Bienvenido! - Willkommen! - Welcome!

Bitácora Técnica de Tux&Cía., Santa Cruz de la Sierra, BO
Bitácora Central: Tux&Cía.
Bitácora de Información Avanzada: Tux&Cía.-Información
May the source be with you!

Wednesday, October 1, 2008

EnFX Hydra Assassin Black Edition

EnFX Hydra Assassin BE

Programa que bloquea la comunicación a las redes peer to peer (P2P), liberando el Ancho de banda que estos programas quitan en su uso, estos P2P si bien PlusExpert no está en desacuerdo con el uso de este software en ocasiones pueden permitir que se bajen virus, pongan en demasía lentos los computadores y más si estan en una red, bastaría que un computador descargue música, video o software de alguna red p2p (por ejemplo Ares), el resto de usuarios no podría conectarse debido a que la descarga usa todo el ancho de banda, es por ello que Hydra Assasin es bienvenido en cybercafés, colegios, etc.
EnFX Hydra Assassin V.14 Nació de la fusión de 2 programas el Aphrodite que bloqueaba solo versiones de Ares y el Hydra que bloqueaba versiones de Ares y otros clientes P2P similares como limewire, imesh, kazaa, etc. Hoy la versión 14 del Hydra Bloquea "Downloaders" de Youtube y otros sitios esto gracias a las sugerencias de todos los que usan este programa.
BAJAR / DOWNLOAD

Strange behavior in the Back Button

Source

Sometimes when you click the Back button in IE6 to return to the previous page it appears that nothing happens. What usually occurs is that the HOSTS file has blocked one or more (<IFrame>) ad pages that are embedded into the web page you are viewing.
To verify this click the small drop-down arrow on the Back button, do you see just an ad server listed? ... well now you know ..... As you can see the first three links are blocked ad servers, simply skip to the valid link. However there are a few exceptions. In some cases the web page can contain a script to prevent the user from returning to a previous page.


Martin Hawes sends along this tip: (IE6)
If you add the "ad servers" you see listed in the Back Button drop-down, to the Restricted Zone this will eliminate the Back button issue.
Editors Note: however if you are using Windows XP SP2, you will be prompted by the "Security Center" about a 3rd party connection. Just click No and continue.


Vista/IE7 users should not see any ad servers listed in the drop-down list of the Back Button if your HOSTS file is working properly.

Seguridad informática básica

Requerimientos mínimos de seguridad en equipos informáticos.
Todo este material sirve para integrar la estrategia de seguridad mínima para los equipos y así poder prevenir eficazmente (además de mantener instalado y bien configurado y actualizado, algún antivirus decente) los ataques de virus del tipo de FUNLOVE, MAGISTR, SIRCAM o NIMDA.
Se recomienda concentrarse básicamente en los siguientes puntos:
  • Deshabilitar el Windows Scripting Host (WSH) en nuestro PC.
  • Habilitar la opción para poder ver las extensiones verdaderas de los archivos.
  • Coloque el Nivel de Seguridad del Internet Explorer en el Rango Medio.
  • Establezca un aviso antes de abrir anexos de correo (esto aplica a usuarios de outlook y outlook express)
  • Habilite la Protección para el Peligro en Macros en MS Office 97 y 2000 (aplicable a usuarios de Office 97 y 2000)
  • Avisar antes de hacer cambios a la plantilla global (normal.dot - aplica a usuarios de Word97 y 2000).
  • Aplique todas las últimas actualizaciones de seguridad de Microsoft.
  • Es muy importante familiarizarse con el uso de un buen FIREWALL personal.
En lo que conciernen a los primeros siete puntos. Lo recomendable es remitirse a:
Safe Computing Guide de Trend Micro
En donde se explican estos principios de manera breve y se hace referencia a herramientas para el registro de Windows fácilmente aplicables a los puntos 2 al 6, las cuales pueden ser obtenidas aquí
Para deshabilitar el WSH existe una utilería desarrollada por Symantec y llamada NOSCRIPT.EXE la cual puede ser ejecutada en Windows 95/98/Me/NT4 y 2000 de manera inmediata para este propósito. Obtenerla aquí.
De hecho para explicar los dos primeros puntos de una manera clara y contundente, existen excelentes trabajos que aquí me permito recomendar. A saber:
Algunas recomendaciones sobre los virus escritos en VBS
Procedimientos de Desactivación de Archivos de VBScript
Para poder cerrar los "huecos" de seguridad que ya han sido descubiertas para Windows. Es recomendable visitar M$
Y así proceder a instalar todos los parches que allí están disponibles, para cada unos de los casos.
=================================================
Consejos:
Outlook y Outlook Express más seguros. Por José Luis López
Las 20 Vulnerabilidades más explotadas por virus y atacantes
Actualizaciones de seguridad
Listado de Parches de Virus Attack!
Es muy importante familiarizarse con el uso de un FIREWALL personal, una opción es la nueva versión de ZONE ALARM

hosts & unwanted malware

C:\WINDOWS\system32\drivers\etc\
What it does

The Hosts file contains the mappings of IP addresses to host names.
This file is loaded into memory (cache) at startup, then Windows checks the Hosts file before it queries any DNS servers, which enables it to override addresses in the DNS. This prevents access to the listed sites by redirecting any connection attempts back to the local (your) machine. Another feature of the HOSTS file is its ability to block other applications from connecting to the Internet, providing the entry exists.
You can use a HOSTS file to block ads, banners, 3rd party Cookies, 3rd party page counters, web bugs, and even most hijackers. This is accomplished by blocking the connection(s) that supplies these little gems.
Example - the following entry 127.0.0.1
ad.doubleclick.net
blocks all files supplied by that DoubleClick
Server to the web page you are viewing. This also prevents the server from tracking your movements. Why? ... because in certain cases "Ad Servers" like Doubleclick (and many others) will try to open a separate connection on the webpage you are viewing.
For Windows XP SP2 users you should see a Security Center prompt about allowing this connection. [screenshot]
Simply click No and continue. Yes the prompts can be annoying but at least you'll know, however you should not see these prompts if these entries are included in the HOSTS file.
Note: this prompt only occurs if (example) *.doubleclick.net is included in the "Restricted Zone".
More Examples
AdTech |
BridgeTrack |
Honesty |
Mgnetwork |
ValueClick |
Google AdSense |
Atdmt |
Atdmt

Now here is a 3rd party ad server opening a connection to another
3rd party ad server - Ad-Flow
More 3rd parties opening other 3rd parties:
Overture |
Overture2 |
Directtrack |
Directtrack2 |
RealMedia

Note
:
By placing these type sites in the Restricted Zone this also cures most "Back Button" issues.
Now includes most major parasites, hijackers and unwanted Adware/Spyware programs!
...

To view the HOSTS file in plain text form. (604 kb) (opens in browser)
Note:
The text version also makes a terrific reference for determining possible unwanted sites
Download: hosts.zip [right-click - Select: Save Target As] [Updated September-23-2008]
Read more: Source

=============================================
Creating a HOSTS Editor  [return to FAQ]
To edit your HOSTS file you can create a custom Desktop or Quick Launch shortcut.

Note: the below locations are for the default paths, edit as needed. [screenshot (XP only)]
Right-click on the Desktop, select: New > Shortcut (and paste the following)

Windows XP
Target: C:\WINDOWS\NOTEPAD.EXE C:\WINDOWS\SYSTEM32\DRIVERS\etc\HOSTS
Start In:
C:\WINDOWS\SYSTEM32\DRIVERS\ETC
Or put a Notepad shortcut in your SendTo folder
Start | Run (type) sendto (click Ok)
File > New > Shortcut
In the command line, (highlight and paste the below)
C:\WINDOWS\NOTEPAD.EXE (provided Windows is the default location)
Then simply right-click on the HOSTS file and select: SendTo > Notepad (Screenshot)
Vista

You can use the same method above, however after creating your Shortcut you will need to right-click the shortcut and select: Properties, click Advanced and select: Run as Administrator, click Apply/Ok.
Windows ME/98

I would recommend using a 3rd party editor such as HostsXpert or one of the other Utilities listed below since the HOSTS file is too large for the version of Notepad used in Win98/ME. If you are using a HOSTS file now, check to see if there are any needed entries before you replace it with the new download. Several users have reported overwriting their entries for Norton's Email Protection or AdSubtract, etc.

127.0.0.1 pop3.norton.antivirus
127.0.0.1 pop3.spa.norton.antivirus

_____________________________________________

Editing the HOSTS file

  • You must maintain the proper format or else the entry will be invalid.
  • Entries are invalid if they contain "http:" or an ending "/" slash.
  • IP addresses are invalid as HOSTS file entries.
    (re: 127.0.0.1  123.456.78.9)
  • In the event you need to rename the file, use the below batch file.
  • If you wish to disable an entry place a "#" in front of the line.
  • Each host entry is limited to 255 characters.
Note: HijackThis can detect invalid entries or a
"redirection" entry. [more
info
]



autorun.inf en módulos de memoria USB

UTILIDAD PARA PROTEGER CONTRA PROPAGACION DE VIRUS a través de unidades USB
6-11-2007
Muchos virus se propagan de unos ordenadores a otros a través de los pendrives, memorias USB y que con un fichero AUTORUN.INF en la carpeta raiz de dicha unidad, permiten a traves de un OPEN o de un SHELL EXECUTE a un fichero malware que instalan en el momemto de la infeccion, al igual que dicho AUTORUN.INF, infectan el ordenador en el cual se insertan, hemos creado este ELIPEN.EXE que permite proteger dichas unidades contra la creacion de dicho AUTORUN.INF, de modo que por insertarlo a un ordenador no lo infectaran, aunque se les haya copiado y contengan ficheros malware al respecto.
Además, cuando se lanza dicha aplicacion, y se ve que ya existe un AUTORUN.INF, este se renombra a .OLD y se visualiza su contenido, quedando desactivado para proximas inserciones en el port USB de otros ordenadores.
Si ya está protegido con dicha utilidad, saldrá el aviso y terminará la ejecucion, y si no pudiera por haber seleccionado una unidad de solo lectura como CD /DVD o el fichero de proteccion no fuera el programado, informará de que no se puede aplicar dicha proteccion.
Si se tiene la precaucion de proteger los pendrives con este ELIPEN.EXE, que simplemente pregunta la unidad a proteger y pulsar en PROCESAR, se logrará evitar la propagacion de muchos virus, asi como de correr riesgos de infeccion con tan dichoso AUTORUN.INF al acceder a un ordenador externo, con el riesgo de infectar el propio al insertarlo luego en el de uno. Otra cosa son los ficheros que puedan existir, infectados o no, los cuales no seran ejecutados automaticamente, que es de lo que se trata, pero pueden ser ejecutados voluntariamente por el usuario, igual que copiados a otro medio, asi que cuidado, y especialmente si al protegerlos con el ELIPEN salta el aviso de que estaba infectado, aunque no progrese el virus, han de eliminarse los ficheros malware correspondientes, para lo cual es basica la informacion del AUTORUN.INF que queda reflejada en el fichero de texto C:INFOSAT.TXT

Las carpetas cambiadas en el UFD son AUX.ELIPEN-SATINFO y AUX.W98

Novedades v 1.02:
Se mantiene la autoejecucion del AUTORUN.INF de las unidades CD y DVD, pero se inhabilita de todas las demas, tanto por insercion de los mismos, como por acceso a los que haya en disco duro, floppy, y demás, incluido por insercion de dicho pendrive y por acceso a carpetas donde pudiera existir un AUTORUN.INF, y para ello hemos potenciado el ELIPEN.EXE de forma que proteja ademas el ordenador, de manera que ni con un pendrive no protegido e infectado, pueda infectarse al ser introducido en el mismo ni por acceso a carpetas que contuvieran copias de un pendrive virico, con AUTORUN.INF incluido.

mas info v1.02: Utilidad elipen.exe

---v1.0--- (5 de Noviembre del 2007)
---v1.1--- (7 de Noviembre del 2007) (añadido fichero PROTECT.DAT (+r +s))
---v1.2--- (8 de Noviembre del 2007) (añadidA Inhabilitacion AUTORUN.INF de PC)
---v1.3--- ( 9 de Noviembre del 2007) (modificada directiva de grupo  en reproduccion automatica)
---v1.4--- (11 de     Abril del 2008) (Modificación de Texto)
---v1.5--- (18 de     Abril del 2008) (Anulación AutoPlay por Unidad (A:,B: y C:)
---v1.6--- (23 de     Abril del 2008) (Mejoras en la Carpeta de Protección "Autorun.inf")
---v1.7---(28 de    Abril del 2008) (Añadido autodetección de unidades y control maximo de protección)
---v1.8--- ( 8 de      Mayo del 2008) (Añadida opcion con renombre del Autorun.inf.old a Autorun.inf y eliminacion  carpeta proteccion para el caso que se quiera restablecer estado inicial)

CONDICIONES DE LAS DESCARGAS de UTILIDADES de SATINFO
ESTAS UTILIDADES NO PUEDEN SER OFRECIDAS POR CUALQUIER OTRO MEDIO NI POR NINGUNA OTRA WEB SIN EL CONTRATO POR ESCRITO DE SATINFO AL RESPECTO. EN ESTA WEB SE OFRECEN EN CONCEPTO DE EVALUACION EN EL FORO DE ZONAVIRUS, SIENDO COMO SON, NO COMO PUDIERA PENSARSE QUE DEBERIAN SER, O DESEARSE QUE FUERAN, QUEDANDO ZONAVIRUS.com Y SATINFO, AL IGUAL QUE LOS QUE LAS SUGIRIERAN USAR EN EL FORO de ZONAVIRUS.com, EXIMIDOS DE CUALQUIER RESPONSABILIDAD POR LOS PERJUICIOS QUE PUDIERAN OCASIONAR, Y EN CUALQUIER CASO ES RESPONSABILIDAD DEL USUARIO EL PROBARLAS, SIENDO NECESARIO CONTRATAR CON SATINFO LA LICENCIA DE USO DE LAS MISMAS, PARA SU USO FUERA DE ZONAVIRUS.com
Descargar ELIPEN.EXE 1.08
Tamaño: 15,01 KB

El problema de esa solución es que si el pendrive se inserta en un PC
desprotegido, sí se podrá modificar el autorun e infectar el PC aún si
tiene la protección de modificar el archvo autorun.

Computar bajo amenaza de código malicioso

Fuente
Internet ha modificado completamente nuestra forma de trabajar. Ahora tenemos virus globales, con un poder de contagio casi inmediato. Son epidemias que además ocurren cada vez con un intervalo menor entre una y otra. Si antes la curva de una infección duraba semanas, desde las primeras apariciones hasta su punto álgido, ahora son horas, incluso minutos. Es un cambio brutal para las firmas antivirus ya que el tiempo de reacción se reduce drásticamente y en cambio, nuestros clientes nos exigen que el tiempo de respuesta sea casi inmediato, lo cual es imposible.
Consejos:
Lo primero es una buena formación. Muchos supuestos virus no dejan de ser bromas de mal gusto que indican la aparición de virus muy peligrosos y que recomiendan borrar ficheros de sistema. Tampoco se debe abrir documentos que no esperemos o sospechosos de incluir ficheros peligrosos. Lo tercero es que es inconcebible que un usuario conectado a Internet no disponga de protección antivirus y que esté actualizado.
Igualmente es necesario estar a la última en los parches informáticos de los sistemas operativos y paquetes de software de uso genérico para evitar las últimas vulnerabilidades. También necesitamos cada vez más sistemas cortafuegos que impidan un control externo de nuestros equipos. Si se cumplen estas máximas tenemos una protección cercana al 100%.

Troyano Generador de Gusanos

WormTrojan v1.0b: Un Generador de Gusanos
Fuente -Enviado por Admin
Actualizado: 29/03/2005
No es un un gusano que algún "programador idiota" sube a Internet, sino un generador de gusanos. Es decir, podemos hacer gusanos a la carta.
Desde luego no es otro kit de simple creación de virus. Éstos son casi tan antiguos como los propios virus, pero WormTrojan v1.0b tiene características de generador híbrido de gusanos y troyanos y esto lo hace un tanto especial.
El programa es pequeño: 25.576 bytes sin comprimir y 21.442 comprimido. Está(ba) en versión beta y su autor, Zombie, agradece a todo aquél que lo pruebe para que le envíe la lista de bugs que se vaya encontrando.
WormTrojan v1.0b genera gusanos que pueden editarse para robar contraseñas en los ordenadores infectados.
En este caso el atacante ha de especificar un servidor SMTP y una cuenta de e-mail. A esa cuenta de e-mail irán todas las contraseñas que el gusano vaya recogiendo en cada ordenador en el que se instale. El envío de contraseñas puede ser de dos tipos: cada vez que la víctima esté online o una vez al día.
El gusano generado puede enviar cualquier mensaje que el atacante desee una vez se extienda por e-mail. Por ejemplo, estos son los valores que usa por defecto:

De: greetings@vgreetings.com
Asunto: A Video Greeting
Texto: you have received a videoGreeting from SomeOne
Open attached file to know who have sent it.
Datos adjuntos: video.exe

Una vez que el gusano sea ejecutado por primera vez, éste es el mensaje de engaño:
error!
cannot play Video

Aunque obviamente es un mensaje editable; así que el atacante puede elegir el mensaje que más le convenga.
Otro aspecto importante es que el atacante puede elegir entre conservar el cortafuegos y el antivirus o eliminarlos. Es tan fácil como señalar la opción correspondiente en el editor o no señalarla. Por defecto la opción señalada es la de eliminar el cortafuegos (no así el antivirus).
Cuando el gusano se instala crea los siguientes archivos:
\%System%Sysd.dll
\%System%Exelib.dll
Exelib.dll es el archivo que contiene la contraseñas que han de ser enviadas a la cuenta de e-mail del atacante.
En la clave del registro cambia el valor de:
HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand
a %System%wininet.exe "%1" %*
esto hace que el gusano actúe cuando intentemos ejecutar cualquier ejecutable.
Afortunadamente los principales antivirus son capaces de detectar este generador de gusanos bajo varios seudónimos:
Trojan.PSW.Worm.10, W32/Wotron.worm, I-Worm.Wotron, W32/Wotron-A, WORM_WOTRON.A, WORM_WOTRON.10B.
Es muy difícil que quedemos infectados por este generador de gusanos si tenemos la precaución de actualizar nuestro antivirus. Por eso la conveniencia de tener el antivirus al día y la protección de un buen cortafuegos.
Notas:
La variable %System% corresponde a 'C:WindowsSystem' en Windows 9x/ME, 'C:WinNTSystem32' en Windows NT/2000 y 'C:WindowsSystem32' en Windows XP.