Riler.NAA. Troyano que abre una puerta trasera

en Ultimas Amenazas de virus y sus variantes
TU PANEL DE CONTROL:
REGISTRAR
Wilkinsonpc Tienda Productos Servicios Recursos Gratuitos - Gratis Soporte Comunidad
Foros Qubitaria Ayuda de los Foros
Retroceder   Foros Comunidad : Seguridad, Spyware y Phishing : Ultimas Amenazas de virus y sus variantes
Ultimas Amenazas de virus y sus variantes Ultimas Amenazas de virus y sus variantes Conozca sobre las ultimas amenazas de virus, troyanos y gusanos a la seguridad de los sistemas operativos y programas del mundo informatico.

Riler.NAA. Troyano que abre una puerta trasera

Compartir


Nombre: Riler.NAA
Nombre NOD32: Win32/Riler.NAA
Tipo: Caballo de Troya de acceso remoto
Alias: Riler.NAA, BackDoor.Nuge, Generic.QLZ, Trj/Downloader.HXF, Troj/Riler-O, Trojan.Riler, Trojan.Riler.O, Trojan.Riler.o, Trojan.Win32.Riler.o, Trojan/Riler.o, W32/Bcbdll!tr, Win32/Riler.NAA
Fecha: 3/mar/06
Plataforma: Windows 32-bit
Tamaño: 83,810 bytes

Caballo de Troya que abre una puerta trasera (backdoor), en los equipos infectados.

Este componente intenta conectarse a un determinado sitio para recibir comandos de un usuario remoto (el sitio podría variar).

Cuando se ejecuta, crea los siguientes archivos:
c:\windows\system32\netsrv16.dll
c:\windows\system32\sporder.dll
c:\windows\system32\winmedl.dll
c:\windows\system32\winssi.exe

Donde NETSRV16.DLL contiene código malicioso y es parte del troyano.

SPORDER.DLL es un archivo del sistema que no contiene código malicioso, pero es usado por el troyano para su propio funcionamiento.

WINMEDL.DLL es un archivo de texto encriptado, que contiene la dirección a la que debe conectarse.

WINSSI.EXE es el ejecutable propiamente dicho del troyano.

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

El troyano también crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SynUSB Manager = "rundll32.exe netsrv16.dll,RunDll32"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
DisplayLog = "1"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Window
AppInit_Dlls = "netsrv16.dll"

El troyano no se propaga por si mismo. Puede llegar a nuestro PC al ser copiado manualmente en el sistema, o al ser descargado intencionalmente o mediante engaños de algún sitio malicioso, o de redes de intercambio de archivos P2P. Generalmente es liberado desde un archivo HTML o CHM malicioso.

---------------------------------------------------------------------------------------------------
REPARACION MANUAL

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por el atacante remoto, pueden aplicarse cambios en el sistema no contemplados en esta descripción genérica.
---------------------------------------------------------------------------------------------------
Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos detectados por el Antivirus.
Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

Editar el registro de Windows
Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Windows

3. Haga clic en la carpeta "Windows" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:

DisplayLog = "1"

AppInit_Dlls = "netsrv16.dll"

4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:

SynUSB Manager = "rundll32.exe SynUSB.dll,RunDll32"

6. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama (la carpeta WS2IFSL puede no existir):

HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\WS2IFSL

7. Haga clic en la carpeta "WS2IFSL" y bórrela.

8. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).

Fuente: VSANTIVIRUS
[hr]


Archivo HOSTS | Antivirus NOD32 | Agnitum Outpost Firewall
Compartir
  #1  
Creado: 16-Mar-2006, a las 16:31 Vistas: 243
Categoria: Ultimas Amenazas de virus y sus variantes
Creado por: W-Bot W-Bot está desconectado (18-February-2005 | Colombia | 5.560 Mensajes.)
Respuesta

Etiquetas
rilernaa, trasera


Temas Similares
» Virut.NAF. Infecta .EXE y .SCR, abre puerta trasera 0
» TrojanProxy.Agent.MM. Abre una puerta trasera 0
» Rinbot.AH. Captura información, abre puerta trasera 0
» Virut.NAE. Infecta .EXE y .SCR, abre puerta trasera 0
» Rinbot.U. Captura información, abre puerta trasera 0
» Virut. Infecta .EXE y .SCR, abre puerta trasera 0
» Rinbot.Q. Captura información, abre puerta trasera 0
» Rinbot.O. Captura información, abre puerta trasera 0
» Rinbot.F. Captura información, abre puerta trasera 0
» TrojanProxy.Agent.JI. Abre una puerta trasera 0


Herramientas Buscar en Tema
Buscar en Tema:

Búsqueda Avanzada
Desplegado

Ir al Foro


» ComuniDAD
Inicio
Noticias de Actualidad
Apuntes, Monografias y Tareas
Telefonia, Celulares, TV, GPS, ISP, PDA
Programas Windows, Mac, Linux, etc.
Hardware, Electronica y Redes
Diseño Web y Programacion
Internet y Grandes Portales
Juegos, Consolas y Emuladores
Multimedia, Diseño y Animaciones
Peliculas, Series, Musica, Trailers, Videos, Parodias
Seguridad y Spyware
Salud, Bienestar, Familia y Esparcimiento
Economia, Negocios y Asuntos Legales
Hoteles, Viajes y Turismo
Mundo a Motor [Motos, Autos, etc]
Foros Generales (OFF TOPIC)
Calendario de Eventos
Administracion ComuniDAD



Ultimos Temas

android aplicaciones cambiar cano canon dios error 15 chrome err_socket_not_connected gratis guadalinex impresora inicia instalar iphone mejores musica mx375 navegador operativo ordenador pixma sistema vino windod ¿de

La franja horaria es GMT -5. Ahora son las 19:40.


2010 ©
Powered by : vBulletin® Versión 3.8.7 Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0
Sitemap 1 - Sitemap 2 - Sitemap 3 - Sitemap 4