 |
..:: NOTICIAS ::.. |
|
Te presentamos las últimas noticias de actualidad relacionadas con el mundo tecnológico.
Entérate de las últimas noticias relacionadas con el mundo de la tecnología e Internet.
|
|
|
|
NOTICIAS |
W32/Kelvir.B. se propaga por MSN Messenger
Enviada por Ploky el día 08-03-2005
Nombre: W32/Kelvir.B; Nombre NOD32: Win32/Kelvir.A; Tipo: Gusano de Internet; Alias: Kelvir.B, IM-Worm.Win32.Kelvir.a, W32/Kelvir.worm.b, W32/Kelvir-B, W32.Kelvir.A, Win32.Bropia.T,; Win32/Bropia.Variant!Worm; Fecha: 6/mar/05; Plataforma: Windows 32-bit; Tamaño: 46,082 bytes (downloader).
Gusano que se propaga por MSN Messenger a todos los contactos en línea. Este mecanismo requiere que el usuario tenga una sesión abierta del Messenger para que ello ocurra, según informa VsAntivirus.
El gusano muestra un mensaje en inglés, donde se invita a descargar un archivo:
omg this is funny! http://[dirección]/cute.pif
El usuario que recibe y acepta este mensaje, debe pinchar en el enlace para descargar el archivo, que es el gusano propiamente dicho. El nombre de este archivo suele ser CUTE.PIF.
Después de ejecutarse, este componente intenta descargar otro archivo (PATCH.EXE) desde un sitio remoto. Actualmente este archivo no está disponible. Dicho archivo es copiado en el raíz de la unidad C:
c:\patch.exe
También intenta enviar un mensaje similar al ya visto, con el propio gusano como archivo adjunto, a otros contactos en línea.
Cuando el archivo descargado (una variante de la familia de troyanos Spybot), es ejecutado, el mismo borra C:\PATCH.EXE y crea una copia de si mismo en el siguiente archivo con atributos de oculto (+H), solo lectura (+R) y sistema (+S):
c:\windows\system32\hotkeysvc.exe
El troyano descargado también crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio:
HKCU\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKCU\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
HKLM\SOFTWARE\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
También deshabilita DCOM, modificando la siguiente entrada en el registro:
HKLM\SOFTWARE\Microsoft\Ole
EnableDCOM = "N"
DCOM (Modelo de objetos componentes distribuido), permite que los componentes de software se comuniquen directamente entre ellos en redes, incluida Internet.
Reparación manual
Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Fuente: VS ANTIVIRUS
Noticia leída 741 veces
|
|
|
¿Quieres leer otras noticias? Click aquí
|
|
|