Hace algunos días me infecté con un malware, probablemente algo nuevo y muy inteligente, ya que no se detuvo y ninguna herramienta de análisis pudo detectarlo después (consulte esta pregunta ).
Fue una infección en dos etapas: primero se introdujo un malware obvio a través de Internet Explorer (totalmente parcheado, por lo que probablemente todavía hay un agujero desconocido) y comencé a correr y hacer cosas tontas como esconder todos mis archivos y el sistema falso de parpadeo. las ventanas emergentes de advertencia me piden que reinicie debido a un "mal funcionamiento del controlador de disco"; Esta fue probablemente una forma de engañarme para que reiniciara y cargara el malware real. Luego, después de que se eliminó (muy fácilmente, una simple tecla Ejecutar registro), se dejó un rootkit que era absolutamente indetectable ... pero que también hacía tonterías, como el secuestro de búsquedas de Google y el lanzamiento Los procesos de fondo iexplore.exe
que eran claramente visibles en el Administrador de tareas (aunque me pregunto qué estaban haciendo). Por fin, pude deshacerme de él reescribiendo el MBR y el sector de arranque de la unidad del sistema, donde se ocultó algún código del cargador; Sin embargo, todavía no sé qué se estaba cargando .
Lo que me pregunto ahora es: las personas que escriben malware se están volviendo cada vez más inteligentes, utilizan más y más técnicas de sigilo avanzadas ... y, sin embargo, siguen usando estas poderosas herramientas para hacer cosas tontas como mostrar anuncios, que por ahora casi todos se reconocen como un signo seguro de infección de malware (¿y quién hace clic en ellos, de todos modos?). Si no fuera por los procesos de búsqueda y de fondo iexplore.exe
, nunca hubiera adivinado que un rootkit todavía estaba allí después de la infección "principal" ... y, si la infección "principal" no hubiera jugado bien con attrib.exe para hacerme pensar que todos mis archivos habían desaparecido, simplemente no lo habría notado y habría sido gratis cargar el rootkit en el siguiente reinicio (que, por tratarse de una computadora doméstica, seguramente habría ocurrido en más al día).
Un rootkit tan sigiloso podría haberse quedado allí por un tiempo largo , si no hubiera hecho tantos esfuerzos para mostrar su presencia; y podría haber dañado real , como instalar un keylogger o participar en una red de bots; lo que quizás también hizo , también ... pero como era tan obvio que la máquina estaba infectada, comencé a buscar una forma de limpiarla y la encontré (o de lo contrario, habría formateado , que voy a hacer de todos modos, solo para estar seguro).
Entonces, la pregunta sigue siendo: ¿por qué todas estas técnicas inteligentes de infección y sigilo se desperdician en mostrar anuncios inútiles?