Jueves, 18 de Marzo de 2010
Comparativa Antivirus 1999: Ithaqua, un virus altamente complicado
· Comparativa Antivirus 1999
Introducción
· La amenaza crece
· Virus mIRC
· Troyanos Internet
· Detección y eliminación de troyanos Internet
· Nuevos medios de infección
· Un virus letal
· El peligro de la Red
· Virus por e-mail ¿realidad o ficción?
· Parvo: Una nueva generación de virus informáticos
Análisis
· La madre de todas las pruebas
· Pruebas de detección
· Muestra de virus zoo
· Virus Bat
· Los virus más modernos
· Virus mIRC
· Troyanos
· Virus de macro
· Virus de boot
· Virus binarios
· Archivos comprimidos
· Archivos comprimidos (II)
· El módulo residente
· El módulo residente (II)
· Protección internet
· Virus que no son virus
Pruebas de servicios
· ¿Estamos realmente protegidos?
· El desafio
· Las primeras respuestas
· El día después
· La respuesta de Panda
· La vacuna de Panda
· MBR infectada
· Un largo fin de semana
· Comportamientos reprochables
· La semana siguiente
· La prueba terminó
· Ithaqua, un virus altamente complicado
· La lista «In The Wild»
· Horarios de atención al usuario
Productos
· Diez luchando contra miles
· AVP
· Command
· Dr.Solomons Antivirus Toolkit
· F-Secure
· Norman
· Norton Antivirus 5.0
· Panda Antivirus Platinum
· ThunderByte
· Sophos
· VirusScan
· Detrás de las pruebas
Lo que no se publicó
· La prueba no había terminado
· El primer e-mail: Nuestro mensaje
· Respuesta de F-Secure (1)
· Respuesta de Panda
· Respuestas de SC2 y NAi
· Segunda respuesta de F-Secure
· La solución de Panda
· Norton: Respuesta automática
· Dr.Solomons y el número de registro
· Respuesta de Sinutec
· Panda... Continua trabajando
· Panda... Nueva solución
· Respuesta de AVP
· La solución de AVP
· La segunda respuesta de SC2
· La solución de NAi
· La solución de F-Secure
· Tabla de no virus

Volver al indice de articulos
El virus empleado en nuestras pruebas aparece bajo el nombre de [Ithaqua] y está firmado por Wintermute del grupo 29A. El virus destaca por su complejidad, aunque sus efectos no resultan en ningún caso perjudiciales. El payload del virus (acción que realiza cuando se activa) se lleva a cabo todos los 29 de abril. Mostrando un efecto de nieve cayendo por la pantalla y el mensaje «[Ithaqua] Virus by Wintermute/29A».

Se trata de un virus multipartite (capaz de atacar múltiples entornos), residente en memoria y de tan sólo 8030-8542 bytes de tamaño. El virus ejerce su función infectando ficheros con extensiones .com y .exe, así como el Master Boot Record (MBR) del disco duro.

Hay que señalar que los ficheros infectados ven aumentado su tamaño con el código del virus. La gran dificultad alojada en [Ithaqua] radica en sus múltiples y variados sistemas de infección. Estos sistemas son variados en el hecho que infectan ficheros .com por el sistema EPO (Entry Point Obscuring), que consiste en seguir la pista al código del programa que lo albergará y situar donde le conviene el salto al código del virus. Para que este sistema funcione, se requiere no sólo la presencia de memoria EMS, sino que los ficheros a infectar sean de un tamaño menor a 32 KB.

Para los archivos .exe el virus dispone del método de infección por búsqueda de «huecos», o cavities, es decir porciones del archivo ocupadas por ceros (sin código). Con ello el tamaño del fichero infectado no aumenta, por lo que su visibilidad es mínima. Pero no sólo es capaz de infectar archivos .exe insertándose en su interior (inserting), sino que en caso de que el archivo no posea dichos huecos el virus se alojará al final del archivo (apending).

Ithaqua dispone de un sistema doble/simple de encriptación, siendo la primera capa polimórfica-encriptada y la segunda, únicamente encriptada. El virus oculta otros textos como «I'm Ithaqua,... that who walks over the wind, Welcome to my world, adventurer. Follow me. Love. Hate. I'll be awaiting you on the dark side, watching the nonsense. [Ithaqua] virus by Wintermute/29A».