website analysis
Mostrando entradas con la etiqueta windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta windows. Mostrar todas las entradas

domingo, 8 de noviembre de 2009

Restablecer mi Antivirus y Actualizaciones de Windows

Si tu Antivirus ha dejado de funcionar y tu Windows ha dejado de actualizarse la razón más probable es que algún Virus o Malware los estén bloqueando, si este es el caso lo que debemos hacer es que estos dejen de ejecutarse en nuestra maquina.
 
La tarea no es sencilla, aquí les propondré 3 opciones desde la que a mi parecer es la más rápida hasta la que les llevara más tiempo y es la menos elegante.
 
Antes de empezar les recuerdo que siempre deben hacer respaldo de su información importante.
 
Primera opción:
La opción más rápida se basa en el hecho que los virus como cualquier otra aplicación se mantienen en ejecución como cualquier aplicación o bien dentro de alguna aplicación conocida, de manera que bastara con ir matando todas las aplicaciones sospechosas hasta que encontremos la que contiene al Virus.
 
Para hacer esto necesitamos utilizar el administrador de tareas (task manager) (este aparece cuando presionamos la combinación de teclas Control + Alt + Del o bien con un clic en la barra de tareas con el botón del lado derecho del ratón), elegir la pestana Procesos (mi Windows esta en Ingles y en este caso dice processes) y matar todos los procesos que nos parezcan sospechosos, por lo regular podemos deshacernos de todos los que pertenezcan a nuestro nombre de usuario en este caso son todos los que pertenezcan al usuario d3m0n1o, de preferencia debemos evitar eliminar el que corresponda a nuestro antivirus.



 
Generalmente conviene matar el proceso la barra de Windows y volverla a cargar desde el mismo administrador de tareas, para hacer esto buscamos el proceso con el nombre explorer  y lo eliminamos, notaremos que desaparecerá la barra de Windows. Como paso siguiente debemos hacer que aparezca nuevamente debemos cargarla desde el Administrador de Tareas Seleccionando el Menu Archivo / Nueva Tarea, (en el ejemplo dice File/New Task), escribimos explorer y con esto debe aparecer nuevamente la barra de tareas.


 
 
Ahora revisamos nuestro antivirus, lo activamos y ejecutamos la actualización. Una vez actualizado corremos una revisión de archivos (Scan). En el caso de que nuestro antivirus siguiera bloqueado debemos regresar a la lista de procesos y ser más agresivos, eliminado mas procesos esta ocasión. Es posible que nuestra maquina se reinicie al matar alguno de los procesos, si esto sucede habrá que intentar nuevamente la eliminación de procesos respetando el que haya causado el reinicio del sistema.
 
En este punto también deberemos intentar ejecutar la actualización de Windows desde la pagina de Windows Update, si acaso hemos matado al internet explorer podemos llamarlo nuevamente ejecutando desde el Administrador de Tareas Archivo / Nuevo Proceso / iexplore  y buscar en Google “Windows Update” abrir el que contenga dentro del nombre del dominio microsoft.com seguido inmediatamente de una “/” esto para asegurarnos de que estamos visitando un sitio autentico de Microsoft. Es posible que para este paso debamos eliminar el proceso explorer.exe desde el Administrador de Tareas.
 
Esta manera puede ser la más difícil de todas, pero es la que más les recomiendo intentar, pues de esta manera el riesgo de pérdida de información y de la configuración de su máquina es mínimo. Además de que los que sean entusiastas de la informática la encontraran altamente divertida aunado a que pueden aprender bastante sobre los procesos que se ejecutan comúnmente en su Computadora, haciendo una búsqueda en Google de cada uno de los procesos que encuentren activos en el Administrador de Tareas.
 
Segunda opción:
Para la segunda opción les recomiendo utilizar un disco de recuperación, es muy probable que puedan conseguir con algún amigo un Cd de BartPe que contenga  instalado algún antivirus el cual podamos actualizar.
 
Tercera opción:
La tercera opción parece ser la más común de todas, aunque para mi es la menos elegante, esto es “REINSTALAR SU SISTEMA OPERATIVO”, para esto deberán localizar el CD de instalación y ejecutar la reinstalación del sistema, deben recordar que con esto perderán toda su información por lo que antes de comenzar deberán haber hecho su respaldo, un Cd de BartPe les puede ayudar con esta tarea.
 
Una vez que hayan reinstalado su sistema, inmediatamente deberán actualizar por completo su Sistema Operativo e Instalar un Antivirus el cual también deberán Actualizar inmediatamente.
 
Esta es la opción más desagradable de todas, pero es la única que seguramente eliminara sus problemas de Virus.

Si tu computadora es más lenta, estas son las posibles causas

Cuando notamos que nuestra computadora funciona más lentamente lo más probable es que este ejecutando algún Virus, Troyano o Malware (programa malintencionado), sin embargo cuando ejecutamos todos los Antivirus que tenemos a mano ninguno de ellos encuentra el Virus o Malware que está ocasionando el problema.

¿Cuál es la razón por la que ninguna herramienta parece encontrar la causa de nuestro problema?

Existen Virus que revisan regularmente el sistema en busca de los Antivirus, Antispyware, Antimalware y Herramientas de actualización inhabilitándolas o incluso apagándolas, de manera que cuando revisamos el estado de nuestro Antivirus se encuentra siempre inactivo y nuestra maquina simplemente no puede descargar actualizaciones por la simple razón que el Virus se encuentra bloqueándola.

Pero, ¿Por qué nuestro Antivirus no detecto el Virus antes de que infectara nuestra maquina?

La explicación es muy simple, los Antivirus, Antimalware, Antispyware, y todas las herramientas para remover software malintencionado de nuestros equipos nunca se podrán anticipar al desarrollo de nuevos Virus y Software malintencionados.
Los equipos de desarrollo de Antivirus siempre actúan en respuesta al descubrimiento de nuevos Virus, el problema radica que si tenemos la mala suerte de que nuestra maquina se infecte antes de que dispongamos del Antivirus actualizado este nada podrá hacer para evitar que se instale en nuestras computadoras.

¿Significa esto que estamos condenados a convivir con los Virus Informáticos?

No, la realidad es que si queremos tener nuestras computadoras libres de Virus necesitamos ser más cuidadosos y proactivos, dicho de otra manera: “DEBEMOS ESTAR SIEMPRE ALERTAS, EVITAR RIESGOS NO INSTALANDO SOFTWARE DESCONOCIDO, MANTENIENDO SIEMPRE ACTUALIZADOS NUESTROS SISTEMAS OPERATIVOS Y ELIGIENDO UN BUEN ANTIVIRUS EL CUAL DEBEREMOS MANTENER SIEMPRE ACTUALIZADO”.

les recomiendo ver como restablecer el Antivirus y las Actualizaciones de Windows

domingo, 18 de octubre de 2009

No pierdas tu vida con tu Laptop, Encripta tu información

¿Qué tan frecuentemente has escuchado a amigos o compañeros de trabajo decir que han extraviado o les robaron su Laptop?

Generalmente la pérdida económica que representa perder nuestra Computadora Portátil es en realidad el menor de nuestros problemas, pues nuestro verdadero problema comienza con que la información que guardamos en nuestras Computadoras Portátiles se va con ellas y no sabemos en manos de quien puede caer y el uso que le puedan dar a esta.

Una medida que podemos aplicar para mitigar este riesgo es utilizar Dispositivos de Almacenamiento PROTEGIDOS MEDIANTE CODIFICACION DE DATOS que nos permitan guardar nuestra información de una manera confiable y segura.

Se han sabido noticias de Computadoras Portátiles Robadas conteniendo información importantísima no solo para sus usuarios, sino que también para muchas otras personas, por ejemplo el 18 de septiembre del 2005 la policía recupero una Laptop robada la cual contenía información de 98,000 estudiantes de la Universidad Berkeley de California, esta contenía nombres, fechas de nacimiento, direcciones y números de seguridad social de 98,369 estudiantes y candidatos desde el año 1976.

Muchos de los ejecutivos hoy en día cargan en sus maquinas información confidencial, ya sea sobre la salud financiera de las empresas para las que trabajan, acuerdos comerciales que estas establecen con clientes o proveedores, datos sobre cuentas bancarias y muchos otros datos de tipo confidencial.

Se imaginan el desastre que podría resultar de perder información de esta índole, ya sea por algún ladrón interesado en obtener algún dinero por la maquina como tal, o peor aún, que algún competidor comercial contrate a algún experto para robar datos confidenciales de nuestra empresa.

Esta ocasión les platicare acerca de la línea de dispositivos de almacenamiento con soporte para Encripción a nivel de hardware que desarrolla la compañía STONEWOOD de los que podemos destacar Discos Duros para Computadoras Personales o Portátiles con soporte desde Hardware para Encripción AES de 128 o 256 bits diseñados para ofrecer un nivel de seguridad acorde a las necesidades de las Agencias Gubernamentales o Corporaciones Comerciales que deban hacer énfasis en la seguridad de su información.

Puedes ver la información de estos productos en: http://www.stonewoodgroup.co.uk/index.php/encryption/products.html

 
Estos discos duros se conectan como cualquier disco estándar, y dado que el proceso de codificación y decodificación se realiza mediante el hardware se pueden utilizar casi con cualquier sistema operativo pues no son dependientes de su versión o de las actualizaciones instaladas.

sábado, 3 de octubre de 2009

Windows está construido por componentes DLL, como un juego de bloques

El Sistema Microsoft Windows ha sido construido en base a un modelo de componentes enlazables y mecanismos de comunicación entre estos, si realizaramos un diagrama completo del sistema operativo veriamos que todo esta construido en base a bloques, cada bloque ha sido construido para realizar tareas muy especificas y estos bloques van siendo llamados conforme son necesarios.

Por ejemplo el sistema operativo primeramente carga los bloques controladores del sistema, despues las interfaces de Usuario, a continuacion se carga el Explorador de Windows y finalmente es este el que realiza la carga de las aplicaciones de usuario como son Excel, Power Point, Windows Media, Firefox, etc.
 

Estas ultimas realizan la carga de los modulos que requieren para funcionar, por ejemplo el modulo de edicion de texto enriquecido riched32.dll el cual sirve para los cuadros de edicion de varias lineas en la mayoria de las aplicaciones, modulos que contienen controles comunes como son Botones, Cuadros de Edicion, Listas Desplegables, etc.


Cada modulo tiene la capacidad de ser llamado multiples ocaciones y por distintas aplicaciones de manera simultanea, cada que el modulo es llamado por alguna aplicacion se crea una instancia, esta es una area de memoria que contiene la informacion necesaria para permitir el vinculo entre el modulo y la aplicacion o modulo desde la que ha sido llamada, pudiendo de esta manera interactuar con muchas aplicaciones a la vez y que la informacion de cada instancia sea unica e independiente.

 
Básicamente el sistema operativo esta conformado por un Kernel el cual es el núcleo, este establece y provee mecanismos para la carga, enlace y comunicación de Módulos de Código (DLL, EXE, OCX, SRC, Etc.), Datos o Recursos, los drivers de acceso a los dispositivos, los modulos de acceso a la interfaz grafica, las aplicaciones y los controles de usuario como lo son los botones, cuadros de edicion y cuaquier otro elemento que utilizamos en Windows.



 
Prácticamente cualquier Modulo de Código se puede comunicar con cualquier otro Modulo de Código con la excepción de aquellos módulos que son esenciales para el sistema operativo o bien que por cuestiones de Seguridad o Estabilidad no se deba permitir su acceso desde cualquier aplicación, un ejemplo de esto son los Drivers o Controladores de Dispositivo mismos que para su protección se ejecutan en lo que se conoce como el Anillo 0 del Procesador, esta es una área a la que solo deben tener acceso unas cuantas aplicaciones, pues cualquier aplicación que aquí se ejecute podría tener acceso ilimitado a cualquier recurso de la computadora. 
 
Pero eso no siempre fue así, por lo que aquí haremos un poco de memoria.

En un principio, en los sistemas operativos primitivos de Microsoft solamente se podían reservar 64kb de espacio de memoria para la ejecución de los programas y las aplicaciones ejecutables diseñadas en ese tiempo se les identifico con la extensión de nombre de archivo .COM, esta capacidad tan limitada obligaba a los programadores de esa época a realizar aplicaciones muy sencillas y altamente eficientes que aprovecharan al máximo el escaso espacio de memoria que le asignaba el sistema operativo.
 
Esta limitante fue resuelta diseñando un nuevo tipo de ejecutable, uno que pudiera ocupar mas de 64kb de memoria, un modelo ejecutables que permitiera diseñar aplicaciones de mucho mayores alcances, aplicaciones que con el paso del tiempo proporcionaran interfaces de usuario cada vez más simples para los usuarios pero más pesadas para las computadoras, nacieron las aplicaciones del tipo .EXE las cuales podían ocupar múltiples segmentos de 64kb, con esta nueva característica se podían diseñar aplicaciones muy grandes en comparación con las .COM.

Como característica adicional las aplicaciones .EXE podían cargar código adicional desde unos archivos conocidos como Overlay lo cual era una técnica de superposición o intercambio de segmentos de código, esto es de alguna manera dicho el antecesor de las Librerías de Enlace Dinámico .DLL.

Con la aparición de Windows 1.0 llegaron las Librería de Enlace Dinámico las cuales son simplemente la implementación del concepto de Librerías Compartidas en Microsoft Windows, estas librerías comúnmente utilizaban las extensiones .DLL, OCX (para librerías contenedoras de controles ActiveX), DRV (para drivers) o SRC (protector de pantalla), cada Librería de Enlace Dinámico contiene secciones de Código, Datos o Recursos en cualquier combinación, siendo que también los archivos .EXE son un ejemplo de este mismo diseño.
 
Este modelo de las Librerías de Enlace Dinámico ha sido la base sobre la que se ha desarrollado la mayoría de la lógica intrínseca de Windows, todas las características adicionadas al Sistema Operativo o a las Aplicaciones están derivadas de la utilización de Librerías de Enlace Dinámico.

El acceso a las interfaces Graficas, los Controles de Usuario, el Acceso al Kernel (núcleo del sistema operativo), el Acceso a Cualquier dispositivo de Hardware, Etc. Esta diseñado sobre los Protocolos de Carga, Utilización, Reutilización, Etc. de las Librerías de Enlace Dinámico.

Las implementaciones DDE Intercambio Dinámico de datos o Dynamic Data Exchange, COM Modelo de Objetos Componente Component Object Model, OLE Enlazado y Ligado de Objetos Object Linking and Embedding, Automatización OLE, COM+ y DCOM Modelo de Objetos Componente Distribuido (es decir que su ejecución se puede realizar distribuyéndolo entre múltiples computadoras) Distributed Component Object Model, ActiveX, Etc. no son más que mecánicas o protocolos diseñados para la comunicación, ejecución,  conexión y compartición del modelo de Librerías Enlazadas Dinámicamente.
 
(Este documento se irá enlazando con otros que agregare en un futuro)

martes, 22 de septiembre de 2009

Para navegar completamente seguro en Internet



En http://www.pentest.es/inmunos.php puedes obtener Inmunos, Inmunos es una plataforma de seguridad que te proporcionara una experiencia segura de navegación, además:
  • Trabaja en Windows.
  • Es Gratis
  • Y Es OpenSource (código abierto)
Inmunos ha sido diseñado para permitir a usuarios finales navegar en la Web mientras realiza otras actividades con una solución a prueba de balas en cuanto a Virus se refiere, aun no es perfecto pero tendrás una seguridad similar a sistemas militares o aeronáuticos.

La seguridad de Inmunos está basado en varios niveles.
  1. Corre en una maquina virtual con VMPlayer (TM).
  2. Se ejecuta en memoria.
  3. Corre potenciado con Linux.
  4. Tiene protección a nivel de Kernel contra corrupción de memoria, Bugs o Exploits.
  5. Y mucho más.


domingo, 20 de septiembre de 2009

El Gusano informático Conficker C

Has notado que tu computadora ha dejado de actualizarse, que tu antivirus no se ejecuta al inicio o que el firewall de tu maquina se ha deshabilitado.
 
Si una o varias de estas condiciones se cumple lo más probable es que tu computadora este infectada por un Gusano informático Conficker en cualquiera de sus versiones o algún otro Gusano similar.

En este documento mencionare los aspectos sobresalientes del gusano Conficker C.

 
Este Gusano pasa de una computadora a otra explotando 3 diferentes fallos de seguridad como son:

  • La vulnerabilidad MS08-067 en el servicio de servidor
  • Un ataque de diccionario en los recursos compartidos como ADMIN$
  • Creando aplicaciones auto ejecutables en los dispositivos de almacenamiento extraíbles como son las memorias USB
Cuando se inicializa la DLL ejecuta su lógica de instalación similar a las versiones A y B con algunas adiciones.

En la inicialización revisa la presencia de 3 valores mutex (exclusión mutua) para evitar una reinfeccion, en caso de no encontrarlos los genera y son:
  • El mutex llamado “Global\-7”.
  • El mutex llamado “Global\-99”.
  • Y uno más con un numero semi aleatorio basado él en Identificador de proceso.
El valor de “” en los dos primeros mutex es único por cada computadora y es calucado en base en el resultado del algoritmo crc32 aplicado al nombre de la computadora y despues calculado con el operador XOR de una constante.
 
Después instala segmentos de código en las librerías DLL en ejecución y ejecuta algunos mecanismos para deshabilitar las aplicaciones de seguridad que de otro modo detectarían su presencia.
 
A continuación modifica el servicio de nombres de dominio (DNS) para bloquear las conexiones en Red a sitios relacionados con la seguridad e instala seudo parches para reparar la vulnerabilidad en el puerto TCP 445 en tanto que mantiene una puerta trasera para permitir una reinfecion. Esto impide el acceso a otros orígenes de ataque diferentes a los desarrollados por los autores de este Gusano.
 
Este Gusano en particular incorpora mecánicas para defenderse a si mismo de los productos de seguridad que de otra manera lo detectarían y eliminarían, como son Windows Defender, Windows Update y establece una tarea que termina la ejecución de los productos de seguridad monitoreando constantemente la inicialización de nuevos procesos cuyos nombres estén dentro de una lista de 23 productos de seguridad, actualizaciones y herramientas de diagnostico de seguridad.
 
Lo interesante de este Gusano informático, es que dada su complejidad resulta verdaderamente difícil de eliminar, siendo que para los usuarios o administradores de sistemas no experimentados, les resultara verdaderamente difícil detectarlo y eliminarlo.
 
Para eliminarlo Microsoft ha puesto a disposición la Herramienta de Remoción de Software Malicioso (Microsoft® Windows® Malicious Software Removal Tool) http://www.microsoft.com/downloads/details.aspx?FamilyId=AD724AE0-E72D-4F54-9AB3-75B8EB148356&displaylang=en, y recomienda después de esta herramienta aplicar los parches de seguridad faltantes al equipo infectado.
 
Como te habrás dado cuenta, la remoción de este Gusano no se realizo con un antivirus regular. ¿Sorprendido?
 
Este texto es una pequeña transcripción de http://mtc.sri.com/Conficker/addendumC/index.html mas la anexión de algunos comentarios personales y la referencia de una herramienta de eliminación de este Gusano.