Jueves, 20 de Noviembre de 2008
Comparativa Antivirus 1999: MBR infectada
· Comparativa Antivirus 1999
Introducción
· La amenaza crece
· Virus mIRC
· Troyanos Internet
· Detección y eliminación de troyanos Internet
· Nuevos medios de infección
· Un virus letal
· El peligro de la Red
· Virus por e-mail ¿realidad o ficción?
· Parvo: Una nueva generación de virus informáticos
Análisis
· La madre de todas las pruebas
· Pruebas de detección
· Muestra de virus zoo
· Virus Bat
· Los virus más modernos
· Virus mIRC
· Troyanos
· Virus de macro
· Virus de boot
· Virus binarios
· Archivos comprimidos
· Archivos comprimidos (II)
· El módulo residente
· El módulo residente (II)
· Protección internet
· Virus que no son virus
Pruebas de servicios
· ¿Estamos realmente protegidos?
· El desafio
· Las primeras respuestas
· El día después
· La respuesta de Panda
· La vacuna de Panda
· MBR infectada
· Un largo fin de semana
· Comportamientos reprochables
· La semana siguiente
· La prueba terminó
· Ithaqua, un virus altamente complicado
· La lista «In The Wild»
· Horarios de atención al usuario
Productos
· Diez luchando contra miles
· AVP
· Command
· Dr.Solomons Antivirus Toolkit
· F-Secure
· Norman
· Norton Antivirus 5.0
· Panda Antivirus Platinum
· ThunderByte
· Sophos
· VirusScan
· Detrás de las pruebas
Lo que no se publicó
· La prueba no había terminado
· El primer e-mail: Nuestro mensaje
· Respuesta de F-Secure (1)
· Respuesta de Panda
· Respuestas de SC2 y NAi
· Segunda respuesta de F-Secure
· La solución de Panda
· Norton: Respuesta automática
· Dr.Solomons y el número de registro
· Respuesta de Sinutec
· Panda... Continua trabajando
· Panda... Nueva solución
· Respuesta de AVP
· La solución de AVP
· La segunda respuesta de SC2
· La solución de NAi
· La solución de F-Secure
· Tabla de no virus

Volver al indice de articulos
F-Secure, nos pedía para el análisis una copia de la MBR infectada, para ello enviaba un archivo bat que se encargaba de realizar una copia en archivo de estos sectores del disco duro. Tal y como nos pedía procedimos a ejecutarlo y obtener la copia de la MBR.

Pero hay que señalar que el equipo técnico de este producto cometió un grave error al enviar el archivo para sacar la copia de la MBR. Se olvidaron de una técnica muy común en los virus, conocida por stealth y que básicamente proporciona métodos de ocultación ante antivirus. El básico programa enviado por F-Secure empleaba la interrupción 13h del DOS para acceder a los sectores del disco. Cualquier virus medianamente avanzado proporciona métodos de camuflaje ante el uso de las interrupciones DOS y el Ithaqua es uno de ellos.

Por ello, al ejecutar el programa y conseguir una copia en disco de la MBR, lo que se grabó en el archivo fue una réplica de la MBR totalmente limpia. Una vez más hemos de señalar que nosotros seguíamos los pasos indicados por el fabricante o distribuidor. Aunque evidentemente éramos conscientes de que el archivo generado que íbamos a mandar no estaba infectado, el «usuario tipo» al que simulábamos no tenía por que ser consciente de éste hecho.

Si el equipo técnico de F-Secure hubiera sido consciente del virus al que se podían enfrentar debían haber enviado un programa más elaborado para obtener la copia de estos sectores. La solución hubiera pasado por enviar una aplicación que accediese a los sectores deseados a través de puertos.

A pesar de este detalle, el equipo técnico de F-Secure ha mostrado un alto interés. Destacando de igual forma a Codine, sus distribuidores en España, que nos remitían los mensajes del Laboratorio con la correspondiente traducción a nuestro idioma. Aunque lógicamente el proceso de detección y estudio se enlentece por los constantes intercambios de mensajes entre unos y otros. Pero a pesar de ello, su labor resulta muy encomiable. Tras Panda se puede considerar como los que más interés tomaron en resolver un grave problema de un usuario afectado por un virus nuevo totalmente desconocido.