<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Shellcodes para Microsoft Office</title>
	<atom:link href="http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/</link>
	<description>48Bits ... The one and a half architecture land.</description>
	<lastBuildDate>Thu, 09 Feb 2012 23:02:12 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Por: Miguel</title>
		<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/comment-page-1/#comment-40813</link>
		<dc:creator>Miguel</dc:creator>
		<pubDate>Sat, 23 May 2009 03:51:53 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=375#comment-40813</guid>
		<description>/*++

A eso me referia con el ejemplo de los appliances y los productos de seguridad corporativos. En Gateways, por ejemplo, dificilmente dejaran pasar un ZIP con contraseña. Y de la misma forma, tampoco pasara un fichero Office que tenga algo sospechoso. No se si en este caso concreto se podria detectar esa anomalia en el fichero de forma generica, y tampoco los AVs lo hacen o no. Pero lo que si creo es que en lineas generales en entornos mas restrictivos estas cosas tienden a detectarse.

Un saludo!
--*/</description>
		<content:encoded><![CDATA[<p>/*++</p>
<p>A eso me referia con el ejemplo de los appliances y los productos de seguridad corporativos. En Gateways, por ejemplo, dificilmente dejaran pasar un ZIP con contraseña. Y de la misma forma, tampoco pasara un fichero Office que tenga algo sospechoso. No se si en este caso concreto se podria detectar esa anomalia en el fichero de forma generica, y tampoco los AVs lo hacen o no. Pero lo que si creo es que en lineas generales en entornos mas restrictivos estas cosas tienden a detectarse.</p>
<p>Un saludo!<br />
&#8211;*/</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Mario</title>
		<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/comment-page-1/#comment-40811</link>
		<dc:creator>Mario</dc:creator>
		<pubDate>Fri, 22 May 2009 04:22:05 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=375#comment-40811</guid>
		<description>Yo creo que Andres se refiere a si actualmente los antivirus usan heuristica en ficheros de office. Algunos lo hacen, aunque no se si tienen en cuenta cosas como esta, pero es comun buscar ejecutables embebidos en determinadas areas, por ejemplo.

Un saludo,</description>
		<content:encoded><![CDATA[<p>Yo creo que Andres se refiere a si actualmente los antivirus usan heuristica en ficheros de office. Algunos lo hacen, aunque no se si tienen en cuenta cosas como esta, pero es comun buscar ejecutables embebidos en determinadas areas, por ejemplo.</p>
<p>Un saludo,</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Miguel</title>
		<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/comment-page-1/#comment-40810</link>
		<dc:creator>Miguel</dc:creator>
		<pubDate>Fri, 22 May 2009 01:53:06 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=375#comment-40810</guid>
		<description>/*++
  Buenos dias!

  Yo creo que los AV detectarian un fichero con esas caracteristicas en situaciones concretas. 

  En un prodcuto de consumo seguramente solo se detectaria si el AV en cuestion tuviese un numero considerable de clientes afectados. Y seguramente solo lo detectarian con analisis bajo demanda, pero no con un residente de ficheros.

  En cambio, el mismo AV funcionando en un Appliance, o en su version de producto corporativo yo creo que si lo pillarian (O deberían). 

  En todo caso, no creo que en este caso el problema de los AVs sea tecnologico. 

--*/</description>
		<content:encoded><![CDATA[<p>/*++<br />
  Buenos dias!</p>
<p>  Yo creo que los AV detectarian un fichero con esas caracteristicas en situaciones concretas. </p>
<p>  En un prodcuto de consumo seguramente solo se detectaria si el AV en cuestion tuviese un numero considerable de clientes afectados. Y seguramente solo lo detectarian con analisis bajo demanda, pero no con un residente de ficheros.</p>
<p>  En cambio, el mismo AV funcionando en un Appliance, o en su version de producto corporativo yo creo que si lo pillarian (O deberían). </p>
<p>  En todo caso, no creo que en este caso el problema de los AVs sea tecnologico. </p>
<p>&#8211;*/</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: ruben</title>
		<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/comment-page-1/#comment-40809</link>
		<dc:creator>ruben</dc:creator>
		<pubDate>Thu, 21 May 2009 15:06:52 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=375#comment-40809</guid>
		<description>nop. Porque el antivirus tiene que parsear e interpretar inteligentemente el documento para descubrir el overlay.</description>
		<content:encoded><![CDATA[<p>nop. Porque el antivirus tiene que parsear e interpretar inteligentemente el documento para descubrir el overlay.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Andres Tarasco</title>
		<link>http://blog.48bits.com/2009/05/19/shellcodes-para-microsoft-office/comment-page-1/#comment-40806</link>
		<dc:creator>Andres Tarasco</dc:creator>
		<pubDate>Thu, 21 May 2009 10:32:03 +0000</pubDate>
		<guid isPermaLink="false">http://blog.48bits.com/?p=375#comment-40806</guid>
		<description>Desde mi desconocimiento, me surge una duda.. 
El añadir bytes extras al documento, sin estar mapeada esa región internamente, ¿no genera alertas por parte de motores av?</description>
		<content:encoded><![CDATA[<p>Desde mi desconocimiento, me surge una duda..<br />
El añadir bytes extras al documento, sin estar mapeada esa región internamente, ¿no genera alertas por parte de motores av?</p>
]]></content:encoded>
	</item>
</channel>
</rss>

