<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Tecnología en los motores antivirus/antispyware</title>
	<atom:link href="http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/</link>
	<description>48Bits ... The one and a half architecture land.</description>
	<lastBuildDate>Thu, 09 Feb 2012 23:02:12 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: svch0st</title>
		<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/comment-page-1/#comment-51</link>
		<dc:creator>svch0st</dc:creator>
		<pubDate>Fri, 16 Jun 2006 07:05:38 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=22#comment-51</guid>
		<description>Esto es otro ejemplo de que solo hay un interés en la mayoría de las empresas que llaman &quot;de seguridad&quot;.... ¿A qué no adivinais cual es?
Sino, ¿cómo es que no se dedican más recursos a sistemas detectores de rootkits, sistemas sandbox, clasificacion automática de malware y, en definitiva, I+D+i? (contestando a la primera pregunta esta quedaría contestada.) 
Lo único que se vende es el producto de un cigarro.</description>
		<content:encoded><![CDATA[<p>Esto es otro ejemplo de que solo hay un interés en la mayoría de las empresas que llaman &#8220;de seguridad&#8221;&#8230;. ¿A qué no adivinais cual es?<br />
Sino, ¿cómo es que no se dedican más recursos a sistemas detectores de rootkits, sistemas sandbox, clasificacion automática de malware y, en definitiva, I+D+i? (contestando a la primera pregunta esta quedaría contestada.)<br />
Lo único que se vende es el producto de un cigarro.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: vmalvarez</title>
		<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/comment-page-1/#comment-31</link>
		<dc:creator>vmalvarez</dc:creator>
		<pubDate>Mon, 12 Jun 2006 20:04:09 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=22#comment-31</guid>
		<description>Voy a tener que retractarme y darle toda la razón a mballano ( pero te jodiste, porque en esta no apostamos nada :P ) Uno de mis argumentos para decir que el problema de los streams no era tan grave era que no se podía ejecutar directamente el contenido de uno de ellos, pero es completamente falso. Acabo de ver el link de Zohiartze y me dió por comprobar si era verdad eso que comentaban de que en el ImagePath de un servicio de Windows se podía hacer referencia a un stream, y en efecto se puede. Y no solo eso, en un una humilde llamada a CreateProcess se puede poner algo como CreateProcess(&quot;angel.exe:devil&quot;, .....) y ejecutar el stream &quot;devil&quot; en vez del stream principal. Luego investigo más el tema, y para la otra investigo antes de hablar :)</description>
		<content:encoded><![CDATA[<p>Voy a tener que retractarme y darle toda la razón a mballano ( pero te jodiste, porque en esta no apostamos nada <img src='http://blog.48bits.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' />  ) Uno de mis argumentos para decir que el problema de los streams no era tan grave era que no se podía ejecutar directamente el contenido de uno de ellos, pero es completamente falso. Acabo de ver el link de Zohiartze y me dió por comprobar si era verdad eso que comentaban de que en el ImagePath de un servicio de Windows se podía hacer referencia a un stream, y en efecto se puede. Y no solo eso, en un una humilde llamada a CreateProcess se puede poner algo como CreateProcess(&#8220;angel.exe:devil&#8221;, &#8230;..) y ejecutar el stream &#8220;devil&#8221; en vez del stream principal. Luego investigo más el tema, y para la otra investigo antes de hablar <img src='http://blog.48bits.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zohiartze</title>
		<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/comment-page-1/#comment-30</link>
		<dc:creator>Zohiartze</dc:creator>
		<pubDate>Mon, 12 Jun 2006 06:38:09 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=22#comment-30</guid>
		<description>Bueno, lunes por la mañanita y parece que esto de los streams va a dar un poco más de que hablar :-)

http://blogs.securiteam.com/index.php/archives/438

Slds.</description>
		<content:encoded><![CDATA[<p>Bueno, lunes por la mañanita y parece que esto de los streams va a dar un poco más de que hablar <img src='http://blog.48bits.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p><a href="http://blogs.securiteam.com/index.php/archives/438" rel="nofollow">http://blogs.securiteam.com/index.php/archives/438</a></p>
<p>Slds.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: mballlano</title>
		<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/comment-page-1/#comment-29</link>
		<dc:creator>mballlano</dc:creator>
		<pubDate>Wed, 07 Jun 2006 21:30:09 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=22#comment-29</guid>
		<description>Al hilo de lo que comenta inocraM sobre el control de cuotas de usuario, es bastante vergonzoso que el propio Windows no lo controle, algún universitario igual se está regocigando mientras lee esto :-).</description>
		<content:encoded><![CDATA[<p>Al hilo de lo que comenta inocraM sobre el control de cuotas de usuario, es bastante vergonzoso que el propio Windows no lo controle, algún universitario igual se está regocigando mientras lee esto <img src='http://blog.48bits.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: inocram</title>
		<link>http://blog.48bits.com/2006/06/06/tecnologia-en-los-motores-antivirusantispyware/comment-page-1/#comment-28</link>
		<dc:creator>inocram</dc:creator>
		<pubDate>Wed, 07 Jun 2006 21:21:58 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=22#comment-28</guid>
		<description>Estoy de acuerdo en lo que comenta Victor en lo relacionado con los problemas asociados a los Streams de NTFS en lo que se refiere a su uso por parte de los programadores de virus. Razones a mi modo de ver mas que suficientes como para que los coqueteos del malware con los Streams no pasen de la pura prueba de concepto. Por un lado la limitación autoimpuesta por un malware que utiliza una tecnica basada en cracteristicas exclusivas del sistema de ficheros NTFS. Por otro lado, y relacionado con lo primero, el problema nada desdeñable que se plantea a la hora de intentar propagar un malware con estas caracteristicas. Y podríamos mencionar además, la poca información que existe al respecto. 
Sin lugar a dudas Microsoft no se ha esmerado a la hora de extender el conocimiento y uso de los Streams de NTFS. Y eso se puede ver incluso en sus propios productos. A modo de ejemplo, actualmente la unica opción que da Microsoft para enumerar los Streams de un fichero pasa (que yo sepa) por una llamada directa a ntdll.NtQueryInformationFile, y además con una clase que no está documentada (aunque si está presente en las cabeceras del DDK). Mas escandaloso me parece el hecho de que Windows no tenga en algunos casos en cuenta los Streams, cuando es evidente que son claves en procesos como el control sobre las cuotas de los usuarios, por poner un ejemplo.
En la nueva versión de Windows Vista ya existirá funcionalidad a nivel de subsistema Win32 para recorrer los streams asociados a un fichero, FindFirstStreamW/FindNext... Por otro lado algunos compresores ya dan desde hace tiempo la posibilidad de comprimir los streams (i.e. WinRar permite almacenar los streams y la información de seguridad asociada al fichero). Desde hace tiempo NTFS es el sistema de ficheros habitual de los usuarios de Windows. Podría decirse que se estan comenzando a dar las condiciones objetivas que pueden permitir el uso &quot;in the wild&quot; de esta técnica para la distribución de programas potencialmente dañinos.
Lo que está claro es que si hasta la fecha las empresas de seguridad no han prestado atencion a los Streams, por el momento han vivido peligrosamente, pero podríamos decir que no se han equivocado (desde un cierto punto de vista que yo pesonalmente no comparto). ¿Les prestarán atención ahora o quizás tendremos que esperar a que el daño ya esté hecho?</description>
		<content:encoded><![CDATA[<p>Estoy de acuerdo en lo que comenta Victor en lo relacionado con los problemas asociados a los Streams de NTFS en lo que se refiere a su uso por parte de los programadores de virus. Razones a mi modo de ver mas que suficientes como para que los coqueteos del malware con los Streams no pasen de la pura prueba de concepto. Por un lado la limitación autoimpuesta por un malware que utiliza una tecnica basada en cracteristicas exclusivas del sistema de ficheros NTFS. Por otro lado, y relacionado con lo primero, el problema nada desdeñable que se plantea a la hora de intentar propagar un malware con estas caracteristicas. Y podríamos mencionar además, la poca información que existe al respecto.<br />
Sin lugar a dudas Microsoft no se ha esmerado a la hora de extender el conocimiento y uso de los Streams de NTFS. Y eso se puede ver incluso en sus propios productos. A modo de ejemplo, actualmente la unica opción que da Microsoft para enumerar los Streams de un fichero pasa (que yo sepa) por una llamada directa a ntdll.NtQueryInformationFile, y además con una clase que no está documentada (aunque si está presente en las cabeceras del DDK). Mas escandaloso me parece el hecho de que Windows no tenga en algunos casos en cuenta los Streams, cuando es evidente que son claves en procesos como el control sobre las cuotas de los usuarios, por poner un ejemplo.<br />
En la nueva versión de Windows Vista ya existirá funcionalidad a nivel de subsistema Win32 para recorrer los streams asociados a un fichero, FindFirstStreamW/FindNext&#8230; Por otro lado algunos compresores ya dan desde hace tiempo la posibilidad de comprimir los streams (i.e. WinRar permite almacenar los streams y la información de seguridad asociada al fichero). Desde hace tiempo NTFS es el sistema de ficheros habitual de los usuarios de Windows. Podría decirse que se estan comenzando a dar las condiciones objetivas que pueden permitir el uso &#8220;in the wild&#8221; de esta técnica para la distribución de programas potencialmente dañinos.<br />
Lo que está claro es que si hasta la fecha las empresas de seguridad no han prestado atencion a los Streams, por el momento han vivido peligrosamente, pero podríamos decir que no se han equivocado (desde un cierto punto de vista que yo pesonalmente no comparto). ¿Les prestarán atención ahora o quizás tendremos que esperar a que el daño ya esté hecho?</p>
]]></content:encoded>
	</item>
</channel>
</rss>

