Articulo de referencia

Archivo de prueba EICAR

Archivo de prueba EICAR detectado por ClamAV (usando la interfaz gráfica de usuario ClamTk ) El archivo de prueba antivirus EICAR [ 1 ] o archivo de prueba EICAR es un archivo i...

Archivo de prueba EICAR detectado por ClamAV (usando la interfaz gráfica de usuario ClamTk )

El archivo de prueba antivirus EICAR [ 1 ] o archivo de prueba EICAR es un archivo informático desarrollado por el Instituto Europeo de Investigación de Antivirus Informáticos (EICAR) y la Organización de Investigación de Antivirus Informáticos para probar la respuesta de los programas antivirus . [ 2 ] En lugar de utilizar malware real , que podría causar daños reales, este archivo permite probar el software antivirus de forma segura. [ 3 ]

Los programadores de antivirus configuran la cadena EICAR como un virus verificado, de forma similar a otras firmas identificadas. Un escáner de virus compatible, al detectar el archivo, responderá de manera similar a como lo haría si encontrara un virus dañino. No todos los escáneres de virus son compatibles y es posible que no detecten el archivo incluso estando configurados correctamente. Ni la forma en que se detecta el archivo ni la redacción con la que se marca están estandarizadas, y pueden diferir de la forma en que se marca el malware real, pero deberían impedir su ejecución siempre que cumpla con las estrictas especificaciones establecidas por EICAR. [ 4 ]

El uso de la cadena de prueba EICAR puede ser más versátil que la detección directa: un archivo que contiene la cadena de prueba EICAR puede comprimirse o archivarse , y luego ejecutarse el software antivirus para comprobar si detecta la cadena de prueba en el archivo comprimido. Muchas de las comprobaciones de configuración de funciones de AMTSO [ 5 ] se basan en la cadena de prueba EICAR. [ 5 ]

Diseño

El archivo es un archivo de texto de entre 68 y 128 bytes [ 6 ] que es un archivo ejecutable .com legítimo ( código máquina x86 simple ) que puede ser ejecutado por MS-DOS , algunos sistemas similares y sus sucesores OS/2 y Windows (excepto en 64 bits debido a las limitaciones de 16 bits). El archivo de prueba EICAR imprimirá "¡EICAR-STANDARD-ANTIVIRUS-TEST-FILE!" al ejecutarse y luego se detendrá. La cadena de prueba fue escrita por los investigadores de antivirus Padgett Peterson y Paul Ducklin y diseñada para constar de caracteres ASCII legibles por humanos, fácilmente creados con un teclado de computadora estándar. [ 7 ] Utiliza código automodificable para sortear los problemas técnicos que esta restricción impone en la ejecución de la cadena de prueba. [ 8 ]

La cadena de prueba EICAR [ 9 ] dice

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*

El tercer carácter es la letra mayúscula 'O' del alfabeto latino , no el dígito cero.

Adopción

Según la especificación de EICAR, el antivirus detecta el archivo de prueba solo si comienza con la cadena de prueba de 68 bytes y no tiene más de 128  bytes de longitud. Por lo tanto, no se espera que los antivirus generen una alarma en algún otro documento que contenga la cadena de prueba. [ 10 ] El archivo de prueba aún puede usarse con fines maliciosos, aprovechando la reacción del software antivirus. Por ejemplo, una condición de carrera que involucra enlaces simbólicos puede provocar que los antivirus se eliminen a sí mismos. [ 11 ]

Véase también

  • GTUBE  : una prueba similar para correos electrónicos masivos no solicitados ( spam ).

Referencias

  1. "¿Funciona tu antivirus?" . PCMAG . Consultado el 17 de abril de 2017 .
  2. Hay, Richard (12 de septiembre de 2016). "Cómo: Probar los escenarios de detección del filtro SmartScreen y Windows Defender" . IT Pro Today . Recuperado el 3 de julio de 2019 .
  3. Hess, Ken. "Primeras impresiones de 360 ​​Total Security Anti-virus: Sutil pero exhaustivo" . ZDNet . Consultado el 17 de abril de 2017 .
  4. "El uso y el mal uso de los archivos de prueba en las pruebas de antimalware" (PDF) . AMTSO . 24 de febrero de 2012. Consultado el 3 de julio de 2019 .
  5. 1 2 "Herramientas de comprobación de funciones de seguridad de AMTSO" . AMTSO .
  6. Willems, Eddy (junio de 2003). "Los vientos del cambio: actualizaciones del archivo de prueba EICAR" (PDF) . Boletín de virus .
  7. Willems, Eddy. "Historial de archivos de prueba de EICAR" (PDF) . Eicar – Grupo Europeo de Expertos en Seguridad Informática . Archivado del original (PDF) el 16 de diciembre de 2015. Consultado el 9 de mayo de 2020 .
  8. "Anatomía del archivo de prueba antivirus EICAR" . Actualizaciones y anuncios de seguridad de NinTechNet . 26 de agosto de 2021.
  9. "EICAR-STANDARD-ANTIVIRUS-TEST-FILE" . Consultado el 21 de julio de 2019 .
  10. "Descargar archivo de prueba antimalware – Eicar" (en alemán). Archivado del original el 28 de abril de 2022. Consultado el 22 de septiembre de 2020 .
  11. "Explotando (casi) todos los programas antivirus – RACK911 Labs" .
  • Sitio web oficial (también conocido como Grupo Europeo de Expertos en Seguridad Informática)
    • Archivo de prueba EICAR
  • Un examen del programa de prueba AV estándar de EICAR. Análisis en lenguaje ensamblador del archivo de prueba de EICAR.
  • Resultados de VirusTotal Antivirus tras escanear el archivo EICAR
  • «Uso y mal uso de archivos de prueba en las pruebas de software malicioso» . Organización de Estándares para Pruebas de Software Malicioso. Archivado del original (PDF) el 16 de agosto de 2017.