<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Segundo Desafío de ESET</title>
	<atom:link href="http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/</link>
	<description>Laboratorio de Malware de ESET Latinoamérica</description>
	<lastBuildDate>Fri, 19 Mar 2010 01:25:44 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Sebastian Bortnik</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-3433</link>
		<dc:creator>Sebastian Bortnik</dc:creator>
		<pubDate>Mon, 13 Apr 2009 14:13:59 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-3433</guid>
		<description>Hola Jair,

Respecto a la cuarentena, puedes vaciar la cuarentena si así lo deseas (con botón derecho) o dejarlos allí. En cualquier caso no tendrás ningún problema.

En los casos en que el archivo indique que fue eliminado (pero no desinfectado) se debe a que ciertos tipos de amenazas, como los troyanos, no infectan archivos y es suficiente eliminar el archivo para anular la amenaza. No debes hacer nada más, el antivirus ya ha realizado la protección.

Cuando se indica que el archivo está comprimido o corrupto puede ser cualquiera de los casos. En ambos, no es posible saber si es una amenaza ya que el archivo no pudo ser analizado.

Sebastián</description>
		<content:encoded><![CDATA[<p>Hola Jair,</p>
<p>Respecto a la cuarentena, puedes vaciar la cuarentena si así lo deseas (con botón derecho) o dejarlos allí. En cualquier caso no tendrás ningún problema.</p>
<p>En los casos en que el archivo indique que fue eliminado (pero no desinfectado) se debe a que ciertos tipos de amenazas, como los troyanos, no infectan archivos y es suficiente eliminar el archivo para anular la amenaza. No debes hacer nada más, el antivirus ya ha realizado la protección.</p>
<p>Cuando se indica que el archivo está comprimido o corrupto puede ser cualquiera de los casos. En ambos, no es posible saber si es una amenaza ya que el archivo no pudo ser analizado.</p>
<p>Sebastián</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jair Eder</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-3422</link>
		<dc:creator>Jair Eder</dc:creator>
		<pubDate>Sun, 12 Apr 2009 01:42:21 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-3422</guid>
		<description>mi computadira no tenia el antivirus actualizado y conecte mi mp3 y me salio un anuncio que desia gusano detectado no pudo ser desinfectado y se guardo en cuarentena y lo elimine de cuarentena quisera saber si no se deve eliminar de cuarentena, tambien cuando hice una revcision estandar detecto un virus y me salio no pudo ser desinfectado pero si eliminado, el virus salio de mi pc? , tambien tengo un archovo que aparece el la revison estadar como winap/uninstwa.exe archivo comprimido o comprometido corructo eso es virus?</description>
		<content:encoded><![CDATA[<p>mi computadira no tenia el antivirus actualizado y conecte mi mp3 y me salio un anuncio que desia gusano detectado no pudo ser desinfectado y se guardo en cuarentena y lo elimine de cuarentena quisera saber si no se deve eliminar de cuarentena, tambien cuando hice una revcision estandar detecto un virus y me salio no pudo ser desinfectado pero si eliminado, el virus salio de mi pc? , tambien tengo un archovo que aparece el la revison estadar como winap/uninstwa.exe archivo comprimido o comprometido corructo eso es virus?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jorge</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-917</link>
		<dc:creator>Jorge</dc:creator>
		<pubDate>Wed, 15 Oct 2008 20:51:46 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-917</guid>
		<description>jajaja   muy bien pensado el desafio   el 90% o mas  realizo el analisis al .exe  como yo  y la historia estaba en el doc la verdad estubo bueno ya que siempre de una manera u otra se aprende algo,  ingenieria social ...  
Bueno esperamos el  3er  desafio pronto saludos</description>
		<content:encoded><![CDATA[<p>jajaja   muy bien pensado el desafio   el 90% o mas  realizo el analisis al .exe  como yo  y la historia estaba en el doc la verdad estubo bueno ya que siempre de una manera u otra se aprende algo,  ingenieria social &#8230;<br />
Bueno esperamos el  3er  desafio pronto saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-915</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Wed, 15 Oct 2008 18:19:40 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-915</guid>
		<description>Hola Anonimo (lindo alias):

Justamente en tus palabras está la respuesta. Si se tiene un archivo .exe, ¿quién miraría el .doc?. Lo miraría quien sea desconfiado y sepa que puede ser engañado. Lo mirarían las personas que respondieron correctamente.
Con respecto a macros en 2008, solo debes leer &lt;a href=&quot;http://blogs.eset-la.com/laboratorio/2008/09/17/virus-de-macro-otra-vez/&quot; rel=&quot;nofollow&quot;&gt;Virus de macro (sí, otra vez)&lt;/a&gt;.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Anonimo (lindo alias):</p>
<p>Justamente en tus palabras está la respuesta. Si se tiene un archivo .exe, ¿quién miraría el .doc?. Lo miraría quien sea desconfiado y sepa que puede ser engañado. Lo mirarían las personas que respondieron correctamente.<br />
Con respecto a macros en 2008, solo debes leer <a href="http://blogs.eset-la.com/laboratorio/2008/09/17/virus-de-macro-otra-vez/" rel="nofollow">Virus de macro (sí, otra vez)</a>.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anonimo</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-914</link>
		<dc:creator>Anonimo</dc:creator>
		<pubDate>Wed, 15 Oct 2008 18:08:28 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-914</guid>
		<description>Si el archivo comprimido contiene un .exe porsupuesto que se va analizar en executable.
Nose quien se va a preocupar por el .doc que aunque hubiese contenido codigo maligno no le hubiese afectado a nadie una macro en el 2008 jaja


y de ingenieria social no tiene nada!</description>
		<content:encoded><![CDATA[<p>Si el archivo comprimido contiene un .exe porsupuesto que se va analizar en executable.<br />
Nose quien se va a preocupar por el .doc que aunque hubiese contenido codigo maligno no le hubiese afectado a nadie una macro en el 2008 jaja</p>
<p>y de ingenieria social no tiene nada!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-912</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Wed, 15 Oct 2008 16:42:29 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-912</guid>
		<description>Efectivamente  Anonimo:

Este desafìo era para probar que tanto se confía en las personas (en este caso un supuesto cliente) y como funciona la Ingeniería Social.
Ya se puede ver la &lt;a href=&quot;http://blogs.eset-la.com/laboratorio/2008/10/15/solucion-segundo-desafio-eset/&quot; rel=&quot;nofollow&quot;&gt;solución del Segundo Desafío de ESET&lt;/a&gt;.

Cristian</description>
		<content:encoded><![CDATA[<p>Efectivamente  Anonimo:</p>
<p>Este desafìo era para probar que tanto se confía en las personas (en este caso un supuesto cliente) y como funciona la Ingeniería Social.<br />
Ya se puede ver la <a href="http://blogs.eset-la.com/laboratorio/2008/10/15/solucion-segundo-desafio-eset/" rel="nofollow">solución del Segundo Desafío de ESET</a>.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Anonimo</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-910</link>
		<dc:creator>Anonimo</dc:creator>
		<pubDate>Wed, 15 Oct 2008 09:04:02 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-910</guid>
		<description>Desemaquetadolo (con UPX) el ejecutable, y analizandolo con un editor Hexadecimal podemos encontrar en el ejecutable textos del tipo:
Ya nos hemos visto antes ?
Ya te he preguntado en que numero estaba pensando ?
Los programas no piensan 1, 2, 3, 4, 5
El numero es (...) tara cifrado ?
Algo no está bien en este sistema
Esperas algo ?

Si tomamos la pregunta que dice el numero es... vemos que hay 3 lugares. Poniendo botón derecho en el ejecutable y yendo a propiedades, luego a la pestaña Versión nos aparecerán los diferentes elementos de propiedades del ejecutable. El atributo Organización posee 3 lugares y dice: CFB que en decimal seria el siguiente número: 12 15 11.

Pero lo que mas me llamo la atención es que el documento .doc fue creado el &quot;Lunes, 08 de Septiembre de 2008 10:04:00 p.m&quot; (supuestamente guardado por un tal &quot;Cristian&quot;), el archivo Word según los datos del .ZIP fue modificado el 2008-10-03 a las 21:30 pero el ejecutable el 2008-10-10 a las 22:03.
Ha y Cristian reviso 23 veces el documento :-)

En fin, a mi me late que este cliente nos quiere mantenernos divertidos.

Por otro lado ¿cual era la pregunta?

Saludos</description>
		<content:encoded><![CDATA[<p>Desemaquetadolo (con UPX) el ejecutable, y analizandolo con un editor Hexadecimal podemos encontrar en el ejecutable textos del tipo:<br />
Ya nos hemos visto antes ?<br />
Ya te he preguntado en que numero estaba pensando ?<br />
Los programas no piensan 1, 2, 3, 4, 5<br />
El numero es (&#8230;) tara cifrado ?<br />
Algo no está bien en este sistema<br />
Esperas algo ?</p>
<p>Si tomamos la pregunta que dice el numero es&#8230; vemos que hay 3 lugares. Poniendo botón derecho en el ejecutable y yendo a propiedades, luego a la pestaña Versión nos aparecerán los diferentes elementos de propiedades del ejecutable. El atributo Organización posee 3 lugares y dice: CFB que en decimal seria el siguiente número: 12 15 11.</p>
<p>Pero lo que mas me llamo la atención es que el documento .doc fue creado el &#8220;Lunes, 08 de Septiembre de 2008 10:04:00 p.m&#8221; (supuestamente guardado por un tal &#8220;Cristian&#8221;), el archivo Word según los datos del .ZIP fue modificado el 2008-10-03 a las 21:30 pero el ejecutable el 2008-10-10 a las 22:03.<br />
Ha y Cristian reviso 23 veces el documento <img src='http://blogs.eset-la.com/laboratorio/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>En fin, a mi me late que este cliente nos quiere mantenernos divertidos.</p>
<p>Por otro lado ¿cual era la pregunta?</p>
<p>Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Roberto Briones</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-908</link>
		<dc:creator>Roberto Briones</dc:creator>
		<pubDate>Wed, 15 Oct 2008 00:35:23 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-908</guid>
		<description>=( , lamentablemente, las bases no aclaraban que primero habia que explicar como habíamos llegado a dicha conclusión, por lo que yo estaba esperando a que mi comentario fuera aprobado para poder dar la explicación a mi respuesta si esta era correcta... :( debido a que soy estudiante, acabo de llegar a mi casa y veo que ya han contestado la pregunta, me pregunto si esto me hace automaticamente perdedor a pesar de haber respondido antes la incognita.

Mi explicación es sencilla, al abrir el archivo nos damos cuenta que no parece hacer nada, solo mostrar una serie de mensajes, al apretar el boton y despues cerrarse, pero notamos un detalle, despues de mostrar la variedad de mensajes que tiene programados, al volverlo a abrir solo se muestra el último mensaje... por lo que indica que en algún lado almacena que ya se ha abierto el programa alguna vez, al buscar la información encontramos que crea un archivo llamado número.txt y es ahí donde guarda dicho dato.

Al abrir el documento de Word, podemos ver que nos menciona si queremos habilitar las macros, lo que hace sospechar que tiene una macro que nos dará una pista, yo abrí dicho documento en Linux, en OpenOffice, y desde ahí revise las macros del documento, en la que hay un breve código en VB que lo unico que hace es usar una función para que, dado un número, se imprimiera el valor ASCII correspondiente, el resultado era imprimir los valores &quot;2&quot;, &quot;9&quot; y &quot;A&quot; , al investigar en internet llegue a la conclusión de que es un grupo de hackers llamado así y fue como obtuve la respuesta.</description>
		<content:encoded><![CDATA[<p>=( , lamentablemente, las bases no aclaraban que primero habia que explicar como habíamos llegado a dicha conclusión, por lo que yo estaba esperando a que mi comentario fuera aprobado para poder dar la explicación a mi respuesta si esta era correcta&#8230; <img src='http://blogs.eset-la.com/laboratorio/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  debido a que soy estudiante, acabo de llegar a mi casa y veo que ya han contestado la pregunta, me pregunto si esto me hace automaticamente perdedor a pesar de haber respondido antes la incognita.</p>
<p>Mi explicación es sencilla, al abrir el archivo nos damos cuenta que no parece hacer nada, solo mostrar una serie de mensajes, al apretar el boton y despues cerrarse, pero notamos un detalle, despues de mostrar la variedad de mensajes que tiene programados, al volverlo a abrir solo se muestra el último mensaje&#8230; por lo que indica que en algún lado almacena que ya se ha abierto el programa alguna vez, al buscar la información encontramos que crea un archivo llamado número.txt y es ahí donde guarda dicho dato.</p>
<p>Al abrir el documento de Word, podemos ver que nos menciona si queremos habilitar las macros, lo que hace sospechar que tiene una macro que nos dará una pista, yo abrí dicho documento en Linux, en OpenOffice, y desde ahí revise las macros del documento, en la que hay un breve código en VB que lo unico que hace es usar una función para que, dado un número, se imprimiera el valor ASCII correspondiente, el resultado era imprimir los valores &#8220;2&#8243;, &#8220;9&#8243; y &#8220;A&#8221; , al investigar en internet llegue a la conclusión de que es un grupo de hackers llamado así y fue como obtuve la respuesta.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Neri</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-907</link>
		<dc:creator>Neri</dc:creator>
		<pubDate>Wed, 15 Oct 2008 00:22:31 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-907</guid>
		<description>No se si estoy a tiempo pero..
El programa crea un archivo llamado numero.txt en la carpeta windows, que por cada vez que se apreta el boton de bicho.exe crea una nueva linea con el numero de veces que se apreto ese boton, el creador es 29A, me di cuenta porque estaba comentado en la macro del documento .doc</description>
		<content:encoded><![CDATA[<p>No se si estoy a tiempo pero..<br />
El programa crea un archivo llamado numero.txt en la carpeta windows, que por cada vez que se apreta el boton de bicho.exe crea una nueva linea con el numero de veces que se apreto ese boton, el creador es 29A, me di cuenta porque estaba comentado en la macro del documento .doc</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: RDGMax</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/10/10/segundo-desafio-eset/comment-page-4/#comment-905</link>
		<dc:creator>RDGMax</dc:creator>
		<pubDate>Tue, 14 Oct 2008 22:36:25 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1116#comment-905</guid>
		<description>Nah
HEX   DEC
29A = 666</description>
		<content:encoded><![CDATA[<p>Nah<br />
HEX   DEC<br />
29A = 666</p>
]]></content:encoded>
	</item>
</channel>
</rss>
