Detalles sobre el troyano multimedia GetCodec

Permalink 20.08.08 @ 13:09:02. Archivado en Plagas de la Red, Troyanos

Vamos a contarlo como los compañeros de Hispasec.

Andrea se conecta ansiosa al eMule para descargar el último capítulo de Prison Break que se estrenó hace una hora en Estados Unidos.

"¡Perfecto! ¡Un usuario conectado compartiendo el archivo!".

La descarga se completa y se dispone a verlo sin más dilación… "qué extraño, Windows Media Player solicita la descarga de un codec, bueno, estará codificado con algo nuevo, no pasa nada, aceptar". A las pocas semanas Andrea se encuentra en una comisaría poniendo una denuncia porque le han sacado todos los ahorros de su cuenta bancaria.

¿Has reproducido con Windows Media Player algún archivo de audio o video últimamente? Podrías estar infectado.

A finales de Julio hubo bastante revuelo con la aparición de un nuevo troyano que afectaba a archivos multimedia. Este malware, que muchas casas antivirus han denominado GetCodec, emplea una técnica de infección que no había sido vista hasta el momento.

El troyano se ha detectado propagándose encubierto como cracks en páginas de warez y cracks. Es totalmente silencioso, lo cual induce a pensar que tan sólo se trata de otro crack corrupto más. Tras su ejecución, el troyano busca todos aquellos archivos con extensiones .MP2 .MP3 .WMA .WMV .ASF.

El formato ASF es un formato propietario de Microsoft empleado por Windows Media Player que permite introducir secuencias ejecutables en flujos de audio/video. El troyano aprovecha esta propiedad para introducir en los archivos multimedia de la víctima una secuencia que solicita la descarga de un codec falso desde un Sitio Web.

Éste codec es a su vez otro troyano, aunque la técnica podría emplearse para servir cualquier tipo de contenido.

Este método de infección también funciona con los archivos MPx porque el troyano los convierte primero a formato ASF para después inyectarles el código malicioso. De forma que un archivo con extensión .MP3 puede estar infectado.

El espécimen modifica la configuración del usuario de tal forma que este nunca llega a notar que sus archivos multimedia han cambiado, sin embargo, todo aquel que no esté infectado e intente reproducirlos sí notará el cambio. Cuando se reproduce un archivo multimedia infectado, en una máquina limpia, Windows Media Player despliega una ventana solicitando la descarga de un codec falso. Este codec puede ser cualquier otro tipo de malware. Al aceptar la descarga se produce la infección.

Tal y como se puede intuir, estas características lo hacen ideal para la propagación vía redes P2P, unidades compartidas e intercambio de medios de almacenamiento. Tomando como ejemplo las redes P2P, cualquier usuario infectado estará actuando como servidor del malware. Otro usuario que descargue sus archivos multimedia se verá infectado si no es lo suficientemente cuidadoso.

Desde Hispasec, nuestro compañero Marcin Noga ha desarrollado una herramienta para limpiar la infección en todas aquellas máquinas que se han visto afectadas, eliminando el código malicioso de los archivos multimedia infectados.
La herramienta puede ser descargada desde:

http://www.hispasec.com/laboratorio/MulTrojDisinfector.exe

Hashes
MD5...: dddb5fc1af0405dff247c6704d4e6b37
SHA1..: 5826c6d78604255bccec00c67efcd123795ddfd4

Hasta el momento los archivos de audio y video habían sido relativamente
inofensivos a no ser que estuvieran intencionadamente malformados para causar la explotación de un reproductor vulnerable.

Los usuarios de a pie parecen seguir teniendo la idea equivocada de que tan sólo los archivos ejecutables son peligrosos, como siempre, todo se resume a una cuestión de concienciación.


Bookmark and Share

Comentarios:

Aún no hay Comentarios para este post...

Se muestran únicamente los últimos 40 comentarios de cada post.

Los comentarios para este post están cerrados.

Blogs
Federación de Comunidades Judías de España

Federación de Comunidades Judías de España

Madrid - Acto en la Facultad de Filología de la Complutense

FCJE

Arte

Arte

Las diez recomendaciones semanales de la Guía Cultural

Periodista Digital

Secularizados, mística y obispos

Secularizados, mística y obispos

Entrar en la órbita del poder

Josemari Lorenzo Amelibia

Un país a la deriva

Un país a la deriva

Hasta los webs de los nacionalistas

Vicente A. C. M.

Diario nihilista de un antropólogo

Diario nihilista de un antropólogo

El mapa y el fútbol

Manuel Mandianes

Bokabulario de Fernández Barbadillo

Bokabulario de Fernández Barbadillo

Y por fin Garzón interrogó a Henry Kissinger

Pedro Fernández Barbadillo

Teología sin censura

Teología sin censura

La bondad desconcertante y escandalosa

José Mª Castillo

Gastronomía Navarra

Gastronomía Navarra

Musalinas de salmón - Receta del libro escuela de cocina navarra "El Bosquecillo"

Mª Rosario Aldaz Donamaría

El Blog de Francisco Margallo

El Blog de Francisco Margallo

Carta 24 a un político

Francisco Margallo

No más mentiras

No más mentiras

Inicio y muerte de un empresario

Antonio García Fuentes

Blog del País Vasco

Blog del País Vasco

¿Y si las agencias de calificación tuvieran razón?

Raúl González Zorrilla

Isabel Gómez Acebo

Isabel Gómez Acebo

Carta de Ivone Gebara

Isabel Gómez Acebo

Contracorriente

Contracorriente

COMUNICADO del SINDICATO UNIFICADO de POLICIA CONTRA los CIES

Rodrigo del Pozo Fernández

El blog de Antonio Piñero

El blog de Antonio Piñero

Sobre Crossan, Meier, Dunn, Theissen y otros acerca del mito de la singularidad de Jesús (416-01)

Antonio Piñero

Tres foramontanos en Valladolid

Tres foramontanos en Valladolid

Arte enlatado

Bustamante, Arévalo y Pardo de S.

Aeterna Christi Munera

Aeterna Christi Munera

Música para el fin del tiempo

Jose Gallardo Alberni

Ríase, aunque sea de mí

Ríase, aunque sea de mí

RTVE y mi tío Paul.

Chris Gonzalez -Mora

Corrupción global

Corrupción global

825 La traidora Europa de los mercaderes. Éramos pocos y parió la abuela franco alemana.La pela es la pela.Los costes insociales e impúdicos marroquíes hunden a la agricultura española. Adeu UE, adeu.

Luis Llopis Herbas

Un manament nou

Un manament nou

Cloncloent: vida comunitària i teologia trinitària

Teresa Forcades i Vila

Poemas

Poemas

Periodista Digital :: Política

José Pómez

Haz de PD tu página de inicio | Cartas al Director | Publicidad | Buzón de sugerencias | Publicidad
Periodista Digital, SL CIF B82785809
Avenida de Asturias, 49, bajo - 28029 Madrid (España)
Tlf. (+34) 91 732 19 05
Aviso Legal | Cláusula exención responsabilidad

redaccion@periodistadigital.com Copyleft 2000

b2evolution Creative Commons License
This work is licensed under a Creative Commons License.
Noticias Periodista Digital | Periodista Latino | Reportero Digital | Ciudadano Digital | Chistes, Videos y Poesias