Este artículo va a explicar las Corrientes de Datos Alternas NTFS: qué son, dónde están, cómo puede detectarlas, crearlas y cómo las utilizan los hackers. En resumen, los hackers pueden usar NTFS Alternate Data Streams para introducir datos de archivos en archivos existentes sin alterar la función o el tamaño del archivo existente. Puedes adivinar a dónde va esto, ¿verdad? Hacen que sea relativamente fácil ocultar código malicioso dentro de ellos, lo cual es mucho más difícil de detectar.
La creación de flujos de datos alternativos NTFS no es complicada en absoluto. Para ello puede utilizar el comando “type”. Para convertir el archivo virus.exe en calc.exe, utilice el comando type virus.exe> calc.exe:virus:exe si están en el mismo directorio. Añada la ruta si no lo están. El tamaño de la calculadora no cambia, el único indicador es que el archivo que ha cambiado de sello está alterado.
Pero ejecutar esos archivos debe ser más difícil, ¿verdad? Te equivocas otra vez. Para ejecutar virus.exe se utiliza el comando “start”, en nuestro ejemplo sería start calc.exe:virus:exe .
Los flujos de datos alternativos son básicamente archivos adjuntos a otros archivos. No sólo se utilizan para actividades maliciosas, por ejemplo, puede utilizarlos para ocultar un archivo de texto importante en otro archivo o una imagen que no desea que nadie vea.
Para los delincuentes puede ser una forma de ocultar código malicioso en archivos normales, de modo que el código es mucho más difícil de detectar, especialmente si el software antivirus aún no lo ha detectado. El principal problema aquí es que Windows no revela las secuencias si usa el Explorador de Windows o la línea de comandos para examinar los archivos.
Una opción interesante aquí es enviar a alguien un archivo inofensivo que tiene un flujo de datos alternativo con un archivo malicioso. Aunque no se ejecuta automáticamente, coloca el archivo malicioso en el sistema del usuario.
Un software como Stream Explorer puede encontrar esos NTFS Alternate Data Streams en su disco duro.
Anuncio












