|
VSantivirus No. 1253 Año 8, Viernes 12 de diciembre de 2003
Troj/Myss.R. Roba información crítica del usuario
http://www.vsantivirus.com/myss-r.htm
Nombre: Troj/Myss.R
Tipo: Caballo de Troya
Alias: Myss, Trojan.Myss.R, Win32.Myss.R, TrojanDropper.Win32.Googite.a, Win32/Myss.Trojan
Fecha: 7/dic/03
Plataforma: Windows 32-bit
Tamaño: ~7 Kb (UPX)
Caballo de Troya utilizado para capturar todo lo tecleado por su víctima en la máquina infectada. Luego envía esta información, en forma periódica, a una determinada dirección de Internet, lo que compromete la seguridad del usuario, ya que podría ser víctima de un fraude al serle robado datos de sus tarjetas de crédito, transacciones, movimientos bancarios, etc.
El troyano puede llegar en otro archivo que funciona como DROPPER (cuentagotas). Se denomina así a un archivo que cuando se ejecuta "gotea" o libera un virus o troyano. Cuando un "dropper" es escaneado por un antivirus, generalmente no se detectará un virus, porque el código viral no ha sido creado todavía. El virus o troyano, se crea en el momento que se ejecuta el "dropper".
En las muestras reportadas, el dropper tiene el siguiente nombre:
msdos.exe
En este caso, cuando se ejecuta MSDOS.EXE, el troyano crea los siguientes archivos:
c:\windows\svchost.exe
c:\windows\msto32.dll
c:\windows\sysini.ini
c:\windows\system32\svchostc.exe
c:\windows\system32\svchosts.exe
NOTA: En todos los casos, "c:\windows" y "c:\windows\system32" pueden variar de acuerdo al sistema operativo instalado ("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).
SVCHOST.EXE es el componente principal del troyano que toma el control luego de la liberación de los otros archivos por parte del DROPPER. Cuando ello sucede, SVCHOST.EXE crea la siguiente entrada en el registro, para autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Online Service = c:\windows\svchost.exe
SVCHOST.EXE puede actuar también como un servidor de acceso remoto, que queda a la escucha de las instrucciones de un usuario remoto a través del puerto TCP/10002.
Los comandos posibles, le permiten ejecutar, listar, descargar y enviar archivos desde y hacia la computadora infectada. También puede actualizarse a si vía Internet.
El troyano envía a una máquina remota una notificación vía HTTP, indicando la dirección IP actual de la máquina infectada, el puerto habilitado, y un número de identificación.
El componente MSTO32.DLL es el encargado de robar las contraseñas y otra información ingresada desde el teclado por la víctima.
Al crearse el archivo SYSINI.INI, éste contiene solo el siguiente texto:
***Computer was successfully infected***
Luego, es usado para almacenar todo lo capturado por el tecleado. Este archivo es enviado luego a una dirección electrónica predefinida en el código del troyano.
SVCHOSTC.EXE (un socks proxy) y SVCHOSTS.EXE (un HTTP proxy), son utilizados por el troyano para sus acciones, seleccionando puertos al azar para su uso. Los dos archivos son herramientas legítimas, maliciosamente usadas por el troyano.
El mismo no posee rutina de propagación, pero podría ser enviado en forma premeditada o accidental, por correo electrónico, o descargado de sitios maliciosos, o a través de redes P2P.
Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
Antivirus
Para la limpieza de este troyano, solo actualice sus antivirus con las últimas definiciones, y ejecútelos en modo escaneo, revisando todos sus discos. Luego borre los archivos detectados como infectados:
msdos.exe
c:\windows\svchost.exe
c:\windows\msto32.dll
c:\windows\sysini.ini
c:\windows\system32\svchostc.exe
c:\windows\system32\svchosts.exe
Nota: SVCHOST.EXE (Generic Host Process for Win32 Services), es también un archivo legítimo de Windows XP, utilizado para la ejecución de servicios. La versión original se encuentra en la carpeta "System32" de Windows. No borre este archivo.
Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Online Service
4. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).
Información adicional
Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|