{"id":1522566,"date":"2025-01-08T16:07:37","date_gmt":"2025-01-08T16:07:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-exponen-rat-no-euclid-utilizando-tecnicas-de-derivacion-de-uac-y-evasion-amsi\/"},"modified":"2025-01-08T16:07:42","modified_gmt":"2025-01-08T16:07:42","slug":"los-investigadores-exponen-rat-no-euclid-utilizando-tecnicas-de-derivacion-de-uac-y-evasion-amsi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-exponen-rat-no-euclid-utilizando-tecnicas-de-derivacion-de-uac-y-evasion-amsi\/","title":{"rendered":"Los investigadores exponen RAT no Euclid utilizando t\u00e9cnicas de derivaci\u00f3n de UAC y evasi\u00f3n AMSI"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-investigadores-exponen-RAT-no-Euclid-utilizando-tecnicas-de-derivacion.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han arrojado luz sobre un nuevo troyano de acceso remoto llamado <strong>No Euclides<\/strong> que permite a los malos actores controlar remotamente los sistemas Windows comprometidos.<\/p>\n<p>&#8220;El troyano de acceso remoto (RAT) NonEuclid, desarrollado en C#, es un malware altamente sofisticado que ofrece acceso remoto no autorizado con t\u00e9cnicas avanzadas de evasi\u00f3n&#8221;, Cyfirma <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/noneuclid-rat\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico publicado la semana pasada.<\/p>\n<p>&#8220;Emplea varios mecanismos, incluida la omisi\u00f3n de antivirus, la escalada de privilegios, la antidetecci\u00f3n y el cifrado de ransomware dirigido a archivos cr\u00edticos&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>NonEuclid se anuncia en foros clandestinos desde al menos finales de noviembre de 2024, con tutoriales y debates sobre el malware descubierto en plataformas populares como Discord y YouTube. Esto apunta a un esfuerzo concertado para distribuir el malware como una soluci\u00f3n de crimeware.<\/p>\n<p>En esencia, RAT comienza con una fase de inicializaci\u00f3n para una aplicaci\u00f3n cliente, despu\u00e9s de la cual realiza una serie de comprobaciones para evadir la detecci\u00f3n antes de configurar un socket TCP para la comunicaci\u00f3n con una IP y un puerto espec\u00edficos.<\/p>\n<p>Tambi\u00e9n configura las exclusiones de Microsoft Defender Antivirus para evitar que la herramienta de seguridad marque los artefactos y controla procesos como &#8220;taskmgr.exe&#8221;, &#8220;processhacker.exe&#8221; y &#8220;procexp.exe&#8221;, que se utilizan a menudo para an\u00e1lisis y gesti\u00f3n de procesos.<\/p>\n<p>&#8220;Utiliza llamadas API de Windows (CreateToolhelp32Snapshot, Process32First, Process32Next) para enumerar procesos y comprobar si sus nombres ejecutables coinciden con los objetivos especificados&#8221;, dijo Cyfirma. &#8220;Si se encuentra una coincidencia, dependiendo de la configuraci\u00f3n de AntiProcessMode, el proceso finaliza o se activa una salida para la aplicaci\u00f3n cliente&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-investigadores-exponen-RAT-no-Euclid-utilizando-tecnicas-de-derivacion.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-investigadores-exponen-RAT-no-Euclid-utilizando-tecnicas-de-derivacion.jpg\" alt=\"RATA no Euclid\" border=\"0\" data-original-height=\"708\" data-original-width=\"774\" title=\"RATA no Euclid\"\/><\/a><\/div>\n<p>Algunas de las t\u00e9cnicas antian\u00e1lisis adoptadas por el malware incluyen comprobaciones para determinar si se est\u00e1 ejecutando en un entorno virtual o de espacio aislado y, si se descubre que es as\u00ed, finalizar inmediatamente el programa. Adem\u00e1s, incorpora funciones para omitir la interfaz de escaneo antimalware de Windows (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/amsi\/antimalware-scan-interface-portal\" target=\"_blank\">AARMI<\/a>).<\/p>\n<p>Si bien la persistencia se logra mediante tareas programadas y cambios en el Registro de Windows, NonEuclid tambi\u00e9n intenta elevar los privilegios eludiendo las protecciones del Control de cuentas de usuario (UAC) y ejecutando comandos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una caracter\u00edstica relativamente poco com\u00fan es su capacidad para cifrar archivos que coincidan con ciertos tipos de extensi\u00f3n (por ejemplo, .CSV, .TXT y .PHP) y cambiarles el nombre con la extensi\u00f3n &#8220;. NonEuclid&#8221;, convirti\u00e9ndose efectivamente en ransomware.<\/p>\n<p>&#8220;El NonEuclid RAT ejemplifica la creciente sofisticaci\u00f3n del malware moderno, combinando mecanismos sigilosos avanzados, funciones antidetecci\u00f3n y capacidades de ransomware&#8221;, afirm\u00f3 Cyfirma.<\/p>\n<p>&#8220;Su amplia promoci\u00f3n en foros clandestinos, servidores de Discord y plataformas de tutoriales demuestra su atractivo para los ciberdelincuentes y destaca los desaf\u00edos que supone combatir dichas amenazas. La integraci\u00f3n de caracter\u00edsticas como escalada de privilegios, derivaci\u00f3n de AMSI y bloqueo de procesos muestra la adaptabilidad del malware para evadir medidas de seguridad.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/researchers-expose-noneuclid-rat-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de enero de 2025\ue804Las noticias de los piratas inform\u00e1ticosMalware\/Seguridad de Windows Investigadores de ciberseguridad han arrojado luz<\/p>\n","protected":false},"author":1,"featured_media":1522567,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,271425,4661,4664,38503,172010,7053,26487,12583,201033,36,4654,201031,4659,4653,4655,63637,246983,255454,246984,201032,12230,176042,9413,246982,4660],"class_list":["post-1522566","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amsi","tag-ataques-ciberneticos","tag-como-hackear","tag-derivacion","tag-euclid","tag-evasion","tag-exponen","tag-investigadores","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tecnicas","tag-uac","tag-utilizando","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1522566","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1522566"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1522566\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1522567"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1522566"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1522566"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1522566"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}