<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title># ivirtual networks &#187; antivirus</title>
	<atom:link href="http://www.informaticavirtual.us/tag/antivirus/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.informaticavirtual.us</link>
	<description>w3: informaticavirtual us</description>
	<lastBuildDate>Fri, 05 Mar 2010 03:19:59 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Kryptik.BHM descarga via URL por MSN</title>
		<link>http://www.informaticavirtual.us/2009/12/07/kryptik-bhm-descarga-via-url-por-msn/</link>
		<comments>http://www.informaticavirtual.us/2009/12/07/kryptik-bhm-descarga-via-url-por-msn/#comments</comments>
		<pubDate>Mon, 07 Dec 2009 05:50:08 +0000</pubDate>
		<dc:creator>mnosh</dc:creator>
				<category><![CDATA[Actualidad informática]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[msn]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.informaticavirtual.us/?p=19</guid>
		<description><![CDATA[Lunes, 2:58 am, muy aburrido y pensando como comenzar a escribir este post, así que simplemente me voy a limitar a decir &#8220;Que se pudra Flanders&#8221;.
Bien, comencemos.. hace mucho tiempo ya que es algo muy común ver contactos de MSN infectados, quienes en su momento enviaban mensajes automáticos y archivos adjuntos en formato Zip, hoy [...]]]></description>
			<content:encoded><![CDATA[<p>Lunes, 2:58 am, muy aburrido y pensando como comenzar a escribir este post, así que simplemente me voy a limitar a decir &#8220;Que se pudra Flanders&#8221;.</p>
<p>Bien, comencemos.. hace mucho tiempo ya que es algo muy común ver contactos de MSN infectados, quienes en su momento enviaban mensajes automáticos y archivos adjuntos en formato Zip, hoy dejan mismos comentarios con urls para descargarlos.</p>
<p>En gran parte es una forma más efectiva, puesto que el escaneo automatizado de archivos compartidos por MSN, y las previews de imágenes 500 veces más grandes facilitan el reconocimiento de archivos maliciosos por parte de los usuarios..quienes no parecen pensar 2 veces en clickear, descargar, descomprimir y ejecutar los archivos e infectarse.</p>
<p>Click en el enlace: Ok algunas de las urls que eh visto son muy ingeniosas, utilizando dominios muy parecidos a los grandes y conocidos como imageshack  &lt;aunque en realidad era lmagehacks  con una L en vez de una i y la s un poco tirada mas a la derecha. ¿y desde cuándo van zippeadas?.. quizás para ahorrar ancho de banda.&gt;.</p>
<p>En fin, los mensajes salen de la siguiente forma:<br />
<span id="more-19"></span></p>
<blockquote><p><em>Debería subir esta foto a myspace?</em><br />
<em>http://www.{dominio-raro}/Search&amp;request=4950/DVP-NuevoImagen004.JPG.zip</em></p></blockquote>
<p>Dado click en el enlace, la descarga comienza..  y una vez abajo, abrir el archivo.</p>
<p>Acá es la parte donde Windows no se presta de mucha ayuda: &#8220;<em>ocultar extensiones para tipos de archivos conocidos</em>&#8221; activado por defecto inclusive en Windows 7, y el abrir archivos zips de una forma muy similar a como quien abre una carpeta termina en la ejecución del archivo zippeado y a la infección en cuestión.</p>
<p>archivo:  &#8220;DVP-NuevoImagen004.JPG.zip&#8221;<br />
MD5: 3cf96c5ba564d07515e09bc73ddb02d2</p>
<p>El cual obviamente baje descomprimí y ejecute para ver que hacia..</p>
<p>Según Eset Nod32  v.4665 (20091206) (Win32/Kryptik.BHM Troyano)<br />
El escaneo con a-squared v.4.5.0.21 (Worm.Win32.Hamweq!IK)</p>
<blockquote><p>Según virus total:<br />
Sophos 4.48.0 (Mal/Generic-A) (a mi no me lo detecto)<br />
McAffe GW  (Heuristic.BehavesLike.Win32.Packed.H)<br />
Ikarus ( el motor es el que utiliza a-squared) (Worm.Win32.Hamweq).</p></blockquote>
<p>Para quitarlo, simple escaneo con nod32 (modo a prueba de fallos si no lo quita la reiniciar), y luego un escaneo de limpieza y registro con ccleaner.<br />
Para no agarrarlo:<br />
->herramientas-&gt; opciones de carpeta-&gt; ver -&gt; ocultar extensiones para tipos de archivos conocidos (destilar).<br />
->Nod32 en la ultima actualización lo detectaría apenas lo ejecuten.<br />
-> un poco de cuidado y sentido comun, la imagen no se va a ir porque pensamos un poco antes de tomar acciones.</p>
<p><strong>Mas informacion:</strong><br />
<a href="http://www.virustotal.com/es/analisis/35bb3cb6434b115e52421c46faace01392180cad8388f8a25a15c7deb6b57fee-1260152910">Análisis del archivo DVP-NuevoImagen004.JPG en VirusTotal</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.informaticavirtual.us/2009/12/07/kryptik-bhm-descarga-via-url-por-msn/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
