martes, febrero 14, 2006

Actualizaciones de febrero de 2006 y Windows Defender (Beta 2)

En este artículo comento cuáles son las actualizaciones de seguridad correspondientes a febrero de 2006 así como la aparición de la Beta 2 de Windows Defender, el sucesor de Microsoft AntiSpyware. Sería aconsejable que visitara Microsoft Update (http://update.microsoft.com/microsoftupdate) para descargar las actualizaciones en este mismo momento.

Hay disponibles 7 nuevas actualizaciones de seguridad correspondientes al mes de febrero de 2006:

Críticas

- 910620

- 911565

Importantes

- 911564

- 913446

- 911927

- 901190

- 889167

Nota: Es muy probable que no todas las actualizaciones antes citadas sean aplicables a su sistema operativo y/o a las versiones de las aplicaciones que tenga instaladas. Visite Microsoft Update para que sólo se descarguen las actualizaciones apropiadas para su sistema o lea detenidamente los boletines de seguridad que acompañan a cada actualización. En las páginas que enlazo desde aquí también encontrará información detallada para saber si una cierta actualización está instalada en su sistema o no.

Para obtener información detallada sobre el boletín mensual en su conjunto visite la siguiente web de Technet: Resumen del boletín de seguridad de Microsoft de febrero de 2006.

Por otra parte está disponible para descarga pública la versión Beta 2 de Windows AntiSpyware (ahora Windows Defender), la aplicación de Microsoft contra los ficheros espía que casi con total seguridad vendrá incorporada en Windows Vista. El enlace para su descarga es http://www.microsoft.com/downloads/details.aspx?FamilyID=435bfce7-da2b-4a6a-afa4-f7f14e605a0d&DisplayLang=en (requiere validación).

Por ahora sólo está disponible en inglés, se espera que en poco tiempo salgan las versiones en alemán y japonés (a las que personalmente realizaré bastantes pruebas).

Nota importante: Parece ser que hay ciertos problemas durante la instalación en sistemas traducidos a otro idioma que no sea el inglés. En concreto le puede aparecer el error 1609 durante la instalación. Para evitar este error descargue la última versión disponible en la página http://www.microsoft.com/downloads/details.aspx?FamilyID=435bfce7-da2b-4a6a-afa4-f7f14e605a0d&DisplayLang=en.

domingo, febrero 05, 2006

Navegar por Internet con una cuenta administrativa es "mortal"

En este comentario de la bitácora explico un experimento que realicé y que demuestra que un sistema que navegue por Internet desde una cuenta administrativa está completamente desprotegido.

En primer lugar, describo la primera prueba:
  • Sistema Windows XP SP2 sin la actualización de seguridad para la vulnerabilidad WMF.
  • Cortafuegos, antivirus y antiespías activados y residentes (probados modelos de varios fabricantes).
  • Cuenta administrativa dispuesta a acceder a Internet.
  • Internet Explorer 6 SP2.

Ya sabrá que no es difícil encontrar por Internet páginas maliciosas que hagan uso de la ya corregida vulnerabilidad WMF; por lo tanto, con el sistema antes descrito, me dispuse a acceder a una de ellas. Los efectos aparecieron rápidamente:

Primeramente apareció automáticamente un cuadro de diálogo de descarga de un fichero con extensión WMF. No fue posible cerrarlo a tiempo y el Visor de imágenes y fax de Windows XP se abrió sin mostrar ninguna imagen ni nada en especial. Abrí el Administrador de tareas, pestaña Procesos y encontré ciertos procesos bastante extraños que, al intentar matarlos, aparecían de nuevo. En menos de un minuto el primer síntoma visual, un globo de texto de XP con el siguiente mensaje: "Your computer is infected!", simulando ser legítimo del Centro de seguridad de XP SP2. Además, aparecieron ciertos accesos directos en el escritorio que supuestamente enlazaban con páginas de eliminación de malware. Los procesos de tanto el antivirus como el analizador de ficheros espía fueron eliminados de la memoria. De todas formas al pasarlos por el sistema o bien no detectaban malware o bien no eran capaces de eliminarlo.

La herramienta Autoruns (http://www.sysinternals.com/Utilities/Autoruns.html) mostraba que ficheros como Mscornet.exe (troyano) y otros más de ese estilo arrancaban junto con Windows. Adicionalmente un vistazo a los BHO (Browser Helper Objects) mostraba que se había instalado uno relacionado con la página de inicio de Internet Explorer. Al abrir Internet Explorer me encontré con la típica página about:blank que no haría otra cosa que seguir descargando malware al sistema. El sistema quedó bastante "tocado".

El segundo escenario fue el siguiente:

  • Sistema Windows XP SP2 sin la actualización de seguridad para la vulnerabilidad WMF.
  • Cuenta de usuario limitado dispuesta a acceder a Internet.
  • Internet Explorer 6 SP2.

De nuevo accedí a la página (vea que el sistema sigue siendo vulnerable). Apareció igualmente el cuadro de diálogo de descarga temporal del archivo WMF y el Visor de imágenes y fax se volvió a abrir sin mostrar nada en pantalla. En cambio los procesos no se vieron alterados, la página de inicio de Internet Explorer no fue secuestrada y no había síntomas aparentes de infección. Un análisis con una herramienta contra los ficheros espía mostraba una entrada en el Registro (concretamente en la rama HKCU, única rama donde podía escribir el malware) perteneciente al spyware AdTools. Como ve, la diferencia de impacto es considerable.

En este ejemplo vemos que, cuando existen en la red exploits que se aprovechan de vulnerabilidades aún no corregidas por el fabricante (zero-day exploits), un sistema que navegue con una cuenta limitada recibe un impacto muchísimo menor que un sistema que navegue con una cuenta administrativa. No todas las vulnerabilidades aprovechan los privilegios del usuario que ha iniciado sesión (por ejemplo la vulnerabilidad RPC aprovechada por Blaster/Sasser), pero sí un alto número de ellas. Por ello, le aconsejo que siempre navegue por Internet con una cuenta con los menores privilegios posibles y, obviamente, que mantenga completamente actualizado su sistema Windows desde Microsoft Update (http://update.microsoft.com/microsoftupdate).

Nota: Para eliminar el malware del sistema fue necesario iniciar el sistema en Modo seguro y eliminar manualmente ciertos ficheros maliciosos del directorio System32. Siempre que desee eliminar el malware de un sistema pase las herramientas apropiadas en Modo seguro (pulse F8 antes de que aparezca la pantalla de carga de Windows y seleccione "Modo seguro" en el menú). Esto permite que no haya procesos maliciosos residentes que se regeneren al ser matados o que produzcan errores del tipo "archivo en uso" cuando tratamos de eliminarlos físicamente. Curiosamente -con el sistema iniciado normalmente, no en Modo seguro- un vistazo a la lista de procesos con Process Explorer (http://www.sysinternals.com/Utilities/ProcessExplorer.html) indicaba que, una vez matado cualquier proceso malicioso reaparecía "colgando" del proceso Winlogon.exe (legítimo de Windows y encargado del inicio de sesión).

martes, enero 31, 2006

A vueltas con un "error interno"

Hace poco me he encontrado en los grupos de noticias de Microsoft con un problema con el Reproductor de Windows Media. Aparecía el cuadro de diálogo "Error interno de la aplicación" y por tanto el reproductor no se abría correctamente. Aquí comento como se lo solucioné al usuario afectado.

El problema que ocurría era que aparecía el siguiente error al tratar de abrir el Reproductor de Windows Media:

Tengo constancia de que tres son las DLLs que, estando incorrectamente registradas, producen el error descrito:

  • Jscript.dll
  • Vbscript.dll
  • Wmp.dll

El registro de las dos primeras se realizó correctamente; pero la tercera se resistía, aparecía el error 0x8002801c, mostrado a continuación:

Vaya, un código de error no muy común, ¿qué "tripa" se le habrá roto a Windows?

Para conocer a fondo el motivo le pedí al usuario el reporte generado por Dependency Walker (www.dependencywalker.com), una pequeña aplicación muy útil para examinar dependencias de archivos. El reporte de Dependency Walker ofrecía algo de luz sobre el asunto en su última línea:

Exited "REGSVR32.EXE" (process 0x85C) with code 5 (0x5).

El código 0x5 significa "Acceso denegado", pero aparentemente ningún archivo exhibía ese código de error en el reporte de Dependency Walker. El problema quizá estuviera en el Registro.

Regmon es una utilidad de Sysinternals (www.sysinternals.com) capaz de monitorizar todos los accesos al Registro, así que le pedí al usuario el fichero LOG que generó Regmon en su sistema mientras procedía con el registro de la DLL. Presto me dispuse a cargar el reporte en Regmon (es bastante arduo leerlo en texto plano en el Bloc de notas, por ejemplo) y me encontré con esto:

Ajá, el sistema no pudo manipular la citada clave del Registro, que curiosamente está relacionada con el Reproductor de Windows Media. En este caso habría que verificar que el usuario que ha iniciado sesión tuviera privilegios de control total sobre la clave, cosa que efectivamente no tenía.

Tip: Para ver los permisos aplicados sobre una clave de registro en Windows XP, desde el programa Regedit.exe (Editor del Registro) seleccione la clave deseada, pulse Edición, Permisos.


Al modificar los permisos adecuamente, el archivo Wmp.dll se registró correctamente mediante la rutina regsvr32 wmp.dll y el reproductor se abrió sin problemas.

Nota: Para registrar una DLL en el Registro de Windows se debe emplear el ejecutable Regsvr32.exe y añadirle como parámetro la DLL (u otro fichero registrable) que queramos anexar en el Registro. Por ejemplo, para registrar el fichero Wmp.dll abra Inicio, Ejecutar, escriba regsvr32 wmp.dll y pulse Aceptar. Debería aparecer en pantalla un mensaje de confirmación acerca de que el registro se realizó con éxito.


Espero que les haya parecido interesante, se trata de un ejemplo más de las bondades de Regmon, Dependency Walker y Filemon (aunque no se referencie aquí) como ayudas inestimables a la hora de resolver problemas con el PC.