Troyano ANICMOO.Q (SOLUCIONADO)

Cerrado
jacotasa
Mensajes: 99
Registrado: 13 Ago 2005, 04:42
Ubicación: Hermosillo, Sonora, en México
Contactar:

Troyano ANICMOO.Q (SOLUCIONADO)

Mensaje por jacotasa » 21 Nov 2005, 01:23

Mi antivirus me detectó este troyano en un archivo temporal de internet... Sin envargo no lo pudo eliminar por lo que lo mandó a cuarentena.



[img]http://mx.geocities.com/jacotasa/estomarca.jpg[/img]



Pero que hará este troyano, pues no he encontrado informaciòn de él (Ya mandé a mi firma antivirus el archivo para su análisis, pero no me han dado respuesta).



Saludos y ojalá me puedan ayudar (aunque mi PC no presenta ningún mal funcionamiento a la fecha, no vaya a ser).
Es bueno ver a un ser humano enfrentar sus problemas, pero considero mejor verlo ayudando a enfrentar los problemas a otros.

JACOTASA

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 21 Nov 2005, 05:55

Probablemente se trata de un Downloader.Trojan, y podría ser por culpa de no tener el parche MS05-002 instalado (compruebalo lanzando un windowsupdate)



En cualquier caso, parece que lo ha movido a cuarentena, y si es asi ya lo tienes fuera de circulacion.



Si quieres salir de dudas, envianos una copia del fichero en cuestion a zonavirus@satinfo.es anexado a un mail en cuyo texto indiques referencia "REF SPLOIT", y tras analizarlo, te contestaremos como respuesta de este Tema.



saludos



ms, 21-11-2005

jacotasa
Mensajes: 99
Registrado: 13 Ago 2005, 04:42
Ubicación: Hermosillo, Sonora, en México
Contactar:

ya envié el archivo

Mensaje por jacotasa » 22 Nov 2005, 04:33

Ya les envié el archivo.



Me puse a investigar al respecto y me topé que con uno de los parches que se incluyeron en el SP2 ya está controlado.



Yo tengo todos los parches y actualizaciones al día, por lo que creo que por eso no me afectó el sistema, sin embargo este archivo lo encontró el antivirus en una de las búsquedas manuales que hago cada semana.



Saludos y en espera de alguna recomendación, quedo de ustedes.
Es bueno ver a un ser humano enfrentar sus problemas, pero considero mejor verlo ayudando a enfrentar los problemas a otros.

JACOTASA

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Nov 2005, 07:38

Efectivamente, el MS05-002 corrige la vulnerabilidad que usa este malware, pero se puede copiar el fichero o unm programa que lo integre, a pesar del parche, otra cosa es la infeccion o propositos que tuviera prevista su ejecucion.



En cuanto llegue a la oficina voy a perseguir la muestra enviada y te informo



saludos



ms, 22-11-2005

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 22 Nov 2005, 11:18

Recibido y analizado el fichero enviado, resulta estar encriptado con XOR - FF y una vez desencriptado nos ofrece la siguiente informacion:




[quote]VSBF, Ú C : \ D o c u m e n t s a n d S e t t i n g s \ T u N o m b r e \ C o n f i g u r a c i ó n l o c a l \ A r c h i v o s t e m p o r a l e s d e I n t e r n e t \ C o n t e n t . I E 5 \ O 7 8 9 S B C D s p l o i t [ 1 ] . a n r WinNT KernelMode Driver ￾CRIFFœ ACONanih| $ w‚@ ëd￾￾w‚@ ëd￾￾ëT￾￾w‚@ ëT￾￾w‚@ ëD￾￾w‚@ ëD￾￾w‚@ ë4￾￾w‚@ ë4￾￾w‚@ ë$￾￾w‚@ ë$￾￾w‚@ ë￾￾w‚@ ë￾￾w‚@ w‚@ ￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾éÁ V3Àd‹@0…Àx‹@‹p­‹@ë ‹@4￾@|‹@<^Ã`‹l$$‹E<‹T(xÕ‹J‹Z Ýã4I‹4‹õ3ÿ3Àü¬„Àt ÁÏ

øëô;|$(uá‹Z$Ýf‹K‹ZÝ‹‹Å‰D$a ŽNì~Øâs˜þŠ6/pUrlmon.dll c:\loader.exe ¤¸¸¼öã㥪¾­¡©®¥¶â®¥¶ã¨ ã £­¨­¨ºøÿÿâ©´© è:þÿÿ‹Øè ^￾î[ ‹þ3É­PSèBþÿÿ‰￾Aƒùuï￾vVÿ‹ØÿwSè(þÿÿ‰G3ÉQQ¬„ÀuûV‹Þ¬„ÀuûV3ÀPW‹þ¬„Àt4̪ëô_3öÿWj SÿWVÿW¸4 ¹￾ +

ä0@ ƒé;Áv-Ph6@ h`6@ èE ƒÄ￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾￾[/quote]


(donde pone <T u N o m b r e> indicaba en UNICODE tu nombre real, que hemos omitido por confidencialidad)



en el cual se puede ver donde estaba ubicado y el nombre que tenía antes , y algo que noslleva a pensar que puedes tener dos ficheros relacionados con él:



/pUrlmon.dll c:\loader.exe



Buscalos y si los encuentras mos lo dices.



AParte de ellos, este fichero que estaba en la carpeta temporal ya fue detectado por el antivirus y puesto en cuarentena, por lo que está fuera de uso y puede borrarse.



Los ficheros temporales de Internet pueden eliminasre desde las <herramientas del propio navegador, o si quieres con nuestra utilidad ELITEMPO:





ELITEMPO

http://www.zonavirus.com/datos/descargas/70/EliTempo.asp



y esta carpeta contiene el proceso intermedio donde los mails, los ficheros utilizados por las webs y demas, son examinados por el antivirus antes de ser procesados, para determinar sui estan infectados, y si es el caso, es eliminan o pasan a cuarentena.



Este formaba parte de un downloader, presuntamente controlado, por lo que probablemente no tendrás ya los ficheros antes indicados, pero nos informas sobre ello, gracias



saludos



ms, 22-11-005

jacotasa
Mensajes: 99
Registrado: 13 Ago 2005, 04:42
Ubicación: Hermosillo, Sonora, en México
Contactar:

Pues efectivamente ya no están

Mensaje por jacotasa » 23 Nov 2005, 00:29

Pues efectivamente, ya no está ni la librería [i]pUrlmon.dll[/i], ni el ejecutable [i]loader.exe[/i]; los busqué en modo normal y también seguro, en ambos caso desactivando la opción de "[i]Ocultar archivos ocultos y de sistema[/i]" y nada, ya no hay nada.



Lo que hice fue eliminar todo los temporales con el EliTempo, además de borrar el archivo en cuarentena... y con esto, lancé un antivirus Online y ya no me detectaron nada.



Así es que creo que no hubo consecuencias al respecto.



Saludos y muchas gracias por todo. Si hay algún comentario extra, adelánte, si no, les agradezco el apoyo.
Es bueno ver a un ser humano enfrentar sus problemas, pero considero mejor verlo ayudando a enfrentar los problemas a otros.

JACOTASA

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 23 Nov 2005, 04:06

Pues nada, detenido el bicho a tiempo, solo quedaron trazas de su paso en dicho temporal, y consecuentemente movido a la carpeta de cuarentena, ya fuera de circulacion.



Nos alegramos de haber podido ayudarte al respecto, y solucionado el prblema, procedemos a cerrar el Tema



saludos



ms, 23.11.2005

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”