usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados

Chef
  • Seguridad
  • Noticias
Noticias relacionadas
  • Back/Singu.O. Caballo de Troya de acceso remoto
    29 Dec 2004
Otras noticias
  • Actualización de Google Chrome corrige dos vulnerabilidades
  • Actualización por vulnerabilidades de ejecución de código en Adobe Flash Player
  • Empresas y usuarios se preparan para la llegada del virus Kamasutra
  • El Senado aprueba por unanimidad iniciativa sobre Plan Europeo de CyberSeguridad
  • Denegación de servicio a través de IPv6 en Sun Solaris 10
  • Cientos de miles de páginas web infectadas
  • Supuesta vulnerabilidad en el protocolo IP pone (de nuevo) en riesgo a toda la Red
  • Comienza la convención de hackers en Las Vegas
  • Phishing y pharming, las nuevas amenazas de Internet
  • Ejecución remota de código en Shareaza 2.2.1.0
Más noticias
En el foro
  • Cuando un virus se inicia antes que el SO
  • Desfragmentador de disco
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Alguna vez se te ha infectado el ordenador?
  • Seguridad en Centrales Hidroelectricas
Ir al foro de Seguridad
VIRUS

Troj/Phel.A. Se ejecuta automáticamente en XP SP2

Nombre: Troj/Phel.A; Tipo: Caballo de Troya; Alias: Phel, Trojan.Phel.A; Fecha: 27/dic/04; Plataforma: Windows XP.  Caballo de Troya que se distribuye en un archivo HTML, intentando infectar equipos bajo Windows XP con Service Pack 2.

27 Dec 2004 | VS ANTIVIRUS
U

tiliza una vulnerabilidad que permite eludir la restricción de seguridad para archivos de ayuda mediante una vulnerabilidad en el objeto "Help ActiveX Control", según publica VSantivirus.



Cuando se ejecuta, descarga y ejecuta otros archivos de Internet. Los equipos infectados pueden quedar inestables y su rendimiento decaer notoriamente.

Cuando se abre el archivo HTML que contiene el código del troyano, se despliegan dos ventanas del Internet Explorer, y podría mostrarse un mensaje de error previniendo su ejecución.

Si la ejecución es exitosa, el troyano descarga un archivo del siguiente dominio y lo ejecuta como un JavaScript:

searchproject.net

El script descarga más código del mismo sitio utilizando el objeto "ADODB.Connection", y lo graba como MY.HTA en las siguientes carpetas:

C:\Documents and Settings\All Users\Kaynnista-valikko\Ohjelmat\Kaynnistys
C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica
C:\Documents and Settings\All Users\Menu Demarrer\Programmes\Demarrage
C:\Documents and Settings\All Users\Menu Iniciar\Programas\Iniciar
C:\Documents and Settings\All Users\Menu Inicio\Programas\Inicio
C:\Documents and Settings\All Users\Menu Start\Programma's\Opstarten
C:\Documents and Settings\All Users\Menu Start\Programy\Autostart
C:\Documents and Settings\All Users\Menuen Start\Programmer\Start
C:\Documents and Settings\All Users\Start Menu\Programlar\BASLANGIC
C:\Documents and Settings\All Users\Start Menu\Programs\Startup
C:\Documents and Settings\All Users\Start-meny\Programmer\Oppstart
C:\Documents and Settings\All Users\Start-menyn\Program\Autostart
C:\Dokumente und Einstellungen\All Users\Startmenu\Programme\Autostart

Estas carpetas y su ubicación, están literalmente especificadas en el código del troyano. Dependiendo del idioma del sistema operativo, el archivo MY.HTA se ejecutará en cada reinicio de Windows.

Cuando ello ocurre, se descarga otro archivo del mismo dominio, el cuál es grabado en la siguiente ubicación y luego ejecutado:

c:\kb3248.exe

Se crean entonces los siguientes archivos:

c:\windows\system32\uwyrl.exe
c:\windows\system32\uwyrl.dll

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000).

También se crea la siguiente entrada para que el troyano se autoejecute en cada reinicio del sistema:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
uwyrl = "c:\windows\system32\uwyrl.exe"

El troyano también descarga y ejecuta a otro troyano identificado como "Coreflood" del siguiente dominio:

down.spainglobaling.com


Reparación manual

NOTA: Tenga en cuenta que de acuerdo a los archivos maliciosos descargados y ejecutados por el virus, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica.


Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).


Deshabilitar cualquier conexión a Internet o una red

Es importante desconectar cada computadora de cualquier conexión a Internet, o red local, antes de proceder a su limpieza.

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 28 Dec 2004, 17:51
Angelv Colombia

Una solucion a este y muchos otros problemas es NO usar INTERNET EXPLORER y OUTLOOK

En lugar de estos dos programas, pueden usar los magnificos Mozilla Firefox y Mozilla Thunderbird (el primero es el navegador y el segundo el cliente de correo)

Son de libre uso (licencia GPL) esto quiere decir, que se puede instalar en todos los computadores que tengan en su casa u oficina, no hay restricciones para su uso, y unas de las cosas mas interesantes de estos programas es que son MULTIPLATAFORMA, funcionan en Gnu/Linux, FreeBSD, MAC y el maligno (Windows) . Estan disponibles en varios idiomas, como Espanol, Ingles, y muchos otros...

Son pequeños los instaladores, por lo que bajarlos de internet no es dificil, al instalarlos, te pueden importar todo de tus antiguos programas, de esta forma, no tendras problemas para tener tus favoritos, y los correos y cuentas listos para usar...

Animate ya y deja de sufrir tantos problemas con estos nuevos programas.

link para mas informacion:

En INGLES:

www.mozilla.org

En ESPAÑOL:

www.mozilla-europe.org/es

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters

Teléfonos Móviles Videojuegos Informática Libros y Revistas
  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Alojamiento web
  • Eventos Barcelona
  • Alquiler Limusinas
  • Fotografos Bodas
  • Mejores Casinos Online: Bonos de Casino
    Juegos de Casino
    Maquinas Tragaperras
    Casino Online
    Trucos de Ruleta
  • ¿Quieres saberlo todo sobre Hacking?