<?xml version="1.0" encoding="ISO-8859-15"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comentarios en: Alerta: Ataques segmentados a raíz de la última vulnerabilidad de Word</title>
	<atom:link href="http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<pubDate>Sun, 12 Oct 2008 17:19:01 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.2</generator>
		<item>
		<title>By: josemaria</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4614</link>
		<dc:creator>josemaria</dc:creator>
		<pubDate>Wed, 24 May 2006 06:31:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4614</guid>
		<description>Kasperky en una nota del día 19 (viernes) también anunciaba que podían detectar tanto al portador como al backdoor:

http://www.viruslist.com/en/weblog?weblogid=187033965</description>
		<content:encoded><![CDATA[<p>Kasperky en una nota del día 19 (viernes) también anunciaba que podían detectar tanto al portador como al backdoor:</p>
<p><a href="http://www.viruslist.com/en/weblog?weblogid=187033965" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.viruslist.com');" rel="nofollow">http://www.viruslist.com/en/weblog?weblogid=187033965</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: jman_pv</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4537</link>
		<dc:creator>jman_pv</dc:creator>
		<pubDate>Wed, 24 May 2006 03:05:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4537</guid>
		<description>No me sorprende tratándose del Nod32. Otro punto para este poderoso antivirus.</description>
		<content:encoded><![CDATA[<p>No me sorprende tratándose del Nod32. Otro punto para este poderoso antivirus.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maty</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4103</link>
		<dc:creator>maty</dc:creator>
		<pubDate>Mon, 22 May 2006 21:05:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4103</guid>
		<description>Pero... yendo al primer reporte aparecido en VSANTIVIRUS:

Exploit.MSWord.1Table. Detección de exploit de Word
&lt;a href="http://www.vsantivirus.com/exploit-msword-1table.htm" rel="nofollow"&gt;http://www.vsantivirus.com/exploit-msword-1table.htm&lt;/a&gt;

 Al mismo tiempo, un código de línea de comandos es ejecutado, el cuál libera un .EXE embebido en el documento malicioso. Al momento actual, el ejecutable es un troyano detectado por NOD32 como Win32/Ginwui.

POR TANTO, según esa información, FUE DETECTADO POR HEURISTICA en el mismo momento que intentó infectar. Es decir, no antes, en el correo, pero sí al abrir el archivo.

No estaría de más que otros pudiesen contrastar esa información, pero me la creo (si no, no estaría el enlace directo en mi bitácora).</description>
		<content:encoded><![CDATA[<p>Pero&#8230; yendo al primer reporte aparecido en VSANTIVIRUS:</p>
<p>Exploit.MSWord.1Table. Detección de exploit de Word<br />
<a href="http://www.vsantivirus.com/exploit-msword-1table.htm" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.vsantivirus.com');" rel="nofollow">http://www.vsantivirus.com/exploit-msword-1table.htm</a></p>
<p> Al mismo tiempo, un código de línea de comandos es ejecutado, el cuál libera un .EXE embebido en el documento malicioso. Al momento actual, el ejecutable es un troyano detectado por NOD32 como Win32/Ginwui.</p>
<p>POR TANTO, según esa información, FUE DETECTADO POR HEURISTICA en el mismo momento que intentó infectar. Es decir, no antes, en el correo, pero sí al abrir el archivo.</p>
<p>No estaría de más que otros pudiesen contrastar esa información, pero me la creo (si no, no estaría el enlace directo en mi bitácora).</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: maty</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4102</link>
		<dc:creator>maty</dc:creator>
		<pubDate>Mon, 22 May 2006 21:04:56 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4102</guid>
		<description>VirusTotal se basa en el escaneo de ficheros, así que su eficacia está en cuestión.

PREGUNTA:

¿Se ha ejecutado el bicho y visto cómo han respondido los módulos de los antivirus que monitorizan?

En la comunicación con el exterior ¿ha sido capaz de atravesar cortafuegos software decentillos?

¿Utiliza la "dll injection" para hacerse pasar por el IE o se comunica directamente?

Ayer el NOD32 v2 actualizó la heurística avanzada (400KB). Me llamó mucho la atención, tal vez fue ese motivo, ya que no es habitual una actualización de ese tamaño.

Yendo a VSANTIVIRUS:
Exploit.MSWord.Smtag. Detección genérica exploit Word
&lt;a href="http://www.vsantivirus.com/exploit-msword-smtag.htm" rel="nofollow"&gt;http://www.vsantivirus.com/exploit-msword-smtag.htm&lt;/a&gt;

Leo: " Detección genérica de NOD32 para código malicioso que explota una vulnerabilidad desconocida en Microsoft Word, para la cuál al momento actual, no existe ningún parche o actualización."

En otras palabras, DETECTADO POR SU HEURISTICA. ¿Me equivoco?

Versión 1.1551
20/05/06 - 21:40 -0300 	Win32/Exploit.MSWord.Smtag

Por tanto fue incluido en su listado el sábado a la noche. Por tanto, el lunes, al actualizarse automáticamente el antivirus al conectarse a internet (se supone debidamente configurado), los usuarios estarían protegidos.</description>
		<content:encoded><![CDATA[<p>VirusTotal se basa en el escaneo de ficheros, así que su eficacia está en cuestión.</p>
<p>PREGUNTA:</p>
<p>¿Se ha ejecutado el bicho y visto cómo han respondido los módulos de los antivirus que monitorizan?</p>
<p>En la comunicación con el exterior ¿ha sido capaz de atravesar cortafuegos software decentillos?</p>
<p>¿Utiliza la &#8220;dll injection&#8221; para hacerse pasar por el IE o se comunica directamente?</p>
<p>Ayer el NOD32 v2 actualizó la heurística avanzada (400KB). Me llamó mucho la atención, tal vez fue ese motivo, ya que no es habitual una actualización de ese tamaño.</p>
<p>Yendo a VSANTIVIRUS:<br />
Exploit.MSWord.Smtag. Detección genérica exploit Word<br />
<a href="http://www.vsantivirus.com/exploit-msword-smtag.htm" onclick="javascript:pageTracker._trackPageview('/outbound/comment/www.vsantivirus.com');" rel="nofollow">http://www.vsantivirus.com/exploit-msword-smtag.htm</a></p>
<p>Leo: &#8221; Detección genérica de NOD32 para código malicioso que explota una vulnerabilidad desconocida en Microsoft Word, para la cuál al momento actual, no existe ningún parche o actualización.&#8221;</p>
<p>En otras palabras, DETECTADO POR SU HEURISTICA. ¿Me equivoco?</p>
<p>Versión 1.1551<br />
20/05/06 - 21:40 -0300 	Win32/Exploit.MSWord.Smtag</p>
<p>Por tanto fue incluido en su listado el sábado a la noche. Por tanto, el lunes, al actualizarse automáticamente el antivirus al conectarse a internet (se supone debidamente configurado), los usuarios estarían protegidos.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: josemaria</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4101</link>
		<dc:creator>josemaria</dc:creator>
		<pubDate>Mon, 22 May 2006 20:01:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/22/alerta-ataques-segmentados-a-raiz-de-la-ultima-vulnerabilidad-de-word/#comment-4101</guid>
		<description>Ante casos como este lo que me deja terriblemente sorprendido es la escasa conciencia del riesgo que se corre que tiene la gente. Yo envíe la nota a Menéame a las horas de hacerse pública porque nada más leer el report que hacían en el ISC ya intuía que la cosa iba a traer cola (http://meneame.net/story/0day-en-microsoft-word-xp-y-2003) y, para mi sorpresa, tuvo una aceptación bajísima. Y eso que el usuario medio de menéame es de un nivel medio-alto...</description>
		<content:encoded><![CDATA[<p>Ante casos como este lo que me deja terriblemente sorprendido es la escasa conciencia del riesgo que se corre que tiene la gente. Yo envíe la nota a Menéame a las horas de hacerse pública porque nada más leer el report que hacían en el ISC ya intuía que la cosa iba a traer cola (http://meneame.net/story/0day-en-microsoft-word-xp-y-2003) y, para mi sorpresa, tuvo una aceptación bajísima. Y eso que el usuario medio de menéame es de un nivel medio-alto&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
