viernes, 10 de agosto de 2007

Antivirus: Rendimiento vs. protección. La verdadera cara

Leo en Hispasec una gran verdad sobre los antivirus con la que estoy totalmente de acuerdo con el autor. Hago un copiaypega:

El mundo de los antivirus está en crisis técnica, que no comercial, sigue siendo un buen negocio. Pero a estas alturas a nadie escapa que los antivirus a duras penas logran tapar parte de la ventana de riesgo de infección a la que todo usuario de Windows se expone en Internet. Ante este panorama cabría pensar que están triunfando los antivirus que mayor protección ofrecen, si bien la realidad es distinta.

La gran proliferación y diversificación del malware ha puesto en jaque a un esquema basado en tener fichados a los malos: firmas para identificar al malware conocido, firmas genéricas para identificar variantes de una misma familia, y heurísticas basadas en la detección de código sospechoso.

Los malos han ganado la partida en este juego. Modifican una y otra vez el código para que las firmas y heurísticas existentes no puedan detectarlos, cambian la cara de sus especímenes para evitar ser reconocidos aunque en el fondo siguen haciendo el mismo daño. Lo hacen de forma tan masiva que los antivirus a duras penas pueden seguir el ritmo para actualizarse, no dan a basto, están saturados. Es una carrera sin final y nos llevan mucha ventaja.

Hay que cambiar de estrategia. Visto que actualizar firmas de forma constante no es suficiente, los antivirus han optado por implementar nuevas tecnologías que les permita más proactividad. El fin es poder detectar el malware nuevo, desconocido o variante. No depender de una firma reactiva, ser más genéricos y proactivos en la protección.

Son varias las empresas antivirus que han arriesgado en ese campo, incorporando nuevas tecnologías y capas de seguridad al motor antivirus tradicional, que dotan a la solución de un mayor poder de protección. Pero no todos son ventajas a la vista del usuario, la incorporación de este tipo de tecnologías adicionales suele conllevar
también un software más "pesado", que consume más recursos, enlentece el sistema, tiende a dar más falsos positivos y/o termina haciendo preguntas incomodas al usuario:

"El proceso svchost.exe intenta conectar a Internet.
¿Permitir o denegar?"

¿No se supone que el antivirus debe saber si es algo peligroso o no?, ¿por qué me pregunta a mí?. Después de una serie de pensamientos similares, el usuario acabará por tomar alguna decisión del tipo:

-Intentará averiguar en Google que es "svchost.exe" (no llegará a ninguna conclusión, y a la segunda o tercera pregunta sobre otros procesos desistirá en la búsqueda de la verdad).

-Permitir Todo (tarde o temprano terminará infectándose).

-Denegar Todo (dejará de funcionarle algún software legítimo).

-Desinstalar el antivirus e instalar otro que no le haga perder tiempo con ventanitas emergentes y preguntas que no sabe contestar (sin excluir las decisiones anteriores, el usuario suele terminar desembocando en este punto y cambiando de antivirus).


Percepción del usuario

Ahora tenemos a un usuario con un antivirus tradicional, basado en firmas, que no incluye tecnologías adicionales, que no enlentece el arranque de su sistema, que no le consume mucha memoria, que no le importuna con preguntas... tenemos a un usuario menos protegido, pero un usuario que está teniendo una "buena experiencia" con su antivirus.

Y es que aunque teóricamente un desarrollador antivirus debe balancear entre rendimiento y protección, la realidad es que el usuario sólo puede percibir el rendimiento. Un usuario no sabe de tecnologías, un usuario no puede evaluar el grado de protección que le ofrece una solución, en la lógica de un usuario un antivirus debe protegerle de infecciones y punto.

En los años 90 cuando un virus infectaba el ordenador se notaba de inmediato: borraba archivos, mostraba imágenes en pantalla, etc. Cuando un usuario se veía infectado por un virus aun teniendo antivirus, motivaba el cambio de producto: "este antivirus no es bueno, ha permitido que me infecte". Pero ahora el panorama es bien diferente, el malware de hoy día está diseñado para permanecer oculto y el mayor tiempo en los sistemas infectados, sin dar señales de vida. Así que el usuario seguirá con la buena experiencia de su "antivirus ligero" pese a que su sistema esté infectado. Simplemente, el usuario no se entera.

Lo que si va a notar un usuario de inmediato es si el antivirus interfiere en su sistema y en el trabajo diario. Esa experiencia que si puede percibir de forma directa es la que decanta hoy día la evaluación de un antivirus y la elección final por parte del usuario.

La balanza por parte del usuario está inclinada claramente hacia un lado: el rendimiento. Mientras que algunos antivirus son conscientes de ello y explotan esta visibilidad parcial por parte de los usuarios para ganar mercado, otros siguen intentando equilibrar la balanza, o dándole más peso a la protección, y perdiendo clientes en el camino.

¿Deben las empresas antivirus renunciar a ofrecer una mejor protección? Evidentemente no, pero la experiencia del usuario debe ser un objetivo igual o más importante si cabe, incluso en muchas ocasiones tendrá mayor peso. De nada sirve diseñar el antivirus más seguro si los usuarios no lo pueden utilizar. Para el usuario el mejor
antivirus no es el más seguro, sino el más confortable.


Algunos ejemplos

La pregunta sobre el svchost.exe me saltó ayer mientras probaba un antivirus, y no fue la única pregunta que hizo. Es más, después de instalarse, tras el primer reinicio del sistema, hizo un análisis completo de todos los archivos del disco duro en segundo plano. Por la actividad del disco duro deduje lo que estaba haciendo, y haciendo doble click en el icono del antivirus pude confirmarlo en la ventana del escaner.

Como medida de seguridad estaba muy bien, pero, ¿cuál es la experiencia de un usuario común? Pues no tiene dudas, tras instalar el antivirus el sistema se ha vuelto muy lento y apenas lo deja trabajar. El usuario no sabe que es una acción que llevará a cabo sólo en el primer reinicio y no en posteriores, la percepción es que instalando el antivirus X el sistema inmediatamente se vuelve lento.

¿Por qué el antivirus no deja el análisis de todos los archivos para más tarde, cuando detecte que el sistema lleva un tiempo en "reposo" en vez de hacerlo justo en el inicio? Incluso podría pausar ese análisis en segundo plano si detecta que el usuario comienza a utilizar el ordenador, o al menos regular la velocidad y consumo de recursos del análisis para no interferir la actividad del usuario.

Probando otros antivirus se puede notar claramente el cambio de enfoque, acertado desde el punto de vista comercial, explotando al máximo los conceptos de velocidad y rendimiento. Aunque en ocasiones sea a costa de una menor protección o simplemente aplicando cierta picaresca.

Hay un antivirus que se vende como uno de los más rápidos, para ello tiene una opción por defecto de análisis a demanda donde no utiliza las técnicas de heurística que más recursos consume, con las que hacen las pruebas de velocidad. Cuando toca hacer una prueba de detección, piden encarecidamente que se utilice la opción con la heurística más lenta activada. Objetivo: aparecer en las evaluaciones como el más rápido sin perder capacidad de detección. Lo logran.


Resumiendo

Demostrar que una tecnología antivirus ofrece mejor protección que otra es complicado. Desde el punto de vista de marketing el usuario está cansado, al fin y al cabo todos los antivirus afirman ser los mejores, y se deja llevar por la propia experiencia o por terceros confiables creadores de opinión.

La experiencia del usuario tiene una visibilidad muy parcial, no puede saber que grado de protección real le ofrece un producto. Se dejará llevar por indicadores tales como la no interferencia con su trabajo y el rendimiento del sistema. El usuario no sabe si está infectado o no, pero si sabe si el antivirus le molesta.

Los terceros confiables no son confiables. La dificultad que el usuario tiene para evaluar el grado de protección de un antivirus también se traslada a los creadores de opinión, desde foros de Internet pasando por revistas de informática y comparativas que tampoco están diseñadas para evaluar las nuevas tecnologías. También tienen la resposabilidad de explicar cual es la situación actual y las diferencias entre tecnologías, hay que formar a los usuarios.

Los evaluadores de antivirus deben evolucionar a nuevas metodologías, siguen (seguimos) utilizando tests de los años 90 dando resultados adulterados y penalizando a las nuevas tecnologías. Son las fuentes de la que beben los terceros confiables, "culpables" también de la formación en nuevas tecnologías que requieren traducir su eficacia real en indicadores que a día de hoy simplemente no se miden.

Los desarrolladores antivirus deben reinventarse y no perder el foco sobre el usuario. Hay productos que están incorporando tecnología sobre tecnología en su búsqueda de minimizar la ventana de riesgo de infección, pero convirtiéndose en un software complejo, poco optimizado, que consume muchos recursos, y que ofrece una pobre experiencia al usuario.

Hay que evolucionar, pero no a cualquier precio. A veces tendemos a ofuscarnos con soluciones técnicas y olvidamos que al final un usuario, que no es informático ni tiene nociones de seguridad, tendrá que convivir con esas soluciones en su día a día en un PC normal, no sobrado de recursos, que ejecuta otras aplicaciones que son realmentelas importantes para él.

Continuar leyendo.

lunes, 30 de julio de 2007

Controlar el PC con la cabeza

¿Se puede simplificar aún más el control del PC que con el ratón tradicional? Los inventores del Lomak creen que sí .

Lomak es un cojunto de dispositivos formado por un puntero láser que se ajusta a la cabeza y permite controlar el cursor del PC, y un teclado especial sensible a la luz, el cual se puede teclear con la mano o apuntando con el puntero láser, esto es ideal para los que tienen problemas para manejar el combo tradicional de teclado y ratón.

Con el Lomak tendremos las manos desocupadas para hacer lo que queramos mientras navegamos por internet, escribir, etc.

Continuar leyendo.

sábado, 28 de julio de 2007

Denegación de servicio y salto de restricciones en el núcleo 2.4.x de Linux

Núcleo de Linux

Se han reportado dos vulnerabilidades en el núcleo de Linux que pueden ser aprovechadas por atacantes para provocar ataques de denegación de servicio o eludir restricciones de seguridad.

Un fallo de límites debido al uso de RTA_MAX en vez de RTN_MAX en dn_fib_props dentro de dn_fib.c y fib_props dentro de fib_semantics.c, que puede ser aprovechado para provocar una denegación de servicio.

La función xfer_secondary_pool en drivers/char/random.c utiliza datos incorrectos para realimentar semillas dentro del generador de números aleatorios. Esto puede suponer un problema para toda aplicación basada en este generador de números aleatorios.

Estas debilidades están solucionadas en la versión 2.4.35.

Continuar leyendo.

Nuevo nanométodo puede ayudar a compactar el almacenamiento de datos en ordenadores

Nanobarras y nanocables

La técnica produce nanobarras y nanocables desde 20 hasta 200 nanómetros de longitud, variando simplemente la proporción del disolvente y el surfactante usados en la síntesis. Shouheng Sun, Yanglong Hou y sus colegas también han demostrado que la misma técnica funciona para controlar la forma de nanobarras de cobalto-platino, lo que sugiere que dicha técnica puede funcionar también para otras combinaciones.

Hace poco, el conjunto de documentos, aplicaciones e inclusive fotos, del usuario promedio de ordenadores rondaba cerca de los 120 GB de disco duro. Quienes hacen un amplio uso de archivos multimedia pueden agotar esta capacidad muy rápido, y la demanda continúa creciendo. Sin embargo, los ingenieros temen que llegarán al límite máximo de explotación de las técnicas convencionales de almacenamiento magnético para el año 2010. En ese momento, intentarán dar el siguiente paso mediante la nanotecnología. Queda por ver si ésta estará lista a tiempo para el relevo.

Muchas personas piensan que la forma puede controlar la alineación, pero controlar la forma no ha sido una tarea fácil. Este método brinda a los ingenieros una vía realmente simple de ajustar la longitud, el diámetro y la composición al mismo tiempo.

Una superficie de almacenamiento magnética está compuesta por sectores diminutos de partículas alineadas magnéticamente. Cuando la cabeza de lectura/escritura de una unidad de disco pasa sobre un sector, ésta conmuta el campo magnético hacia la dirección opuesta codificando un cero o un uno. Cuando realiza la lectura, escudriña el campo magnético de un sector completo. Para guardar más información en un área menor, los ingenieros pueden hacer más pequeñas las partículas o más pequeños los sectores, pero necesitan suficientes partículas de modo que la conmutación aleatoria ocasional no corrompa el sector completo.

Ahora es posible aplicar nanopartículas magnéticas en una capa densa y fina, pero los campos magnéticos de las partículas esféricas orientadas aleatoriamente tienden a cancelarse unos con otros. Si nos imaginamos el medio como la esfera de un reloj clásico, y las partículas como manecillas, en lugar de alinearse marcando las 6 ó marcando las 12, claras posiciones opuestas, muchas partículas se alinean a las dos, las tres, las cuatro o las cinco, amortiguando la fortaleza total de la señal magnética.

Las nanobarras largas y estrechas se pueden compactar unas al lado de las otras, con sus campos magnéticos orientados en sólo dos direcciones.

Además del almacenamiento de información, el método tiene un gran potencial en otras áreas donde la carga magnética muy densa es una ventaja, incluyendo generadores y motores magnéticos. La estabilidad y la biocompatibilidad de la aleación de hierro-platino también hacen que tales nanobarras y nanocables sean buenos candidatos para aplicaciones biológicas.

Continuar leyendo.

viernes, 27 de julio de 2007

Vulnerabilidad en Firefox: Una puerta abierta a su PC

Varios expertos en seguridad han descubierto una vulnerabilidad zero-day en este navegador que afecta sólo a la versión para Windows (afortunadamente) y que permite a los hackers controlar nuestro PC remotamente.

El fallo reside en los llamados Uniform Resource Identifiers, que se encargan de permitir a Firefox acceder al software y a otros recursos del PC. La identificación incorrecta de algunos URIs provoca que si accedemos a ciertos sitios web especialmente diseñados para ese propósito el hacker gane acceso completo al PC.

Según The Register, los URIs se están convirtiendo en un problema para Firefox, que ya solventó un problema relacionado con este protocolo la semana pasada.

Si usted tiene instalada la extensión NoScript de Firefox está a salvo, ya que esta extensión se encarga de controlar precisamente la ejecución de los llamados ataques 'cross-site scripting'.


Nota: Yo quiero decir que me causaba muchos problemas NoScript... Me fastidiaba mucho, siempre me alertaba de Scripts que dejaron de ejecutarse y bla bla bla y no me dejaba restaurar sesión... Por eso la desinstalé.

Continuar leyendo.

Los discos duros tienen temblores magnéticos


Posibles causas de errores de funcionamiento en discos duros, es lo que han investigado científicos de la universidad de California y Hitachi Global Storage Technologies, de lo que se pueden desprender los "temblores magnéticos".

Los temblores magnéticos se producen cuando el cabezal magnético que lee y escribe al disco duro se desplaza sobre un área del disco y cambia su polaridad, por lo que dicho efecto se asemeja a un incendio descontrolado, por lo que una de sus consecuencias puede ser la pérdida de datos.

En el transcurso de un par de nanosegundos, el efecto en las áreas cercanas al epicentro del disco duro es tan grande, que los campos magnéticos involucrados entran en un estado de encendido o apagado, que conduce a la pérdida de datos.

Los científicos estiman que en los hechos, los fabricantes de discos duros ya están conscientes de la situación.

Continuar leyendo.

miércoles, 18 de julio de 2007

Denegación de servicio a través de ficheros .rar en ClamAV

ClamAV es un motor antivirus de código abierto muy popular en el mundo del software libre, empleado con frecuencia en servidores de correo derivados de UNIX a modo de defensa perimetral primaria.

Se ha anunciado la existencia de una vulnerabilidad en ClamAV que podría llegar a ser aprovechada por atacantes para provocar una denegación de servicio en el sistema víctima. Por ejemplo, a través de un correo adjunto que sea procesado por el motor antivirus.

El fallo se debe a un problema de manejo de punteros con valor nulo en libclamav/unrar/unrarvm.c a la hora de manejar ficheros comprimidos en formato RAR. Esto puede ser aprovechado por un atacante para hacer que el servicio deje de funcionar si se envía un fichero RAR especialmente manipulado.

El problema fue notificado el 25 de junio y solucionado oficialmente el día 11 de julio con la publicación de la versión 0.91 del programa.

Se recomienda actualizar a esta última versión desde http://www.sourceforge.net/project/showfiles.php?group_id=86638.


Fuente: laflecha.net

Continuar leyendo.

sábado, 14 de julio de 2007

Tener herramientas hacker en Alemania es ilegal

En Alemania, el sólo hecho de tener herramientas hacker, aún sin que las haya usado, es un acto ilegal que se castiga con cárcel. Es increíble estas drásticas restricciones, pero cierto. Me imagino que no habrán páginas en Internet y/o foros dedicados a este tema... Bueno... Seguramente sí los hay, pero no pueden estar alojados en Alemania, puesto que tanto el propietario, como el dueño del servidor podrían ser castigados.


Publicado aquí.

Continuar leyendo.

viernes, 13 de julio de 2007

NOD32 en línea y gratuito

ESET, una de las mejores empresas antivirus ha puesto a disposición un servicio de escáner en línea y gratuito.

Este servicio que por ahora está en fase Beta y sólo funciona con Internet Explorer, lo puede probar aquí.

Continuar leyendo.