CLICK HERE FOR THOUSANDS OF FREE BLOGGER TEMPLATES

miércoles, 17 de septiembre de 2008

Intento de "revival" de los virus de macro


Se está detectando en Europa un tímido intento de revivir los virus de
macro, a través de un documento en Microsoft Word que está siendo
enviado a través de spam. El virus no representa ninguna evolución del
concepto y no se le espera repercusión alguna, pero supone un renovado y
discreto interés por este tipo de malware, prácticamente extinto desde
finales de los 90.

El espécimen se trata de un virus de macro "de toda la vida". Las macros
en Microsoft Office permiten ejecutar código VBA (Visual Basic for
Applications) incrustado dentro de documentos cuando son abiertos con
esta aplicación. Hasta la versión Office 2000, esto se hacía de forma
automática con todas las macros contenidas en los documentos, lo que
ayudó a popularizar lo que se llamarían los "virus de macro". Virus como
Melissa y sucesivas variantes dotaron a esta forma de ejecución
automática gran popularidad.

El archivo en concreto se ha difundido por algunos países europeos con
el nombre de Rechnung.doc. Lleva dentro incrustado un ejecutable, y la
macro se encarga de copiarlo al disco duro y ejecutarlo. Las casas
antivirus han tenido que rescatar del olvido el prefijo W97M y OF97para
denominar a Fordo, como se ha dado en llamar. La detección general por
parte de los antivirus ha aumentado en los últimos días, aunque desde un
principio ha sido muy efectiva.

http://www.virustotal.com/analisis/d67fcf69c3b2218dba79f4b154e6b930

La única novedad de Fordo es que en vez de ejecutar su payload
directamente desde la macro, como habitualmente se venía haciendo,
contiene en su interior un ejecutable. La macro lo copia al disco duro y
lo ejecuta. Se trata entonces de un dropper tradicional que en principio
no recurre a un servidor para descargar su componente principal.

La detección de la muestra del ejecutable contenido que hemos analizado
es aceptable. Se trata de un spyware tradicional, que intentará
conectarse a diferentes páginas.

http://www.virustotal.com/es/analisis/def454a819753c1549253844a6249708

Desde Word 2000 las macros no se ejecutan de forma automática por
defecto, a no ser que estén firmadas por alguien de confianza para el
equipo. Fordo ni siquiera usa vulnerabilidades conocidas o no para
saltarse esta restricción, simplemente confía en que el usuario o bien
use Word 97 o tenga las macros activadas en modo de seguridad "bajo" y
se ejecuten automáticamente. En caso contrario simplemente la macro será
ignorada. De ahí a que su difusión se espere muy discreta. En cualquier
caso el virus, una vez ejecutado, modifica esta opción y marca como
"bajo" el nivel de seguridad de las macros. Con esto puede llegar a
conseguir que otros virus de macro se ejecuten en el futuro.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3615/comentar

0 comentarios: