Eliminar IrcBot.PE

Ver el tema anterior Ver el tema siguiente Ir abajo

Eliminar IrcBot.PE

Mensaje por Skapunky el Mar Ene 20, 2009 8:58 pm

Recientemente se ha reportado una variante más del conocido gusano IRCBot, en este caso se le a bautizado como IRCBot.PE. Esta variante tiene la particularidad de propagarse mediante tres métodos, en este caso, uno de ellos es mediante un bug en el servicio de windows LSASS (detalles).

Por otro lado y como particularidad que le dediquemos una entrada a la noticia es que es capaz de propagarse mediante discos extraibles, como consecuencia su expansión se a visto potenciada y ya hay gran cantidad de ordenadores infectados. Como último método de infección es el envio de enlaces mediante clientes de mensajeria instantánea como el messenger o el AIM.

Cuando el sistema está infectado, el gusano crea una copia de el mismo en el siguiente enlace

Código:
%System%\VMwareService.exe



Además crea las siguientes dos claves en el registro:

Código:
Clave: HKLM\SYSTEM\CurrentControlSet\Services\VMwareService
Valores:
Display name: "VMwareService"
Description: "VMwareService"


Código:
Clave: HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\
Valor: %Windows%\System\VMwareService.exe =
"%Windows%\System\VMwareService.exe:*:Enabled:Microsoft Enabled"
ImagePath: "%Windows%\System\VMwareService.exe"


En cuanto a dispositivos extraibles, también se crea una copia de el mismo y su fichero de autoejecución como:
Código:

autorunme.exe
autorun.inf


Si tienen problemas en su eliminación ya saben donde preguntar Wink

Skapunky
Admin
Admin

Posts: 349
Puntos: 570
Reputación: 7
Fecha de inscripción: 16/06/2008

Staff


Ver perfil de usuario http://www.killtrojan.net

Volver arriba Ir abajo

Ver el tema anterior Ver el tema siguiente Volver arriba


Permiso de este foro:
No puedes responder a temas en este foro.