Foro de elhacker.net

Seguridad Informática => Seguridad => Mensaje iniciado por: repiolaa en 5 Mayo 2019, 02:36 am



Título: troyano/virus camuflado en rar?
Publicado por: repiolaa en 5 Mayo 2019, 02:36 am
hola hoy abri un .rar y en la ruta se vio primero c:\Windows\System32 meparecio extraño entonces probe com otros archivos .rar a ver si sucedia lo mismo, y para mi sorpresa solo con ese sucedia esto. es posible que con solo darle doble click al .rar me infecte? que deberia hacer? gracias de antemano!  :P


Título: Re: troyano/virus camuflado en rar?
Publicado por: @XSStringManolo en 6 Mayo 2019, 18:31 pm
Tienes el enlace para descargar el .rar? Ponlo aqui
De donde salio?
Sube el archivo a la web virustotal a ver que dice.
Puede moverse a otra carpeta, abrir otro proceso esconderse en el sistema de muchas formas eliminar el contenido del rar.
Si no tienes el enlace a la descarga del archivo puede ser complicado de encontrar.
Puede hacer algo tan sencillo como modificar un documento para cambiarte los dns, y es muy dificil detectar esos cambios sin el archivo original sin ejecutar.
Si no consigues el enlace a la descarga sube el archivo y compartelo.


Título: Re: troyano/virus camuflado en rar?
Publicado por: apuromafo CLS en 6 Mayo 2019, 18:35 pm
Hace un mes se descubrió que WinRAR contaba con un grave bug

que llevaba presente en la app desde hace 19 años, cuando se introdujo soporte para el formato .ACE. La librería .dll necesaria para abrir esos archivos contaba con una vulnerabilidad, y WinRAR no podía actualizarla porque había perdido su código fuente tras el último cambio que hicieron a esa función en 2005. Y aunque lo han subsanado en la última versión, como casi nadie ha actualizado, los atacantes están aprovechándose de este fallo.

No actualizar WinRAR está poniendo tu ordenador en peligro: actualiza ya

La librería, llamada UNACEV2.DLL, está presente en la carpeta raíz del programa. Evitar el fallo es tan fácil como actualizar a la última versión del programa (WinRAR 5.70 posterior), o directamente borrar ese archivo DLL de nuestro ordenador, ubicado en la ruta C:\Archivos de Programa\WinRAR.

Cuando fue descubierto, el fallo afectaba a todos los usuarios del programa en el planeta, que se estima que son unos 500 millones de personas. Conseguir que todos ellos actualicen el programa es casi imposible, y por ello hay atacantes que se están aprovechando de él para instalar un malware que incluso hay muchos antivirus que no detectan.
leer más:

https://research.checkpoint.com/extracting-code-execution-from-winrar/

https://www.adslzone.net/2019/03/15/winrar-vulnerabilidad-hackers-no-actualizar/


*

sugerencias rápidas es actualizar el winrar, usar 7zip como medio de desempacar algunas cosas, y de paso ejecutar un antivirus cuando tengas que explorar.

yo enviaria el exe a https://app.any.runy vería el comportamiento... antes de asumir algo

Saludos