Winzapper es una utilidad gratuita / herramienta de hacking que se utiliza para eliminar eventos del registro de seguridad de Microsoft Windows NT 4.0 y Windows 2000. Fue desarrollada por Arne Vidstrom como una herramienta de prueba de concepto, demostrando que una vez que la cuenta de administrador se ve comprometida, los registros de eventos dejan de ser fiables. [ 1 ] Según Hacking Exposed: Windows Server 2003 , Winzapper funciona con Windows NT/2000/2003. [ 2 ]
Antes de la creación de Winzapper, los administradores ya podían borrar el registro de seguridad mediante el Visor de eventos o herramientas de terceros como Clearlogs . [ 3 ] Sin embargo, Windows carecía de un método integrado para eliminar selectivamente eventos del registro de seguridad. Un borrado inesperado del registro probablemente alertaría a los administradores del sistema sobre una posible intrusión. Winzapper permitiría a un atacante ocultar la intrusión eliminando únicamente los eventos del registro relevantes para el ataque. En su versión inicial, Winzapper no podía ejecutarse de forma remota sin una herramienta como Terminal Services . Sin embargo, según Arne Vidstrom, podría modificarse fácilmente para su funcionamiento remoto. [ 4 ]
También existe un caballo de Troya no relacionado con el mismo nombre. [ 5 ]
Contramedidas
Winzapper crea un registro de seguridad de respaldo, "dummy.dat", en %systemroot%\system32\config. Este archivo puede recuperarse después de un ataque para recuperar el registro original. [ 6 ] Sin embargo, es posible que un usuario experto copie un archivo suficientemente grande sobre el archivo dummy.dat y, por lo tanto, lo sobrescriba irremediablemente. Winzapper hace que el Visor de eventos se vuelva inutilizable hasta después de un reinicio , por lo que un reinicio inesperado puede ser una pista de que Winzapper se ha utilizado recientemente. [ 7 ] Otra pista potencial de un intento basado en Winzapper sería la corrupción del Registro de seguridad (que requiere que se borre), ya que siempre hay un pequeño riesgo de que Winzapper haga esto.
Según WindowsNetworking.com, "Una forma de evitar que administradores malintencionados utilicen esta herramienta en sus servidores es implementar una Política de restricción de software mediante la Política de grupo que impida la ejecución del ejecutable WinZapper". [ 8 ]
Referencias
- ↑ Preguntas frecuentes de Winzapper , NTSecurity.
- ↑ Joel Scambray, Stuart McClure (27 de octubre de 2006). Hacking Exposed Windows Server 2003. McGraw-Hill Osborne Media, 1.ª edición. pág. 228. ISBN 9780072230611.
- ↑ "Hacktool.Clearlogs" . Symantec.com. Archivado del original el 8 de enero de 2007.
- ↑ Vidstrom, Arne (6 de septiembre de 2000). "Anuncio de WinZapper: borra registros de eventos individuales en el registro de seguridad de Windows NT 4.0 / 2000" . Security-express.com.
- ↑ "Troyano Winzapper" . Logiguard.com.
- ↑ "Huella forense de Winzapper" . Forensics.8thdaytech.com.
- ↑ Seifried, Kurt. "Documento técnico de seguridad de Microsoft - Windows NT" . Seifried.org.
- ↑ "Lagunas en el registro de seguridad" . Windowsnetworking.com.
- Software de seguridad informática