<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Séptimo Desafío de ESET</title>
	<atom:link href="http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/</link>
	<description>Laboratorio de Malware de ESET Latinoamérica</description>
	<lastBuildDate>Fri, 10 Feb 2012 09:03:02 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: Raul</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-3/#comment-3217</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Thu, 26 Mar 2009 15:14:32 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3217</guid>
		<description>Acabo de recibir la licencia que gané en el 7mo desafío de ESET.
Gracias ESET!</description>
		<content:encoded><![CDATA[<p>Acabo de recibir la licencia que gané en el 7mo desafío de ESET.<br />
Gracias ESET!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hernan j</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3154</link>
		<dc:creator>Hernan j</dc:creator>
		<pubDate>Thu, 19 Mar 2009 16:28:06 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3154</guid>
		<description>La palabra de 7 bits es rootkit
El archivo proporcionado esta encriptado en base64 el cual contiene un xml que llama a procesos de sistema como wscript.exe es un proceso referente al sistema operativo de Microsoft Windows el cual no debe ser terminado a menos q se sospeche de algo, es un servidor de script, muchos script maliciosos lo utilizan. 
Por lo visto es un rootkit y intenta elevar privilegios en el sistema. Se podria considerar que el equipo de donde proviene esta infectado por que si este script proviene de ahi es por que funciono y elevo privilegios..

Saludos.</description>
		<content:encoded><![CDATA[<p>La palabra de 7 bits es rootkit<br />
El archivo proporcionado esta encriptado en base64 el cual contiene un xml que llama a procesos de sistema como wscript.exe es un proceso referente al sistema operativo de Microsoft Windows el cual no debe ser terminado a menos q se sospeche de algo, es un servidor de script, muchos script maliciosos lo utilizan.<br />
Por lo visto es un rootkit y intenta elevar privilegios en el sistema. Se podria considerar que el equipo de donde proviene esta infectado por que si este script proviene de ahi es por que funciono y elevo privilegios..</p>
<p>Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Juan Topo</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3152</link>
		<dc:creator>Juan Topo</dc:creator>
		<pubDate>Thu, 19 Mar 2009 14:00:11 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3152</guid>
		<description>Muchachos la verdad que es un chiste este desafio.

no puedo creer que aun no este resuelto.

el archivo eml como cuerpo tiene un archivo zip en base64 con password eset-latinoamerica

y que es lo que hace solo mirenlo

virtual.txt</description>
		<content:encoded><![CDATA[<p>Muchachos la verdad que es un chiste este desafio.</p>
<p>no puedo creer que aun no este resuelto.</p>
<p>el archivo eml como cuerpo tiene un archivo zip en base64 con password eset-latinoamerica</p>
<p>y que es lo que hace solo mirenlo</p>
<p>virtual.txt</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Paulo</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3145</link>
		<dc:creator>Paulo</dc:creator>
		<pubDate>Wed, 18 Mar 2009 23:10:33 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3145</guid>
		<description>Supongo que es un archivo encriptado en 7 bit que contiene información &#039;delicada&#039; del usuario.

... o ...

O talvez es solo un e-mail sin información alguna, con contenido basura, que puede ser enviado por alguna aplicación o por el usuario.

PD: Cuando lo intenté decodificar con ROT47 saloeron cadenas como JMP, 56kb, =&lt; C:\Windows, etc. por eso la pregunta
PD2: Lo de los PDF es justo porque estaban analizando los PDF, en el 4to ó 5to desafío justo habían analizado un Hack-Tool que te dejaba evitar que se ejecutara tu archivo en un PC Virtual.
Saludos.</description>
		<content:encoded><![CDATA[<p>Supongo que es un archivo encriptado en 7 bit que contiene información &#8216;delicada&#8217; del usuario.</p>
<p>&#8230; o &#8230;</p>
<p>O talvez es solo un e-mail sin información alguna, con contenido basura, que puede ser enviado por alguna aplicación o por el usuario.</p>
<p>PD: Cuando lo intenté decodificar con ROT47 saloeron cadenas como JMP, 56kb, =&lt; C:\Windows, etc. por eso la pregunta<br />
PD2: Lo de los PDF es justo porque estaban analizando los PDF, en el 4to ó 5to desafío justo habían analizado un Hack-Tool que te dejaba evitar que se ejecutara tu archivo en un PC Virtual.<br />
Saludos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Miguel Febres</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3144</link>
		<dc:creator>Miguel Febres</dc:creator>
		<pubDate>Wed, 18 Mar 2009 21:03:12 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3144</guid>
		<description>Hola

Según mi análisis, el correo pudo haberse enviado automaticamente desde una pc infectada:

1. El email contiene un archivo zip adjunto. Para obtener el contenido es necesario decodificar el texto entre las etiquetas 
Content-Type: multipart/alternative; boundary=&quot;----=_NextPart_001_01D6_01C9A3DC.668BF270&quot;. A simple vista uno puede darse cuenta que hay que decodificar el texto que esta en base 64.

2. Al querer descomprimir el zip, este pide un password. El password es el mismo que el del desafio: eset-latinoamerica.

3. Dentro del zip hay un archivo de texto llamado virtual.txt que contiene informacion de la pc infectada:

 - Lista de los procesos en ejecucion con sus respectivos modulos.
 - Informacion sobre las conexiones TCP y UDP actuales
 - Informacion del registro
 - Informacion de las impresoras instaladas
 - Informacion de los servicios instalados
  etc,etc,etc

Segun la data en el archivo del texto el troyano que ha infectado la pc del usuario se llama ESET SysInspector (que es una herramienta gratuita de ESET - http://www.eset.com/download/sysinspector.php)

Esto, es una muestra de como un troyano podria mandar informacion sensible de nuestra pc al atacante.

Saludos
Miguel Febres</description>
		<content:encoded><![CDATA[<p>Hola</p>
<p>Según mi análisis, el correo pudo haberse enviado automaticamente desde una pc infectada:</p>
<p>1. El email contiene un archivo zip adjunto. Para obtener el contenido es necesario decodificar el texto entre las etiquetas<br />
Content-Type: multipart/alternative; boundary=&#8221;&#8212;-=_NextPart_001_01D6_01C9A3DC.668BF270&#8243;. A simple vista uno puede darse cuenta que hay que decodificar el texto que esta en base 64.</p>
<p>2. Al querer descomprimir el zip, este pide un password. El password es el mismo que el del desafio: eset-latinoamerica.</p>
<p>3. Dentro del zip hay un archivo de texto llamado virtual.txt que contiene informacion de la pc infectada:</p>
<p> &#8211; Lista de los procesos en ejecucion con sus respectivos modulos.<br />
 &#8211; Informacion sobre las conexiones TCP y UDP actuales<br />
 &#8211; Informacion del registro<br />
 &#8211; Informacion de las impresoras instaladas<br />
 &#8211; Informacion de los servicios instalados<br />
  etc,etc,etc</p>
<p>Segun la data en el archivo del texto el troyano que ha infectado la pc del usuario se llama ESET SysInspector (que es una herramienta gratuita de ESET &#8211; <a href="http://www.eset.com/download/sysinspector.php" rel="nofollow">http://www.eset.com/download/sysinspector.php</a>)</p>
<p>Esto, es una muestra de como un troyano podria mandar informacion sensible de nuestra pc al atacante.</p>
<p>Saludos<br />
Miguel Febres</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Raul</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3139</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Wed, 18 Mar 2009 18:34:30 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3139</guid>
		<description>Fe de erratas en mi post anterior.

Las claves RUN que contienen:
&quot;C:\Documents and Settings\All Users\Application Data\1432976623\vmware2.exe&quot;
&quot;C:\Documents and Settings\All Users\Application Data\vmware.exe&quot;

estan cargando dos EXEs desde un lugar sumamente extraño y poco comun, fuera del alcance de cualquier usuario comun:

&#039;C:\Documents and Settings\All Users\Application Data&#039;

Estos EXEs deben formar parte de la infección y se cargan al iniciar el sistema.

La clave RUN (para el que no la conoce) es:

&quot;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run&quot;

y todo lo que contenga se ejecuta al inicia Windows.

Saludos,
Raúl

PD: fue divertido e instructivo para mi. Gracias!</description>
		<content:encoded><![CDATA[<p>Fe de erratas en mi post anterior.</p>
<p>Las claves RUN que contienen:<br />
&#8220;C:\Documents and Settings\All Users\Application Data\1432976623\vmware2.exe&#8221;<br />
&#8220;C:\Documents and Settings\All Users\Application Data\vmware.exe&#8221;</p>
<p>estan cargando dos EXEs desde un lugar sumamente extraño y poco comun, fuera del alcance de cualquier usuario comun:</p>
<p>&#8216;C:\Documents and Settings\All Users\Application Data&#8217;</p>
<p>Estos EXEs deben formar parte de la infección y se cargan al iniciar el sistema.</p>
<p>La clave RUN (para el que no la conoce) es:</p>
<p>&#8220;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run&#8221;</p>
<p>y todo lo que contenga se ejecuta al inicia Windows.</p>
<p>Saludos,<br />
Raúl</p>
<p>PD: fue divertido e instructivo para mi. Gracias!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Raul</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3137</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Wed, 18 Mar 2009 15:50:24 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3137</guid>
		<description>La computadora del reporte: SI, ESTÁ INFECTADA!!! 
(parece que se infectó el domingo 30 de marzo 2008 a la madrugada.)

Desarrollo:

Viendo el archivo de &#039;System Status&#039; generado por &quot;ESET SysInspector&quot;, enviado por &#039;el usuario&#039;  y si ese archivo corresponde al equipo desde el cual envia el mail:

-Archivo host OK, asociaciones OK.
-Drivers están ok, son los de windows o no hay extraños visibles.
-No hay entradas extrañas en la clave RUN de Windows.
-No hay servicios corriendo que no correspondan a Windows. Los servicios parados son de Windows tambien.

-PERO.... el archivo svchost.exe en C:\windows\scvhost.exe con fecha de creacion 2008-03-30 no está en su ubicación correcta (hay uno en C:\windows\System32 y es correcto, del 2004)  puede ser algo MALO. 

-LUEGO basado en revisar fechas de creacion de archivos (file details) mas nuevas que 2006 aparecen otros SOSPECHOSOS:

c:\windows\system32\hgfs1.dll (VMware para filesystem, pero le falta la company name y demas!!, descarto que sea verdadero)
c:\archivos de programa\winrar\rarext.dll
c:\archivos de programa\winrar\winrar.exe

Todos creados 2008.03.30. desde las 12.16 a 12.41

Viendo los procesos, hijo de explorer.exe estan hgfs1.dll y el rarext.dll

Supongo que es el producto de haber instalado un WINRAR infectado de esos que ofrecen (baratitos) en Internet!!!!
ver: http://blogs.eset-la.com/laboratorio/2009/01/23/campana-masiva-sitios-instaladores-falsos-espanol/


Consejo: si estas trasnochado, no hagas descargas de Internet de ofertas increibles. 

Saludos,
Raúl</description>
		<content:encoded><![CDATA[<p>La computadora del reporte: SI, ESTÁ INFECTADA!!!<br />
(parece que se infectó el domingo 30 de marzo 2008 a la madrugada.)</p>
<p>Desarrollo:</p>
<p>Viendo el archivo de &#8216;System Status&#8217; generado por &#8220;ESET SysInspector&#8221;, enviado por &#8216;el usuario&#8217;  y si ese archivo corresponde al equipo desde el cual envia el mail:</p>
<p>-Archivo host OK, asociaciones OK.<br />
-Drivers están ok, son los de windows o no hay extraños visibles.<br />
-No hay entradas extrañas en la clave RUN de Windows.<br />
-No hay servicios corriendo que no correspondan a Windows. Los servicios parados son de Windows tambien.</p>
<p>-PERO&#8230;. el archivo svchost.exe en C:\windows\scvhost.exe con fecha de creacion 2008-03-30 no está en su ubicación correcta (hay uno en C:\windows\System32 y es correcto, del 2004)  puede ser algo MALO. </p>
<p>-LUEGO basado en revisar fechas de creacion de archivos (file details) mas nuevas que 2006 aparecen otros SOSPECHOSOS:</p>
<p>c:\windows\system32\hgfs1.dll (VMware para filesystem, pero le falta la company name y demas!!, descarto que sea verdadero)<br />
c:\archivos de programa\winrar\rarext.dll<br />
c:\archivos de programa\winrar\winrar.exe</p>
<p>Todos creados 2008.03.30. desde las 12.16 a 12.41</p>
<p>Viendo los procesos, hijo de explorer.exe estan hgfs1.dll y el rarext.dll</p>
<p>Supongo que es el producto de haber instalado un WINRAR infectado de esos que ofrecen (baratitos) en Internet!!!!<br />
ver: <a href="http://blogs.eset-la.com/laboratorio/2009/01/23/campana-masiva-sitios-instaladores-falsos-espanol/" rel="nofollow">http://blogs.eset-la.com/laboratorio/2009/01/23/campana-masiva-sitios-instaladores-falsos-espanol/</a></p>
<p>Consejo: si estas trasnochado, no hagas descargas de Internet de ofertas increibles. </p>
<p>Saludos,<br />
Raúl</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Raul</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3136</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Wed, 18 Mar 2009 14:15:14 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3136</guid>
		<description>Ahora si!
Corrigiendo los tags MIME faltantes base64 en particular el mas importante se obtiene un archivo que sin saber el nombre .... resultó ser un ZIP con contraseña (la contraseña del desafío, &quot;eset-latinoamerica&quot;)
El archivo contenido es un  XML con el SystemStatus de la PC del usuario.
Un primer vistazo muestra que tiene una maquina virtual levantada. Tambien el antivirus.
NO PARECE INFECTADA.
Pero aun no se que herramienta genera este status.XML y como visualizarlo con algo mejor que con un browser.
Seguiré revisando el archivo.</description>
		<content:encoded><![CDATA[<p>Ahora si!<br />
Corrigiendo los tags MIME faltantes base64 en particular el mas importante se obtiene un archivo que sin saber el nombre &#8230;. resultó ser un ZIP con contraseña (la contraseña del desafío, &#8220;eset-latinoamerica&#8221;)<br />
El archivo contenido es un  XML con el SystemStatus de la PC del usuario.<br />
Un primer vistazo muestra que tiene una maquina virtual levantada. Tambien el antivirus.<br />
NO PARECE INFECTADA.<br />
Pero aun no se que herramienta genera este status.XML y como visualizarlo con algo mejor que con un browser.<br />
Seguiré revisando el archivo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Raul</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3135</link>
		<dc:creator>Raul</dc:creator>
		<pubDate>Wed, 18 Mar 2009 13:42:46 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3135</guid>
		<description>Hola,
¿Los encabezados son ciertos o han sido modificados para el desafío? ¿Si fueron modificados eso involucra las IP?
Raúl</description>
		<content:encoded><![CDATA[<p>Hola,<br />
¿Los encabezados son ciertos o han sido modificados para el desafío? ¿Si fueron modificados eso involucra las IP?<br />
Raúl</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: J Fernandez</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/03/14/septimo-desafio-eset/comment-page-2/#comment-3133</link>
		<dc:creator>J Fernandez</dc:creator>
		<pubDate>Tue, 17 Mar 2009 23:21:19 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=2441#comment-3133</guid>
		<description>Hola, me desespero no consigo que se ejecute, para cuando se publicara la solución.</description>
		<content:encoded><![CDATA[<p>Hola, me desespero no consigo que se ejecute, para cuando se publicara la solución.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

