| Bagle.CK a CY. Elimina antivirus y descarga archivos
Nombres: Bagle.CK, Bagle.CL, Bagle.CM, Bagle.CN, Bagle.CO, Bagle.CP, Bagle.CQ, Bagle.CR, Bagle.CS, Bagle.CT, Bagle.CU, Bagle.CV, Bagle.CW, Bagle.CX, Bagle.CY Nombres NOD32: Win32/Bagle.CK, Win32/Bagle.CL, Win32/Bagle.CM, Win32/Bagle.CN, Win32/Bagle.CO, Win32/Bagle.CP, Win32/Bagle.CQ, Win32/Bagle.CR, Win32/Bagle.CS, Win32/Bagle.CT, Win32/Bagle.CU, Win32/Bagle.CV, Win32/Bagle.CW, Win32/Bagle.CX, Win32/Bagle.CY Tipo: Caballo de Troya y gusano de Internet Alias: Bagle.CK, Bagle.CL, Bagle.CM, Bagle.CN, Bagle.CO, Bagle.CP, Bagle.CQ, Bagle.CR, Bagle.CS, Bagle.CT, Bagle.CU, Bagle.CV, Bagle.CW, Bagle.CX, Bagle.CY, Email-Worm.Win32.Bagle.cz, Email-Worm.Win32.Bagle.df, Email-Worm.Win32.Bagle.dg, Email-Worm.Win32.Bagle.dk, Email-Worm.Win32.Bagle.dl, Email-Worm.Win32.Bagle.do, Email-Worm.Win32.Bagle.dp, Email-Worm.Win32.Bagle.ds, Email-Worm.Win32.Bagle.gen, I-Worm.Bagle.cz, I-Worm.Bagle.df, I-Worm.Bagle.dg, I-Worm.Bagle.dk, I-Worm.Bagle.dl, I-Worm.Bagle.do, I-Worm/Bagle, I-Worm/Bagle.FM, TR/Bagle.CV, TR/Bagle.CW, TR/Bagle.CX, TR/Bagle.CZ, TR/Bagle.DA, TR/Bagle.DC, TR/Bagle.Gen.B, Trj/Mitglieder.EW, Trj/Mitglieder.FA, Trj/Mitglieder.FB, Troj/BagDl-Gen, Troj/BagleDl-U, Trojan/Bagle.CV, Trojan/Bagle.CW, Trojan/Bagle.CX, Trojan/Bagle.CZ, Trojan/Bagle.DA, Trojan/Bagle.DC, Trojan/Bagle.Gen.B, W32/Bagle, W32/Bagle.CQ@mm, W32/Bagle.CS@mm, W32/Bagle.cz, W32/Bagle.CZ-mm, W32/Bagle.DA-mm, W32/Bagle.DA-tr, W32/Bagle.df, W32/Bagle.dg, W32/Bagle.DS, W32/Bagle.DU, W32/Bagle.DV, W32/Bagle.DW, W32/Bagle.EB, W32/Bagle.EE, W32/Bagle.EK.worm, W32/Bagle.gen, W32/Mitglieder.fam-tr, W32/Mitglieder.FJ, W32/Mitglieder.FK, W32/Mitglieder.FL, W32/Mitglieder.FM, W32/Mitglieder.FN, W32/Mitglieder.FP, W32/Mitglieder.FQ, W32/Mitglieder.gen, Win32.Bagle.10.Gen@mm, Win32.Bagle.CI, Win32.Bagle.CH, Win32.Bagle.DA@mm, Win32.Bagle.DD@mm, Win32.Bagle.DF@mm, Win32.Bagle.DG@mm, Win32.Bagle.DH@mm, Win32.Bagle.DI@mm, Win32.Bagle.DJ@mm, Win32.Bagle.JK@mm, Win32.Glieder.BN, Win32.HLLM.Beagle.31323, Win32.HLLM.Beagle.34316, Win32.HLLM.Beagle.35146, Win32/Bagle.31416!Worm, Win32/Bagle.CK, Win32/Bagle.CL, Win32/Bagle.CM, Win32/Bagle.CN, Win32/Bagle.CO, Win32/Bagle.CP, Win32/Bagle.CQ, Win32/Bagle.CR, Win32/Bagle.CS, Win32/Bagle.CT, Win32/Bagle.CU, Win32/Bagle.CV, Win32/Bagle.CW, Win32/Bagle.CX, Win32/Bagle.CY, Win32/Glieder!ZIP!Trojan, Win32/Glieder.BN!Trojan, Win32/Glieder.BO!ZIP!Trojan, Win32/Glieder.BP!Trojan, Win32/Glieder.BQ!ZIP!Trojan, Win32/Glieder.BU!ZIP!Trojan, Win32:Beagle-DZ, Win32:Beagle-EC, Win32:Beagle-ED, Win32:Beagle-EF, Win32:Beagle-EH, Win32:Beagle-EJ, Win32:Beagle-EK, Worm.Bagle.BT-1, Worm.Bagle.BU, Worm.Bagle.Gen-5, Worm.Beagle.De, Worm.Beagle.Df Fecha: 20/set/05 Plataforma: Windows NT, 2000, XP Tamaño: 17 KB a 36 KB Variantes del Bagle reportadas entre el 19 y el 20 de setiembre de 2005, todas enviadas en forma masiva por medio de spam, en mensajes con el gusano en un adjunto con extensión .ZIP, conteniendo archivos con alguno de los siguientes nombres (entre otros):
03.exe 09_price.exe 20_09.exe 20_price.exe price.exe price_list.exe prince_09.exe prs.exe
Cuando se ejecuta, para intentar engañar al usuario abre el bloc de notas, y luego se copia a si mismo en la siguiente ubicación:
c:\windows\system32\winshost.exe
Crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run winshost.exe = "c:\windows\system32\winshost.exe" HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run winshost.exe = "c:\windows\system32\winshost.exe"
También crea las siguientes claves del registro como marca de infección:
HKEY_CURRENT_USER\Software\FirstRun FirstRunRR = "dword:00000001" HKEY_USERS\.DEFAULT\Software\FirstRun FirstRunRR = "dword:00000001"
Y modifica las siguientes entradas
HKLM\SYSTEM\CurrentControlSet\Services\Alerter Start = "dword:00000004" HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess Start = "dword:00000004" HKLM\SYSTEM\CurrentControlSet\Services\wuauserv Start = "dword:00000004"
Luego, el troyano libera el siguiente archivo:
c:\windows\system32\wiwshost.exe
WIWSHOST.EXE se trata en realidad de un DLL (Dynamic Link Library), que se intentará inyectar en el proceso del Explorer.exe utilizando la función "CreateRemoteThread". Esta función existe solo en Windows con tecnología NT (NT, 2000, XP). La misma, crea un hilo nuevo en cualquier proceso y ejecuta su código. Luego de la inyección de código, WINSHOST.EXE finaliza su ejecución, y el proceso malicioso llamado WIWSHOST permanece ejecutándose encubierto dentro de la tarea del propio Explorer. Sobrescribe el archivo HOSTS en "c:\windows\system32\Drivers\etc\hosts" (en esa ubicación en Windows NT, 2000 y XP), con la siguiente información (esto deja el archivo HOSTS con su configuración por defecto):
127.0.0.1 localhost
El troyano también es capaz de finalizar numerosos programas de seguridad (antivirus y cortafuegos). Para ello, intentará deshabilitar cualquier servicio en ejecución con los siguientes nombres:
Ahnlab task Scheduler alerter AlertManger AVExch32Service avg7alrt avg7updsvc AvgCore AvgFsh AvgServ avpcc AVPCC AVUPDService AvxIni awhost32 backweb client - 4476822 BackWeb Client - 7681197 backweb client-4476822 BlackICE CAISafe ccEvtMgr ccPwdSvc ccSetMgr ccSetMgr.exe DefWatch dvpapi dvpinit fsbwsys fsdfwd FSDFWD F-Secure Gatekeeper Handler Starter FSMA KAVMonitorService kavsvc KLBLMain McAfee Firewall McAfeeFramework McShield McTaskManager mcupdmgr.exe MCVSRte MonSvcNT navapsvc Network Associates Log Service NISSERV NISUM NOD32ControlCenter NOD32Service Norman NJeeves Norman ZANDA Norton Antivirus Server NPFMntor NProtectService NSCTOP nvcoas NVCScheduler nwclntc nwclntd nwclnte nwclntf nwclntg nwclnth NWService Outbreak Manager Outpost Firewall OutpostFirewall PASSRV PAVFNSVR Pavkre PavProt PavPrSrv PAVSRV PCCPFW PersFW PREVSRV PSIMSVC ravmon8 SAVFMSE SAVScan SBService schscnt SharedAccess sharedaccess SmcService SNDSrvc SPBBCSvc SweepNet SWEEPSRV.SYS Symantec AntiVirus Client Symantec Core LC Tmntsrv V3MonNT V3MonSvc VexiraAntivirus VisNetic AntiVirus Plug-in vsmon wuauserv XCOMM
También intentará borrar archivos con los siguientes nombres, de todas las unidades de disco en que los mismos se ejecuten:
a5v.dllve6tre5dir.dll AUPD1ATE.EXE AUPDATE.EXE av.dll Av1synmgr.exe Avc1onsol.exe Avconsol.exe avg23emc.exe avgc3c.exe avgcc.exe avgemc.exe Avsynmgr.exe C1CSETMGR.EXE c6a5fix.exe cafix.exe CC1EVTMGR.EXE cc1l30.dll ccA1pp.exe ccApp.exe CCEVTMGR.EXE ccl30.dll CCSETMGR.EXE ccv1rtrst.dll ccvrtrst.dll CM1Grdian.exe CMGrdian.exe is5a6fe.exe isafe.exe K2A2V.exe KAV.exe kav12mm.exe kavmm.exe LUAL1L.EXE LUALL.EXE LUI1NSDLL.DLL LUINSDLL.DLL Luup1date.exe Luupdate.exe Mcsh1ield.exe Mcshield.exe mysuperprog.exe NAV1APSVC.EXE NAVAPSVC.EXE NPFM1NTOR.EXE NPFMNTOR.EXE outp1ost.exe outpost.exe RuLa1unch.exe RuLaunch.exe s1ymlcsvc.exe SND1Srvc.exe SNDSrvc.exe SP1BBCSvc.exe SPBBCSvc.exe symlcsvc.exe Up222Date.exe Up2Date.exe vetredir.dll Vs1Stat.exe vs6va5ult.dll Vshw1in32.exe Vshwin32.exe VsStat.exe vsvault.dll zatu6tor.exe zatutor.exe zl5avscan.dll zlavscan.dll zlcli6ent.exe zlclient.exe zo3nealarm.exe zonealarm.exe
También intentará finalizar los siguientes procesos:
ATUPDATER.EXE AUPDATE.EXE AUTODOWN.EXE AUTOTRACE.EXE AUTOUPDATE.EXE AVPUPD.EXE AVWUPD32.EXE AVXQUAR.EXE CFIAUDIT.EXE DRWEBUPW.EXE ESCANH95.EXE ESCANHNT.EXE FIREWALL.EXE ICSSUPPNT.EXE ICSUPP95.EXE LUALL.EXE MCUPDATE.EXE NUPGRADE.EXE OUTPOST.EXE UPDATE.EXE UPGRADER.EXE
Intentará descargar y ejecutar otros archivos desde numerosos servidores de Internet. Al momento actual, ninguno de los archivos estaba disponible. Si logra descargarlo, lo copia en la carpeta de Windows, e intentará ejecutarlo. Reparación manual IMPORTANTE: Note que estas instrucciones de limpieza se dan únicamente como una guía de referencia, ya que la recuperación de los archivos sobrescritos, dependerá del daño causado por el troyano desde el momento de ocurrida la infección, hasta el momento de su detección. Sobre el componente troyano Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema. ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Antivirus Actualice sus antivirus con las últimas definiciones, luego siga estos pasos: 1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo: Cómo iniciar su computadora en Modo a prueba de fallos.
Iniciar en modo prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros. 3. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados. 4. Borre todos los archivos detectados como infectados. Borrar manualmente archivos agregados por el virus Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus". Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje". Editar el registro Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada. 1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER 2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_USERS \.DEFAULT \Software \FirstRun
3. Haga clic en la carpeta "FirstRun" y bórrela. 4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \FirstRun
5. Haga clic en la carpeta "FirstRun" y bórrela. 6. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER \Software \Microsoft \Windows \CurrentVersion \Run
7. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus". 8. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \Run
9. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus". 10. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet \Services \Alerter
11. Haga clic en la carpeta "Alerter" y cambie el valor de la entrada "Start" por el siguiente valor:
Start = "dword:00000004"
12. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet \Services \SharedAccess
13. Haga clic en la carpeta "SharedAccess" y cambie el valor de la entrada "Start" por el siguiente valor:
Start = "dword:00000002"
14. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet \Services \wuauserv
15. Haga clic en la carpeta "wuauserv" y cambie el valor de la entrada "Start" por el siguiente valor:
Start = "dword:00000002"
16. Use "Registro", "Salir" para salir del editor y confirmar los cambios. 17. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar). Restaurar archivo HOSTS 1. Utilizando el Explorador de Windows, busque el archivo HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\ c:\windows\system32\drivers\etc\ c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS). Seleccione "Seleccionar el programa de una lista", "Aceptar", y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE "Utilizar siempre el programa seleccionado para abrir este tipo de archivos". 3. Borre todas las líneas que comiencen con un número, salvo las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas. 5. Si utiliza algún programa anti-spyware o anti-adware que modifique el archivo HOSTS para protegerlo de ciertos parásitos, vuelva a ejecutar ese programa para actualizar el archivo HOSTS con dicha información. Información adicional Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF) Para activar ICF en Windows XP, siga estos pasos: 1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red). 2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas. 3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos. 4. Seleccione Aceptar, etc. Mostrar las extensiones verdaderas de los archivos Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así: 1. Ejecute el Explorador de Windows 2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'. 3. Seleccione la lengüeta 'Ver'. 4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar. 5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar. En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'. En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'. 6. Pinche en 'Aplicar' y en 'Aceptar'. Limpieza de virus en Windows Me y XP Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft (c) VSAntivirus |