- %windir%\system32\din.ip
- %windir%\system32\navwanvd.ini
- %windir%\system32\drivers\detect.htm
- %windir%\system32\drivers\s_detect.htm
- %windir%\system32\drivers\pt.htm
| Trojan/FakeAlert.T | |
| Nombre: |
Trojan/FakeAlert.T Alias: FakeAlert-T |
| Tipo: | Troyano |
| Tamaño: | 28167 bytes |
| Origen: | Internet |
| Destructivo: | NO |
| En la calle (in the wild): | SI |
| Detección y eliminación: | The Hacker 6.2 al 10/10/2007. |
Descripción:
Trojan/FakeAlert.T, troyano que al ejecutarse crea el siguiente archivo:
Nota:
- %windir% representa la carpeta de Windows (Ej. C:\WINDOWS, C:\WINNT).
Luego el gusano descarga los siguientes archivos potencialmente peligrosos:
Nota:
- %windir% representa la carpeta de Windows (Ej. C:\WINDOWS, C:\WINNT).
El gusano crea las siguientes
entradas de registro para lograr ejecutarse en
cada inicio de Windows:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active
Setup\Installed
Components\{Y479C6D0-OTRW-U5GH-S1EE-E0AC10B4E666}
"StubPath" = "%WINDIR%\system32\nusrmgr.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed
Components\{F146C9B1-VMVQ-A9RC-NUFL-D0BA00B4E999}
"StubPath" = "%WINDIR%\system32\nusrmgr.exe"
El troyano muestra ventanas de alerta
con uno de los siguientes contenidos:
Al hacer clíc en la ventana de alerta el explorador de internet mostrará la siguiente página web para descargar un falso AntiSpyware:
Finalmente el troyano se conecta a la siguiente dirección web para descargar archivos potencialmente peligrosos:
Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú