<table width="99%" border="0">
<tbody>
<tr>
<td><font size="5" color="#000080"><strong>Trojan/Zlob.K</strong></font></td>
<td>
<div align="right"><a href="http://www.hacksoft.com.pe/virus/trojan_zlob_k.htm#"><img width="90" height="33" border="0" alt="Imprimir descripción de Virus" onmousedown="MM_callJS('imprimirPagina()')" src="http://www.hacksoft.com.pe/imgweb/imprimir_peq_5_col.gif" /></a></div>
</td>
</tr>
<tr>
<td colspan="2">*</td>
</tr>
</tbody>
</table>
<table width="100%" cellspacing="0" cellpadding="2" border="2">
<tbody>
<tr>
<td width="20%" valign="top" height="39"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Nombre:</font></td>
<td width="80%" valign="top" height="39"><font face="Times New Roman"><strong> Trojan/Zlob.K<br /> Alias:</strong> Trojan.Zlob.K, TROJ_ZLOB.MU</font></td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tipo:</font></td>
<td width="80%" valign="top" height="22"> <font face="Times New Roman">Troyano</font></td>
</tr>
<tr>
<td width="20%" valign="top" height="26"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tamaño:</font></td>
<td width="80%" valign="top" height="26">18,340 Bytes (.exe), 53,760 Bytes (.dll)</td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Origen:</font></td>
<td width="80%" valign="top" height="22">Internet</td>
</tr>
<tr>
<td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Destructivo:</font></td>
<td width="80%" valign="top" height="23">SI</td>
</tr>
<tr>
<td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">En la calle *(in the wild):</font></td>
<td width="80%" valign="top" height="23">SI</td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font color="#000066">Detección y eliminación:</font></td>
<td width="80%" valign="top" height="22">The Hacker 5.9 al 22/04/2006.</td>
</tr>
</tbody>
</table>
<p><strong>Descripción</strong></p>
<p align="justify"><strong>Trojan/Zlob.K, </strong>es un troyano que permite el acceso remoto y no permitido de un intruso al computador atacado, descarga y ejecuta archivos remotos, modifica la página de Inicio y búsqueda del Internet Explorer.</p>
<p>Cuando el troyano se ejecuta se copia a si mismo con todos sus componentes dentro de:</p>
<ul>
<li>%system%hp[caracteres aleatorios].tmp</li>
<li>%system%
compat.tlb</li>
<li>%system%interf.tlb</li>
</ul>
<p style="margin-bottom: -16px;"><strong>Nota: <br /> - %system% </strong>representa la carpeta "system" dentro de Windows (Ej. C:WINDOWSSYSTEM, <a style="text-decoration: none;" href="file:///C:/WINNT/SYSTEM32"> <font color="#000000">C:WINNTSYSTEM32</font></a>)</p>
<p style="margin-bottom: -16px;">*</p>
<p>Además crea la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:</p>
<p style="margin-bottom: -16px;" class="MsoNormal"><font color="#0000ff"><span lang="EN-GB"> HKEY_</span>LOCAL_MACHINE<span lang="EN-GB"></span>SOFTWARE<span lang="EN-GB"></span>MicrosoftWindowsCurrentVersiónPoliciesExplore rRun</font></p>
<p style="margin-bottom: -16px;" class="MsoNormal"> <font color="#0000ff">"nvctrl.exe"="nvctrl.exe"</font></p>
<p style="margin-bottom: -16px;" class="MsoNormal">*</p>
<p style="margin-bottom: -16px;"> También crea las siguientes entradas en el registro:</p>
<p style="margin-bottom: -16px;"> *</p>
<ul>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREClassesC LSID{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e}</font></li>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objects{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objecta{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li>
</ul>
<p style="margin-bottom: -16px;">Luego elimina todos los valores que se encuentren dentro de las siguientes llaves del registro:</p>
<p style="margin-bottom: -16px;">*</p>
<p style="margin-bottom: -16px;">*</p>
<ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;">
<li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objects</span></font></li>
<li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objecta</span></font></li>
</ul>
<p style="margin-bottom: -16px;">También crea una llave cifrada en las siguientes carpetas, la cual puede utilizar para cifrar datos asociados al troyano o a cualquier información que recopila de la computadora infectada.</p>
<p style="margin-bottom: -16px;">*</p>
<ul>
<li>%UserProfile%Application DataMicrosoftCryptoRSA </li>
<li>%UserProfile%Application DataMicrosoftProtect</li>
</ul>
<p style="margin-bottom: -16px;">Cambia la configuración de la página de Inicio del Internet Explorer con la siguiente dirección Web</p>
<p style="margin-bottom: -16px;">*</p>
<ul>
<li>
<p style="margin-bottom: -16px;"><strong>www.securitysafeguards.net</strong></p>
</li>
</ul>
<p style="margin-bottom: -16px;">También cambia las configuraciones de la página de búsqueda y la pagina de error cuando no encuentra un sitio Web, utiliza las siguientes direcciones Url.</p>
<p style="margin-bottom: -16px;">*</p>
<p style="margin-bottom: -16px;">*</p>
<ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;">
<li class="MsoNormal"><strong>www.securitysafeguards.n et/search.php</strong></li>
<li class="MsoNormal"><strong>www.dns404.net/</strong></li>
</ul>
<p style="margin-bottom: -16px;">Finalmente puede descargar y ejecutar archivos remotos.</p>
|