Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Programas no deseados y herramientas de doble uso

5 tareas · 38 min · Principiante

El antivirus del Colegio Nogal Cafetero marcó siete programas en una semana. Ninguno es una muestra para analizar a fondo: hay barras de publicidad, un supuesto optimizador y herramientas que el propio equipo de TI usa para trabajar. En esta sala aprendes a separar lo que es malware de lo que es no deseado y de lo que es legítimo en unas manos e incidente en otras, con la política del colegio en la mano. Todo es lectura de evidencia ficticia; nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

El antivirus del Colegio Nogal Cafetero marcó siete programas en una semana. Ninguno es una muestra para analizar a fondo: hay barras de publicidad, un supuesto optimizador y herramientas que el propio equipo de TI usa para trabajar. En esta sala aprendes a separar lo que es malware de lo que es no deseado y de lo que es legítimo en unas manos e incidente en otras, con la política del colegio en la mano. Todo es lectura de evidencia ficticia; nada se ejecuta.

Entre el software legítimo y el malware hay una franja que los fabricantes llaman programas potencialmente no deseados: barras del navegador, programas que cambian el buscador o la página de inicio, que muestran publicidad o que recogen datos de uso. Suelen llegar empaquetados con otro programa gratuito, con una casilla premarcada en el instalador. El motivo de separarlos del malware es que hay un consentimiento formal, aunque sea confuso, y no hay un engaño grave ni un daño directo.

Esa franja no significa «inofensivo»: ocupan recursos, exponen datos y a veces son la puerta por la que entra otra pieza. Pero tampoco son un incidente por sí solos. Lo normal es desinstalarlos, registrar el equipo y revisar cómo llegaron. En el vocabulario de tipos que verás al final del módulo, el que solo muestra publicidad tiene su propio valor (adware).

Responde para continuar

Una barra del navegador llegó con un lector de cómics gratuito y solo cambia la página de inicio. ¿Cómo se trata?

Ver pista de ayuda

Hay consentimiento formal y no hay daño directo, pero eso no lo vuelve bienvenido en un equipo del colegio.

Una herramienta de doble uso es software legítimo que sirve igual para administrar que para atacar: acceso remoto, recuperación de claves, escáneres de red, utilidades que leen la memoria de un proceso. El archivo es el mismo en las dos manos; lo que cambia es quién la instaló, con qué autorización y qué hizo. Por eso el veredicto no sale del binario, sale del contexto.

Abre el laboratorio y lee las detecciones y las autorizaciones:

cat detecciones.csv
cat solicitudes-de-cambio.csv

Responde para continuar

La misma herramienta de acceso remoto aparece en dos equipos. Escribe el equipo donde no la respalda ninguna solicitud de cambio.

Ver pista de ayuda

Cruza las filas de doble_uso de detecciones.csv con la columna equipo de solicitudes-de-cambio.csv.

Una autorización tiene alcance: un programa, un equipo y un periodo. Fuera de ese periodo la herramienta vuelve a estar sin respaldo, aunque la haya instalado el propio equipo de TI. Leer la política es tan importante como leer la detección:

cat politica-de-software.txt

Responde para continuar

Escribe el programa de doble uso cuya autorización ya había vencido en la fecha en que el antivirus lo detectó.

Ver pista de ayuda

Compara la fecha de cada detección de doble uso con vigente_hasta de su solicitud.

La categoría que pone el motor no siempre es la correcta. Un caso frecuente es el software de seguridad falso: programas que se presentan como antivirus u optimizadores, inventan amenazas o errores y piden pagar para «limpiarlos». No es un programa no deseado más, porque su modelo es el engaño, y el vocabulario de tipos que verás al final del módulo le da un valor propio. Si el motor lo puso en la franja de no deseados, el analista corrige la etiqueta con lo que se observó.

Responde para continuar

Escribe el programa que el motor puso en la categoría no_deseado pero cuyo comportamiento corresponde a software de seguridad falso.

Ver pista de ayuda

Lee la columna comportamiento_observado de las filas no_deseado.

La política del colegio tiene tres reglas: lo no deseado se desinstala, lo de doble uso solo se permite con autorización vigente en ese equipo y esa fecha, y todo lo demás es incidente aunque el antivirus lo haya llamado de otra forma. Aplicar la política a cada fila, sin saltarse ninguna, es lo que convierte una lista de detecciones en una lista de decisiones.

Responde para continuar

Aplica la política a las siete detecciones. ¿Cuántas se tratan como incidente? Escribe el número.

Ver pista de ayuda

Suma las de doble uso sin autorización vigente y las que no son ni no deseadas ni herramientas autorizadas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad