Autor Tema: VB.NDR (Brontok, Rontokbro). Gusano y caballo de Troya.  (Leído 3150 veces)

Desconectado Liamngls

  • Administrator
  • *
  • Mensajes: 15688
    • Manuales-e
VB.NDR (Brontok, Rontokbro). Gusano y caballo de Troya.
« en: 23 de Octubre de 2005, 05:26:24 am »
VB.NDR (Brontok, Rontokbro). Gusano y caballo de Troya.


Nombre: VB.NDR
Nombre NOD32: Win32/VB.NDR
Nombre más conocido: Brontok, Rontokbro
Tipo: Gusano de Internet y caballo de Troya
Alias: VB.NDR, Brontok, Rontokbro, BackDoor.Generic.1138, Email-Worm.Win32.Brontok.a, Email-Worm.Win32.Brontok.a, W32.Rontokbro.B@mm, W32.Rontokbro.D@mm, W32.Rontokbro@mm, W32.Rontokbro@mm, W32/Brontok.C.worm, W32/Korbo-B, W32/Rontokbro.gen@MM, Win32.Brontok.A@mm, Win32/VB.NDR, Worm.Mytob.GH, Worm/Brontok.a
Fecha: 3/oct/05
Plataforma: Windows 32-bit
Tamaño: 102,400 bytes; 81,920 bytes; 40,928 bytes

Gusano y caballo de Troya con puerta trasera, que se propaga a través de recursos compartidos de redes, no protegidos y correo electrónico. En algunos casos, puede ocasionar que el sistema infectado funcione erráticamente, con reinicios imprevistos.

Para propagarse por correo electrónico, selecciona direcciones de archivos con las siguientes extensiones, en todas las unidades de disco de la C a la Y:

    .asp
    .cfm
    .csv
    .doc
    .eml
    .html
    .php
    .txt
    .wab

Evita aquellas direcciones cuyos nombres contengan cualquiera de las siguientes cadenas de texto en el dominio:

    .ac.id
    .co.id
    .go.id
    .mil.id
    .net.id
    .or.id
    .sch.id
    .war.net.id
    .web.id
    astaga
    boleh
    emailku
    gaul
    indo
    plasa
    satu
    telkom

El gusano utiliza su propio motor SMTP para enviarse en un mensaje como el siguiente:

De: [remitente falso]

Asunto: [vacío]

Texto del mensaje:

    BRONTOK.A [ By: Hacker Community ]
    -- Hentikan kebobrokan di negeri ini --
    1. Adili Koruptor, Penyelundup, Tukang Suap, Penjudi, & Bandar NARKOBA ( Send to "NUSAKAMBANGAN")
    2. Stop Free Sex, Absorsi, & Prostitusi
    3. Stop (pencemaran laut & sungai), pembakaran hutan & perburuan liar.
    4. SAY NO TO DRUGS !!!
    -- KIAMAT SUDAH DEKAT --
    Terinspirasi oleh: Elang Brontok (Spizaetus Cirrhatus) yang hampir punah[ By: Hacker Community ]--

Datos adjuntos:

    Kangen.exe

Cuando se ejecuta, en algunos casos puede crear la siguiente carpeta:

    [carpeta de usuario]\Application Data\Bron.tok-24

También puede crear algunos de los siguientes archivos:

    [carpeta de inicio]\Empty.pif
    [carpeta de usuario]\Application Data\csrss.exe
    [carpeta de usuario]\Application Data\IDTemplate.exe
    [carpeta de usuario]\Application Data\inetinfo.exe
    [carpeta de usuario]\Application Data\lsass.exe
    [carpeta de usuario]\Application Data\services.exe
    [carpeta de usuario]\Application Data\services.exe
    [carpeta de usuario]\Application Data\smss.exe
    [carpeta de usuario]\Application Data\winlogon.exe
    [usuario]\Plantillas\WowTumpeh.com
    [usuario]\Templates\WowTumpeh.com
    c:\windows\eksplorasi.exe
    C:\Windows\PIF\CVT.exe
    c:\windows\ShellNew\bronstab.exe
    c:\windows\system32\[nombre de usuario]'s Setting.scr
    c:\windows\system32\3D Animation.scr

Donde [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

    c:\documents and settings
    \all users\menú inicio\programas\inicio

    c:\documents and settings
    \all users\start menu\programs\startup

    c:\documents and settings
    \[nombre usuario]\menú inicio\programas\inicio

    c:\documents and settings
    \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

    c:\windows\all users\menú inicio\programas\inicio

    c:\windows\all users\start menu\programs\startup

    c:\windows\menú inicio\programas\inicio

    c:\windows\start menu\programs\startup

    c:\windows\profiles\[nombre usuario]
    \menú inicio\programas\inicio

    c:\windows\profiles\[nombre usuario]
    \start menu\programs\startup

[Carpeta de usuario] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

    c:\documents and settings\all users\

    c:\documents and settings\[nombre usuario]\

* Windows 95, 98, Me (español e inglés)

    c:\windows\all users\

    c:\windows\

    c:\windows\profiles\[nombre usuario]\

En todos los casos, "c:\windows" y "c:\windows\system32" pueden variar de acuerdo al sistema operativo instalado ("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).

El gusano sobrescribe el contenido de C:\AUTOEXEC.BAT en Windows 95, 98 y Me, con el siguiente comando:

    pause

También crea algunas de las siguientes entradas en el registro para autoejecutarse en cada reinicio del sistema:

    HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    Tok-Cirrhatus = "[carpeta de usuario]\Application Data\smss.exe"

    HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    Tok-Cirrhatus = "[carpeta de usuario]\Application Data\IDTemplate.exe"

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Bron-Spizaetus = c:\windows\ShellNew\bronstab.exe

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    Bron-Spizaetus = "C:\WINDOWS\PIF\CVT.exe"

    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    Shell = "Explorer.exe c:\windows\eksplorasi.exe"

El gusano también reemplaza los enlaces a carpetas como "Mis documentos", por una copia de si mismo. Cuando el usuario hace clic sobre lo que él cree es la carpeta, el gusano se ejecuta silenciosamente, y luego muestra al usuario el contenido verdadero de dicha carpeta.

También se modifican las siguientes entradas en el registro para deshabilitar herramientas como el propio editor de registro:

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Policies\System
    DisableCMD = "2"

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Policies\System
    DisableRegistryTools = "1"

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Policies\Explorer
    NoFolderOptions = "1"

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Explorer\Advanced
    Hidden = "0"

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Explorer\Advanced
    HideFileExt = "1"

    HKCU\Software\Microsoft
    \Windows\CurrentVersion\Explorer\Advanced
    ShowSuperHidden = "0"

El gusano puede reiniciar automáticamente el equipo infectado, cada vez que sea abierta una ventana cuyo título contenga cualquiera de las siguientes cadenas:

    ..
    .@
    @.
    .Asp
    .Exe
    .Htm
    .Js
    .Php
    Admin
    Adobe
    Ahnlab
    Aladdin
    Alert
    Alwil
    Antigen
    Apache
    Application
    Archieve
    Asdf
    Associate
    Avast
    Avg
    Avira
    Billing@
    Black
    Blah
    Bleep
    Builder
    Canon
    Center
    Cillin
    Cisco
    Cmd.
    Cnet
    Command
    Command Prompt
    Contoh
    Control
    Crack
    Dark
    Data
    Database
    Demo
    Detik
    Develop
    Domain
    Download
    Esafe
    Esave
    Escan
    Example
    Feedback
    Firewall
    Foo@
    Fuck
    Fujitsu
    Gateway
    Google
    Grisoft
    Group
    Hack
    Hauri
    Hidden
    Hp.
    Ibm.
    Info@
    Intel.
    Komputer
    Linux
    Log Off Windows
    Lotus
    Macro
    Malware
    Master
    Mcafee
    Micro
    Microsoft
    Mozilla
    Mysql
    Netscape
    Network
    News
    Nod32
    Nokia
    Norman
    Norton
    Novell
    Nvidia
    Opera
    Overture
    Panda
    Patch
    Postgre
    Program
    Proland
    Prompt
    Protect
    Proxy
    Recipient
    Registry
    Relay
    Response
    Robot
    Scan
    Script Host
    Search R
    Secure
    Security
    Sekur
    Senior
    Server
    Service
    Shut Down
    Siemens
    Smtp
    Soft
    Some
    Sophos
    Source
    Spam
    Spersky
    Sun.
    Support
    Sybari
    Symantec
    System Configuration
    Test
    Trend
    Trust
    Update
    Utility
    Vaksin
    Virus
    W3.
    Windows Security.Vbs
    Www
    Xerox
    Xxx
    Your
    Zdnet
    Zend
    Zombie

El componente troyano, puede realizar ataques a los siguientes sitios:

    israel.gov.il
    playboy.com

También puede agregar una tarea programada para ejecutar el siguiente archivo, todos los días a las 17:08, hora del equipo infectado:

    [usuario]\Templates\A.kotnorB.com


Reparación manual.

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por el atacante remoto, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica.


Sobre el componente troyano.

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


Descargue herramienta de limpieza.

1. Descargue el siguiente archivo:

http://www.videosoft.net.uy/restaurar.reg

2. Guárdelo en una carpeta a la que luego pueda acceder fácilmente.


Antivirus.

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados.

4. Borre todos los archivos detectados como infectados.


Borrar manualmente archivos agregados por el virus.

Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


Editar el registro.

Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Localice la herramienta descargada antes en el ídem "Descargue herramienta de limpieza", y haga doble clic sobre él para reparar el registro.

2. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

3. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Explorer
    \Advanced

4. Haga clic en la carpeta "Advanced" y cambie los valores de las siguientes entradas, por los que aquí se indican:

    Hidden = "1"
    HideFileExt = "0"
    ShowSuperHidden = "1"

5. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Policies
    \System

6. Haga clic en la carpeta "System" y busque y borre en el panel de la izquierda la siguiente entrada:

    DisableCMD

7. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Policies
    \Explorer

8. Haga clic en la carpeta "Explorer" y busque y borre en el panel de la izquierda la siguiente entrada:

    NoFolderOptions

9. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

10. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

11. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

12. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

13. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_LOCAL_MACHINE
    \SOFTWARE
    \Microsoft
    \Windows NT
    \CurrentVersion
    \Winlogon

14. Haga clic en la carpeta "Winlogon" y en el panel de la derecha, busque las entradas "Shell" y modifique su contenido, para que quede como se indica aquí:

    Shell = "Explorer.exe"

15. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_LOCAL_MACHINE
    \SOFTWARE
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

16. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

17. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_LOCAL_MACHINE
    \SOFTWARE
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

18. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

19. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

20. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Información adicional.

Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF).

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.

4. Seleccione Aceptar, etc.


Mostrar las extensiones verdaderas de los archivos.

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP.

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm

Fuente: http://www.vsantivirus.com/vb-ndr.htm

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License