Control de usuario
Patrocinadores
Estadísticas
Miembros:
334.634
Online:
1.546
Hilos:
1.380.653
Mensajes:
24.883.207
Stats

Índice de foros Noticias Internet

Nuevo gusano para Internet Exporer y Outlook Express

Moderadores: Benzo, jiXo

fostiator
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4599
Registrado: 10 Nov 2000
Ubicación: Marbella
Fotos: 2

Nuevo gusano para Internet Exporer y Outlook Express

Mensajepor fostiator 04 Oct 2003 10:57

Su nombre: QHosts/Delude, el troyano secuestrador.

Se trata de un nuevo troyano que infecta automáticamente un ordenador con sólo visualizar una página HTML con Microsoft Internet Explorer o Microsoft Outlook. No es muy peligroso, pero sí muy molesto ya que te modifica la configuración del TCP/IP. Ojo,se instala aún habiendo aplicado los parches más recientes del Explorer.

Como siempre recomendamos la instalación y uso de un buen navegador,gratuito y que no tiene tantos problemas: Mozilla (en su version lite, Firebird), Opera...

Fuente: Hispasec

Más.
Ultima edición por Alejo I el 04 Oct 2003 12:01, editado 1 vez

fostiator
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4599
Registrado: 10 Nov 2000
Ubicación: Marbella
Fotos: 2

Mensajepor fostiator 04 Oct 2003 10:59

QHosts/Delude es un troyano que tiene la capacidad de instalarse
automáticamente con sólo visualizar una página HTML con Internet
Explorer o bien un mensaje en formato HTML con Microsoft Outlook.

Esas páginas o mensajes HTML contienen un código VBScript (x.hta) que
contiene el troyano y se ejecuta con solo visualizar la página o
mensaje. Esto sucede incluso si se está al día de las actualizaciones
de seguridad, lo que incluye el último boletín acumulativo de
Microsoft publicado a finales de agosto.

Cuando consigue introducirse en un ordenador, este troyano realiza una
serie de cambios en la configuración del protocolo TCP/IP. Modifica
las direcciones de los servidores de DNS y crea un nuevo archivo HOSTS
para, de esta forma, poder redireccionar de forma transparente
determinadas peticiones de acceso a servicios de Internet como pueden
ser buscadores o directorios.

El troyano es fácilmente identificable debido a la serie de
modificaciones que realiza en el sistema infectado, que afectan al
acceso a determinadas páginas de Internet especialmente populares como
Google o Altavista.

Cuando se abre una página o mensaje HTML que contiene el código del
troyano, éste procede a descargar archivo AOLFIX.EXE en el directorio
temporal (%TEMP%) o en el directorio de sistema (%SYSTEM%). A
continuación lo ejecuta realizando estas operaciones:

1. Crea un directorio oculto c:\Bdtmp\Tmp
2. Dentro de este directorio, se genera un archivo batch, cuyo nombre
es un nombre aleatorio entre el 100 y el 9999. A continuación lo
ejecuta y lo borra.

Este archivo batch, por su parte, realiza estas acciones:

1. Crea los archivos %WinDir%\o.reg, %WinDir%\o2.reg y %WinDir%\o.vbs
2. Ejecuta los dos archivos .REG para aplicar una serie de
modificaciones en el registro:

En HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VxD\MS TCP
añade los siguientes valores:

* "EnableDNS"="1"
* "NameServer"=[Dirección IP indicada en el archivo batch]
* "Hostname"="host"
* "Domain"="mydomain.com"

De esta forma se modifica la dirección del servidor de DNS configurado
en el ordenador infectado para que, en su lugar, se utilice un
servidor de nombres bajo el control del creador del troyano.

En HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
modifica la configuración de Internet Explorer para que no
utilice ningún servidor intermedio (Proxy):

* "ProxyEnable"="0"
* "MigrateProxy"="0"

A continuación configura el buscador por defecto de Internet Explorer
para que se utilice Google (que posteriormente será también
redireccionado)

* HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
* "User Search Asst"="no"
* Search Page"="http://www.google.com"
* "Search Bar"="http://www.google.com/ie"

* HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchURL
* ""="http://www.google.com/keyword/%%s"
* "provider"="gog1"

* HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search
* "SearchAssistant"="http://www.google.com/ie"

Por último, añade el valor

"r0x"="your s0x"

en las siguientes claves del registro

* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Tcpip\Parameters\interfaces\windows
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Tcpip\Parameters\interfaces\windows

3. Crea un nuevo archivo HOSTS en %WinDir%\Help que contiene una
relación de nombres de dominio populares, apuntando a una dirección IP
fija. Para que el sistema utilice este archivo HOSTS, modifica
nuevamente el registro:

* HKEY_LOCAL_MACHINA\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
* "DataBasePath"="%SystemRoot%\Help"

4. Crea un archivo indicador de que el troyano se encuentra en el
sistema: %WinDir%\winlog

Una vez infectado, cualquier intento de acceder a determinadas
direcciones de Internet serán automáticamente redireccionadas hacia
una página con publicidad muy especifica.

Prevención

La forma más eficiente de prevenir este troyano en concreto consiste
en aplicar la versión más reciente del archivo de firmas del antivirus
presente en el ordenador. Afortunadamente se trata de un troyano
fácilmente identificable por los antivirus, por lo que no debería
ocasionar grandes problemas. De hecho, su grado de distribución puede
considerarse casi testimonial.

No obstante, para prevenir otros troyanos que utilicen la misma
técnica deberemos esperar a que Microsoft publique un nuevo parche
para Internet Explorer que impida la ejecución automática de scripts
VBScript con solo visualizar una página o un mensaje HTML. Este
parche, hoy por hoy, todavía no existe.
Imagen

No contesto consultas técnicas por privados o mail,hacedlas al foro,por favor,que para eso está.Gracias


User #182403 || Machine #80733
Socio Hispalinux: 5937

CaDeTe1
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4507
Registrado: 22 Jun 2003

Mensajepor CaDeTe1 04 Oct 2003 11:11

Esto es monotono, no hay dia (o por lo menos semana) que encuentren alguna vulnerabilidad.... A mi me da igual, uso Mozilla [+risas]

JrS-76
Avatar de usuario
...
 
Mensajes: 1621
Registrado: 14 Ago 2002

Mensajepor JrS-76 04 Oct 2003 11:11

Pues lo dicho http://mozilla.org (El Mejor Antivirus y parche de seguridad)

Retroakira
Avatar de usuario
Quid pro quo
 
Mensajes: 12407
Registrado: 12 Ene 2002
Ubicación: /home/akiravan

Mensajepor Retroakira 04 Oct 2003 11:14

Joder, no hay manera, no consigo ke rule ningun virus de esos en mi PC... seran cosas del Mozilla... [bye] [bye] [bye] [bye]
El gobierno de Tsolakoglou ha aniquilado toda esperanza para mi supervivencia, que estaba basada en una pensión muy digna que, yo solo, pagué durante 35 años sin ayuda del Estado. Y ya que mi avanzada edad no me permite un modo de responder activamente —aunque si un compañero griego fuera a coger un kalashnikov, yo estaría detrás de él—, no veo otra solución que darle este final digno a mi vida, ya que no me quiero ver buscando en los cubos de basura mis medios de subsistencia. Creo que esa juventud sin ningún futuro se levantará algún día en armas y colgarán a los traidores de este país en la plaza Syntagma, justo como hicieron los italianos con Mussolini en 1945.

Dimitris Christoulas

nandelbosc
Avatar de usuario
Adicto
 
Mensajes: 452
Registrado: 01 Dic 2001
Ubicación: olot

Mensajepor nandelbosc 04 Oct 2003 11:19

esto del explorer empieza a apestar. hace tiempo que tengo el mozila pero no lo uso. Ahora mismo me cargo el acceso al explorer!

Volk
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 508
Registrado: 25 May 2001

Otro más para la cuenta

Mensajepor Volk 04 Oct 2003 11:25

Es cierto van a 2 por mes de media. Desde que me puse el Firebird cada vez que sale una noticia de estas no puedo evitar sonreir maliciosamente [sati] . A ver si Mikrotxoff toma medidas al respecto (como dejar de hacer "software" [qmparto] ). Salu2.

Alejo I
Avatar de usuario
Let's keep the peace
 
Staff
Moderador Global
 
Mensajes: 22424
Registrado: 01 Sep 2000
Ubicación: Zaragoza

Mensajepor Alejo I 04 Oct 2003 11:26

Fosti, petardo, te he dicho mil veces que no escribas en el notepad y pegues, que luego la maquetación se va a tomar por tajas :p

Te lo he modificado un poco.

fostiator
Avatar de usuario
MegaAdicto!!!
 
Mensajes: 4599
Registrado: 10 Nov 2000
Ubicación: Marbella
Fotos: 2

Mensajepor fostiator 04 Oct 2003 11:38

Escrito originalmente por Alejo I
Fosti, petardo, te he dicho mil veces que no escribas en el notepad y pegues, que luego la maquetación se va a tomar por tajas :p

Te lo he modificado un poco.


yeyeyeyei,que esta vez lo he cortado en dos trozos ;)

pd: el proximo dia uso el quark ;)
Imagen

No contesto consultas técnicas por privados o mail,hacedlas al foro,por favor,que para eso está.Gracias


User #182403 || Machine #80733
Socio Hispalinux: 5937

chapapoto
Avatar de usuario
Habitual
 
Mensajes: 30
Registrado: 28 Ene 2003

Mensajepor chapapoto 04 Oct 2003 11:44

A seguir con Mozilla, y dormiremos más tranquilos [maszz]

Siguiente

Volver a Internet

¿Quién está conectado?

Usuarios navegando por este foro: No hay usuarios registrados visitando el foro y 0 invitados