{"id":1087,"date":"2014-11-20T10:35:19","date_gmt":"2014-11-20T09:35:19","guid":{"rendered":"http:\/\/www.satinfo.es\/noticies\/?p=1087"},"modified":"2015-04-17T10:44:17","modified_gmt":"2015-04-17T08:44:17","slug":"como-prevenir-cryptolocker-y-variantes","status":"publish","type":"post","link":"https:\/\/www.satinfo.es\/noticies\/2014\/como-prevenir-cryptolocker-y-variantes\/","title":{"rendered":"C\u00f3mo prevenir Cryptolocker y variantes con McAfee"},"content":{"rendered":"<p style=\"text-align: left;\" align=\"center\">Cada d\u00eda tenemos noticias de nuevas variantes de malware que usan t\u00e9cnicas de ingenier\u00eda social, que \u00abconvencen\u00bb al usuario para que ejecute un fichero anexado a un e-mail o mediante un enlace de descarga y cuyo efecto, una vez ejecutado, es el cifrado de ficheros de todas las unidades compartidas a las que el terminal infectado tenga acceso y aunque vamos repitiendo en las NOTICIAS de nuestro BLOG los consejos para evitar dichos percances, hemos creado este art\u00edculo como resumen de la situaci\u00f3n actual, como muestra de lo f\u00e1cil que es ser infectado y lo que debe hacerse para evitarlo.<\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Los mails maliciosos pueden no parecerlo, como este:<\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><a href=\"https:\/\/www.satinfo.es\/blog\/2014\/mas-cryptolockers-en-ficheros-descargados-de-enlace-de-mail-masivo\/\" target=\"_blank\"><span style=\"color: #0000ff;\">https:\/\/www.satinfo.es\/blog\/2014\/mas-cryptolockers-en-ficheros-descargados-de-enlace-de-mail-masivo\/<\/span><\/a><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Cuyo texto del mail es similar a:<\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><b>*************************************<\/b><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\"><i>Asunto: Informazioni 9730-4274.<br \/>\nDe: \u00abCarolena\u00bb &lt;<\/i><\/span><b><a href=\"mailto:franca@vivestar.com\">franca@vivestar.com<\/a><\/b><span style=\"color: #000000;\"><i>&gt;<br \/>\nFecha: 12\/11\/2014 17:17<br \/>\nPara: &lt;destinatario&gt;<\/i><\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Hola,<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Le informamos de que usted tiene un pago pendiente.<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Numero de pago: 24622631106<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Causas y descripcion detallada se puede encontrar en:<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>http:\/\/dominio.com.mx\/Info.zip?WvTj8=&lt;destinatario&gt;<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Solo ten cuidado si no termina el pago, nuestra empresa se vera obligada a detener el suministro de productos.<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>En el caso de falta de pago, nos veremos obligados a exigir una reparacion.<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>==<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Donya<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\"><i>Tel.\/Fax.: (045) 051 93 32<\/i><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><b>*************************************<\/b><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Incluye un fichero a<\/span><span style=\"color: #000000;\">n<\/span><span style=\"color: #000000;\">exado: INFO.ZIP que una vez desempaquetado aparenta se<\/span><span style=\"color: #000000;\">r<\/span><span style=\"color: #000000;\"> un PDF y realmente <\/span><span style=\"color: #000000;\">es u<\/span><span style=\"color: #000000;\">n exe (INFO.PDF &#8230;&#8230; EXE)<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">A<\/span><span style=\"color: #000000;\">l ejecutar el presunto PDF, que realmente es un EXE malicioso, se ejecuta el virus, que en este caso es un CRYPTOLOCKER, el cual codifica todos los ficheros de l<\/span><span style=\"color: #000000;\">as<\/span><span style=\"color: #000000;\"> unidades compartidas <\/span><span style=\"color: #000000;\">a las que se tenga acceso<\/span><span style=\"color: #000000;\">.<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">Disponiendo del VirusScan de McAfee residente, es muy \u00fatil el sistema heuristico avanzado que incorpora su motor Artemis, el cual recomendamos configurar a Nivel \u201cMUY ALTO\u201d, ya que hemos comprobado que con ello se detectan y detienen variantes de virus que aun no son controlados, al no ser conocidos, pero que con dicho m\u00e9todo se logran interceptar.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Se recuerda que dicho sistema heuristico funciona <\/span><span style=\"color: #000000;\">t<\/span><span style=\"color: #000000;\">en<\/span><span style=\"color: #000000;\">iendo<\/span> <span style=\"color: #000000;\">conexi\u00f3n<\/span><span style=\"color: #000000;\"> con McAfee, por lo que debe disponerse de Internet activo para que funcione, intercambiando informaci\u00f3n con los laboratorios centrales de dicha firma.<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Aparte de ello, como ya indicamos en algunas Noticias que vamos publicando en nuestro Blog (<\/span><a href=\"https:\/\/www.satinfo.es\/blog\" target=\"_blank\"><span style=\"color: #0000ff;\">www.satinfo.es\/blog<\/span><\/a><span style=\"color: #000000;\">), se recuerda una vez mas que \u00abno deben ejecutarse ficheros anexados a mails no solicitados, ni pulsar en sus <\/span><span style=\"color: #000000;\">enlaces<\/span><span style=\"color: #000000;\"> ni en <\/span><span style=\"color: #000000;\">im\u00e1genes<\/span><span style=\"color: #000000;\"> de los mismos y NUNCA rellenar datos particulares que se pidan por e-mail, especialmente contrase\u00f1as de correo o de cuentas bancarias.\u00bb<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">M<\/span><span style=\"color: #000000;\">antener al d\u00eda y fuera del acceso compartido, una copia de seguridad incremental de los datos.<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Adem\u00e1s, si se dispone de una soluci\u00f3n perimetral, para evitar que lleguen los mails al destinatario, se puede configurar el filtrado de archivos e impedir que se reciban ejecutables anexados al mail (.EXE, .COM, .PIF, .CPL, .BAT, <\/span><span style=\"color: #000000;\">.CMD, SCR, CAB, <\/span><span style=\"color: #000000;\">etc.) , incluso dentro de ficheros empaquetados y <\/span><span style=\"color: #000000;\">muy <\/span><span style=\"color: #000000;\">recomendable <\/span><span style=\"color: #000000;\">tambi\u00e9n es <\/span><span style=\"color: #000000;\">activar el filtro de reputaci\u00f3n.<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">D<\/span><span style=\"color: #000000;\">ado que existe una <\/span><span style=\"color: #000000;\">modalidad<\/span><span style=\"color: #000000;\"> de Cryptolocker que viene anexando un documento de Word, que al <\/span><span style=\"color: #000000;\">abrirlo y <\/span><span style=\"color: #000000;\">ejecutar las macros del documento se genera el downloader que descarga el cryptolocker, como indicamos en:<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"> <a href=\"https:\/\/www.satinfo.es\/blog\/2014\/consideraciones-sobre-nueva-variante-de-cryptolocker-que-llega-por-descarga-de-una-macro-de-un-doc-o-por-enlace-a-un-zip-que-contiene-el-mismo-exe-malicioso\/\" target=\"_blank\"><span style=\"color: #0000ff;\">https:\/\/www.satinfo.es\/blog\/2014\/consideraciones-sobre-nueva-variante-de-cryptolocker-que-llega-por-descarga-de-una-macro-de-un-doc-o-por-enlace-a-un-zip-que-contiene-el-mismo-exe-malicioso\/<\/span><\/a><\/span><\/p>\n<p align=\"left\"><span style=\"color: #000000;\">conviene activar tambi\u00e9n el filtro Antispam.<\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Para<\/span><span style=\"color: #000000;\"> los equipos <\/span><span style=\"color: #000000;\">de trabajo<\/span><span style=\"color: #000000;\">, <\/span><span style=\"color: #000000;\">es importante <\/span><span style=\"color: #000000;\">tener instalado McAfee SitedAdvisor, para aquellos mails que no lleven el malware adjunto e incorporen un enlace con fines maliciosos.<\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">Otra medida de prevenci\u00f3n ser\u00eda<\/span> <span style=\"color: #000000;\">u<\/span><span style=\"color: #000000;\">tilizar, como servidores de DNS, los OpenDNS, que impiden el acceso a multitud de URLs maliciosas <\/span><span style=\"color: #000000;\">(ver <\/span><span style=\"color: #000000;\">condiciones de uso en la siguiente web<\/span> <b><a href=\"https:\/\/www.opendns.com\/\" target=\"_blank\">https:\/\/www.opendns.com\/<\/a><\/b><span style=\"color: #000000;\"> )<\/span><span style=\"color: #000000;\">. <\/span><\/span><\/p>\n<p align=\"left\"><span style=\"color: #ff0000;\"><span style=\"color: #000000;\">M<\/span><span style=\"color: #000000;\">ucho cuidado especialmente con los mails que se reciben a diario, principal medio utilizado para infectar y propagar malwares, contra los que todo lo indicado y los cuidados del usuario pueden ser decisivos para evitar infecciones tan peligrosas como los actuales CRYPTOLOCKERS y todas sus futuras variantes.<\/span><\/span><\/p>\n<p align=\"left\">Lea tambi\u00e9n:<\/p>\n<p><a href=\"https:\/\/www.satinfo.es\/noticies\/2014\/como-protegerse-frente-a-cryptowall-y-cryptolocker-con-productos-de-mcafee\/\" target=\"_blank\">https:\/\/www.satinfo.es\/noticies\/2014\/como-protegerse-frente-a-cryptowall-y-cryptolocker-con-productos-de-mcafee\/<\/a><\/p>\n<p><span style=\"color: #ff0000;\"><strong>Si se ha producido la infecci\u00f3n<\/strong><\/span><\/p>\n<p>Las v\u00edas para intentar recuperar los archivos\u00a0son:<\/p>\n<ul>\n<li>Apagar inmediatamente el equipo tras detectar la infecci\u00f3n y aislarlo de la red<\/li>\n<li>Pasar nuestra utilidad EliStarA<\/li>\n<li>Inicar el sistema en \u00abModo seguro\u00bb y proceder a recuperar versiones anteriores con Shadow Copy<\/li>\n<li>Proceder a la restauraci\u00f3n de las copias de seguridad<\/li>\n<li>Herramientas de terceros:\n<ul>\n<li><a href=\"https:\/\/www.decryptcryptolocker.com\/\" target=\"_blank\">https:\/\/www.decryptcryptolocker.com\/<\/a><\/li>\n<li><a href=\"http:\/\/download.bleepingcomputer.com\/Nathan\/TorrentUnlocker.exe\" target=\"_blank\">http:\/\/download.bleepingcomputer.com\/Nathan\/TorrentUnlocker.exe<\/a><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p class=\"western\" align=\"left\"><span style=\"font-size: medium;\"><span style=\"color: #0000ff;\"><span style=\"font-size: small;\"><span lang=\"es-ES\"><b><br \/>\nSATINFO<\/b><\/span><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>, <\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>SERVICIO DE ASISTENCIA T\u00c9CNICA INFORMATICA<\/b><\/span><\/span><b> <\/b><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>20<\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b> de <\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>Noviembre<\/b><\/span><\/span><b> <\/b><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>de 201<\/b><\/span><\/span><span style=\"font-size: small;\"><span lang=\"es-ES\"><b>4<\/b><\/span><\/span><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cada d\u00eda tenemos noticias de nuevas variantes de malware que usan t\u00e9cnicas de ingenier\u00eda social, que \u00abconvencen\u00bb al usuario para que ejecute un fichero anexado a un e-mail o mediante un enlace de descarga y cuyo efecto, una vez ejecutado, es el cifrado de ficheros de todas las unidades compartidas a las que el terminal <a href='https:\/\/www.satinfo.es\/noticies\/2014\/como-prevenir-cryptolocker-y-variantes\/' class='excerpt-more'>[&#8230;]<\/a><\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[517,891,892],"tags":[465,632],"class_list":["post-1087","post","type-post","status-publish","format-standard","hentry","category-517","category-otros","category-todos","tag-cryptolocker","tag-prevenir","category-517-id","category-891-id","category-892-id","post-seq-1","post-parity-odd","meta-position-corners","fix"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts\/1087","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/comments?post=1087"}],"version-history":[{"count":0,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/posts\/1087\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/media?parent=1087"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/categories?post=1087"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.satinfo.es\/noticies\/wp-json\/wp\/v2\/tags?post=1087"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}