Instalación y configuración de Computadores y Periféricos
Escuela Técnica de Ingeniería Informática de Gijón
3º Ingeniería Técnica en Informática de Sistemas

Evaluación y análisis de programas contra el Malware

Autores: Efrén Suárez Vega, Alberto González García

Fecha: 20 de Mayo de 2005

Objetivos

    El objetivo de este trabajo ha sido la investigación acerca de posibles fuentes de infección de Spyware, Adware y Malware en general, y la prueba y análisis de los programas que existen actualmente como herramientas para combatirlos.

Teoría básica

    El spyware es un tipo de software dedicado a recopilar información sobre las actividades llevadas a cabo en un sistema informático, ya sea el de un individuo o el de una empresa. Éstas actividades son enviadas a quien realiza este software maligno que luego lo distribuirá a diversas empresas, generalmente de publicidad, cobrando bastante dinero aunque sus aplicaciones son bastante amplias, desde las puramente delictivas para comerciar con la información que obtengan como para detectar a delincuentes de la red como las diversas redes de pornografía ilegal.

    Su llegada a nuestro sistema puede deberse a diferentes factores, desde la instalación de algún programa que lo contiene y no nos advierte de ello hasta troyanos recibidos vía e-mail.

En los últimos años y para luchar contra el abuso que ejercen estos programas contra los datos de los usuarios han surgido nuevos programas anti spyware que se encargan de detectar y eliminar todos las posibles entradas de registro o archivos nocivos de nuestro ordenador, siendo muchos de ellos de libre distribución, sin que sea esto síntoma de que ofrezcan un menor rendimiento que aquellos de pago.

 

Configuración de partida

Inicialización

      Para realizar el trabajo hemos utilizado ordenadores de la sala de prácticas de la asignatura. Dichos equipos cuentan con microprocesadores Pentium III a 800MHz y 256MB de SDRAM y trabajamos con una partición de 4 GB. En dicha partición empleamos el sistema operativo Windows 2000 y, una vez tuvimos listos los equipos de trabajo, comenzamos la tarea de llenarlos de malware a conciencia, para lo que primero nos informamos acerca de programas que pudiesen contener algún añadido indeseado dentro de su propia distribución.

Estos programas los descubrimos a través de diversas fuentes: revistas de informática (PC Actual, OK PC, etc.), foros de usuarios cabreados contra el abuso que se hace de sus datos e información privados y páginas especializadas tanto de empresas del sector como Panda como de simples usuarios que hablaban de su experiencia en su página para ser una ayuda a gente con esos problemas. Citar aquí cada link a esas páginas sería muy largo pues no todas daban información fidedigna, muchos de los programas se repetían en las distintas páginas y seguramente habrá otras más completas que las que hemos visitado pues nosotros íbamos a tiro fijo y buscamos en Google.com foros y páginas especializadas en ello.

 Los programas que más se nombraban y los que más usuarios habían perjudicado se obtenían en estas direcciones:

 http://www.bonzi.com

El software descargado en esta página se nos asemeja al caballo de Troya puesto que su apariencia y objetivo es totalmente inofensiva pero es el programa que más resultados malignos ha proporcionado al escaneo con los programas antispyware.

Es un software cuyos usuarios suelen ser niños. Consiste en un gorila morado que saluda, da vueltas por la pantalla e incluso cuenta lamentables chistes. Cuando se lo dices se va de la pantalla no sin antes soltarnos una gran parrafada de despedida, con la que a cualquier usuario medio no le entraría ganas de volver a abrirlo nunca más, pero hay gente para todo.

La instalación es sencilla y dimos aceptar a todo, sin leer la letra pequeña, como cualquier usuario normal que tiende a pensar que la informática no tiene mala fe.

http://www.smileycentral.com

Con la moda de poner caritas, simbolitos etc. en el Messenger todo el mundo quiere tener los mas guapos, los más originales, etc. y se ponen a mirar como posesos en diferentes buscadores para obtenerlos sin pagar.

En Google.com, con las palabras “free smileys” nos aparece como enlace patrocinado el de esta página que ya habíamos localizado como sospechosa en diferentes foros ( http://www.trucoswindows.net/foro/showtopic-20198.html).

De hecho, si buscamos “smileycentral” ya aparecen entre las primeras alguna página que habla sobre la conveniencia de desinstalar el software descargado desde esa página.

Durante la instalación salen varias opciones de material adicional que por supuesto vienen incluidas por defecto, tales como  una serie de programas de diversa y dudosa utilidad así como barras de herramientas del Explorer que decidimos instalar también con el fin de verificar su fin:

 http://www.freeze.com

En esta página nos descargamos protectores de pantalla y elegimos al azar uno muy bonito que salen unos esquimales en la nieve, así como otro que nos despliega una bandera americana en nuestro monitor.

La instalación es también muy sencilla con el típico contrato legal que muy poca gente acostumbra a leer.

 http://www.imesh.com

Nuestra primera intención era instalar el KaZaA, pero como parece ser que este popular programa P2P ha caido bastante en desuso, decidimos instalar otro programa de este estilo como es el i-Mesh que también tiene su fama de instalar programas espía en el PC del usuario.

El proceso de descarga e instalación es el que más tiempo ha durado de todos.

http://www.partypoker.com

El link a esta página nos salió de repente tras instalar el Smiley-Central junto con otros dos de páginas pornográficas. Nos decantamos por probar éste dada nuestra afición a los juegos de azar adquirida a través de los años de carrera.

Por supuesto, tras instalar una serie de programas, accedemos a la página de juego online que tan sólo nos permite, hasta que no metamos dinero, ver cómo se juegan los cuartos otros usuarios. Como el sentido común nos dice que en este tipo de juegos no se suele ganar mucho dinero, y mucho más aun si te lo juegas con gente que no ves a través de dudosos programas que no nos inspiran demasiada confianza, elegimos no probar a jugar.

 http://www.weatherbug.com

Otro de los programas que la sabiduría popular indicaba como infestado de spyware pero que dejó una sensación positiva al principio, cuando a la hora de pulsar el botón que iniciaría la descarga salía un cartelito que indicaba que estaba libre de spyware.

El programa indicaba el tiempo y temperatura en el lugar donde le indicaras, ideal para la gente que prefiere información mas exhaustiva que la de los informativos meteorológicos o que simplemente se ha aburrido del tradicional método de mirar por la ventana.

Herramientas

    Las herramientas anti-spyware que hemos analizado son las siguientes :

    Todos ellos programas de uso libre (en el caso del programa de Microsoft tan solo se precisa disponer de una copia válida de un sistema operativo Windows), y descargadas de sitios públicos y legales.

    En el desarrollo analizaremos las características de cada uno, y nos centraremos especialmente en los 2 primeros, haciendo una prueba a fondo sobre el sistema antes citado.

Desarrollo

Spybot - Search & Destroy 1.3:

XoftSpy PC Scanner:

    Este programa se prodiga bastante mediante atractivas funcionalidades como la de ser capaz de quitar molestas "barras de herramientas", típico malware del tipo "secuestrador de navegadores" (browser hijacker) que todos sabemos las molestias que puede causarnos a la hora de navegar por Internet ralentizándonos y modificando nuestras páginas de inicio o llenándonos de ventanitas de publicidad extra. De hecho, nosotros lo conocimos a raíz de desagradables encuentros con la infame "Search Now Toolbar", molesta barra de herramientas donde las haya que se adhiere por su propia voluntad al Internet Explorer al venir camuflada con las distribuciones de otros programas y que luego es un suplicio quitarla si no sabes exactamente cómo. Debido a lo atractivo de sus funciones, decidimos darle una prueba, y esto fue lo que sacamos en limpio.

    Descargamos su versión de prueba para llevar a cabo un escaneado de nuestro sistema, y nos sorprendió la velocidad con la que lo realizó, con lo que sospechamos que quizás sacrificaba una exploración profunda a costa de ganar tiempo. Su interfaz gráfico es más bien sobrio, apenas 4 botones con funciones básicas, lo que puede resultar atractivo para usuarios poco avanzados que solo quieren salir puntualmente de un paso sin preocuparse de futuros problemas (por ejemplo, echamos en falta alguna opción que permitiese realizar un escaneado programado en horas de poco uso del PC, o alguna función de auto-actualización que nos avisara de cuándo tenemos disponible alguna mejora a nuestras definiciones de malware) pero que sabe a poco a alguien que demanda más funciones. En relación al mencionado escaneado, nos dejo un sabor de boca agridulce, puesto que pese a ser rápido y en apariencia eficaz, nos encontró mas bien pocos problemas en relación a los que nosotros sabíamos que nos podía haber encontrado. También se echa en falta alguna indicación sobre cada malware que encuentra además de una relativa indicación de peligrosidad, algo mas de información nunca viene mal.

    En resumidas cuentas, lo más atractivo a destacar es su capacidad de guardar comprimidos los archivos infectados que encuentra, de manera que esta cuarentena no interfiere con posibles escaneados de otros programas antispyware, mientras que lo más negativo es su mediocre utilidad, puesto que aunque es capaz de eliminar gran parte del malware que encuentra, es incapaz de terminar satisfactoriamente con otra buena parte del que en principio reconoce, entre éste el famoso "Search Now Toolbar " (al menos en nuestro caso), que fue el que en principio nos hizo interesarnos por él e instalarlo. Nuestra opinión es que simplemente es un mediocre programa antispyware más, digno de utilizarlo un par de veces en caso de necesidad pero no merecedor de ser comprado en su versión completa.

Elite Toolbar Remover:

    El desarrollo de interesantes programas para eliminar de forma específica las incómodas barras de herramientas que se meten en el Explorer nos hizo probar muy por encima este programa de libre distribución que más adelante comprobamos que es también útil para eliminar spyware y demás malware. Su funcionamiento es bastante complicado y no lo recomendamos a gente con pocos conocimientos pues tuvimos que buscar en varios foros para aprender a utilizarlo aunque sus resultados son buenos.

 

   Y ahora nos centraremos en los 2 programas con los que hemos realizado una prueba más concienzuda y un análisis más a fondo: el Ad-Aware SE Personal Edition y el Microsoft AntiSpyware.

    Pasamos a detallar el proceso que hemos seguido con ellos.

Microsoft AntiSpyware (Beta):

    Hemos analizado también exhaustivamente el funcionamiento de otro famoso producto antispyware de última generación: el Microsoft Antispyware (Beta). Dada la gran publicidad que Microsoft suele dar a sus productos, éste no podía ser menos, lo que nos decidió a probarlo a fondo. El resultado obtenido fue bastante bueno, lo que pasamos a detallar a continuación:

    Instalación:

    La instalación fue de lo más rápido, fácil y sin incidentes que nos podemos encontrar.

   

 

    Una vez terminada, se abre un diálogo que nos invita a configurar las nociones más básicas del programa, como son: actualizaciones automáticas, protección en tiempo real y scans de equipo programados, autorización para enviar cualquier información sobre nuevo spyware encontrado a Spy-Net, etc. Una vez terminados estos pequeños ajustes ya tenemos nuestro equipo listo para defendernos ante cualquier infección que se haya producido, o que se pueda producir en un futuro. La señal de que el programa está residente en memoria es el pequeño icono en forma de diana que podemos ver en la barra de tareas, al lado de la hora. Con todo listo y preparado, pasamos a analizar nuestro equipo para ver qué es capaz de encontrar y reparar este programa entre todo el desaguisado que le hemos preparado.

   

    Limpieza:

    Para iniciar el scan de nuestro sistema, tan solo tenemos que abrir la ventana principal del programa y pulsar en la opción correspondiente. Nos aparece un menú donde podemos configurar los parámetros de ejecución del scan, mayormente la elección mas importante es entre un escaneado rápido o uno profundo donde podemos especificar detalladamente si queremos que se escaneen las partes del sistema mas propensas a ser infectadas por spyware, a costa de aumentar considerablemente el tiempo de escaneado (de menos de 3 minutos del escaneado inteligente a unos 29 el completo en profundidad). Aunque en principio nos asusta un poco la estimación inicial de media hora, confiamos en que el escaneado se realizará en un intervalo algo más breve de tiempo, y por seguridad elegimos la opción completa marcando todas las casillas de lugares recomendados para el escaneado.

     

    Una vez iniciado, el programa nos mantiene informados en todo momento de cuantas amenazas ha ido encontrando, su nombre, y su naturaleza.               

        

     

    Una vez acabado, nos muestra con detalle  todos los archivos y entradas de registro que ha encontrado susceptibles de contener spyware o ser malignas, cabe destacar la gran cantidad de información que nos proporciona acerca de cada una de dichas amenazas, explicitando claramente de qué tipo son, su nombre, su origen y el software con el que vienen distribuidas o camufladas.

    

    

    

    Como podemos ver en el dibujo, al lado de cada entrada tenemos un menú desplegable donde fácilmente podemos elegir la acción que queremos tomar con respecto a dicho tipo de infección, bien sea ignorar, eliminar o poner en cuarentena. Tras comprobar que todo lo que había encontrado era software no deseado que no queríamos tener en nuestro equipo (cabe destacar la grandísima cantidad de entradas sospechosas que nos había generado el Bonzi Buddy, mientras que el monicaco morado miraba para otra parte y hacía gestos como que el tema no iba con él), elegimos en todas las opciones la casilla de eliminar, y procedimos.

       

   

    Tras terminar muy rápidamente con la tarea de eliminación de todo el software nocivo que acababa de encontrar (podemos ver en las anteriores imágenes que al terminar ya no nos acompañaba nuestro molesto amigo morado, ni la tediosa barra de búsqueda inferior), nos recomendó que reiniciásemos el ordenador. Así lo hicimos, y comprobamos que al volver a arrancar nos salían un par de ventanas de error indicándonos que algún programa desconocido no era capaz de iniciarse correctamente. En un principio pensamos que quizás este escaneado había trastocado algún parámetro de arranque bien del Weatherbug o del Smiley Central haciendo que dejasen de funcionar,  pero tras comprobar que seguían funcionando correctamente a pesar de estos mensajes, comprendimos que quizás el mensaje de error fuese de algún programa no deseado asociado a ellos que había sido eliminado.

   

   

   

    Aparte de esto, comprobamos si había quedado algún rastro de spyware en los otros programas que habíamos instalado, encontrándonos que el Bonzi Buddy había sido desinstalado completamente (no nos avisó de que efectivamente lo iba a destruir, pensamos que de alguna manera iba a desactivar su función de spyware, pero como aparentemente este programa tan solo tiene función de spyware pura y dura hizo bien en eliminarlo, al fin y al cabo es un programa totalmente inútil destinado a embaucar a usuarios incautos y desprevenidos), al igual que el i-Mesh y nuestros protectores de pantalla de Freeze (con respecto a estos en ningún momento nos aviso tampoco de que los fuese a desinstalar, es una pena que no fuera capaz de eliminar tan solo sus riesgos de malware y dejarlos operativos sin problemas a ellos puesto que estos programas si que tienen una utilidad a parte de su función de recaudadores de información, aunque con esta decisión salomónica de quitar todo nos libro de la pesada barra de búsqueda del i-Mesh). Los únicos restos de éstos programas que encontramos fue en la carpeta de cuarentena que el propio programa incorpora para guardar los archivos peligrosos de los que se encarga. También fue una nota positiva el comprobar que nuestra página de inicio había sido restaurada, puesto que antes varias veces había sido "secuestrada" y puesta una que no queríamos para nada, que además era persistente e imposible de desconfigurar para poner nosotros una a nuestra elección (al restaurarla nos puso por defecto www.msn.es, cómo no).

   

    Para eliminar cualquier duda que pudiésemos tener de que algún rastro de spyware podía haber quedado mal eliminado, o para terminar cualquier tarea que no hubiese podido completar en un primer barrido, decidimos hacer un 2º escaneado rápido.

   

   

    Nos reveló que aun persistían algunos problemas leves residuales del anterior escaneado (prácticamente todos relacionados con el registro de Windows esta vez, zona en la cual este programa ha demostrado que se desenvuelve con mucha soltura), quizás que no se pudieron eliminar entonces y que ahora resultaba más propicia su eliminación tras el reinicio. Seguimos el mismo procedimiento de antes, eliminamos todos y debido a nuestras sospechas de que quizás al ser una versión Beta no iba a ser capaz de terminar con estos problemas más "pegajosos", comprobamos con un 3º escaneado que todo esta en orden. En éste último no encontramos absolutamente ningún problema, por lo que según este programa nuestro equipo esta libre de virus. Pero, ¿es así realmente?

    Indagamos un poco sobre lo que sabíamos que habíamos instalado para ver si algo persistía, comprobando que el Weatherbug funcionaba sin ningún problema, presumiblemente ahora libre de espías, y también seguíamos contando con la barra de Smiley Central en nuestro Messenger, presumiblemente también libre de espías, aunque hubiéramos precisado de más tiempo y de una investigación más profunda para saber si estos 2 programas, el 2º en particular, se seguian comportando a partir de ahora normalmente como programas sin ningún tipo de software malicioso o de recolección de datos privados. Aún así, nos dejo una grata sensación de estabilidad y limpieza en el sistema.

    Desinstalación:

    Una vez realizada toda esta investigación, procedimos a su desinstalación, que concluyo de manera tan o más satisfactoria y rápida que su instalación, dejando tras de si tan sólo una carpeta con información sobre los archivos puestos en cuarentena, presumiblemente para una futura instalación o un futuro uso del programa.

    En resumen, la impresión general que nos deja este producto es un muy buen sabor de boca, cosa a lo que no estamos demasiado acostumbrados en según qué tipo de productos de Microsoft, y menos aún en versiones Beta. Si su versión final es más potente y depurada que esta Beta, que seguramente lo será, estaremos ante una de las principales soluciones de hoy en día para el tema que tratamos. A destacar del producto está su función de blindaje permanente contra cualquier tipo de acción sospechosa o malintencionada de cualquier proceso conocido o desconocido que se ejecuta en nuestro sistema, ante el cual siempre pregunta la acción que debe de hacer (permitir o rechazar la actuación de dicho elemento), así como su función de blindaje del Explorer ante posibles incursiones de software secuestrador de página de inicio o molestas barras inútiles y ralentizadoras.

Ad-Aware SE Personal Edition:

Ad-aware SE es el segundo programa con el que analizamos el sistema y es de libre distribución.

Instalación:

De fácil e intuitiva instalación, no da ningún tipo de problema y, pese a estar en inglés, no contiene un lenguaje muy técnico y las opciones son muy generales y escasas, lo que a veces se agradece para no preocuparse más adelante si aparecen errores que estos hayan podido ser motivados por una mala instalación.

Ésta dura muy poco y nos manda reiniciar el equipo al finalizar. Es en este momento cuando vemos el alcance de toda la basura que hemos instalado en el ordenador, miles de pequeñas ventanitas emergentes con publicidad (Adware) y pidiendo que instalemos más cosas y actualicemos el software basura que ya tenemos, cosa que es imposible porque ¡¡no hace ni 20 minutos que nos lo hemos bajado!! Sospechamos que estas operaciones son con intención de llenarnos aún más el equipo de software indeseable como todos los links a páginas donde nunca habíamos entrado como lo ya comentado de partypoker y su aparición espontánea, en lugar de actualizar dichos programas con datos útiles.

Escaneado y limpieza:

Cerramos todo con bastante odio por lo que otros usuarios deben sufrir a diario, haciéndoles así un pequeño y humilde homenaje, y vamos a la única ventana que hemos dejado abierta, la del programa antispyware e iniciamos una exploración del sistema simplemente pulsando sobre el botón Scan Now.

Elegimos un escaneo total, que lo que sobra es el tiempo y nos sentamos a esperar hasta que salen los primeros resultados. Los resultados arrojan 387 objetos críticos que vienen resumidos muy bien haciendo clic en la solapa de Scan Summary. Aquí podemos observar cómo nuestro odiado orangután es responsable de 236 de los objetos críticos y el resto, con nombre diferente, pertenecen a los programas descargados de las páginas nombradas anteriormente. El programa nos permite también sacar un archivo .txt con un resumen de los resultados obtenidos:

adawarese.txt

Tras seleccionar todos los objetos, ordenamos que los elimine del sistema y a continuación ordenamos un nuevo escaneo del sistema, esta vez simple que encuentra un único objeto crítico que pasamos a eliminar tal y como hicimos antes.

El hecho de que en el escaneo simple haya encontrado más objetos sospechosos hace que le encarguemos un nuevo escaneo completo que no detecta más elementos críticos.

Es el momento de comprobar si es verdad que nos lo ha eliminado o nos ha mentido. Dado que todo lo habíamos instalado en la carpeta de Archivos de Programa, abrimos ésta y vemos que sí, ha eliminado todo y no veremos más al gorila haciendo chistes malos. Lo único que tenemos que hacer a mano es eliminar todos los accesos directos e intentar desinstalar a mano la barra de herramientas del i-Mesh que no nos la desinstaló porque no encontró nada sospechoso en ella pero, no nos engañemos, esas barras no sirven para nada.

Desinstalación:

Ahora que ya nos ha sido útil hay que ver si es dócil a la hora de desinstalarlo y, efectivamente, la desinstalación es completa aunque hayamos escogido la opción automática, que generalmente suele dar bastantes problemas pues a veces no desinstala todo o deja links a la página de la compañía. Ad-aware SE es un programa que se ha portado muy bien con el usuario.


Enlaces

    Links interesantes a este tema y temas relacionados:

Conclusiones

    De toda la información que hemos recopilado y consultado y de todas las pruebas que hemos hecho, hemos aprendido que como siempre la mejor manera de evitar un problema es protegerse ante él. La clave es no tomarse estos programas solamente como herramientas de reparación y arreglo de problemas, sino también como los vigilantes y defensores ante este tipo de actividades que son. Siempre es recomendable tener al menos uno de los que mejores resultados te den instalado, de manera que se encargue de velar por la seguridad y la privacidad de tu equipo en todo momento, evitando cualquier tipo de intrusión no deseada, en lugar de solo emplearlos cuando la prevención ya llega demasiado tarde.

    La utilización de un buen antivirus, un eficaz cortafuegos y un potente programa antispyware útil en la prevención y el blindaje del sistema, hacen de nuestro equipo una verdadera fortaleza impenetrable no solo para el malware y los daños colaterales que implica, sino también para los siempre temidos virus, los posibles ataques de terceras personas malintencionadas o incluso para el correo no deseado hasta cierto punto, y la publicidad no solicitada. Un último consejo fundamental es mantener todas estas herramientas al día con sus correspondientes utilidades de actualización, puesto que por muy bueno que sea un determinado programa o conjunto de programas de este tipo en un determinado momento, al ritmo de crecimiento y desarrollo de estos temas, en pocas semanas o incluso días de desactualización, pueden crearse nuevos peligros que amenacen nuestro sistema o que consigan penetrar en él, causando daños leves en la mayoría de los casos, pero que pueden ser muy severos en los peores. En resumen, si mantener nuestro sistema limpio y nuestra información confidencial a salvo  no cuesta mas que un poco de cuidado, siempre merece la pena prevenir que no lamentar.

Licencia

Creative Commons License
Este trabajo utiliza una Licencia Creative Commons.