INFORMATICA II
- QUE SON LOS VIRUS
- CARACTERISTICAS COMUNES
- COMO FUNCIONAN
- TIPOS DE VIRUS
- METODOS DE INFECCION
- VIRUS MAS FAMOSOS
- LOS VIRUS EN LA ACTUALIDAD
- COMO DETECTAR UNA INFECCION´
- COMO PROTEGER NUESTRO EQUIPO
- ANTIVIRUS
¿QUÉ SON LOS VIRUS?
EN LA REAL ACADEMIA NOS
ENCONTRAMOS CON LA SIGUIENTE DEFINICIÓN DEL TERMINO VIRUS: “PROGRAMA
INTRODUCIDO SUBREPTICIAMENTE EN LA MEMORIA DE UN ORDENADOR QUE, AL ACTIVARSE,
DESTRUYE TOTAL O PARCIALMENTE LA INFORMACIÓN ALMACENADA”.
DE UNA FORMA MÁS COLOQUIAL Y
QUIZÁS MÁS CORRECTA PODRÍAMOS DECIR QUE UN VIRUS INFORMÁTICO ES PROGRAMA QUE SE
COPIA AUTOMÁTICAMENTE (SIN CONOCIMIENTO NI PERMISO DEL USUARIO), YA SEA POR
MEDIOS DE ALMACENAMIENTO O POR INTERNET, Y QUE TIENE POR OBJETO ALTERAR EL NORMAL
FUNCIONAMIENTO DEL ORDENADOR, QUE PUEDE IR DESDE UNA SIMPLE BROMA; ACCESO A TUS
DATOS CONFIDENCIALES; USO DE TU ORDENADOR COMO UNA MAQUINA ZOMBIE; BORRADO DE
LOS DATOS; ETC.
CARACTERÍSTICAS COMUNES
• DAÑINO: TODO VIRUS CAUSA DAÑO,
YA SEA DE FORMA IMPLÍCITA, BORRANDO ARCHIVOS O MODIFICANDO INFORMACIÓN, O BIEN
DISMINUYENDO EL RENDIMIENTO DEL SISTEMA. A PESAR DE ESTO, EXISTEN VIRUS CUYO
FIN ES SIMPLEMENTE ALGÚN TIPO DE BROMA.
• AUTOREPRODUCTOR: LA
CARACTERÍSTICA QUE MÁS DIFERENCIA A LOS VIRUS ES ÉSTA, YA QUE NINGÚN OTRO
PROGRAMA TIENE LA CAPACIDAD DE AUTOREPLICARSE EN EL SISTEMA.
• SUBREPTICIO: CARACTERÍSTICA QUE
LE PERMITE OCULTARSE AL USUARIO MEDIANTE DIFERENTES TÉCNICAS, COMO PUEDE SER
MOSTRARSE COMO UNA IMAGEN, INCRUSTARSE EN LIBRERÍAS O EN PROGRAMAS, …
¿CÓMO FUNCIONAN?
SE PODRÍA DECIR QUE LA MAYOR
PARTE DE LOS VIRUS ESTABAN Y QUIZÁS ESTÉN PROGRAMADOS EN ENSAMBLADOR, LENGUAJE
DE BAJO NIVEL QUE PERMITE TRABAJAR DIRECTAMENTE SOBRE EL HARDWARE, SIN TENER
QUE INTERACTUAR CON EL SISTEMA OPERATIVO.
LOS VIRUS DEBEN OCULTARSE, YA SEA
TRAS OTROS PROGRAMAS “BENIGNOS” O BIEN UTILIZANDO OTRAS TÉCNICAS. POR NORMA
GENERAL, UN VIRUS INTENTARÁ CARGARSE EN LA MEMORIA PARA PODER EJECUTARSE, Y
CONTROLAR LAS DEMÁS OPERACIONES DEL SISTEMA. COMO FORMAS MÁS COMUNES DE
INFECCIÓN DE LOS VIRUS PODRÍAMOS TENER LAS SIGUIENTES: EN EL CASO DE QUE UN
VIRUS TRATARA DE CARGARSE EN EL ARRANQUE, INTENTARÍA DOS COSAS
. - PRIMERO SI EXISTE LA
POSIBILIDAD DE CARGARSE EN LA CMOS, LO CUAL SERÍA POSIBLE SI LA MEMORIA NO ES
ROM, SINO QUE ES FLASH-ROM.
- SI ESTO NO ES POSIBLE,
INTENTARÁ CARGARSE EN EL SECTOR DE ARRANQUE. EL SISTEMA CARGARÁ EL MBR EN
MEMORIA RAM QUE LE INDICARÁ LAS PARTICIONES, EL TAMAÑO, CUAL ES LA ACTIVA (EN
LA QUE SE ENCUENTRA EL S.O.) PARA EMPEZAR A EJECUTAR LAS INSTRUCCIONES. ES AQUÍ
DONDE EL VIRUS DEBERÁ CARGAR EL MBR EN UN SECTOR ALTERNATIVO Y TOMAR SU
POSICIÓN DE TAL FORMA QUE CADA VEZ QUE SE ARRANQUE EL SISTEMA EL VIRUS SE
CARGARÁ. ASÍ, YA QUE EL ANTIVIRUS SE CARGA TRAS EL S.O. LA CARGA DEL VIRUS EN
MEMORIA NO SERÁ DETECTADA.
POR OTRO LADO, SI VIRUS INFECTA
UN ARCHIVO EJECUTABLE .EXE, INTENTARÁ RASTREAR EN EL CÓDIGO LOS PUNTOS DE
ENTRADA Y SALIDA DEL PROGRAMA. TENIENDO CONOCIMIENTO DE ESTOS DOS PUNTOS, EL
VIRUS SE INCRUSTARÁ ANTES DE CADA UNO DE ELLOS, ASEGURÁNDOSE ASÍ DE QUE CADA
VEZ QUE DICHO PROGRAMA SE EJECUTE, EL VIRUS SERÁ EJECUTADO. UNA VEZ ESTÉ EN
EJECUCIÓN DECIDIRÁ CUAL ES LA SIGUIENTE ACCIÓN A LLEVAR A CABO, YA SEA
REPLICARSE INTRODUCIÉNDOSE EN OTROS PROGRAMAS QUE ESTÉN EN MEMORIA EN ESE
MOMENTO, OCULTARSE SI DETECTA ANTIVIRUS, ETC.
TANTO VIRUS COMO GUSANOS, TROYANOS,…, TIENEN
UNOS OBJETIVOS COMUNES. OCULTARSE AL USUARIO; REPRODUCIRSE YA SEA EN OTROS
FICHEROS O EN EL CASO DE LOS GUSANOS AUTOENVIARSE; Y FINALMENTE LLEVAR A CABO
LA ACCIÓN PARA LA CUAL HA SIDO PROGRAMADO, DESTRUCCIÓN DE DATOS, OBTENCIÓN DE
DATOS PERSONALES, CONTROL REMOTO DE LA MÁQUINA. PARA CONSEGUIR DICHOS OBJETIVOS
PODRÍAMOS DECIR QUE SU ESTRUCTURA SE DIVIDE EN TRES MÓDULOS PRINCIPALES:
- MÓDULO DE REPRODUCCIÓN: ES LA
PARTE ENCARGADA DE GESTIONAR LAS RUTINAS GRACIAS A LAS CUALES EL VIRUS
GARANTIZA SU REPLICACIÓN A TRAVÉS DE FICHEROS EJECUTABLES. DICHOS FICHEROS
EJECUTABLES CUANDO SEAN TRASLADADOS A OTRAS COMPUTADORAS PROVOCARÁN TAMBIÉN LA
DISPERSIÓN DEL VIRUS.
- MÓDULO DE ATAQUE: MÓDULO QUE
CONTIENE LAS RUTINAS DE DAÑO ADICIONAL O IMPLÍCITO. ESTE PODRÁ SER DISPARADO
POR DISTINTOS EVENTOS DEL SISTEMA: UNA FECHA, HORA, EL ENCONTRAR UN ARCHIVO
ESPECÍFICO (COMMAND.COM), …
- MÓDULO DE DEFENSA: MÓDULO
ENCARGADO DE PROTEGER EL CÓDIGO DEL VIRUS. SUS RUTINAS SE OCUPARÁN DE DISMINUIR
LOS SÍNTOMAS QUE PUEDAN PROVOCAR SU DETECCIÓN POR PARTE DE LOS ANTIVIRUS.
UTILIZA PARA ELLO TÉCNICAS QUE PUEDEN IR DESDE UNA SIMPLE ENCRIPTACIÓN, A
TÉCNICAS MUY SOFISTICADAS.
----------------04-09-2020-------------
TIPOS DE VIRUS
EXISTEN DIVERSAS CLASIFICACIONES
DE LOS VIRUS. CADA UNA DE ELLAS CLASIFICA SEGÚN UNA CARACTERÍSTICA, YA
SEA DEPENDIENDO DE LA TÉCNICA
USADA, SU ORIGEN, LUGAR DONDE SE ESCONDE, FICHEROS A LOS QUE ATACA,
DAÑOS QUE PRODUCE, ETC. NO SE
PUEDE CONSIDERAR QUE NINGUNA DE ESTAS CLASIFICACIONES SEA ERRÓNEA,
YA QUE MUCHAS DE ELLAS TIENEN
MUCHOS PUNTOS EN COMÚN. A PESAR DE QUE TODOS SE PUEDEN
CONSIDERAR VIRUS, LOS HEMOS
SEPARADO EN DISTINTAS “CATEGORÍAS”:
VIRUS
• VIRUS RESIDENTES
ESTE TIPO DE VIRUS SE OCULTA EN
LA MEMORIA PRINCIPAL DEL SISTEMA (RAM) DE TAL MANERA QUE
PUEDEN CONTROLAR TODAS LAS
OPERACIONES REALIZADAS EN EL SISTEMA OPERATIVO, PUDIENDO ASÍ
INFECTAR TODOS LOS ARCHIVOS QUE
DESEEN. NORMALMENTE SUS CREADORES LE INDICAN UNA SERIE DE
CONDICIONES (FECHA, HORA,…) BAJO
LAS CUALES LLEVARÁ A CABO LA ACCIÓN PARA LA CUAL FUE
PROGRAMADO.
EJEMPLOS DE ESTE TIPO DE VIRUS
SON: RANDEX, CMJ, MEVE.
• VIRUS DE ACCIÓN DIRECTA
ESTOS VIRUS NO SE OCULTAN EN LA
MEMORIA. SU FUNCIONAMIENTO CONSISTE EN QUE UNA VEZ
CUMPLIDA UNA DETERMINADA
CONDICIÓN, ACTUARÁN BUSCANDO LOS FICHEROS A INFECTAR DENTRO DE
SU MISMO DIRECTORIO O EN AQUELLOS
DIRECTORIOS QUE SE ENCUENTREN ESPECIFICADOS EN LA LÍNEA
PATH DEL FICHERO AUTOEXEC.BAT.
ESTE TIPO DE VIRUS SE PUEDE DESINFECTAR TOTALMENTE Y
RECUPERAR LOS ARCHIVOS
INFECTADOS.
• VIRUS DE SOBREESCRITURA
SE ESCRIBEN DENTRO DEL CONTENIDO
DEL FICHERO INFECTADO, HACIENDO QUE PUEDA QUEDAR
INSERVIBLE. SE OCULTAN POR ENCIMA
DEL FICHERO DE TAL FORMA QUE LA ÚNICA MANERA DE
DESINFECTARLO ES BORRAR DICHO
ARCHIVO, PERDIENDO ASÍ SU CONTENIDO.
ALGÚN EJEMPLO: TRJ.REBOOT,
TRIVIAL.88.D.
• VIRUS DE BOOT O ARRANQUE
SON AQUELLOS VIRUS QUE NO
INFECTAN A FICHEROS DIRECTAMENTE, SINO QUE ACTÚAN SOBRE LOS
DISCOS QUE LOS CONTIENEN, MÁS
CONCRETAMENTE AL SECTOR DE ARRANQUE DE DICHOS DISCOS, DE TAL
MANERA QUE SI UN ORDENADOR SE
ARRANCA CON UN DISQUETE INFECTADO, EL SECTOR DE ARRANQUE
DEL DISCO DURO SE INFECTARÁ. A
PARTIR DE ESTE MOMENTO, SE INFECTARÁN TODAS LAS UNIDADES DE
DISCO DEL SISTEMA.
ALGÚN EJEMPLO DE VIRUS DE BOOT:
POLYBOOT.B.
• RETROVIRUS
UN RETROVIRUS ES UN TIPO DE VIRUS
CUYO OBJETIVO PRINCIPAL ES ATACAR A LOS ANTIVIRUS, YA SEA DE
UNA FORMA GENÉRICA O UN ATAQUE A
UN ANTIVIRUS ESPECÍFICO. EN SÍ MISMO NO PRODUCE NINGÚN
DAÑO AL SISTEMA SINO QUE SIMPLEMENTE
PERMITEN LA ENTRADA DE OTROS VIRUS DESTRUCTIVOS QUE
LO ACOMPAÑAN EN EL CÓDIGO.
• VIRUS MULTIPARTITES
TIPO DE VIRUS MUY COMPLEJO QUE
ATACA MEDIANTE EL USO DE DIFERENTES TÉCNICAS, INFECTANDO
TANTO PROGRAMAS, MACROS, DISCOS,
ETC. SUS EFECTOS SUELEN SER BASTANTE DAÑINOS.
POR EJEMPLO EL VIRUS YWINZ.
• VIRUS DE MACRO
SE CARACTERIZAN POR INFECTAR LOS
FICHEROS QUE SEAN CREADOS CON APLICACIONES QUE USEN
MACROS (WORD, EXCEL, POWERPOINT,
COREL DRAW, …).
LAS MACROS SON PEQUEÑOS PROGRAMAS
ASOCIADOS A LOS FICHEROS CUYA FUNCIÓN ES AUTOMATIZAR
CONJUNTOS DE OPERACIONES
COMPLEJAS. ESTO PERMITE QUE EN UN DOCUMENTO DE TEXTO AL EXISTIR
UN PEQUEÑO PROGRAMA EN SU
INTERIOR, DICHO PROGRAMA Y EN CONSECUENCIA DICHO DOCUMENTO
PUEDA SER INFECTADO.
AL ABRIRSE, GUARDARSE, REALIZAR
ALGÚN TIPO DE OPERACIÓN, PUEDE QUE ALGUNA DE LAS MACROS SE
EJECUTE, EN CUYO CASO SI CONTIENE
VIRUS, SE EJECUTARÁ. LA MAYORÍA DE LAS APLICACIONES QUE
UTILIZAN MACROS ESTÁN PROTEGIDAS,
PERO AUN ASÍ EXISTEN VIRUS QUE ESQUIVAN DICHAS
PROTECCIONES.
ESTOS SON ALGUNOS EJEMPLOS:
RELAX, MELISSA.A, BABLAS.
--------------18-09-2020--------------
• VIRUS DE ENLACE O DIRECTORIO
LA CARACTERÍSTICA PRINCIPAL DE
ESTE TIPO DE VIRUS RESIDE EN MODIFICAR LA DIRECCIÓN QUE INDICA DONDE SE
ALMACENA UN FICHERO. ASÍ, CUANDO QUERAMOS EJECUTAR UN FICHERO, SI A DICHO
FICHERO SE LE HA MODIFICADO LA DIRECCIÓN SE EJECUTARÁ EL VIRUS PRODUCIÉNDOSE LA
INFECCIÓN. LOS FICHEROS SE UBICAN EN DETERMINADAS DIRECCIONES (COMPUESTAS
BÁSICAMENTE POR UNIDAD DE DISCO Y DIRECTORIO), QUE EL SISTEMA OPERATIVO CONOCE
PARA PODER LOCALIZARLOS Y TRABAJAR CON ELLOS.
UNA VEZ PRODUCIDA LA INFECCIÓN,
RESULTA IMPOSIBLE LOCALIZAR Y TRABAJAR CON LOS FICHEROS ORIGINALES.
• VIRUS DE FAT
TIPO DE VIRUS MUY DAÑINO YA QUE
ATACAN A LA FAT (TABLA DE ASIGNACIÓN DE FICHEROS), QUE ES LA ENCARGADA DE
ENLAZAR LA INFORMACIÓN DEL DISCO. AL ATACAR DICHA TABLA, IMPIDEN EL ACCESO A CIERTOS
FICHEROS O DIRECTORIOS CRÍTICOS DEL SISTEMA, PROVOCANDO PÉRDIDAS DE LA
INFORMACIÓN CONTENIDA EN DICHOS FICHEROS O DIRECTORIOS.
• VIRUS DE FICHERO
INFECTAN PROGRAMAS O FICHEROS
EJECUTABLES, POR LO QUE AL EJECUTARSE DICHO FICHERO EL VIRUS SE ACTIVARÁ Y
LLEVARÁ A CABO LAS ACCIONES PARA LAS CUALES HA SIDO CREADO. LA MAYORÍA DE LOS
VIRUS EXISTENTES SON DE ESTE TIPO.
• VIRUS DE COMPAÑÍA
CLASE DE VIRUS DE FICHERO QUE
COMO SU NOMBRE INDICA ACOMPAÑAN A OTROS FICHEROS EXISTENTES ANTES DE LLEGAR AL
SISTEMA. PUEDEN SER RESIDENTES O DE ACCIÓN DIRECTA. SU MODO DE ACTUAR CONSISTE
EN O BIEN ESPERAR OCULTOS EN LA MEMORIA HASTA QUE SE PRODUZCA LA EJECUCIÓN DE
ALGÚN PROGRAMA O BIEN ACTUAR DIRECTAMENTE HACIENDO COPIAS DE SÍ MISMO.
COMO EJEMPLOS CITAMOS EL VIRUS
STATOR, TERRAX.1069.
• DE ACTIVE AGENTS Y JAVA APPLETS
PROGRAMAS QUE SE EJECUTAN Y SE
GRABAN EN EL DISCO DURO CUANDO EL USUARIO ESTA EN UNA PAGINA WEB QUE LOS USA.
HOY EN DÍA CADA VEZ QUE SE NECESITA EJECUTAR O GUARDAR CUALQUIERA DE ESTOS
PROGRAMAS SE LE PIDE LA AUTORIZACIÓN AL USUARIO, EL CUAL SERÁ RESPONSABLE DE
LOS POSIBLES DAÑOS QUE CAUSEN.
• DE HTML
SON MÁS EFICACES QUE LOS
ANTERIORES YA QUE SIMPLEMENTE CON ACCEDER AL CONTENIDO DE LA PÁGINA WEB EL USUARIO
PUEDE SER INFECTADO, YA QUE EL CÓDIGO DAÑINO SE ENCUENTRA EN EL CÓDIGO HTML DE
DICHA WEB. ESTE TIPO DE VIRUS SON DESARROLLADOS EN VISUAL BASIC SCRIPT.
• VIRUS LENTOS
COMO SU NOMBRE INDICA, ESTOS
VIRUS INFECTAN DE FORMA LENTA. ÚNICAMENTE INFECTARÁN AQUELLOS ARCHIVOS QUE EL
USUARIO HARÁ EJECUTAR POR EL SISTEMA OPERATIVO. SON VIRUS MUY DIFÍCILES DE
ELIMINAR YA QUE CUANDO SE LE MUESTRA UN AVISO AL USUARIO, ÉSTE NO PRESTA ATENCIÓN
YA QUE EN ESE DETERMINADO MOMENTO ESTABA REALIZANDO ALGUNA ACCIÓN DE LA CUAL YA
ESPERABA ALGÚN AVISO. A PESAR DE ESTO CON ESTE TIPO DE VIRUS SÍ SON EFICACES
LOS DEMONIOS DE PROTECCIÓN QUE VIGILARÁN CUALQUIER CREACIÓN, BORRADO,…
• VIRUS VORACES
SON ALTAMENTE DESTRUCTIVOS YA QUE
SE DEDICAN A DESTRUIR COMPLETAMENTE TODOS LOS DATOS A LOS QUE PUEDEN ACCEDER.
• SIGILOSOS O STEALTH
SON VIRUS QUE POSEEN MÓDULOS DE
DEFENSA MUY SOFISTICADOS. SE ENCUENTRAN EN EL SECTOR DE ARRANQUE Y SU MODO DE
FUNCIONAMIENTO CONSISTE EN ENGAÑAR AL S.O. A LA HORA DE VERIFICAR EL TAMAÑO,
FECHA, NOMBRE,…, DE LOS FICHEROS.
• REPRODUCTORES O CONEJOS
VIRUS CUYA CARACTERÍSTICA PRINCIPAL ES REPRODUCIRSE CONSTANTEMENTE HASTA TERMINAR YA SEA CON LA CAPACIDAD TOTAL DEL DISCO DURO O CON LA CAPACIDAD DE LA MEMORIA PRINCIPAL. ESTO LO CONSIGUEN SIMPLEMENTE CREANDO CLONES DE SÍ MISMOS QUE HARÁN LO MISMO QUE ELLOS, REPRODUCIRSE.
---------- 16-10-2020----------
II PARCIAL II SEMESTRE
VIRUS ENCRIPTADOS
MÁS QUE UN TIPO DE VIRUS, SON UNA
TÉCNICA QUE USAN DIVERSOS VIRUS, LOS CUALES SE DESCIFRAN ELLOS MISMOS PARA
PODERSE EJECUTAR Y ACTO SEGUIDO SE VUELVEN A CIFRAR. DE ESTA MANERA LO QUE
INTENTAN ES EVITAR O DIFICULTAR SER DETECTADOS POR LOS ANTIVIRUS.
VIRUS POLIMÓRFICOS
LA DIFERENCIA ESENCIAL CON LOS
VIRUS ENCRIPTADOS RESIDE EN QUE ÉSTOS SE CIFRAN/DESCIFRAN DE FORMA DISTINTA EN
CADA UNA DE SUS INFECCIONES. ASÍ CONSIGUEN IMPEDIR QUE LOS ANTIVIRUS LOS
LOCALICEN A TRAVÉS DE LA BÚSQUEDA DE CADENAS O FIRMAS. POR ESTA CARACTERÍSTICA,
ESTE TIPO DE VIRUS SON LOS MÁS DIFÍCILES DE DETECTARSE.
COMO EJEMPLOS: ELKERN, SATAN BUG,
TUAREG.
GUSANOS (WORMS)
PUEDEN NO SER CONSIDERADOS COMO
VIRUS, YA QUE PARA REPLICARSE NO NECESITAN INFECTAR OTROS FICHEROS. LOS GUSANOS
REALIZARÁN UNA SERIE DE COPIAS DE SÍ MISMOS (SIN TENER QUE INFECTAR NINGÚN OTRO
FICHERO) A LA MÁXIMA VELOCIDAD POSIBLE Y ENVIÁNDOSE A TRAVÉS DE LA RED. DEBIDO
A ESA REPLICACIÓN A ALTA VELOCIDAD PUEDEN LLEGAR A SATURAR LA RED A TRAVÉS DE
LA QUE SE PROPAGAN. LOS CANALES MÁS TÍPICOS DE INFECCIÓN SON EL CHAT, CORREO
ELECTRÓNICO, …
ALGÚN QUE OTRO EJEMPLO DE GUSANO
PODRÍAN SER LOS SIGUIENTES: PSWBUGBEAR.B, LOVGATE.F, TRILE.C,
SOBIG.D, MAPSON.
TROYANOS O CABALLOS DE TROYA
SE PUEDE LLEGAR A PENSAR QUE LOS
TROYANOS NO SON REALMENTE VIRUS, YA QUE NO POSEEN SU PRINCIPAL CARACTERÍSTICA,
LA AUTOREPRODUCCIÓN. A PESAR DE ESTO, AL IGUAL QUE LOS GUSANOS, AMBOS SON
TRATADOS COMO VIRUS A LA HORA DE SER DETECTADOS POR LOS ANTIVIRUS.
SU NOMBRE HACE REFERENCIA A LA
HISTORIA GRIEGA, ASÍ SU OBJETIVO CONSISTE EN INTRODUCIRSE EN EL SISTEMA COMO UN
PROGRAMA APARENTEMENTE INOFENSIVO, SIENDO VERDADERAMENTE UN PROGRAMA QUE
PERMITE EL CONTROL REMOTO DE DICHO SISTEMA. AL IGUAL QUE LOS VIRUS, PUEDEN
MODIFICAR, ELIMINAR, CIERTOS FICHEROS DEL SISTEMA Y A MAYORES PUEDEN CAPTURAR
DATOS CONFIDENCIALES (CONTRASEÑAS, NÚMEROS DE TARJETAS DE CRÉDITO, ETC), Y
ENVIARLOS A UNA DIRECCIÓN EXTERNA.
VIRUS FALSOS
HOY EN DÍA HAN SURGIDO CIERTOS
MENSAJES DE CORREO ELECTRÓNICO, O PROGRAMAS, QUE PUEDEN SER CONFUNDIDOS CON
VIRUS. EL PRINCIPAL TIPO SON LOS HOAXES, EMAILS ENGAÑOSOS QUE PRETENDEN ALARMAR
SOBRE SUPUESTOS VIRUS. TRATAN DE ENGAÑAR AL USUARIO PROPONIENDO UNA SERIE DE
ACCIONES A REALIZAR PARA ELIMINAR DICHO VIRUS QUE EN REALIDAD NO EXISTE. LO MÁS
PROBABLE ES QUE DICHAS ACCIONES SEAN DAÑINAS.
BOMBAS LÓGICAS
TAMPOCO SE REPLICAN, POR LO QUE
NO SON CONSIDERADOS ESTRICTAMENTE VIRUS. SON SEGMENTOS DE CÓDIGO, INCRUSTADOS
DENTRO DE OTRO PROGRAMA. SU OBJETIVO PRINCIPAL ES DESTRUIR TODOS LOS DATOS DEL
ORDENADOR EN CUANTO SE CUMPLAN UNA SERIE DE CONDICIONES.
BUG-WARE
QUIZÁS NO DEBAN DE SER
CONSIDERADOS COMO VIRUS, YA QUE EN REALIDAD SON PROGRAMAS CON ERRORES EN SU
CÓDIGO. DICHOS ERRORES PUEDEN LLEGAR A AFECTAR O AL SOFTWARE O AL HARDWARE
HACIENDO PENSAR AL USUARIO QUE SE TRATA DE UN VIRUS.
DE MIRC
TAMPOCO SON CONSIDERADOS VIRUS.
EL USO DE ESTOS VIRUS ESTÁ RESTRINGIDO AL USO DEL IRC, YA QUE CONSISTE EN UN
SCRIPT, DENOMINADO SCRIPT.INI, PROGRAMADO DE FORMA MALICIOSA, QUE SE ENVIARÁ A
LA MÁQUINA CLIENTE POR DCC. SI LA VICTIMA ACEPTA DICHO ENVÍO SE SUSTITUIRÁ SU
SCRIPT.INI POR EL MALICIOSO, LO QUE PROVOCARÁ QUE EL ATACANTE TENGA ACCESO A
ARCHIVOS DE CLAVES, ETC.
------------30-10-2020-----------
MÉTODOS DE INFECCIÓN
A LA HORA DE REALIZAR LA
INFECCIÓN SE PUEDEN UTILIZAR DIFERENTES TÉCNICAS. ALGUNAS PODRÍAN SER LAS SIGUIENTES:
• AÑADIDURA O EMPALME: CONSISTE EN AGREGAR AL FINAL DEL ARCHIVO
EJECUTABLE EL CÓDIGO DEL VIRUS, PARA QUE ASÍ UNA VEZ SE EJECUTE EL ARCHIVO, EL
CONTROL PASE PRIMERAMENTE AL VIRUS Y TRAS EJECUTAR LA ACCIÓN QUE DESEE, VOLVERÁ
AL PROGRAMA HACIENDO QUE FUNCIONE DE MANERA NORMAL. EL INCONVENIENTE DE ESTA
TÉCNICA ES QUE EL TAMAÑO DEL ARCHIVO SERÁ MAYOR QUE EL ORIGINAL HACIENDO QUE
SEA MÁS FÁCIL SU DETECCIÓN.
• INSERCIÓN: NO ES UNA TÉCNICA MUY USADA POR LOS PROGRAMADORES DE
VIRUS YA QUE REQUIERE TÉCNICAS DE PROGRAMACIÓN AVANZADAS. EL MOTIVO ES QUE ESTE
MÉTODO CONSISTE EN INSERTAR EL CÓDIGO DEL VIRUS EN ZONAS DE CÓDIGO NO USADAS
DENTRO DEL PROGRAMA INFECTADO. ASÍ LO QUE SE CONSIGUE ES QUE EL TAMAÑO DEL
ARCHIVO NO VARÍE, PERO EL DETECTAR LAS ZONAS DE CÓDIGO EN DONDE PUEDE SER
INSERTADO EL VIRUS ES COMPLEJO.
• REORIENTACIÓN: ES UNA VARIANTE DEL MÉTODO DE INSERCIÓN. CONSISTE EN
INTRODUCIR EL CÓDIGO DEL VIRUS EN ZONAS DEL DISCO QUE ESTÉN MARCADAS COMO
DEFECTUOSAS O EN ARCHIVOS OCULTOS DEL SISTEMA. AL EJECUTARSE INTRODUCEN EL
CÓDIGO EN LOS ARCHIVOS EJECUTABLES INFECTADOS. LA VENTAJA PRINCIPAL ES QUE AL
NO ESTAR INSERTADO EN EL ARCHIVO, SU TAMAÑO PUEDE SER MAYOR CON LO QUE PODRÍA
TENER UNA MAYOR FUNCIONALIDAD. COMO INCONVENIENTE SE ENCUENTRA SU FÁCIL
ELIMINACIÓN YA QUE BASTARÍA CON ELIMINAR ARCHIVOS OCULTOS SOSPECHOSOS O CON SOBRESCRIBIR
LAS ZONAS DEL DISCO MARCADAS COMO DEFECTUOSAS.
• POLIMORFISMO: ES EL MÉTODO MÁS AVANZADO DE CONTAGIO. CONSISTE EN
INSERTAR EL CÓDIGO DEL VIRUS EN UN EJECUTABLE AL IGUAL QUE EL MÉTODO DE
AÑADIDURA O EMPALME, PERO PARA EVITAR QUE EL TAMAÑO DEL MISMO AUMENTE LO QUE
REALIZA ES UNA COMPACTACIÓN DEL PROPIO CÓDIGO DEL VIRUS Y DEL ARCHIVO
INFECTADO, HACIENDO QUE ENTRE AMBOS EL TAMAÑO DEL ARCHIVO NO AUMENTE. UNA VEZ
SE EJECUTA EL ARCHIVO, EL VIRUS ACTÚA DESCOMPACTANDO EN MEMORIA LAS PARTES DEL
CÓDIGO QUE HABÍA COMPACTADO ANTERIORMENTE. ESTA TÉCNICA SE PODRÍA MEJORAR USANDO
MÉTODOS DE ENCRIPTACIÓN PARA DISFRAZAR EL CÓDIGO DEL VIRUS.
• SUSTITUCIÓN: ES EL MÉTODO MÁS PRIMITIVO. CONSISTE EN SUSTITUIR EL
CÓDIGO DEL ARCHIVO INFECTADO POR EL CÓDIGO DEL VIRUS. CUANDO SE EJECUTA, ACTÚA
ÚNICAMENTE EL CÓDIGO DEL VIRUS, INFECTANDO O ELIMINANDO OTROS ARCHIVOS Y
TERMINANDO LA EJECUCIÓN DEL PROGRAMA MOSTRANDO ALGÚN TIPO DE MENSAJE DE ERROR.
LA VENTAJA DE ESTA TÉCNICA ES QUE CADA VEZ QUE SE EJECUTA SE REALIZAN “COPIAS”
DEL VIRUS EN OTROS ARCHIVOS.
• TUNNELING: TÉCNICA COMPLEJA USADA POR PROGRAMADORES DE VIRUS Y
ANTIVIRUS PARA EVITAR LAS RUTINAS AL SERVICIO DE INTERRUPCIÓN Y CONSEGUIR
CONTROL DIRECTO SOBRE ÉSTA. EL DEMONIO DE PROTECCIÓN DE LOS ANTIVIRUS CUELGA DE
TODAS LAS INTERRUPCIONES USADAS POR LOS VIRUS (INT 21, INT 13, A VECES INT 25 Y
26), DE TAL FORMA QUE CUANDO UN VIRUS PRETENDE ESCRIBIR/ABRIR UN EJECUTABLE EL
ANTIVIRUS RECIBE UNA ALERTA DONDE COMPROBARÁ SI ES O NO VIRUS Y LE PERMITE O NO
SU ACCESO. SI LA LLAMADA NO TIENE PELIGRO EL MÓDULO DEL ANTIVIRUS LLAMARÁ A LA
INT 21 ORIGINAL. DE ESTA FORMA UN VIRUS CON TUNNELING INTENTARÁ OBTENER LA
DIRECCIÓN ORIGINAL DE LA INT 21 QUE ESTÁ EN ALGÚN LUGAR DEL MÓDULO RESIDENTE
DEL ANTIVIRUS. SI SE CONSIGUE OBTENER ESA DIRECCIÓN PODRÁ ACCEDER DIRECTAMENTE
A INT 21 SIN NECESIDAD DE PASAR POR EL ANTIVIRUS. DE ESTA FORMA LE "PASARÁ
POR DEBAJO", LO "TUNELEARÁ".

Comentarios
Publicar un comentario