usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • Usuarios de antivirus vulnerables al "Zero Day"
  • Descubierta una vulnerabilidad de denegación de servicio en el navegador Safari de iPhone
  • Ejecución de código arbitrario a través de dtsession en Sun Solaris
  • Denegación de servicio a través de ficheros RAR en ClamAV
  • MyDoom causa medio millón de infecciones en España
  • La Asociación de Internautas alerta de un posible ataque masivo del virus 'kamasutra' el próximo viernes
  • ¿Sabes quién es la celebridad de Hollywood más mencionada en los envíos de spam?
  • Spoofing de URI en Mozilla, Firefox y Thunderbird
  • Sobreescritura de archivos en Check Point Multi-Domain Management / Provider-1
  • Un correo de la Agencia Tributaria con el asunto "Devolución fiscal" es la nueva estafa de phishing
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
Rustock.NAI.

Aparece un nuevo troyano que borra el antivirus

Nombre: Rustock.NAI Nombre NOD32: Win32/Rustock.NAI Tipo: Caballo de Troya Alias: Rustock.NAI, Adware/Costrat, Hijacker.Costrat.s, Polynomial.Code.Exploit, TR/Click.Costrat.S, TrojanClicker.Win32.Costrat.5ECF, Trojan-Clicker.Win32.Costrat.s, Win32/Rustock.0mq!Trojan, Win32/Rustock.gen!B, Win32/Rustock.NAI, Win32/Rustock.R Fecha: 17/nov/06 Plataforma: Windows 32-bit Tamaño: 74,752 bytes.

Escuchar esta noticia
20 Nov 2006 | VS ANTIVIRUS
S

e trata de un caballo de Troya con capacidades de acceso por puerta trasera (trojan backdoor), y keylogger (captura de información ingresada por el teclado).

También puede obtener información crítica del equipo infectado (usuarios, contraseñas, etc.). Algunas variantes poseen características de virus infector de ejecutables.

Puede borrar archivos relacionados con algunas aplicaciones antivirus y también cortafuegos.

Cuando se ejecuta, los siguientes archivos pueden ser creados en el sistema (en el raíz de C:, en la carpeta de Archivos temporales de Internet y en otras carpetas de Windows):

a00000000
cqiksorl.exe
dc3.exe
dc36.exe
dc4.exe
degoqatr.exe
dhcwslv[1].txt
dhcwslv[2].txt
gtgc.exe
iafhr.exe
ixod.exe
jhtluqav.exe
kpjfvu.exe
kqcuk.exe
lgytfqc[1].txt
maxuso.exe
mrbp.exe
oefhr.exe
tpcjom.exe
xnjqrmcg.exe

El troyano es capaz de capturar la siguiente información:

- Archivos de la aplicación WebMoney
- Configuración de la computadora (memoria, discos, etc.)
- Contraseñas de recursos compartidos
- Cuentas de acceso telefónico a redes
- Dirección IP, nombre del host y nombres de usuarios
- Programas que se ejecutan al inicio
- Versión instalada de Windows, llave de producto, etc.

La información capturada, es almacenada de forma encriptada en un archivo creado por el troyano, y luego enviada a diferentes direcciones electrónicas ubicadas en Rusia.

El troyano abre una puerta trasera y se conecta a un servidor de IRC, desde donde puede recibir instrucciones de un usuario remoto.

Algunas de las posibles acciones que el atacante podrá efectuar en el PC infectado:

- Descargar, instalar y ejecutar nuevos programas
- Enviar información robada a direcciones remotas
- Finalizar y borrar software antivirus
- Instalar un servidor proxy

En ocasiones, también infecta archivos ejecutables, agregando su propio código al principio de los mismos. Para ello, busca aquellos programas que figuren en las siguientes claves del registro:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Cuando actúa como infector de ejecutables, también puede borrar archivos con las siguientes extensiones:

.avc
.key
.vdb

Además, intenta borrar archivos cuyos nombres comiencen con las siguientes cadenas de texto (esto incluye conocidos antivirus y cortafuegos):

Aler
Anda
Anti
Avp
Clean
Guar
Kav
Nod
Outp
Scan
Total
Tren
Troj
Zone

El troyano puede modificar el archivo SYSTEM.INI en la carpeta de Windows (9x y Me), agregando las siguientes entradas:

[TFTempCache]
id=[valor]
RtlMoveMeory=[valor]
PING=[valor]
TIME=[valor]


Tags: antivirus, troyanos, virus
Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 04 Abr 2007, 07:51
Tomás Colombia

Como lo borro?

Editar | Borrar | #2 | 30 May 2007, 20:34
aLphio Argentina

yo lo tengo.. quiero saber como borrarlo!!!!! :(

Editar | Borrar | #3 | 04 Jun 2007, 00:01
Azabache Panama

yo creo que lo tengo, ayudenme cómo lo borro no me deja escribir he pasado 3 an

Editar | Borrar | #4 | 15 Ene 2008, 03:32
Anónimo Mexico

como elimino en linea un troyano de mi laptop

Editar | Borrar | #5 | 14 Jul 2008, 07:02
ANY Mexico

NO PUEDO BORRAR UN VIRUS POR MAS QUE LO INTENTO NO PUEDO TENGO EL NOD Y NO LO QUIERE BORRAR, NO SE QUE HACER, NI SIQUIERA ME DEJA ENVIARLO PARA SU ANALISIS ¡COMO LE HAGO?

C:\Archivos de programa\AdVantage\ffext.mod »CAB »{A89AED22-9133-424c-88E7-C8235C5FF302}\components\MeMedia_FF.dll - Win32/Adware.WhenU.SaveNow aplicación ESE ES EL ARCHIVO QUE LA CONTIENE BUENO ASI ME LA MUESTRA EL ESCANER O POR LO MMENOS QUIERO SABER EL NOMBRE DEL VIRUS.

GRACIAS

Editar | Borrar | #6 | 12 Sep 2008, 20:21
LuisJ (Luis Jose ) Venezuela
1 comentarios (nivel 1)

Es Facil eliminar esos virus solo tienen que crear un antifraude con extencion .EXE Mas Nada

Editar | Borrar | #7 | 29 Sep 2008, 23:29
Anónimo Venezuela

El archivo C:\Archivos de programa\AdVantage\ffext.mod está infectado con aplicación Win32/Adware.WhenU.SaveNow.

como lo elimino

Editar | Borrar | #8 | 16 Ene 2009, 03:40
PECIOSA Mexico

IJOLE IO TENGO IN BUEN I NO ME DEJA BORRAR LASCARPETAS K HAGO AYUDEENMEEE PLZ

Editar | Borrar | #9 | 21 Ene 2009, 17:28
Anónimo Colombia

solo ponlos en cuarentena que hay estaran seguros el antivirus tendra vigilado ese virus es como una carcelno podran ejecutar acciones que dañen tu pc

Editar | Borrar | #10 | 21 Ene 2009, 17:31
Anónimo Colombia

la cuarentena

es una carcel para virus no pueden hacer ninguna accion el antivirus lo tendra muy vigilado

Editar | Borrar | #11 | 28 Feb 2009, 21:03
noplace Spain

Hola,

a mí me lo ha localizado el Avira, pero no sé si tengo que borrarlo, denegar acceso, enviarlo a cuarentena o renombrarlo. ¿Puedo borrarlo sin perder los archivos infectados, que son ... todos?

Gracias

Editar | Borrar | #12 | 05 Ago 2009, 22:27
chiko.carlos Ecuador

chuzo no se ni q virus teng

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?