<?xml version="1.0" encoding="ISO-8859-1"?>
<rss version="0.92"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/">
<channel>
	<title>Blog Laboratorio Hispasec</title>
	<link>http://blog.hispasec.com/laboratorio</link>
	<description>Laboratorio</description>
	<language>es</language>

    <lastBuildDate>Tue, 02 Mar 2010 09:59:36 +0000</lastBuildDate>

	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<image>
		<url>http://blog.hispasec.com/laboratorioimages/minilogo.png</url>
		<title>Laboratorio</title>
		<link>http://blog.hispasec.com/laboratorio</link>
	</image>

		<item>
		<title>Sobre el Suspicious.Insight de Symantec</title>
		<link>http://blog.hispasec.com/laboratorio/361</link>
		<description>Hace unos días incluimos una nueva versión del motor de Symantec en VirusTotal. Esta nueva versión utiliza una tecnología de la compañía que usa un sistema de reputación para judgar previamente los archivos. Dado que hemos recibido bastantes emails preguntando por el asunto, hemos pensado que estaría bien clarificarlo, y la gente de Symantec también ha publicado un post bastante clarificador en uno de sus blogs (traduciendo del inglés):

&lt;i&gt;&quot;¿Que es exactamente una detección con Suspicious.Insight?. Estas detecciones se derivan de la nueva tecnología de Symantec basada en reputación. Marca archivos que no han creado aún una reputación clara (ya sea buena o mala) entre la comunidad de usuarios de Symantec&quot;.&lt;/i&gt;

Si queréis leer más acerca del asunto, podéis hacerlo en el propio &lt;a href=&quot;http://www.symantec.com/connect/es/blogs/reputation-based-security-suspiciousinsight-detections-virus-total&quot;&gt;blog de Symantec&lt;/a&gt;, o en la &lt;a href=&quot;http://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99&quot;&gt;referencia técnica&lt;/a&gt; sobre la detección.</description>
	</item>
		<item>
		<title>Sospechoso, hasta que no se demuestre lo contrario</title>
		<link>http://blog.hispasec.com/laboratorio/360</link>
		<description>Esta mañana hemos vuelto a activar en VirusTotal el último motor de Symantec que nos enviaron, incluye consultas a la nube y valoraciones basadas en reputación. Digo que hemos vuelto a activarlo porque lo desactivamos pensando que tenía un bug, dado el número de falsos positivos que arrojaba.&lt;p&gt;
Tras comunicarles nuestras dudas al respecto, desde la central de Symantec han insistido en que desean que esa versión sea la que permanezca en VirusTotal. Así que aviso a navegantes respecto a las detecciones que aparezcan marcadas únicamente como &quot;Suspicious.Insight&quot; por parte de este motor. Puede dar esa detección incluso con binarios legítimos firmados con VeriSign Class 3 Code Signing.&lt;p&gt;</description>
	</item>
		<item>
		<title>Nuestro compañero Ero Carrera en los talleres RootedLabs</title>
		<link>http://blog.hispasec.com/laboratorio/359</link>
		<description>Dentro del contexto del Congreso de Seguridad Informática Rooted CON, que tendrá lugar en Madrid del 18 al 20 de marzo 2010, nuestro compañero Ero Carrera impartirá un taller muy especial sobre el malware. &lt;p&gt;
Está orientado a aquellos profesionales que quieran conocer las últimas técnicas utilizadas por los creadores de malware y cómo poder analizar malware. Para ello, durante este curso se realizarán, durante todo el día, prácticas con malware real que está siendo explotado hoy en día en Internet. Se verán casos de virus, de gusanos y de troyanos bancarios dirigidos al robo de credenciales.&lt;p&gt;
Ero Carrera es actualmente &quot;Chief Research Officer of Collaborative Security&quot; en VirusTotal. Al margen de este título que apenas cabe en su tarjeta de visita, es un excelente comunicador con grandes conocimientos sobre el malware con el que siempre resulta agradable compartir información.&lt;p&gt;
Toda la información sobre la conferencia está disponible en:
&lt;a href=http://www.rootedcon.es/&gt;http://www.rootedcon.es/&lt;/a&gt;&lt;p&gt;
Para apuntarse a este taller (que será el 16 de marzo) u otros, es posible hacerlo desde
&lt;a href=https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers&gt;https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers&lt;/a&gt;</description>
	</item>
		<item>
		<title>Rumore, rumore...</title>
		<link>http://blog.hispasec.com/laboratorio/358</link>
		<description>Estoy teniendo mucho feedback sobre &lt;a href=&quot;http://www.hispasec.com/unaaldia/4013&quot;&gt;Rumorología Antivirus&lt;/A&gt;, con reacciones de todo tipo. La mayoría de la gente se centra en el hecho de la copia, aunque desde mi punto de vista lo más preocupante es la reproducción de errores y como impacta en los falsos positivos. Como al final un software legítimo puede convertirse en un malware a ojos de terceros al reproducirse el error, aquello de &quot;una mentira repetida mil veces se convierte en una realidad&quot;.&lt;p&gt;
Casualidades de la vida, ayer sufrimos en carnes propias un caso de falso positivo con nuestro &lt;a href=&quot;http://www.virustotal.com/metodos.html&quot;&gt;VirusTotal Uploader&lt;/A&gt;, que fue detectado por Symantec. El falso positivo ha sido corregido en cuestión de horas, es lo bueno que tiene tener contactos en todos los laboratorios AV, pero lo curioso de nuevo es ver el historial de detecciones y como &quot;concuerdan&quot; algunas nomenclaturas de diferentes motores.&lt;p&gt;
En el año 2007 VBA32 tuvo un falso positivo detectándolo como &quot;AdWare.Win32.BetterInternet.amw&quot; que corregiría más tarde, es la primera referencia que tenemos de que fuera detectado con una firma específica como &quot;Adware BetterInternet&quot;.&lt;p&gt;
Este año fue detectado por dos motores más, pero por heurísticas, así que en principio no parece guardar relación alguna con aquella detección del 2007. Primero fue Webwasher-Gateway detectándolo como &quot;BlockReason.0&quot; el 2009/01/14, y más tarde Panda durante algo más de un mes, del 2009/09/04 hasta 2009/10/15 como &quot;Suspicios file&quot;.&lt;p&gt;
En 2009/10/17 TheHacker lo detecta como &quot;Adware/BetterInternet.aoh&quot;, el 2009/10/21 Symantec como &quot;Adware.BetterInternet&quot;.&lt;p&gt;
El caso de Symantec, al ser un antivirus más extendido, si nos ha impactado más, en el sentido de que hemos recibido comentarios de usuarios avisando del tema (afortunadamente los usuarios de VirusTotal Uploader saben diferenciar un falso positivo, así que nadie nos ha acusado de haberles instalado un adware). Tras avisar a técnicos de TheHacker y Symantec ha sido cuestión de horas, a la siguiente actualización estaba corregido. Gracias Melissa y Mike.&lt;p&gt;
Aunque el falso positivo de TheHacker no nos impactaba especialmente he preferido que se corrigieran ambos, por si en algo tiene que ver el efecto &quot;rumorología&quot;. Así que mi consejo a los desarrolladores de software es que avisen de cualquier falso positivo, aunque sea en un motor antivirus menos popular, para prevenir males mayores.&lt;p&gt;
Pregunta al aire, por curiosidad, ¿alguien conoce algún caso de desarrollador de software que haya denunciado a un antivirus por el impacto en el negocio o imagen que le ha provocado un falso positivo? ¿hay posibilidad o legalmente tienen las espaldas cubiertas los antivirus?. A nosotros de vez en cuando nos llega alguna que otra amenaza del departamento legal de turno, y mira que sólo visualizamos los resultados :)&lt;p&gt;</description>
	</item>
		<item>
		<title>State Of malware: Explosion of the axis of Evil</title>
		<link>http://blog.hispasec.com/laboratorio/357</link>
		<description>Presentación en la pasada &lt;a href=&quot;http://www.sourceconference.com/&quot;&gt;SOURCE&lt;/A&gt; Barcelona 2009 donde se cruza la visión del malware que tienen en &lt;a href=&quot;http://www.mandiant.com/&quot;&gt;Mandiant&lt;/A&gt; de la mano de Peter Silberman, con lo que vemos en &lt;a href=&quot;http://www.virustotal.com&quot;&gt;VirusTotal&lt;/A&gt; representados por Ero Carrera.&lt;p&gt;
Mientras que en VirusTotal recibimos cantidades industriales de malware de todo tipo y tenemos una imagen global de lo que se cuece, Mandiant tiene una visión más cerrada y especializada en el malware dirigido a las principales empresas del Fortune 500 y grandes corporaciones, de forma que ha sido un ejercicio interesante cruzar datos.&lt;p&gt;
&lt;center&gt;
&lt;a href=&quot;http://blog.hispasec.com/laboratorio/images/noticias/State_of_Malware.pdf&quot;&gt;&lt;img src=&quot;http://blog.hispasec.com/laboratorio/images/noticias/mandiant-virustotal.png&quot; border=0 style=&quot;float: none;&quot;&gt;&lt;/a&gt;
&lt;a href=&quot;http://blog.hispasec.com/laboratorio/images/noticias/State_of_Malware.pdf&quot;&gt;PDF (15,7MB)&lt;/A&gt;&lt;/center&gt;</description>
	</item>
		<item>
		<title>Nuevo dato en VT: sigcheck</title>
		<link>http://blog.hispasec.com/laboratorio/356</link>
		<description>Acabamos de incluir los resultados del &lt;a href=&quot;http://technet.microsoft.com/en-us/sysinternals/bb897441.aspx&quot;&gt;Sigcheck&lt;/a&gt; de Microsoft a los informes generados en VirusTotal. Es una herramienta muy interesante que muestra información variada sobre archivos (versiones, etc.) pero especialmente por la información que muestra sobre el certificado digital que pueda tener. Queremos agradecer a la gente de Microsoft (especialmente a Mark Russinovich) el permiso que nos han dado para utilizarla en VT.</description>
	</item>
	
</channel>
</rss>