Retroceder   Foros de ellos nunca lo harían > COMUNIDAD > Foro General

 
 
Herramientas Desplegado
  #3  
Antiguo 04-05-2006, 21:13:42
Avatar de VoDKa2
VoDKa2 VoDKa2 is offline
Colaborador
Fecha de Ingreso: Mar 2006
Predeterminado

<table width="99%" border="0">
<tbody>
<tr>
<td><font size="5" color="#000080"><strong>Trojan/Zlob.K</strong></font></td>
<td>
<div align="right"><a href="http://www.hacksoft.com.pe/virus/trojan_zlob_k.htm#"><img width="90" height="33" border="0" alt="Imprimir descripción de Virus" onmousedown="MM_callJS('imprimirPagina()')" src="http://www.hacksoft.com.pe/imgweb/imprimir_peq_5_col.gif" /></a></div>
</td>
</tr>
<tr>
<td colspan="2">*</td>
</tr>
</tbody>
</table>
<table width="100%" cellspacing="0" cellpadding="2" border="2">
<tbody>
<tr>
<td width="20%" valign="top" height="39"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Nombre:</font></td>
<td width="80%" valign="top" height="39"><font face="Times New Roman"><strong> Trojan/Zlob.K<br /> Alias:</strong> Trojan.Zlob.K, TROJ_ZLOB.MU</font></td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tipo:</font></td>
<td width="80%" valign="top" height="22"> <font face="Times New Roman">Troyano</font></td>
</tr>
<tr>
<td width="20%" valign="top" height="26"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Tamaño:</font></td>
<td width="80%" valign="top" height="26">18,340 Bytes (.exe), 53,760 Bytes (.dll)</td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Origen:</font></td>
<td width="80%" valign="top" height="22">Internet</td>
</tr>
<tr>
<td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">Destructivo:</font></td>
<td width="80%" valign="top" height="23">SI</td>
</tr>
<tr>
<td width="20%" valign="top" height="23"><font size="2" face="Arial, Helvetica, sans-serif" color="#000066">En la calle *(in the wild):</font></td>
<td width="80%" valign="top" height="23">SI</td>
</tr>
<tr>
<td width="20%" valign="top" height="22"><font color="#000066">Detección y eliminación:</font></td>
<td width="80%" valign="top" height="22">The Hacker 5.9 al 22/04/2006.</td>
</tr>
</tbody>
</table>
<p><strong>Descripción</strong></p>
<p align="justify"><strong>Trojan/Zlob.K, </strong>es un troyano que permite el acceso remoto y no permitido de un intruso al computador atacado, descarga y ejecuta archivos remotos, modifica la página de Inicio y búsqueda del Internet Explorer.</p>
<p>Cuando el troyano se ejecuta se copia a si mismo con todos sus componentes dentro de:</p>
<ul>
<li>%system%hp[caracteres aleatorios].tmp</li>
<li>%system%
compat.tlb</li>
<li>%system%interf.tlb</li>
</ul>
<p style="margin-bottom: -16px;"><strong>Nota: <br /> - %system% </strong>representa la carpeta "system" dentro de Windows (Ej. C:WINDOWSSYSTEM, <a style="text-decoration: none;" href="file:///C:/WINNT/SYSTEM32"> <font color="#000000">C:WINNTSYSTEM32</font></a>)</p>
<p style="margin-bottom: -16px;">*</p>
<p>Además crea la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:</p>
<p style="margin-bottom: -16px;" class="MsoNormal"><font color="#0000ff"><span lang="EN-GB"> HKEY_</span>LOCAL_MACHINE<span lang="EN-GB"></span>SOFTWARE<span lang="EN-GB"></span>MicrosoftWindowsCurrentVersiónPoliciesExplore rRun</font></p>
<p style="margin-bottom: -16px;" class="MsoNormal"> <font color="#0000ff">"nvctrl.exe"="nvctrl.exe"</font></p>
<p style="margin-bottom: -16px;" class="MsoNormal">*</p>
<p style="margin-bottom: -16px;"> También crea las siguientes entradas en el registro:</p>
<p style="margin-bottom: -16px;"> *</p>
<ul>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREClassesC LSID{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e}</font></li>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objects{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li>
<li><font color="#0000ff">HKEY_LOCAL_MACHINESOFTWAREMicrosof tWindowsCurrentVersionExplorerBrowser Helper Objecta{edbf1bc8-39ab-48eb-a0a9-c75078eb7c8e} </font></li>
</ul>
<p style="margin-bottom: -16px;">Luego elimina todos los valores que se encuentren dentro de las siguientes llaves del registro:</p>
<p style="margin-bottom: -16px;">*</p>
<p style="margin-bottom: -16px;">*</p>
<ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;">
<li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objects</span></font></li>
<li class="MsoNormal"><font color="#0000ff"><span lang="EN-US"> HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionExplorerBrowser Helper Objecta</span></font></li>
</ul>
<p style="margin-bottom: -16px;">También crea una llave cifrada en las siguientes carpetas, la cual puede utilizar para cifrar datos asociados al troyano o a cualquier información que recopila de la computadora infectada.</p>
<p style="margin-bottom: -16px;">*</p>
<ul>
<li>%UserProfile%Application DataMicrosoftCryptoRSA </li>
<li>%UserProfile%Application DataMicrosoftProtect</li>
</ul>
<p style="margin-bottom: -16px;">Cambia la configuración de la página de Inicio del Internet Explorer con la siguiente dirección Web</p>
<p style="margin-bottom: -16px;">*</p>
<ul>
<li>
<p style="margin-bottom: -16px;"><strong>www.securitysafeguards.net</strong></p>
</li>
</ul>
<p style="margin-bottom: -16px;">También cambia las configuraciones de la página de búsqueda y la pagina de error cuando no encuentra un sitio Web, utiliza las siguientes direcciones Url.</p>
<p style="margin-bottom: -16px;">*</p>
<p style="margin-bottom: -16px;">*</p>
<ul type="disc" style="margin-top: 0cm; margin-bottom: 0cm;">
<li class="MsoNormal"><strong>www.securitysafeguards.n et/search.php</strong></li>
<li class="MsoNormal"><strong>www.dns404.net/</strong></li>
</ul>
<p style="margin-bottom: -16px;">Finalmente puede descargar y ejecutar archivos remotos.</p>
Responder Con Cita
 

Bookmarks


Normas de Publicación
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro


Powered by: vBulletin, Versión 3.7.0
Derechos de Autor ©2000 - 2025, Jelsoft Enterprises Ltd.