Archivo

Entradas Etiquetadas ‘megaupload’

Instaladores de avast! con rootkit Alureon de “regalo”

Lunes, 1 de Marzo de 2010 6 comentarios

avast! puede ser descargado desde varios sitios oficiales, entre ellos la sección de descarga de avast! de La tienda avast! . Pero según parece algunos están aprovechando nuestro producto y la buena acogida que está teniendo nuestra versión 5 del antivirus para publicar descargas fraudulentas, sobre todo ofreciendo avast! Pro y avast! Internet Security con licencias pirateadas.

La última semana los técnicos de avast! encontraron, mientras revisaban los envíos de posibles falsos positivos que realizan los usuarios de avast!, varios ficheros llamados AIS (avast! Internet Security, o como algunos suelen llamarla avast! Internet Suite). Una gran parte de ellos provenían de webs de descarga directa como Megaupload o Rapidshare. Nuestros análisis detectaron que hay gente que está creando instalaciones de avast! infectadas con un rootkit denominado Alureon (usualmente propagado con el nombre de codec.exe), combinando varios productos a través de un archivo instalador creado con Nullsoft Installer. Si la persona que se baja uno de estos ficheros ya tiene previamente avast! instalado, éste detectará el malware sin ningún problema.

Pero esta situación es más grave de lo que parece. Si un usuario quiere conseguir nuestros productos de pago de manera ilegal y se baja uno de estos archivos infectados con el rootkit, al ejecutar el archivo primero se instalará el malware y luego el antivirus, comprometiendo el sistema de manera muy poco recomendada, ya que cualquier instalación de un producto de seguridad en un ordenador que ya esté infectado previamente puede tener consecuencias imprevistas. Como es lógico, el entorno ideal es lo totalmente inverso: tener instalado el antivirus antes de que haya posibilidad de que entre en la máquina cualquier malware, sobre todo los rootkits que suelen ser elementos de muy difícil eliminación.

Leer más…

Falsos positivos en algunas “herramientas”

Viernes, 7 de Agosto de 2009 Sin comentarios

¿Estás siempre seguro de que todo lo que descargas es inofensivo? Todos los días muchos de nuestros usuarios nos reportan “alertas de falsos positivos”. Uso las comillas intencionadamente, porque muchos de esos falsos positivos son en realidad malware bien identificado por avast!. Mirad la foto de más abajo, fue un reporte de una “mala detección” y que resultó ser el malware Win32:Ardamax-LV [Spy].

avast falso positivo

Ardamax es un muy conocido (y legítimo) keylogger, pero las personas con no muy buenas intenciones lo usan para robar información de cuentas bancarias, servidores FTP, acceso a servicios online (Facebook, Messenger), etc. En esta ocasión, el keylogger es parte de un hack. Esta es la razón por la que el 90% de los programas antivirus detectan este keylogger como sospechoso (Reporte de Virustotal).

Así pues, ¿en quién confías tú? En páginas como Rapidshare, Megaupload, etc… ¿o en tu programa antivirus?