Sábado, 11 de Octubre de 2008
Comparativa Antivirus 2001: El virus más astuto
· Comparativa Antivirus Abril 2001
Introducción
· El año de los gusanos
· i-worms
· Impacto en España
· Se busca al culpable
· Los sucesores
· Reacción de Microsoft
· Las edades de la vida
· El virus más astuto
· Virus actualizable
· Llegan las Navidades
· Por la puerta de atrás
· ¿Virus en teléfonos móviles?
Antivirus con nombre propio
· Antivirus con nombre propio
· El primer virus
· La primera vacuna
· Crítica a los sistemas de evaluación
· Características olvidadas en las evaluaciones de productos antivirus
· Debilidades en los antivirus
· Virus actualizables
· Virus y teléfono móviles
Al otro lado de la línea
· Al otro lado de la línea
· El comienzo
· ¿Por qué crear virus?
· ¿Gusanos inofensivos?
· Legislación
· Negocio o necesidad
· La última creación
Windows XP, ¿el final de los virus informáticos?
· Windows XP, ¿el final de los virus informáticos?
· La opinión de Mikel Urizarbarrena
· La opinión de Eugene Kaspersky
· La opinión de «Zulu»
· La opinión de Bernardo Quintero
Antivirus para un mundo real
· Antivirus para un mundo real
· Los elegidos
· 1ª Prueba. Instalación en un entorno hostil
· 2ª Prueba. Atención inmediata al usuario
· 3ª Prueba. Atención al usuario por correo electrónico
· 4ª Prueba. Detección de un virus modificado
· 5ª Prueba. Impacto del antivirus en el trabajo diario
· 6ª Prueba. Respuesta de los laboratorios ante un virus nuevo
· 7ª Prueba. Detección de muestras según categorías
· 8ª Prueba. Formatos de compresión tradicionales
· 9ª Prueba. Compresores ejecutables
· 10ª Prueba. Detección desde clientes Internet
Productos analizados
· McAfee VirusScan
· Norton Antivirus 2001
· Sophos Anti-Virus
· Norman Virus Control
· AntiViral Toolkit Pro (AVP)
· Panda Antivirus Platinum
· F-Secure Anti-Virus
· PC-Cillin 7.5
· InoculateIT
· Conclusiones finales
· Consideraciones finales

Volver al indice de articulos
Pero la revolución en el mundo vírico llegó de la mano de Hybris, este gusano (sí, de nuevo un gusano) dio todo un giro en la historia de los virus. El funcionamiento básico de este "i-worm" recuerda al de «Happy99», en cuanto a que, tras haber sido ejecutado por el usuario, procede a instalarse en el sistema modificando WSOCK32.DLL, la librería de comunicaciones por Internet empleada por Windows, con el fin de poder enganchar las funciones "connect", "recv" y "send", por medio de las cuales el gusano es capaz de monitorizar las acciones claves que están teniendo lugar en cada conexión a la Red.

Por si esto fuera poco, "Hybris" además modifica la porción de código de carga inicial de esta librería con su propio código, tras lo cual cifra el fragmento original, para dificultar sobremanera -incluso convertir en una decisión arriesgada- su desinfección.

Como suele suceder, en caso de que el fichero WSOCK32.DLL esté en memoria, activo, el «malware» no será capaz de modificarlo, por lo que procederá a efectuar una copia del mismo. Para ello empleará un nombre generado de manera aleatoria, e incluirá una instrucción para poder renombrarlo en el archivo WININIT.INI que llevará a cabo esta tarea en el siguiente inicio de sesión del sistema operativo afectado.

A este respecto es importante comentar que, asimismo, "Hybris" crea una entrada en el registro de configuraciones del usuario por medio de la cual ejecuta la copia del código maligno tras el siguiente arranque, una operación aparentemente redundante cuyo única causa sería, aparentemente, la necesidad que tiene el gusano de asegurarse de que la sustitución de WSOCK32.DLL se hace efectiva.

A partir del momento en que la librería infectada es cargada en la memoria del ordenador, el patógeno pasa a controlar absolutamente todas las comunicaciones que tienen lugar por medio de Internet, a partir de las cuales es capaz de interceptar nuevas direcciones de correo electrónico a las que enviar copias de sí mismo. Hasta el momento se han detectado numerosas posibilidades en torno al aspecto de los e-mails portadores; las más populares son las enviadas por el remitente «Hahaha», que contienen un breve fragmento en alusión al cuento de Blancanieves, traducido a portugués, español, inglés o francés, emparejado con un asunto fijo y cuatro posibles nombres de fichero adjunto para cada una, y con referencias de tipo pornográfico:

En español el mensaje tiene las siguientes características:
Asunto: Enanito si, pero con que pedazo!
Posibles adjuntos: enano.exe
enano porno.exe
blanca de nieve.scr
enanito fisgon.exe
Texto:
Faltaba apenas un dia para su aniversario de de 18 años. Blanca de Nieve fuera siempre muy bien cuidada por los enanitos. Ellos le prometieron una *grande* sorpresa para su fiesta de compleaños. Al entardecer, llegaron. Tenian un brillo incomun en los ojos...