Intento de “revival” de los virus de macro | MundoPC.NET
Página principal
    | Apúntate a MundoPC.NET  | Errores | Ayuda | Mapa web | Añadir a Favoritos Versión Imprimible


Se está detectando en Europa un tímido intento de revivir los virus de  macro, a través de un documento en Microsoft Word que está siendo  enviado a través de spam. El virus no representa ninguna evolución del  concepto y no se le espera repercusión alguna, pero supone un renovado y  discreto interés por este tipo de malware, prácticamente extinto desde  finales de los 90.


El espécimen se trata de un virus de macro “de toda la vida”. Las macros  en Microsoft Office permiten ejecutar código VBA (Visual Basic for  Applications) incrustado dentro de documentos cuando son abiertos con  esta aplicación. Hasta la versión Office 2000, esto se hacía de forma  automática con todas las macros contenidas en los documentos, lo que  ayudó a popularizar lo que se llamarían los “virus de macro”. Virus como  Melissa y sucesivas variantes dotaron a esta forma de ejecución  automática gran popularidad.

El archivo en concreto se ha difundido por algunos países europeos con  el nombre de Rechnung.doc. Lleva dentro incrustado un ejecutable, y la  macro se encarga de copiarlo al disco duro y ejecutarlo. Las casas  antivirus han tenido que rescatar del olvido el prefijo W97M y OF97para  denominar a Fordo, como se ha dado en llamar. La detección general por  parte de los antivirus ha aumentado en los últimos días, aunque desde un  principio ha sido muy efectiva.

http://www.virust...218dba79f4b154e6b930

La única novedad de Fordo es que en vez de ejecutar su payload  directamente desde la macro, como habitualmente se venía haciendo,  contiene en su interior un ejecutable. La macro lo copia al disco duro y  lo ejecuta. Se trata entonces de un dropper tradicional que en principio  no recurre a un servidor para descargar su componente principal.

La detección de la muestra del ejecutable contenido que hemos analizado  es aceptable. Se trata de un spyware tradicional, que intentará  conectarse a diferentes páginas.

http://www.virust...3c1549253844a6249708

Desde Word 2000 las macros no se ejecutan de forma automática por  defecto, a no ser que estén firmadas por alguien de confianza para el  equipo. Fordo ni siquiera usa vulnerabilidades conocidas o no para  saltarse esta restricción, simplemente confía en que el usuario o bien  use Word 97 o tenga las macros activadas en modo de seguridad “bajo” y  se ejecuten automáticamente. En caso contrario simplemente la macro será  ignorada. De ahí a que su difusión se espere muy discreta. En cualquier  caso el virus, una vez ejecutado, modifica esta opción y marca como  “bajo” el nivel de seguridad de las macros. Con esto puede llegar a  conseguir que otros virus de macro se ejecuten en el futuro.

Opina sobre esta noticia:
http://www.hispasec...aaldia/3615/comentar

Más información:

Blast from the future?
http://isc.sans.org...ary.php?storyid=5029

Sergio de los Santos
ssantos arroba hispasec.com


Entradas relacionadas:

  1. Las Navidades ya han llegado para los virus scam Un scam es un mensaje de correo electrónico que busca convencer a quien lo recibe de realizar alguna acción que...
  2. Se espera que los ataques de virus informáticos batan un nuevo récord el lunes 24 de noviembre Según los datos de años anteriores y tras analizar 500.000 equipos en todo el mundo, los expertos de Trend Micro...
  3. Apple sugiere a los usuarios de Mac que instalen un antivirus No, Apple no está admitiendo que el sistema operativo Mac sea inseguro, aunque reconoce que los usuarios de Mac son...
  4. Symantec protege a los Gamers El fabricante de productos Norton acaba de lanzar una versión de su software pensando especialmente en las necesidades de los...
  5. Ernst & Young publica los resultados de la XI Encuesta Global de Seguridad de la Información La consultora Ernst & Young ha publicado los resultados de la Encuesta  Global de Seguridad de la Información (Global Information...


Actualizado el 18 Septiembre 2008 - 15:13

- Publicado por Fernando Fdez. -




Añadir comentario










Nota: Está activada la moderación de comentarios por lo que podría no publicarse de forma inmediata.


*
Para probar que eres una persona y no un script, por favor haz la suma siguente y escribe el resultado. También puedes hacer click en la imagen para oir los números (solo en inglés).
Haz click para oir los números

Redifusión RSS de los comentarios de la entrada.TrackBack URL.



| Logo MundoPC.NET | Publicidad | Quienes Somos | Aviso Legal | Contactar | GMC Contables | Translate |
  Hay 21 visitantes. Record on-line: 553 © MundoPC.NET C.B. 2000 - 2008