lunes, noviembre 03, 2008

Nuevo virus que se propaga por msn Buxhome.exe

Se ha descubierto un nuevo virus que aprobecha el programa de mensajeria instantánea messenger para propagarse mediante un archivo con el siguiente mensaje:


El archivo al ser descargado tiene la imágen de una fotografia como si fuera un jpg para engañar a los usuarios y se infecten. Además el archivo es un .cab hecho con winrar que al ejecutarlo el virus se ejecuta automaticamente aprovechando la opción "self-extractor".

Copia los siguientes ficheros en la máquina infectada:

C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\TMP4351$.TMP


También crea el siguiente fichero y le crea un proceso para que se ejecute:

C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE


El archivo PA-PAC al ejecutarse enseña un mensaje como el siguiente y crea un archivo en la siguiente ruta:

Picture cant not be displayed


C:\WINDOWS\fxstaller.exe

Aparte también se conecta a un canal del irc logueandose con usuario y contraseña. Añadir que cambia el valor de gran cantidad de claves del registro y en el análisis que he hecho no descarto que añada algúna dll maliciosa.

5 comentarios:

Stormrage dijo...

hola, tengo una pregunta... dónde están los ficheros???

"Copia los siguientes ficheros en la máquina infectada:

C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\TMP4351$.TMP"

Unknown dijo...

Si es exacto, hoy me visito este virus, se instala en el regedit como fxstaller.exe, deben eliminarlo alli, ademas crea un ejecutable Buxhome, que en mi caso se instaló en Mis Documentos, Tambien deben sacarlo de la configuracion de Incio (msconfig)allí está como : fxstaller.exe.

Anónimo dijo...

A una amiga mia la ataco este mismo Virus de MSN que manda esos peligrosos links a todos los de la libreta de direcciones...

Lo pudimos eliminar con :

http://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html

Mike dijo...

Conoces alguna forma eficaz de quitarlo que no sea mediante desintalar el antivirus actual e instalar otro?

Stormrage dijo...

ok... ya lo eliminé, con el Malwarebytes

saludos

 
Contacto: albert_lopb@killtrojan.net