|-----------------------------------------------------------------------------------------------|
|                                            SPYWARE                                            |
|-----------------------------------------------------------------------------------------------|
| 20-02-2003 |                                                                       |  mordor  |
|-----------------------------------------------------------------------------------------------|
|                            _____ ___ _   _   _____     _                                      |
|                           |  ___|_ _| | | | | ____|___(_)_ __   ___                           |
|                           | |_   | || |_| | |  _| |_  / | '_ \ / _ \                          |
|                           |  _|  | ||  _  | | |___ / /| | | | |  __/                          |
|                           |_|   |___|_| |_| |_____/___|_|_| |_|\___|                          |
|                                     hesteban@alumnos.uva.es                                   |
|                                                                                               |
|-----------------------------------------------------------------------------------------------|



SPYWARE. UNA REVISIN DE ESTE FENMENO
--------------------------------------

En vista de todo el revuelo que ltimamente est levantado este tema en bastantes foros, me he decidido 
a crear un mini-tutorial en el que recojo todo lo que actualmente aparece en quijoteo referido al 
spyware... Aunque hay muchos ms enlaces de los que voy a hacer mencin en este post (y desde luego,
muchas ms info en ingls), slo destacar los que me parecen ms relevantes. Vamos por partes:

-nota: tambin incluyo informacin sobre cmo eliminar este problema ;)-


1. El origen del spyware
=========================

Todo este revuelo empez hace algn tiempo con aquellas aplicaciones que muchos de nosotros recordamos -banners, 
pop up- que bajo la denominacin de "Publicidad Autoadministrada" nos tentaban con la posibilidad de ganar 
dinero "dejndonos" bombardear con publicidad (puffff. Aquello s que era un autntico "ataque" en toda regla).

Este mtodo ha ido progresando, cambiando su formato y filosofa, de tal manera que actualmente al instalar 
muchos de los programas denominados "freeware" (gratuitos) que tan ansiosamente descargamos de la red, INSTALAMOS 
adems de la citada aplicacin algn tipo de software espa que "trackea" (en jerga tecnolgica, espa) nuestros 
comportamientos y otras muchas diabluras ms...

Quiz nos hayamos preguntado muchas veces de qu viven las personas que desarrollan estos programas gratuitos: 
puede que en algn momento penssemos que lo hacan por filantropa, por aumentar sus conocimientos, por... La 
cruda realidad es que empresas como Cydoor y eZula (a qu me suenan estos nombres?) pagan 10  20 centavos de 
dlar cada vez que un usuario hace un download de su programa... Y si miramos estadsticas de soft como KaZaA 
(autntico bastin de estas "aplicaciones"), hasta el 18 de febrero de este aos ha sido bajado de download.com 
unas 35 millones de veces. Multiplica y sigue...


2. Algunas aclaraciones
=======================

a. En realidad las aplicaciones de spyware reciben el nombre "adware", que viene de "Advertising Supported 
Software" (es decir, programas financiados con publicidad)

b. Increblemente, los spywares son legales (aqu hay un agujero legal ms grande que el de win2). Las empresas 
que los programan sealan que "los usuarios suelen ser advertidos en el contrato de licencia del programa" 
(ja, ja, ja... Para partirse. Mirad la lista de aplicaciones que utilizan adware y al prxima vez que lo reinstalis, 
buscad dnde aparecen esos mensajes. Tardaris un rato largo).
Lo grave del asunto es que NUNCA QUEDA DEMASIADO CLARO QU TIPO DE INFORMACIN ES RECOLECTADA: las compaas que lo 
instalan spyware se defienden diciendo que si bien recolectan informacin con fines de marketing y estadsticos, 
los usuarios "permanecen annimos", ya que ningn dato de identidad es recopilado (de todas formas, mirad el apartado 
siete... quiz se modifique algo nuestra idea)

c. Todo el revuelo ha venido originado porque Symantec, conocida por sus antivirus, inform sobre la presencia de un 
troyano en las herramientas de intercambio LimeWire y Grokster (p2p). El intruso era un programa llamado 
"Clicktilluwin", clasificado como W32.D1Der.Trojan. No os asustis los que los utilicis: "slo" transmiten 
informacin personal sin daros aviso, nada ms...;)
Por cierto, el creador de esta aplicacin es Cydoor


3. Modus-operandi (qu hace el spyware)
=======================================

No todos los spywares hacen lo mismo: algunos se limitan a transmitir informacin de sus incautos usurios (pueden 
recopilar una lista del soft de tu Pc, hbitos de navegacin...), otros envan banners de publicidad, te redireccionan 
a pginas pornogrficas o te inundan de pop-ups pornos la pantalla (spyware que son archivos HTA -ver nota 1 abajo-), 
quita el registro de oleaut32.dll de la memoria suministrada por M$ -sustituyndolo por sus propias llamadas-,... pero 
los ms dainos actan sobre el registro de win2 y si no se tiene cuidado en su desinstalacin puedes llegar a tener 
que reconfigurar tu conexin a internet...

Otro problema aadido es que nos damos cuenta (si lo hacemos) de que tenemos instalado un spy en nuestra mquina cuando 
descubrimos que "algo" consume muchos recursos de la CPU, de la memoria RAM, de nuestro ancho de banda en Internet... 
y nos volvemos locos para saber qu es ese algo: Lo ms seguro es que lo achaquemos a un troyano o a un virus... que, 
por supuesto, nunca encontramos (con el consiguiente cabreo y mandar a la m.... a nuestro pobre antivirus/firewall).

Pero lo que ms irrita es que en algunos casos la aplicacin p2p de marras (o cualquier otra de la larga lista que 
expongo algo ms abajo) no funciona si le elimino el spyware que furtivamente nos ha instalado en nuestro ordenador: 
Caso del KaZaa -en algunas de sus versiones- si le borramos el spyware llamado Cydoor (recomendacin: antes de eliminar, 
manual o automticamente, los spywares anejos a un programa, haz un backup o copia de seguridad de los spywares 
indeseados!!    para reponerlos si fuera menester... claro, si te gusta ser masoca y decides seguir con ese soft).


Nota 1. Los archivos .hta son parecidos a los .htm pero "no se sabe porqu" los de Microsoft decidieron que en 
Win9x/Me los archivos con esta extensin permanezcan ocultos. Dentro de ese .hta est en cdigo ASCII cualquier 
cosa (virus, troyano, spyware,...) junto con el cdigo necesario para compilarlo, ejecutarlo, y las opciones con las 
que haya sido configurado. La vctima reinicia, y el .hta se ejecuta, compila el spy (o lo que sea) y crea un 
archivo .ini , que ejecuta ese lo que sea. Despus este archivo .ini ser el encargado de borrar el .hta y a si mismo 
para no dejar rastro. Ahora el PC ya est "infectado".

Nota 2. Curioso: las compaas antivirus no miden por el mismo rasero spywares y troyanos. Un troyano, adems de servir 
para recabar informacin remota de un ordenador (una funcin que no slo los troyanos hacen), se EJECUTA SILENCIOSAMENTE 
en el ordenador de la vctima. Si LittleWitch, por ejemplo, nos pidiera autorizacin antes de instalar su servidor y 
especificara sus funciones antes de usarlo, sera detectado por los antivirus? Pasara por un programa de administracin 
remota legtimo como tantos otros que descargamos en Internet?


4. Aplicaciones spyware
=======================

Resulta difcil enumerarlas todas. En www.tom-cat.com/spybase/spylist.html encontraris una base de datos con ms de 
400 spywares distintos. S, s. 400. Cuesta creerlo, verdad?

Cydoor
(www.cydoor.com)
Incluido en KaZaA, Babylon, Cowon Jet Audio, Audio CD MP3 Studio 2000 y, hasta hace un tiempo, en Opera 5. Es uno de 
los ms famosos. Nos inunda con publicidad incluso cuando estamos offline. Ms an: los servidores de Cydoor 
identifican cada ordenador "infectado" con un nmero.

Los archivos que deja en nuestros ordenadores:
C:WindowsSystemcd_clint.dll
C:WindowsSystemcd_gif.dll
C:WindowsSystemcd_swf.dll
C:WindowsSystemcd_load.exe 
Tambin es recomendable borrar la carpeta C:WindowsSystemAdcache
y buscar las distintas entradas que deja en el registro
HKEY_LOCAL_MACHINESoftware
HKEY_CURRENT_USERSoftware 
HKLMSoftwareMicrosoftWindowsCurrentVersionRun
HKLMSoftwareMicrosoftWindowsCurrentVersionShareddlls 

eZula & KaZaa Toptext
Nunca nos ha ocurrido que cuando pasbamos por algunas Webs aparecan palabras sealadas en un color amarillo intenso? 
Es el primer signo de la presencia de Toptext. Ezula es la empresa que fabrica el programa y las palabras en amarillo 
corresponden a productos de empresas anunciantes que pagan a eZula por el servicio.
Otros "efectos": nos llena el registro de entradas que es necesario borrar: 
HKEY_CLASSES_ROOTEZulaBoot.InstallCtrl.1
HKEY_CLASSES_ROOTEZulaBoot.InstallCtrl.1
HKEY_CLASSES_ROOTEZulaBootExe.InstallCtrl
HKEY_CLASSES_ROOTEZulaBootExe.InstallCtrl.1.
HKEY_LOCAL_MACHINESoftwareCLASSESAppIDeZulaBootExe.EXE
HKEY_LOCAL_MACHINESoftwareCLASSESAppID
{C0335198-6755-11D4-8A73-0050DA2EE1BE}
HKEY_LOCAL_MACHINESoftwareCLASSESTypeLib
{3D7247D1-5DB8-11D4-8A72-0050DA2EE1BE}
HKEY_LOCAL_MACHINESoftwareCLASSESTypeLib
{C0335197-6755-11D4-8A73-0050DA2EE1BE}
HKEY_LOCAL_MACHINESoftwareMicrosoftCode Store Database
Distribution Units{3D7247DE-5DB8-11D4-8A72-0050DA2EE1BE}
HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionModuleUsage
C:/WINDOWS/Downloaded Program Files/eZulaBoot.dll
HKEY_USERS.DEFAULTSoftwareMicrosoftWindows
CurrentVersionExplorerDoc 

Aparte, en el disco duro deja estos archivos: 
C:WINDOWSeZulains.exe
C:WINDOWSAPPLOGezulains.lgc
C:WINDOWSDownloaded Program FilesInstallCtrl.class 

MUCHO CUIDADO a la hora de borrar todos estos archivos!! Podemos quedarnos incluso sin conexin a Internet. Lo mejor 
es hacer una copia de respaldo de todo lo que borremos, para reponerlo todo si tenemos problemas.

SaveNow
(http://www.whenushop.com/about_savenow.html)
Viene con BearShare. Distribuido por la firma WhenUShop, que "niega" dedicarse a los spywares.

WebHancer
(www.webhancer.com)
Pareja inseparable del AudioGalaxy; fue denunciado por modificar el Registro de Windows, tanto en lo que respecta a la 
conexin a Internet como a los scripts de ASP en Windows 2000.

Radiate/Aureate
(www.aureate.com)
De las primeras compaas que ofrecieron software gratis con spyware. El programa distribuidor ms conocido es el gestor 
de downloads GoZilla.
Estos son los archivos que deja en nuestro HD: adimage.dll, advert.dll, amcis.dll, amcis2.dll, anadsc.ocx, anadscb.ocx, 
htmdeng.exe, ipcclient.dll, msipcsv.exe y tfde.dll.
Por cierto, el archivo advert.dll guarda las direcciones de las pginas visitadas en el disco duro en una carpeta a la 
que el usuario no tiene acceso y enva esos datos utilizando nuestra conexin a la red a los servidores de Aureate 
usando el puerto 1749 del sistema. Adems los protege encriptndolos. Toda una joya.

OnFlow
(www.onflow.com)
Incluido en BearShare, DialPad y programas menos conocidos (Aadcom Screensaver, MindTrivia). 

FlySwat
(www.flyswat.com)
poco difundido, se entrega con el browser NeoPlanet, que alguna vez supo tener cierta publicidad.

Lop (C2Media)
An no est muy claro qu informacin extrae de nuestro ordenador. Al menos sus fabricantes han tenido el detalle de 
incluir en su Web un programa que lo desinstala. Link
(lop.com/toolbar_uninstall.exe ).

HotBar
Recoge informacin acerca de las Webs que visitamos y la informacin que solicitamos en buscadores. Adems enva nuestra 
IP y toda esa info a su servidor para elaborar perfiles estadsticos de los hbitos de los internautas
(ZDNet le concedi un premio 5 estrellas (5-Stars) a este spyware)

GoHip
Extensin del navegador que instala un programa llamado 'Windows Startup' en nuestro men de inicio: Vara la pgina de 
inicio en el navegador, la pgina de bsqueda por defecto y nos inunda de publicidad en Internet mientras navegamos. 
El ejecutable se llama winstartup.exe y suele localizarse en C:Windows. Eliminar el spyware es tan fcil como eliminar 
ese ejecutable y reiniciar el ordenador. GoHip nos ofrece una herramienta para eliminarlo
(www.gohip.com/remove.exe).

Flashpoint/Flashtrack
Premio a este spyware: reconoce 50 idiomas y rastrea la actividad del usuario hasta en 27 buscadores.
Flashtrack ha incluido un pequeo programa que elimina su spyware. Link
(www.flashtrack.net/FTunin.exe).

Mattel Broadcast
El spyware es el archivo llamado DSSAgent.exe. Slo hay que borrarlo para librarnos de la publicidad no deseada de la 
firma de juguetes infantiles Mattel ;)


5. Soft que incorpora spyware
=============================

SongSpy
Programa para el intercambio de mp3. SongSpy es en s un spyware, por lo que si no queremos ver amenazada nuestra 
privacidad, deberemos proceder a su desinstalacin. Se ha demostrado que SongSpy conecta con un servidor mediante el 
puerto 5190 y pone a disposicin de ese servidor TODO nuestro disco duro. 

Realplayer
Se ha demostrado tambin que Realplayer est cargado de spywares. Al parecer la versin bsica del programa podra verse 
libre de estas molestias. Si intentamos eliminar manualmente estos spywares, el programa dejar de funcionar. As que la 
nica solucin pasa por cortarle el paso a Internet con un cortafuegos o por buscar en Internet una versin "limpia".


Otros: Audiogalaxy, Babiln Tool, Copernic 2000, CrushPop, CuteMX, EZForms, Gator, FlashGet, Gif Animator, iMesh, JPEG 
Optimizer, MP3 Downloader, MP3 Fiend, NeoPlanet Browser, Net Scan 2000, Net Tools 2001, NetMonitor, Odigo Messenger, 
Opera Freeware, Oligo Browser, Spam Buster, TIFNY, TypeItIn, WebCopier, ZipZilla,

En general, sospecha de aquellos programas gratuitos que incorporan publicidad.


6. Increble, pero cierto
=========================

KaZaA o Morpheus abren un puerto en el ordenador  cliente, para mostrar informacin extrada de nuestro sistema, como 
el nombre de usuario (El que introduzcamos durante la  instalacin del programa, de lo que se desprende la evidente 
necesidad de no poner NUNCA nuestros datos ). El puerto que abren estos programas es el 1214.

Alguno preguntar: Cul es el problema?
Simplemente tipead esto:
telnet IP-victima 1214
GET / HTTP/1.0

===== ejemplo pantalla salida =============

HTTP/1.1 200 OK
Content-Length: 2467
Accept-Ranges: bytes
Date: Fri, 31 Aug 2001 14:14:36 GMT
Server: KazaaClient Jul 5 2001 17:18:29
Connection: close
Last-Modified: Fri, 31 Aug 2001 14:14:36 GMT
X-Kazaa-Username: NOMBRE_DE_USUARIO_VICTIMA
X-Kazaa-Network: MusicCity
X-Kazaa-IP: 200.44.XX.XXX:1214
X-Kazaa-SupernodeIP: 24.168.48.42:1214
Content-Type: text/html

===================================

Tu Pc al desnudo. Por cierto, una simple tcnica de h4ck30: se pueden descargar los archivos que comparte el usuario 
por ese puerto sin necesidad de usar el morpheus o kazaa, colocando en el navegador http://IP-de-la-victima:1214


7. Un caso curioso
==================

El de la compaa Doubleclick y sus famosas Cookies. Esta empresa consigue que se descarguen desde pginas que alojan 
algn banner publicitario de su compaa y las utiliza para rastrear las actividades de los navegantes. El asunto ha 
suscitado una gran polmica en Estados Unidos, ya que esta empresa decidi asociar la informacin obtenida de las cookies 
a una gran base de datos que contena millones de domicilios americanos.
Las autoridades tomaron cartas en el asunto y la empresa dispuso una direccin donde darse de baja de esta utilizacin 
por parte de la empresa.
(ms info en www.doubleclick.net)



8. Links y soft de inters. Sugerencias
=======================================

LINKS:

Las pginas que os sealo deberan estar remarcadas en los favoritos/marcadores de vuestros exploradores. Yo ya no s 
vivir sin ellas (un vistazo rpido a la semana no viene mal para estar a la ltima):

webs. ono.com/usr026/Agika2/3internet/Spyware.htm
(Completa lista de programas que contienen soft espa y consejos para removerlos manualmente)

www. mssimplex.com/spyware.htm
(de imprescindible chequeo)

www.cexx.org/adware.htm
Una autoridad en la lucha contra el Spyware. Es muy recomendable la visita a esta pgina, contiene mucha informacin y 
enlaces de gran utilidad. 
Interesante sus "Dummi Files", sustitutos inocuos de archivos espas para que los programas puedan seguir rulando
www.cexx.org/dummies.htm


SOFT:

Ad-aware actualizado
www.lavasoftusa.com

BPS Spyware & Adware Remover
www.bulletproofsoft.com

Spy Hunter
tooto.triasite.net/spyhunter

Spybot Search & Destroy
(encontr esta utilidad espaola en la Asociacin de internautas... Por lo visto han eliminado el link. Buscadlo con 
el google. Es una aplicacin muy interesantes)

Aureate/Radiate Remove Utility
www.digitalcandle.com

KaZaA Cydoor Spyware Remover
www.capturethepen.co.uk

Diet Kaza 1.03 Build
www.dietk.com


SUGERENCIAS:

Elemento imprescindible en nuestro sistema: El cortafuegos. Mediante su empleo, cerraremos los puertos que estas 
aplicaciones utilizan, y detectaremos sus intentos de conexin, ya que el firewall nos avisar, pidiendo autorizacin 
para efectuar dicho acceso a Internet.


NOTA FINAL
=========

No he querido tocar hasta el final el tema del msn 5.0 y del windows media player 8, ya que es muy extenso y polmico. 
Yo personalmente reniego de estas utilidades y cuando puedo utilizo otro tipo de soft que me resuelva el problema: 
respecto al msn, lo tengo en linux con gaim o amsn y me tira de maravilla. Y visores como el wmp se encuentran a patadas 
por la web.

Respecto al msn tenemos la polmica del "backdoor" (para m es claramente una puerta trasera. De este tema tratar 
extensamente en el cursillo de h4ck que estoy preparando para el foro) que incorpora consigo: el llamado QMgr Loader. 
Lo encontraremos en el inicio del sistema como Loadqm.exe. Otros afirman que se trata de una parte ms del sistema, 
encargada de localizar y ser localizado con el Messenger de Microsoft...
Sorprende que el Comprobador de Archivos del Sistema (SFC) de Windows no lo echa de menos si lo eliminamos... Adems,
el Messenger sigue operando sin l, sin prejuicio ni para el intercambio de mensajes, ni para la transferencia de 
archivos, ni para la comunicacin de voz.
El Loadqm carga las libreras QMGR.DLL y QMGRPRXY.DLL en la carpeta "System" de Windows, las cuales, de acuerdo con 
Landlord Brothers en un foro en espaol sobre el tema de ezboard.com, "ejercen" como Proxy (servidor para recibir y 
enviar informacin) desde dentro de nuestro PC. Existe una tercera librera, la PROGDL.DLL, cuya referencia se halla 
en el archivo qmgr.inf, dentro de la carpeta del Microsoft Messenger... Para ms info sobre sus funciones y 
desinstalacin: www.ciudadfutura.com/mundopc/actual/cibererrante/2001/12/51201.htm

Y sobre el WMP, sealar lo que ya todos conocemos: Este software tiene una funcionalidad que le permite, cuando un CD es 
reproducido o una pelcula es visualizada, conectarse a un sitio de internet y descargar los datos de estos: nombre, 
autor, nombre de las canciones, tiempo de reproduccin, etc, una funcionalidad muy utilizada por los ms conocidos 
reproductores de audio y vdeo, como el Winamp. Adems, el Windows Media Player 8 mantiene un archivo con el registro 
de todas las canciones y pelculas que son reproducidas por la aplicacin, incluyendo en ste los datos que son 
descargados desde internet para identificar estas reproducciones.
El problema est en que el reproductor multimedia de Microsoft, parece ser que hace algo ms sospechoso: Tambin 
descarga los datos de las pelculas DVD que son reproducidas por l... Dada la gran cantidad de controversias alrededor 
de este formato de reproduccin y de cmo puede ser copiado a una PC en otro formato (conocido como DivX), lo cual es 
una prctica ilegal pero muy extendida, que el Windows Media Player almacene informacin sobre todas las pelculas que 
un usuario reproduce puede llegar a ser el paraso para los abogados que defienden los derechos de autor o para las 
compaas que venden los DVD originales.
Pero la cosa no queda aqu. Tambin realiza otra interesante accin, que puede servir para vincular estas listas de 
archivos reproducidos con el usuario: asigna a cada equipo un identificador (ID). Segn Microsoft, la funcin de esto 
es que el usuario tenga una cuenta personal en el sitio para no tener que bajar dos veces la misma informacin. Yo ya 
no sugiero ms. Creo que no hace falta nada ms. Extraed vosotros mismos las conclusiones pertinentes.

Espero que os sirva de ayuda;)

---------------------------

Creado por:

Mordor/morgoth
hesteban@alumnos.uva.es

Se permite la distribucin
a mansalva de este doc.
XDDDDDDDD

--------------------------