SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label antivirus. Show all posts
Showing posts with label antivirus. Show all posts

Jun 17, 2026

EDRChoker: bloquea los procesos del EDR mediante QoS

Una nueva herramienta de código abierto para pruebas de penetración, llamada EDRChoker, introduce una técnica innovadora para silenciar agentes de detección y respuesta de endpoints (EDR) conectados a la nube, no mediante la eliminación de sus procesos ni la inyección de código, sino reduciendo silenciosamente su ancho de banda de red a casi cero utilizando el motor de calidad de servicio (QoS) basado en políticas nativo de Windows.

Desarrollada por el investigador de seguridad @TwoSevenOneT, la herramienta aprovecha la calidad de servicio (QoS) basada en políticas de Windows para limitar el ancho de banda de los procesos EDR a casi cero, aislándolos eficazmente de su infraestructura de comandos.

Las plataformas EDR modernas dependen de una conexión persistente y de baja latencia entre el agente de endpoint y un servidor de administración en la nube. Esta relación con el servidor es fundamental para la recopilación de telemetría, la correlación de amenazas y el control administrativo.

Herramienta EDRChoker

Al interrumpir esta conexión, el agente EDR queda inactivo, incapaz de informar sobre detecciones, recibir políticas actualizadas o aceptar comandos remotos de los administradores. Esta dependencia arquitectónica es precisamente lo que EDRChoker aprovecha.

Históricamente, los equipos rojos han utilizado dos métodos principales para interrumpir las comunicaciones EDR: las reglas del Firewall de Windows Defender y las llamadas a la API de la Plataforma de Filtrado de Windows (WFP).

Herramientas como EDRSilencer utilizan la API FwpmFilterAdd0 para registrar filtros de red salientes que descartan selectivamente los paquetes del agente EDR.

La limitación crítica es que el bloqueo basado en WFP, con visibilidad forense, genera eventos de bloqueo y descarte de paquetes que las plataformas de seguridad como Elastic Defend detectan activamente mediante reglas de detección específicas, lo que genera alertas inmediatas en la categoría de reglas de Evasión Potencial mediante la Plataforma de Filtrado de Windows.

New-NetQosPolicy -Name "EDRProcess_" -AppPathNameMatchCondition "agent.exe"
-ThrottleRateActionBitsPerSecond 8 -PolicyStore ActiveStore

A 8 bps, un protocolo de enlace TLS estándar, que requiere entre 3 KB y 6 KB de datos de la cadena de certificados, se vuelve imposible de completar. El agente EDR agota continuamente el tiempo de espera antes de intercambiar un solo paquete, lo que produce errores de conexión interrumpida en lugar de eventos de bloqueo del firewall detectables.

La ventaja técnica de EDRChoker es arquitectónica. La limitación de QoS se aplica mediante pacer.sys, un controlador de filtro ligero NDIS que opera directamente sobre la NIC física, una capa por debajo de WFP en la pila de red de Windows. El orden de la pila es importante:

  • WFP se ubica dentro de tcpip.sys en la capa de transporte.
  • pacer.sys intercepta tramas Ethernet sin procesar en el límite de NDIS, más cerca del hardware.
  • Debido a que opera en un nivel de privilegio inferior en la pila, las reglas de pacer.sys rigen paquetes a los que las herramientas de monitorización EDR de nivel WFP nunca llegan.

El investigador @TwoSevenOneT afirmó que EDRChoker acepta un archivo de entrada con los nombres de los procesos EDR y genera automáticamente políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio por ejecución) para garantizar que no haya dos implementaciones que produzcan firmas de reglas idénticas.

La herramienta, disponible en GitHub, funciona en dos modos:

  • Modo de eliminación: Se ejecuta sin parámetros para eliminar por completo todas las políticas de QoS instaladas.
  • Modo de instalación: Acepta un archivo de entrada con los nombres de los procesos EDR y crea políticas de QoS con nombres únicos (nombre del proceso + GUID aleatorio) que se mantienen incluso después de reiniciar el sistema.

A principios de enero, el investigador también demostró EDRStartupHinder, que impide que se inicie un programa EDR. EDRStartupHinder pretende explotar la vulnerabilidad Bindlink de Windows para redirigir una DLL de System32 a otra ubicación, además de aprovechar la función que solo carga DLL firmadas por un programa protegido con Protected Process Light (PPL) para evitar que se inicien los servicios AV/EDR", explicó el investigador.

Otra técnica ideada por Binary Defense consiste en deshabilitar servicios de seguridad críticos, como Windows Defender y Sysmon, sin activar las alertas de malware tradicionales. Modifica las Listas de Control de Acceso (ACL) de Windows para agregar Entradas de Control de Acceso (ACE) de "Denegar" contra bibliotecas esenciales del sistema como "kernel32.dll". Dado que estos servicios dependen de la DLL para funcionar, se rompe la cadena de dependencias. Al reiniciar el sistema, los servicios protegidos no se inician, dejando el equipo sin ninguna defensa.

La técnica EDRChoker pone de manifiesto una realidad arquitectónica crucial: las herramientas EDR que dependen totalmente de la conectividad en la nube presentan un punto único de fallo inherente.

A medida que los atacantes profundizan en la pila de red de Windows para evadir la detección, los defensores deben extender la monitorización al mismo nivel o corren el riesgo de operar a ciegas precisamente cuando más importa.

Fuente: CyberSecurityNews

May 27, 2026

Microsoft Defender aisla automáticamente los endpoints infectados

Microsoft está probando una nueva función de Defender for Endpoint que aislará automáticamente los dispositivos comprometidos para frustrar los intentos de los atacantes de propagarse lateralmente por la red.

Esta función ya está disponible en versión preliminar y forma parte de la interrupción automática de ataques, una característica diseñada para contener los ataques, limitar su impacto y brindar a los equipos de seguridad más tiempo para solucionarlos.

Los dispositivos comprometidos que se aíslan automáticamente se desconectan de la red para reducir el riesgo de un mayor impacto, pero mantienen la conectividad con el servicio Microsoft Defender for Endpoint, que seguirá supervisando el dispositivo.

"Cuando se sospecha que un dispositivo de su organización está comprometido, Microsoft Defender for Endpoint puede aislarlo automáticamente como parte de la interrupción automática de ataques", declaró Microsoft.

El aislamiento automático ayuda a reducir el riesgo de un mayor impacto en la organización, limita el movimiento lateral del atacante y previene impactos como la exfiltración de datos y la propagación de ransomware.

El aislamiento automático de dispositivos solo funciona en estaciones de trabajo de usuarios finales incorporadas y administradas por Microsoft Defender for Endpoint.

Como explicó Microsoft, los operadores de seguridad también pueden liberarlas del aislamiento en cualquier momento después de completar la investigación del incidente y mitigar los riesgos.

Para liberar un dispositivo del aislamiento automático, selecciónelo en el "Inventario de dispositivos" o abra la página del dispositivo y seleccione "Liberar del aislamiento" en el menú de acciones.

Hace casi cuatro años, en junio de 2022, Microsoft también anunció que los administradores podían aislar manualmente los dispositivos Windows comprometidos y no administrados interrumpiendo la comunicación entrante y saliente con los puntos finales incorporados a Defender for Endpoint.

Microsoft también comenzó a probar la compatibilidad con el aislamiento de dispositivos para Defender for Endpoint en dispositivos Linux integrados en enero de 2023, y esta funcionalidad estuvo disponible para el público general en octubre de 2023.

Ese mismo mes, reveló que Defender for Endpoint también podía aislar las cuentas de usuario comprometidas como parte de la interrupción automática de ataques para bloquear el movimiento lateral en ataques de ransomware que utilizan el teclado.

Más recientemente, Microsoft comenzó a probar otra nueva función para la plataforma de seguridad empresarial Defender for Endpoint que bloquea automáticamente el tráfico hacia y desde terminales Windows no detectados, impidiendo que los atacantes accedan a otros dispositivos no comprometidos en la red.

A principios de este mes, reveló otra función de vista previa de Defender for Endpoint que permitirá a los administradores programar análisis antivirus en sistemas Linux incorporados mediante el portal de Microsoft Defender, la configuración JSON administrada por mdatp o la herramienta de línea de comandos mdatp.

"Los análisis programados admiten análisis rápidos diarios, análisis rápidos basados ​​en intervalos y análisis completos semanales, con opciones para ejecución de baja prioridad, programación en tiempo de inactividad y horarios de inicio aleatorios", indicó.

Fuente: BC

Apr 17, 2026

TRES Zero-Days en Microsoft Defender explotadas activamente; dos siguen sin parche

Tres vulnerabilidades Zero-Days en Defender han sido explotadas desde el 10 de abril de 2026, lo que permite escalamiento de privilegios y ataques de denegación de servicio (DoS), obligando al aislamiento de los sistemas afectados.

Huntress advierte que ciberdelincuentes están explotando tres fallos de seguridad recientemente revelados en Microsoft Defender para obtener privilegios elevados en sistemas comprometidos. Esta actividad implica la explotación de tres vulnerabilidades con nombre en clave BlueHammerRedSun y UnDefend, todas ellas publicadas como vulnerabilidades de día cero por un investigador conocido como Chaotic Eclipse (también conocido como Nightmare-Eclipse) en respuesta a la (mala) gestión de Microsoft en el proceso de divulgación de vulnerabilidades.

Si bien BlueHammer y RedSun son vulnerabilidades de escalamiento de privilegios locales (LPE) que afectan a Microsoft Defender, UnDefend puede utilizarse para provocar una denegación de servicio (DoS) y bloquear las actualizaciones de definiciones.

Microsoft abordó BlueHammer como parte de las actualizaciones de Patch Tuesday de esta semana, pero las otras vulnerabilidades aún no cuentan con una solución. La vulnerabilidad se está rastreando con el identificador CVE-2026-33825.

En una serie de publicaciones compartidas en X, Huntress afirmó haber observado la explotación de las tres vulnerabilidades en la práctica. BlueHammer se ha estado utilizando como arma desde el 10 de abril de 2026, seguido del uso de exploits de prueba de concepto (PoC) de RedSun y UnDefend el 16 de abril.

"Estas invocaciones se produjeron tras el uso de comandos de enumeración típicos: whoami /priv, cmdkey /list, net group y otros que indican actividad de un atacante mediante el teclado", añadió.

El proveedor de ciberseguridad afirmó haber tomado medidas para aislar a la organización afectada y prevenir futuras explotaciones.

Fuente: THN

Feb 17, 2026

La evolución de las evasiones de EDR

Ibai Castells ha desarrollado esta cronología detallada de las técnicas de evasión de EDR, desde la inyección de procesos hasta la evasión basada en IA. Esta es una lectura esencial para equipos rojos y profesionales de la seguridad ofensiva.

La relación entre las soluciones de Detección y Respuesta de Endpoints (EDR) y las técnicas de evasión representa uno de los campos de batalla más dinámicos de la ciberseguridad. Representan la ciberseguridad en su conjunto, ya que se alinean con la analogía del gato y el ratón que solemos usar para describir el sector.

A medida que los sistemas EDR evolucionaron de la simple detección basada en firmas a sofisticados motores de análisis de comportamiento, los equipos rojos y los actores de amenazas han desarrollado continuamente métodos innovadores para evadir la detección. Esta cronología relata los principales avances en las técnicas de evasión de EDR, documentando la evolución técnica que ha dado forma a la seguridad ofensiva moderna.

Mucho ha cambiado, muchas ideas se han convertido en armas, y esta publicación pretende resumirlas y convertirse en una referencia para los especialistas en seguridad ofensiva.

Los primeros años (2010-2015)

La primera generación de soluciones EDR dependía en gran medida de la detección basada en firmas y la heurística básica del comportamiento. Durante este período, las evasiones eran relativamente sencillas, y a menudo implicaban técnicas de ofuscación simples o métodos de vaciado de procesos que permitían evadir la detección.

2012-2013: Vaciado de procesos e inyección de DLL

El panorama inicial de las evasiones de EDR estaba dominado por las técnicas tradicionales de inyección de procesos. Los investigadores de seguridad comenzaron a explorar sistemáticamente métodos como:

  • Inyección clásica de DLL mediante CreateRemoteThread.
  • Técnicas de vaciado de procesos (RunPE).
  • Carga manual de DLL para evitar los ganchos de la tabla de direcciones de importación (IAT).

Estas técnicas funcionaban porque las primeras soluciones EDR supervisaban principalmente las API de Windows de alto nivel sin una visibilidad profunda a nivel de kernel.

2014: Carga Reflexiva de DLL

La técnica de Carga Reflexiva de DLL de Stephen Fewer se convirtió en un pilar fundamental para la evasión de EDR. Al cargar manualmente las DLL sin usar el cargador de Windows, los atacantes podían eludir numerosos mecanismos de enganche que supervisaban los procedimientos estándar de carga de DLL. Esta investigación sigue siendo relevante hoy en día y es ampliamente utilizada por muchos frameworks C2 conocidos. Sin embargo, recientemente se ha producido una transición hacia el código independiente de la posición (PIC) para evadir la detección de comportamiento en la carga reflexiva de DLL.

Comienzan las guerras de enganche (2015-2017)

A medida que las soluciones EDR maduraron, comenzaron a implementar mecanismos de enganche más sofisticados para supervisar las llamadas a la API. Este período marcó el inicio de lo que podríamos llamar las "hooking wars" entre los proveedores de EDR y los desarrolladores de sistemas de enganche.

2015-2016: Concienciación sobre los enganches de API

Los investigadores de seguridad comenzaron a analizar sistemáticamente cómo las soluciones EDR implementaban sus capacidades de monitorización:

  • Enganches de API en el espacio de usuario: Las soluciones EDR comenzaron a enganchar API críticas de Windows como NtCreateFile, NtCreateProcess y NtAllocateVirtualMemory.
  • Enganches en línea: Muchos productos EDR utilizaban técnicas de enganche en línea, parcheando los primeros bytes de las funciones de la API para redirigir la ejecución a su código de monitorización.
  • Enganches IAT: La modificación de la tabla de direcciones de importación se convirtió en una técnica común en EDR.

2016: El auge de las técnicas de desenganche

La comunidad de seguridad comenzó a desarrollar enfoques sistemáticos para detectar y eliminar los enganches de EDR:

  • Detección de enganches: Comparación de las funciones de la API en memoria con sus versiones basadas en disco.
  • Desenganche de API: Restauración de los bytes originales de la API desde copias limpias cargadas desde el disco.
  • Mapeo manual: Carga de copias limpias de las DLL del sistema para acceder a las API desenganchadas.

La revolución de las llamadas al sistema directas (2017-2019)

2017: Introducción de las llamadas al sistema directas

La introducción de las técnicas de llamadas al sistema directas marcó un cambio de paradigma en la metodología de omisión de EDR. En lugar de llamar a las API de Windows de alto nivel que las soluciones EDR supervisaban, los atacantes comenzaron a aprovechar directamente las llamadas al sistema subyacentes.

Avance clave: SysWhispers por @Jackson_T

El proyecto SysWhispers, lanzado en 2019, democratizó el uso de las llamadas al sistema directas al proporcionar:

  • Generación automatizada de stubs de llamadas al sistema
  • Compatibilidad con múltiples versiones de Windows
  • Fácil integración con herramientas ofensivas

Esta técnica omitió por completo los ganchos de la API en el espacio de usuario al pasar directamente al modo kernel, lo que dificultó enormemente la monitorización de las soluciones EDR sin componentes a nivel de kernel.

2018-2019: Evolución de las llamadas al sistema

  • Hell's Gate: Am0nsec y Smelly__vx desarrollaron técnicas para resolver dinámicamente los números de llamadas al sistema en tiempo de ejecución.
  • Halos Gate: Reenz0h amplió la "Puerta del Infierno" para gestionar las llamadas al sistema enganchadas mediante la búsqueda de números de llamadas al sistema limpios en funciones cercanas.
  • Tartarus Gate: Paul Laîné mejoró las técnicas anteriores con mayor fiabilidad y capacidad de evasión.

La era de las llamadas al sistema indirectas (2019-2021)

2019-2020: Llamadas al sistema indirectas y conocimiento de la pila de llamadas

A medida que las soluciones EDR comenzaron a monitorizar las llamadas al sistema directas, los investigadores desarrollaron técnicas de llamadas al sistema indirectas que mantenían pilas de llamadas más naturales.

Avance en las llamadas al sistema indirectas: En lugar de ejecutar llamadas al sistema directamente desde el código controlado por el atacante, las llamadas al sistema indirectas utilizan rutas de código legítimas existentes:

  • Llamadas al sistema basadas en ROP: Uso de la programación orientada al retorno para ejecutar llamadas al sistema desde módulos legítimos.
  • Llamadas al sistema basadas en JOP: Variantes de la programación orientada al salto para la ejecución de llamadas al sistema.
  • Stomping de módulos: Sobrescritura de secciones de código de módulos legítimos con stubs de llamadas al sistema.

2020: Técnicas de suplantación de pila de llamadas.

Los investigadores reconocieron que las soluciones EDR comenzaban a analizar las pilas de llamadas para detectar actividad sospechosa:

  • Suplantación de dirección de retorno: Modificación de las direcciones de retorno para que parezcan legítimas.
  • Pivotaje de pila: Cambio del puntero de pila para usar pilas de llamadas legítimas.
  • Manipulación de puntero de marco: Modificación de punteros de marco para crear seguimientos de pila de llamadas convincentes.

Herramientas clave e investigación:

  • SysWhispers2: Ampliación del SysWhispers original con llamadas al sistema indirectas. Capacidades.
  • Ekko: Técnica de ofuscación del sueño de C5pider mediante llamadas al sistema indirectas.
  • ThreadStackSpoofer: Implementación de Mgeeky de suplantación de pila de llamadas.

Técnicas Avanzadas de Evasión (2020-2022)

2020-2021: Protección y Ofuscación de Memoria

Técnicas de Suspensión:

  • Ofuscación de Suspensión Ekko: Cifrado de memoria de baliza durante los periodos de suspensión.
  • Zilean: Ofuscación de suspensión avanzada con múltiples capas de cifrado.
  • Gargoyle: Uso de temporizadores y APC para ejecución sigilosa.

Evasión de Memoria:

  • Sobrecarga de Módulos: Carga de código malicioso sobre módulos legítimos
  • Carga de DLL Fantasma: Carga de DLL sin registrarlas en PEB.
  • Técnicas de Sección Transaccionada: Uso de transacciones NTFS para la asignación sigilosa de memoria.

2021: Evasiones Basadas en Hardware

Evasión de Puntos de Interrupción de Hardware:

  • Detección de Puntos de Interrupción de Hardware: Identificación y borrado de puntos de interrupción de hardware establecidos por EDR.
  • Manipulación de Registros de Depuración: Modificación directa de registros de depuración para evadir la monitorización.

Abuso de Contadores de Rendimiento:

  • Detección basada en PMU: Uso de Unidades de Monitoreo de Rendimiento para detectar EDR Presencia.
  • Evasiones basadas en tiempo: Aprovechamiento de las diferencias de tiempo en APIs enganchadas y desenganchadas.

La era moderna: VEH y técnicas avanzadas (2022-presente)

2022: Técnicas de manejo de excepciones vectorizadas (VEH)

Llamadas al sistema basadas en VEH: Los investigadores comenzaron a usar manejadores de excepciones vectorizadas para implementar mecanismos de llamadas al sistema sigilosos:

  • Flujo de control basado en excepciones: Uso de excepciones controladas para redirigir la ejecución.
  • Secuestro de VEH: Secuestro de cadenas VEH existentes para una ejecución sigilosa.
  • Abuso de excepciones de hardware: Uso de excepciones de hardware como la depuración de un solo paso.

Innovación clave: FreshyCalls. La técnica FreshyCalls de ElephantSe4l utilizó trampolines de llamadas al sistema y VEH para crear implementaciones de llamadas al sistema altamente evasivas.

2022-2023: Técnicas de devolución de llamada del kernel

Omisión de PsSetCreateProcessNotifyRoutine :

  • Eliminación de devolución de llamada: Eliminación de las devoluciones de llamada de creación de procesos registradas en EDR.
  • Aplicación de parches a las devoluciones de llamada: Modificación de las funciones de devolución de llamada para evitar la monitorización.
  • Técnicas DKOM: Manipulación directa de objetos del kernel para evadir la detección.

Omisión de ETW (Seguimiento de eventos para Windows):

  • Aplicación de parches al proveedor de ETW: Desactivación de los proveedores de ETW utilizados por las soluciones de EDR.
  • Secuestro de sesiones de ETW: Control de las sesiones de ETW.
  • Manipulación de trazas: Modificación de las trazas de ETW en tiempo real.

2023: Manipulación Avanzada de Memoria

Evasiones de Interceptación de CRT:

  • Reemplazo de Funciones de CRT: Reemplazo de funciones de tiempo de ejecución de C para evadir la monitorización.
  • CRT Estático vs. Dinámico: Explotación de las diferencias en los métodos de vinculación de CRT.

Inyección Avanzada de Procesos:

  • Doppelgänging de Procesos: Uso de transacciones NTFS para la creación sigilosa de procesos.
  • Herpaderping de Procesos: Sobrescritura de imágenes de procesos tras la carga.
  • Escritura Fantasma: Escritura en la memoria del proceso mediante mapeos de archivos.

2024: Evasiones de IA y Aprendizaje Automático

Estado Actual y Técnicas Emergentes (2024-Presente).

Mimetismo de Comportamiento

La aparición de la inteligencia artificial en ciberseguridad representa un cambio significativo en la metodología de evasión de EDR desde las llamadas al sistema directas. A diferencia de la ofuscación estática tradicional, las técnicas de evasión basadas en IA podrían crear malware que logre la autenticidad del comportamiento, generando patrones de ejecución que parecen realmente inofensivos tanto para los sistemas automatizados como para los analistas humanos.

La clonación de comportamiento basada en aprendizaje automático podría permitir a los atacantes estudiar y replicar sistemáticamente patrones legítimos de aplicaciones, creando una imitación altamente específica que puede engañar a los sistemas EDR entrenados con perfiles de aplicación específicos. Más preocupantes son los sistemas de evasión adaptativos que aprenden de los intentos fallidos de detección y evolucionan continuamente sus estrategias en tiempo real. Esto crea un bucle de retroalimentación donde cada intento de detección potencialmente enseña al sistema de evasión cómo evitar futuras detecciones.

La investigación de TrustedSec sobre análisis del comportamiento del usuario de 2022 demuestra que este es un área de interés ahora que la tecnología se encuentra en un punto en el que los sistemas podrían aprovechar este concepto.

Cronología de herramientas y frameworks históricas

2015-2017: Herramientas básicas

  • PowerShell Empire: Framework C2 inicial con capacidades de evasión de EDR.
  • Cobalt Strike: Plataforma C2 comercial que impulsó la innovación.
  • Metasploit: Framework de código abierto con módulos de evasión en evolución.

2018-2020: Herramientas de la era de las llamadas al sistema

  • SysWhispers: Herramienta de generación directa de llamadas al sistema.
  • Hell’s Gate: Resolución dinámica de llamadas al sistema.
  • Halos Gate: Resolución mejorada de llamadas al sistema con evasión de ganchos.

2021-2023: Herramientas de evasión avanzadas

  • SysWhispers2: Implementación indirecta de llamadas al sistema.
  • Ekko: Ofuscación de suspensión con llamadas al sistema.
  • ThreadStackSpoofer: Implementación de suplantación de pila de llamadas.
  • FreshyCalls: Implementación de llamadas al sistema basadas en VEH.

2024-Presente: Herramientas y frameworks modernos

  • SysWhispers3: Última evolución con evasión mejorada.
  • Nighthawk: C2 avanzado con múltiples técnicas de evasión.
  • Brute Ratel: Marco de trabajo C2 moderno con evasión de EDR integrada.
  • C2 de código abierto: Adaptix y Havoc impulsan la innovación en marcos de trabajo C2 comerciales.

Técnicas Clave

Llamadas al Sistema Directas

Las llamadas al sistema directas evitan los ganchos de la API en el espacio de usuario llamando directamente a los servicios del kernel. Esta técnica implica:

  • Resolver los números de llamadas al sistema para las API de destino
  • Configurar los registros del procesador según la convención de llamada
  • Ejecutar la instrucción de llamada al sistema para pasar al modo kernel

Llamadas al Sistema Indirectas

Las llamadas al sistema indirectas mantienen las pilas de llamadas naturales al ejecutarlas desde ubicaciones de código legítimas:

  • Encontrar gadgets en módulos legítimos que terminan en "syscall"; ret
  • Configuración de la pila para regresar a estos gadgets
  • Acceso directo a los gadgets en lugar de ejecutar llamadas al sistema

Suplantación de pila de llamadas

La suplantación de pila de llamadas crea seguimientos convincentes de la pila de llamadas mediante:

  • Análisis de patrones legítimos de la pila de llamadas
  • Manipulación de direcciones de retorno para que coincidan con los patrones esperados
  • Uso de cadenas ROP/JOP para mantener la consistencia de la pila

Técnicas VEH

Las técnicas de manejo de excepciones vectorizadas utilizan el mecanismo de manejo de excepciones de Windows:

  • Registro de manejadores de excepciones personalizados
  • Activación de excepciones controladas para redirigir la ejecución
  • Uso de excepciones de hardware como la depuración de un solo paso para sigilo

La carrera armamentista: Respuesta EDR y contraevolución

Adaptaciones EDR

Monitorización a nivel de kernel: Las soluciones EDR modernas han respondido a las omisiones en el espacio de usuario implementando la monitorización a nivel de kernel mediante:

  • Devoluciones de llamada de kernel: Notificaciones de carga de procesos, subprocesos e imágenes.
  • Controladores de filtro: Monitorización del sistema de archivos y del registro.
  • Integración con ETW: Seguimiento completo de eventos.

Comportamiento Análisis:

  • Modelos de aprendizaje automático: Detección de patrones de comportamiento anómalos.
  • Análisis de la pila de llamadas: Identificación de flujos de ejecución sospechosos.
  • Reconocimiento de patrones de memoria: Detección de firmas de ataques conocidas en memoria.

Integración de hardware:

  • Soporte Intel CET: Aprovechamiento de la tecnología de control de flujo de control.
  • Puntos de interrupción de hardware: Uso de registros de depuración para la monitorización.
  • Contadores de rendimiento: Detección de evasión mediante análisis de tiempos.

Medidas de contraataque

La comunidad de seguridad ofensiva ha respondido a las mejoras de EDR con:

  • Evasiones a nivel de kernel: Manipulación directa de las estructuras del kernel.
  • Bypasses basados ​​en hardware: Explotación de las características del procesador para evasión.
  • Ataques a la cadena de suministro: Uso de binarios firmados legítimos.
  • Vivir de la tierra: Abuso de herramientas legítimas del sistema.

Retos y consideraciones

Implicaciones éticas: El avance de las técnicas de evasión de EDR plantea importantes preguntas sobre:

  • Prácticas de divulgación responsable.
  • El equilibrio entre las capacidades del equipo rojo y las herramientas reales de los actores de amenazas.
  • El potencial de abuso por parte de actores maliciosos.

Equilibrio entre detección y evasión: La continua competencia entre técnicas de detección y evasión continúa impulsando las capacidades ofensivas y defensivas, mejorando en última instancia la postura general de ciberseguridad mediante pruebas adversarias.

Conclusión

La historia de las evasiones de EDR representa un caso de estudio fascinante en la investigación de ciberseguridad adversaria. Desde la simple desconexión de API hasta sofisticadas evasiones basadas en hardware, cada avance ha impulsado tanto a atacantes como a defensores a desarrollar técnicas más avanzadas. Comprender esta evolución es crucial para los profesionales de seguridad de ambos bandos, ya que proporciona información sobre los desafíos fundamentales de la seguridad de endpoints y las soluciones creativas que surgen de la presión adversaria.

La cronología muestra patrones claros: a medida que las soluciones de EDR implementan nuevos mecanismos de detección, la comunidad de seguridad ofensiva responde con técnicas innovadoras de evasión. Este ciclo de mejora beneficia a todo el ecosistema de ciberseguridad al identificar debilidades e impulsar la innovación en tecnologías defensivas.

De cara al futuro, la integración de inteligencia artificial, funciones de seguridad de hardware y tecnologías nativas de la nube probablemente definirá la siguiente fase de esta continua carrera armamentística. Las organizaciones deben mantenerse informadas sobre estos avances para mantener posturas de seguridad eficaces en un panorama de amenazas cada vez más sofisticado.

Referencias

Fuente: Covertswarm

Dec 8, 2025

AVKiller para desactivar EDR y su relación con el ransomware

Durante los últimos meses, importantes grupos de ransomware han utilizado un servicio comercial de empaquetado llamado HeartCrypt para evadir sistemáticamente las herramientas de detección y respuesta de endpoints (EDR). El equipo de investigación de MagicSword ha estado rastreando esta campaña, basándose en una investigación inicial publicada por Sophos en mayo de 2024, y los hallazgos son alarmantes:

Los grupos que utilizan HeartCrypt, como RansomHub, BlackSuit y MedusaLocker, se aprovechan de una falla fundamental en el sistema de validación de firmas de controladores de Windows. Peor aún, lo hacen a través de un servicio integral que requiere una experiencia técnica mínima.

En los ataques multietapa actuales, neutralizar las soluciones de seguridad de endpoints es un paso crucial, ya que permite a los actores de amenazas operar sin ser detectados. Desde 2022, se ha observado un aumento en la sofisticación del malware diseñado para desactivar los sistemas EDR en un sistema infectado.


Qué hace HeartCrypt

HeartCrypt es un servicio de entrega de malware. Los operadores de ransomware simplemente pagan a HeartCrypt para:

  • Empaquetar su ransomware para que eluda la detección de antivirus.
  • Incluir controladores que eliminan EDR y que terminan los productos de seguridad antes del cifrado.
  • Firmar código malicioso con certificados robados en los que Windows aún confía.
  • Proporcionar actualizaciones continuas a medida que los proveedores de seguridad se ponen al día.

Esto no es una estrategia sofisticada de un estado nación, sino un servicio comercial que ha hecho que la evasión de EDR sea accesible para grupos criminales de nivel medio.

Algunas de estas herramientas son desarrolladas por grupos de ransomware. Otras se compran en mercados clandestinos; se encontró evidencia de ello en los registros de chat filtrados del grupo Black Basta. En muchos casos, se utilizan ofertas de empaquetador como servicio (Packer-as-a-Service) como HeartCrypt para ofuscar las herramientas.

EDRKillShifter fue creado por el grupo RansomHub y posteriormente obsoleto por una nueva herramienta, que se detalla en la publicación de Sophos, donde se analiza la evidencia del intercambio de herramientas y la transferencia de conocimiento técnico entre grupos de ransomware que utilizan diferentes compilaciones de la herramienta descrita.

AVKiller

Las herramientas de AVKiller se encuentran entre las miles de cargas útiles en las muestras empaquetadas de HeartCrypt. En varios casos, la detección de esta herramienta se produjo durante un ataque de ransomware en curso. Otros defensores han detectado evidencia de esta herramienta, en particular Cylerian. Existe posible evidencia de una versión temprana detallada en una publicación de Palo Alto Networks de enero de 2024.

Al ejecutarse, la carga útil se decodifica a sí misma; de hecho, es un ejecutable altamente protegido. La alta protección del ejecutable es una de las cinco características significativas que observamos:

  • El código está altamente protegido.
  • Busca un controlador con un nombre aleatorio de cinco letras.
  • El controlador está firmado con un certificado comprometido.
  • Afecta a múltiples proveedores de seguridad.
  • Las distintas variante utilizan firma y certificados diferentes
  • La lista de objetivos varía según la muestra.

¿Por qué sigue funcionando?

Windows tiene una falla de diseño en la validación de controladores. Si las comprobaciones de revocación de certificados fallan o se agota el tiempo de espera (lo que ocurre con frecuencia), Windows asume que el certificado funciona correctamente y carga el controlador de todos modos.

Resultado: Un certificado revocado en 2016 se sigue utilizando para firmar malware en 2025, y Windows lo trata como confiable.

Conexión con ransomware

El uso de herramientas de eliminación de HeartCrypt EDR killer se ha detectado en ataques de ransomware. De hecho, se detectaron varias familias de ransomware junto con la herramienta.

En un escenario de ataque típico, observamos el intento de ejecución del dropper con HeartCrypt. Este descargaba un ejecutable de eliminación de EDR altamente protegido, que a su vez cargaba un controlador firmado con una firma comprometida.

Se ha observado la misma secuencia de eventos (EDR Killer -> ransomware) con las siguientes familias de ransomware:

  • Blacksuit
  • RansomHug
  • Medusa
  • Qilin
  • Dragonforce
  • Crytox
  • Lynx
  • INC
  • …lo cual representa una lista impresionante de grupos de actores de amenazas que compiten entre sí.

MedusaLocker fue un caso particularmente interesante que merece una mención específica, ya que se cree que el actor de amenazas utilizó un RCE Zero-Day en la aplicación SimpleHelp para obtener acceso inicial.

Conclusión

Quizás el aspecto más preocupante de esta investigación sea la evidencia que sugiere el intercambio de herramientas y la transferencia de conocimiento técnico entre grupos de ransomware rivales (Ransomhub, Qilin, DragonForce e INC, por nombrar solo algunos). Si bien estos grupos compiten entre sí y tienen diferentes modelos de negocio y afiliación, parece haber una fuga de información y herramientas entre ellos.

Para ser claros, no se trata de que un solo binario del eliminador de EDR se filtrara y se compartiera entre los actores de amenazas. En cambio, cada ataque utilizó una versión diferente de la herramienta propietaria.

Además, todas las variantes se empaquetaron con el empaquetador como servicio HeartCrypt, basado en suscripción. Por lo tanto, esto podría estar, al menos en cierta medida, coordinado. Es posible que la información sobre la disponibilidad y viabilidad del uso de HeartCrypt para este propósito se comunicara a través de canales diseñados para este tipo de intercambio, aunque quizás todos esos grupos de ransomware, por coincidencia, optaron por comprar el mismo eliminador de EDR estándar.

Investigadores de ESET publicaron recientemente información sobre intercambios/filtraciones similares. Esto sugiere que el ecosistema de ransomware es más complejo que un conjunto de grupos de ransomware que compiten entre sí, lo que supone un nuevo problema para los defensores.

Fuente: MagicSwordSophos

Nov 17, 2025

Lenspect: análisis de malware basado en VirusTotal

Lenspect es una utilidad de seguridad orientada a verificar si un archivo puede ser malicioso antes de abrirlo o compartirlo. Lo hace cotejando la información del archivo con el servicio VirusTotal, aunque conviene mencionar que su papel es de comprobación bajo demanda, no de protección residente en tiempo real.

Lenspect escanea y muestra el resultado de la reputación del archivo, basado en VirusTotal y por lo cual se necesita una API de dicho servicio.

Lenspect también está pensada para ser compatible con dispositivos móviles. Eso significa que, además del escritorio, su diseño sigue pautas de diseño adaptativo.

Instalar Lenspect es realmente cómodo gracias a su presencia en la tienda de aplicaciones universal. En concreto, se puede conseguir a través de Flathub, lo que simplifica la vida en prácticamente cualquier distribución compatible con Flatpak.

Fuente: Lenspect

Sep 23, 2025

EDR-Freeze: herramienta para "congelar" el AV/EDR "para siempre"

Se ha desarrollado una nueva herramienta de prueba de concepto llamada EDR-Freeze, capaz de suspender los sistemas de Detección y Respuesta de Endpoints (EDR) y las soluciones antivirus.

Según Zero Salarium, la técnica aprovecha una función integrada de Windows, ofreciendo una alternativa más discreta a los cada vez más populares ataques de "Traiga su propio controlador vulnerable" (BYOVD), utilizados por los actores de amenazas para desactivar el software de seguridad.

A diferencia de los métodos BYOVD, que requieren la introducción de un controlador vulnerable en el sistema objetivo, EDR-Freeze explota componentes legítimos del sistema operativo Windows.

Este enfoque evita la necesidad de instalar controladores de terceros, lo que reduce el riesgo de inestabilidad y detección del sistema. Todo el proceso se ejecuta desde código en modo usuario, lo que lo convierte en una forma sutil y eficaz de neutralizar temporalmente la monitorización de seguridad.

El exploit MiniDumpWriteDump

El núcleo de la técnica EDR-Freeze reside en la manipulación de la función MiniDumpWriteDump. Esta función, parte de la biblioteca DbgHelp de Windows, está diseñada para crear un minivolcado, una instantánea de la memoria de un proceso para fines de depuración.

Para garantizar una instantánea consistente e intacta, la función suspende todos los subprocesos del proceso de destino mientras se crea el volcado. Normalmente, esta suspensión es breve. Sin embargo, el desarrollador de EDR-Freeze ideó un método para prolongar este estado de suspensión indefinidamente.

Los principales desafíos fueron dos: extender el breve tiempo de ejecución de la función MiniDumpWriteDump y eludir la función de seguridad Protected Process Light (PPL), que protege los procesos de EDR y antivirus contra manipulaciones.

Para superar la protección de PPL, la técnica utiliza WerFaultSecure.exe, un componente del servicio Informe de errores de Windows (WER) y que puede ejecutarse con protección de nivel WinTCB, uno de los niveles de privilegio más altos, lo que le permite interactuar con procesos protegidos.

Al configurar los parámetros correctos, se puede indicar a WerFaultSecure.exe que inicie la función MiniDumpWriteDump en cualquier proceso objetivo, incluidos los agentes de EDR y antivirus protegidos.

La última pieza del rompecabezas es un ataque de condición de carrera que convierte una suspensión momentánea en una congelación prolongada. El ataque se desarrolla en una secuencia rápida y precisa:

  • WerFaultSecure.exe se ejecuta con parámetros que le indican que cree un volcado de memoria del proceso de EDR o antivirus objetivo. La herramienta EDR-Freeze monitoriza continuamente el proceso objetivo.
  • En el momento en que el proceso objetivo entra en estado suspendido (mientras MiniDumpWriteDump comienza a funcionar), la herramienta EDR-Freeze suspende inmediatamente el proceso WerFaultSecure.exe.
  • Dado que WerFaultSecure.exe está suspendido, nunca podrá completar la operación de volcado de memoria y, fundamentalmente, nunca podrá reanudar los subprocesos del proceso EDR objetivo.

Como resultado, el software de seguridad queda en un estado de suspensión permanente, prácticamente bloqueado, hasta que finalice el proceso WerFaultSecure.exe.

Eliminación del proceso mediante la herramienta EDR-Freeze

El desarrollador ha lanzado la herramienta EDR-Freeze para demostrar esta técnica. Requiere dos parámetros simples: el ID de proceso (PID) del objetivo que se congelará y la duración de la suspensión en milisegundos.

Esto permite a un atacante desactivar las herramientas de seguridad, realizar acciones maliciosas y, posteriormente, permitir que el software de seguridad reanude sus operaciones normales como si nada hubiera sucedido.

Una prueba en Windows 11 24H2 suspendió con éxito el proceso MsMpEng.exe de Windows Defender.

Para los defensores, detectar esta técnica implica monitorear ejecuciones inusuales de WerFaultSecure.exe.

Si se observa que el programa ataca los PID de procesos sensibles como lsass.exe o agentes EDR, debe considerarse una alerta de seguridad de alta prioridad que requiere investigación inmediata.

De acuerdo a Florian Roth:

  • Los primeros envíos de VirusTotal tuvieron una detección de AV muy baja (5/73).
  • El binario de la versión precompilada se cargó varias veces en VT y finalmente alcanzó 22/73 detecciones.
  • Otras compilaciones de la herramienta aún obtienen solo entre 8 y 10 detecciones.
  • Los antivirus aún tardan en reaccionar a las herramientas lanzadas públicamente.
  • Existen reglas de bloqueo para esta herramienta en la configuración de Sysmon, usando Imphash.
  • Esto significa que si usa Sysmon y una versión lo suficientemente reciente, EDR-Freeze es bloqueada al escribir mediante FileBlockExecutable.

Fuente: ZeroSolarium

Jul 18, 2025

Entrenan la IA Qwen 2.5 para generar malware que supera Microsoft Defender en el 8% de los casos

Según va pasando el tiempo vemos como la inteligencia artificial va mejorando. Aparecen nuevos modelos de IA o versiones mejoradas de los actuales que logran un mayor porcentaje de éxito en las pruebas de rendimiento. Estos implican preguntas complejas y algunas de estas pruebas están aún lejos de alcanzar ese 100% deseado, pero todo va progresando.

Recientemente hemos visto como Elon Musk ha anunciado Grok 4, a la que considera la IA más inteligente del mundo, al margen de la basura de algunos resultados y respuestas obtenidos por usuarios de a pie

A pesar de que tenemos IA mucho más complejas y capaces de hacer todo tipo de cosas, también tenemos el otro lado de la moneda, pues una consola de hace casi 50 años como la Atari 2600 es capaz de superar a las mejores IA sin dificultad jugando al ajedrez. Ahora nos toca hablar de otra victoria para la IA, pues resulta que unos investigadores de Outflank han conseguido crear una especie de malware IA que puede superar las medidas de seguridad de Windows Defender con una tasa de éxito bastante alta teniendo en cuenta el poco tiempo de entrenamiento.

Kyle Avery, el investigador principal de este proyecto, ha declarado que solo han necesitado tres meses de entrenamiento y una inversión de unos 1.500 dólares para convertir el LLM Open Source Qwen 2.5 en una IA capaz de crear malware que puede sobrepasar a Windows Defender.

Tras un entrenamiento de 3 meses el malware tiene una tasa de éxito del 8%. Puede que parezca poco, pero como comparativa la IA de Anthropic solo lograba un 1% de éxito y DeepSeek peor aún, aproximadamente un 0,5% de las veces.

Esta no es la primera vez que se logra este objetivo. En 2023, investigadores de CyberArk crearon malware polimórfico y en 2024, científicos usaron un modelo basado en GPT-2, entrenado mediante aprendizaje por refuerzo, un método de "premio y castigo". La IA modificaba el código malicioso y era "recompensada" si la nueva versión evadía a, y "castigada" si era detectada. Con el tiempo, el sistema aprendió de forma autónoma técnicas avanzadas como la ofuscación de código, haciendo que el malware fuera irreconocible para los sistemas de detección tradicionales.

Visto de esta forma la mejora es más que notoria y teniendo en cuenta que se entrenó por un precio relativamente económico para esa tarea, no sería extraño que algún ciberdelincuente se anime a emprender con esto y mejorar esa tasa de rendimiento.

A medida que se entrena más tiempo y se invierte más dinero los resultados deberían mejorar, aunque no sabemos hasta que punto se marcaría el límite. Aun así, es preocupante la situación en la que en un futuro cercano tengamos a ciberdelincuentes que son capaces de generar malware completamente nuevo y al que somos vulnerables.

Los investigadores de Outflank planean presentar este nuevo malware de IA en Black Hat 2025 en agosto.

Fuente: TomsHardware

May 20, 2025

DefendNot: engaña a Windows para desactivar Microsoft Defender

Una nueva herramienta llamada "Defendnot" puede desactivar Microsoft Defender en dispositivos Windows registrando un antivirus falso, incluso sin un antivirus real instalado.

El truco utiliza una API no documentada del Centro de Seguridad de Windows (WSC) que el software antivirus utiliza para indicar a Windows que está instalado y que ahora administra la protección en tiempo real del dispositivo.

Cuando se registra un programa antivirus, Windows desactiva automáticamente Microsoft Defender para evitar conflictos al ejecutar varias aplicaciones de seguridad en el mismo dispositivo. La herramienta DefendNot, creada por el investigador es3n1n, abusa de esta API registrando un antivirus falso que cumple con todas las comprobaciones de validación de Windows.

La herramienta se basa en un proyecto anterior llamado "no-defender", que utilizaba código de un antivirus de terceros para suplantar el registro en WSC. Esta herramienta anterior fue retirada de GitHub después de que el proveedor presentara una solicitud de retirada por DMCA.

"Luego, unas semanas después del lanzamiento, el proyecto se disparó y obtuvo aproximadamente 1.500 estrellas. Después, los desarrolladores del antivirus que usaba presentaron una solicitud de eliminación por DMCA y, como no quería hacer nada al respecto, simplemente borré todo y lo dejé todo", explica el desarrollador en una entrada de blog.

Defendnot evita problemas de derechos de autor desarrollando la funcionalidad desde cero mediante una DLL de antivirus ficticia.

Normalmente, la API de WSC se protege mediante Protected Process Light (PPL), firmas digitales válidas y otras funciones. Para eludir estos requisitos, Defendnot inyecta su DLL en un proceso del sistema, Taskmgr.exe, firmado y de confianza por Microsoft. Desde ese proceso, puede registrar el antivirus ficticio con un nombre falso.

Una vez registrado, Microsoft Defender se desactiva automáticamente, dejando sin protección activa el dispositivo.

La herramienta también incluye un cargador que envía datos de configuración mediante un archivo ctx.bin y permite configurar el nombre del antivirus, desactivar el registro y habilitar el registro detallado.

Para mayor persistencia, Defendnot crea una ejecución automática a través del Programador de tareas de Windows para que se inicie al iniciar sesión en Windows.

Si bien Defendnot se considera un proyecto de investigación, la herramienta demuestra cómo se pueden manipular las funciones de confianza del sistema para desactivar las funciones de seguridad.

NOTA: Microsoft Defender detecta y pone en cuarentena Defendnot como una detección 'Win32/Sabsik.FL.!ml;'.

Fuente: BC

Sep 26, 2024

Kaspersky fuerza el cambio UltraAV en EE.UU.

A partir del jueves, la empresa rusa de ciberseguridad Kaspersky comenzó a eliminar su software antimalware de las computadoras de sus clientes en todo Estados Unidos y lo reemplazó automáticamente con la solución antivirus de UltraAV.

Esto se produce después de que Kaspersky decidiera cerrar sus operaciones en EE.UU. y despedir a empleados radicados en EE.UU. en respuesta a que el gobierno de EE.UU. agregara a Kaspersky a la Lista de Entidades, un catálogo de "individuos, empresas y organizaciones extranjeras consideradas una preocupación de seguridad nacional" en junio.

El 20 de junio, la administración Biden también anunció una prohibición de las ventas y actualizaciones de software del software antivirus Kaspersky en los Estados Unidos a partir del 29 de septiembre de 2024, debido a posibles riesgos para la seguridad nacional.

Tal y como declara de forma oficial Kaspersky: "Tras la reciente decisión del Departamento de Comercio de EE.UU. que prohíbe a Kaspersky vender o actualizar ciertos productos antivirus en los Estados Unidos, Kaspersky se asoció con el proveedor de antivirus UltraAV para garantizar una protección continua para los clientes con sede en EE.UU. que ya no tendrán acceso a las protecciones de Kaspersky."

En julio, Kaspersky le dijo a BleepingComputer que comenzaría a cerrar su negocio y despediría al personal el 20 de julio debido a la prohibición de ventas y distribución.

A principios de septiembre, Kaspersky también envió un correo electrónico a sus clientes, asegurándoles que continuarían recibiendo "protección de ciberseguridad confiable" de UltraAV (propiedad de Pango Group) después de que Kaspersky dejara de vender software y actualizaciones a clientes estadounidenses.

Sin embargo, esos correos electrónicos no informaron a los usuarios que los productos de Kaspersky serían eliminados abruptamente de sus computadoras y reemplazados por UltraAV sin previo aviso.

UltraAV se instala a la fuerza en las PC de los usuarios de Kaspersky

Según muchos informes de clientes en línea, incluidos los foros de BleepingComputer, el software de UltraAV se instaló en sus computadoras sin notificación previa, y a muchos les preocupaba que sus dispositivos hubieran sido infectados con malware.

Para empeorar las cosas, mientras que algunos usuarios podían desinstalar UltraAV usando el desinstalador del software, aquellos que intentaron eliminarlo usando aplicaciones de desinstalación lo vieron reinstalado después de reiniciar, lo que generó más preocupaciones sobre una posible infección de malware.

Algunos también encontraron instalado UltraVPN, probablemente porque tenían una suscripción a Kaspersky VPN. No se sabe mucho sobre UltraAV además de ser parte de Pango Group, que controla múltiples marcas de VPN (por ejemplo, Hotspot Shield, UltraVPN y Betternet) y Comparitech (un sitio web de revisión de software VPN).

"Si es un cliente de pago de Kaspersky, cuando se complete la transición, la protección UltraAV estará activa en su dispositivo y podrá aprovechar todas las funciones premium adicionales", dice UltraAV en su sitio web oficial en una página dedicada a este forzado transición del software de Kaspersky.

"El 30 de septiembre de 2024, Kaspersky ya no podrá brindar soporte ni proporcionar actualizaciones de productos para su servicio. Esto lo pone en riesgo sustancial de sufrir delitos cibernéticos".

"Actualización de software" detrás del cambio forzado a UltraAV

Un empleado de Kaspersky también compartió una declaración oficial en los foros oficiales de la compañía sobre el cambio forzado a UltraAV, diciendo que "se asoció con el proveedor de antivirus UltraAV para garantizar una protección continua para los clientes con sede en EE. UU. que ya no tendrán acceso a las protecciones de Kaspersky. Además se ha asociado con UltraAV para hacer la transición a su producto lo más fluida posible, razón por la cual el 19 de septiembre, los clientes del antivirus Kaspersky de EE. UU. recibieron una actualización de software que facilita la transición a UltraAV", agregó.

La compañía afirma que UltraAV tiene un conjunto de funciones similar a sus productos y pidió a los clientes que revisen la página de preguntas frecuentes en el sitio web de UltraAV o se comuniquen con su equipo de soporte para obtener más información.

Pango Group compartió una captura de pantalla de una ventana emergente de Kaspersky en la aplicación que notifica a los clientes que su "servicio Kaspersky pronto se trasladará a UltraAV" y que "la protección UltraAV se activará automáticamente" en el dispositivo como parte de esta transición.

No está claro si los usuarios de Kaspersky que encontraron UltraAV instalado en sus computadoras no vieron esta notificación o se sintieron confundidos porque no explicaba que Kaspersky sería desinstalado y reemplazado por UltraAV.

Pango se negó a revelar los términos financieros de su acuerdo con Kaspersky, pero está adquiriendo alrededor de un millón de usuarios, según Axios. El acuerdo significa que los usuarios de Kaspersky no verán que su software antivirus pierda repentinamente el soporte el 29 de septiembre.

Fuente: BC

Jul 22, 2024

Herramienta de Microsoft para recuperar equipos dañados por CrowdStrike

Microsoft ha lanzado una herramienta de recuperación de WinPE personalizada para encontrar y eliminar la actualización defectuosa de CrowdStrike que bloqueó aproximadamente 8,5 millones de dispositivos Windows el viernes.

Para resolver la solución, los administradores debían reiniciar los dispositivos Windows afectados en Modo seguro o Entorno de recuperación y eliminar manualmente el controlador del kernel defectuoso de la carpeta C:\Windows\System32\drivers\CrowdStrike.

Sin embargo, a medida que las organizaciones enfrentan cientos, si no miles, de dispositivos Windows afectados, realizar estas correcciones manualmente puede resultar problemático, consumir mucho tiempo y ser difícil.

Para ayudar a los administradores de TI y al personal de soporte, Microsoft ha lanzado una herramienta de recuperación personalizada que automatiza la eliminación de la actualización defectuosa de CrowdStrike de los dispositivos Windows para que puedan volver a iniciarse normalmente. La herramienta de recuperación de Microsoft firmada se puede encontrar en el Centro de descarga de Microsoft: https://go.microsoft.com/fwlink/?linkid=2280386

Para utilizar la herramienta, el personal de TI necesita un cliente Windows de 64 bits con al menos 8 GB de espacio, privilegios administrativos en este dispositivo, una unidad USB con al menos 1 GB de almacenamiento y una clave de recuperación Bitlocker, si es necesario.

Cabe señalar que necesitará una unidad flash USB de 32 GB o menos; de lo contrario, no podrá formatearla con FAT32, que es necesario para iniciar la unidad.

La herramienta de recuperación se crea mediante un script de PowerShell descargado de Microsoft, que debe ejecutarse con privilegios administrativos. Cuando se ejecuta, formateará una unidad USB y luego creará una imagen WinPE personalizada, que se copia en la unidad y se puede iniciar.

Luego puede iniciar su dispositivo Windows afectado con la llave USB y automáticamente ejecutará un archivo por lotes llamado CSRemediationScript.bat. Este archivo por lotes le pedirá que ingrese las claves de recuperación de Bitlocker necesarias, que se pueden recuperar siguiendo estos pasos.

Luego, el script buscará el controlador del kernel CrowdStrike defectuoso en la carpeta C:\Windows\system32\drivers\CrowdStrike y, si lo detecta, lo eliminará automáticamente. No se creará ningún registro ni una copia de seguridad del controlador CrowdStrike. Cuando se complete el proceso, el dispositivo se reiniciará y debería volver a iniciarse en Windows y estar disponible nuevamente.

Desafortunadamente, el mayor obstáculo para los administradores de Windows es recuperar las claves de recuperación de Bitlocker necesarias. Por lo tanto, determinar si se necesita uno y recuperarlo deben ser los primeros pasos a seguir antes de intentar recuperar dispositivos.

Fuente: BC

Jul 19, 2024

Actualización de CrowdStrike vinculada a importantes caídas de Windows y Azure (actualizado)

Organizaciones de todo el mundo están informando de importantes interrupciones debido a fallos del sistema Windows y Azure provocados por una mala actualización de CrowdStrike (aproximadamente a las 10AM BST - 6AM en Argentina).

CrowdStrike inició una investigación después de recibir informes generalizados de hosts de Windows que experimentaban una pantalla azul de la muerte (BSOD). En la última actualización proporcionada al momento de escribir este artículo, la compañía dijo que está en proceso de revertir los cambios que pueden haber causado el problema.

El BSOD parece ser causado por una actualización reciente del sensor CrowdStrike Falcon. Según se informa, los dispositivos afectados entran en bucles BSOD que los hacen inoperables.

Se recomienda una solución alternativa que implica iniciar sistemas en modo seguro y eliminar un componente de CrowdStrike.

El director ejecutivo de CrowdStrike, George Kurtz, dijo en un comunicado que los problemas se deben a un "defecto encontrado en una única actualización de contenido para los hosts de Windows. Mac y Linux no se ven afectados. Esto no es un incidente de seguridad ni un ciberataque. El problema ha sido identificado, aislado y se ha implementado una solución", añadió Kurtz. De todos modos se sabe que el mes pasado había habido un error similar afectando a Red Hat.

Organizaciones de todo el mundo han informado de importantes cortes de energía, incluidos aeropuertos, bancos, medios de comunicación y hospitales. Sin embargo, al menos algunos de estos incidentes parecen deberse a una interrupción del servicio en la nube de Microsoft que no está relacionada con CrowdStrike. Algunos sitios web de noticias parecen estar mezclando los dos incidentes.

Aún así, la mala actualización de CrowdStrike está causando problemas a muchos, incluidos los principales aeropuertos de todo el mundo. American Airlines le dijo a la BBC que a los vuelos no se les permitió despegar y que el incidente se atribuyó a un "problema técnico con CrowdStrike".

Incluso Google Cloud informó de un incidente que afectó a su Compute Engine y señaló que "las máquinas virtuales de Windows que utilizan csagent.sys de Crowdstrike fallan y se reinician inesperadamente".

Kevin Beaumont, un reputado experto en ciberseguridad, dijo que la actual interrupción global de TI es causada por CrowdStrike, no por Microsoft, que ha resuelto sus propios problemas. "Obtuve el controlador CrowdStrike que impulsaron mediante actualización automática. No sé cómo sucedió, pero el archivo no es un controlador formateado válidamente y hace que Windows falle cada vez".

Las acciones de CrowdStrike que cotizan en bolsa han bajado aproximadamente un 20% en las operaciones previas a la comercialización en el momento de la publicación.

Corrección

Si se ha visto afectado por el error, aquí hay un workaround (otra) que se puede aplicar de forma temporal.

  1. Arrancar Windows en Modo Seguro
  2. Buscar la carpeta de CrowdStrike (C:\Windows\System32\drivers\CrowdStrike)
  3. Buscar y borrar el archivo C-00000291*.sys
  4. Reiniciar el ordenador

Esta GPO puede servir para realizar la tarea de forma automatizada.

En los equipos con BitLocker activado, que solicitan contraseña para ingresar a Safe Mode, se puede aplicar este workaround. Microsoft también ha publicado un solución recomendada. Más información técnica y sobre la solución en este post.

Explicación del fallo técnico

El archivo C-00000291-00000000-00000032.sys (del driver csagent.sys) no pudo ser procesado de forma adecuada por el EDR porque se encontraba dañado o contenía información no válida, probablemente un puntero inválido en C++, no seguro para la memoria.

  • MD5 c2076a538892265f10a2da864dc0f8b9 - DAÑADO
  • MD5 f3e1448dcdc79d9e5759a9a09e9d5c80 - CORREGIDO

En general parte del EDR y cualquier AV funcionan a nivel de Kernel del sistema operativo, se ejecutan en el ring 0 y con privilegios máximos. El archivo/agente es un driver que es considerado seguro porque Microsoft, a través de sus (lentos) procesos de certificación así lo estableció, se encuentra firmado digitalmente y es de una empresa de confianza (Trusted-Source), lo cual brinda garantías para que se descargue, se actualice y sea procesado por el EDR y Windows.

Este driver tiene la capacidad de acceder directamente al hardware y, por lo tanto, cualquier intento de acceso indebido a memoria (por ejemplo a una dirección inválida), el sistema operativo lo detecta y bloquea (halt). Al contener datos inválidos y no poder ser procesado correctamente, el kernel del SO, falla en forma segura y produce el BSoD.

Cómo este fallo se produce en un driver, que se intenta cargar al momento del arranque de SO, el mismo simplemente no arranca "nunca más". Por eso, al eliminar/reemplazar el archivo o eliminar el registro del agente del EDR, se "soluciona" el fallo y el SO vuelve a la vida. El único problema es que este proceso se debe realizar en forma manual.

Si esto hubiera sucedido a nivel de usuario (ring 3) como en cualquier otra aplicación, la misma se hubiera cerrado y nadie hubiera sufrido las consecuencias. Pero, una herramienta de seguridad no es una aplicación cualquiera.

Es importante tener en claro que un BSoD se genera por un error en el código que se ejecuta en el kernel, que en este caso correspondía al driver de CrowdStrike, el archivo csagent.sys mencionado. Pero, si este archivo se encuentra firmado digitalmente, es confiable y había sido certificado en los procesos de control calidad de Microsoft ¿por qué falló?

Lo que sucede (luego, habrá que explicar porqué) es que, en este caso, "parte" del driver se encontraba en una dependencia, en un contenido dinámico, en el ya famoso archivo externo "C-00000291" y, al ser actualizado, saltando los controles de integridad, se produjo el error. Es decir que, para ganar velocidad o saltar controles, CrowdStrike utilizaba un truco, "un fallo de diseño", que le costó demasiado caro.

Ahora toca que Microsoft y todos los desarrolladores de herramientas de seguridad discutan dos temas: la velocidad de certificación de un driver a nivel de Kernel (que suele ser muy lento) y; los trucos que ya no se podrán aplicar para saltar dichos controles.

Actualización 20hs

Microsoft Azure publicó una actualización, afirmando que "recibió informes de recuperación exitosa de algunos clientes que intentaron múltiples operaciones de reinicio de máquinas virtuales en máquinas virtuales afectadas y que pueden ser necesarios varios reinicios (se han informado hasta 15)".

Amazon Web Services (AWS), por su parte, dijo que ha tomado medidas para mitigar el problema para las instancias de Windows, recomendando a los clientes aún afectados por el problema que "tomen medidas para restaurar la conectividad".

Este incidente debe servir para resaltar la necesidad de implementar múltiples capas de seguridad contra fallas" y diversificar la infraestructura de TI, tal como explico en este hilo.

Queda conocer la investigación en profundidad por parte de la empresa sobre el motivo del error en el archivo mencionado y, seguro Microsoft, CrowdStrike y todas las empresas de seguridad, tomarán nota para evitar futuros incidentes similares.

CrowdStrike publicó detalles técnicos del incidente. También ha ofrecido orientación sobre cómo recuperar máquinas Windows cifradas con BitLocker.

Actualización 24/07 - Explicación de CrowdStrike

CrowdStrike publicó hoy un PIR (Preliminary Post Incident Review) y el Análisis de la Causa Raíz del Incidente.

CrowdStrike ofrece actualizaciones de configuración para sus sensores de dos maneras: contenido de sensor ("Sensor Content" - SC) que se envía siempre y directamente al sensor y; el contenido de respuesta rápida ("Rapid Response Content" - RRC) que está diseñado para responder al dinámico panorama de amenazas a la velocidad exigida por las organizaciones.

El SC, que no tuvo que ver con el incidente, siempre forma parte de las actualizaciones y contiene modelos de IA y Machine Learning para mejorar la detección de amenazas en tiempo real. En este caso, los clientes pueden elegir qué versión quieren instalar (N: actual, N - 1 : anterior, etc).

El RRC, por su parte, funciona a través de técnicas estadísticas y heurísticas y analiza patrones de comportamiento. Este archivo se denomina "Template Instances", y es un binario propietario que contiene datos de configuración, no es código ejecutable ni un driver del kernel. Estos archivos son plantillas con comportamientos específicos para que el sensor los observe, detecte o prevenga comportamiento indeseados o maliciosos.

Este sensor contiene 3 sistemas primarios: "Content Configuration System", "Content Interpreter" y "Sensor Detection Engine".

Específicamente el módulo con problemas fue el primero: "Content Configuration System" el cual debe pasar por una serie de verificaciones y validaciones previas al despliegue productivo. Una de las tareas realizadas es pasar por un "Content Validator", que es el responsable de comprobar la integridad de los "Template Instances".

El problema

El día 28 de marzo se desplegó el sensor v7.11 que añadíó un nuevo "IPC Template Type" para detectar vías de ataque novedosas; en este caso una detección proactiva de "Named Pipes". El 5 de marzo, se realizó una prueba de estrés del "IPC Template Type", que resultó exitosa.

Luego de pasar exitosamente todas las pruebas, ese mismo día 5 de marzo, se lanzó el (ya famoso) archivo "Channel File 291". En el periodo del 08 al 24 de abril también se desplegaron exitosamente otras tres "IPC Template Instances".

Basados en todas las pruebas exitosas anteriores, el 19 de julio, se desplegaron dos nuevas "IPC Template Instances". Un error de programación en el "Content Validator" (donde nadie se lo esperaba) no permitió detectar datos inválidos en el "Template Instances" del archivo "C-00000291" y el mismo se desplegó en producción, fue leído y cargado por el "Content Interpreter" y desató el caos de los BSoD en 8,5 millones de equipos.

Cuando el sensor lo recibió y lo cargó en el intérprete, el contenido problemático en el archivo 291 resultó en una lectura de memoria fuera de los límites que desencadenó una excepción (out-of-bounds memory exception). Esta excepción inesperada no se estaba manejando correctamente, lo que provocó la falla del sistema operativo Windows (BSOD).

Jun 23, 2024

EE.UU. prohíbe el software antivirus Kaspersky, alegando seguridad nacional

La administración Biden prohibirá todas las ventas del software antivirus Kaspersky en EE.UU. a partir de julio, según un informe de Reuters y una presentación del Departamento de Comercio de EE.UU. [PDF].

Estados Unidos cree que el software de seguridad fabricado por Kaspersky Lab, con sede en Moscú, representa un riesgo para la seguridad nacional, y que el gobierno ruso podría utilizar el software de Kaspersky para instalar malware, bloquear otras actualizaciones de seguridad y "recopilar y convertir en arma la información personal de los estadounidenses", dijo. La secretaria de Comercio de Estados Unidos, Gina Raimondo.

"Cuando piensas en seguridad nacional, puedes pensar en armas, tanques y misiles", dijo Raimondo durante una rueda de prensa, según informó Wired. "Pero la verdad es que, cada vez más, se trata de tecnología, de tecnología de doble uso y de datos".

Las empresas y los consumidores estadounidenses no podrán comprar nuevo software de Kaspersky a partir del 24 de julio de 2024 o alrededor de esa fecha, 30 días después de la publicación programada de las restricciones en el registro federal. Los usuarios actuales aún podrán descargar el software, revenderlo y descargar nuevas actualizaciones durante 100 días, dará tiempo a los usuarios y empresas afectados para encontrar software de reemplazo. Los productos renombrados que utilizan el software de Kaspersky también se verán afectados.

Las empresas que sigan vendiendo el software de Kaspersky en Estados Unidos después de que la prohibición entre en vigor podrían estar sujetas a multas.

La prohibición se produce tras una investigación de seguridad nacional de dos años del software antivirus de Kaspersky por parte del Departamento de Comercio. Se está implementando utilizando la autoridad que el gobierno dice que se le otorgó en virtud de una ley de autorización de defensa nacional firmada durante la administración Trump en 2018.

Kaspersky ha estado bajo escrutinio después de que un artículo de Bloomberg afirmara vínculos estrechos con el FSB. La prohibición es la culminación de una preocupación de larga data en múltiples administraciones presidenciales. El software de Kaspersky fue prohibido en los sistemas de las agencias gubernamentales estadounidenses tras acusaciones de vínculos de la empresa con operaciones de inteligencia rusas.

Un mes después de que Rusia comenzara su invasión de Ucrania a principios de 2022, la Comisión Federal de Comunicaciones de EE.UU. dio un paso más y agregó a Kaspersky a una lista de amenazas a la seguridad que incluía a los fabricantes chinos de hardware Huawei y ZTE. Agregar a Kaspersky a esa lista no prohibió las ventas al consumidor, pero sí impidió que Kaspersky recibiera financiación de la FCC.

Por su parte, Kaspersky y sus representantes siempre han negado las acusaciones del gobierno estadounidense. El director ejecutivo Eugene Kaspersky calificó los informes de 2017 como "una tontería elaborada con [una] agenda política" y la compañía acusó de manera similar a la FCC en 2022 de "tomar decisiones por motivos políticos y no basadas en ninguna evaluación técnica de los productos Kaspersky".

Fuente: ArsTechnica