Windows Vista y Malware III
Tal y como comenté en el anterior post de Malware y Windows Vista, hoy procederemos a realizar un análisis sobre un rootkit de Kernell más agresivo con las librerías, que el Hacker Defender y comprobar el comportamiento de Windows Vista con el mismo. En Windows XP modificaba el comportamiento de las librerías dependientes de Rundll32 y colgándose del QueryInformation del sistema, impidiendo incluso posteriormente el acceso al administrador de tareas.
A diferencia con el anterior, el AFX-Rootkit no presenta un dichero de configuración sino que mediante una herramienta para la construcción del malware ya implementaremos los objetivos iniciales del ataque. Por un lado presenta la ventaja de que solo genera un ejecutable y no el fichero ini de configuración, pero por otra parte lo hace menos flexible al no permitir una configuración posterior de las operaciones del mismo.
En una primera instancia procederemos a crear un Rootkit que tenga como objetivo ocultar todos aquellos ficheros y carpetas que contengan la palabra “oculto”. Posteriormente procederemos a intentar su instalación con un usuario con privilegios de administrador. Para este procedimiento dejaremos Windows Vista como viene de serie con la configuración del UAC activa y Windows Defender también activo.
Fig. 1.- Creación del Rootkit
Una vez generado lo copiamos a una carpeta llamada oculta generada en el escritorio que contiene un fichero llamado “fichero oculto.txt”
Procedemos inicialmente a ejecutarlo sin elevar nuestros privilegios, pero no se observa ningún cambio, modificación de dll o ejecución de servicios y procesos. Ante esta ejecución infructuosa procederemos a elevar los privilegios.
Puesto que no proviene de un editor de confianza el UAC nos advierte de cambios que pudieran perjudicar a la máquina. Aún así procedemos a permitir la ejecución del programa.
El primer hecho descriptivo consiste en la desestabilización del escritorio que debe volver a ejecutarse, y que en 30 segundo vuelve a reiniciarse sin un aparente cambio significativo evidente, aunque lo comprobaremos.

Fig. 2.- Ejecución del Rootkit en modo Administrador.
La primera comprobación consiste en determinar si se ha producido la ocultación, cosa que no se ha realizado, con lo cual seguramente no ha podido modificar las librerías del Kernell. La siguiente evidencia es que no ha podido bloquear ni el administrador de tareas, ni ha podido ejecutar el servicio correspondiente.
¿A que se debe la ineficacia de este Rootkit frente a su ejecución en Windows XP? Pues la respuesta es bastante clara, la nueva estructuración de capas y servicios de Windows Vista, con respecto a las capas presentes en Windows XP.

Fig. 3.- Estructura de capas de Windows Vista
Para las siguientes pruebas pasaremos a evaluar el comportamiento de Troyanos y Troyanos reversos y las respuestas ofrecidas por Windows Vista.
Referencias Externas
-----------------------------------------------------
AFX Rootkit
Ejecución de Servicios en Windows Vista
Comparte este post: