Brontok.CJ. Gusano de Internet y caballo de Troya

en Ultimas Amenazas de virus y sus variantes
TU PANEL DE CONTROL:
REGISTRAR
Wilkinsonpc Tienda Productos Servicios Recursos Gratuitos - Gratis Soporte Comunidad
Foros Qubitaria Ayuda de los Foros
Retroceder   Foros Comunidad : Seguridad, Spyware y Phishing : Ultimas Amenazas de virus y sus variantes
Ultimas Amenazas de virus y sus variantes Ultimas Amenazas de virus y sus variantes Conozca sobre las ultimas amenazas de virus, troyanos y gusanos a la seguridad de los sistemas operativos y programas del mundo informatico.

Brontok.CJ. Gusano de Internet y caballo de Troya

Compartir

Nombre: Brontok.CJ
Nombre NOD32: Win32/Brontok.CJ
Tipo: Gusano de Internet y caballo de Troya
Alias: Brontok.CJ, BackDoor.Generic.1138, Backdoor.Win32.Rbot.GEN, Generic.Brontok, W32/[email protected], W32/[email protected], W32/Suspicious_M.gen, Win32/Brontok, Win32/Brontok.CJ, Win32/Robknot!Variant!Worm
Fecha: 18/may/06
Plataforma: Windows 32-bit

Gusano y caballo de Troya con puerta trasera, que se propaga a través de recursos compartidos de redes, no protegidos y correo electrónico. En algunos casos, puede ocasionar que el sistema infectado funcione erráticamente, con reinicios imprevistos.

Para propagarse por correo electrónico, selecciona direcciones de archivos con las siguientes extensiones, en todas las unidades de disco de la C a la Y:
.asp
.cfm
.csv
.doc
.eml
.html
.php
.txt
.wab

Evita aquellas direcciones cuyos nombres contengan cualquiera de las siguientes cadenas de texto en el dominio:

.ac.id
.co.id
.go.id
.mil.id
.net.id
.or.id
.sch.id
.war.net.id
.web.id
astaga
boleh
emailku
gaul
indo
plasa
satu
telkom

El gusano utiliza su propio motor SMTP para enviarse en un mensaje como el siguiente:

De: [una de las siguientes direcciones de remitentes falsos]

[email protected]
[email protected]
[email protected]
[email protected]

Donde "???" son caracteres variables.

Asunto: [vacío]

Texto del mensaje:

BRONTOK.A [ By: Hacker Community ]
-- Hentikan kebobrokan di negeri ini --
1. Adili Koruptor, Penyelundup, Tukang Suap, Penjudi, &
Bandar NARKOBA
( Send to "NUSAKAMBANGAN")
2. Stop Free Sex, Absorsi, & Prostitusi
3. Stop (pencemaran laut & sungai), pembakaran hutan &
perburuan liar.
4. SAY NO TO DRUGS !!!
-- KIAMAT SUDAH DEKAT --
Terinspirasi oleh: Elang Brontok (Spizaetus Cirrhatus)
yang hampir punah[ By: Hacker Community ]--
!!!Akan Kubuat Mereka (VM lokal yg cengeng & bodoh)
Terkapar!!!

Datos adjuntos:

[nombre].exe

Cuando se ejecuta, crea los siguientes archivos:

[carpeta de usuario]\Local Settings\Application Data\br4941on.exe
[carpeta de usuario]\Local Settings\Application Data\csrss.exe
[carpeta de usuario]\Local Settings\Application Data\inetinfo.exe
[carpeta de usuario]\Local Settings\Application Data\lsass.exe
[carpeta de usuario]\Local Settings\Application Data\services.exe
[carpeta de usuario]\Local Settings\Application Data\smss.exe
[carpeta de usuario]\Local Settings\Application Data\svchost.exe
c:\windows\sembako-cfzjmmg.exe
c:\windows\ShellNew\bbm-urnmmgfc.exe
c:\windows\system32\cmd-bro-mmx.exe

También puede crear los siguientes archivos:

[carpeta de usuario]\Local Settings\Application Data\BronMes.ini
c:\windows\system32\sistem.sys

Donde [CARPETA DE USUARIO] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

c:\documents and settings\all users\

c:\documents and settings\[nombre usuario]\

* Windows 95, 98, Me (español e inglés)

c:\windows\all users\

c:\windows\

c:\windows\profiles\[nombre usuario]\

En todos los casos, "c:\windows" y "c:\windows\system32" pueden variar de acuerdo al sistema operativo instalado ("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).

El gusano sobrescribe el contenido de C:\AUTOEXEC.BAT en Windows 95, 98 y Me, con el siguiente comando:

pause

También crea algunas de las siguientes entradas en el registro para autoejecutarse en cada reinicio del sistema:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Tok-Cirrhatus-1959 = "br4941on.exe"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Bron-Spizaetus-cfgmmnru = "bbm-urnmmgfc.exe"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe c:\windows\sembako-cfzjmmg.exe"

El gusano también reemplaza los enlaces a carpetas como "Mis documentos", por una copia de si mismo. Cuando el usuario hace clic sobre lo que él cree es la carpeta, el gusano se ejecuta silenciosamente, y luego muestra al usuario el contenido verdadero de dicha carpeta.

También se modifican las siguientes entradas en el registro para deshabilitar herramientas como el propio editor de registro:

HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\System
DisableCMD = "2"

HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\System
DisableRegistryTools = "1"

HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer
NoFolderOptions = "1"

HKCU\Software\Microsoft
\Windows\CurrentVersion\Explorer\Advanced
Hidden = "0"

HKCU\Software\Microsoft
\Windows\CurrentVersion\Explorer\Advanced
HideFileExt = "1"

HKCU\Software\Microsoft
\Windows\CurrentVersion\Explorer\Advanced
ShowSuperHidden = "0"

El gusano puede reiniciar automáticamente el equipo infectado, cada vez que sea abierta una ventana cuyo título contenga cualquiera de las siguientes cadenas:

..
[email protected]
.Asp
.Exe
.Htm
.Js
.Php
@.
Admin
Adobe
Ahnlab
Aladdin
Alert
Alwil
Antigen
Apache
Application
Archieve
Asdf
Associate
Avast
Avg
Avira
[email protected]
Black
Blah
Bleep
Bleeping
Builder
Canon
Center
Cillin
Cisco
Cmd.
Cnet
Command
Command Prompt
Contoh
Control
Crack
Dark
Data
Database
Demo
Detik
Develop
Domain
Download
Esafe
Esave
Escan
Example
Feedback
Firewall
[email protected]
Fuck
Fujitsu
Gateway
Google
Grisoft
Group
Hack
Hauri
Hidden
Hijack
Hp.
Ibm.
[email protected]
Intel.
Killbox
Komputer
Linux
Log Off Windows
Lotus
Macro
Malware
Master
Mcafee
Micro
Microsoft
Mozilla
Mysql
Netscape
Network
News
Nod32
Nokia
Norman
Norton
Novell
Nvidia
Opera
Overture
Panda
Patch
Postgre
Program
Proland
Prompt
Protect
Proxy
Recipient
Registry
Relay
Response
Robot
Scan
Script Host
Search R
Secure
Security
Sekur
Senior
Server
Service
Shut Down
Siemens
Smtp
Soft
Some
Sophos
Source
Spam
Spersky
Sun.
Support
Sybari
Symantec
System Configuration
Task Kill
Taskkill
Test
Trend
Trust
Update
Utility
Vaksin
Virus
W3.
Windows Security.Vbs
Www
Xerox
Xxx
Your
Zdnet
Zend
Zombie

El componente troyano, puede realizar ataques a diferentes sitios de Internet, como los siguientes:

israel.gov.il
playboy.com

También puede agregar una tarea programada para ejecutar un archivo, todos los días a determinada hora del equipo infectado.

---------------------------------------------------------------------------------------------------
REPARACION MANUAL

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por el atacante remoto, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica.
---------------------------------------------------------------------------------------------------
Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos detectados por el Antivirus.
Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

Editar el registro de Windows

Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Localice la herramienta descargada antes en el ídem "Descargue herramienta de limpieza", y haga doble clic sobre él para reparar el registro.

2. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

3. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Explorer
\Advanced

4. Haga clic en la carpeta "Advanced" y cambie los valores de las siguientes entradas, por los que aquí se indican:

Hidden = "1"
HideFileExt = "0"
ShowSuperHidden = "1"

5. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Policies
\System

6. Haga clic en la carpeta "System" y busque y borre en el panel de la izquierda la siguiente entrada:

DisableCMD

7. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Policies
\Explorer

8. Haga clic en la carpeta "Explorer" y busque y borre en el panel de la izquierda la siguiente entrada:

NoFolderOptions

9. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run

10. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

11. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run

12. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

13. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon

14. Haga clic en la carpeta "Winlogon" y en el panel de la derecha, busque las entradas "Shell" y modifique su contenido, para que quede como se indica aquí:

Shell = "Explorer.exe"

15. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

16. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

17. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

18. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".

19. Cierre el editor del registro.

20. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).

Fuente: VSANTIVIRUS
[hr]


Archivo HOSTS | Antivirus NOD32 | Agnitum Outpost Firewall
Compartir
  #1  
Creado: 20-May-2006, a las 17:18 Vistas: 675
Categoria: Ultimas Amenazas de virus y sus variantes
Creado por: W-Bot W-Bot está desconectado (18-February-2005 | Colombia | 5.563 Mensajes.)
Respuesta

Etiquetas
brontokcj, caballo, gusano, internet


Temas Similares
» Brontok.BZ. Gusano de Internet y caballo de Troya 0
» Brontok.BX. Gusano de Internet y caballo de Troya 0
» Brontok.BS. Gusano de Internet y caballo de Troya 0
» Brontok.BL. Gusano de Internet y caballo de Troya 0
» Brontok.AY. Gusano de Internet y caballo de Troya 0
» Brontok.AO. Gusano de Internet y caballo de Troya 0
» Brontok.AG. Gusano de Internet y caballo de Troya 0
» Brontok.AF. Gusano de Internet y caballo de Troya 0
» Brontok.Z. Gusano de Internet y caballo de Troya 0
» Brontok.J. Gusano de Internet y caballo de Troya 0


Herramientas Buscar en Tema
Buscar en Tema:

Búsqueda Avanzada
Desplegado

Ir al Foro


» ComuniDAD
Inicio
Noticias de Actualidad
Apuntes, Monografias y Tareas
Telefonia, Celulares, TV, GPS, ISP, PDA
Programas Windows, Mac, Linux, etc.
Hardware, Electronica y Redes
Diseño Web y Programacion
Internet y Grandes Portales
Juegos, Consolas y Emuladores
Multimedia, Diseño y Animaciones
Peliculas, Series, Musica, Trailers, Videos, Parodias
Seguridad y Spyware
Salud, Bienestar, Familia y Esparcimiento
Economia, Negocios y Asuntos Legales
Hoteles, Viajes y Turismo
Mundo a Motor [Motos, Autos, etc]
Foros Generales (OFF TOPIC)
Calendario de Eventos
Administracion ComuniDAD



Ultimos Temas


La franja horaria es GMT -5. Ahora son las 23:45.


2010 ©
Powered by : vBulletin® Versión 3.8.8 Copyright ©2000 - 2019, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0
Sitemap 1 - Sitemap 2 - Sitemap 3 - Sitemap 4