Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas

viernes, 30 de junio de 2017

Vacunate contra el nuevo ransomware NotPetya

Esta semana ha comenzado con la segunda oleada de ataques de tipo ransomware, continuando la iniciada con Wannacry, y tal y como se predijo semanas atrás. Por supuesto todas las webs y periódicos se han repetido con las mismas noticias. Pero lo que no dicen es que protegerse del nuevo virus es increíblemente fácil.


 Buscando soluciones tipo killswitch similares al Wannacry, no se encontró nada, de forma que se llegó a la conclusión de que el nuevo virus debería utilizar un archivo local a modo de freno para la rutina de cifrado. Y según confirmaciones de varios investigadores de seguridad, como TrustedSec, se ha localizado ese archivo. Lo que significa que si puedes crear previamente ese archivo, y configurarlo para solo lectura, no permitiendo su edición, bloquearíamos la ejecución del ransomware NotPetya. Vamos, que en vez de funcionar como el Killswitch de wannacry, esto funciona como una vacuna.

Vamos con los pasos para la "vacuna", que son muy simples. Básicamente, tenemos que generar un archivo en c.\Windows llamado "perfc", sin extensión. También sería buena idea generar el archivo perfc.dat y perfc.dll. Esto se puede hacer de varias formas.
  1. Utilizando ESTE script que lo haga por ti: este script, muy simple pero claro, desarrollado por Lawrence Abrams, genera los archivos antes mencionados de forma automática. Importante, ejecutarlo con permisos de administrador 8boton derecho sobre el archivo, y "ejecutar como administrador".
  2. Crear el archivo a mano: vamos a c:\Windows, duplicamos cualquier archivo, y lo renombramos como perfc
Duplicamos este archivo porque pesa poquito.

Renombramos a "perfc", sin extensión, y marcamos "solo lectura" en las propiedades del documento

Ni que decir tiene que para esto, previamente tienes que verificar que ves los tipos de extensión de archivos, porque si no, no haces nada.


Repetimos estos pasos para generar los archivos perfc.dat y perfc.dll. O directamente copias el archivo perfc, lo duplicas, y le añades a las copias las extensiones.

Como puedes ver, la tarea es realmente fácil.

También puedes recurrir a soluciones de terceros para evitar sustos en el futuro. Por ejemplo, una de las soluciones que a mi me gustan bastante es Malwarebytes, que ha realizado este anuncio:
Malwarebytes is protecting your organization against this specific ransomware variant. Our anti-ransomware technology uses a dedicated real-time detection and blocking engine that continuously monitors for ransomware behaviors, like those seen in Petya/NotPetya.
Lo de siempre: protégete, que si no, vienen los sustos.

miércoles, 17 de mayo de 2017

Cómo protegerse del ransomware Wannacry

Parece que ha cundido el miedo con el virus tipo ransomware Wannacry. Lo curioso del caso es que este ataque se produce por no tener las máquinas actualizadas, puesto que el virus utiliza un agujero de seguridad que fue cubierto por Microsoft en Marzo de 2017. Vamos a ver dos métodos para protegerse de este ransomware.


Método 1: Actualiza tu equipo.

¿Obvio, verdad? El problema de las actualizaciones no es para el usuario particular, sino en grandes entornos, donde el despliegue de una actualización lleva su tiempo. Especialmente si te pilla el toro y se debe actualizar todo el entorno informático en el menor tiempo posible. En este caso, lo mejor es actualizar sólo con el parche de seguridad requerido, y luego, ya con tiempo, ir aplicando los demás.

Para equipos Windows, desde Windows 7 a Windows Server 2016, el parche de seguridad se incluye en la actualizacion de seguridad del boletín MS17-011. En este boletín se indica que la actualización puedes obtenerla de dos formas: o bien con lo que Microsoft llama la "actualizacion de calidad" o "quality update", que incluye un conjunto de actualizaciones incluyendo la que necesitamos, o bien la "actualización de seguridad" o "security update".

Esta actualización la puedes obtener de dos maneras:
  1. Desde el menu de Windows update de tu equipo.
  2. Desde el Microsoft Update Catalog.

Debes buscar con las siguientes referencias, para los distintos sistemas:


Solo he puesto las security updates y las versiones de 64 bits. Aun asi, puedes encontrar el listado completo los los KB´s AQUI.
Otra cosa, si te fijas, verás que algunos KB´s se repiten para distintos sistemas.Esto es porque vienen a ser kernel similares y los agrupan bajo el mismo KB, pero al hacer la busqueda en Windows catalog, aparece asi:

Pincha en la imagen para ampliar

Como ves, te muestra las distintas versiones a descargar bajo el mismo KB. Tiene que tener cuidado y elegir la que corresponda.

Método 2: Utiliza software antimalware

Tras buscar varias alternativas en el mercado, las más recomendables son:
  • Malwarebytes antimalware: ya hablé de esta solución AQUI. Una solucion muy completa, que tras su última actualización protege de ataques dia cero y ransomware. Le da un repaso a los AV convencionales. Personalmente, me quedo con esta herramienta y el AV de Microsoft.
  • Cybereason: Lo puedes encontrar en https://www.cybereason.com/. La ventaja, que es gratis. La desventaja, que solo protege frente a ransomware.
Hay otras alternativas, claro, pero he trabajado con estas dos, y ambas me parecen bastante buenas. Quizá la ultima peca de simple, pero a la vez es su ventaja.

¿Dudas? ¿Preguntas? Postea, y si puedo, respondo  :)

UPDATE: ESTE es el enlace para las descargas del parche para Windows XP SP3, 32 bits (KB4012598)

viernes, 3 de febrero de 2017

Así será el nuevo Windows Defender Security Center para Windows 10

Recientemente, en el blog de Windows, se anunciaron una serie de mejoras en la futura gran actualizacion para Windows 10 que previsiblemente saldrá en el anillo lento de distribución en Abril. Cuando esté bien probada la actualización, vaya.


Esta nueva gran actualización, con número de versión 15025 prerelease 170127-1750 además de traer importantes mejoras en la Game Bar para potenciar el juego, o la nueva version de Paint, Paint 3D, trae una notable mejora de seguridad, el Centro de seguridad de Windows Defender.

Tomando como base Windows Defender, han creado a su alrededor un centro de seguridad que ahora también avisa del estado de los controladores, así como del estado del disco duro,

Avisos del estado de seguridad de tu red, tanto por cable como wifi, estado del firewall, notificaciones de intentos de intrusión, una version mejorada del solucionador de problemas de red e internet,


Y como colofón, desde el centro de seguridad tienes acceso a un panel de control parental no solo intuitivo, sino completo: desde los clasicos bloqueos de sitios web o los tiempos de uso del equipo, pasando por informes semanales de actividad online de los hijos, o gestión de la tienda online de Microsoft, para evitar compras de aplicaciones no deseadas.


Como comentaba al principio, todavia tendremos que esperar unos meses para ver esta actualización en todos nuestros equipos, pero desde luego, Microsoft parece que está haciendo grandes esfuerzos por securizar su sistema operativo para el hogar.


Ya podeis probar el centro de seguridad, siempre que os unáis al programa Insider de Microsoft y cambieis las preferencias de actualización al anillo rápido (no os lo recomiendo).

lunes, 12 de diciembre de 2016

Malwarebytes actualiza versión y se convierte en una solución completa

Que levante la mano quien no conozca la aplicación Malwarebytes. Una app con opción gratuita y referente en la limpieza de malware en los pc´s desde hace años. Quizá su característica más notable, en el pasado, era el bloqueo en el navegador de links y webs sospechosas o directamente maliciosas, susceptibles de dejarte el equipo con regalitos en forma de troyanos y otros virus.


Ahora Malwarebytes acaba de actualizarse publicando su versión 3.0 con unas novedades muy descatables. Para empezar, te puedes olvidar de otros antivirus, ya que su versión doméstica, Malwarebytes Premium, ofrece protección en tiempo real frente a todo tipo de amenazas. Incluso frente a los ataques "dia cero". A esto se suma la proteccion anti exploits, la clásica proteccion frente a sitios web maliciosos, malware, spyware, y rootkits, aunque de estos cada vez se vean menos.

Me dejo lo mejor para el final: también protege de ataques de ransomware, muy populares últimamente, y causantes de los mayores daños en empresas. ¿Te suena el virus de la policia? ¿Los famosos Crytolockers? ¿Esos programas que solicitan un pago a cambio de desencriptar los archivos de tu equipo? Hasta ahora, la única empresa que dice detener este tipo de ataques es Malwarebytes.


La parte mala es que al igual que las anteriores versiones, la monitorización constante y las funciones más avanzadas sólo están disponibles en la version premium, la de pago. La version gratuita sigue funcionando bajo requerimiento, esto es, que tú le digas al programa que de un escaneo al equipo. No tiene proteccion en tiempo real.

Luego tenemos la version empresarial, denominada "Endpoint Security". Su característica principal, igual que en otras soluciones empresariales es su consola de monitorización.


Permite entre otras cosas el rastreo de equipos dentro de tu red local para lanzar el cliente endpoint a los equipos deseados, tal y como hacen otras soluciones del mercado. Por supuesto, tambien permite conectar con equipos fuera de la red de trabajo para instalarles el cliente, permitiendo la monitorizacion de equipos en oficinas no conectadas directamente en la misma red.

Un producto muy recomendable. sobre todo si no tienes actualmente ninguna solución similar funcionando en tu equipo.

Una última cosa: este software, a pesar de sus funciones, no se "pega" con otras soluciones antivirus que tengas instaladas en tu equipo", lo que asi de primeras hace imprescincible que al menos le eches un ojo aprovechando esos 14 dias de prueba gratuita que ofrece.

lunes, 27 de junio de 2016

Herramientas para desencriptar ransomware

El ransomware se ha puesto ultimamente de moda como medio de extorsión por internet, superando a otro tipo de medios como la obtención de los datos bancarios a través del falso mail, o de otros timos como el del nigeriano o la novia rusa. Por este motivo, la empresa de seguridad Kaspersky pone a nuestra disposición 3 herramientas para recuperar nuestros archivos en caso de haber sido infectados por alguno de estos virus. Empezamos con el repaso:


Destroy Coinvault.

Esta herramienta está diseñada específicamente para desencriptar archivos afectados por los virus CoinVault y Bitcryptor. Si has sido infectado ocn este virus, verás una imagen como esta en tu equipo:


Los primero que se recomienda es ir a la web de Kasspersky y descargar una version free para una limpieza del malware. Puedes ocnseguir la herramienta AQUI. Seguidamente, descarga Destroy Coinvault. Ejecutalo. Te pedirá que localices el fichero "filelist.cvlst". Si no lo encuentras, pon todos los archivos encriptados en una misma carpeta. Para ello ,tendras que pulsar sobre el boton "change parameters" de la app, y darle la ruta de la carpeta.


Si tienes el fichero, la cosa es más facil. SImplemente va desencriptando. Lo unico, que va duplicando los archivos, de forma que si tienes un archivos que se llame por ejemplo "archivo.doc", al verse desencriptado pasa a ser archivo.descryptedKLR.doc. Tienes una opcion apra que reemplace los encriptados por los archivos con su nombre original, pero de esta manera, tienes una copia de seguridad, por si acaso. Y AQUI, las instrucciones de uso en inglés

Rannoh Decryptor.

Esta herramienta  limpia una buena cantidad de ransomware como Rannoh, Autolt, Fury, Crybola, Cryakl, CrypXXX versiones 1 y 2. Versiones más avanzadas las detecta, pero no las desencripta.
Su funcionamiento es fácil, pero varía con el anterior programa. Aqui descargamos el programa, y lo ejecutamos sobre el equipo infectado. Pulsamos sobre el botón Start, y seguidamente tenemos que indicarle la ruta de un archivo encriptado y de otro no encriptado (preferiblemente, el mismo archivo).


Llevará un largo tiempo, pero la aplicación comenzará a localizar y desencriptar los archivos. Tienes una opcion tambien para eliminar los archivos encriptados una vez finaliza el desencriptado. Tienes las instrucciones en ingles AQUI.

RakhniDecryptor.

RakhniDecryptor está pensado para desencriptar archivos afectados por Rakhni, Agent.iih, Aura, Autoit, Pletor, Rotor, Lamer, Lortok, Cryptokluchen, Democry y Bitman (Teslacrypt) versiones 3 y 4.

Este tipo de ransomware crea un archivo, exit.hhr.oshit que contiene el password de encriptación de los archivos. Si lo encontramos, tendremos el desencriptado rapidamente. Si no, lo suyo seria utilizar herramientas de recuperacion de archivos borrados. En cualquier caso, una vez recuperado, debemos poner el archivo en %appdata% y lanzar la aplicación. El archivo exit.hhr.oshit suele encontrarse en estas rutas:
Windows XP: C:\Documents and Settings\\Application Data
Windows 7/8: C:\Users\\AppData\Roaming
 El funcionamiento, el de siempre:


Lanzas la app, despues de todos los pasos previos antes indicados y de haber limpiado el equipo del malware, pulsamos change parameters para indicarle los discos a limpiar y si queremos que elimine los archivos encriptados despues de desencriptar. Instrucciones de uso en inglés, AQUI.

En todos los casos, el desencriptado puede llevar muchas horas. ¡Paciencia, y suerte!

lunes, 23 de noviembre de 2015

Programar un análisis en Windows Defender

Desde Windows XP hasta Windows 10, Microsoft ha facilitado un producto totalmente gratuito para sus equipos, aunque desconocido por muchos: Windows Defender.


Windows Defender es una completa solución antivirus que, quizá por llegar tarde al mercado, y con muchos competidores más que establecidos con soluciones tanto de pago como gratuitas, ha hecho de esta herramienta una gran desconocida para muchos, incluso para Windows 8, 81 y 10, que la han traído instalada por defecto. Varios test han demostrado su efectividad y calidad, y aunque en estos momentos no se encuentra posicionada como la mejor del mercado, sí que está entre las mejores, siendo además de las que menos recursos del sistema consumen.

Por buscarle una pega...es tan simple, que si quieres hacer algo más complicado que darle al botón de actualizar o escanear el equipo, se convierte en una tarea complicada. Así que aquí vienen las instrucciones para programar un análisis en Defender:

Buscamos el programador de tareas. Lo mas cómodo es escribirlo en Cortana:


A continuación, expandimos el menú del programador, y vamos a MIcrosoft -> Windows -> Windows Defender. Cuidado, que al mismo nivel que la carpeta Windows hay una carpeta Windows defender. No es esa. Expandimos la carpeta Windows, y al final, tenemos otra Windows defender.


Hacemos doble click en Windows defender scheduled scan (o analisis programado de Windows Defender), y vamos a la pestaña "desencadenadores"


Pulsamos en Nuevo, y ahí lo tienes: el menú para programar el momento de escaneo programado para el antivirus. Selecciona la fecha y momento que quiera, acepta ,y cierra el programador de tareas.