Hola, como estan, tengo un par de dudas, a ver si me pueden hechar una mano:
1) queria saber si cuando uno es infectado con un troyano (para robarte informacion, verte tus archivos, capturar las teclas pulsadas, etc.) es necesario SI o SI que el troyano cree una entrada en el registro para iniciarse con cada inicio de la computadora.
Porque un colega mio tiene el disco rigido dividido en dos particiones, en una de ellas tiene windows, ms office, etc. y la tiene freezada con el deep freeze, mientras que la otra particion no está frizada (ahi guarda descargas de archivos, documentos, etc.).
Entonces, mi amigo cree que le metieron un troyano (no tiene antivirus, firewall ni nada) pero justo en la particion que NO tenia freezada (es decir, donde guarda los documentos, fotos, etc.), entonces yo le dije que no se hiciera problema, porque de haber sido infectado con un troyano en esa particion, el troyano estaría "inactivo" todo el tiempo, ya que la entrada que éste seguramente introdujo en el registro para autoejecutarse con cada reinicio, esa entrada fue "borrada" por el deep freeze, que restaura el registro. O sea que como mucho le podrian haber visto los archivos cuando le metieron el troyano y antes de que reinicie la compu, despues...adios!
Pero despues me surgió una duda: digo, supongamos que mi amigo hubiera sido infectado con un troyano "de conexion directa" (olvidemonos de que son viejos, les cuesta penetrar los routers, firewalls, etc.), en ese caso creo que el atacante podria tener acceso al troyano (es decir, conectarse al troyano remotamente) aunque éste no haya sido abierto ni ejecutado en la máquina víctima, o no???
Digo, porque precisamente la característica de los troyanos de conexion directa es que es el hacker el que se conecta o "le hace un llamado" al troyano, por lo tanto aunque éste no se pueda autoejecutar (gracias al Deep Freeze) y estuviera "apagado", igualmente, por el hecho de estar presente en la particion no freezada: ¿el atacante se puede conectar igual? ¿hay alguna forma de hacer eso sin que el troyano se ejecute en cada inicio, solo por estar presente en el disco?
Pregunto esto en general para cualquier tipo de troyanos, de conexion directa, inversa, o lo que sea. Mi amigo tiene ip estatica, lo que le facilitaria las cosas al atacante.
2) Y la otra duda que tengo, es que estaba probando el cactus joiner, mezclé un ejecutable cualquiera (no era un virus, sino un programa común) con un documento de word (.doc). Entonces abrí el ejecutable, y se abrió el documento de word y el otro programa, el tema es que al modificar el archivo de word y guardar los cambios, y abrir el ejecutable nuevamente (es decir, el archivo .exe que creé con el cactus joiner) no se guardaban los cambios del archivo .doc. ¿Hay alguna forma de mezlcar un .doc con otro archivo usando un joiner, y que el .doc mantenga los cambios que le realizamos o siempre vuelve al estado inicial? ¿será con todos los joiners igual? Porque yo sólo probé con el Cactus.
Bueno, eso es todo, muchas gracias de antemano, a todos!
N3um0n










Autor


En línea





