Blog Registrarse Manuales Programas Glosario

Regresar   Foro de Spyware » Documentación » Virus y Spywares mas comunes » Nuevos Malwares
 

Para evitar Virus, Spyware y otros Malwares, te recomendamos mantenerte informado en: InfoSpyware Blog


Nuevos Malwares Malwares= Virus, Troyanos, Gusanos, Spyware, Adware, PUS, Parásitos, etc..

Respuesta
 
Enviar a: Herramientas
  post #1  
Antiguo 24/01/05, 09:40:30
Avatar de PatomaS
Colaborador
 
Registrado: ene 2005
Ubicación: Holanda
Mensajes: 6.089
Atención [Virus – Troyano] - Trojan.Admincash

Categoría: 2 (bajo riesgo)
Tipo: Troyano
Sistemas afectados: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
Medio de contagio: Archivo infectado.
Fecha de descubrimiento: 19 de enero de 2005
Acciones que toma:
  1. Crea las siguientes mutaciones y solo una copia puede ejecutarse al mismo tiempo:
    • BeavisMutex
    • ButtheadMutex
  2. Se copia a si mismo con estos nombres y ubicaciones:
    • %System%\soft.exe
    • System%\[cualquier_nombre].exe
  3. Crea las siguientes entradas en el registro:
    • HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}
  4. Añade este valor: "Web Service" = "%System%\[cualquier_nombre].exe" en estas clave del registro: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\run , HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\run , de esa manera, se ejecuta cada vez que el sistema arranca.
  5. Añade este valor: "run" = "%System%\soft.exe" en estas clave del registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows , de esa manera, se ejecuta cada vez que el sistema arranca.
  6. Añade este valor: "DisableSR" = "0x00000001" en estas clave del registro: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
    SystemRestore
    , HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
    SystemRestore
    , de manera que deshabilita ciertas características de seguridad del sistema.
  7. Añade este valor: "EnableFirewall" = "0x00000001" en estas clave del registro: HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Wind owsFirewall\DomainProfile , HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Win dowsFirewall\DomainProfile, HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Wind owsFirewall\StandardProfile, HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Win dowsFirewall\StandardProfile, de manera que deshabilita ciertas características de seguridad del sistema.
  8. Añade estos valores: "NoAutoUpdate" = "0x00000001" y "AUOptions" = "0x00000001" en estas clave del registro: HKEY_CURRENT_USER\Software\Policies\Microsoft\Wind ows\WindowsUpdate\AU, HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Win dows\WindowsUpdate\AU, de manera que deshabilita ciertas características de seguridad del sistema.
  9. Añade estos valores: "FirewallDisableNotify" = "0x00000001", "UpdatesDisableNotify" = "0x00000001" y "AntiVirusDisableNotify" = "0x00000001" en estas clave del registro: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center, de manera que deshabilita ciertas características de seguridad del sistema.
  10. Crea los siguientes archivos:
    • %Windir%\explorer.new
    • %Windir%\wininit.ini
  11. Infecta el archivo%Windir%\explorer.exe.
  12. Descarga adware y dialers (programas de marcado telefónico) desde admin2cash.biz.

Eliminación:

Manualmente:
  1. Deshabilitar la recuperación del sistema (Windows Xp y Millenium)
  2. Actualizar las definiciones del antivirus
  3. Ejecutar un análisis completo y borrar todos los archivos infectados con «Trojan.Admincash»
  4. Borrar las entradas mencionadas del el registro al igual que los archivos.



Comentario:
Las acciones de este virus no son demasiado dañinas, sin embargo, el hecho de que pueda deshabilitar opciones de seguridad del sistema, aumentanlos riesgos dado que nos deja más vulnerables a otros ataques.

Igualmente, podemos recibir una no muy agradable sorpresa al final del mes cuando tengamos que pagar el resultado de la descarga de los dialers.

No se difunde mucho, pero si entra es un verdadero dolor de cabeza para eliminar dado que hay que manipular muchas claves del registro con el riesgo que eso implica.

Páginas de referencia:
Inglés


Novedades del Foro | Antivirus Online | Eliminar Malwares | Políticas del Foro | Blog


* Ayúdanos haciendo una DONACIÓN para poder seguir Ayudando.
* Para evitar Virus y Spywares al navegar por internet, USE FIREFOX !!
* No se resuelven dudas por Privados ni por E-mail, ya que para eso esta el foro.
Responder Con Cita
InfoSpyware

Respuesta

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está activado
Trackbacks are desactivado
Pingbacks are activado
Refbacks are activado





Todas las horas son GMT -4. La hora es 15:36:46.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31