VSantivirus No. 2098 Año 10, viernes 7 de abril de 2006
TrojanDownloader.Tivso.T. Descarga al gusano Mocalo
http://www.vsantivirus.com/trojandownloader-tivso-t.htm
Nombre: TrojanDownloader.Tivso.T
Nombre NOD32: JS/TrojanDownloader.Tivso.T
Tipo: Caballo de Troya
Alias: Tivso.T, JS.Feebs.Gen, JS/Feebs.fam-mm, JS/TrojanDownloader.Tivso.T, W32.Feebs, W32/Feebs-Fam, Worm.JS.Feebs.based, Worm/Feebs
Fecha: 3/abr/06
Actualizado: 4/abr/06
Plataforma: Windows 32-bit
Se trata de un caballo de Troya en JavaScript, del tipo downloader (descargador de archivos), embebido en un archivo HTML con extensión HTA, con uno de los siguientes nombres:
Protected Html File.hta
Protected Mail File.hta
Secure Html File.hta
Secure Mail File.hta
Se envía como adjunto (.ZIP), en forma de spam masivo, o es propagado por el Win32/Mocalo, vía correo electrónico.
El código en JavaScript descarga de Internet el componente principal de otras variantes del gusano. También puede encontrarse como página HTML en ciertos sitios maliciosos.
El archivo descargado de Internet, es almacenado con alguno de los siguientes nombres:
c:\command.exe
c:\recycler\userinit.exe
NOTA: No confundir con C:\COMMAND.COM
Este componente, intentará eliminar las siguientes entradas del registro:
HKLM\SYSTEM\CurrentControlSet\Services\FirePM
HKLM\SYSTEM\CurrentControlSet\Services\KmxFile
HKLM\SYSTEM\CurrentControlSet\Services\pcipim
HKLM\SYSTEM\CurrentControlSet\Services\pcIPPsC
HKLM\SYSTEM\CurrentControlSet\Services\RapDrv
Puede crear además, la siguiente entrada en el registro, para autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft
\Active Setup\Installed Components
\{CD5AC91B-AE7B-E83A-0C4C-E616075972F3}
Stubpath = "[nombre del ejecutable]"
También puede copiarse en la carpeta de inicio común para todos los usuarios, la cuál puede ser una de las siguientes, según el sistema operativo instalado:
* Windows XP, 2000 (español e inglés)
c:\documents and settings
\all users\menú inicio\programas\inicio
c:\documents and settings
\all users\start menu\programs\startup
* Windows 95, 98, Me (español e inglés)
c:\windows\all users\menú inicio\programas\inicio
c:\windows\all users\start menu\programs\startup
Más información e instrucciones de limpieza:
Mocalo. Utiliza e-mail y P2P, deshabilita firewall
http://www.vsantivirus.com/mocalo.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|