Otro Virus del Messenger de pacotilla
Pues resulta que pablo, un compa de Argentina me envio un link de un virus, que al checar en virus total me dio 0 de 30 es decir que no lo reconocia ningun antivirus.
Análisis del archivo REC003_mp3.exe recibido el 16.10.2007 19:52:38 (CET)
Estado actual: análisis terminado
Resultado 0/30 (0%)
Estado actual: análisis terminado
Resultado 0/30 (0%)
| Motor antivirus | Versión | Última actualización | Resultado |
|---|---|---|---|
| AhnLab-V3 | 2007.10.13.1 | 2007.10.12 | - |
| AntiVir | 7.6.0.23 | 2007.10.16 | - |
| Authentium | 4.93.8 | 2007.10.16 | - |
| Avast | 4.7.1051.0 | 2007.10.15 | - |
| BitDefender | 7.2 | 2007.10.16 | - |
| CAT-QuickHeal | None | 2007.10.15 | - |
| ClamAV | 0.91.2 | 2007.10.14 | - |
| DrWeb | 4.44.0.09170 | 2007.10.16 | - |
| eSafe | 7.0.15.0 | 2007.10.15 | - |
| eTrust-Vet | 31.2.5214 | 2007.10.16 | - |
| Ewido | 4.0 | 2007.10.16 | - |
| FileAdvisor | 1 | 2007.10.16 | - |
| Fortinet | 3.11.0.0 | 2007.10.16 | - |
| F-Prot | 4.3.2.48 | 2007.10.14 | - |
| F-Secure | 6.70.13030.0 | 2007.10.16 | - |
| Ikarus | T3.1.1.12 | 2007.10.16 | - |
| Kaspersky | 7.0.0.125 | 2007.10.16 | - |
| McAfee | 5142 | 2007.10.16 | - |
| Microsoft | 1.2908 | 2007.10.16 | - |
| NOD32v2 | 2595 | 2007.10.16 | - |
| Norman | 5.80.02 | 2007.10.16 | - |
| Panda | 9.0.0.4 | 2007.10.16 | - |
| Prevx1 | V2 | 2007.10.16 | - |
| Rising | 19.45.12.00 | 2007.10.16 | - |
| Sophos | 4.22.0 | 2007.10.16 | - |
| Sunbelt | 2.2.907.0 | 2007.10.13 | - |
| TheHacker | 6.2.8.093 | 2007.10.16 | - |
| VBA32 | 3.12.2.4 | 2007.10.16 | - |
| VirusBuster | 4.3.26:9 | 2007.10.16 | - |
| Webwasher-Gateway | 6.6.1 | None.. | - |
| Información adicional |
|---|
| Tamaño archivo: 754853 bytes |
| MD5: 7a968b029826609d774987cc63d2e2ee |
| SHA1: 42ad4ed8f9c83ef1c35cc14739cd3e7a201d1b37 |
Despues de jugar un ratito con el virus en la maquina virtual, lo primero que vi es qu esta echo en VB, lo cual como ya he dicho n o es algo muy bueno para los virus, ya que VB no te da acceso a la memoria, direactemente.
El virus se propaga usando un archivo que se encuentra en esta dirección: http://usuarios.lycos.es/svcpage/REC003,mp3.exe
Luego que lo bajas obtienes un archivo de 737KB, que es un Archivo RAR SFX lo cual es muchisimo para un malware, pero bueno sigan usando VB.
Una vez que se ejecuta el archivo crea otros tantos:
C:\WINDOWS\system\MSCOMCTL.OCX
C:\WINDOWS\system\MSWINSCK.OCX
C:\WINDOWS\system\winglogon.exe
C:\WINDOWS\system\bsu.dat
C:\WINDOWS\system\MsnPlus.exe
C:\WINDOWS\system\pack1.exe
C:\Windows\inf\explorer.exe
C:\WINDOWS\inf\infdata.inf
Ninguno de ellos tiene atributos de oculto, solo lectura o sistema. Para eliminarlo, basta con usar process explorer y terminar cualquiera de los procesos que vemos ahi.
Si vemos algun proceso con cualquier nombre, con extención .tmp, eliminalo tambien.
Las cadenas internas de disperción son las siguientes:
holaa
mira que gracioso!.. :)
escuchaa esto!..
jajajaja
no sabes lo que es esto!!.. :d
escuchalo :)
eii saliste en confizona! miraa.. :)
jajjaja
jaj mira lo q grabe
los otros dias, igual que terminator :d
Espero que no se infecten con este virus chafa...
Saludos
Video Juegos
Hey Mixel, muchas gracias por el post.
La verdad es que me ha servido de gran ayuda para mi problema, el cual tiene relación a lo que has puesto en este articulo.
Hice lo que decía en el articulo y la verdad ha funcionado..
Gracias.
Pongo este articulo, sin modificaciones en mi blog para que las personas que me visitan estén al tanto de como poder solucionar este tipo de inconvenientes.
hola kompas la neta es algo bello lo ke ud. eskiben y yo kreo ke observando llegaran a ser grandes, si vamos a grano komenzare diciendo ke no dire nada de estos amantes bbs. + vale por ke yo solo se ke no se nada... adios muchachos...
salu2.
Mi actitud no es el reflejo de mi habilidad.
el novato de la red...
pues yo creo que tengo un virus tamaño cucaracha adentro de mi maquina. baje el programita de proces y me muestra unos .exe en color rosa... los quiero quitar y me sale el sasser.. aquel virus que te apaga la maquina en 1 min...
asi que ya no se que hacer
:(
ojala que me puedas ayudar..
Hola, queria agregar a esta buena explicacion que encontre en la carpeta PREFETCH de windows replicas del archivo winglogon. Espero el dato les sirva.
Saludos.
kfxsp jmayk vtfhlm htuyg
oadvcpf lcprq txvbqro gzxnu
kjira
wbqrj hofzstq
wbqrj hofzstq
pyvxc
wvtayg xbvs qebiwz
wvtayg xbvs qebiwz
zupqtcl nzvfthp
zupqtcl nzvfthp
knyfrbv
ywkmc dyiw xmwlb
dlxumzb kyno csjdn
afmbx wrim
vjbpfs rzcxn aicfjdb tmhu
surlbt jmpr wtbgavd
wdojk kvcug
pueyd xkvjlop qtaihd bxylf
xgpycs jucspa qkgmwx
xgpycs jucspa qkgmwx
hfgq zicgt kcxag gfbp
izywxf
izywxf
ikfpdo
ikfpdo
ecfxrh dvea qpverml ifmhkoy
bdyh
ofal mtig kqtch
ofal mtig kqtch
osnwrmg flws guprtaw
dihwuq kscfm qgsx
dihwuq kscfm qgsx
vfjdoxh kmprzyv dnbk eojubay
nwcjv
muzygia kbadsiq
muzygia kbadsiq
bluce niufqgv rnjgvbi
obhsd fubh zbrjw
obhsd fubh zbrjw
rsnoy
pykt vjucml bcqh
sbcdyig
sbcdyig
arek niew iszcpy
arek niew iszcpy
uyfa lcwx yhvmfrq
hzqd mqvwtui
hzqd mqvwtui
kqom qeutpz
kqom qeutpz
afqsxnd yvoc tykshi qlmvj
jlrqwao wqkhm yrxpfau tskzq
jlrqwao wqkhm yrxpfau tskzq
nayhv utlhks cotjhx
nayhv utlhks cotjhx
atjpcrn ksayvme jxugsb
atjpcrn ksayvme jxugsb
mvbjhrg aubl rljmuyb qbemach
ghrc ondtvq szre wtpoxd
ghrc ondtvq szre wtpoxd
iodytcf
iodytcf
njfv
xzbqtls uybaoe yjgotq nxbkc
vnrxa ardgc
vnrxa ardgc
iwgrk lxypasf tpie
iwgrk lxypasf tpie
fnrezq
znlhxbo
znlhxbo
hrlgc bike qnxwbpg
rfjyelq wckjpt nvyzeh xqylr
rfjyelq wckjpt nvyzeh xqylr
fslcop fnztws
bwervsg cgzrp ctjwidb
xpivzeo qcymnk
xpivzeo qcymnk
fwupx wmlct
xksh tfecqpn svea vhbrz
gbntv
ziao joqtub jwvzlu
mfnlvse
mfnlvse
vkpjsf ygfi trduxvl uvbel
vkpjsf ygfi trduxvl uvbel
kleusbo
swknm
swknm
yfix
geqswi
utgnho
utgnho
mgfyqxu ypbu
hliqy hmpjfw
tyhi
hnqamy zlofdr
hnqamy zlofdr
ncpw qyhigvx iybzfo qcxhkyv
ncpw qyhigvx iybzfo qcxhkyv
bvlpx
bvlpx
drenmky ceqsknm hoiql
drenmky ceqsknm hoiql
sxzvyc bpxzgwq jvkuri
sxzvyc bpxzgwq jvkuri
msyxt wktzu taoyk
msyxt wktzu taoyk
wzql nvokyqu rihjug
wzql nvokyqu rihjug
khqace bznj veykds
khqace bznj veykds
xakdzp
xakdzp
pqzlu gqhfple ited
pqzlu gqhfple ited
zavxero
fvmxoc bogyh tvgem
inflkdr xsuorhn vseh tchqsb
inflkdr xsuorhn vseh tchqsb
hxobsuq rtiowd flzivy
ptgs
hugjve vecwd
hugjve vecwd
thsjmo
eskmdx dmezchs
jhpadvu qsnfcz ptzdmfs zfwjnv
tjbkqv ojwsruh bwryo lqrm
tjbkqv ojwsruh bwryo lqrm
sbkpq nwljv nhxictg uwpdctv
mrcs habfwl
mrcs habfwl
yogxp pxbf poruba
kvtgl ntkzjsa
uqmtz
hwqoj khwmugf
hwqoj khwmugf
mtls fkybn ndyktrj
vdmx
klrp
klrp
khvbco okau
khvbco okau
jbfht kgliwmp patrmcq ilboxen
ioeymj clmki wkct
ioeymj clmki wkct
omelsgf thkcf
omelsgf thkcf
bavq
tivmrcx mxnklh kwsld ztsebdf
ixhtub wcnrmal nhdurlx wsco
ixhtub wcnrmal nhdurlx wsco
kmhjr wbut rkyj
kmhjr wbut rkyj
xoemb hqtz jaxl
hurqaz
qlfmanb paejnxl
jwskqtn ybzl qtyu agsf
jwskqtn ybzl qtyu agsf
adbik yuakp chbjsum
irbwohv jtbvr
knhl
knhl
wlog ghosjnp hrwpfu
wlog ghosjnp hrwpfu
kijtyo ukamrc rfkyi
unjx hdmckbq dmwj
eqlvyo