<?xml version="1.0" encoding="iso-8859-1"?>
<rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/">

<channel>
<title>root #: Virus y Bugs</title>
<link>http://swaze.zoomblog.com/</link>
<description>Un blog que tratara temas muy diversos, pero todos ellos estrechamente ligados</description>
<dc:language>es</dc:language>
<dc:date>2006-06-21T16:16:00+00:00</dc:date>
<lastBuildDate>Sat, 05 Jul 2008 08:12:23 GMT</lastBuildDate>
<sy:updatePeriod>hourly</sy:updatePeriod>
<sy:updateFrequency>1</sy:updateFrequency>
<sy:updateBase>2000-01-01T12:00+00:00</sy:updateBase>
<image>
<title>ZoomBlog</title>
<url>http://swaze.zoomblog.com/photo.jpg</url><link>http://www.zoomblog.com/</link>
</image>

<item>
 <title>Vulnerabilidad en Excel</title>
<link>http://swaze.zoomblog.com/archivo/2006/06/21/vulnerabilidad-en-Excel.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2006/06/21/vulnerabilidad-en-Excel.html</guid>
 <description>
 <![CDATA[
Hacia tiempo que no escrib&#237;a en esta secci&#243;n pero es que no hab&#237;a ningun c&#243;digo o fallo de seguridad que me pareciera interesante, pero ayer recibi el informe semanal de Panda Labs que a continuaci&#243;n os pongo.<br /><br />
<table cellspacing="0" cellpadding="4" border="1" style="font-style: italic; width: 529px; height: 192px;">
<tbody>
<tr>
<td>&nbsp;"PandaLabs ha descubierto un c&#243;digo maligno que aprovecha una
vulnerabilidad de Excel. Esta vulnerabilidas provoca un error
desconocido y permite la descarga y ejecuci&#243;n de c&#243;digo.<br /><br />Para
aprovecharla, el atacante env&#237;a al usuario un fichero de Excel que
ejecuta el exploit y descarga un troyano, detectado como
Trj/Downloader.JFN que a su vez intenta descargar otro fichero. En el
futuro esta misma vulnerabilidad puede utilizarse para descargar
cualquier otro tipo de archivo ejecutable. Dado que no existe
documentaci&#243;n precisa ni parche para corregir la vulnerabilidad, es
posible que en las pr&#243;ximas horas puedan aparecer nuevos c&#243;digos que se
aprovechen de la vulnerabilidad."</td></tr></tbody></table><br />
 ]]>
</description>
 <dc:date>2006-06-21T16:16:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Los moviles tambi&#233;n en peligro</title>
<link>http://swaze.zoomblog.com/archivo/2006/03/06/los-moviles-tambien-en-peligro.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2006/03/06/los-moviles-tambien-en-peligro.html</guid>
 <description>
 <![CDATA[
<font size="3"><span style="font-family: times new roman,times,serif;">Nuevo troyano relacionado con tel&#233;fonos moviles os pongo el informe de Pandalabs que aparece muy bien explicado.</span><br style="font-family: times new roman,times,serif;" /><br style="font-family: times new roman,times,serif;" /></font>
<table cellspacing="0" cellpadding="4" border="1" style="width: 529px; height: 803px; font-family: times new roman,times,serif;">
<tbody>
<tr>
<td><font size="3"><span style="font-style: italic;">Madrid, 3 de marzo de 2006 - En el informe semanal correspondiente a
esta semana nos vamos a ocupar de un curioso troyano: RedBrowser.A.
Este troyano a&#250;na dos tendencias que parecen confirmarse en el a&#241;o
2006: los c&#243;digos maliciosos para tel&#233;fonos m&#243;viles y el modelo de
negocio establecido por los creadores de c&#243;digo malicioso.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Tal y como anunciaba PandaLabs en su informe sobre las tendencias v&#237;ricas (disponible en </span><a target="_blank" href="http://www.pandasoftware.es/informepandalabs" onclick="return top.js.OpenExtLink(window,event,this)" style="font-style: italic;">www.pandasoftware.es/informepa<wbr />ndalabs</a><span style="font-style: italic;">),
estamos presenciando una nueva tendencia en los c&#243;digos maliciosos. En
lugar de las cl&#225;sicas acciones como el borrado de ficheros, los hackers
intentan obtener beneficios econ&#243;micos de sus creaciones.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Para
conseguir ingresos, el creador de RedBrowser.A ha dise&#241;ado una
aplicaci&#243;n que simula el acceso a p&#225;ginas WAP a trav&#233;s de mensajes SMS
gratuitos. Lo que en realidad est&#225; haciendo es enviar un mensaje a
trav&#233;s del servicio Short Message Service (SMS) al n&#250;mero 1615. El
env&#237;o de mensaje a ese n&#250;mero tiene una tarifa especial en Rusia, lo
que proporciona suculentos ingresos al prestador del servicio.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Sin
embargo, antes de enviar el mensaje, se solicita confirmaci&#243;n del env&#237;o
al usuario, lo que reduce en gran medida la peligrosidad de
RedBowser.A. Adem&#225;s, los usuarios pueden reconocer f&#225;cilmente la
llegada del troyano, ya que llega al tel&#233;fono m&#243;vil en un archivo
habitualmente denominado REDBROWSER.JAR, que muestra una imagen en
pantalla.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Otro claro ejemplo del modelo de negocio montado
alrededor del malware son los troyanos Nabload.BR y Banker.CDV.
Nabload.BR es un troyano que, evitando el cortafuegos incluido en
Windows XP, logra acceder a Internet sin restricciones para, entre
otras acciones, descargar Banker.CDV. Este troyano es de tipo ladr&#243;n de
contrase&#241;as, que monitoriza si el usuario accede a p&#225;ginas web
pertenecientes a varios servicios online, como entidades bancarias y
servicios de correo ingleses y alemanes. De esta manera, obtiene
contrase&#241;as, datos de seguridad y sobre el usuario, y otra informaci&#243;n
sensible. Despu&#233;s, env&#237;a la informaci&#243;n recogida a una determinada
p&#225;gina web.</span> <br /></font></td></tr></tbody></table><br />
 ]]>
</description>
 <dc:date>2006-03-06T22:42:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>WMFMaker y la vulnerabilidad de WMF</title>
<link>http://swaze.zoomblog.com/archivo/2006/01/05/wmfmaker-y-la-vulnerabilidad-de-Wmf.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2006/01/05/wmfmaker-y-la-vulnerabilidad-de-Wmf.html</guid>
 <description>
 <![CDATA[
<p>El informe de Pandalabs explica muy bien esta vulnerabilidad, asi que copio y pego directamente.<br /><br /><span style="font-style: italic;">"WMFMaker es un programa que permite crear im&#225;genes en formato WMF (Windows MetaFile), que aprovechan una vulnerabilidad cr&#237;tica en Graphics Rendering Engine. &#201;sta radica en el tratamiento de Windows 2003/XP/2000/Me/98 de los archivos WMF (Windows Meta File), por lo que se encuentran afectadas todas aquellas aplicaciones -como Internet Explorer y Outlook- que puedan procesar este tipo de ficheros. En la pr&#225;ctica, con WMFMaker pueden crearse im&#225;genes que ejecuten cualquier tipo de c&#243;digo malicioso -como troyanos, gusanos o cualquier otro tipo de malware- en el ordenador afectado por el mencionado problema de seguridad.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">WMFMaker est&#225; preparado para ser utilizado desde la l&#237;nea de comandos, incluyendo la ruta completa de la herramienta y la del ejecutable que se desea incluir dentro del fichero WMF, y que ser&#225; ejecutado en caso de aprovechar la citada vulnerabilidad. De este modo, se generar&#225; un fichero con extensi&#243;n .wmf y cuyo nombre var&#237;a entre "evil.wmf", o el propio nombre del ejecutable incluido en &#233;l.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Las im&#225;genes WMF maliciosas creadas por WMFMaker pueden ser distribuidas mediante diversos m&#233;todos como, por ejemplo, aloj&#225;ndola en una p&#225;gina web y convenciendo a usuarios de que la visiten. Si la v&#237;ctima utiliza Internet Explorer, al visitar la web maliciosa puede provocarse la ejecuci&#243;n autom&#225;tica de c&#243;digo arbitrario. Sin embargo, si se utiliza otro navegador diferente, el usuario puede ser advertido de la descarga del archivo.</span><br style="font-style: italic;" /><br style="font-style: italic;" /><span style="font-style: italic;">Hasta que Microsoft publique el parche que resuelve la mencionada vulnerabilidad, y adem&#225;s de contar con soluciones antimalware capaces de bloquear los c&#243;digos que se aprovechen de ella, es recomendable adoptar otras medidas de seguridad, entre las que destacan las siguientes:</span></p> 
<p><em>- Leer los mensajes de correo electr&#243;nico en texto plano.</em></p>
<p><em>- No pulsar enlaces que se hayan recibido a trav&#233;s de correo electr&#243;nico o programas de mensajer&#237;a instant&#225;nea, enviados por remitentes desconocidos.</em></p> 
<p><em>- Si el equipo tiene instalado Windows XP, activar DEP (Data Execution Prevention -Prevenci&#243;n de Ejecuci&#243;n de Datos-).</em></p> 
<p>Si quereis mas informacion al respecto os recomiendo visitar <a target="_blank" href="http://mousehack.blogspot.com/" style="font-style: italic;">"Solo informatica y otras yerbas..."</a> <span style="font-style: italic;" /></p>
 ]]>
</description>
 <dc:date>2006-01-05T16:33:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>La navidad en forma de troyano</title>
<link>http://swaze.zoomblog.com/archivo/2005/12/23/la-navidad-en-forma-de-troyano.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/12/23/la-navidad-en-forma-de-troyano.html</guid>
 <description>
 <![CDATA[
<p class="MsoNormal"><img style="PADDING-RIGHT: 6px; PADDING-LEFT: 6px; FLOAT: left; PADDING-BOTTOM: 6px; PADDING-TOP: 6px" src="http://www.egrupos.net/albumPhoto/590518/photo_20.jpg" alt="" />Esta visto que ni en estas fechas podemos librarnos de virus y troyanos porque se adaptan para seguir pareciendo lo que no son. A continuaci&#243;n os hablare un poco de uno de estos &#250;ltimos troyanos aparecidos, el <i>MerryX.A.</i><br /><br />Seg&#250;n el informe semanal de Panda, MerryX.A es un troyano con aires navide&#241;os, pero con unas caracter&#237;sticas muy concretas.<br /><br />En primer lugar el Asunto del mensaje es "<i>MERRY CHRISTMAS!</i>", tras abrirlo veremos el mensaje siguiente en el cuerpo del e-mail "<i>Merry Christmas and a Happy New Year !</i>". El peligro no esta ah&#237; sino en los archivos que acompa&#241;an al e-mail (e-mail que recomendamos encarecidamente no abrir).<br /><br /><i>A_LIGHTSMC10.GIF</i> es el nombre de uno de los archivos adjuntos que incluye el mensaje y corresponde a una imagen animada donde podremos leer "Merry Christmas", adornada con luces de colores. El otro archivo que encontraremos adjunto al mensaje es <i>MERRY CHRISTMAS!.RAR, </i>un fichero comprimido autoextraible dentro del cual van incluidos <i>SQLServer.exe</i>, que es una copia del mismo troyano y <i>MERRY CHRISTMAS!.SWF</i>, una animaci&#243;n en flash donde se ve a Papa Noel colocando regalos en un &#225;rbol de navidad.<br /><br />Este troyano, una vez autoinstalado en el equipo, realiza dos acciones.<br /><br />Por un lado registra las pulsaciones de teclado, lo que puede ser utilizado para recoger contrase&#241;as u otra informaci&#243;n confidencial. Despu&#233;s se conecta a un servidor remoto, al que env&#237;a la informaci&#243;n que ha recopilado.<br /><br />Y por ultimo intenta descargar, desde diferentes p&#225;ginas Web, archivos que pueden ser de cualquier naturaleza, incluyendo malware.</p>
 ]]>
</description>
 <dc:date>2005-12-23T13:58:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Vulnerabilidad XSS en Google</title>
<link>http://swaze.zoomblog.com/archivo/2005/12/21/vulnerabilidad-Xss-en-Google.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/12/21/vulnerabilidad-Xss-en-Google.html</guid>
 <description>
 <![CDATA[
<p class="MsoNormal">Interesante <a target="_blank" href="http://mousehack.blogspot.com/2005/12/xss-en-googlecom.html">descubrimiento</a> de posibles ataques mediante XSS
en google rese&#241;ado en el blog&nbsp;<span style="font-style: italic;"> </span><a target="_blank" href="http://mousehack.blogspot.com/" style="font-style: italic;">"Solo inform&#225;tica y otras yerbas..."</a> que
permite a un atacante suplantar la identidad de los miembros de Google o
incluso montar un ataque Phishing.<br /><br />
Para los que no sean muy seguidores de este tipo de vulnerabilidades una
peque&#241;a explicaci&#243;n.<br /><br />
Un ataque XSS (tambi&#233;n conocido como <span style="font-style: italic;">Cross Site Scripting)</span> b&#225;sicamente consiste
en inyectar c&#243;digo ejecutable en el servidor, o en su defecto en la maquina
cliente. Esto se hace usando las capacidades del servidor (habitualmente una Web)
para procesar c&#243;digos no controlados con el fin de obtener diversos fines,
entre ellos privilegios.<br /><br />
En definitiva y abreviando digamos que es una vulnerabilidad surgida como
consecuencia de errores de filtrado.<br /><br />
EL art&#237;culo de vulnerabilidades XSS en Google que he rese&#241;ado es muy
interesante y pone de manifiesto que aunque se sea la empresa mas importante,
conocida y usada a nivel de b&#250;squedas en Internet no por ello se esta a salvo
de tener fallos.<br /><br />
Si dese&#225;is mas informaci&#243;n sobre este y otros tipos de vulnerabilidad os
recomiendo que visit&#233;is <a target="_blank" href="http://www.elhacker.net/" style="font-style: italic;">elhacker.net</a>
la mejor p&#225;gina espa&#241;ola de seguridad orientada al hacker y otros fen&#243;menos; en
sus foros encontrareis gran cantidad de art&#237;culos, avisos y manuales.</p>
 ]]>
</description>
 <dc:date>2005-12-21T18:19:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Nuevos parches para Windows</title>
<link>http://swaze.zoomblog.com/archivo/2005/12/15/nuevos-parches-para-Windows.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/12/15/nuevos-parches-para-Windows.html</guid>
 <description>
 <![CDATA[
<p>Visitando&nbsp;<em><a href="http://mousehack.blogspot.com/" target="_blank">"Solo Inform&#225;tica y otras yerbas.."</a>&nbsp;</em>encuentro esta <a href="http://mousehack.blogspot.com/2005/12/microsoft-parchea-cuatro-fallos-de.html" target="_blank">noticia</a>&nbsp;en la cual nos cuentan que Microsoft ha sacado dos nuevos boletines de seguridad, mediante los cuales tapa (porque decir que arregla seria mentir) cuatro vulnerabilidades del navegador mas usado (por desgracia) de todo el planeta, estamos hablando como no del Internet Explorer. Dos de dichas vulnerabilidades son criticas. Tambi&#233;n parchea un fallo en Windows 2000.</p>
<p>Lo curioso es que estos boletines de seguridad, uno de los parches que instalan, se encarga de remendar el fallo cometido en un parche anterior, exactamente en el desinstalador de Sony; ya que este dejaba el sistema expuesto a que cualquiera pudiera instalar software de forma remota y sin nuestro consentimiento.</p>
<p>Lo que a mi realmente me alarma, es el numero de "boletines de seguridad", yo personalmente los hubiera llamado "lo siento hemos metido la pata...otra vez.", que salen al cabo del a&#241;o, despu&#233;s de tantos a&#241;os aun hay errores en Windows 2000 y respecto al XP prefiero no hacer menci&#243;n alguna.</p>
<p>Salen fallos cada d&#237;a y eso no es normal en un Sistema Operativo, es alarmante, mas teniendo en cuenta que dicho SO es el mas usado del mundo. Deber&#237;a preocuparnos el tema, y sorprendentemente, lo vemos normal, <em>"ah es Windows son cosas suyas...",</em> si nuestro coche se calara sin motivo alguno cada dos por tres nos procurar&#237;amos, pero como es Windows no.</p>
<p>Tiemblo solo de pensar como sera el Windows Vista, ese que deber&#237;amos haber "visto" hace ya unos cuantos a&#241;os y que todav&#237;a se esconde en las entra&#241;as de Microsoft. Por un lado deseo que llegue, pero por otro, por otro lo temo, porque desde el MS-DOS esto ha ido cuesta abajo....</p>
 ]]>
</description>
 <dc:date>2005-12-15T19:21:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>"Sober" El gusano Fenix</title>
<link>http://swaze.zoomblog.com/archivo/2005/11/22/sober-El-gusano-Fenix.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/11/22/sober-El-gusano-Fenix.html</guid>
 <description>
 <![CDATA[
<p>Curioso titulo para un art&#237;culo &#191;verdad? Pero es que Sober vuelve a renacer y esta vez con nueva forma y mucho mas peligrosa.</p>
<p>Seg&#250;n Pandalabs se ha detectado la aparici&#243;n de Sober.AH, una nueva variante de este gusano que se propaga por medio del correo electr&#243;nico y que ha comenzado a provocar numerosas incidencias en equipos de usuarios de todo el mundo.</p>
<p>La gran novedad, y tambi&#233;n lo que le ha propiciado el &#233;xito a esta nueva variante, es la utilizaci&#243;n de Ingenier&#237;a Social (el otro d&#237;a habl&#225;bamos de ella) para llevar a cabo sus prop&#243;sitos. Puede llegar al ordenador como un email simulando proceder del FBI advirtiendo que se ha cometido un delito al acceder a ciertas webs ilegales.</p>
<p>El gusano, por otro lado, es capaz de reenviarse en mensajes escritos en ingles y alem&#225;n seg&#250;n la direcci&#243;n de destino. En caso de que el usuario ejecute un archivo conteniendo a Sober.AH se mostrar&#225; una ventana&nbsp; con un falso mensaje de error. Sin embargo, lo que el gusano estar&#225; haciendo en ese momento es enviarse a todas las direcciones de correo electr&#243;nico que puedan encontrarse en un gran n&#250;mero de archivos del sistema. A este fin, comprueba los dominios de las direcciones recogidas conect&#225;ndose a distintos servidores de DNS p&#250;blicos, as&#237; como la hora y la fecha, conect&#225;ndose a varios servidores NTP.</p>
<p>Adem&#225;s, el gusano finaliza procesos que puedan estar ejecut&#225;ndose en el sistema y que correspondan a determinadas aplicaciones, entre las que se encuentran algunas soluciones de seguridad. El objetivo de ello es dejar al ordenador desprotegido frente a otros posibles ataques. Un dato importante es que, cuando finaliza un proceso, se muestra una pantalla indicando que "no se han encontrado virus, troyanos o spyware en el sistema".</p>
<p><br />Tener cuidado y vigilar bien en que mensajes confi&#225;is antes de leerlos.</p>
 ]]>
</description>
 <dc:date>2005-11-22T12:48:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Mitglieder ataca de nuevo</title>
<link>http://swaze.zoomblog.com/archivo/2005/11/02/mitglieder-ataca-de-nuevo.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/11/02/mitglieder-ataca-de-nuevo.html</guid>
 <description>
 <![CDATA[
<p>Leo en un informe especial de <a href="http://www.pandasoftware.es/" target="_blank">Panda</a>&nbsp;que una nueva variante del conocido troyano Mitglieder a visto la luz estos d&#237;as provocando miles de infecciones en ordenadores de todo el mundo.</p>
<p>Esta nueva variante, que ha sido distribuida de forma manual mediante un email sin asunto, que contiene, en muchos casos, palabras como "info" o "texte" y que siempre lleva un fichero adjunto a sido bautizado como Mitglieder.FK.</p>
<p>El nombre del fichero adjunto var&#237;a, pero algunos de los posibles nombres que toma son los siguientes:</p>
<ul>
<li>Health_and_knowledge.zip</li>
<li>Sms_txt.zip</li>
<li>Max.zip</li>
<li>Business.zip</li>
<li>The_new_price.zip</li>
<li>Info_prices.zip</li>
<li>Business_dealing.zip</li></ul>
<p>Todos estos archivos comprimidos&nbsp;llevan dentro una copia del troyano&nbsp;con extensi&#243;n&nbsp;".EXE", las cuales al ser abiertas infectaran el sistema.</p>
<p>Al ser infectado el equipo estom&#225;ticamente intentara conectarse a un gran numero de URL desde las que descargara un fichero que copiar&#225; en el directorio de Windows con el nombre exefld\ y un n&#250;mero aleatorio. Posteriormente el troyano modificara dos claves del registro para asegurar su ejecuci&#243;n al iniciar el sistema.</p>
<p></p>
<p></p>
 ]]>
</description>
 <dc:date>2005-11-02T13:41:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>La Gripe Aviar amenaza los PCs</title>
<link>http://swaze.zoomblog.com/archivo/2005/10/28/la-Gripe-Aviar-amenaza-los-Pcs.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/10/28/la-Gripe-Aviar-amenaza-los-Pcs.html</guid>
 <description>
 <![CDATA[
<p>A continucaci&#243;n os pongo un extracto del informe de virus de <a href="http://www.pandasoftware.com/" target="_blank">Panda</a>&nbsp;en el que se menciona un nuevo troyano que tiene que ver con la gripe aviar.</p>
<p><em>"[...] Naiva.A que, como todos los troyanos, no posee propios medios de propagaci&#243;n, por lo que depende de la distribuci&#243;n manual de terceros (por correo, descargas de Internet, transferencia de ficheros a trav&#233;s del FTP, u otros medios). En la pr&#225;ctica, <strong>llega al ordenador como un documento de Word, que informa sobre la epidemia de la gripe aviar</strong>.<br /><br />Naiva.A utiliza dos macros de Word. Por medio de la primera llama a cinco funciones del kernel, que le permiten modificar, crear y borrar ficheros. Con la segunda macro instala en el equipo a Ranky.FY, troyano que permitir&#237;a a un potencial atacante controlar de forma remota el ordenador afectado.<br />
<script><!--
D(["mb","<br />Para evitar ser v&#237;ctima de Naiva.A es recomendable que el PC tenga fijado un nivel medio de protecci&#243;n frente a macros -para que as&#237; aparezca un mensaje informando de que el documento que contiene a este troyano posee macros-, o un nivel alto o muy alto, para impedir que se ejecuten las macros.<br /><br />IRCBot.NT, por su parte, es un backdoor que no se difunde por sus propios medios, aunque puede recibir &#243;rdenes de control remoto para afectar otros equipos aprovech&#225;ndose para ello de la vulnerabilidad Plug and Play.<br /><br />Una vez instalado en un equipo, IRCBot.NT realiza varias acciones, como:<br /><br />- Conectarse a dos servidores de IRC, para recibir &#243;rdenes de control remoto (escanear direcciones IP, lanzar ataques de Denegaci&#243;n de Servicio y descargar y ejecutar archivos).<br /><br />- Crea varios archivos, de los cuales uno tiene como objetivo evitar los cortafuegos orientados a procesos.<br /><br />- Se registra como servicio de Windows.<br /><br />Finalizamos el presente informe con Mirkov, herramienta de hacking que permite controlar de forma remota -mediante un navegador web- el ordenador al que afecta. Puede recibir varias &#243;rdenes de control, como descargar archivos o finalizar procesos. Tambi&#233;n puede registrar las pulsaciones de teclado introducidas por el usuario, lo que puede ser utilizado para recoger contrase&#241;as u otra informaci&#243;n confidencial, con el riesgo que ello conlleva.<br /><br />M&#225;s informaci&#243;n sobre &#233;stas u otras amenazas inform&#225;ticas en la Enciclopedia de Panda Software, disponible en <a onclick=\"return top.js.OpenExtLink(window,event,this)\" href=\"http://www.pandasoftware.es/virus_info/enciclopedia/\" target=_blank>http://www.pandasoftware.es<wbr />/virus_info/enciclopedia/</a><br /><br />Informaci&#243;n adicional<br /><br />- Kernel: es el n&#250;cleo, la parte m&#225;s importante o el centro del sistema operativo.<br /><br />- Macro: secuencia de instrucciones u operaciones definidas para que un programa (como, por ejemplo, Word, Excel, PowerPoint o Access) las realice de forma autom&#225;tica y secuencial.<br />",1]
);

//--></script><br />Para evitar ser v&#237;ctima de Naiva.A es recomendable que <strong>el PC tenga fijado un nivel medio de protecci&#243;n frente a macros</strong> -para que as&#237; aparezca un mensaje informando de que el documento que contiene a este troyano posee macros-, o un nivel alto o muy alto, para impedir que se ejecuten las macros. [...]"</em><br /></p>
<p></p>
 ]]>
</description>
 <dc:date>2005-10-28T12:15:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Las recomendaciones de ayer</title>
<link>http://swaze.zoomblog.com/archivo/2005/10/22/las-recomendaciones-de-ayer.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/10/22/las-recomendaciones-de-ayer.html</guid>
 <description>
 <![CDATA[
<p>En primer lugar quisiera disculparme por no haber publicado ayer los enlaces de todos los viernes pero por motivos ajenos a mi persona me fue totalmente imposible as&#237; que los publico hoy.</p>
<ul>
<li><a href="http://www.podcastellano.com/" target="_blank">PodCastellano</a> es una web realmente fant&#225;stica, no solo encontrareis un magnifico directorio de Podcast en espa&#241;ol sino que adem&#225;s ten&#233;is a vuestra disposicion un sinf&#237;n de manuales y&nbsp; herramientas para crear los vuestros propios. Y si algo no os queda claro pod&#233;is preguntarlo en sus magnificos foros.</li></ul>
<p></p>
<ul>
<li><a href="http://utilidades.bitacoras.com/" target="_blank">&#241;blog: utilidades y herramientas para blogs</a>&nbsp;es un blog muy especial y muy trabajado. En el podr&#233;is encontrar herramientas y recursos en su mayor&#237;a desconocidos ( y&nbsp;por lo menos los que yo he visto) gratuitos&nbsp;para blogs y bit&#225;coras. De visita recomendada.</li></ul>
<p></p>
<ul>
<li><a href="http://www.adslzone.net/" target="_blank">ADSLzone</a>: web dedicada al ADSL es una definici&#243;n demasiada escueta y sencilla que no le hace justicia a esta web. En este portal podr&#225;s encontrar ayuda sobre tu ADSl, desde como abrir puertos en tu router (hay manuales de cada router) hasta ayuda mas concreta en sus foros. </li></ul>
<p></p>
<p>Quisiera terminar este articulo con dos referencias totalmente alejadas de las anteriores. Ambas son blogs y adem&#225;s escritos por dos compa&#241;eros de facultad y de clase, muy buena gente ella.</p>
<ul>
<li><a href="http://anari0n.zoomblog.com/" target="_blank">The Neitherworld</a>&nbsp;es un blog que yo calificar&#237;a como muy frikie y geek, pero no solo eso sino que muy entretenido. En el encontraras art&#237;culos realmente curiosos que yo no dejar&#237;a de leer.</li></ul>
<p></p>
<ul>
<li><a href="http://dotbloggers.zoomblog.com/" target="_blank">.blog//Treiral</a>: Este ya lo conoc&#233;is, pero no puedo pasar sin citarlo, puesto que es otro de mis blogs frecuentemente visitados. &#218;nico en su especie tiene grandes art&#237;culos como son <a href="http://dotbloggers.zoomblog.com/archivo/2005/10/18/los-Profesores-de-mi-Universidad.html" target="_blank">"los profesores de mi universidad"</a>&nbsp;o <a href="http://dotbloggers.zoomblog.com/archivo/2005/09/22/pereza-como-forma-de-vida.html" target="_blank">"pereza como forma de vida"</a>. </li></ul>
<p>Por hoy ya son suficientes enlaces, el pr&#243;ximo viernes (prometo no retrasarme) mas.</p>
<p></p>
<p></p>
 ]]>
</description>
 <dc:date>2005-10-22T20:49:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>los virus llegan a la PSP</title>
<link>http://swaze.zoomblog.com/archivo/2005/10/07/los-virus-llegan-a-la-Psp.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/10/07/los-virus-llegan-a-la-Psp.html</guid>
 <description>
 <![CDATA[
<p><img style="PADDING-RIGHT: 6px; PADDING-LEFT: 6px; FLOAT: left; PADDING-BOTTOM: 6px; PADDING-TOP: 6px" src="http://www.egrupos.net/albumPhoto/590518/photo_3.jpg" alt="" />En el informe semanal de PandaLabs hablan de un nuevo virus que me ha resultado muy curioso y quizas sea el primero de cientos que llegaran a nuestras vidas. Se trata de Format.A, un troyano que se hace pasar por una herramienta desarrollada con una unica finalidad: ejecutar codigo no firmado en las Play Station Portable (PSP), una vez ejecutado lo que hace es borrar archivos imprescindibles para su correcto funcionamiento, consiguiendo que nuestra consola quede inutilizada.</p>
<p>Su forma de propagacion varia pero siemrpe se anuncia como una aplicacion que se encarga, mediante el uso de un exploit, de modificar la version de la BIOS de nuestra PSP a una version mas antigua que permite la ejecucion de juegos no originales o piratas. </p>
<p>Puede que no sea un virus muy complicado de extenderse pero, este troyano habre una nueva generacion, donde las consolas se encuentran al alcance de codigos maliciosos.</p>
<p></p>
 ]]>
</description>
 <dc:date>2005-10-07T15:46:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Un gusano de mensajer&#237;a instant&#225;nea se difunde simulando ser una postal</title>
<link>http://swaze.zoomblog.com/archivo/2005/09/20/un-gusano-de-mensajeria-instantanea-se.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/09/20/un-gusano-de-mensajeria-instantanea-se.html</guid>
 <description>
 <![CDATA[
<p>Gusano importante, A continuacion y como caso escepcional os copio el informe de Panda:</p>
<p><em>"- Un gusano de mensajer&#237;a instant&#225;nea se difunde simulando ser una postal -<br />&nbsp; &nbsp; &nbsp; &nbsp; Virus Alerts, por Panda Software (</em><a onclick="return top.js.OpenExtLink(window,event,this)" href="http://www.pandasoftware.es/" target="_blank"><em>http://www.pandasoftware.es</em></a><em>)<br /><br />MADRID, 20 de septiembre de 2005 - PandaLabs ha registrado en las &#250;ltimas 24 horas un considerable n&#250;mero de incidencias provocadas por un nuevo gusano de mensajer&#237;a, Mepe.A, en la zona de Latinoam&#233;rica, que se propaga utilizando programas de mensajer&#237;a instant&#225;nea. Puede seguirse la evoluci&#243;n de este gusano en la Enciclopedia de Virus de Panda Software, en </em><a onclick="return top.js.OpenExtLink(window,event,this)" href="http://empresas.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?lst=est&amp;idvirus=90325" target="_blank"><em>http://empresas.pandasoftware<wbr />.es/virus_info/enciclopedia<wbr />/verficha.aspx?lst=est&amp;idvirus<wbr />=90325</em></a><br /><br /><em>Este gusano, de origen hispano, y que simula ser un fichero de Shockwave Flash compilado -algo completamente falso-, al ejecutarse muestra un mensaje simulando que su ejecuci&#243;n ha fallado, pese a que &#233;sta contin&#250;a, con la creaci&#243;n de una serie de copias de s&#237; mismo en el directorio del sistema, as&#237; como la inscripci&#243;n de una serie de claves en el registro para la ejecuci&#243;n autom&#225;tica en cada reinicio. Adem&#225;s, en el directorio ra&#237;z crea un fichero que contiene la frase "Dios s&#243;lo nos dio un 1 y un 0, y con eso, hemos construido un universo".<br /><br />Para propagarse, este gusano utiliza aplicaciones de mensajer&#237;a instant&#225;nea, de modo que cuando el usuario se conecte a la mencionada aplicaci&#243;n, el gusano busca ventanas activas de t&#237;tulo "Conversaci&#243;n", a las que env&#237;a un mensaje en castellano invitando a descargar una postal de un conocido sitio web: "te mandaron un recado conmigo, ya te has de imaginar quien y si no sabes me dijo que no te dijera quien, me dijo que te lo escribio en una postal y que de aqui la abras www.[omitido].com ,bueno yo ya cumpli e?". El link que se env&#237;a al usuario remite al usuario a un sitio web que contiene una copia del gusano, de modo que &#233;ste se descarga en el ordenador del usuario, infect&#225;ndolo.<br />
<script><!--
D(["mb","<br />Adem&#225;s, Mepe.A tambi&#233;n vigila las tareas en ejecuci&#243;n, con el objetivo de cerrar las ventanas cuyo nombre coincida con &quot;Administrador de tareas de Windows&quot;, &quot;Panel de Control&quot;, &quot;Editor del Registro&quot;, &quot;Utilidad de configuraci&#243;n del sistema&quot;, y &quot;Restaurar Sistema&quot;, de modo que el usuario no pueda finalizar el proceso relacionado con el gusano.<br /><br />Desde PandaLabs ya se ha contactado con la compa&#241;&#237;a cuyos servidores alojan el gusano, para proceder a la desactivaci&#243;n de la URL y de este modo detener las infecciones.<br /><br />Para ayudar al mayor n&#250;mero de usuarios a analizar y/o desinfectar puntualmente sus equipos, Panda Software ofrece gratuitamente -en <a onclick=\"return top.js.OpenExtLink(window,event,this)\" href=\"http://www.pandasoftware.es/home/default.asp\" target=_blank>http://www.pandasoftware.es<wbr>/home/default.asp</a> - la soluci&#243;n antimalware online Panda ActiveScan, que ahora tambi&#233;n detecta spyware. Adem&#225;s, los webmasters pueden ofrecer este mismo servicio a los visitantes de sus p&#225;ginas web mediante la inclusi&#243;n de un c&#243;digo HTML que pueden obtener gratuitamente en <a onclick=\"return top.js.OpenExtLink(window,event,this)\" href=\"http://www.pandasoftware.es/partners/webmasters/\" target=_blank>http://www.pandasoftware.es<wbr>/partners/webmasters/</a><br /><br />Panda Software tambi&#233;n pone a disposici&#243;n de los usuarios Virus Alerts, bolet&#237;n digital -en espa&#241;ol e ingl&#233;s- en el que notifica, de forma inmediata, la aparici&#243;n de c&#243;digos maliciosos potencialmente peligrosos. Para recibir Virus Alerts s&#243;lo hay que visitar la web de Panda Software (<a onclick=\"return top.js.OpenExtLink(window,event,this)\" href=\"http://www.pandasoftware.es/about/suscripciones/\" target=_blank>http://www.pandasoftware.es<wbr>/about/suscripciones/</a>), y rellenar el formulario correspondiente.<br /><br />M&#225;s informaci&#243;n sobre &#233;stas u otras amenazas inform&#225;ticas en la Enciclopedia de Panda Software.<br /><br />NOTA: Debido al cliente de correo la direcci&#243;n puede aparecer cortada y, por lo tanto, impedir el acceso. Si esto sucede, unificar la URL en una l&#237;nea (mediante las opciones &quot;cortar&quot; y &quot;pegar&quot;).<br />",1]
);

//--></script><br />Adem&#225;s, Mepe.A tambi&#233;n vigila las tareas en ejecuci&#243;n, con el objetivo de cerrar las ventanas cuyo nombre coincida con "Administrador de tareas de Windows", "Panel de Control", "Editor del Registro", "Utilidad de configuraci&#243;n del sistema", y "Restaurar Sistema", de modo que el usuario no pueda finalizar el proceso relacionado con el gusano.<br /><br />Desde PandaLabs ya se ha contactado con la compa&#241;&#237;a cuyos servidores alojan el gusano, para proceder a la desactivaci&#243;n de la URL y de este modo detener las infecciones."</em></p>
<p>Tener cuidado y ya sabeis lo que anda por ahi suelto.<br /></p>
 ]]>
</description>
 <dc:date>2005-09-20T18:54:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Phishing mediante troyano</title>
<link>http://swaze.zoomblog.com/archivo/2005/09/02/phishing-mediante-troyano.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/09/02/phishing-mediante-troyano.html</guid>
 <description>
 <![CDATA[
<p>El "<a href="http://es.wikipedia.org/wiki/Phising" target="_blank">phising</a>" esta en auge, es la tecnica delictiva y mas peligrosa de nuestros dias, pero aun asi se que hay mucha gente poco familiarizada con ella asi que pondre aqui un extracto de la definicion que dan en ella en la wikipedia.</p>
<p><em>"Phishing es la capacidad de duplicar una&nbsp;pagina web</em><em>&nbsp;para hacer creer al visitante que se encuentra en la p&#225;gina original en lugar de la copiada. Normalmente se utiliza con fines delictivos duplicando p&#225;ginas web de bancos conocidos y enviando indiscriminadamente correos para que se acceda a esta p&#225;gina a actualizar los datos de acceso al banco."</em></p>
<p>Yo no estoy totalmente de acuerdo con esta definicion, porque creo que tambien puede hacerse via e-mail.</p>
<p>Lo importante es que ha salido un troyano que esta especialmente orientado para el phising, he mirado distintas paginas, y he obtenido una copia de le para estudiarlo y esta muy bien dise&#241;ado, es un codigo bastante limpio, aunque hay trozos en lso que se puede observar que el programador no es profesional por lo que he podido apreciar.</p>
<p>Os pongo la descripcion que hacen de el en el informe de panda, que hasta el momento es la mejor que he encontrado, y mas adelante, cuando yo tenga terminado mi estudio del troyano, os informare ( solo llevo un 3&#37; del codigo)</p>
<p><em>"En el equipo al que afecta, el troyano Banker.AMQ lleva a cabo varias acciones, entre las que destacan las siguientes:<br /><br />- Comprueba si hay una conexi&#243;n a Internet disponible y, si es as&#237;, env&#237;a un correo electr&#243;nico a una cuenta del dominio </em><a onclick="return top.js.OpenExtLink(window,event,this)" href="http://oi.com.br/" target="_blank"><em>oi.com.br</em></a><em>, notificando a su autor que se ha instalado en el ordenador.<br /><br />- Monitoriza si el usuario visita p&#225;ginas web pertenecientes a varias entidades bancarias brasile&#241;as. En caso afirmativo, utiliza Internet Explorer para mostrar una p&#225;gina web maliciosa que, imitando a alguna de las leg&#237;timas visitadas por el usuario, solicita diferentes datos confidenciales -como el nombre de usuario y la contrase&#241;a-, dependiendo del sitio web de la entidad bancaria por la que se hace pasar. Tras recoger la informaci&#243;n, y con el objetivo de confundir al usuario y no levantar sospechas, muestra un falso mensaje de error en portugu&#233;s. Posteriormente env&#237;a los datos que ha obtenido a una direcci&#243;n de correo electr&#243;nico.<br /><br />- Busca archivos pertenecientes a la Libreta de Direcciones de Windows y a certificados digitales, y los transfiere a un servidor a trav&#233;s de FTP."</em></p>
 ]]>
</description>
 <dc:date>2005-09-02T18:04:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

<item>
 <title>Dos nuevos gusanos: Zotob.D, e IRCBot.KB</title>
<link>http://swaze.zoomblog.com/archivo/2005/08/18/dos-nuevos-gusanos-Zotobd-e-Ircbotkb.html</link>
 <guid isPermaLink="true">http://swaze.zoomblog.com/archivo/2005/08/18/dos-nuevos-gusanos-Zotobd-e-Ircbotkb.html</guid>
 <description>
 <![CDATA[
<p>Quisiera hacerme eco de un desagradable suceso ocurrido hace poco tiempo, estoy hablando de la aparicion de dos nuevos gusanos, llamados <strong>Zotob.D</strong>, e <strong>IRCBot.KB</strong> y que no solo ha afectado al usuario normal sino a grandes medios de comunicacion como son: CNN, ABC, y The New York Times.</p>
<p>Estos dos gusanos aprovechan una vulnerabilidad de ejecucion remota de codigo Plug And Play, y mediante el cual permite al atacante controlar todo el sistema afectado.</p>
<p>Estos gusanos solo afectan a maquinas con los siguientes sistemas operativos:</p>
<ul>
<li>Windows 2000 </li>
<li>Windows XP </li>
<li>Windows Server 2003.</li></ul>
<p>Por lo que Microsoft ya ha publicado datos de estos gusanos en su bolet&#237;n MS05-039, donde podemos encontrar un parche para eliminar esa vulnerabilidad</p>
<p>A continuacion os pongo el link de descarga del parche de microsoft, que, os recomiendo instalar inmediatamente: <a href="http://www.microsoft.com/spain/technet/seguridad/boletines/ms05-039-it.mspx">http://www.microsoft.com/spain<wbr />/technet/seguridad/boletines<wbr />/ms05-039-it.mspx</a></p>
<p>Saludos</p>
<p>swaze</p>
<p></p>
 ]]>
</description>
 <dc:date>2005-08-18T02:04:00+00:00</dc:date>
 <dc:creator>swaze</dc:creator>
</item>

</channel>
</rss>

