hotmail.com
Telefonos: 999463372 / 992715296

Ahora que estamos en un mundo globalizado, muchos de mis amigos, familiares, compañeros, clientes, se encuentran en diferentes partes de nuestro planeta tierra. Y frecuentemente me solicitan que revise sus computadoras, y la unica opcion para poder realizar este servicio es mediante una conexion remota. Para esto el mejor programa que he probado y que me parece muy bueno es el TeamViewer. Este es un software que brinda Asistencia Remota, bastante ligero y muy practico. Es un programa de Control Remoto que nos permite a la distancia tomar el control de una PC. Este Software es gratuito siempre y cuando no sea de uso comercial.

Podemos descargar este software muy practico desde el siguiente enlace:
http://www.teamviewer.com/download/TeamViewer_Setup_es.exe

Pueden encontar mayor informacion en su pagina web:
http://www.teamviewer.com/es/index.aspx

Pasos para realizar una Asistencia Remota:

1. Ejecutamos el archivo TeamViewer_Setup_es.exe (Que hemos descargado)

Clic en Ejecutar

2. Clic en el Boton "Ejecutar"
3. Aparecerá la siguiente pantalla, y seleccionamos la opcion "Iniciar"

Seleccionamos la opción Iniciar

4. Clic en el botón "Siguiente".
5. En la siguiente ventana seleccionar la opcion "Acepto los términos de la licencia"

Clic en el Botón Siguiente

6. Clic en el Botón "Siguiente".

7. Aparecerá la siguiente ventana, en la cual en la parte izquierda se muestrará un numero de ID y una contraseña(Esto proceso demora demora unos segundos).

Proporcionar estos numeros de Identificación a mi correo sosmalwares@hotmail.com

8. Para proceder con el Servicio de Asistencia Remota, se tendria que proporcionar el numero de ID y la contraseña (de la izquierda) a mi correo electronico sosmalwares@hotmail.com o via MSN Messenger.

Nota: Recuerden que antes de enviar esta información ponganse en contacto conmigo para coordinar todos los preparativos para la Asistencia Remota

Participantes del Evento

El dia de Hoy se llevo acabo el Taller de Protección de Malwares en Internet en el 1er Congreso de Telecomunicaciones TELCON-UNI 2009. Este Taller tuvo como objetivo brindar a los participantes los conocimientos basicos para protegerse de los Malwares en Internet. Espero que les haya gustado mi ponencia, y los espero proximamente en el Seminario de Virus Informaticos que trataremos las Tecnicas de Detección y Eliminación de Software Malicioso y Aplicaciones no Deseadas.

En esta ocasion me toca hablar sobre los Derechos de Autor, que es algo que realmente la gran mayoria de peruanos no respetamos. Aqui la pirateria es bastante fuerte, los libros, cds de musica, videos, etc. Pero en esta oportunidad me toca hablar especificamente de los derechos de autor en Internet. Cuando navegamos en Internet encontramos millones de paginas webs con información, y por lo general asumimos que lo que vemos en Internet es libre y podemos tomarlo sin ningun permiso. Vemos miles y miles de paginas que te brindan informacion de software no legal, musica, peliculas, libros, revistas, manuales,etc; en Internet se podria decir que podemos encontrar casi todo lo que queramos. Por ejemplo, queremos el ultimo numero de la revista "Mecanica Popular", es factible comenzar a navegar y encontremos esta revista en su version digitalizada, en formato PDF. Las ultimas peliculas antes que lleguen a Lationamerica ya pueden ser descargadas de portales como Taringa, Vagos, etc. Toda la coleccion de libros de Harry Potter, las novelas de Jaime Baily, etc., tambien podemos encontrarlas en Internet. La ultima versión del Sistema Operativo de Microsoft "Windows 7", tambien a sido pirateada. Es decir casi todo lo que esta en formato de unos y ceros (1 y 0) se encuentra en la Web.

Y lo peor es que las personas piensan que por el simple hecho de estar en Internet pueden descargarlo y utilizarlo. Es realmente toda una problematica que estamos viviendo. En mi caso en particular he sido victima de pirateria de este Blog, he podido encontrar que algunas personas han copiado de forma identica este Blog, y realmente me molesto no el hecho de hayan pirateado este blog, sino de querer atribuirse mis editoriales, mis tips, y el conocimiento que he volcado para esta pagina. Hasta algunas personas estan haciendo sus propios manuales con esta información, atribuyendose este conocimiento como de ellos. Realmente muchas de las cosas que estan en este Blog, yo no las he descubierto, pero si me ha tomado tiempo de investigación, y solo pido algun credito por la autoria de estos articulos. Es por eso que proximamente estare publicando mis posts en forma de video. Asi que gracias a estos piratas muy pronto estare creando un videoblog con mis experiencias en todo lo relacionado de Malwares, Spywares, TroubleShooting, Seguridad Informatica, Help Desk, etc.

Esta editorial pretende crear conciencia sobre los derechos de autor en Internet, y pensemos que todo lo que esta en Internet le pertenece a alguien y tenemos que pedir autorización para publicar o comercializar esta informacion.

Hoy en dia no se puede confiar en un antivirus, existen miles de miles de codigos maliciosos o no permitidos que circulan en la web que no son detectados por estos. Pero tener la posibilidad de utilizar varios antivirus y descartar que un archivo tenga o no tenga codigo sospechoso, se ha vuelto algo sencillo. Antiguamente en la epoca de Windows 95/98/Me, se podia instalar varios antivirus en los equipos corriendo al mismo tiempo y la PC se encontraba doble o triplemente protegida; cabe señalar que esto decrementaba considerablemene el performance del equipo, pero muchos usuarios con equipos de alto performance optaban por esta seguridad multiple. Cuando aparecio Windows XP en Adelante era casi imposible que coexistan 2 antivirus al mismo tiempo en memoria, en muchos casos la maquina se colgaba o se ponia extremadamente lenta(hacer clic en un icono podia demorar minutos). Muchos antivirus optaron por no permitir la instalacion de sus soluciones si en la PC se encontra otro antivirus. Al pasar los años se optimizaron estos softwares y ya se podia instalar 2 o mas antivirus en la PC, pero lo recomendable era que solo 1 este en memoria, y en resto se utilizara solo como escaneador de archivos.

Pero esto no nos da la seguridad que nuestra maquina este protegida, existen mas de 40 antivirus en todo el mundo y lo que necesitamos es tener la seguridad que si encontramos un archivo sospechoso en nuestras PCs, podamos determinar si se trata de un software malicioso o no. En este sentido tenemos la opcion de poder instalar varios software antivirus en modalidad de solo escaner, o instalar solo antivirus de linea de comandos, o en su defecto antivirus portables. Pero imagenense que encontramos un archivo sospechoso, y queremos determinar si s un malware o no. Tendriamos que en primer lugar tener instalado en nuestras computadoras los 40 antivirus y ejecutar cada uno de ellos, esto tomaria demasiado tiempo. Lo mas sencillo en estos casos es enviar el archivo para su analisis en portales de cuentan con varios motores antivirus, para el analisis de los archivos sospechosos. El mas conocido de estos portales es http://www.virustotal.com , este portal español es muy facil de usar y nos permite enviar un archivo, el cual es analizado por mas de 40 antivirus en tiempo real.

Al ingresar al portal simplemente seleccionamos el archivo que queremos analizar y hacemos Clic en "Enviar Archivo". Listo, asi de facil, el portal procedera a realizar un analisis con 40 motores antivirus en tiempo real. En caso que el archivo que enviamos ya fue analizado anteriormente por el portal, nos mostrará un mensaje indicando ese proceso y con la fecha en la cual se realizo el analisis. Si la fecha es muy antigua se recomienda volver a realizar el analisis, ya que estos motores estarán actualizados a la fecha

Adicionalmente a este portal, existen otros portales pero con menos motores antivirus. Aqui les dejo la relacion de estos:

http://www.virusscan.jotti.org/

http://scanner.virus.org/

http://www.viruschief.com/

http://www.filterbit.com/

Todos los archivos que enviemos a estos portales son enviados a las empresas antivirus para su posterior analisis. En muchos casos tenemos las muestras y las enviamos a estos portales, es aqui donde podemos llevar un control de que antivirus responden mas eficientemente que otros.


La proxima Seman, del 9 al 13 de Noviembre se llevará acabo el Primer Congreso de Telecomunicaciones INICTEL-UNI, este evento organizado por la Universidad Nacional de Ingenieria (UNI) e INICTEL.
En esta ocasion recibi la invitación para participar en los Talleres que se dictarán por la mañana. Estare dictando el Taller de "Protección de Malwares en Internet" que se llevará acabo este Jueves 12 de Noviembre de 9:00a.m. a 11:00a.m. Aqui estaremos viendo en forma general como protegerse de estas amenazas y como combatirlas, los espero.

Recuerdo hace muchos años atras cuando llevaba mi curso de Lenguaje de Programación, en esa epoca Pascal, y lo primero que indico el profesor fue "Señores cuando su programa no compila, por favor lean los mensajes de error que se muestra en la parte inferior de la pantalla". Realmente fue un gran consejo ya que la gran mayoria de problemas se pueden resolver de forma sencilla, simplemente tenemos que prestar atencion a esos mensajes de error que nos aparecen en pantalla.

En las ultimas semanas he podido darme cuenta que muchas personas no prestan atencion a esta recomendación, y es por eso que en este post veremos algunos casos que he visto.

Hace unos dias configure una computadora en una empresa para que los usuarios ya no tenga privilegios de administrador local, obviamente es la manera correcta de trabajar; ya que esto es una politica que se deberia implementar en todas las empresas. No hay razon por la cual un usuario tenga privilegios de administrador para poder trabajar en su equipo. Al pasar un par de dias luego de haber realizados estos cambios, el personal de soporte tecnico me comunico que habian nuevamente regresado a la configuracion anterior del usuario(privilegios de administrador), porque al cargar el Microsoft Word les aparecia un error. Me parecio raro, asi es que fui a revisar la computadora, y al cargar el Word salia un mensaje de error, el cual indicaba claramente que se trataba de un error al intentar realizar la autocorreccion de un documento, y pedia el CD de instalación del Office. En este caso se pudo determinar que el Office que habia sido instalado en ese equipo, obviamente no se habia instalado en forma completa y pedia la instalación de algunos componentes que estaban faltando. Se pudo demostrar que no tenia nada que ver con la configuracion previamente hecha(restricción de privilegios). Aqui podemos sacar la conclusion que si se hubiera leido en forma detallada el mensaje de error desde el principio, se hubiera solucionado el problema.

Algo es que es muy importante es poder determinar las razones y/o causas cuando se presenta un problema tecnico, ya que al poder determinar la razon especifica de la falla, podremos prevenir que esto no vuelva a ocurrir y adicionalmente se ahorrara tiempo en nuestro trabajo diario. Imaginemos algo que es muy comun hoy en dia, cuando un Malware ingresa a una PC, un gran numero de personas prefieren formatear el equipo en vez de resolver el problema. Esto en el fondo resulta una perdida de tiempo para la gente de soporte tecnico, ya que en muchas oportunidades poder eliminar a estos bichos resulta sumamente sencillo.

Hoy por ejemplo me paso algo bastante curioso. Un amigo no podia a imprimir una hoja de prueba en su impresora. Primero al intentar imprimir una hoja de prueba, el Windows manda un mensaje que indica que si la impresion se realizo con exito o no. Obviamente si manda este mensaje de error no podemos hacer clic en el botón "Aceptar" en la ventana que aparece al momento de imprimir, ya que esto indicaria que no hubo problemas. En este caso especifico se soluciono el problema en forma un sencilla, en la ventana de "Impresoras y faxes" aparecia varias versionas de la misma impresora instalada, y estaba seleccionada una de estas impresoras por defecto. Y cuando se retiro el cable de la impresora de la PC, pude ver que la opcion "Listo" de una de estas impresoras cambiaba su estado. Al darme cuenta de esto, pude determinar facilmente que la razon la cual no podia imprimir era porque estaba imprimiendo a una impresora la cual no esta correctamente configurada. Simplemente se establecio a la impresora que estaba conectada a la PC, como la impresora por defecto.

Ahora tambien tenemos los clasicos mensajes de error que nos informan que algo esta ocurriendo pero no sabemos como solucionarlo. Aqui podemos utilizar nuestra mejor herramienta que es el Google, que nos ayudara a encontrar la solucion a nuestros problemas. En un proximo post estare explicando como encontrar la solucion a muchos problemas navegando en Internet.


Automaticamente el Sistema Operativo crea "Recursos Administrativos Ocultos" (Hidden Administrative Shares) para sus unidades logicas (C:, D:, etc) y les coloca el nombre C$, D$, etc. Adicionalmente crea un carpeta oculta ADMIN$ para la carpeta " \WINNT" o "\WINDOWS" (%systemroot%). Estos recursos compartidos han sido diseñados para el acceso remoto por los administradores de dominio. Por defecto cuando se elimina estos recursos compartidos, estos se recrearan cuando se reinicie el equipo. Para deshabilitar permanentemente esta opción debemos hacer los siguientes cambios en el REGEDIT(Windows NT/2000/XP):

Ingresar a la siguiente entrada de Registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters
Crear una nueva llave:
Nombre:
AutoShareServer (Para Servidores)
Nombre: AutoShareWks (Para Estaciones)
Tipo: REG_DWORD
Valor: 0

Finalmente Reiniciar el Equipo.

Hace tiempo queria publicar este Post, ahora tengo la oportunidad de dedicarle unos minutos para describir acerca de esta problematica que frecuentemente nos enfrentamos.

La gran mayoria de troyanos, gusanos, backdoors que circulan por los USB, lo que comunmente hacen es cambiar la configuración del Explorador de Windows para que este no puede verlos. Sabemos que eliminar estos bichos es algo sencillisimo, pero las secuelas que dejan los malwares, despues de la infección en muchos casos la gran mayoria de usuarios optan por formatear la PC, creyendo que es la unica solución para esta clase de inconvenientes. Pero para la gran mayoria de los ataques de hoy en dia de estos malwares hay solución.

Luego de haber eliminado un malware en algunos casos vemos que cuando queremos cambiar la configuracion para poder visualizar los archivos ocultos nos damos con la sorpresa que no podemos.

Photobucket

En la pantalla anterior seleccionamos "Mostrar todos los archivos y carpetas ocultos" y luego Aceptar. Supuestamente con este deberiamos poder ver los archivos ocultos, pero cuando volvemos ingresar a este pantalla vemos que los cambios que hicimos no surtieron efecto.

Esto sucede por que el malware cambio los registros de Windows imposibilitando regresar a la configuración que uno desea. Aqui les dejo los pasos para poder solucionar esto:

1. Abrir REGEDIT.EXE

2. Ingresar a la siguiente Ruta:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
3. Seleccionar la llave CheckedValue
4. Doble Clic sobre esta opción
5. Asignar el valor 1.
6. Clic en Aceptar
7. Cerrar el Regedit.exe

Photobucket

Apartir de ahora podremos ingresar a las Opciones de Carpeta del Explorador de Windows, y cambiar la configuracion para poder visualizar los archivos ocultos.

Nota: Verificar que la llave CheckedValue sea un DWORD, en caso que no lo sea borrar la llave y crear una nueva en formato DWORD.

En estos ultimos dias he estado haciendo un pequeña visita a algunos Foros relacionados a Virus y Antivirus, y todo lo relacionado a ello. Y me he llevado una sorpresa que no esperaba. En los foros la gente hace sus consultas, indicando por lo general que tienen problemas de virus, troyanos, spywares, gusanos, adwares; y lo que me sorprendio es que hoy en dia, les indiquen a los usuarios que pasen antivirus online, algunos programas antimalware que se necesitan instalar, algunos Antispyware, varios programas de terceros, etc. Y lo peor de todo que les piden a los usuarios que deshabiliten "Restaurar Sistema". Y que desactiven los antivirus que tienen instalado, mientras hacen todas las pruebas.

Hoy en dia los discos duros llegan a los Terabytes, y no podemos darnos el lujo de escanear todo el disco con un antivirus. Y lo peor es que un antivirus no necesariamente va a detectar todos los Malwares.

El error mas grave que pude encontrar es que les digan a los usuarios que desactiven "Restaurar Sistema". Y yo les pregunto que pasaria si es que luego de eliminar al virus, lo problemas aumentan, el Sistema Operativo se vuelve inestable, se reinicia la PC, etc. Y a veces el virus infecto la maquina hoy dia, y simplemente restauramos sistema con la fecha de ayer, y problema solucionado. Realmente los virus pueden estar en Restaurar y yo les digo, Y QUE?, ¿Cual es Problema?. Recordemos que si el virus no tiene un enlace en los registros de Windows, simplemente es un archivo mas, y nada mas.
Para eliminar los malwares y aplicaciones no deseadas en un 95%(menos los virus y rootkits) solo se necesita 2 herramientas el Autoruns y el Process Explorer (En algunos casos el Hijackthis). Con estas 2 magnificas herramientas podemos eliminar en forma efectiva estos bichos.

Existen 2 formas de eliminar un Malware no conocido.
1. Pasar varios utilitarios, antispywares, antivirus, antimalwares, limpiadores de registros, etc.
2. Analizar los procesos de Windows y detectar y eliminar el virus.

La primera opción no es tan efectiva porque estamos limitados por lo que estos programas vayan a detectar. La unica cosa a favor es que no se necesita muchos conocimientos de computación. Pero en los foros les ponen todo un testamento que en muchos casos los procesos son muy engorrosos.

La segunda opción es mucha mas efectiva y rapida, pero se necesita que el usuario tenga un dominio del sistema operativo, tenga conocimientos avanzados de comportamiento de virus y pueda analizar procesos en memoria.
Les recomiendo a todos los usuarios que envien el reporte del Autoruns, Process Explorer y el Hijackthis. Para que podamos analizarlo y darles las recomendaciones del caso.

Esta pregunta me la hacen frecuentemente, y es algo sencillo de responder. Utilicen el que mas les guste. Yo particularmente utilizo el Internet Explorer, para el comun de mis tareas. Pero les voy a explicar un poco mi metodo de trabajar en Internet para que ustedes puedan tener un ejemplo de que navegador deberiamos utilizar.

Como les dije yo utilizo el Internet Explorer en la mayoria de mis trabajos, y simplemente porque es compatible con la mayoria de paginas webs que estan en el ciberespacio. Y adicionalmente es rapida y ya me acostumbre a utilizarla. Pero siempre me gusta investigar que navegador puedo utilizar en forma adicional. Recuerden que ya me acostumbre a usarlo, no digo que sea el mejor, pero es como la mayoria de nosotros utilizamos los Sistemas Operativos de Microsoft, cuando sabemos que MAC OS es mucho mejor. Sigamos, entonces como les indicaba, utilicen el navegador que les guste mas, que se sientan mas comodos. Pero veamos que es lo que hago en Internet.
Cuando me levanto por las mañanas, ingreso al Internet Explorer para leer mis correos, ya sea hotmail, Yahoo o Gmail. Como sabemos navegar por estas paginas Webs son seguras, lo pueden hacer desde cualquier navegador. Cuando voy al trabajo, igualmente utilizo el Internet Explorer para navegar en la mayoria de las paginas. Aqui debemos de tener en cuenta, que si estan en el trabajo, debemos solo ingresar a paginas permitas y no debemos ingresar a paginas no permitidas, porque podrian poner en riesgo la seguridad de nuestra PC y la red de la empresa. Igualmente ustedes pueden utilizar cualquier navegador pero si les gusta navegar por paginas no permitidas deberiamos utilizar necesariamente otro navegador como el FireFox o Safari. Como cambian las cosas con el simple hecho de donde naveguemos. La explicación es sencilla, la mayoria de programadores de malwares, spywares, adwares, etc desarrollan software que se aproveche de las vulnerabilidades del Navegador mas usado del mundo, que en este caso es el Internet Explorer. Es muy comun encontrarnos con codigo malicioso que solo funcione con el Internet Explorer y no funcione con otros navegadores.
Ahora de regreso a casa, sigo utilizando el Internet Explorer para leer mis correos, visitar algunas paginas de Interes comun(Obviamente tienen que ser paginas seguras y/o conocidas). Y cuando necesito hacer algunas investigaciones de malwares y busqueda de Informacion, donde se que es probable que mi PC pueda contagiarse con un virus, es aqui que cargo mi maquina virtual y desde alli comienzo a navegar por Internet(Obviamente sigo utilizando el Internet Explorer). Ahora en el caso de la mayoria de usuarios, al llegar a casa deben utilizar el navegador que sea mas comodo para ustedes, pero aqui debemos tener en cuenta que vamos a hacer, si ustedes solo ingresan a paginas conocidas(que no representan un riesgo para sus PCs), no hay problema utilizen el Internet Explorer o cualquier otro, pero si lo que van a hacer es utilizar el Facebook, navegar por paginas no permitidas, paginas para adultos, o paginas de crackers, etc. Entonces aqui debemos utilizar cualquier navegador menos el Internet Explorer. En mis pruebas me gusto mucho el Zafari, por los colores que de alguna forma incrementa la intensidad de las imagenes y les da vida, sabemos que hay pocos agujeros en este navegador. Tambien pueden utilizar el Mozilla Firefox, que es compatible con muchas paginas webs, que en mi opinion es el 2do mejor mavegador con respecto a compatibilidad en paginas webs a nivel mundial.
Como ven pueden utilizar el Navegador que mas les guste, pero recuerden que si van a navegar en sitios peligrosos para su PC, tienen que asumir que existe la posibilidad de ser infectadas. Y es recomendable tener 2 navegadores instalados en la PC, por compatibilidad y en caso uno de ellos fallará.

Un archivo autocomprimido ejecutable es un archivo EXE que ha sido comprimido y se ha añadido el algoritmo de descompresion para que el propio archivo EXE pueda descomprimirse por si solo.

Esto se parece bastante a como un virus infecta un archivo Ejecutable, en este caso el programa autocompresor comprime el EXE y añade su codigo.

La gran mayoria de Malwares y Aplicaciones no deseadas utilizan estan tecnicas, ya que de esta forma el tamaño del archivo disminuye y ademas es una forma de generar variantes de los malwares.
Imagemos que un creador de malwares, crea un troyano, el cual ha sido desarrollado en Delphi, el tamaño del archivo es de 1 MB, este archivo podria ser considerado que pesa mucho para ser transportado por correo o por la red. Aqui es cuando aparece un programa autocompresor y lo que hace es comprimir el archivo EXE, digamos a 500 Kb, con lo que el tamaño ha disminuido considerablemente menos y es mucho mas favorable para su envio por e-mail y por la red.

Ahora el Hacker que ha creado este troyano lo que quiere ademas de reducir su tamaño es generar variantes y que estas no sean detectadas por las casas antivirus. Es aqui que estos hackers cuentan con diversas aplicaciones de autocompresión como el UPX, ASPACK, Petite, Yoda, etc. De esta forma su programa original que pesaba 1 MB, ahora pesa la mitad aproximadamente y ademas se genera en forma automatica 30 a 40 nuevas variantes (solo con el simple hecho de haber ejecutado distintos programas autocompresores). Todo es generado con archivos BATCH, asi es que el Hacker en cuestion de minutos ha creado varias variantes de este bicho.
Ahora, como han podido darse cuenta es sencillo todo este proceso. La explicacion es que la gran mayoria de Antivirus trabajan en base a firmas, es decir necesitan contar con cada una de las muestras de Malwares para poder incluirlo en su Base de Datos. Algunos Antivirus han desarrollado tecnicas para identificar cierto patron, y algunos utilizan la heuristica para poder identificarlos. Pero la realidad es que la gran mayoria de antivirus no detecta estas variantes generadas por distintos autocompresores.
Ahora, el autocompresor ejecutable mas usado por los Hackers es el UPX. Pueden descargar la aplicacion desde su pagina web http://upx.sourceforge.net/

El comando para descomprimir un archivo autocomprimido ejecutable es:

UPX -d "NOMBRE DEL ARCHIVO"