<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Cuarto Desafío de ESET</title>
	<atom:link href="http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/</link>
	<description>Laboratorio de Malware de ESET Latinoamérica</description>
	<lastBuildDate>Fri, 10 Feb 2012 09:03:02 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: Emiliano</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1386</link>
		<dc:creator>Emiliano</dc:creator>
		<pubDate>Tue, 23 Dec 2008 10:20:08 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1386</guid>
		<description>El ProducID lo usa para saber si se encuentra en un entorno protegido, y no en una maquina virtual como dije antes.
Verifica si el producID corresponde a Anubis, Joe Box o CWSandobox.</description>
		<content:encoded><![CDATA[<p>El ProducID lo usa para saber si se encuentra en un entorno protegido, y no en una maquina virtual como dije antes.<br />
Verifica si el producID corresponde a Anubis, Joe Box o CWSandobox.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-1/#comment-1381</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Mon, 22 Dec 2008 20:06:23 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1381</guid>
		<description>Hola Luis:

Tal y como decía en el post, si un antivirus detecta esta aplicación como dañina, se trata de un falso positivo.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Luis:</p>
<p>Tal y como decía en el post, si un antivirus detecta esta aplicación como dañina, se trata de un falso positivo.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Emiliano</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1378</link>
		<dc:creator>Emiliano</dc:creator>
		<pubDate>Mon, 22 Dec 2008 13:54:11 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1378</guid>
		<description>Ah me olvidaba, la aplicacion esta empaquetada con MEW 1.2, la desempaquete, y luego revise sus Strings con ProccesExplorer. Fue ahi donde vi las entradas del registro que revisaba y el nombre de las dll&#039;s.</description>
		<content:encoded><![CDATA[<p>Ah me olvidaba, la aplicacion esta empaquetada con MEW 1.2, la desempaquete, y luego revise sus Strings con ProccesExplorer. Fue ahi donde vi las entradas del registro que revisaba y el nombre de las dll&#8217;s.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Emiliano</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1377</link>
		<dc:creator>Emiliano</dc:creator>
		<pubDate>Mon, 22 Dec 2008 13:41:25 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1377</guid>
		<description>Lo que hace la aplicacion es descubrir si se esta ejecutando en un entorno virtualizado o protegido, para ello aplica las siguientes tecnicas:
* Se fija el nombre del HD en el registro para saber si se esta ejecutando en una maquina virtual por ejemplo si contiene la cadena VMWARE significa que se esta ejecutando sobre VMWARE Workstation, VBOX para VirtualBox...
* Por medio de la dll sbiedll.dll para saber si se esta ejecutando en sandboxie (entorno protegido).
* Supongo que detecta si se esta debugeando mediante la dll dbghelp.dll (No lo probe).
* Por medio del ProductID, por ejemplo si la cadena contiene 55274 significa que se esta ejecutando en VirtualBox.

Si se esta ejecutando en un entorno virtualizado, o protegido entonces muestra un boton con la leyenda &quot;...&quot; al hacer click sobre el mismo, pide que se inserte un disquete, el cual nunca lee, pero al presionar dos veces sobre reintentar y luego sobre la imagen de burns se muestra un mensaje de la forma &quot;envía el codigo #d4xxx#&quot; donde xxx son numeros aleatorios.</description>
		<content:encoded><![CDATA[<p>Lo que hace la aplicacion es descubrir si se esta ejecutando en un entorno virtualizado o protegido, para ello aplica las siguientes tecnicas:<br />
* Se fija el nombre del HD en el registro para saber si se esta ejecutando en una maquina virtual por ejemplo si contiene la cadena VMWARE significa que se esta ejecutando sobre VMWARE Workstation, VBOX para VirtualBox&#8230;<br />
* Por medio de la dll sbiedll.dll para saber si se esta ejecutando en sandboxie (entorno protegido).<br />
* Supongo que detecta si se esta debugeando mediante la dll dbghelp.dll (No lo probe).<br />
* Por medio del ProductID, por ejemplo si la cadena contiene 55274 significa que se esta ejecutando en VirtualBox.</p>
<p>Si se esta ejecutando en un entorno virtualizado, o protegido entonces muestra un boton con la leyenda &#8220;&#8230;&#8221; al hacer click sobre el mismo, pide que se inserte un disquete, el cual nunca lee, pero al presionar dos veces sobre reintentar y luego sobre la imagen de burns se muestra un mensaje de la forma &#8220;envía el codigo #d4xxx#&#8221; donde xxx son numeros aleatorios.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: federico</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1376</link>
		<dc:creator>federico</dc:creator>
		<pubDate>Mon, 22 Dec 2008 02:31:33 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1376</guid>
		<description>Ejecute el programa y luego de un par de pruebas me di cuenta que no funciona en la pc fisica y solo muestra la imagen de burns en &quot;posicion interesante&quot; :). Al ejcutarlo en vmware y luego de unos segundos, aparece un boton y al presionarlo se da un mensaje (uno de ellos aborta el prog). En el teecer intento se da otro mensje distinto que dice -informacion copiada - envía el codigo #d4323#.  Luego de unas pruebas el d4 es cte pero los otros nros con aleatorios. Entonces el programa dice copiar info a la unidad A pero en realida no lo hace. El programa esta empaquetado con MEW y  muchos AV lo detectan con ese nombre (supongo que son los falsos que mencionaban en el post original). No lo desempaquete pero con programa processexplorer se puede ver que se leen algunas claves en la registry que son las que detectan las maq. virtuales y otrs ambietens de test y por eso el programa solo funciona en esos ambientes y no en la pc real.

-federico-</description>
		<content:encoded><![CDATA[<p>Ejecute el programa y luego de un par de pruebas me di cuenta que no funciona en la pc fisica y solo muestra la imagen de burns en &#8220;posicion interesante&#8221; <img src='http://blogs.eset-la.com/laboratorio/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> . Al ejcutarlo en vmware y luego de unos segundos, aparece un boton y al presionarlo se da un mensaje (uno de ellos aborta el prog). En el teecer intento se da otro mensje distinto que dice -informacion copiada &#8211; envía el codigo #d4323#.  Luego de unas pruebas el d4 es cte pero los otros nros con aleatorios. Entonces el programa dice copiar info a la unidad A pero en realida no lo hace. El programa esta empaquetado con MEW y  muchos AV lo detectan con ese nombre (supongo que son los falsos que mencionaban en el post original). No lo desempaquete pero con programa processexplorer se puede ver que se leen algunas claves en la registry que son las que detectan las maq. virtuales y otrs ambietens de test y por eso el programa solo funciona en esos ambientes y no en la pc real.</p>
<p>-federico-</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1372</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Mon, 22 Dec 2008 00:00:41 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1372</guid>
		<description>Hola Andrés:

Efectivamente el mensaje final del programa es el dado por tí, pero debes describir el proceso por el cual has llegado allí y bajo qué condiciones.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Andrés:</p>
<p>Efectivamente el mensaje final del programa es el dado por tí, pero debes describir el proceso por el cual has llegado allí y bajo qué condiciones.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Andrés Arellano</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1345</link>
		<dc:creator>Andrés Arellano</dc:creator>
		<pubDate>Wed, 17 Dec 2008 18:46:00 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1345</guid>
		<description>Naturalmente es un programa que roba información del cliente.</description>
		<content:encoded><![CDATA[<p>Naturalmente es un programa que roba información del cliente.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Andrés Arellano</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-2/#comment-1344</link>
		<dc:creator>Andrés Arellano</dc:creator>
		<pubDate>Wed, 17 Dec 2008 18:38:42 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1344</guid>
		<description>Al ejecutar navidad.exe aparece una ventana mostrando un personaje de la Serie Los Simpson.
- En la parte inferior izquierda muestra un pequeño botón que pasa desapercibido el cual al hacerle click nos pide ingresar un diskette en la unidad A:
- Ingresé un diskette en la unidad A:
- Despues de unos intentos al darle omitir me salío una ventana:

Información Copiada
Se ha terminado de copiar la información - Envía el código: #d4228#
 
Saludos.</description>
		<content:encoded><![CDATA[<p>Al ejecutar navidad.exe aparece una ventana mostrando un personaje de la Serie Los Simpson.<br />
- En la parte inferior izquierda muestra un pequeño botón que pasa desapercibido el cual al hacerle click nos pide ingresar un diskette en la unidad A:<br />
- Ingresé un diskette en la unidad A:<br />
- Despues de unos intentos al darle omitir me salío una ventana:</p>
<p>Información Copiada<br />
Se ha terminado de copiar la información &#8211; Envía el código: #d4228#</p>
<p>Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Luis</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-1/#comment-1340</link>
		<dc:creator>Luis</dc:creator>
		<pubDate>Wed, 17 Dec 2008 15:53:30 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1340</guid>
		<description>Hola 

Yo tengo el kaspersky y tambien me lo detecta como amenaza un password-protected.exe
Asi que creo que puede ser un keylogger con funcion de troyano para robar informacion como contraseñas y demas

Saludos</description>
		<content:encoded><![CDATA[<p>Hola </p>
<p>Yo tengo el kaspersky y tambien me lo detecta como amenaza un password-protected.exe<br />
Asi que creo que puede ser un keylogger con funcion de troyano para robar informacion como contraseñas y demas</p>
<p>Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2008/12/16/cuarto-desafio-eset/comment-page-1/#comment-1338</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Wed, 17 Dec 2008 12:27:54 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=1777#comment-1338</guid>
		<description>Hola Martin:

Efectivamente, ESET siempre ha trabajado con webmasters para que los mismos tengan la posibilidad de hacer llegar licencias a sus usuarios en forma legal y como ellos crean convenientes. El caso de Tecnoseguridad sólo es uno más de ellos y esas licencias no tienen que ver con los presentes desafíos del Laboratorio.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Martin:</p>
<p>Efectivamente, ESET siempre ha trabajado con webmasters para que los mismos tengan la posibilidad de hacer llegar licencias a sus usuarios en forma legal y como ellos crean convenientes. El caso de Tecnoseguridad sólo es uno más de ellos y esas licencias no tienen que ver con los presentes desafíos del Laboratorio.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
</channel>
</rss>

