Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 512

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 527

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 534

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-settings.php on line 570

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/cache.php on line 103

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/query.php on line 61

Deprecated: Assigning the return value of new by reference is deprecated in /home/mygeeksi/public_html/wp-includes/theme.php on line 1109
 MyGeekSide » Blog Archive » Kavo, una historia que no tiene fin…

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
Oct

Warning: mktime() [function.mktime]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 41

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 50

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 52

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 54

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-includes/functions.php on line 55
17
Leído 2,012 veces

Les traduzco algo que encontré muy interesante de la página de www.blog.avast.com.

Amigos, la historia del virus Kavo es una de las historias exitosas de un Software Malicioso.

Por qué exitosa? Porque estableció una nueva forma de propagarse algún tiempo atrás y principalmente porque siempre ha estado bien posicionado en las estadísticas de Software Malicioso detectados. Y ¿qué es Kavo? Es un nombre derivado de los nombres de archivos de algunos binarios usados por el la familia de Software Malicioso (kavo0.dll, kavo1.dll, etc).

La familia de este Software Malicioso es también conocida bajo diferentes nombres tales como Oliga, Kavos, OnLineGames, Taterf, etc.

Bueno, la historia de Kavo comienza hace casi 2 años atrás como un programa hecho con la intención de robar claves de juegos en línea y fue casi al mismo tiempo en que los Rootkits se hicieron populares. Así que el autor escribió un rootkit y un binario en modo usuario con la intención de esconder el rootkit y hacer cambios adicionales al sistema (que serán descritos después). El autor también escribió su primer ofuscador para proteger el ejecutable e instaló un servidor que hacía polimórficos los binarios.

usb spreader

Listo, el payload está listo, pero ahora ¿cómo propagarlo? La forma más eficiente fue probablemente la explotación de la debilidad jamás considerada del Sistema Operativo. El autor de Kavo se decidió por los autoruns. Esta función está habilitada por defecto en todas las unidades (nunca entenderé porque algo debería ser autoejecutado desde el Disco Duro o de las Memorias USB con la configuración por defecto del Sistema Operativo), así que ¿por qué no abusar de eso?

Este método probó su eficiencia y una gran cantidad de computadoras se infectaron rápidamente a través del intercambio de memorias USB (prestándose memorias entre amigos, conectándolos en diferentes computadoras en las escuelas, universidades, cybercafés, etc).  Kavo fue el primero de la familia de software malicioso que usó esta forma de propagación masivamente (la misma que fue usada después por Conficker, Virut, Sality y otros). Lo malo es el hecho de que también ahora en nuestros días esta es la forma de propagación relativamente más exitosa.

Después de la fase de inicio el autor decidió cambiar el ofuscador (esto es hecho cerca de 5 veces en el ciclo de vida de Kavo) y reforzar la cohesión entre el rootkit y el sistema.

La era estable de Kavo no trajo cambios de funcionalidad importantes. La funcionalidad permanece relativamente sin cambios también en las variantes recientes. Así, qué es lo que esta familia de Software malicioso hace?

  • genera un rootkit (klif.sys)
  • crea sus binarios en modo usuario a la carpeta del sistema.
  • crea autoruns y binarios autoejecutables  para cada unidad (para poder propagarse a sí mismo)
  • inyecta su propio código al explorer.exe.

kavo01

Inyección al explorer.exe

  • inyecta al  iexplore.exe para forzar procedimientos de actualización.

updating of Kavo

Actualizando kavo

  • roba passwords de juegos online

El análisis de la infraestructura del servidor usado para la Actualización estableció que las infecciones y los datos colectados es algo realmente sorprendente. Parece ser solo una de las pocas computadoras que manipulan los cientos de miles de víctimas.  En efecto, los servidores están demasiado ocupados todo el tiempo( a veces incluso sobrecargados) y la velocidad de descarga de las actualizaciones es tan baja que a veces la descarga no finaliza).

Aún no se consideró las posibles ganancias de esta actividad y el aumento y el ciclo actual de vida está basado en las siguientes condiciones - en realidad un éxito - veamos:

  • El autor no ha sido identificado ni ubicado hasta ahora (por más de 2 años) incluso cuando se sabe incluso el nombre de los dominios registrados.  No hay necesidad de ingresar credenciales significntes para registrar un dominio. Y los servidores - y tal vez también el autor - residen en algún lugar en China,  que podría ser un problema para las Leyes Americanas o Europeas.
  • La completa infraestructura está ejecutándose en la maquinaria más ridícula, pero este Software Malicioso es capaz de propagarse, es capaz de reaccionar a las nuevas detecciones de los Antivirus y capaz de cambiar al ofuscador, etc.
  • Esta familia aún está viva y muy bien visible incluso cuando hay muchos otros ampliamente propagados programas maliciosos.

Así que, este es el estado actual de la historia de Kavo. Y qué vendrá después? Desafortunadamente se ve que la actividad actual es aún suficiente para permanecer vivo.  No se puede esperar absolutamente, que el autor será rastreado, puesto en prisión y que toda su creación caiga.

Qué opinan? Tendrá esta historia  algún final (feliz)?

La conclusión para nosotros es - siempre tener un ojo abierto y seguir los pasos hechos por el autor de Kavo - que es un típico juego del Gato y el Ratón.

Vía: http://blog.avast.com/2009/10/15/kavo-a-neverending-story/

Saludos,
Felipe


Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 77

Warning: date() [function.date]: It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected 'America/Chicago' for 'CST/-6.0/no DST' instead in /home/mygeeksi/public_html/wp-content/plugins/math-comment-spam-protection/math-comment-spam-protection.classes.php on line 163

12 Respuestas

  1. Vasto_Lorde Says:

    que buena historia.

    gracias ^^

  2. K-95 Says:

    Que buena historia. La verdad es que aun es un dolor de cabeza para los desarrolladores de antivirus, a pesar de que hay mucho software para deshabilitar estos archivos de autoarranque. A proposito de esto felicitarte por el tutorial de proteccion de autorun con valores hexadecimales me ha servido un monton para proteger mis unidades usb. Esperemos como muchos deseamos que tenga un final feliz.

  3. DaRkMaSTeR Says:

    Grax parcero esta wena la histo…

    Saludos desde colombia xD

  4. anonimus Says:

    Una historia a seguir, tal vez sea una compañia que esta desarrollando en sus laboratorios. Bueno a seguir en nuestro mundo de 0s y 1s ,Q tenga un buen dia Felipe.bye

  5. D4rkm4rk Says:

    Sr Felipe que belleza ver que alguien con un amplio conocimiento como usted ayude a la comunidad sin pedir nada a cambio..
    yo soy bastante principiante pero leo mucha informacion sobre virus y
    estudio bastante sobre esto, es mas
    creaba archivos batch que eliminaban configuraciones del registro, host y otras pequeñas huevada ja con lo que iva aprendiendo y es mas empezaba a ayudar a otras personas.
    pero la verdad es una gran dignidad que alguien como usted con amplio conocimiento ayude a la comunidad, y se que los vbs son como programas echo en visual basic… eso ya es programacion y es muy complicado
    no puedo empezar en eso si no comprendo sus variables je.

    me gustaría que me diera su correo para asi poder darme unos empujecitos en algunas cosas que desconozco.
    saludos desde Corrientes, Argentina

  6. Javier Says:

    Muchísimas gracias. Mi ordenador estaba infectado; no podía abrir el disco C pues lo identificaba como un archivo y me decía que con qué programa lo abría. Mi antivirus NOD 32 me detectaba en mi pen lo siguiente sfkn.exe variante modificada de Win32/Pacex.gen (Virus)
    mjafm.exe Win32PSW.OnLineGames.NNU (Troyano)

    Lo borraba del pen, pero el ordenador segúia sin funcionar. He probado con antivirus online, con antiespías, de todo hasta conocer tu página. Ha sido descargar tu programa “mata_virus_amvo_usb” y todo solucionado.
    Te estoy infinitamente agradecido. Un saludo desde Huesca (España)

  7. Eduardo Barrios Says:

    Buenos días estimado amigo, ante de todo reciba un cordial saludo y permitame felicitarlo porque con su pagina he conseguido aliviar un poco la propagación del virus AMVO, no soy reparador de computadoras, pues mi carrera es de otra, le escribo porque se me ha presentado un nuevo virus que me gustaría compartir y constatar si usted tendra alguna solución… no se su nombre, pero se transmite por pendrive, la característica mas grave es que oculta los archivos protegidos por sistema operativo, claro el virus debe tener la misma característica… solo veo archivos ocultos normal… ahora lo otro es que deshabilita el uso de los scrip, cuando corro el que usted creo de “eliminar amvo”, resulta que esta deshabilitado. bueno cualquier ayuda que me pueda prestar le agradesco, o si hay alguna forma de habilitarlo manual por el registro. saludos. mi mail eduardojbarrios@gmail.com

  8. Marquinhodocol Says:

    Excente aporte gracias felipe .. estaremos siempre pendiente de tus aportes.. Xd saludos desde Colombia

  9. Bernardo Urrutia Says:

    Hola maestro… soy fiel seguidor de tu blog, aunke no halla comentado antes. tengo un problema, haber si me da una manito. Creo ke es nuevamente el virus amvo a cambiado. Ud publico hace un tiempo unas vacunas para eliminarlo. Mas ahora lo detecta en una pc, pero no lo elimina… Que puedo hacer?. Gracias de antemano x la respuesta y espero estar en contacto con ud.
    SAludos

  10. tcdaza Says:

    http://toolbar.netcraft.com/site_report?url=http://www.ckios0.com

  11. tcdaza Says:

    http://toolbar.netcraft.com/site_report?url=http://www.mygeekside.com como el de My Geek Side que esta en otro lado pero no necesariamente el autor… pero bueno. ah por cierto si no se ve el reporte, desplacense hasta el ultimo de la pagina va a ver cosas interezantes. esa web es muy util para cuando quieres tener tu propio dns en casa cuando fallen los de Speedy. Un abrazo a todos.

  12. RICARDO Says:

    LA PAGINA ESTA REBUENA

    TENGO UN PROBLEMA CON MI PC
    ESTA INFECTADO CON EL VIRUS
    ”PACKET.ATO.GEN“ . LA ACTUALIZACION DE NOD32 2.7 NO LO
    ELIMINA.

    QUISIERA QUE PONGAS MINI ANTIVIRUS COMO ANTES O COMO PUEDO ENVIARTE LAS MUESTRAS DEL ARCHIVO INFECTADO

Deja un comentario

Por favor note que: La moderacion de comentarios esta habilitada y podria retrasar tu comentario. No hay necesidad de reenviar tu comentario.