Remove and prevent virus infections that affect the autorun.....Eliminar y evitar infecciones de virus que afectan al autorun.

There is a lot of malware that use the autorun.inf file to run and infect the system, the majority of malware that spreads via USB sticks.

Many antivirus not efficiently handle these types of malware, though often detected when running, often do not control the device when connected. In some cases when it is detected too late. Autorun blockers exist, but are not effective if you run the autorun inadvertently entering the unit.

There are applications that go beyond the typical autorun blocker, which also examines the drive for viruses, remove the drive and the system if it were infected. I would highlight two alternatives in this type of program: Ninja Pendisk and Autorun Eater.

Tools are highly recommended as a supplement to antivirus systems where constant use USB.

More info and download Ninja Pendisk:
http://nunobrito.eu/ninja/

More info and download Autorun Eater:
http://oldmcdonald.wordpress.com/2008/11/27/autorun-eater-v23/

The first technique, the attack comes from the USB device and affect the system

It consists of an application, USB Switchblade, stored on USB, the USB is inserted into the target machine and executed by automatic devices. This application collects information from the victim machine: LSA secrets, Windows passwords, IP address, open ports, email passwords, browsing history, passwords saved in the browser, serials of installed applications ... Besides creating an account with administrative privileges a hidden VNC to control the machine.

The operation of this application is primarily based on a vulnerability in Windows device with U3 technology. U3 technology allows running applications directly from the USB storage device without leaving any trace. This technology has two partitions: the first is for the operating system, a removable storage medium, the other is a very small partition, is seen as a CD-ROM virtual. Windows XP SP2 has an auto-run feature enabled by default, so just because you insert this USB device, and without any user intervention, to launch a menu. Through this menu to load USB Switchblade responsible break LSA secrets and break the Windows LM hashes containing the passwords of users of Windows. Furthermore, this application is submitted each month to test morphing to evade antivirus.

The best way to prevent this technique is to disable the automatic execution of two ways:

Go to Start, Run and write gpedit.msc, and in the window that opens select Equipment Directive Local> Administrative Templates> System> disable automatic> right click> properties, then tick below and select Enabled in all units and accept the changes, which only take effect when you restart the system.
Or modify the following registry key: HKEY_LOCAL_MACHINE \ SYSTEM \ ControlSet001 \ Services \ usbstor \ start

The second technique: the system is infected, the victim and the USB device.

This is an application called USB Dumper installed it on Windows, he copied the information from all USB devices that are inserted into the system without the user knowing. There is a modification of the current application called USB hacksaw also capture device information is sent via SMTP to an account that was set, in addition to including the option of uploading data to the USB device to infect systems.

The best solution to this attack is to encrypt the data in our USB device.

More info and download USB Switchblade:
http://www.usbhacks.com/2006/10/07/usb-switchblade/

More info and download USB Dumper:
http://www.usbhacks.com/2006/10/06/usb-dumper/

More info and download USB hacksaw:
http://www.usbhacks.com/2006/10/07/usb-hacksaw/
.....................................................................................
Existe una gran cantidad de malware que utilizan el archivo AUTORUN.INF para ejecutarse e infectar el sistema, la mayoría de este malware se propaga vía memorias USB.

Muchos antivirus no manejan eficientemente estos tipos de malware, aunque si suelen detectarlo cuando se ejecuta, no suelen controlar el dispositivo cuando se conecta. En algunos casos cuando lo detectan ya es demasiado tarde. Existen bloqueadores de autorun, pero no son efectivos si se ejecuta el autorun por descuido, entrando en la unidad.

Existen aplicaciones que van mas allá del típico bloqueador de autorun, que además examinan la unidad en busca virus, los eliminan de la unidad y del sistema si estuviera infectado. Yo destacaría dos alternativas dentro de este tipo de programas: Ninja Pendisk y Autorun Eater.

Son herramientas muy recomendadas como complemento de un antivirus en sistemas en los que utilizan constantemente memorias USB.

Más información y descarga de Ninja Pendisk:
http://nunobrito.eu/ninja/

Más información y descarga de Autorun Eater:
http://oldmcdonald.wordpress.com/2008/11/27/autorun-eater-v23/

La primera técnica: el ataque proviene del dispositivo USB y afecta al sistema.

Consiste en una aplicación, USB Switchblade, guardada en USB, este USB se introduce en la maquina victima y se ejecuta mediante la reproducción automática de dispositivos. Esta aplicación recoge información de la maquina victima: secretos LSA, contraseñas de Windows, dirección IP, puertos abiertos, contraseñas de correo, historiales de navegación, contraseñas guardadas en el navegador, serials de aplicaciones instaladas… Además crea una cuenta con privilegios de administración y un servicio oculto VNC para poder controlar dicha maquina.

El funcionamiento de esta aplicación se basa fundamentalmente en una vulnerabilidad de Windows en dispositivos con tecnología U3. La tecnología U3 admite la ejecución de aplicaciones directamente desde el dispositivo de almacenamiento USB y sin dejar rastro alguno. Esta tecnología cuenta con dos particiones: la primera es para el sistema operativo, un medio de almacenamiento extraíble; la otra, una partición muy pequeña, se considera como una unidad de CD-ROM virtual. Windows XP con SP2 tiene una función de ejecución automática habilitada por defecto, por lo que el solo hecho de insertar este dispositivo USB, y sin ningún tipo de intervención por parte del usuario, lanzará un menú. A través de este menú se carga USB Switchblade que se encarga romper los secretos LSA y romper los Windows LM hashes que contiene las contraseñas de los usuarios de Windows. Además esta aplicación esta sometida todos los meses a pruebas de morphing para evadir los antivirus.

La mejor forma de prevenir esta técnica es deshabilitar la ejecución automática, de estas dos formas:

Ir a inicio, ejecutar y escribir, gpedit.msc, y en la ventana que se abra seleccionar en Directiva Equipo Local > Plantillas de administración >sistema > desactivar reproducción automática >clic derecho > propiedades, después marcar en habilitada y debajo seleccionar todas las unidades y aceptar los cambios, que sólo tendrán efecto cuando se reinicie el sistema.
O modificar la siguiente clave de registro: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\usbstor\start

La segunda técnica: el infectado es el sistema y la victima el dispositivo USB.

Se trata de una aplicación llamada USB Dumper que instalada en un sistema Windows, se dedica a copiar toda las información de los dispositivos USB que se insertan en dicho sistema, sin que el usuario se entere. Existe una modificación actual de esta aplicación llamada USB Hacksaw que además de capturar la información del dispositivo la envía vía SMTP a una cuenta que se le configure, además de incluir la opción de cargar datos en el dispositivo USB para infectar sistemas.

La mejor solución para este ataque es cifrar los datos importantes que tenemos en nuestro dispositivo USB.

Más información y descarga de USB Switchblade:
http://www.usbhacks.com/2006/10/07/usb-switchblade/

Más información y descarga de USB Dumper:
http://www.usbhacks.com/2006/10/06/usb-dumper/

Más información y descarga de USB Hacksaw:
http://www.usbhacks.com/2006/10/07/usb-hacksaw/

Ver todos los dispositivos USB que fueron conectados en Windows.
Como ya he comentado en anteriores post, los dispositivos USB de almacenamiento, son muy prácticos, pero puede resultar un problema de seguridad, porque a través de ellos pueden infectar nuestro sistema o ser usados para llevar información crítica del sistema.

Con la herramienta USBDeview podemos ver que dispositivos USB fueron conectados al sistema y cuando. Esta herramienta puede mostrar la siguiente información sobre el dispositivo: nombre, descripción, tipo de dispositivo, letra de unidad, número de serie, fecha de instalación, fecha de última conexión y desconexión.

También permite bloquear los dispositivos que seleccionemos, desinstalarlos o bloquear todos los dispositivos USB que se conecten al sistema. Es una aplicación que apenas ocupa 84 Kb lo que la convierte en una herramienta para añadir a nuestra colección de software portable de seguridad.

Más información y descarga de USBDeview:
http://www.nirsoft.net/utils/usb_devices_view.html

Auditar uso de dispositivos USB, FireWire y PCMCIA.
Todo esto es posible con la herramienta gratuita DeviceLock Plug and Play Auditor para los sistemas Windows 2000/XP/2003 Server. Permite establecer filtros y exportar los resultados en hojas de cálculo. Es una herramienta muy útil para controlar los dispositivos USB, FireWire y PCMCIA, que se conectan en una red.

Más información y descarga:
http://www.download.com/DeviceLock-Plug-and-Play-Auditor/3000-2086-10455626.html?part=dl-DeviceLoc&subj=dl&tag=button

Inventarios de software y hardware en red.
En el post anterior hacia referencia a una sencilla herramienta para conocer los elementos de una red, en este post quiero hablarles de una herramienta con licencia GLP que sirve para hacer inventarios de software y hardware en red, sin tener que recurrir a otras herramientas muy costosas, se trata de OCS Inventory. Tiene un una aplicación cliente y otra servidor desde la que se recogen los informes de la red, esta disponible para las plataformas Microsoft Windows 95/98/Me/NT4/2000/XP/2003, Linux, Mac OS X, Sun Solaris y IBM AIX. Aunque la pagina de descarga esta en ingles existe la opción de ponerlo en castellano.

Mas información y descarga:
http://ocsinventory.sourceforge.net/

No hay comentarios:

Protected by Copyscape Original Article Checker