Se ha descubierto un nuevo virus que aprobecha el programa de mensajeria instantánea messenger para propagarse mediante un archivo con el siguiente mensaje:
El archivo al ser descargado tiene la imágen de una fotografia como si fuera un jpg para engañar a los usuarios y se infecten. Además el archivo es un .cab hecho con winrar que al ejecutarlo el virus se ejecuta automaticamente aprovechando la opción "self-extractor".
Copia los siguientes ficheros en la máquina infectada:
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\TMP4351$.TMP
También crea el siguiente fichero y le crea un proceso para que se ejecute:
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE
El archivo PA-PAC al ejecutarse enseña un mensaje como el siguiente y crea un archivo en la siguiente ruta:
Picture cant not be displayed
C:\WINDOWS\fxstaller.exe
Aparte también se conecta a un canal del irc logueandose con usuario y contraseña. Añadir que cambia el valor de gran cantidad de claves del registro y en el análisis que he hecho no descarto que añada algúna dll maliciosa.




lunes, noviembre 03, 2008
Albert López
Posted in: 

5 comentarios:
hola, tengo una pregunta... dónde están los ficheros???
"Copia los siguientes ficheros en la máquina infectada:
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\PA-PAC~1.EXE
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\TMP4351$.TMP"
Si es exacto, hoy me visito este virus, se instala en el regedit como fxstaller.exe, deben eliminarlo alli, ademas crea un ejecutable Buxhome, que en mi caso se instaló en Mis Documentos, Tambien deben sacarlo de la configuracion de Incio (msconfig)allí está como : fxstaller.exe.
A una amiga mia la ataco este mismo Virus de MSN que manda esos peligrosos links a todos los de la libreta de direcciones...
Lo pudimos eliminar con :
http://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html
Conoces alguna forma eficaz de quitarlo que no sea mediante desintalar el antivirus actual e instalar otro?
ok... ya lo eliminé, con el Malwarebytes
saludos
Publicar un comentario