Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Información Virus. Mostrar todas las entradas
Mostrando entradas con la etiqueta Información Virus. Mostrar todas las entradas

martes, 24 de mayo de 2016

Luz a los ataques SWIFT

Ya sabéis que están empezando a caer bastantes bancos de alrededor del mundo a causa de los ataques a SWIFT y del Malware que lo provoca. Así que, gracias a que Mcafee ha podido "diseccionar" el bicho en cuestión, ahora podemos arrojar un poco de luz a tan sonado tema.  


Estamos hablando de un Malware que es capaz de encontrar la ruta de una instalación del lector de pdf Foxit, instalarse el mismo en esa ruta y renombrar el archivo original a FoxitReader.exe. Claro, al ejecutar el Foxit Reader de mentida el malware se ejecuta y escribe un archivo de log en tmp (archivos temporales) codificado en XOR.

La verdad es que su funcionamiento es muy curioso y esta claro que quienes lo diseñaron sabian de SWIFT. (al menos mucho mas que yo XD) si tenéis curiosidad sobre las entrañas del malware y el log os recomiendo leer la fuente: 
Sed Buenos ;) 

domingo, 7 de febrero de 2016

Archive.org.- The Malware Museum

Bueno, llevo un par de días trasteando con está web y ya he visto muchas paginas y blogs donde ha sido publicado, pero a mi me ha encantado y por eso os lo recomiendo.


The Malware Museum no es ni mas ni menos que una colección de Malware, que fueron distribuidos en los 80s y los 90s. Podemos ver cada uno de estos programas maliciosos desde diferentes emuladores y vídeos. Os Recomiendo la página, muy didáctica y divertida.
Sed Buenos ;)

miércoles, 2 de diciembre de 2015

Solución Para Los Ransomwares DecryptorMax y CryptInfinite

La verdad es que me alegro de ver que cada día salen nuevas soluciones para ransomwares específicos. Hoy le toca el tornos a los malwares DecryptorMax y CryptInfinite.


Lo mas curioso de estos dos bichos es que se transmiten mediante archivos adjuntos de Microsoft Word, son capaces de cifrar una gran cantidad de archivos y tienen predilección por los sistemas Windows ¿Por qué será?.

Extensiones que son capaces de cifrar: 
"3fr, accdb, ai, arw, bay, cdr, cer, cr2, crt, crw, dbf, dcr, der, dng, doc, docm, docx, dwg, dxf, dxg, eps, erf, indd, jpe, jpg, kdc, mdb, mdf, mef, mrw, nef, nrw, odb, odm, odp, ods, odt, orf, p12, p7b, p7c, pdd, pef, pem, pfx, ppt, pptm, pptx, psd, pst, ptx, r3d, raf, raw, rtf, rw2, rwl, srf, srw, wb2, wpd, wps, xlk, xls, xlsb, xlsm, xlsx, etc"
Si quereis mas informació e ir a la decarga de la herramienta para poder descifrar los archivos cifrados por estos ransomware tan malos, os recomiendo que leeais la fuente de esta entrada:
 Sed Buenos ;)

lunes, 16 de noviembre de 2015

Múltiples Vulnerabilidades en SEP

Siempre que leo que hay múltiples vulnerabilidades que afectan a Symantec Endpoint Protection algo en mi interior se estremece. Así que si aún no lo habéis actualizado ya podéis correr, espero que este pequeño resumen os sirva.

  • CVE-2015-6554: Un fallo en la comprobación inapropiada de data no confiable permite a un atacante ejecutar código OS arbitrario de forma remota.
  • CVE-2015-6555: Un fallo en la elevación de privilegios de código Java permite a un atacante ejecutar código arbitrario de corra remota a conectarse por el puerto jaca de la consola. 
  • CVE-2015-1492: Un fallo en la la búsqueda de la búsqueda de parches no confiables permite a un usuario local elevar sus privilegios a través de una DLL especialmente creada. 

Productos afectados:
  • Symantec Endpoint Protection Manager versión 12.1
  • Symantec Endpoint Protection Clients versión 12.1

Más información:


Solución:
  • Symantec ha publicado los parches correspondientes para solucionar estas vulnerabilidades:
    • Symantec Endpoint Protection Manager actualizar a la versión 12.1-RU6-MP3
    • Para Symantec Endpoint Protection Clients actualizar a la versión 12.1-RU6-MP3
Sed Buenos ;) 

lunes, 9 de noviembre de 2015

Linux.Encoder.1 El Ransomware Llega a Linux

Bueno ya le tocaba a Linux tener un Ransomware, pero como buenos lectores de este blog ya habréis podido intuir que con la cuota de usuarios que tiene Linux no sale muy rentable la creación de un Ransomware para este sistema operativo. Pero y ¿si pensamos en los servidores?


Pues así trabaja este Ransomware, el Linux.Encoder.1 descubierto por la firma de antivirus Dr.Web, es capaz de cifrar la base de datos MySQL, el Apache, y las carpetas home/root asociado al servido. Para descifrarlo tendrás que pagar 1 Bitcoin (Lo que me parece barato xD)



Para mas información:
 Esta es la lista de extensiones que parsea y cifra a parte de lo comentado anteriormente:
  •  .js, .css, .properties, .xml, .ruby, .php, .html, .gz, and .asp, as well as other file extensions like .rar, .7z, .xls, .pdf, .doc, .avi, .mov, .png, and .jpg.
Sed Buenos ;)

sábado, 13 de junio de 2015

TOX.- El Ransomware Contra Pedófilos.

Los ransowares es un mal que ahora esta en boca de todos y que me atrevería a poner en el top 5 de los quebraderos de cabeza de las empresas que se preocupan por su seguridad. Pero la verdad es que el desarrollo del malware no solo esta centrado únicamente a causar daño a empresas, si no que algunos son desarrollados para obtener conocimiento sobre este mudo o con fines Hacktivistas.


El ransomware Tox es un claro ejemplo de esto mismo,  en una entrevista que hicienron al creador del kit de creación del ransomware indicó que, inicialmente, fue diseñado contra los pedofilos. Ademas en un comunicado en pastebin afirmaba ser un adolescente que cansado de tantos casos de pedofilia decido aportar su grano para combatirlos. Aunque al ver la fama que obtuvo no se lo pensó dos veces en pausar el desarrollo del kit y venderlo al mejor postor. 

Aun que yo pienso que no debería haberlo vendido, a partir de aquí cada uno podemos sacar bastantes opiniones de lo que debería haber hecho este buen hombre con ese kit de desarrollo y da para un debate muy largo. Pero bueno, si tienes que elegir jugarte la carcel por hacer un buen acto o sacarte dinero haciendo uno malo pero no ilegar, te lo piensas mucho. 

Más información: 
Fuente: 

martes, 14 de abril de 2015

Virus De Correos.- ¡No Metas Las Patas!

Cada día me encuentro con mas gente con mas gente que me comenta de la existencia de este virus o de que se podía hacer para no "pillarlo", Así que por eso hoy vamos ha hablar de "Virus de Correos" y ya que [OSI] también ha hablado sobre el, me sirve para animaros a leer paginas especializadas como esta. 


Este "virus" no deja de ser uno mas de la familia de los ransoware, familia de la cual hemos hablado aquí hasta la saciedad y que se dedican a cifrarte el disco duro (o los archivos que a el le apetezca) una vez los has ejecutado. Solo que este, va disfrazado como si fuera un correo electrónico de Correos España, 

¿Qué puedes hacer para que tus datos no queden cifrados?
  • No abras correos de usuarios desconocidos o que no hayas solicitado, elimínalos directamente.
  • No contestes en ningún caso a estos correos.
  • Precaución al seguir enlaces en correos aunque sean de contactos conocidos.
  • Precaución al descargar ficheros adjuntos de correos aunque sean de contactos conocidos.

Bueno y si ya lo tienes siempre puedes ponerte en contacto con profesionales, aplicarle fuego purificador a tu equipo y/o puedes reportar el incidente a OSI y ellos te indicaran la manera de proceder. 

Más información sobre el virus y como poneros en contacto con OSI: 

domingo, 16 de noviembre de 2014

GoogleDoubleClick, Zedo y El Malvertising.

Ayer después de escribir aquí sobre el problema de [redirecionamiento de Google] que fue encontrado hace unos días, me puse a buscar si había alguna noticia relacionada con esta vulnerabilidad. Así ha sido, el día 18 de septiembre en el blog de Malwarebytes se hizo eco de un ataque de Malversiting que se estaba produciendo a través del ya conocido Google DoubleClick y Zedo que es una agencia de publicidad. 

Para los que no sepias lo que es un ataque de Malvertising es simplemente el uso ilícito de la publicidad online para distribuir malware. Así que, como GoogleDoubleClick se fia de las agencias de publicidad y Zedo esta comprometido se facilita la faena al distribuidor de Malware.

Así funciona el ataque: 


Claro, teniendo el método para colar malware habrá algún bicho, suelto o detectado, utilizándolo. Este "bicho" se llama [Zemot un malware capaz de descargar otros tipos de malware] y ademas enviar spam con las cuentas de la victimas. 

Así actúa este Malware: 


Uno de los sitios afectados fue la famosa web de last.fm y se cuentan muchas paginas mas. Si queréis sabes cuales y profundizar mucho mas os dejo el enlace a la fuente de esta noticia. 
Sed Buenos ;) 




lunes, 10 de noviembre de 2014

iOS/OSX.- WireLurker La Nueva Moda Del Malware.

Ya es sabido que en este blog no hablo mucho de Apple a no ser que la noticia valga la pena y esta lo vale. 

WireLurker es un malware capaz de instalar contenido en smarthpones con iOS  con Jailbreak y OSX. Vamos que es capaz de instalarte cualquier cosa que el quiera sin que tu te enteres. 



"WireLurker puede instalar aplicaciones de terceros en dispositivos iOS con Jailbreak y OS X, según comentó la gente de Palo Alto. Este malware ha sido descubierto por [Claud Xiao de Unit 42], el equipo de inteligencia de amenazas de la empresa, que ha publicado un informe detallado denominado [WireLurker: Una nueva era en el malware para iOS y OS X]. A raíz del descubrimiento inicial por un desarrollador, investigadores de la empresa el impacto potencial de WireLurker, evaluando métodos disponibles para prevenir, detectar, contener y eliminar la amenaza."
Apple ya se a puesto manos a la obra paar bloquearlo:

Pero, una cosa es bloquearlo y la otra es detectarlo y eliminarlo. ¿Como podemos saber si hemos sido infectados? Bueno, ya han ido saliendo herramientas pero me voy a centrar en recomendaros, como no, una herramienta desarrollada en Python. WireLurkerDetector hecha por la gente de PaloAltoNetworks. 

Decarga tanto para OSX como para Windows: 
Sed Buenos y repasad vuetros iOS/OSX y Windows. 

sábado, 15 de febrero de 2014

IE Nunca Defrauda.- Nuevo 0'Day IE10

Hace casi un año hablamos sobre una famosa vulnerabilidad en la [version 8 de Internet Explorer]  y de que estaba siendo usado en la técnica llamada [Watering Hole Attack]. Pues ayer se volvió a repetir pero esta vez tenemos la vulnerabilidad en la versión 10. Aunque con algo de historia o "especulación" debido a que fué servida desde la pagina web de U.S. Veterans of Foreign Wars.

Jerome Segura de la empresa Malwarebytes fue capaz de reproducir una infección exitosa en Windows 7 con Internet Explorer 10 y la última versión de Flash Player. Como señala Segura, el fallo de seguridad es "un error de uso después de liberación que da el atacante acceso directo a la memoria en una dirección arbitraria, usando un archivo corrupto de Adobe Flash, siendo capaz de pasar la protección Space Layout Randomization (ASLR) y Data Execution Prevention (DEP)".
Link al CVE de la vulnerabilidad:
Fuente y mas información sobre la historia que hay detrás de esta vulnerabilidad : 
Sed Buenos y Actualizad vuestro IE a la versión 11 ;) 

miércoles, 1 de enero de 2014

Análisis de Malware.- Colección de Archivos PCAP.

Hoy día oficial de la resaca en España he estado curioseando las redes sociales como cada día pero, hoy ha sido una alegría encontrarme con la entrada del blog [Contagio] el cual ha compartido la mayoría de volcados de memoria provenientes de análisis de Malware. la verdad es que me lo voy a pasar como un crío analizando toda esa información y algo me dice que muchos de vosotros también. 


"All of them show the first stage with the initial callback and most have the DNS requests as well. A few pcaps show extended malware runs (e.g. purplehaze pcap is over 500mb)." 
"Most pcaps are mine, a few are from online sandboxes, and one is borrowed from malware.dontneedcoffee.com. That said, I can probably find the corresponding samples for all that have MD5 listed if you really need them. Search contagio, some are posted with the samples."
Os dejo la pagina a continuación y espero aprender mucho de estos Dumpeados.


Sed Buenos ;)

miércoles, 11 de diciembre de 2013

Tipos de Volcados De Memoria

Como ya vimos en entradas anteriores los volcados de memoria serán una de las herramientas mas efectivas a la hora de pelarnos con los RootKits.

//////////////////////////////////////////////////////////////////////////////////////////////////////////////////
Peleándonos con los RootKits
//////////////////////////////////////////////////////////////////////////////////////////////////////////////////

Los volcados de memoria
Hay cuatro tipos de volcados de memoria:
  • Crash dumps: Son archivos creados cuando el ordenador se bloquea. Todo el contenido de la memoria del sistema se guardan en un archivo.
  • Raw dumps: Son instantáneas completas de la memoria del sistema operativo.
  • hiberfil.sys: Es un archivo utilizado por el sistema operativo para permitir la hibernación. Cuando está en hibernación el sistema operativo, el contenido de la memoria volátil del ordenador se almacena en este archivo. El tamaño de este archivo será igual al tamaño de la memoria RAM del ordenador. Tenemos que tener en cuenta que las zonas asignadas en memoria que se almacenan en el disco duro no se guardan en hiberfil.sys.
  • Vmem: Es un archivo creado por VMware. Este archivo contiene toda la memoria volátil de una máquina virtual (incluido el contenido del archivo de paginación).
Sed Buenos ;) 

martes, 10 de diciembre de 2013

Como Trabajan Algunos Rootkits

Esta entrada viene a colación de la de ayer. Prefiero hacer las entradas mas pequeñas así nos enteramos todo de todo y me sirve para aprender mucho mas. 

//////////////////////////////////////////////////////////////////////////////////////////////////////////////////
Peleándonos con los RootKits
//////////////////////////////////////////////////////////////////////////////////////////////////////////////////


Rootkits de modo usuario: Este tipo ejecuta su código en el "lease privileged" del modo de usuario. Estos rootkits utilizan extensiones y plugins (por ejemplo, extensiones de explorador de Windows o Internet Explorer) del programa. Los cuales, pueden interceptar las interrupciones o usar un depurador, explotar fallos de seguridad y el uso de la función de enganche "Hook" de API utilizado en los conjuntos de datos de todos los procesos.

Rootkits en modo kernel: Estos se ejecutan en los modos del kernel más privilegiados del sistema. Los cuales pueden incrustarse en los controladores de un dispositivo, modificar directamente los objetos del núcleo (directly modify kernel objects (DKOM)), y/o afectar a la interacción entre los modos de usuario y kernel. 

Gestores de arranque: Este tipo de rootkits modifican el registro de inicio maestro. Master Boot Record (MBR). 

Modo Hypervisor: Algunas CPUs recientes ofrecen un modo de funcionamiento adicional conocida como el modo de hipervisor. Hypervisor es un pequeño núcleo que controla la distribución de recursos entre múltiples sistemas operativos. Funciona un nivel más bajo que los sistemas operativos. En términos x86, este modo se conoce como. En este nivel, los rootkits pueden interceptar las peticiones de hardware del sistema operativo host. En este momento, no hay rootkits conocidos de aplicación de este enfoque en la naturaleza, sólo existen algunas versiones de demostración.

Firmware: Estos rootkits modifican el firmware de ciertos dispositivos, como tarjetas de red, discos duros o el BIOS de la computadora.

Sed Buenos ;) 

domingo, 8 de diciembre de 2013

Clasificación De Rootkits

Hoy vuelvo a la carga con la serie de entrada para entender mejor a nuestros amigos los Rootkits. La entreda de hoy será un poco corta porque, hablando claro, seria demasiado larga para un domingo por la noche. Así que espero que os guste y si queréis mas información os recomiendo mis entradas anteriores donde si que hay bastante chicha. 

//////////////////////////////////////////////////////////////////////////////////////////////////////////////////
Peleándonos con los RootKits
//////////////////////////////////////////////////////////////////////////////////////////////////////////////////



En Windows, los rootkits trabajan mediante la modificación de los datos y el código ejecutable en la memoria volátil del ordenador (RAM). Desde este punto de vista, hay dos grupos de rootkits:
  • Los rootkits que modifican la ruta de ejecución;
  • Los rootkits que realizan la manipulación de objetos kernel directa.
Otra clasificación se refiere a las áreas de memoria afectados por rootkits:
  • Rootkits de modo usuario
  • Rootkits en modo kernel
  • Gestores de arranque
  • Modo Hypervisor
  • Firmware
Explicaré una por una en las entradas que vienen, pero creo que esto es lo justo para un domingo por la noche. (xD)

Sed Buenos ;) 

domingo, 1 de diciembre de 2013

Paper.- Sophos What is Zeus?

Como ya sabréis, mi fascinación por este troyano no tiene limites y hace tiempo que tenia pendiente hablaros sobre este paper. Hace tiempo que la empresa Sophos lanzo un estudio bastante interesante sobre Zeus  y lo recogió en un paper llamado What is Zeus.  


La verdad es que he tardado lo mio para leermelo y entenderlo medianamente, pero no deja de ser un trabajo muy bien parido y, espero, que después de leerlo entendáis mi fascinación sobre este malware. Os lo dejo aqui abajo. 


Sed Buenos ;) 

viernes, 29 de noviembre de 2013

Timeline - Troyano Zeus

Como ya sabéis los que lleváis tiempo siguiendo este blog sabréis que tengo una extraña obsesión por el troyano Zeus y por su historia. Ha sido una sorpresa dar hoy con el blog de [S21sec] tres artículos donde el autor detalla la Timeline de las mutaciones de Zeus y en que se usaron.


Ya sabéis que no soy de copiar y pegar la información de otros cuando creo que yo no podría explicarlo mejor. Así que os animo a que veáis la imagen y si queréis aprender mucho mas le deis click a los siguientes enlaces, la verdad es que valen la pena. 
Sed Buenos y espero que os interese tanto como a mi  ;) 

sábado, 22 de junio de 2013

Ransomware.- ¿Que es? ¿Como funciona?

Os he hablado hasta la saciedad del malware y de lo que podría pasar si alguien decidiera hacerse con el control de vuestros equipo. Pero en algún momento, alguien decidió llevar el negocio del malware a la extorsión pura y dura.  Se pasó del negocio "invisible" (ya sabéis que si fotos tomadas desde la webcam, email, información derivada, cuantas bancarias, etc.) a un modelo de "paga para que te descifre tus archivos los cuales he cifrado". Para poner un ejemplo voy a citar al ya popular "virus de la Policia" el cual te bloqueaba el acceso con un pantallazo, muy bonito, diciéndote que habías visto un montón de pornografía, zoofilia y esas cosas horrorosas y que tenias que pagar una multa para poder tener acceso a tu contenido. 


El Ransomware normalmente se propaga como una convencional gusano informático, metiendose en un sistema a través de, por ejemplo, un archivo descargado o una vulnerabilidad en un servicio de red (alguna pagina que haya sido vulnerada y te esté lanzando algún script malicioso). Una vez realizada la descarga  el programa se ejecutará y empezará a cifrar los archivos personales en el disco duro. Los Ransomware más sofisticados pueden tener un sistema de cifrado híbrido que cifra texto plano de la víctima con una clave simétrica  aleatoria y una clave pública fija.

El autor de malware es el único que conoce la clave privada para descifrado si es necesario. Es un poco curioso ya que algunos payloads de Ransomware no utilizan cifrado. En estos casos, la carga es más que una aplicación diseñada para bloquear tu interacción con el sistema, normalmente remplazando el  explorer.exe en el registro de Windows por una shell por defecto, o modificando el registro de arranque maestro (Master Boot Record [MBR]) , no permitiendo de esta manera que el sistema operativo pueda ponerse en marcha hasta que sea reparado.

Sed Buenos ^^ 

miércoles, 12 de junio de 2013

Zeus.- The Return Of Walking Dead USB

Hace unos días os comente la existencia de una variante de Zeus, el troyano destinado al robo de cuentas bancarias del que [también le dimos un repaso a su historia], la cual [se distribuia utilizando Facebook]. Hoy me ha encantado conocer la existencia de otra mutación de este troyano, la cual, tiene como objetivo propagarse por nuestras me memorias USB con un procedimiento muy curioso. La verdad es que creo que me he ganado el logro por ser el blog que mas referencias ha hecho a este troyano a lo largo de 2013. xD

Generador de logros

Según Trend Micro, la infección es de lo mas curiosa, empieza  con [un archivo PDF de aspecto inocente]. Una vez que se abre con Adobe Reader, un exploit se dispara y la víctima se le notifica que se han habilitado "funciones ampliadas". Entre tanto, ZeuS (WORM_ZBOT.GJ) se deja caer sobre el sistema y se ejecuta. Una vez que se encuentra en un sistema, la amenaza es capaz de actualizarse a sí mismo. (todo un caballero el xD)


Sin embargo, lo interesante de WORM_ZBOT.GJ (Zeus) es el hecho de que se busca para las unidades extraíbles, como memorias USB, y si encuentra uno, el troyano se copia a esa unidad. Se coloca una copia oculta del malware en la unidad USB y adjunta  un acceso directo que apunta a la copia oculta. (Like A Ninja)


Para mas información os paso la entrada de TrendLabs: 

sábado, 1 de junio de 2013

Zeus.- "Como el dios del monte Olimpo, el de no me toques los cojones que te meto un rayo por el culo."

Hoy leyendo una noticia sobre el famoso troyano Zeus, el cual ha mutado ya de varias maneras y parecer en enero de 2013 resucito, me ha dado por buscar un poco la historia de este Troyano y como estoy en época de exámenes os lo voy a contar para que veáis que algo he aprendido. 


Como ya sabéis este troyano tenia la función de robar información bancaria. Pero, ¿Cuando se descubrió y que extensión tubo? 

Zeus, fue identificado por primera vez en 2007 cuando tuvieron la genial idea de usarlo contra el departamento de trasporte de los Estados Unidos.

Las máquinas controladas por Zeus Trojan están en 196 países, entre ellos tales como Corea del Norte. Los cinco países con los ejemplos más significativos de máquinas infectadas son Egipto, los Estados Unidos, México, Arabia Saudita y Turquía. En total, se dice que 2.411 empresas y organizaciones que han sido afectadas. 

En 2010 algunos proveedores como McAfee o Internet Identity afirmaron que el creador de Zeus había dicho que se retiraba, que dejaba el código fuente y que daba los derechos para vender Zeus a su principal competidor, el creador del troyano SpyEye. (de este también hablaremos que es famoso xD)

Ahora en 2013 podemos encontrar el código y los binarios en [GitHub]

sábado, 11 de mayo de 2013

BetaBot.- Hackea por 500€

Hace mucho que insisto en que hay que tener de forma obligatoria un antivirus en nuestros equipos (Si, aunque tengas un Mac es necesario). Pero ¿que pasa cuando la gente que sabe mucho es capaz de vulnerar hasta 30 de estos motores? (Recordemos que el famoso virus total analiza los archivos con 46 motores de antivirus diferentes.) Pues que podemos estar hablando de un Malware bastante divertido a la par de peligroso. 


"La empresa de seguridad G Data ha detectado un nuevo ataque informático llamado Beta Bot que utiliza la ingeniería social para conseguir privilegios de administrador y desactivar el antivirus de los ordenadores. Este nuevo programa malicioso cuesta 500 euros y ofrece a los ciberdelincuentes una extensa lista de funciones, unas habituales en este tipo de sistemas como los ataques DDoS y diversas funciones para el robo de datos y otras más nuevas como la posibilidad de desactivar los programas antivirus instalados en los ordenadores de las víctimas."
Lo divertido de este malware es que usa la ingeniería social para meterse hasta la cocina de nuestros equipos. Esto es debido a que este malware principalmente funciona sin derechos de administrador y tendrá que escalar (obtenerlos) para poder desactivar el antivirus que tengamos instalado. 

Cuando alguien ejecute este código malicioso muestra una pantalla del sistema (emulando el idioma que tengamos definido nosotros, para no levantar sospechas) alertando de un fallo en nuestro disco duro indicando que vamos a perder un numero de archivos y nos da las dos opciones de "Restaurar" o "Restaurar y comprobar los fallos del disco". Da igual cual de las dos seleccionamos, el malware seguirá su curso. 


Después de nuestra selección activara el Control de Cuentas de Usuario y nos mostrará una ventana para que aceptemos la escalada de privilegios en el nombre de Windows. En el momento de aceptar ese mensaje  el malware ya es capaz de desactivar nuestro antivirus, de bloquear las actualizaciones automáticas o deshabilitar las claves del registro. 



Y esto mas todo el arsenal de armas que con tiene por solo 500€ me parece una herramienta muy interesante para los cibercriminales que realmente están haciendo negocio de vulnerar nuestros equipos.