domingo, 1 de julio de 2012

El nuevo troyano Obvod.K

En España, el Instituto Nacional de Tecnologías de la Comunicación (INTECO) de  ibérica ha hecho que se ha creado un virus programado para desestabilizar la plataforma Windows. 
                                                                       
En realidad se trata del troyano Obvod.K, cuya programación permite al cyber-delincuente visitar websites sin que el usuario de la  donde se encuentra alojado se percate de esta navegación silenciosa. Obvod.K no se propaga de manera individual en la computadora, sino que depende de alguna descarga que el usuario haga en algún programa P2P o si visita una web-site infectada. Una característica importante de este troyano es que tiene la capacidad de crear 24 archivos con extensión .job para ejecutarse durante las 24 horas del día en intervalos de una hora. Posteriormente, puede conectarse a un servidor ubicado en un lugar remoto para recibir una cantidad de ficheros que están cifrados, los cuales son guardados en la carpeta de archivos temporales de Windows. 

            
En estas carpetas están una serie de páginas de Internet que Obvod.K debe visitar, asi como una serie de archivos que debe descargar. 

A partir de ese momento, Obvod.K comienza una navegación por Internet de manera automática, la cual consiste en hacer una visita a todas estas páginas, pero a modo de bajo perfil para que el usuario no se dé cuenta que está descargando malwares al ordenador. 

También, este troyano puede hacer una inyección de etiquetas iFrame a web-sites de publicidad en la ruta de navegación que el usuario mantenga. Por otra parte, puede hacer una modificación en el registro de Windows para que el navegador de Internet no tenga capacidad alguna de exhibir un cuadro de dialogo donde advierta al usuario de algún error en el momento que suceda un fallo en la navegación. 
                                                    
Ante esta amenaza, INTECO recomienda que se debe tener instalado en la computadora un antivirus y mantener al día a Windows en lo que tiene que ver con sus actualizaciones de seguridad automáticas, consiguiendo que no haya un agujero de seguridad disponible para Obvod.K. 

Nombre completo del virus: Trojan.Multi/Obvod.K@Otros 
Tipo de código: Trojan Caballo de Troya: programa que parece beneficioso o útil pero resulta ser malicioso en algún momento. No se propaga por si mismo. 
Plataformas afectadas: Multi: Afecta a las plataformas W32 Microsoft Windows de 32 bits, pudiendo afectar a Microsoft Windows Vista/XP/Server 2008/Server 2003/2000/NT/Me/98/95 / W64 Microsoft Windows de 64 bits, pudiendo afectar a Microsoft Windows Vista/XP/Server 2008/Server 2003 
Capacidad de residencia permanente: Sí. Se ejecuta automáticamente en cada reinicio del sistema 

Desinfección 

Si utiliza Windows Me, XP o Vista, y sabe cuándo se produjo la infección, puede usar la característica de "Restauración del Sistema" para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración). Si tiene alguna duda o problema sobre el funcionamiento de esta opción puede consultar guías sobre la Restauración en Windows XP o la Restauración en Windows Vista. 
-En caso de que no pueda volver a un punto de Restauración anterior o no le funcione, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. . A continuación siga estos pasos para la eliminación del virus: 
1Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos. 
2Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, busque algun anti-virus gratis 
3Elimine los siguientes ficheros: 
4%AllUsersProfile%Application Data[8 CARACTERES ALEATORIOS].exe 
5%windir%tasksat1.job 
6%windir%tasksat2.job 
7... 
8%windir%tasksat24.job 
9Nota: %AllUsersProfile% es una variable que hace referencia al directorio del perfil de All Users. 
Por defecto es C:/Documents and Settings/All Users (Windows NT/2000/XP) y C:/usuarios/default (Windows Vista y 7). 
Nota: %Windir% es una variable que hace referencia al directorio de instalación de Windows. 
Por defecto es C:Winnt (Windows NT/2000) o C:Windows (XP/Vista y 7). 
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero. 
10Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria). 
En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección "Administrador de Tareas", de la página http://cert.inteco.es/Proteccion/Recomendaciones/Procedimiento_a_seguir_en_caso_de_infeccion/Eliminar_librerias_DLL_y_EXE
A continuación hay que editar el registro para deshacer los cambios realizados por el virus. . Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable. 
Restaure las siguientes entradas del registro: 
Clave: HKCUSOFTWAREMicrosoftInternet ExplorerMain 
Valor: "DisableScriptDebuggerIE" = "yes" Clave: HKCUSoftwareMicrosoftWindowsCurrentVersionInt ernet SettingsZones3 
Valor: "2500" = "3" 
12Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje. 
13Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro. 
Related Posts Plugin for WordPress, Blogger...