{"id":552,"date":"2008-05-15T13:45:54","date_gmt":"2008-05-15T13:45:54","guid":{"rendered":"http:\/\/blografia.net\/vicm3\/?p=552"},"modified":"2016-11-11T21:19:26","modified_gmt":"2016-11-12T03:19:26","slug":"debo-de-repetir","status":"publish","type":"post","link":"https:\/\/blografia.net\/vicm3\/2008\/05\/debo-de-repetir\/","title":{"rendered":"Debo de repetir&#8230;"},"content":{"rendered":"<p>Cuando pruebes software que viene de fuentes non santas o sin verificar, correlo en una m\u00e1quina virtual&#8230; como qemu u otro.<\/p>\n<p>Bueno me precio de que hace mucho que mi m\u00e1quina de escritorio no se ha infectado de ninguna cosa&#8230; en fin estuve buscando evaluar un programa para recuperar informaci\u00f3n de memorias flash \/usb\/ CF, etc. Bueno ejecute un par en mi lap&#8230; directamente con el antivirus (avira) activado y debo decir que pesque un trojano bastante interesante <a href=\"http:\/\/www.google.com\/search?q=flec006.exe&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a\">flec006.exe<\/a> un proceso que no pod\u00eda matar, que tuvo a bien desactivar mi antivirus e insertarse como parte del anillo 0 de !Windows XP!, en otras palabras que intentar bajar algun ejecutable para removerlo resultaba en que lo que descargaba se contaminaba.<\/p>\n<p>Bueno de la b\u00fasqueda en google me encontr\u00e9 con una descripcion mas o menos de donde se mete y como se oculta, result\u00f3 que un par de herramientas mencionadas en foros, nomas le hicieron cosquillas (he de mencionar que en esa maquina tengo alguna informaci\u00f3n financiera que en cualquier otro caso me hubiera llevado a tener que cambiar las contrase\u00f1as de un par de sitios, pero estoy usando <a href=\"http:\/\/ccrypt.sourceforge.net\/index.html\">ccrypt<\/a> desde hace algun tiempo, ya que no conf\u00edo en la encripci\u00f3n de win &#8211; y por que en cierta maquina con home edition me di cuenta que ni incluyen encripci\u00f3n, si se que truecrypt es m\u00e1s user friendly, pero me gusto mas ccrypt-) bueno decidido a tirar la cosa est\u00e1 directito a entrar al modo seguro, resulta que este malware tiene la bondad de modificar el modo seguro para mandar un BSOD. Fant\u00e1stico, entonces pues a buscar en el registro como se ejecuta (si, sin respaldar el mismo, recuerdenme mi propio quote of the day de hace un par de d\u00edas) y lo encontr\u00e9, pero recordando el articulo de <a href=\"http:\/\/www.google.com\/url?sa=t&amp;ct=res&amp;cd=7&amp;url=http%3A%2F%2Fwww.trendmicro.com%2Fvinfo%2Fvirusencyclo%2Fdefault5.asp%3FVName%3DTROJ_BAGLE.AV%26VSect%3DT&amp;ei=eXgsSJygJpWWpgSutLijCw&amp;usg=AFQjCNFKImoRwaVG3CUbnx7l4BnLadkVVw&amp;sig2=viwawMkNOoFAtIreEojROQ\">trend micro<\/a> me encontr\u00e9 que se podr\u00eda poner en much\u00edsimos lugares m\u00e1s, bueno di por perdida la batalla esa noche, puesto que tambi\u00e9n ten\u00eda que exponer en pocas horas.<\/p>\n<p>Como nota aparte no es una queja con avira, puesto que es un Antivirus que me gusta mucho (tanto que de hecho me anime a pagar la licencia del premium, por que el costo no se me hizo excesivo y ha mantenido la lap de Jo limpia de madrolas, claro que con cierta costumizaci\u00f3n de mi parte -que recomiendo, primera acci\u00f3n desinfectar, segunda eliminar, no hacer preguntas, revisar medios removibles, etc.) pero el hecho es que en la oficina se utiliza Nod32 y las ultimas 3 semanas la usb que utilizo all\u00e1 ha regresado casi 2 veces por semana con trojanos que no detecta el Nod32 y que mucho menos elimina, antes de eso estuvimos usando f-secure, que terminamos cambiando por la enorme cantidad de recursos que necesita y a que virus muy comunes se le estaban escapando, como a\u00f1adido varias maquinas de reciente compra ven\u00edan con el mcafee de fabrica y puedo decir que sale peor, en alguna de estas maquinas le dedique casi una hora a desinstalar el mismo y colocar el nod32 para poder eliminar la cantidad de cosas que ten\u00edan, eso mas el spyware, que normalmente no toma en cuenta el AV, ha hecho que maquinas bastante respetables Dell GX280 1GB RAM, Pentium IV 3.1GHZ se arranen y al menos una fuente paso a mejor vida (probablemente por un fallo en el ventilador)&#8230; bueno todo este choro para decir que ultimamente he visto que los antivirus estan realmente perdiendo la batalla&#8230; parecen coladeras.<\/p>\n<p>En fin veamos que herramientas se pueden usar para esto, ya que estando en un entorno contaminado descontaminar resulta realmente dificil&#8230; me encontre <a href=\"http:\/\/www.nu2.nu\/pebuilder\/\">BartPE<\/a> que permite construir un livecd de Windows, digamos que el builder ha mejorado muchisimo, pero el soporte para dispositivos de red a\u00fan deja mucho que desear, no hablemos de correr aplicaciones que requieran ser instaladas, no est\u00e1 t\u00e1n dificil, pero no es para quien tiene prisa y mucho menos para alguien que esta sufriendo una infecci\u00f3n de un virus\/malware\/trojan\/spyware despues de 2 builds y de no lograr levantar la tarjeta de red broadcom, lei en su foro que el <a href=\"http:\/\/www.ubcd4win.com\/\">Ultimate boot disk cd for Win (UBCD4WIN)<\/a> incluia todo lo que estaba tratando de hacer al BartPE&#8230; bueno es diferente descargar 3MB a 255MB sin embargo el procedimiento es muy similar (para cualquiera de los dos requieren tener el disco de instalaci\u00f3n de win o su iso) este ultimo incluye Avast, Avira y spybot entre los programas que mete en el livecd.<\/p>\n<p>Aunque claro la soluci\u00f3n m\u00e1s rapida y que ya prepare desde el momento en que me entere de que esto no solo era trojano sino downloader y que a\u00f1adia plugins, bueno lo primero fue borrar todo lo de firefox (a\u00fan cuando uso password para proteger los passwords) y borrar el directorio que tengo encriptado en esa maquina (que tengo bajo subversion al igual que el de trabajo de la oficina) una vez hecho eso, empece con toda la saga que escribo arriba, por cierto que hice una copia de los archivos de mis usuarios a mi particion con Debian (vaya que ha mejorado el soporte para NTFS, no lo he probado con utf8, pero al menos con iso8859 no me permitio borrar algunas cosas con acentos), ya teniendo esa copia, es probable que formatee esa partici\u00f3n y termine reinstalando XP&#8230; (una ventaja tambien de tener un service tag de dell y todos los drivers necesarios, he de mencionar que esa maquina venia con Vista Basic), he de mencionar que tambien probe utilizar f-prot desde linux, el cual no logro hacer gran cosa.<\/p>\n<p>En fin a\u00fan cuando data de antes de que comenzara este blog por mucho, algo similar en cuanto a desmadrar mi maquina en fechas de entrega de tesis me paso en la licenciatura, en aquella epoca por querer probar una utileria libre para mover particiones y poder instalar linux&#8230; (all\u00e1 por 1999)&#8230; hoy d\u00eda leccion aprendida.<\/p>\n<p>1) Mis archivos de tesis estan bajo control de versiones y el mismo tiene un respaldo que no esta fisicamente cercano (en USA).<\/p>\n<p>2) Mi informaci\u00f3n importante se encuentra cifrada con ccrypt y los passwords de Firefox est\u00e1n protegidos con un master password (en algun momento solo use el cifrado de win, que es transparente al usuario, pero en mi pc mas viejita eso es realmente lento y debe ser inutil en el caso de una infecci\u00f3n de trojano).<\/p>\n<p>3) Cuento con m\u00e1s de una maquina, esto cuando estaba haciendo la licenciatura, realmente me creo un problema tremendo, que culmino con la perdida total de la versi\u00f3n digital de la misma, ademas de con unas conclusiones que no tuvieron toda la atenci\u00f3n que debieran haber tenido.<\/p>\n<p>4) Debo usar una maquina virtual, me cuesta menos trabajo hacer un cp Winxp a Win.test y lanzar qemu, que tener que reinstalar una maquina real (digo con los discos de ahora que es hacer una copia de 2GB de la imagen nada m\u00e1s para probar).<\/p>\n<p>Es curioso que el primer mandamiento de los antivirus de anta\u00f1o \u00abutilice un disco de arranque que sea construido en un entorno que no este comprometido\u00bb, ya no aplique, recuerdo haber leido esto en la epoca de Viruscan en MSDOS. Cuando se hablaba de Cairo y lo que seria posteriormente Win95, (acabo de notar que el Avira en la opci\u00f3n de extras, tiene la posibilidad de descargar un bootcd), en fin es realmente curioso que los antivirus actuales lo ofrezcan como un extra y no como un requisito para poder mantener el sistema limpio eso mas que por ahi lei que los nuevos rootkits van a ser m\u00e1s dificiles de encontrar (si as\u00ed estan los trojanos, va a ponerse buena la cosa, pronto).<\/p>\n<p>Update 2:38pm El CD de Avira, esta basado en linux&#8230; usa isolinux + busybox + NTFS-3G todo esto GPL2 de hecho dice en el propio about, que para todas las partes que son GPL del mismo el fuente esta disponible contactando a support arroba avira punto com.<\/p>\n<p>Update 3:04pm <a href=\"http:\/\/www.avira.com\/en\/threats\/section\/fulldetails\/id_vir\/212\/worm_bagle.n.html\">Worm Bagle<\/a> fue de lo que me dejo este bicho, por cierto remplazando el driver del touchpad (synaptics) y probablemente este fue el culpable de desactivar el AV en combinaci\u00f3n con el otro, v\u00eda el UBCD con el spybot localice 6 entradas en el registro al bagle y al menos 2 binarios en system32\/drivers infectados, el bootdisk de avira encontro el de synaptics, se extra\u00f1a el poder hacer un renice y darle mayor prioridad al scanner ;D<\/p>\n<p>Update 4:17pm Yo aqui pensando en que esta cosa se esta tardando mucho y ahorita le muevo al teclado me entero que ha encontrado muchas m\u00e1s ocurrencias de los trojanos (en recycler y en sytem volume information) pero que adem\u00e1s est\u00e1 scaneando mi sistema linux!, por eso es que se esta llevando much\u00edsimo mas tiempo del que pense, no conte con que nativamente tendria soporte para ext3 :D, me parece que con mucho el bootcd de avira se lleva las palmas.<\/p>\n<p>Update 6:18pm Termino Avira de scannear renombro muchisimos archivos, para eliminaci\u00f3n como mencione antes tambien reviso mis particiones ext3 y encontro una \u00abfirma\u00bb rara en mi john the ripper&#8230; sin embargo ya estuvo bien de jugar&#8230; como ya tengo una copia de lo que tenian mis usuarios (2) en esta maquina, voy a formatearla.<\/p>\n<p>Update 9:40pm Termine de recrear la partici\u00f3n, instalar win y poner todos los drivers de mi maquina, ah y poner el service pack 3&#8230; (2 horas y un cacho para hacer eso&#8230;mhh no estar\u00eda mal hacer una imagen) me faltan un buen de cosas, pero por el otro lado me deshice de un mont\u00f3n de software que ya no usaba. Tambi\u00e9n le he dado una revisada al texto a\u00f1adido comas y corregido es iso 8859 para el charset.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cuando pruebes software que viene de fuentes non santas o sin verificar, correlo en una m\u00e1quina virtual&#8230; como qemu u otro. Bueno me precio de que hace mucho que mi m\u00e1quina de escritorio no se ha infectado de ninguna cosa&#8230; &hellip; <a href=\"https:\/\/blografia.net\/vicm3\/2008\/05\/debo-de-repetir\/\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"advanced_seo_description":"","jetpack_seo_html_title":"","jetpack_seo_noindex":false,"jetpack_post_was_ever_published":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":true,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":false,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2}},"categories":[1],"tags":[13],"class_list":["post-552","post","type-post","status-publish","format-standard","hentry","category-sin-categoria","tag-anime"],"jetpack_publicize_connections":[],"jetpack_featured_media_url":"","jetpack_sharing_enabled":true,"jetpack-related-posts":[{"id":70,"url":"https:\/\/blografia.net\/vicm3\/2005\/03\/utilidad__seguridad\/","url_meta":{"origin":552,"position":0},"title":"Utilidad \/ Seguridad","author":"vicm3","date":"17 marzo, 2005","format":false,"excerpt":"Bueno aqui en la oficina en el correo institucional... empezaron a hacer cosas para asegurar que nuestros usuarios no se envirusaran y no envirusaran la red (ya ni me meto con la deformacion del idioma, pero si dicen ftpiar... hoy ando de flojo), bueno se comenzo por usar sanitizer, el\u2026","rel":"","context":"En \u00abGeneral\u00bb","block_context":{"text":"General","link":"https:\/\/blografia.net\/vicm3\/category\/general\/"},"img":{"alt_text":"","src":"","width":0,"height":0},"classes":[]},{"id":596,"url":"https:\/\/blografia.net\/vicm3\/2008\/10\/la-prueba-del-tiempo\/","url_meta":{"origin":552,"position":1},"title":"La prueba del tiempo","author":"vicm3","date":"19 octubre, 2008","format":false,"excerpt":"En cierto departamento en la oficina, compraron, que ser\u00e1 alla por 2002 un storage, un NAS... basado en Windows 2000, cuya marca no recuerdo, estuvo un buen tiempo en su caja debido a que no habia en el departamento alguien que supiera como utilizarlo, se habia comprado por que cumplia\u2026","rel":"","context":"En \u00abSin categor\u00eda\u00bb","block_context":{"text":"Sin categor\u00eda","link":"https:\/\/blografia.net\/vicm3\/category\/sin-categoria\/"},"img":{"alt_text":"","src":"","width":0,"height":0},"classes":[]},{"id":75,"url":"https:\/\/blografia.net\/vicm3\/2005\/03\/una_quincena_ocupada\/","url_meta":{"origin":552,"position":2},"title":"Una quincena ocupada","author":"vicm3","date":"29 marzo, 2005","format":false,"excerpt":"18\/03\/05 Es viernes y no tengo junta ni clase, por lo que no tengo que pararme por la oficina ;) se que tengo que actualizar un servidor y que ya deberia estar funcionando el servidor de desarrollo de BB\u2026 pero ya estuvo bueno, empecemos nuestras vacaciones. Buen momento para ir\u2026","rel":"","context":"En \u00abGeneral\u00bb","block_context":{"text":"General","link":"https:\/\/blografia.net\/vicm3\/category\/general\/"},"img":{"alt_text":"","src":"","width":0,"height":0},"classes":[]},{"id":1479,"url":"https:\/\/blografia.net\/vicm3\/2015\/09\/pon-tu-billetera-donde-pones-tus-palabras\/","url_meta":{"origin":552,"position":3},"title":"Pon tu billetera donde pones tus palabras","author":"vicm3","date":"20 septiembre, 2015","format":false,"excerpt":"O algo as\u00ed, en ingles tiene m\u00e1s punch \u201cput your wallet where your mouth is\u201d pero el sentido me parece es el importante si algo quieres que cambie o te interesa, ded\u00edcale dinero o tiempo, hace bastante rato, antes del \u201ccrownfunding\u201d por ejemplo especialmente al antivirus que si me funciona\u2026","rel":"","context":"En \u00abComic\u00bb","block_context":{"text":"Comic","link":"https:\/\/blografia.net\/vicm3\/category\/comic\/"},"img":{"alt_text":"we made it","src":"https:\/\/i0.wp.com\/blografia.net\/vicm3\/wp-content\/uploads\/2015\/09\/we-made-it-1024x510.jpg?resize=350%2C200","width":350,"height":200,"srcset":"https:\/\/i0.wp.com\/blografia.net\/vicm3\/wp-content\/uploads\/2015\/09\/we-made-it-1024x510.jpg?resize=350%2C200 1x, https:\/\/i0.wp.com\/blografia.net\/vicm3\/wp-content\/uploads\/2015\/09\/we-made-it-1024x510.jpg?resize=525%2C300 1.5x"},"classes":[]},{"id":532,"url":"https:\/\/blografia.net\/vicm3\/2008\/03\/nuevo-exploit-2wire-viejo-exploit\/","url_meta":{"origin":552,"position":4},"title":"Nuevo exploit 2wire (viejo exploit)","author":"vicm3","date":"1 marzo, 2008","format":false,"excerpt":"Bueno no demasiada novedad, pero parece ser que mediante flash, tambien se puede cambiar el password del 2wire. (nota mas bien muestra el flash mientras ejecuta otras cosas, wget ayuda mucho) http:\/\/promociones-telcel.mx.gd vicm3@avalon:~$ wget http:\/\/promociones-telcel.mx.gd --15:14:54-- http:\/\/promociones-telcel.mx.gd\/ => `index.html' Resolving promociones-telcel.mx.gd... 213.177.195.71 Connecting to promociones-telcel.mx.gd|213.177.195.71|:80... connected. HTTP request sent, awaiting\u2026","rel":"","context":"En \u00abSin categor\u00eda\u00bb","block_context":{"text":"Sin categor\u00eda","link":"https:\/\/blografia.net\/vicm3\/category\/sin-categoria\/"},"img":{"alt_text":"","src":"http:\/\/home\/xslt?PAGE=H04_POST&THISPAGE=H04&NEXTPAGE=J38&PASSWORD=admin","width":350,"height":200},"classes":[]},{"id":669,"url":"https:\/\/blografia.net\/vicm3\/2009\/08\/un-servidor-de-correo-ocupado\/","url_meta":{"origin":552,"position":5},"title":"Un servidor de correo ocupado","author":"vicm3","date":"7 agosto, 2009","format":false,"excerpt":"top - 08:05:51 up 22 days, 18:23, 1 user, load average: 7.23, 3.74, 2.05 Tasks: 234 total, 1 running, 233 sleeping, 0 stopped, 0 zombie Cpu0 : 14.3%us, 0.8%sy, 0.0%ni, 83.0%id, 1.8%wa, 0.0%hi, 0.0%si, 0.0%st Cpu1 : 10.9%us, 1.2%sy, 0.0%ni, 86.5%id, 1.4%wa, 0.0%hi, 0.0%si, 0.0%st Cpu2 : 15.8%us, 1.4%sy, 0.0%ni,\u2026","rel":"","context":"En \u00abSin categor\u00eda\u00bb","block_context":{"text":"Sin categor\u00eda","link":"https:\/\/blografia.net\/vicm3\/category\/sin-categoria\/"},"img":{"alt_text":"","src":"","width":0,"height":0},"classes":[]}],"_links":{"self":[{"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/posts\/552","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/comments?post=552"}],"version-history":[{"count":0,"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/posts\/552\/revisions"}],"wp:attachment":[{"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/media?parent=552"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/categories?post=552"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blografia.net\/vicm3\/wp-json\/wp\/v2\/tags?post=552"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}