Ir al contenido principal

Entradas

Mostrando las entradas etiquetadas como malware

Selección de atributos relevantes usando la entropía de Shannon

Hoy en día, la detección de amenazas está cada vez más ligada al aprendizaje automático. Si queremos que un IDS o un antivirus pueda lidiar con amenazas nuevas, además de métodos heurísticos hay que recurrir técnicas de clasificación, una parte importante de la IA. En los problemas de clasificación, una de las tareas a la que nos enfrentamos es seleccionar aquellos atributos que mejor describen la variable objetivo. Esto es, elegir aquellos atributos que aportan más información y tienen mayor correlación con la variable explicada. Por ejemplo, si queremos establecer la probabilidad de que alguien padezca cáncer de pulmón o no, una variable que va a ser muy significativa es si es fumadora. En el otro extremo, el color de los ojos de la persona, por poner un ejemplo muy claro, no aporta información relevante.

Detección de Malware usando los contadores hardware

Os dejo una parte de mi proyecto de fin de master (muchas gracias a Jordi Serra por ser mi director de proyecto). Se llama Anomaly Detection For Malware Identification Using Hardware Performance Counters . La idea principal es que es posible, usando aprendizaje automático (machine learning), en concreto las técnicas de detección de anomalías, detectar comportamientos extraños en la ejecución de un software (normalmente el malware trata de desbordar la pila o algún buffer del programa). El algoritmo usa los contadores hardware de los micros modernos para analizar el comportamiento del ejecutable. Os dejo con el artículo.

Identificando malware en procesos svchost.exe maliciosos

Si examinas los procesos que están corriendo en tu Windows con el administrador de tareas verás que hay varios procesos llamados svchost.exe. La función de estos es alojar a otros procesos que realizan diferentes funciones, es decir, actúan como contenedores de otros servicios. Además de esto, también es uno de los lugares favoritos que tiene el malware para alojarse sin tu permiso. Hay dos formas en las que un malware puede usar estos procesos para esconderse. La primera forma es agregándose a un svchost.exe que ya esté ejecutándose. La otra manera es creando un proceso svchost.exe falso que en realidad está ejecutando el malware. Vamos ver cómo podemos identificar estos svchost.exe falsos (y dejamos para otro día el primer caso en el que los programas maliciosos que se alojan en svchost.exe auténticos).

Servicios online para análisis de Malware

El análisis de un nuevo malware es siempre una tarea que requiere muchos recursos, tanto en tiempo como en conocimiento, lo que al final se traduce en dinero. Además, los buenos analistas de malware son un bien escaso. Las Empresas desarrolladoras de antivirus hacen una inversión muy considerable cuando se enfrenta a nuevos espécimenes de virus, por lo que se está investigando bastante en el campo del análisis automático de programas maliciosos. Está lejos el día en que un programa pueda igualar a un buen profesional, y además, personalmente, me parece una pena dejarle a una máquina el placer de resolver un desafío tan gratificante como es comprender el funcionamiento de un malware a pesar de los obstáculos que pone el programador que lo ha ideado. En cualquier caso, hay mucho malware nuevo cada día, y algunos son simplemente evoluciones de otros, así que vale la pena centrarse en los verdaderamente interesantes y usar analizadores automáticos para los demás. Existen diferentes altern...

¿Son fiables los antivirus?

Cuando de virus y malware se trata, existen cientos de mitos que se propagan como verdades absolutas por la red, sin que nadie se plantee si son ciertas o no. Algunas de las más manidas son que MacOS o Linux no son vulnerables al malware, o que si no se visitan sitios "raros" no hay peligro. Pero la peor sin duda es pensar que si instalamos un antivirus, estaremos bien protegidos. Vamos a realizar un pequeño experimento que dejará asombrado a más de uno.