Autor Tema: TrojanDropper.Delf.MS. Libera troyano de acceso remoto.  (Leído 2113 veces)

Desconectado Liamngls

  • Administrator
  • *
  • Mensajes: 15688
    • Manuales-e
TrojanDropper.Delf.MS. Libera troyano de acceso remoto.
« en: 23 de Octubre de 2005, 05:37:32 am »
TrojanDropper.Delf.MS. Libera troyano de acceso remoto.


Nombre: TrojanDropper.Delf.MS
Nombre NOD32: Win32/TrojanDropper.Delf.MS
Tipo: Caballo de Troya de acceso remoto
Alias: Delf.MS, TrojanDropper.Delf.MS, BackDoor.DarkMoon.45, Backdoor.DarkMoon.ai, Backdoor.Win32.DarkMoon.ai, BackDoor-CMI, Backdoor-Server/DarkMoon.ai.1, BDS/DarkMoon.ai.1, Dropped:Backdoor.Darkmoon.AI, Troj/OptixP-A, Trojan.PWS.Skl.10, Trojan.Spy.Win32.Kaiserlog, Trojan-Downloader.Win32.Dadobra.DD, W32/OptixP.A-bdr, Win32/TrojanDropper.Delf.MS
Fecha: 17/oct/05
Plataforma: Windows 32-bit
Puerto por defecto: 3410 (configurable)
Tamaño: 59,551 bytes (UPX)

Caballo de Troya del tipo "TrojanDropper". Estos troyanos suelen ser utilizados para instalar otros malwares en el equipo infectado, sin el conocimiento de los usuarios. El código malicioso es liberado y luego ejecutado.

Esta versión, libera un troyano de la familia del OptixPro. OptixPro es una herramienta generadora de troyanos.

Cuando el servidor se ejecuta en la máquina de la víctima, copia dos archivos en las carpetas correspondientes al directorio de Windows o de Windows\System, dependiendo de la configuración creada con el editor de la suite del troyano por parte del atacante. En todos los casos, "C:\Windows" y "C:\Windows\System" pueden variar de acuerdo al sistema operativo instalado (con esos nombres por defecto en Windows 9x/ME, como "C:\WinNT", "C:\WinNT\System32" en Windows NT/2000 y "C:\Windows\System32" en Windows XP).

También modifica las siguientes ramas del registro para autoejecutarse en cada reinicio de Windows:

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    [nombre seleccionado] = [ubicación y nombre del troyano]

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
    [nombre seleccionado] = [ubicación y nombre del troyano]

El [nombre seleccionado] así como la [ubicación y nombre del troyano], dependerán de la configuración asignada por el atacante.

El troyano también se engancha a la ejecución de los programas con extensión .EXE, modificando la siguiente rama:

    HKEY_CLASSES_ROOT\exefile\shell\open\command
    (Predeterminado) = [segundo archivo] "%1" %*

Esto hace que cada vez que el sistema o el usuario ejecute un archivo con extensión .EXE, se ejecute antes el troyano a través del segundo archivo creado por el mismo, y recién luego pase el control al programa o archivo .EXE original.

Además, puede modificar el archivo WIN.INI para autoejecutarse en el inicio:

    Run=[ubicación y nombre del troyano]

O el archivo SYSTEM.INI:

    Shell=Explorer.exe [ubicación y nombre del troyano]

El puerto abierto por defecto es TCP 3410, pero también puede ser cualquier otro seleccionado por el atacante al editar el servidor.

Algunas acciones que el atacante puede llevar a cabo en la máquina infectada:

    - Abrir o cerrar la bandeja del CD-ROM
    - Apagar el sistema
    - Atrapar todo lo tecleado por la víctima
    - Borrar valores y/o claves del registro
    - Borrar y/o renombrar archivos y carpetas
    - Cambiar el título de las ventanas
    - Cargar y descargar archivos
    - Cerrar la sesión del usuario
    - Cerrar ventanas
    - Crear carpetas
    - Crear nuevos valores y claves en el registro
    - Detener cualquier proceso en ejecución
    - Editar el registro
    - Ejecutar archivos
    - Ejecutar o detener el salvapantallas
    - Emitir sonidos por el PC Speaker
    - Entrar en modo "Suspender"
    - Enviar pulsaciones de teclas (a la víctima)
    - Escanear un rango de IP en busca de puertos abiertos
    - Habilitar o deshabilitar el ratón y el teclado
    - Listar los procesos en ejecución
    - Minimizar y/o maximizar ventanas
    - Monitorear el estado del sistema remoto
    - Mostrar u Ocultar el reloj del sistema
    - Obtener información del sistema remoto y del usuario
    - Prender y/o apagar el monitor
    - Provocar una pantalla azul de la muerte
    - Redireccionar conexiones de una computadora/puerto a otra
    - Reiniciar el sistema
    - Robar caché de contraseñas
    - Robar contraseñas de accesos a Internet
    - Robar contraseñas del AIM
    - Usar el PC de la víctima como servidor FTP
    - Ver imágenes de la cámara Web de la víctima

El troyano también puede programarse para eliminar antivirus y cortafuegos como los siguientes:

    3B Personal Firewall Pro
    Acceleration Software AV
    Agnitum Outpost Free
    Agnitum Outpost PRO
    Anti-Trojan
    AntiVir (German)
    AntiViral Toolkit Pro
    AntiVirus ExPert 2000 (AVX) (Bitdefender)
    ANTS
    AnVir
    Armor2net Personal Firewall
    AT AVS
    AtGuard
    Avast!4 Home Edition
    Avast!4 Professional Edition
    AVG
    AVG 6.0 Free Edition
    BitDefender (Anti-virus Expert)
    BlackIce
    BullGuard
    Cheyenne AntiVirus
    Command
    ConSeal PC Firewall
    Deerfield Personal Firewall
    Doctor Solomon AVS
    Doctor Web for Windows
    eScan Free
    eScorcher AntiVirus version 1.7
    eTrust Antivirus
    eTrust Firewall
    F-Prot Antivirus TM
    F-Secure
    G-Data AntiVirenKit
    GData Firewall
    German Process Viewer
    German Process Viewer
    InoculateIT Personal Edition
    Integrity Master
    InVircible
    Kaspersky
    Kaspersky Anti Hacker 1.0
    Kerio Firewall
    LockDown
    Lockdown Pro
    Lockdown Pro/free
    LookNStop
    MailDefense Standard 3.0
    McAfee
    Mcafee firewall
    McAfee Internet Security
    Neolog
    Net Barrier firewall
    Net Protect
    NOD
    NOD32
    Norman
    Norton AntiVirus
    Norton firewall
    Outpost Firewall
    Panda
    Panda (Built-In)
    Panda Antivirus
    Panda Antivirus 6.0 Platinum
    Panda Titanium
    PC Cillin 2003 personal firewall
    PC Door Guard
    Pc-Cillin (Built-In)
    Pc-cillin (TrendMicro Antivirus)
    PER Antivirus
    PestPatrol
    Private Firewall 3
    Protector Plus Antivirus Software
    Quick Heal
    RAV
    SBABR 3.12
    SOLO
    Sophos
    Sphinx
    Spy X
    Steganos Online Shield
    Swat it
    Sygate Personal Firewall
    Sygate personal pro
    Tauscan
    TDS
    T-FAK Trojan Remover
    TGB::BOB! Firewall Personnel v 2.31E
    The Cleaner
    Tiny Personal Firewall
    TrendMicro
    Trojan Hunter 3.5
    Trojan Remover
    Trojan Scan Engine
    TrojanCheck 6
    TrojanHunter
    Vexira
    Vexira Antivirus
    ViRobot Expert
    VirusBuster
    VirusNet PC
    Wild file goback
    WinGate
    Winroute
    WinRoute pro 4.2
    WinXP Firewall
    Zonealarm Pro/free


Reparación manual.

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


Antivirus.

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Descargue el siguiente archivo (FIXEXE.COM):

http://www.nod32.it/cgi-bin/mapdl.pl?tool=FixExe

2. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

3. Haga doble clic sobre el archivo FIXEXE.COM descargado antes.

4. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.

5. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados.

6. Borre todos los archivos detectados como infectados.


Borrar manualmente archivos agregados por el virus.

Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


Editar el registro.

Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_CURRENT_USER
    \Software
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_LOCAL_MACHINE
    \SOFTWARE
    \Microsoft
    \Windows
    \CurrentVersion
    \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

6. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

    HKEY_LOCAL_MACHINE
    \SOFTWARE
    \Microsoft
    \Windows
    \CurrentVersion
    \RunServices

7. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

8. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Editar el archivo WIN.INI y SYSTEM.INI

1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

2. Busque en la línea "Run" bajo la etiqueta "[Windows]" toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus", y bórrelos.

3. Grabe los cambios y salga del bloc de notas.

4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.

5. Busque en la línea "Shell" bajo la etiqueta "[boot]" toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus", y bórrelos. Debe quedar solo lo siguiente:

    [boot]
    shell = explorer.exe

6. Grabe los cambios y salga del bloc de notas

7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Información adicional.

Cambio de contraseñas.

En el caso de haber sido infectado con este troyano, se recomienda llevar a cabo las acciones necesarias a fin de cambiar todas las claves de acceso, así como toda otra información que comprometa la información relacionada con cualquier clase de transacción bancaria, incluidas sus tarjetas electrónicas y cuentas bancarias.


Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF).

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.

4. Seleccione Aceptar, etc.


Mostrar las extensiones verdaderas de los archivos.

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP.

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm

Fuente: http://www.vsantivirus.com/trojandropper-delf-ms.htm

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License