Autor Tema: W32/Cocoazul.D.asuntos al azar de la CNN  (Leído 1866 veces)

Desconectado Danae

  • Iniciado
  • *****
  • Mensajes: 3211
  • Casi siempre en el armario.
    • windowsfacil,  primeros pasos con windows y el pc
W32/Cocoazul.D.asuntos al azar de la CNN
« en: 22 de Enero de 2005, 01:25:54 pm »
W32/Cocoazul.D. Usa asuntos al azar tomados de la CNN
 
Nombre: W32/Cocoazul.D
Nombre NOD32: Win32/Cocoazul.D
Tipo: Gusano de Internet y caballo de Troya
Alias: Cocoazul.D, Win32/Cocoazul.D, Worm.Win32.Cocoazul.e, W32/Crowt-A, WORM_CROWT.A, Collected.2.B
Plataforma: Windows 32-bit
Tamaño: 26,624 Bytes

Gusano que se propaga por correo electrónico, redes P2P y canales de IRC (Internet Relay Chat).

Cuando se propaga por correo electrónico, se envía a todos los contactos de la libreta de direcciones de Windows, en un mensaje que puede tener asunto y texto en blanco, o un asunto, texto y nombre del archivo adjunto creados al azar, con datos obtenidos del sitio de la CNN (www.cnn.com).

Cuando el asunto y el texto están vacíos, el nombre del adjunto puede ser SERVICE.EXE.

Cuando el usuario ejecuta el adjunto (doble clic), se crea una copia de si mismo con el nombre de SERVICES.EXE, dentro de varias carpetas del sistema, entre ellas carpetas de inicio de Windows, plantillas y carpetas utilizadas por otras aplicaciones.

También crea el siguiente archivo:
c:\windows\system32\services.dll

Crea las siguientes entradas en el registro de Windows para ejecutarse en cada reinicio:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Services Logon = services.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Services Startup = services.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
Services Logon = services.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
Services Startup = services.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Services Logon = services.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Services Startup = services.exe
HKCU\Software\Microsoft
\Windows\CurrentVersion\RunServicesOnce
Services Logon = services.exe
HKCU\Software\Microsoft
\Windows\CurrentVersion\RunServicesOnce
Services Startup = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Services Logon = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Services Startup = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
Services Logon = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
Services Startup = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Services Logon = services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Services Startup = services.exe
HKLM\SOFTWARE\Microsoft
\Windows\CurrentVersion\RunServicesOnce
Services Logon = services.exe
HKLM\SOFTWARE\Microsoft
\Windows\CurrentVersion\RunServicesOnce
Services Startup = services.exe
El gusano abre una ventana del navegador con los siguientes sitios:
http:/ /www .cnn .com/WORLD
http:/ /cocorosa .ath .cx
Después de su ejecución, el gusano borra las entradas creadas para ejecutarse en cada reinicio.

También elimina todos los archivos dentro de la carpeta Cookies.

El gusano se conecta al sitio "cocoazul .ath .cx" por el puerto 80, y queda a la espera de instrucciones de un atacante remoto.

Puede capturar la salida del teclado. La información obtenida es almacenada en el siguiente archivo:
\TEMP\keys.tmp
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp", "c:\winnt\temp", o "c:\documents and settings\[usuario]\local settings\temp", de acuerdo al sistema operativo.

El contenido de dicho archivo, puede ser enviado a las siguientes direcciones electrónicas:
ramonvaldezar @ yahoo .com .ar
enrique @ cocorosa .com


Reparación Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.
3. Borre los archivos detectados como infectados.

Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre el siguiente archivo:
c:\windows\system32\services.dll
Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\RunOnce
5. Haga clic en la carpeta "RunOnce" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
6. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\RunServices
7. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
8. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\RunServicesOnce
9. Haga clic en la carpeta "RunServicesOnce" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
10. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
11. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
12. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunOnce
13. Haga clic en la carpeta "RunOnce" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
14. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
15. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
16. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServicesOnce
17. Haga clic en la carpeta "RunServicesOnce" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:
Services Logon = services.exe
Services Startup = services.exe
18. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
19. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).

Borrar archivos temporales de Windows
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de "temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse CTRL+E (o seleccione desde el menú "Edición", la opción "Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo, incluyendo los ejecutables.
5. Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo, reinicie Windows en modo a prueba de fallos y repita todos los pasos anteriores:

Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se recomienda llevar a cabo las acciones necesarias a fin de cambiar todas las claves de acceso, así como toda otra información que comprometa la información relacionada con cualquier clase de transacción bancaria, incluidas sus tarjetas electrónicas y cuentas bancarias.

Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema"
Más información: http://www.vsantivirus.com/cocoazul-d.htm

Desconectado destroyer

  • Administrator
  • ******
  • Mensajes: 15870
  • Si quieres cambiar al mundo, cámbiate a ti mismo
    • cajondesastres.com De todo un poco
W32/Cocoazul.D.asuntos al azar de la CNN
« Respuesta #1 en: 22 de Enero de 2005, 01:38:13 pm »
Citar
Puede capturar la salida del teclado. La información obtenida es almacenada en el siguiente archivo:
\TEMP\keys.tmp
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp", "c:\winnt\temp", o "c:\documents and settings\[usuario]\local settings\temp", de acuerdo al sistema operativo.




Gracias danae

Un saludo

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License