usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • W32/Kelvir.E. Se propaga por MSN Messenger
  • Tres nuevos gusanos amenazan a los usuarios de mensajería instantánea
  • W32/Bropia.K. se propaga por MSN Messenger
  • Aumentan los gusanos que se aprovechan de MSN Messenger
  • Actualización obligatoria de MSN Messenger
Otras noticias
  • Hackeada la web del registro de dominio .name
  • Nueva versión de Adobe Acrobat/Reader 8 corrige graves vulnerabilidades conocidas desde hace meses
  • iPhone OS 3.0, más que una actualización de funciones
  • Buscan vulnerabilidades en el Service Pack2
  • Casi 30.000 vídeos de YouTube contienen comentarios con links a páginas maliciosas
  • MyDoom, un gusano de propagación explosiva que hace temblar los laboratorios antivirus
  • Los gusanos Sasser pueden afectar a 300 millones de ordenadores en todo el mundo
  • Descubren una nueva "botnet" con casi 2 millones de equipos infectados por el troyano "Hexzone"
  • Adobe soluciona 29 fallos de seguridad en Acrobat y Adobe Reader
  • Antiguo miembro de Anonymous habla sobre la falta de seguridad de las empresas
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
VIRUS

W32/Kelvir.B. se propaga por MSN Messenger

Nombre: W32/Kelvir.B; Nombre NOD32: Win32/Kelvir.A; Tipo: Gusano de Internet; Alias: Kelvir.B, IM-Worm.Win32.Kelvir.a, W32/Kelvir.worm.b, W32/Kelvir-B, W32.Kelvir.A, Win32.Bropia.T,; Win32/Bropia.Variant!Worm; Fecha: 6/mar/05; Plataforma: Windows 32-bit; Tamaño: 46,082 bytes (downloader).

07 Mar 2005 | VS ANTIVIRUS
G

usano que se propaga por MSN Messenger a todos los contactos en línea. Este mecanismo requiere que el usuario tenga una sesión abierta del Messenger para que ello ocurra, según informa VsAntivirus.



El gusano muestra un mensaje en inglés, donde se invita a descargar un archivo:

omg this is funny! http://[dirección]/cute.pif

El usuario que recibe y acepta este mensaje, debe pinchar en el enlace para descargar el archivo, que es el gusano propiamente dicho. El nombre de este archivo suele ser CUTE.PIF.

Después de ejecutarse, este componente intenta descargar otro archivo (PATCH.EXE) desde un sitio remoto. Actualmente este archivo no está disponible. Dicho archivo es copiado en el raíz de la unidad C:

c:\patch.exe

También intenta enviar un mensaje similar al ya visto, con el propio gusano como archivo adjunto, a otros contactos en línea.

Cuando el archivo descargado (una variante de la familia de troyanos Spybot), es ejecutado, el mismo borra C:\PATCH.EXE y crea una copia de si mismo en el siguiente archivo con atributos de oculto (+H), solo lectura (+R) y sistema (+S):

c:\windows\system32\hotkeysvc.exe

El troyano descargado también crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio:

HKCU\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKCU\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

HKLM\SOFTWARE\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKLM\SYSTEM\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

También deshabilita DCOM, modificando la siguiente entrada en el registro:

HKLM\SOFTWARE\Microsoft\Ole
EnableDCOM = "N"

DCOM (Modelo de objetos componentes distribuido), permite que los componentes de software se comuniquen directamente entre ellos en redes, incluida Internet.


Reparación manual

Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 07 Mar 2005, 13:17
Plataforma: Windows 32-bi Spain

Plataforma: Windows 32-bit

Solución:

Compraos un mac o usar linux

Editar | Borrar | #2 | 08 Mar 2005, 09:56
Arquímedes Spain

ZoneAlarm no es nada recomendable. Tiene muchos bugs y se comporta de forma inestable, amén de las posibles dificultades que puedan surgir en su proceso de desinstalación.

Editar | Borrar | #3 | 13 Nov 2007, 00:15
christian Mexico

hola amigos (as) quiero saber como infectar archivos con worms o troyanos para enviarlos. ayudenme si alguien me quiere ayudar responda al correo sport3_a@homail.com

Editar | Borrar | #4 | 05 Sep 2008, 17:12
nadie Argentina

donde puedo consegirlo ?

resulta que me jakearon un mail .......

y lo quiero cerrar y no puedo asique me quiero quedar conel virus

Editar | Borrar | #5 | 10 Abr 2009, 17:33
Deathcrow Costa Rica

ese virus es una shit se propaga por donde no existan antivirus actualizados

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?