![]() |
#3
|
|||
|
![]() <table width="99%" border="0">
<tbody> <tr> <td><font size="5" color="#000080"><strong>Trojan/Zlob.K</strong></font></td> <td> <div align="right"><a href="http://www.hacksoft.com.pe/virus/trojan_zlob_k.htm#"><img width="90" height="33" border="0" alt="Imprimir descripción de Virus" onmousedown="MM_callJS('imprimirPagina()')" src="http://www.hacksoft.com.pe/imgweb/imprimir_peq_5_col.gif" /></a></div> </td> </tr> <tr> <td colspan="2">*</td> </tr> </tbody> </table> <table width="100%" cellspacing="0" cellpadding="2" border="2"> <tbody> <tr> <td width="20%" valign="top" height="39"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Nombre:</font></td> <td width="80%" valign="top" height="39"><font face="Times New Roman"><strong> Trojan/Zlob.K<br /> Alias:</strong> Trojan.Zlob.K, TROJ_ZLOB.MU</font></td> </tr> <tr> <td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tipo:</font></td> <td width="80%" valign="top" height="22"> <font face="Times New Roman">Troyano</font></td> </tr> <tr> <td width="20%" valign="top" height="26"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tamaño:</font></td> <td width="80%" valign="top" height="26">18,340 Bytes (.exe), 53,760 Bytes (.dll)</td> </tr> <tr> <td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Origen:</font></td> <td width="80%" valign="top" height="22">Internet</td> </tr> <tr> <td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Destructivo:</font></td> <td width="80%" valign="top" height="23">SI</td> </tr> <tr> <td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">En la calle *(in the wild):</font></td> <td width="80%" valign="top" height="23">SI</td> </tr> <tr> <td width="20%" valign="top" height="22"><font color="#000066">Detección y eliminación:</font></td> <td width="80%" valign="top" height="22">The Hacker 5.9 al 22/04/2006.</td> </tr> </tbody> </table> <p><strong>Descripción</strong></p> <p align="justify"><strong>Trojan/Zlob.K, </strong>es un troyano que permite el acceso remoto y no permitido de un intruso al computador atacado, descarga y ejecuta archivos remotos, modifica la página de Inicio y búsqueda del Internet Explorer.</p> <p>Cuando el troyano se ejecuta se copia a si mismo con todos sus componentes dentro de:</p> <ul> <li>%system%hp[caracteres aleatorios].tmp</li> <li>%system% compat.tlb</li> <li>%system%interf.tlb</li> </ul> <p style="margin-bottom: -16px;"><strong>Nota: <br /> - %system% </strong>representa la carpeta "system" dentro de Windows (Ej. C:WINDOWSSYSTEM, <a style="text-decoration: none;" href="file:///C:/WINNT/SYSTEM32"> <font color="#000000">C:WINNTSYSTEM32</font></a>)</p> <p style="margin-bottom: -16px;">*</p> <p>Además crea la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:</p> <p style="margin-bottom: -16px;" class="MsoNormal"><font color="#0000ff"><span lang="EN-GB"> HKEY_</span>LOCAL_MACHINE<span lang="EN-GB"></span>SOFTWARE<span lang="EN-GB"></span>MicrosoftWindowsCurrentVersiónPoliciesExplore rRun</font></p> <p style="margin-bottom: -16px;" class="MsoNormal"> <font color="#0000ff">"nvctrl.exe"="nvctrl.exe"</font></p> <p style="margin-bottom: -16px;" class="MsoNormal">*</p> <p style="margin-bottom: -16px;"> También crea las siguientes entradas en el registro:</p> <p style="margin-bottom: -16px;"> *</p> <ul> <li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREClassesC LSID{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e}</font></li> <li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objects{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li> <li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objecta{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li> </ul> <p style="margin-bottom: -16px;">Luego elimina todos los valores que se encuentren dentro de las siguientes llaves del registro:</p> <p style="margin-bottom: -16px;">*</p> <p style="margin-bottom: -16px;">*</p> <ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;"> <li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objects</span></font></li> <li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objecta</span></font></li> </ul> <p style="margin-bottom: -16px;">También crea una llave cifrada en las siguientes carpetas, la cual puede utilizar para cifrar datos asociados al troyano o a cualquier información que recopila de la computadora infectada.</p> <p style="margin-bottom: -16px;">*</p> <ul> <li>%UserProfile%Application DataMicrosoftCryptoRSA </li> <li>%UserProfile%Application DataMicrosoftProtect</li> </ul> <p style="margin-bottom: -16px;">Cambia la configuración de la página de Inicio del Internet Explorer con la siguiente dirección Web</p> <p style="margin-bottom: -16px;">*</p> <ul> <li> <p style="margin-bottom: -16px;"><strong>www.securitysafeguards.net</strong></p> </li> </ul> <p style="margin-bottom: -16px;">También cambia las configuraciones de la página de búsqueda y la pagina de error cuando no encuentra un sitio Web, utiliza las siguientes direcciones Url.</p> <p style="margin-bottom: -16px;">*</p> <p style="margin-bottom: -16px;">*</p> <ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;"> <li class="MsoNormal"><strong>www.securitysafeguards.n et/search.php</strong></li> <li class="MsoNormal"><strong>www.dns404.net/</strong></li> </ul> <p style="margin-bottom: -16px;">Finalmente puede descargar y ejecutar archivos remotos.</p> |