Malware que se esconde si no se usa el mouse

Las muestras de malware utilizan trucos cada vez más refinados para evitar ser detectados por los sistemas de análisis de amenazas automatizados. La compañía antivirus Symantec reporta que ha encontrado un virus troyano que inserta su código malicioso en las rutinas usadas para el manejo de eventos del mouse.
Como en un sistema de análisis de amenazas automático nadie mueve el mouse, el código se mantiene inactivo y por lo tanto el troyano no puede ser detectado.

En vista de la expansión de nuevas variantes de malware, los sistemas de detección de amenazas totalmente automatizados deben hacer la mayor parte del trabajo inicial para la creación de firmas de virus. Esto incluye sistemas en los que una muestra potencial de malware es ejecutada y supervisada. La evaluación de resultados es también un proceso automatizado, solo los casos más sospechosos son investigados detenidamente por un técnico.

.
El método más simple para evadir esta forma de detección es permitir que pase el tiempo, ya que dichos análisis suelen ser interrumpidos tras cierto periodo. Si un programa sospechoso solo descomprime su código malicioso al cabo de 5 minutos, posteriormente espera otros 20 minutos antes de insertarse en el código de registro y finalmente comienza sus actividades en la red 20 minutos más tarde, tendrá una buena oportunidad de evitar ser detectado.

Una variable de malware aún más inteligente utiliza la función SetWindowsHookExA de la API de Windows para inyectarse a sí misma en las funciones de tratamiento de mensajes que procesan los eventos del mouse. En un sistema Windows normal, un usuario tarde o temprano hará clic en algo y activará el malware sin saberlo, pero en un sistema de análisis de amenazas, el malware tiene buenas posibilidades de permanecer sin ser detectado. Ahora, las compañías antivirus necesitan introducir movimientos del mouse virtuales para sus análisis…

 Fuente

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies