Nombre: Rustock.NAI Nombre NOD32: Win32/Rustock.NAI Tipo: Caballo de Troya Alias: Rustock.NAI, Adware/Costrat, Hijacker.Costrat.s, Polynomial.Code.Exploit, TR/Click.Costrat.S, TrojanClicker.Win32.Costrat.5ECF, Trojan-Clicker.Win32.Costrat.s, Win32/Rustock.0mq!Trojan, Win32/Rustock.gen!B, Win32/Rustock.NAI, Win32/Rustock.R Fecha: 17/nov/06 Plataforma: Windows 32-bit Tamaño: 74,752 bytes.
e trata de un caballo de Troya con
capacidades de acceso por puerta trasera (trojan backdoor), y
keylogger (captura de información ingresada por el teclado).
También puede obtener información crítica del equipo infectado
(usuarios, contraseñas, etc.). Algunas variantes poseen
características de virus infector de ejecutables.
Puede borrar archivos relacionados con algunas aplicaciones
antivirus y también cortafuegos.
Cuando se ejecuta, los siguientes archivos pueden ser creados en el
sistema (en el raíz de C:, en la carpeta de Archivos temporales de
Internet y en otras carpetas de Windows):
a00000000
cqiksorl.exe
dc3.exe
dc36.exe
dc4.exe
degoqatr.exe
dhcwslv[1].txt
dhcwslv[2].txt
gtgc.exe
iafhr.exe
ixod.exe
jhtluqav.exe
kpjfvu.exe
kqcuk.exe
lgytfqc[1].txt
maxuso.exe
mrbp.exe
oefhr.exe
tpcjom.exe
xnjqrmcg.exe
El troyano es capaz de capturar la siguiente información:
- Archivos de la aplicación
WebMoney
- Configuración de la computadora (memoria, discos, etc.)
- Contraseñas de recursos compartidos
- Cuentas de acceso telefónico a redes
- Dirección IP, nombre del host y nombres de usuarios
- Programas que se ejecutan al inicio
- Versión instalada de Windows, llave de producto, etc.
La información capturada, es
almacenada de forma encriptada en un archivo creado por el troyano,
y luego enviada a diferentes direcciones electrónicas ubicadas en
Rusia.
El troyano abre una puerta trasera y se conecta a un servidor de
IRC, desde donde puede recibir instrucciones de un usuario
remoto.
Algunas de las posibles acciones que el atacante podrá efectuar en
el PC infectado:
- Descargar, instalar y ejecutar
nuevos programas
- Enviar información robada a direcciones remotas
- Finalizar y borrar software antivirus
- Instalar un servidor proxy
En ocasiones, también infecta archivos ejecutables, agregando su propio código al principio de los mismos. Para ello, busca aquellos programas que figuren en las siguientes claves del registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Cuando actúa como infector de ejecutables, también puede borrar archivos con las siguientes extensiones:
.avc
.key
.vdb
Además, intenta borrar archivos cuyos nombres comiencen con las siguientes cadenas de texto (esto incluye conocidos antivirus y cortafuegos):
Aler
Anda
Anti
Avp
Clean
Guar
Kav
Nod
Outp
Scan
Total
Tren
Troj
Zone
El troyano puede modificar el archivo SYSTEM.INI en la carpeta de Windows (9x y Me), agregando las siguientes entradas:
[TFTempCache]
id=[valor]
RtlMoveMeory=[valor]
PING=[valor]
TIME=[valor]
Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.
Como lo borro?
yo creo que lo tengo, ayudenme cómo lo borro no me deja escribir he pasado 3 an
como elimino en linea un troyano de mi laptop
NO PUEDO BORRAR UN VIRUS POR MAS QUE LO INTENTO NO PUEDO TENGO EL NOD Y NO LO QUIERE BORRAR, NO SE QUE HACER, NI SIQUIERA ME DEJA ENVIARLO PARA SU ANALISIS ¡COMO LE HAGO?
C:\Archivos de programa\AdVantage\ffext.mod »CAB »{A89AED22-9133-424c-88E7-C8235C5FF302}\components\MeMedia_FF.dll - Win32/Adware.WhenU.SaveNow aplicación ESE ES EL ARCHIVO QUE LA CONTIENE BUENO ASI ME LA MUESTRA EL ESCANER O POR LO MMENOS QUIERO SABER EL NOMBRE DEL VIRUS.
GRACIAS
Es Facil eliminar esos virus solo tienen que crear un antifraude con extencion .EXE Mas Nada

El archivo C:\Archivos de programa\AdVantage\ffext.mod está infectado con aplicación Win32/Adware.WhenU.SaveNow.
como lo elimino
IJOLE IO TENGO IN BUEN I NO ME DEJA BORRAR LASCARPETAS K HAGO AYUDEENMEEE PLZ
solo ponlos en cuarentena que hay estaran seguros el antivirus tendra vigilado ese virus es como una carcelno podran ejecutar acciones que dañen tu pc
la cuarentena
es una carcel para virus no pueden hacer ninguna accion el antivirus lo tendra muy vigilado
Hola,
a mí me lo ha localizado el Avira, pero no sé si tengo que borrarlo, denegar acceso, enviarlo a cuarentena o renombrarlo. ¿Puedo borrarlo sin perder los archivos infectados, que son ... todos?
Gracias