Thursday, September 25, 2014

Cryptolocker



        CRYPTOLOCKER PAGAS O TE JODES


              Hace tiempo que los virus encuentran un nuevo objetivo, y ya no es simplemente hacer daño al SO., ahora los programadores de estos virus, son cada vez más ambiciosos $_$, así es, utilizan una variante de ransomware, recordemos que los virus ransomware tuvieron sus inicios, bloqueando sólo el escritorio de las víctimas, y solicitando una cantidad  de dinero para desbloquear el escritorio del sistema.

Las víctimas, asustadas, preguntaban si debían depositar y si tenía arreglo?, generalmente temían por que usaban programas p2p cómo ares entre otros, programas piratas, etc, etc. 

La imágen en los inicios del ransomware
aquí en México, era similar a esta a veces con otro logo de alguna  institución policíaca.  

Cómo buen virus, lograba su objetivo de asustar a los usuarios que bajaban porno jajaja, encendiendo la cámara web, indicando que estaban siendo monitoreados por la policía y que tarde o temprano iban a ser detenidos por los delitos informáticos.  

Y claro esto sólo fué el inicio, ahora la evolución de ransomware a llegado a tal grado que un virus llamado cryptowall, es responsable de cifrar archivos en los equipos que no cuentan con protección antivirus, parches de actualización, o control sobre dispositivos, (el virus mas peligroso se llama "usuario") 
Este troyano llega como un archivo adjunto a los mensajes de correo basura "spam" o como un archivo soltado por otro malware o como un archivo descargado sin saberlo por el usuario al visitar páginas peligrosas, y posterior elimina la copia inicial del virus. 

Cuándo el virus se ejecuta en el servidor, crea entradas en el registro, y crea además los siguientes archivos con las instrucciones para desbloquear los archivos cifrados.

DECRYPT_INSTRUCTION.HTML
DECRYPT_INSTRUCTION.TXT
DECRYPT_INSTRUCTION.LK

Dentro del archivo txt, podemos leer las instrucciones para realizar el pago y explican por qué y cómo está cifrado.

What happened to your files ?
All of your files were protected by a strong encryption with RSA-2048 using CryptoWall.
More information about the encryption keys using RSA-2048 can be found here: http://en.wikipedia.org/wiki/RSA_(cryptosystem)


What does this mean ?
This means that the structure and data within your files have been irrevocably changed, you will not be able to work with them, read them or see them,
it is the same thing as losing them forever, but with our help, you can restore them.


How did this happen ?
Especially for you, on our server was generated the secret key pair RSA-2048 - public and private.
All your files were encrypted with the public key, which has been transferred to your computer via the Internet.
Decrypting of your files is only possible with the help of the private key and decrypt program, which is on our secret server.


What do I do ?
Alas, if you do not take the necessary measures for the specified time then the conditions for obtaining the private key will be changed.
If you really value your data, then we suggest you do not waste valuable time searching for other solutions because they do not exist.


For more specific instructions, please visit your personal home page, there are a few different addresses pointing to your page below:
1.https://kpai7ycr7jxqkilp.torminater.com/gRN0
2.https://kpai7ycr7jxqkilp.torchek.com/gRN0
3.https://kpai7ycr7jxqkilp.way2tor.com/gRN0

If for some reasons the addresses are not available, follow these steps:
1.Download and install tor-browser: http://www.torproject.org/projects/torbrowser.html.en 
2.After a successful installation, run the browser and wait for initialization.
3.Type in the address bar: kpai7ycr7jxqkilp.onion/gRN0
4.Follow the instructions on the site.


IMPORTANT INFORMATION:
Your personal page: https://kpai7ycr7jxqkilp.torminater.com/gRN0
Your personal page (using TOR): kpai7ycr7jxqkilp.onion/gRN0
Your personal identification number (if you open the site (or TOR 's) directly): gRN0 

Pide conectarse a tor para evitar ser rastreado, y exige el pago en el periodo del contador, si no lo hace, se seguirá duplicando la cantidad del pago, para dejar claro que el pago lo quieren en bitcoin (moneda con un valor alto $$$$$$$, para que se den una idea, 
1 BTC = 405.04 USD





Esto no es nada, se duplicará las peticiones por 2 periodos mas, aumentará la suma de dinero solicitada por el virus. 

Ante esta situación, solo debemos tener calma y no ceder a las exigencias del virus, pues no existe garantía alguna de que realmente nos proporcionen la clave para descifrar nuestros archivos. 

Por ahora no existe una herramienta que descifre nuestros archivos, por lo que sólo nos queda ser mas precavidos con nuestro sistema.

1.- Para eliminar este virus, debes entrar en modo seguro y eliminar algunas claves del registro en:

 HKEY_LOCAL_MACHINE
    SOFTWARE
       MICROSOFT
           WINDOWS
               RUN
                   (Eliminar todas las claves que se encuentren ahí)
2.- Eliminar los archivos llamados DECRYPT_INSTRUCTION.HTML DECRYPT_INSTRUCTION.TXT, DECRYPT_INSTRUCTION.LK

3.- Buscar en %temp% y eliminar todos los archivos temporales encontrados.
(Inicio-escribir %temp%).

4.- Reiniciar y listoooo, estarán libres de ese virus, pero no recuperaran la integridad de sus archivos.

5.-Ejecutar alguna herramienta de apoyo para corroborar que estás libre de este cryptovirus. 

Mas recomendaciones de como hacer respaldos en los siguientes blogs :)

Más información de este tipo de virus y herramientas acá: 

http://kb.eset.com/zap/SOLN3433
http://about-threats.trendmicro.com/us/malware/troj_cryptowall.f





Tuesday, September 16, 2014



                       Que tripas,  las de un archivo  de POP-UPS \_/


 Hace unos días estaba entusiasmada por ver la serie de juegos de tronos, recomendada por muchos amigos y conocidos, por lo que en mi tiempo libre (a las 11pm) busque un link para verla en linea, uffff toda una odisea, aclaro que cuento con las medidas básicas de seguridad, a veces fedora a veces 7, pero en esa ocasión fue mi fedora quien me acompañó al inicio de un gran aprendizaje. 

Abrí el link para ver la serie, esa a su vez tenía un icono de play, pues seguí dando clic y al mismo tiempo, se abrian ventanas y ventanas en mi explorador con anuncios de todo tipo, bueno, esto era fastidioso y lo cerraba, seguía buscando el link correcto para poder ver la serie, en una de esas ventanas indeseadas en mi explorador, me descargó un archivo ¬¬, pensé que el descaro de los pop-ups era demasiado, pero ¬¬ ahora tenía un archivo sospechoso en mis descargas, era el momento adecuado para verle las tripas,

Analizando el archivo pude ver algunas cosas raras, que me hicieron preguntar; por que un archivo buscaría la llave de registro de avast?, por que cambiaría sus valores?, sería acaso un inofensivo archivo, capaz de hacer un desbarajuste en la computadora de un usuario con windows y con avast como antivirus? sería capaz un usuario normal de dar doble clic en el archivo extraño en su carpeta de descargas? pues sí, ya sea por curiosidad o ignorancia, pero seguramente lo harán. 


Volvamos a la historia de las tripas, pues dándole un vistazo a sus tripas pude identificar, algunas maniobras que hace el archivo ejecutable, la parte que más me llamó la atención fue esta.












Sunday, February 23, 2014

URL largas?




En ocasiones queremos compartir alguna imágen pero el link de donde la copiamos es bastante larga, es ahí cuando podemos hacer uso de este magnifico servicio en linea llamado tiny, tiene muchas ventajas como la de facilitar el uso de copiado y pegado mas cómodo, además de que puedes sacarle mucho provecho, puedes:
1.-  Puedes tenerlo a la mano, con solo arrastrar la barra de herramientas a tu explorador preferido.
2.- Es gratis
3.- Puedes usarla para ocultar algún link (Esto sin fines malignos...claro)

Lo pueden ver de acá http://tinyurl.com/

Ya que si quieren usar otro, pueden cortar los links de igual forma pero con http://xurl.es/ que es una buena opción.  :D
Y estos también hacen lo mismo http://www.siguemilink.com/ , y clarooo no puedo dejar de mencionar un clásico de google http://goo.gl/ 

Existen más en el mundo, que acortan los links, pero estas son algunas sugerencias que les pueden servir.

Entonces a reducir links de google, imágenes de facebook, imágenes de gmail, direcciones de archivos, links de tareas, trabajos, etc. etc...


Saludos.