usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Empleo
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Noticias relacionadas
  • W32/Kelvir.E. Se propaga por MSN Messenger
    11 Mar 2005
  • Tres nuevos gusanos amenazan a los usuarios de mensajería instantánea
    08 Mar 2005
  • W32/Bropia.K. se propaga por MSN Messenger
    24 Feb 2005
  • Aumentan los gusanos que se aprovechan de MSN Messenger
    16 Feb 2005
  • Actualización obligatoria de MSN Messenger
    15 Feb 2005
Otras noticias
  • Alertan de nuevos envíos masivos de e-mails fraudulentos que solicitan claves de acceso a servicios de banca en Internet
  • Desbordamiento de búfer en Veritas Storage Exec y StorageCentral
  • Un falso Internet Explorer 7.0 Beta descarga un troyano
  • Vulnerabilidad en dispositivos de acceso inalámbrico de Cisco
  • La Policía china detiene por primera vez a los creadores de un virus
  • El gusano Nurech.A se propaga a gran velocidad
  • Se expande por email un hoax sobre Marte
  • Se lanzó el nuevo VirusRadar en español
  • Múltiples vulnerabilidades en gestores IOCTL del Kernel Linux
  • Denegación de servicio a través de NMAS en Novell eDirectory 8
Más noticias
En el foro
  • ¿Qué antivirus usas?
  • ¿Alguna vez se te ha infectado el ordenador?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • Un problema
  • Seguridad en Centrales Hidroelectricas
Ir al foro de Seguridad
VIRUS

W32/Kelvir.B. se propaga por MSN Messenger

Nombre: W32/Kelvir.B; Nombre NOD32: Win32/Kelvir.A; Tipo: Gusano de Internet; Alias: Kelvir.B, IM-Worm.Win32.Kelvir.a, W32/Kelvir.worm.b, W32/Kelvir-B, W32.Kelvir.A, Win32.Bropia.T,; Win32/Bropia.Variant!Worm; Fecha: 6/mar/05; Plataforma: Windows 32-bit; Tamaño: 46,082 bytes (downloader).

07 Mar 2005 | VS ANTIVIRUS
G

usano que se propaga por MSN Messenger a todos los contactos en línea. Este mecanismo requiere que el usuario tenga una sesión abierta del Messenger para que ello ocurra, según informa VsAntivirus.



El gusano muestra un mensaje en inglés, donde se invita a descargar un archivo:

omg this is funny! http://[dirección]/cute.pif

El usuario que recibe y acepta este mensaje, debe pinchar en el enlace para descargar el archivo, que es el gusano propiamente dicho. El nombre de este archivo suele ser CUTE.PIF.

Después de ejecutarse, este componente intenta descargar otro archivo (PATCH.EXE) desde un sitio remoto. Actualmente este archivo no está disponible. Dicho archivo es copiado en el raíz de la unidad C:

c:\patch.exe

También intenta enviar un mensaje similar al ya visto, con el propio gusano como archivo adjunto, a otros contactos en línea.

Cuando el archivo descargado (una variante de la familia de troyanos Spybot), es ejecutado, el mismo borra C:\PATCH.EXE y crea una copia de si mismo en el siguiente archivo con atributos de oculto (+H), solo lectura (+R) y sistema (+S):

c:\windows\system32\hotkeysvc.exe

El troyano descargado también crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio:

HKCU\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKCU\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

HKLM\SOFTWARE\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKLM\SYSTEM\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"

HKU\.default\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"

También deshabilita DCOM, modificando la siguiente entrada en el registro:

HKLM\SOFTWARE\Microsoft\Ole
EnableDCOM = "N"

DCOM (Modelo de objetos componentes distribuido), permite que los componentes de software se comuniquen directamente entre ellos en redes, incluida Internet.


Reparación manual

Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 07 Mar 2005, 13:17
Plataforma: Windows 32-bi

Plataforma: Windows 32-bit

Solución:

Compraos un mac o usar linux

Editar | Borrar | #2 | 08 Mar 2005, 09:56
Arquímedes

ZoneAlarm no es nada recomendable. Tiene muchos bugs y se comporta de forma inestable, amén de las posibles dificultades que puedan surgir en su proceso de desinstalación.

Editar | Borrar | #3 | 13 Nov 2007, 00:15
christian

hola amigos (as) quiero saber como infectar archivos con worms o troyanos para enviarlos. ayudenme si alguien me quiere ayudar responda al correo sport3_a@homail.com

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Registro de Dominios
    Alojamiento Web
    Servidores Dedicados
    Buscador de Empresas
  • Pixmania
  • Alojamiento web
  • Eventos Barcelona
  • Alojamiento Web
  • Alquiler Limusinas
  • Fotografos Bodas
  • Casino Online
  • ¿Quieres saberlo todo sobre Hacking?