<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Nueva amenaza que roba información confidencial</title>
	<atom:link href="http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/</link>
	<description>Laboratorio de Malware de ESET Latinoamérica</description>
	<lastBuildDate>Fri, 10 Feb 2012 09:03:02 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: Tomas Mazziado</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6262</link>
		<dc:creator>Tomas Mazziado</dc:creator>
		<pubDate>Mon, 14 Dec 2009 21:31:05 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6262</guid>
		<description>Hola Juan. Te agradezco que me hayas respondido. Me quedan un par de dudas:

1) Se lo que es un mutex (y de hecho hablando de Windows nos referimos a a un tipo de objeto de kernel, no a un algoritmo. Pero no responde mi pregunta... no se pueden enviar datos a un mutex, los objetos mutex son el equivalente a los locks de Unix y tienen solo dos operaciones, adquirir o liberar. Quizas te refieras a que hay un buffer de memoria compartida cuyo acceso esta serializado por el mutex?

3) Uno de los usos posibles de un mutex es crearlo con nombre (para que sea accesible desde otros procesos) y testear la presencia del mutex para saber si ya esta siendo ejecutada una instancia del mismo proceso. Aqui hay un ejemplo (ver el comentario, no el articulo que esta mal) http://www.codeproject.com/Messages/718238/Another-approach-using-mutexes.aspx

2 y 4) Comprendo, no me habia quedado claro leyendo el articulo.</description>
		<content:encoded><![CDATA[<p>Hola Juan. Te agradezco que me hayas respondido. Me quedan un par de dudas:</p>
<p>1) Se lo que es un mutex (y de hecho hablando de Windows nos referimos a a un tipo de objeto de kernel, no a un algoritmo. Pero no responde mi pregunta&#8230; no se pueden enviar datos a un mutex, los objetos mutex son el equivalente a los locks de Unix y tienen solo dos operaciones, adquirir o liberar. Quizas te refieras a que hay un buffer de memoria compartida cuyo acceso esta serializado por el mutex?</p>
<p>3) Uno de los usos posibles de un mutex es crearlo con nombre (para que sea accesible desde otros procesos) y testear la presencia del mutex para saber si ya esta siendo ejecutada una instancia del mismo proceso. Aqui hay un ejemplo (ver el comentario, no el articulo que esta mal) <a href="http://www.codeproject.com/Messages/718238/Another-approach-using-mutexes.aspx" rel="nofollow">http://www.codeproject.com/Messages/718238/Another-approach-using-mutexes.aspx</a></p>
<p>2 y 4) Comprendo, no me habia quedado claro leyendo el articulo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Juan Sacco</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6255</link>
		<dc:creator>Juan Sacco</dc:creator>
		<pubDate>Mon, 14 Dec 2009 14:16:50 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6255</guid>
		<description>Hola Tomas,

1) Los mutex son algoritmos de exclusión mutua (comúnmente abreviada como mutex por mutual exclusión) se usan en programación concurrente para evitar el uso simultáneo de recursos comunes, como variables globales, por fragmentos de código conocidos como secciones críticas.
2) Tiene relación indirecta con el log de RAS, pero no fue incluido el código del keylogger por motivos de espacio.
3) Los mutex no se pueden usar de otra forma. Son la forma más común de implementar la sincronización de threads y de proteger datos compartidos cuando acontecen multitud de escrituras sobre esos datos compartidos.
4) Al inyectar código en &lt;em&gt;Explorer.exe&lt;/em&gt; y hacer un Hook a la API CreateProcess que a su vez inyecte el código en todo proceso que se cree, para así controlar procesos lanzados por otros procesos.

Para aclarar tus dudas sobre los mutex, te recomiendo leer: http://msdn.microsoft.com/en-us/library/ms686927%28VS.85%29.aspx

Saludos
Juan Sacco
Analista de Malware</description>
		<content:encoded><![CDATA[<p>Hola Tomas,</p>
<p>1) Los mutex son algoritmos de exclusión mutua (comúnmente abreviada como mutex por mutual exclusión) se usan en programación concurrente para evitar el uso simultáneo de recursos comunes, como variables globales, por fragmentos de código conocidos como secciones críticas.<br />
2) Tiene relación indirecta con el log de RAS, pero no fue incluido el código del keylogger por motivos de espacio.<br />
3) Los mutex no se pueden usar de otra forma. Son la forma más común de implementar la sincronización de threads y de proteger datos compartidos cuando acontecen multitud de escrituras sobre esos datos compartidos.<br />
4) Al inyectar código en <em>Explorer.exe</em> y hacer un Hook a la API CreateProcess que a su vez inyecte el código en todo proceso que se cree, para así controlar procesos lanzados por otros procesos.</p>
<p>Para aclarar tus dudas sobre los mutex, te recomiendo leer: <a href="http://msdn.microsoft.com/en-us/library/ms686927%28VS.85%29.aspx" rel="nofollow">http://msdn.microsoft.com/en-us/library/ms686927%28VS.85%29.aspx</a></p>
<p>Saludos<br />
Juan Sacco<br />
Analista de Malware</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6243</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Mon, 14 Dec 2009 00:35:14 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6243</guid>
		<description>Hola Nicolas,

ESET NOD32 elimina el malware.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Nicolas,</p>
<p>ESET NOD32 elimina el malware.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Tomas Mazziado</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6230</link>
		<dc:creator>Tomas Mazziado</dc:creator>
		<pubDate>Sun, 13 Dec 2009 02:52:56 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6230</guid>
		<description>Hay algunas cosas que no entiendo.

1) Como es eso de &quot;enviar datos&quot; a un mutex? No sera parte de una URL lo que estamos viendo? Ademas hay otro string similar que dice &quot;update&quot;, eso parece ser un sistema de actualizacion del virus, seria interesante ver como funciona eso...

2) Como funciona exactamente el keylogger? Tiene relacion con el capturador de passwords de RAS?

En todo caso el codigo que se muestra aqui lo que esta haciendo es tomar dos punteros a variables locales en una funcion y verificando que no sean NULL - que por definicion es imposible, esto nos dice que el programador sabe mas bien poco de C.

3) Si realmente hay un mutex, mas probablemente sea para evitar que se ejecute mas de una instancia del virus en la misma maquina. De ser asi, estaria bien saber que nombre tiene el mutex, porque es una forma sencilla de detectar el virus en memoria.

Ademas queria agregar un comentario, el codigo de inyeccion que se muestra en verdad esta creando una instancia nueva de explorer.exe, no se esta inyectando a una instancia que ya exista. Eso me llama la atencion, puede ser que debajo de eso haya alguna llamada a WriteProcessMemory por ejemplo?

Un saludo.</description>
		<content:encoded><![CDATA[<p>Hay algunas cosas que no entiendo.</p>
<p>1) Como es eso de &#8220;enviar datos&#8221; a un mutex? No sera parte de una URL lo que estamos viendo? Ademas hay otro string similar que dice &#8220;update&#8221;, eso parece ser un sistema de actualizacion del virus, seria interesante ver como funciona eso&#8230;</p>
<p>2) Como funciona exactamente el keylogger? Tiene relacion con el capturador de passwords de RAS?</p>
<p>En todo caso el codigo que se muestra aqui lo que esta haciendo es tomar dos punteros a variables locales en una funcion y verificando que no sean NULL &#8211; que por definicion es imposible, esto nos dice que el programador sabe mas bien poco de C.</p>
<p>3) Si realmente hay un mutex, mas probablemente sea para evitar que se ejecute mas de una instancia del virus en la misma maquina. De ser asi, estaria bien saber que nombre tiene el mutex, porque es una forma sencilla de detectar el virus en memoria.</p>
<p>Ademas queria agregar un comentario, el codigo de inyeccion que se muestra en verdad esta creando una instancia nueva de explorer.exe, no se esta inyectando a una instancia que ya exista. Eso me llama la atencion, puede ser que debajo de eso haya alguna llamada a WriteProcessMemory por ejemplo?</p>
<p>Un saludo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: nicolas</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6214</link>
		<dc:creator>nicolas</dc:creator>
		<pubDate>Sat, 12 Dec 2009 17:25:48 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6214</guid>
		<description>yo tengo ese viru y e echo hazta lo imposible por tratar de eliminarlo alguien me podria decir como porfavor</description>
		<content:encoded><![CDATA[<p>yo tengo ese viru y e echo hazta lo imposible por tratar de eliminarlo alguien me podria decir como porfavor</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6195</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Fri, 11 Dec 2009 13:43:23 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6195</guid>
		<description>Hola Alicia,

Tal y como menciona Juan en el post, este malware es detectado y eliminado por &lt;a href=&quot;http://www.eset-la.com/download&quot; rel=&quot;nofollow&quot;&gt;ESET NOD32&lt;/a&gt; como &lt;em&gt;Win32/Spatet.A&lt;/em&gt;.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Alicia,</p>
<p>Tal y como menciona Juan en el post, este malware es detectado y eliminado por <a href="http://www.eset-la.com/download" rel="nofollow">ESET NOD32</a> como <em>Win32/Spatet.A</em>.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Alicia</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6190</link>
		<dc:creator>Alicia</dc:creator>
		<pubDate>Fri, 11 Dec 2009 03:30:10 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6190</guid>
		<description>Hola Cristian, muchas gracias por tu respuesta. Los consejos que dan habitualmente los tengo claros, pero yo me refería a este malware en particular.</description>
		<content:encoded><![CDATA[<p>Hola Cristian, muchas gracias por tu respuesta. Los consejos que dan habitualmente los tengo claros, pero yo me refería a este malware en particular.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Borghello</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6181</link>
		<dc:creator>Cristian Borghello</dc:creator>
		<pubDate>Thu, 10 Dec 2009 20:36:11 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6181</guid>
		<description>Hola Alicia,

Cada día desde aquí damos consejos para eso y también te recomendamos que utilices &lt;a href=&quot;http://www.eset-la.com/download&quot; rel=&quot;nofollow&quot;&gt;ESET NOD32&lt;/a&gt; como antivirus.

Cristian</description>
		<content:encoded><![CDATA[<p>Hola Alicia,</p>
<p>Cada día desde aquí damos consejos para eso y también te recomendamos que utilices <a href="http://www.eset-la.com/download" rel="nofollow">ESET NOD32</a> como antivirus.</p>
<p>Cristian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Alicia</title>
		<link>http://blogs.eset-la.com/laboratorio/2009/12/08/nueva-amenaza-roba-informacion/comment-page-1/#comment-6177</link>
		<dc:creator>Alicia</dc:creator>
		<pubDate>Thu, 10 Dec 2009 15:42:03 +0000</pubDate>
		<guid isPermaLink="false">http://blogs.eset-la.com/laboratorio/?p=4664#comment-6177</guid>
		<description>Ver cómo funcionan estos malwares es muy interesante. Pero me gustaría saber qué podemos hacer para evitar infectarnos. Y si ya lo estamos cómo eliminar la alimaña. Muchas gracias</description>
		<content:encoded><![CDATA[<p>Ver cómo funcionan estos malwares es muy interesante. Pero me gustaría saber qué podemos hacer para evitar infectarnos. Y si ya lo estamos cómo eliminar la alimaña. Muchas gracias</p>
]]></content:encoded>
	</item>
</channel>
</rss>

