Seguridad Informática /

Propagación de malware a través de dispositivos removibles

Participa en el tema Propagación de malware a través de dispositivos removibles en el foro Seguridad Informática.
Propagación de malware a través de dispositivos removibles Los dispositivos removibles y transportables (como los ...

Buscar en este tema:
1 2 3 >
 
  •  
    #1 Propagación de malware a través de dispositivos removibles
    Propagación de malware a través de dispositivos removibles

    Los dispositivos removibles y transportables (como los antiguos disquetes) siempre han sido una buena herramienta para que los creadores de malware difundan sus programas dañinos y si bien con el advenimiento de Internet parecían haber caído en el olvido, aquellos móviles, como memorias flash y llaves USB, revitalizaron el problema.

    La posibilidad de que el malware aproveche estos avances tecnológicos para obtener nuevos canales y medios de propagación, constituye una de las tendencias de este y los próximos años, ya que cualquier medio utilizado maximiza la cantidad de infecciones y con ello, las ganancias de los creadores de malware.

    Los medios de almacenamiento masivo a través de conexiones del tipo USB, como los pendrives, las memorias y cualquier otro dispositivo removible, representan un punto vulnerable para cualquier sistema informático, debido a la masividad de su uso y facilidad de conexión. Por ello, requieren ser controlados y además deben conocerse las formas de infección utilizadas.

    En el caso de la propagación a través de dispositivos USB, el malware se vale de un archivo llamado autorun.inf que se encarga de ejecutar un código malicioso (generalmente un archivo ejecutable) en forma automática cuando el dispositivo es insertado en la computadora.

    Esta funcionalidad se encuentra habilitada por defecto y lo que hace el sistema operativo es buscar en la carpeta raíz del disco y/o del dispositivo que se inserta, un archivo de texto plano (el autorun.inf). Si lo encuentra, ejecuta las instrucciones especificadas en el mismo.

    Este archivo es cargado automáticamente (a menos que se indique lo contrario) cada vez que se conecta el dispositivo en el sistema y realiza las tareas que se establecen en cada una de sus líneas. Si entre ellas existe un comando para ejecutar un archivo ejecutable malicioso, el sistema será infectado.

    A modo de ejemplo, se observa un archivo autorun.inf:


    Imagen 1 – Autorun.inf

    Este archivo se trata de un documento de texto en el que se indica que cuando el usuario intente explorar (shell\explore) o abrir (shell\open) el dispositivo, se ejecutará un archivo denominado bltkced.exe (este archivo cambiará con cada malware específico).

    Entonces, es importante destacar que el archivo autorun.inf no es infeccioso y que simplemente enlaza a un archivo ejecutable que sí puede serlo y, en ese caso, este último es el código malicioso. Cuando un autorun.inf ejecuta un código malicioso es detectado por ESET NOD32 como INF/Autorun.

    Hay una infinidad de malware que utiliza este tipo de archivos para diseminarse entre los sistemas, explotando la funcionalidad de Windows y propagándose a través de diferentes dispositivos removibles como pendrives, flash memories, DVDs, CDs, etc.

    De la misma manera, cada vez que un nuevo dispositivo de almacenamiento masivo es insertado en la computadora comprometida, el malware se copia a sí mismo en el nuevo medio extraíble y así sucesivamente hasta infectar la máxima cantidad de computadoras posible. Por este motivo, debe llevarse a cabo el control del dispositivo o prevenir su ejecución automática.

    La tendencia expresa claramente que la utilización de este tipo de dispositivos se incrementa rápidamente habiéndose convertido en uno de los medios más elegidos por los diseminadores de malware. Por ejemplo, esta metodología de infección fue utilizada para la propagación de la amenaza INF/Autorun que se encuentra entre los primeros lugares de las estadísticas de ESET Latinoamérica durante todo el 2008.

    Imagen 2 – Ranking de Julio de 2008 de ESET Latinoamérica


    La facilidad en el aprovechamiento de los dispositivos móviles para propagar amenazas se ve reflejada en la gran cantidad de malware que son propagados a través de esta técnica, siendo sus principales especímenes los troyanos del tipo OnlineGames, orientado a obtener usuarios y contraseñas de jugadores online y del cual ESET Latinoamérica desarrolló un completo informe acompañado de un Video Educativo sobre su funcionamiento.

    Es muy importante que los usuarios tomen conciencia del peligro que representan los dispositivos de almacenamiento removibles debido a la facilidad con la cual pueden disparar infecciones de cualquier tipo de malware. Estas amenazas se actualizan constantemente (varias veces al día) por lo que es fundamental tomar precauciones y llevar a cabo mínimas medidas de protección:
    • En las organizaciones, es fundamental establecer políticas de seguridad claras con respecto al uso de dispositivos móviles y que los usuarios conozcan y respeten estas políticas.
    • Limitar el acceso a estos dispositivos y registrar el uso de los mismos.
    • En casos extremos se puede bloquear, por medio de políticas de grupo, de dominio o corporativas, el uso de estos dispositivos.
    • Si se transporta información confidencial en estos dispositivos, debería permanecer cifrada para evitar su lectura en caso de extravío o robo del dispositivo.
    • Prestar especial en el uso de estos dispositivos, ya que el traslado y la inserción en otros equipos pueden hacer que permanezca infectado durante cierto tiempo y con él se propague malware sin saberlo.
    • Ya sea en el hogar o en las organizaciones, revisar con un antivirus con capacidades proactivas cualquier dispositivo que se conecte a la computadora para detectar amenazas conocidas y desconocidas, justamente por la gran cantidad de malware existente para estos medios.

    Si bien la cantidad de variantes actuales de malware para medios removibles es muy significativa, conociendo el funcionamiento de estos dispositivos y con las recomendaciones mencionadas, es poco probable resultar infectado por este tipo de amenazas.




    Copyright © ESET, LLC. Este artículo se encuentra bajo licencia Creative Commons de Atribución, No Comercial y Compartir Obras Derivadas Igual. (by-nc-sa).
    Editado por eset-la - 15.08.2008 14:56 hs.
    +
     
    0
    Me gusta
     
    | Más
  • #2 Re: Propagación de malware a través de dispositivos removibles

    Buen Informe!! lamentablemente en mi caso lo lei un poco tarde!!... a mi me paso con un Pendrive, me costo eliminarlo.

    Saludos
    Me gusta este mensaje
  • Usuario inexistente escribió hace 1 año ¿Mensaje inapropiado?

    #3 Re: Propagación de malware a través de dispositivos removibles

    Es increíble la cantidad de PCs que están infectadas con estas porquerías, y los pendrives. En mi trabajo me obligan a usar Windows y lo primero que hago con las notebooks es deshabilitarles el autorun como explican en el link.
    Es muy importante que cualquiera que use Windows deshabilite los autoruns en todas las unidades. Por más bueno que sea el antivirus no necesariamente va a detectar en tiempo real todas las amenazas.
    En mi casa uso GNU/Linux, así que no tengo estos problemas.

    Saludos!
    Me gusta este mensaje
  • #4 Re: Propagación de malware a través de dispositivos removibles

    Muy bueno el tema.

    Un recuerdo que tengo es que mi hermana un día (fue en el año 2001) fue a un cyber cafe y usó un disquete para guardar sus investigaciones, y cuando llegó a mi trabajo la PC se infectó con un malware llamado Archi (y gracias a Dios que lo eliminé manualmente, lo hacía apretando el famoso ctrl+alt+supr, finalizar el proceso Ftray y eliminar el archi.exe de la carpeta system o system 32). Luego hizo otra investigación más y al explorar se infectó ahora con uno llamado TEST DE INTELIGENCIA, que también tuve que también eliminar manualmente (bajé de Internet el Aldo's SpeedUp de www.aldostools.com, finalicé el proceso desde ese programa ya que el del Windows no lo muestra ni lo cierra, entonces por las carpetas del sistema eliminé dos archivos que se llamaban TEST DE INTELIGENCIA.HTM y RUNDII.EXE (es doble i y no doble ele) quedando libre el sistema otra vez). Estos dos malwares alentaban la PC buscando reproducirse en los medios de almacenamiento extraibles cada cierto tiempo.

    Y otra cosa, en el instituto donde estudio también cayó afectado por ese autorun.inf liberando un programa llamado funxls.exe y otros archivos raros que come algo de espacio al sistema y pone lento el video de la PC, ese autorun.inf que infecta (el que mencioné) solo puede ser eliminado sortariamente con el Kaspersky Antivirus cuando hagas clic sobre los archivos desde el explorador de añadir del programa de quemado de discos Nero (así me pasó a mí).

    Gracias por leer y si les pasó algo así no duden en postear.
    Me gusta este mensaje
  • #5 Re: Propagación de malware a través de dispositivos removibles

    Originalmente publicado por ICeman2501 Ver mensaje
    Es increíble la cantidad de PCs que están infectadas con estas porquerías, y los pendrives. En mi trabajo me obligan a usar Windows y lo primero que hago con las notebooks es deshabilitarles el autorun como explican en el link.
    Es muy importante que cualquiera que use Windows deshabilite los autoruns en todas las unidades. Por más bueno que sea el antivirus no necesariamente va a detectar en tiempo real todas las amenazas.
    En mi casa uso GNU/Linux, así que no tengo estos problemas.

    Saludos!
    Amigo me puedes hacer el favor de explicarme como deshabilito el utorun de los dispositivos???, yo configure cada dispositivo de forma que me pregunte q aplicacion abrir y no abrir una automaticamente, entiendes?, no se si es a eso q te refieres, muchas gracias y perdon.
    Me gusta este mensaje
  • Usuario inexistente escribió hace 1 año ¿Mensaje inapropiado?

    #6 Re: Propagación de malware a través de dispositivos removibles

    Se puede hacer sin instalar nada mediante el link que figura arriba, o si querés configurarlo de una forma más "amigable" podés usar el TweakUI, que es parte de los Microsoft Powertoys para XP.
    Me gusta este mensaje
  • #7 Re: Propagación de malware a través de dispositivos removibles

    Mmmm si me a pasado esto del autorun.inf pero por suerte contaba con nod32 q al instante me lo elimino. Uno aprende desp de q pasan estas cosas y desp toma sus recaudos para q no suceda mas.muy buen informe!!
    Me gusta este mensaje
  • #8 Re: Propagación de malware a través de dispositivos removibles

    Originalmente publicado por ICeman2501 Ver mensaje
    Se puede hacer sin instalar nada mediante el link que figura arriba, o si querés configurarlo de una forma más "amigable" podés usar el TweakUI, que es parte de los Microsoft Powertoys para XP.
    Problema resuelto compañero, te estoy profundamente agradecido por la ayuda y la molestia q has tenido para conmigo. MUCHAS GRACIAS!!!
    Me gusta este mensaje
  • #9 Re: Propagación de malware a través de dispositivos removibles

    Muuy buen informe!!!
    La verdad ques estos malware estorban mucho!
    Gracias!!!
    Me gusta este mensaje
  • #10 Re: Propagación de malware a través de dispositivos removibles

    Bueno solo queria acotar que hay un anti-virus llamado mx-one que se instala en el pendrive, y previene algunos malware de dispositivos USB..
    Me gusta este mensaje
1 2 3 >


Estadísticas del tema
  • 23 RESPUESTAS
  • 4361 VISTAS
  • 15 USUARIOS RESPONDIERON
 
Ir arriba
Contacto | Acerca de | Ayuda | Términos Legales | privacidad | Pautas de convivencia | Mapa de los foros | TrabajÁ con nosotros
©2008 Psicofxp.com S.A. - Todos los derechos reservados
Certifica IAB