Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Antivirus. Mostrar todas las entradas

jueves, 29 de noviembre de 2012

Antivirus y espectativas de uso de los mismos

-------------------------------------------------------------------

Hispasec - una-al-día 20/10/2012

Todos los días una noticia de seguridad
www.hispasec.com

Síguenos en Twitter: http://twitter.com/unaaldia

Noticia en formato HTML: http://www.hispasec.com/unaaldia/5110

-------------------------------------------------------------------



Antivirus y el manejo de las expectativas

-----------------------------------------

A una señora en Murcia que regenta un locutorio, le han realizado una transferencia de 2800 euros hacia la cuenta de un desconocido sin su consentimiento. El banco se niega a devolverle el dinero. Ha sido víctima de una variante de Citadel, el de la transferencia ficticia.

Entre lágrimas por haber perdido la recaudación del mes, nos pregunta

desesperada: "¿Pero cómo ha podido ocurrir? No lo entiendo, ¡tengo un antivirus! ¡No es pirata!"

Un bufete de arquitectos en Barcelona nos contacta. Desde su proveedor han detectado un tráfico muy sospechoso que proviene de la red interna.

Es probable que se esté filtrando información. Preocupados, se ponen en contacto con nosotros: "Estamos protegidos con un antivirus. Hemos analizado cada máquina incluso con otra marca y también nos dice que estamos limpios. ¿Qué demonios está pasando?".

Estos son solo dos ejemplos reales de nuestro día a día. En ambos casos, los forenses indicaron infecciones comunes en el sistema. Nada de amenazas dirigidas: malware común, del que infecta a millones de máquinas cada día. Se habían infectado a través de una vulnerabilidad en un plugin del navegador. En los dos casos se detectó el malware, y se eliminó. Y en los dos casos (y en cualquier forense realizado, en general), efectivamente disfrutaban de la protección de un antivirus reconocido, actualizado, activo y plenamente funcional que ofrecía todo tipo de protección.

¿Crisis antivirus?

Los antivirus comenzaron (y siguen) usando tecnología de firmas.

Mejoraron con la heurística, que se demostró insuficiente. Incorporaron incluso análisis de comportamiento y además, reconocimiento en la nube con millones de ficheros en listas blancas y negras de reputación en tiempo real. ¿El resultado? Además de estos ejemplos comunes en nuestro laboratorio, según el estudio del Observatorio de INTECO con el que colaboramos, los niveles de malware encontrado en unos 3000 usuarios analizados mensualmente en España rondan desde hace años el 50% de equipos que alojan al menos una muestra. De ellos, el 95% suele usar antivirus. No parece muy alentador. Pero el antivirus no está en crisis.

Las expectativas

La pregunta de los usuarios es normal. Me han vendido un producto que no ha cumplido su función, por tanto, en su lógica, el producto es el culpable. Y efectivamente, el antivirus ha fallado... pero el problema reside realmente en las expectativas. Cuando se adquiere un producto, se espera que cumpla la función que promete y se crean por tanto unas expectativas que, una vez incumplidas, se sienten como deudas. Pero quizás nosotros mismos (ayudados, eso sí, por la publicidad y nuestra interiorización de sus mensajes) hemos generado esas expectativas exageradas.

Depende de en qué plano nos movamos, estamos más expuestos a generar expectativas increíbles. Si bien no esperamos que al comprar determinada marca de desodorante, chicas espectaculares caigan a nuestros pies por el simple hecho de oler mejor y que un anuncio lo asegure, en el plano de la tecnología el usuario es más vulnerable en este aspecto: si la publicidad del antivirus dice que me protege, espero protección.

Protección total, y no a medias. Pero la realidad es diferente. Como hemos mencionado en otra ocasión, el antivirus es un chaleco antibalas... pero hoy en día, los atacantes han aprendido tanto a disparar a la cabeza, como a atravesar el material del que están hechos.

Si un coche cae por un barranco, explota y se consume en llamas, ningún testigo gritaría ante el cuerpo calcinado del conductor: "¡¿Pero si usaba un cinturón de seguridad, cómo ha podido ocurrir!?".

Un cambio en las expectativas

Más que culpar a un producto, se debe generar un cambio de expectativas en el usuario medio. Los atacantes llevan ventaja. Desde (¿y para?) siempre. Actualmente, la fórmula por la que crean archivos únicos que solo funcionan en el equipo de la víctima, (cifrados exclusivamente para ese ordenador con criptografía simétrica basada en parámetros únicos del sistema), dificulta muchísimo tanto su detección, como la extrapolación a ningún tipo de lista para compartirla con otros usuarios. También complica el análisis, así que es más complejo crear una firma y que se detecten muestras similares. Para colmo, otros problemas más prosaicos como la escasez de personal en los laboratorios en épocas de crisis, ralentizan las investigaciones antivirus. Y aunque todo esto se solucionara, los atacantes seguirán con ventaja. Afrontémoslo.

El usuario debe aprender entonces a esperar lo que de verdad puede conseguir de cada tecnología. El corrector ortográfico de Word no se hace llamar "antierrores ortográficos", ni nos convierte automáticamente en un académico de la lengua. Solo nos ayuda a detectar fallos comunes.

Para escribir bien y que no se cuelen errores en nuestros párrafos, es necesario usar otras "herramientas": entender la gramática y mejorarla con la lectura de calidad. Jamás se inventará el corrector que consiga eso por nosotros. Probablemente, el antivirus debería llamarse "detector (de algunos tipos) de malware" para reforzar la idea de que es necesaria otro tipo de protección adicional y rebajar las expectativas en este campo... pero probablemente los de marketing no estarían muy de acuerdo.

¿Y qué tipo de protección adicional es necesaria?

Desde luego, superar el binomio clásico "antivirus y cortafuegos entrante" tan incompleto y obsoleto. Una buena medida es conocer y activar las opciones de seguridad de Windows, y otra muy interesante que ha aparecido últimamente, son los programas antiexploits. No me refiero a la detección de exploits que también intentan los antivirus (con éxito relativo, como ocurre con la detección de malware). Este tipo de software se preocupa del malware en otro plano: detectan las técnicas de intentos de explotación de vulnerabilidades que hacen que se instale el malware, no del malware en sí (para eso estaría el antivirus). Y dan buenos resultados. EMET, la herramienta de Microsoft es una buena prueba de ello, y personalmente estoy seguro de que acabará integrada de serie en futuras ediciones de Windows. ExploitShield es otro gran programa aparecido recientemente. Intenta impedir que los exploits lleguen a ejecutar código, basado en su comportamiento esencial. Es muy efectivo.

Para hacernos una idea de que este es un problema que hay que atajar, de ese 50% de sistemas infectados del que hemos hablado, sí, un 95% usa antivirus... pero solo un 60% suele tener actualizados todos sus programas...

Por supuesto, si se popularizan los programas antiexploit, no serán la solución definitiva y tendrán que evolucionar... Pero parecen un buen camino, hoy. Desprendámonos de consejos obsoletos. Actualmente, los exploits y las vulnerabilidades en software no actualizado representan una buena parte del problema. No seamos víctimas de nuestras propias expectativas.



Opina sobre esta noticia:


http://unaaldia.hispasec.com/2012/10/antivirus-y-el-manejo-de-las.html#comments

 

Sergio de los Santos

ssantos@hispasec.com

Twitter: @ssantosv

lunes, 21 de mayo de 2012

Desintaladores Antivirus

Avasthttp://files.avast.com/files/eng/aswclear.exe
AVGhttp://www.avg.com/us-en/utilities
Avirahttp://www.avira.com/en/support-for-free-knowledgebase-detail/kbid/88
BitDefenderhttp://kb.bitdefender.com/site/article/333/
BullGuardhttp://www.bullguard.com/support/product-guides/bullguard-internet-security-guides/uninstall.aspx
CA Antivirushttp://homeofficekb.ca.com/CIDocument.asp?KDId=3125&Preview=0&Return=0&GUID=DF325E0AA0AB4264AF47E4BEA49F571B
Comodo Internet Securityhttps://support.comodo.com/index.php?_m=knowledgebase&_a=viewarticle&kbarticleid=298
CounterSpyhttp://support.sunbeltsoftware.com/Business/2VIPRE_Enterprise/3.1/Console/Uninstall%2f%2fReinstall
Cyber Defender Early Detection Centerhttp://cyberdefender.custhelp.com/app/answers/detail/a_id/207
Dr. Webhttps://support.drweb.com/support_wizard/?lng=en (Solo los usuarios registrados de Dr. Web pueden acceder a los contenidos de soporte)
eScanhttp://www.microworldsystems.com/download/tools/esremove.exe
ESET http://www.eset-la.com/kb/SOLN2116
FRISK F-PROT Antivirus for Windowshttp://www.f-prot.com/support/windows/fpwin_faq/25.html
F-Securehttp://www.f-secure.com/en/web/home_global/support/article/kba/2109/k/uninstall+f+secure/p/1
G Datahttp://www.gdatasoftware.co.uk/typo3conf/ext/dam_frontend/pushfile.php?docID=7982
Kasperskyhttp://support.kaspersky.com/sp/kis2011/install?qid=208279463
Kingsofthttp://www.kingsoftsupport.com/forum/viewtopic.php?f=30&t=59&sid=9e4c506ea22db37a60ab1b7364544d6a
K7 Total Securityhttp://www.k7computing.com/en/tools/K7RT.exe
LavaSofthttp://www.lavasoftsupport.com/index.php?showtopic=28
McAfeehttp://download.mcafee.com/products/licensed/cust_support_patches/MCPR.exe
Norman Virus Control/Norman Security Suitehttp://www.norman.com/support/support_issue_archive/67798/en
Pandahttp://www.pandasecurity.com/resources/sop/UNINSTALLER_08.exe
Pareto Logichttp://techsupport.paretologic.com/plsupport/consumer/kbdetail.asp?kbid=135&start=81
Sophoshttp://www.sophos.com/support/knowledgebase/article/11019.html
Norton (Symantec)ftp://ftp.symantec.com/public/english_us_canada/removal_tools/Norton_Removal_Tool.exe
Trend Microhttp://esupport.trendmicro.com/1/How-do-I-remove-old-or-new-versions-of-Trend-Micro-products-in-my-comp.aspx
Vipre (Sunbelt Software)http://www.sunbeltsoftware.com/support/VPE/AgentRemoval3.1.exe
Webroothttp://support.webroot.com/cgi-bin/webroot.cfg/php/enduser/std_adp.php?p_faqid=1761
Windows Live OneCarehttp://download.microsoft.com/download/4/c/b/4cb845e7-1076-437b-852a-7842a8ab13c8/OneCareCleanUp.exe
Windows Security Essentialshttp://support.microsoft.com/kb/2435760
Zone Alarmhttp://download.zonealarm.com/bin/free/support/download/clean.exe

lunes, 2 de enero de 2012

Windows Defender Offline Tool

Microsoft ha lanzado recientemente una nueva herramienta gratuita como parte de su estrategia en la lucha contra el malware. En esta ocasión se trata de Windows Defender Offline Tool, una herramienta que como su nombre indica permite realizar análisis de malware (sobre todo rootkits) con el sistema operativo en modo offline.
Unos de los aspectos destacables de esta nueva herramienta es su facilidad de instalación y de uso. Básicamente el proceso consiste en iniciar el equipo con una llave USB o con un CD de arranque previamente preparado para que a partir de ahí se pueda realizar un análisis exhaustivo del sistema.


Cuando se ejecuta Windows Defender Offline Tool, lo primero que se solicita es el tipo de medio de arranque que se va a crear, pudiendo elegir entre CD o DVD, USB o imagen ISO, tal y como se muestra a continuación.



Es importante señalar que la mejor opción es utilizar un dispositivo USB, ya que permitirá actualizar más adelante Windows Defender Offline Tool, sin necesidad de volver a crear la imagen.
No es necesario tener un dispositivo con un gran almacenamiento, ya que Windows Defender Offline Tool necesita únicamente alrededor de 250 MB. En cualquier caso, el asistente de preparación del medio formatea el dispositivo y elimina cualquier contenido que pudiera tener.


Una vez finalizada la fase de preparación del medio, ya se puede utilizar para arrancar el equipo que se va a escanear. Eso si, es recomendable deshabilitar DEP antes de ejecutar la herramienta ya que puede interferir en el proceso de análisis. Más información de cómo deshabilitar DEP en http://windows.microsoft.com/en-US/windows7/Change-Data-Execution-Prevention-settings


Como se puede observar, la interfaz de usuario es similar a Windows Defender y Security Essentials, siendo ésta muy intuitiva, sencilla y eficaz.




Windows Defender Offline Tool es una herramienta más que se suma al conjunto Security Essentials, Windows Defender y Forefront Endpoint Protection en la lucha contra las amenazas de malware y que sin duda debemos tener presente y a mano en todo momento.


lunes, 12 de septiembre de 2011

Como : Instalar Mcafee ASAP con VSSETUP


VSSETUP.EXE /CK=<clave de empresa> /<parámetros>

Su clave de empresa aparece en SecurityCenter, en la ficha es o
Identifica la dirección de correo electrónico del usuario en los
A pesar de su nombre, la variable email no tiene que ser una
dirección de correo electrónico. No utilice una cadena que
contenga caracteres no estándares, ya que podrían aparecer de
forma incorrecta en los informes.
/Uninstall
Desinstala.
 
/Groupid=[número de grupo]
Para encontrar el número asociado a un grupo si comprueba el
informe . El ID del grupo se encuentra al final de la dirección URL en el formato .
Coloca el equipo en cualquier grupo que haya creado. Puede ver Perfiles de equipos o crear una dirección URL personalizada.G=xx.
Si designa un grupo que no existe, los usuarios se colocarán en
el grupo predeterminado o el grupo que haya designado como tal.

Asigna una directiva al equipo.
Si designa una directiva que no existe, se asigna la directiva
McAfee Default o la directiva que haya designado como su
directiva predeterminada.
/P=b
/P=f
/P=v
Selecciona los servicios de protección que instalar:
f: protección con firewall
v: protección antivirus
b: protección del navegador


/ScanComputer
Realiza un análisis completo en el equipo en cuanto la instalación.VSSETUP.EXE /P=vfb /CK=abcd /Email=juan@ejemplo.com /Groupid=3


/Policyid=[nombre de directiva]


/SetRelayServerEnable=1
Para la retransmisión. Si no se utiliza el equipo como servidor de
retransmisión, defínalo como 0.


/Reinstall
intactos los valores anteriores correspondientes a la clave de
empresa, la dirección de correo electrónico y el ID del equipo.



 

Los parámetros de la línea de comandos que se pueden usar al ejecutar
Para realizar una instalación silenciosa, utilice esta línea de comandos y cualquiera de los parámetros siguientes (que no distinguen mayúsculas de minúsculas):

jueves, 30 de octubre de 2008

Desinstalación manual de Productos Symantec

Sea cual sea nuestra versión de Symantec Antivirus desde la 8.x hasta la 10.2, interesante link oficial obre el proceso manual a seguir para el proceso de desinstalación.