viernes, 27 de febrero de 2009

Eliminación del virus cfxer.exe

El virus cfxer.exe que recientemente lo pude ver en acción en una computadora infectada por el mismo la verdad es bastante molesto y complicado de remover. De lo que he podido averiguar es que se llama Troj/Bdoor-ASJ y es un backdoor Trojan para Windows.

Al momento de arrancar el virus se carga con el sistema operativo, el virus se encuentra en C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe como archivo oculto. Es posible que el nombre del directorio cambie por lo cual deberían hacer una búsqueda muy a fondo.

Entre las acciones que realiza se encuentran las siguientes intenta realizar una comunicación con la siguiente dirección:

http://zonetech.info/

e intenta descargar el siguiente software ver.exe. Además crea entradas en el registro, pero una vez removido el virus con el CCleaner los podremos arreglar.

Pero como hacemos para remover este troyano, en el caso de que sean unos buenos usuarios y utilicen y siempre ingresen como un usuario normal y no un administrador de windows la opción es cerrar sus sesión de usuario e iniciar una de administrador. Pero si resulta que son unos usuarios que ingresan a su equipo como administradores, lo cual por cierto no es aconsejable, deberán crearse una cuenta de administrador temporal, una vez hecho esto cerraran su sesión actual e iniciaran sesión con la cuenta recién creada luego solo deberán irse hasta donde se encuentra ubicado el virus y borrarlo, una explicación rápida de como hacerlo por pantalla de comandos es la siguiente:
Ejecutar-> cmd /d

cd \
cd RECYCLER
cd S-1-5-21-1482476501-1644491937-682003330-1013
del cfxer.exe /a:h /f

Con esto lograremos borrar este molesto virus, y para evitar que vuelva a aparecer podemos crear una carpeta con el nombre del virus.

mkdir cfxer.exe

Con estos sencillos pasos podemos remover este molesto problema.

miércoles, 11 de febrero de 2009

Linux invade oficinas gubernamentales

El gobierno ecuatoriano esta realizando una actualización en su equipo informático, lo cual en si mismo no es una gran novedad, pero lo novedoso en este momento es que al parecer esta comenzando una migración al sistema operativo Linux particularmente en su distribución de UBUNTU.

Según información obtenida al parecer los nuevos equipos que llegaran a las instalaciones del SINAB vendrán con un sistema de arranque dual el cual poseerá Windows XP y UBUNTU como sistemas operativos de arranque, pero en el caso de windows solo viene el sistema operativo, no posee el Microsoft Office, Adobe, Winzip, etc. y la instalación de otros programas será de responsabilidad de la persona a cargo, cuidando la debida legalidad de los mismos, como quien dice nada de programas crakeados, por ello se pide que se utilice Linux como SO de trabajo, debido a que es libre y viene con todos los programas que se necesitan para el trabajo de oficina, y además no necesitan pagar la licencia.

De mi parte no me queda más que aplaudir esta acción ya que de esta manera se permite a los usuarios poder utilizar una alternativa a windows y luego decidir cual es el sistema operativo que más se adapte a sus necesidades, espero que este cambio venga acompañado de una muy buena capacitación para el personal ya que de otra forma lo único que se lograría es que las personas se enojen y confundan cuando intentan encontrar su carpeta de mis documentos y no aparezca por ningún lado ó no encuentren el messenger, parece de risa verdad. Pero se ha dado casos en los que la inadecuada preparación del personal puede hacer fracasar una migración, haciendo que al final las personas vuelvan a sus costumbres de antes ya que no pueden desenvolverse libremente en el nuevo ambiente de trabajo.

miércoles, 21 de enero de 2009

Truco para proteger tu flash memory de virus

Una de las formas en las que tu computadora se contagia de virus, es por los dispositivos de almacenamiento masivo extraible, los cuales nos han hecho la vida más sencilla pero también ayudan a la propagación de virus, dígase las flash memory, pen drives y demás dispositivos de este tipo. El primer paso que debemos hacer es limpiar nuestro dispositivo de todo virus presente ya que este truco solo evita la creación futura de virus no elimina los que ya esten, ahora explicaré en que consiste lo que haremos.

Los virus gracias a estos dispositivos han encontrado una forma sencilla y difícil de controlar para propagarse, pero con un simple truco se puede lograr salvar en algo este problema. Una de las formas en las que se puede lograr esto es debido a que los virus para poder propagarse necesitan de la intervención del usuario o del sistema operativo cuando realiza ejecuciones automáticas, ahora vamos a ver una forma de evitar el contagio evitando las ejecuciones automáticas de los virus, algunos sistemas operativos incluido Windows utiliza el archivo autorun.inf para realizar una operación determinada al momento que colocamos nuestro dispositivo.

El truco consiste en que creemos una carpeta llamada autorun.inf con esto lograremos que cuando el virus quiera crear el archivo autorun.inf no lo podrá hacer debido a que ya tenemos la carpeta con ese nombre. Con este sencillo truco se puede evitar el contagio de algunos virus, no de todos pero algo es algo. Espero que les sirva de ayuda este pequeño articulo.

martes, 20 de enero de 2009

Sitios Preferidos de Google

Buenos a los tiempos publico un artículo, pido disculpas por la demora, el tema que veremos ahora son los sitios preferidos de Google que no es mas que una nueva forma en la que la empresa realizará la búsqueda, bueno el sistema es el siguiente: Cuando realizamos una búsqueda en Internet obtenemos una lista como la siguiente.


Pues bien en el caso de que nosotros tengamos una lista preferida podríamos decirle que realice la búsqueda pero tomando en cuenta en primer lugar los sitios de una pagina web en específico por ejemplo: http://seguridadumbrella.blogspot.com/ , haciéndome un poco de marketing, o TuDiscovery.com, con esto lograríamos que la próxima vez que realicemos una búsqueda de seguridad informática las primeras opciones que aparecerán serán las que estén en seguridadumbrella o tudiscovery, según lo que comentan este sistema no cambia el rankeo que tiene google lo único que hace es colocar tus páginas preferidas primero.

Cabe indicar que este servicio es solo accesible cuando estés logueado en tu cuenta de Google, aunque me gustaría poder mostrarles un ejemplo práctico de este sistema al parecer no se encuentra activo para los hispano hablantes, o al menos no para mi, ya que cuando trato de ingresar al mismo solo tengo las opciones antiguas.


Pero les dejo un enlace al sitio web de Google donde están dando información del sistema y nos muestran un ejemplo.

jueves, 27 de noviembre de 2008

Evitar ejecucion de virus de Flash Memory en Windows

La información contenida en este documento es únicamente con fines educativos no me hago responsable por su uso inadecuado o indebido siendo responsabilidad de cada persona en que aplica la misma.

Una forma de protegernos de una infección de virus a través de dispositivos de almacenamiento extraible es borrando el virus antes de que nos pueda infectar aquí presento una forma de hacerlo. Una vez que se ha insertado la unidad de almacenamiento extraible (flash memory, pen drive, mp3, ipod, etc), en el puerto USB se despliega una ventana como la siguiente:











Esta ventana nos muestra la unidad, en este caso (H:), que esta utilizando el dispositivo una vez que conocemos esto podemos proseguir.

Ahora presionamos Windows+R y nos aparecerá una ventana como la siguiente en la que escribiremos la siguiente instrucción cmd /d y presionaremos aceptar:







Este comando lo que hace es desplegar una ventana de comandos (cmd) y la opción /d evita que se ejecuten los comando de autorun que se encuentran en el regedit.







Después de cada secuencia de comandos presionaremos enter.

Una vez abierto colocamos el nombre del dispositivo que vimos en un principio en este caso H:.







Una vez aquí escribimos dir /a:h lo que nos permite desplegar todos los archivos que se encuentran ocultos en el dispositivo.







Como podemos darnos cuenta tenemos un directorio RECYCLER y un archivo el autorun.inf. En Windows este archivo define los parámetros de autoejecución de los medios extraibles. Esta es la forma en la que se ejecutan los virus al momento de abrir el dispositivo se ejecuta el autorun.inf el cual se diseña para el ejecutar el virus.

Ahora procederemos a borrar este archivo para ello debemos escribir la siguiente secuencia de comandos del autorun.inf /a:h /f.











Con esto habremos borrado la autoejecución del virus por ende evitaremos el contagio cuando entremos a nuestra flash, la explicación de la línea de comandos es la siguiente del es un comando del DOS que sirve para borrar archivos --- autorun.inf es el fichero que vamos a borrar --- /a:h le indica al comando del que el archivo que vamos a borrar se encuentra oculto --- y /f le indica a del que debemos borrar este archivo aunque sea de solo lectura.

También podremos ver otros archivos al momento de ejecutar dir /a:h algunos de ellos serán el virus en si y otros pueden ser archivos inofensivos. Si estas absolutamente seguro de que no es información tuya, puedes borrarlos utilizando el comando del nombre_archivo /a:h /f. Si encuentran archivos con extensiones nombre_archivo.bat, nombre_archivo.com, nombre_archivo.exe estos deberan ser los primeros sospechosos de ser virus.

miércoles, 26 de noviembre de 2008

Vulnerabilidad en Gmail

Se ha publicado en geekcondition.com una vulnerabilidad en Gmail, la misma que permitiría que un usuario malicioso fije filtros en cuentas de correo, con los que podrían borrar correos y reenviarlos.

En la publicación se menciona que se ha estado utilizando esta técnica para robar dominios de GoDaddy.com.

En el blog de seguridad de Google se encontro la siguiente publicación "Hemos visto recientemente algunas especulaciones sobre una supuesta vulnerabilidad de la seguridad en Gmail y el robo de varios propietarios de sitios web dominios por parte de terceros no autorizados. En Google estamos comprometidos a ofrecer productos seguros, y montado una investigación inmediata. Nuestros resultados indican que no existe evidencia de la vulnerabilidad de Gmail." ( traducido con traductor de google).

En geekcondition Brandon explica el funcionamiento del exploit: "Cuando tu creas un filtro en tu cuenta de Gmail, una petición es enviada a los servidores de Google para ser procesada
. El pedido es hecho en la forma de una URL con muchas variables. Por razones de seguridad, tu navegador no muestra todas las variables contenidas dentro de la url. Usando Firefox y un plugin llamado Live HTTP Headers(Cabeceras HTTP en vivo), tu puedes ver exactamente que variables son enviadas desde tu navegador a los servidores de Google."

Aunque no publica exactamente como realizar el ataque destaca que obteniendo la variable at, con una página con codigo malicioso, se puede lograr crear una URL que permita crear un filtro para tu cuenta.

Se recomienda usar Firefox, cerrar tu cuenta de Gmail si no la estas usando y tener mucho cuidado con las páginas que visitas.