Autor Tema: 14 de septiembre, virus  (Leído 15090 veces)

Desconectado Danae

  • Administrator
  • *
  • Mensajes: 3210
  • Casi siempre en el armario.
    • windowsfacil,  primeros pasos con windows y el pc
14 de septiembre, virus
« en: 14 de Septiembre de 2004, 06:19:28 pm »
W32/Spybot.DNB. Se copia como "hpprint.exe"
Nombre: W32/Spybot.DNB
Tipo: Gusano de Internet y caballo de Troya
Alias: Spybot.DNB, W32.Spybot.DNB, Backdoor.Rbot.gen
Plataforma: Windows 32-bit
Puerto: TCP 6667
Variante de la familia de gusanos W32/Spybot.fam. Utiliza varias vulnerabilidades (como la DCOM/RPC y LSASS), para tomar el control y propagarse a otros equipos vulnerables. También posee capacidad de troyano de acceso remoto por puerta trasera vía IRC.

Cuando se ejecuta, crea el siguiente archivo en la carpeta del sistema:
c:\windows\system32\hpprint.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

También agrega las siguientes entradas al registro de Windows, para su autoejecución:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Win USB 2.0 USB Driver = hpprint.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Win USB 2.0 USB Driver = hpprint.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Win USB 2.0 USB Driver = hpprint.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
Win USB 2.0 USB Driver = hpprint.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Win USB 2.0 USB Driver = hpprint.exe
El nombre de estas claves pueden ser cambiadas por el atacante que controle al troyano via remota, después de una infección.
El gusano también modifica las siguientes entradas en el registro:
HKLM\SOFTWARE\Microsoft\Ole\EnableDCOM
EnableDCOM = "N"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
restrictanonymous = "1"
HKLM\SYSTEM\CurrentControlSe\ENUM\ROOT\LEGACY_KINGSTON
HKLM\SYSTEM\CurrentControlSet\Services\Kingston
Permanece residente, enganchándose al proceso EXPLORER.EXE. Después de auto instalarse en el sistema, el gusano se borra a si mismo. Pero al volver a ejecutarse su copia en la carpeta del sistema (al reiniciarse Windows), continúa el proceso iniciado.
Toma ventaja de la vulnerabilidad en los componentes DCOM/RPC de Windows XP, 2000 y NT, en aquellas computadoras que no poseen el parche correspondiente, para obtener acceso total al sistema y copiarse en otras computadoras. También utiliza la vulnerabilidad LSASS, entre otras.
Posee un componente troyano con acceso backdoor vía IRC, que permite a un intruso el control remoto de la computadora. Para ello intenta conectarse a un servidor de IRC, a través del puerto 6667.
Crea el siguiente archivo para almacenar la información relacionada con dichas conexiones:
c:\debug.txt
El troyano puede capturar todo lo tecleado por el usuario infectado, descargar archivos de Internet, etc.
También intenta robar las llaves de CD y las contraseñas de conocidos juegos:
Battlefield 1942
Battlefield 1942: Secret Weapons Of WWII
Battlefield 1942: The Road To Rome
Battlefield 1942: Vietnam
Black and White
Call of Duty
Command and Conquer: Generals
Command and Conquer: Generals: Zero Hour
Command and Conquer: Red Alert2
Command and Conquer: Tiberian Sun
Counter-Strike
FIFA 2002
FIFA 2003
Freedom Force
Global Operations
Gunman Chronicles
Hidden and Dangerous 2
IGI2: Covert Strike
Industry Giant 2
James Bond 007: Nightfire
Medal of Honor: Allied Assault:
Medal of Honor: Allied Assault: Breakthrough
Medal of Honor: Allied Assault: Spearhead
Nascar Racing 2002
Nascar Racing 2003
Need For Speed: Hot Pursuit 2
Need For Speed: Underground
Neverwinter Nights
NHL 2002
NHL 2003
Ravenshield
Shogun: Total War: Warlord Edition
Soldier of Fortune II - Double Helix
Soldiers Of Anarchy
The Gladiators
Unreal Tournament 2003
Unreal Tournament 2004
También roba la información del usuario del siguiente software:
AOL instant messenger (AIM)
Microsoft messenger service (MSN)
Microsoft Windows Product ID
Yahoo messenger

IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet, hasta instalar el parche para las siguientes vulnerabilidades (si corresponden a su sistema operativo):
Windows XP vulnerable al acceso no autorizado (MS01-059)
http://www.vsantivirus.com/vulms01-059.htm
Elevación de privilegios en las tareas de SQL Server (MS02-061)
http://www.vsantivirus.com/vulms-059-060-061.htm
Falla crítica en servidores Microsoft IIS 5.0 (MS03-007)
http://www.vsantivirus.com/vulms03-007.htm
Vulnerabilidad RPC/DCOM: MS03-026
http://www.vsantivirus.com/vulms03-026-027-028.htm
MS03-043 Ejecución de código con el Mensajero (828035)
http://www.vsantivirus.com/vulms03-043.htm
MS03-049 Falla en servicio Estación de Trabajo (828749)
http://www.vsantivirus.com/vulms03-049.htm
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm

Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse dificultada por el constante reinicio del equipo infectado (un efecto secundario del exploit que se vale de algunas de las vulnerabilidades). Para evitarlo, siga cualquiera de estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas (ajústelo nuevamente a la hora correcta luego de la instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego ingrese el siguiente comando (más Enter):
shutdown  -a
Más información: http://www.vsantivirus.com/spybot-dnb.htm

W32/Spybot.DNC. Se copia como "timesrv.exe"
Nombre: W32/Spybot.DNC
Tipo: Gusano de Internet y caballo de Troya
Alias: Spybot.DNC, W32.Spybot.DNC, Backdoor.Rbot.gen
Plataforma: Windows 32-bit
 Puerto: TCP 6667
Utiliza varias vulnerabilidades (como la DCOM/RPC y LSASS), para tomar el control y propagarse a otros equipos vulnerables. También posee capacidad de troyano de acceso remoto por puerta trasera vía IRC.
Cuando se ejecuta, crea el siguiente archivo en la carpeta del sistema:
c:\windows\system32\timesrv.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

También agrega las siguientes entradas al registro de Windows, para su autoejecución:
HKCU\Software\Microsoft\OLE
Windows Time Server = timesrv.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Windows Time Server = timesrv.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Windows Time Server = timesrv.exe
El nombre de estas claves pueden ser cambiadas por el atacante que controle al troyano via remota, después de una infección.
El gusano también modifica las siguientes entradas en el registro:
HKLM\SOFTWARE\Microsoft\Ole\EnableDCOM
EnableDCOM = "N"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
restrictanonymous = "1"
Permanece residente, enganchándose al proceso EXPLORER.EXE. Después de auto instalarse en el sistema, el gusano se borra a si mismo. Pero al volver a ejecutarse su copia en la carpeta del sistema (al reiniciarse Windows), continúa el proceso iniciado.
Toma ventaja de la vulnerabilidad en los componentes DCOM/RPC de Windows XP, 2000 y NT, en aquellas computadoras que no poseen el parche correspondiente, para obtener acceso total al sistema y copiarse en otras computadoras. También utiliza la vulnerabilidad LSASS, entre otras.

Posee un componente troyano con acceso backdoor vía IRC, que permite a un intruso el control remoto de la computadora. Para ello intenta conectarse a un servidor de IRC, a través del puerto 6667.

El troyano puede capturar todo lo tecleado por el usuario infectado, descargar archivos de Internet, etc.
También intenta robar las llaves de CD y las contraseñas de conocidos juegos:
Battlefield 1942
Battlefield 1942 (Road To Rome)
Battlefield 1942 (Secret Weapons of WWII)
Battlfield Vietnam
Black and White
Chrome
Command and Conquer: Generals
Command and Conquer: Red Alert
Command and Conquer: Red Alert 2
Command and Conquer: Tiberian Sun
Counter-Strike
FIFA 2002
FIFA 2003
Freedom Force
Global Operations
Gunman Chronicles
Half-Life
Hidden & Dangerous 2
IGI 2: Covert Strike
Industry Giant 2
James Bond 007: Nightfire
Legends of Might and Magic
Medal of Honor: Allied Assault
Medal of Honor: Allied Assault: Breakthrough
Medal of Honor: Allied Assault: Spearhead
Nascar Racing 2002
Nascar Racing 2003
Need For Speed Hot Pursuit 2
Need For Speed: Underground
Neverwinter Nights
Neverwinter Nights (Hordes of the Underdark)
Neverwinter Nights (Shadows of Undrentide)
NHL 2002
NHL 2003
NOX
Rainbow Six III RavenShield
Shogun: Total War: Warlord Edition
Soldier of Fortune II - Double Helix
Soldiers Of Anarchy
The Gladiators
Unreal Tournament 2003
Unreal Tournament 2004

IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet, hasta instalar el parche para las siguientes vulnerabilidades (si corresponden a su sistema operativo):
Windows XP vulnerable al acceso no autorizado (MS01-059)
http://www.vsantivirus.com/vulms01-059.htm
Elevación de privilegios en las tareas de SQL Server (MS02-061)
http://www.vsantivirus.com/vulms-059-060-061.htm
Falla crítica en servidores Microsoft IIS 5.0 (MS03-007)
http://www.vsantivirus.com/vulms03-007.htm
Vulnerabilidad RPC/DCOM: MS03-026
http://www.vsantivirus.com/vulms03-026-027-028.htm
MS03-043 Ejecución de código con el Mensajero (828035)
http://www.vsantivirus.com/vulms03-043.htm
MS03-049 Falla en servicio Estación de Trabajo (828749)
http://www.vsantivirus.com/vulms03-049.htm
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm

Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse dificultada por el constante reinicio del equipo infectado (un efecto secundario del exploit que se vale de algunas de las vulnerabilidades). Para evitarlo, siga cualquiera de estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas (ajústelo nuevamente a la hora correcta luego de la instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego ingrese el siguiente comando (más Enter):
shutdown  -a
Más información: http://www.vsantivirus.com/spybot-dnc.htm

Desconectado destroyer

  • Administrator
  • ******
  • Mensajes: 15865
  • Si quieres cambiar al mundo, cámbiate a ti mismo
    • cajondesastres.com De todo un poco
14 de septiembre, virus
« Respuesta #1 en: 14 de Septiembre de 2004, 08:52:10 pm »
Gracias Danae...

Un saludo

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License