Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Las Noticias
Galería
Chat

Controlado desde el 19/10/97 por NedStat

VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.
Es usted nuestro visitante número  desde el 12 de agosto de 1996

Backdoor.IRC.Critical. Troyano de acceso remoto vía IRC
 
VSantivirus No. 439 - Año 5 - Jueves 20 de setiembre 2001

Nombre: Backdoor.IRC.Critical
Tipo: Caballo de Troya
Fecha: 18/set/01

Este troyano permite a cualquier atacante el acceso no autorizado al sistema infectado a través de Internet. Para ello usa los canales de chat, y el programa mIRC.

La forma más común de distribuirse de este troyano, es en un archivo que simula ser un programa antivirus.

Cuando se ejecuta este supuesto instalador, pensando se está instalando el antivirus, en segundo plano el troyano copia al sistema los siguientes archivos:

C:\Windows\DskLoad.exe
C:\Windows\Prun.exe
C:\Windows\Sys.exe
C:\Program Files\Accessories\Backup\System\Critical\Cons1.dll
C:\Program Files\Accessories\Backup\System\Critical\Deg326.dll
C:\Program Files\Accessories\Backup\System\Critical\Expl32.exe
C:\Program Files\Accessories\Backup\System\Critical\Explorer2.exe
C:\Program Files\Accessories\Backup\System\Critical\ins.dll
C:\Program Files\Accessories\Backup\System\Critical\Mir436.dll
C:\Program Files\Accessories\Backup\System\Critical\Mirc.ini
C:\Program Files\Accessories\Backup\System\Critical\Moo.dll
C:\Program Files\Accessories\Backup\System\Critical\Mstg1.dll
C:\Program Files\Accessories\Backup\System\Critical\Scan31.dll
C:\Program Files\Accessories\Backup\System\Critical\Updatex1.dll
C:\Program Files\Accessories\Backup\System\Critical\Win32x.dll
C:\Program Files\Accessories\Backup\System\Critical\Winexp32.dll
C:\Program Files\Accessories\Backup\System\Critical\Winvar32.dll

Todos los archivos en la carpeta Critical tienen sus atributos como ocultos (+H).

Muchos de estos archivos en realidad son scripts de IRC.

Una vez activo, el virus modifica la línea "run=" bajo la sección [windows] del archivo C:\Windows\Win.ini

run=C:\Windows\DskLoad.exe

También realiza las siguientes modificaciones en el registro:

HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\mIRC
DisplayName = mIRC

HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\mIRC
UninstallString = "c:\program files\accessories\backup\system\critical\expl32.exe" -uninstall"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
StubPath = C:\Windows\DskLoad.exe

HKLM\Software\Microsoft\Active Setup\Installed Components
KeyNameMSSysDisk = C:\Windows\DskLoad.exe

Finalmente modifica la clave HKLM\Software\Classes de modo que cada vez que se abre en el chat algún archivo, en realidad se ejecuta este otro archivo:

C:\program files\accessories\backup\system\critical\expl32.exe

El archivo SYS.EXE del troyano, se puede ejecutar cada vez que el usuario intenta correr el comando SYS (cuyo archivo verdadero está en C:\Windows\Command\sys.com).

Cuando ello sucede, el archivo SYS.EXE del troyano, instala otro troyano bajado de Internet, Backdoor.Subseven.22

Para limpiar un sistema infectado, ejecute primero un antivirus al día, y borre todos los archivos reconocidos como Backdoor.IRC.Critical o Backdoor.Subseven.22.

Los archivos borrados podrán ser restaurados desde un respaldo previamente creado, o reinstalando Windows.

También se deben modificar los cambios en el registro ya vistos, y borrar el contenido de la línea run=.

Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

Si existe alguna referencia a los archivos del troyano en la línea "run=" bajo la sección [windows], bórrelo.

Por ejemplo:

[Windows]
run=C:\Windows\DskLoad.exe

Debe quedar como:

[Windows]
run=

Se recomienda precaución al recibir archivos a través de los canales de IRC. Sólo acepte archivos de personas que realmente conoce, pero aún así, jamás los abra o ejecute sin
revisarlos antes con dos o tres antivirus actualizados.

Jamás acepte archivos SCRIPT a través del IRC. Pueden generar respuestas automáticas con intenciones maliciosas.

En el caso del mIRC, mantenga deshabilitadas en su configuración, funciones como "send" o "get" y comandos como "/run" y "/dll". Si su software soporta cambiar la configuración de "DCC" para transferencia de archivos, selecciónelo para que se le pregunte siempre o para que directamente se ignoren los pedidos de envío o recepción de éstos.


Fuente: Symantec
(c) Video Soft - http://www.videosoft.net.uy

 

Copyright 1996-2001 Video Soft BBS