Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Las Noticias
Galería
Chat

Controlado desde el 19/10/97 por NedStat

VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.
Es usted nuestro visitante número  desde el 12 de agosto de 1996

Trojan: Troj/Mine (Cool). Roba las claves de usuarios de AOL
 
VSantivirus No. 210 - Año 5 - Sábado 3 de febrero de 2001

Nombre: Troj/Mine (Cool)
Tipo: Caballo de Troya
Alias: Trojan.Cool, Trojan.AOL.Cool, Mine, APSTrojan.qa, APStrojan.qu
Tamaño: 77,855 bytes

Este troyano fue reportado (y conocido por todos los antivirus), desde hace ya un año. Sin embargo, debido a una versión con algunas pequeñas modificaciones que ha estado circulando en las últimas horas, ha ocupado las páginas de cierta prensa, aunque no amerita un riesgo de la magnitud conque allí se anuncia, ya que es perfectamente identificado por cualquier antivirus al día.

Es un troyano, escrito en Visual Basic 5, residente en memoria que afecta la versión 4.0 (y tal vez 5.0) del software cliente de AOL (American On Line), y roba información (claves, etc.) de los usuarios de este servicio, aunque no hay reportes de esto último.

Nota: no confundir este troyano con un HOAX con el nombre "Hey You virus".

El troyano, usualmente arriba en un mensaje como este:

Asunto: Hey You
Texto:
hey i finally got my pics scanned..theres like 5 or 6 of them..so just download it and unzip it..and for you people who dont know how to then scroll down..tell me what you think of my pics ok?

if you dont know how to unzip then follow these steps

When you sign off, AOL will automatically unzip the file, unless you have turned this feature off in your download preferences.

If you want to do it manually then

On the My Files menu on the AOL toolbar, click Download Manager.

In the Download Manager window, click Show Files Downloaded.

Select my file and click Decompress.


Archivo adjunto: MINE.EXE (77,855 bytes)

Cuando este archivo es abierto (doble clic) el trojan se instala a si mismo en tres ubicaciones, en todos los casos con los atributos de oculto (+H):

C:\msdos98.exe
C:\Windows\uninstallms.exe
C:\Windows\System\mine.exe

También crea un archivo C:\WINDOWS\SYSTEM\README.TXT conteniendo este texto:

Did you like it? Write Back ok?.

Modifica además la etiqueta "RUN=" en el archivo WIN.INI para ejecutar una de esas tres copias, cada vez que Windows se inicia. Para ocultarse en esta acción, el troyano agrega gran cantidad de espacios delante de su ejecutable, evitando ser visto al editarse el archivo WIN.INI, si no se utiliza la opción "wrap" (Edición, Ajuste de línea en el bloc de notas). Luego pone los atributos de solo lectura (+R) a WIN.INI, evitando su modificación.

Ejemplo:

 [windows]
 run=                                                  C:\Windows\System\mine.exe

Estando residente en memoria, el troyano interfiere con la aplicación WINZIP, y algunas veces no deja que la herramienta REGEDIT se ejecute. También puede hacer que Windows falle y se apague.

Para borrar el troyano, los tres archivos mencionados deben ser eliminados. Como uno de esos archivos está bloqueado al estar activo mientras Windows se está ejecutando, debe ser borrado desde DOS (iniciando en modo "Sólo símbolo de sistema" o desde un disquete de inicio).

Para ello inicie en modo solo símbolo del sistema (CTRL o F8 al reiniciar la computadora y seleccione "Solo símbolo del sistema".

Luego, desde C:\, teclee lo siguiente, cuidadosamente, y dando Enter al final de cada línea:

ATTRIB -R -S -H C:\msdos98.exe
ATTRIB -R -S -H C:\Windows\uninstallms.exe
ATTRIB -R -S -H C:\Windows\System\mine.exe

DEL C:\msdos98.exe
DEL C:\Windows\uninstallms.exe
DEL C:\Windows\System\mine.exe

Luego, desde Windows (ignore el mensaje de error que pueda aparecer al reiniciar el sistema), deberá editar el archivo C:\WINDOWS\WIN.INI para remover la referencia al troyano después de la etiqueta "RUN=". 

Primero, asegúrese de tener la opción para ver todos los archivos activa. Para ello, ir a Inicio, Configuración, Opciones de carpetas en Windows 98, o en cualquier menú Ver de Windows 95, en Opciones (u Opciones de carpetas), y en la opción Ver, marcar la opción "Mostrar todos los archivos ocultos" o similar. También recomendamos DESMARCAR la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

Luego, con el explorador de Windows, localice WIN.INI en la carpeta C:\WINDOWS. Pulse el botón derecho sobre el archivo y en Propiedades, desmarque el atributo "Sólo lectura".

Desde Inicio, Ejecutar, escriba WIN.INI (y Enter).

Se abrirá el bloc de notas conteniendo el archivo WIN.INI. Asegurarse que la opción "Ajuste de línea" en el menú Edición del bloc de notas, está activa, y borre las referencias a cualquiera de los archivos nombrados anteriormente que parezcan después de la etiqueta "RUN=". Puede aparecer en dos líneas, algo como:

  run=
          C:\Windows\System\mine.exe

Borre C:\Windows\System\mine.exe (puede ser cualquiera de los otros archivos del troyano), y deje solo "RUN="

Fuente: F-Secure, Sophos, Symantec, McAfee

 

Copyright 1996-2001 Video Soft BBS