Diferencia entre revisiones de «Virus Trojan Downloader.Win32.Small.ehe»
(Página creada con «{{Definición |nombre= Virus Trojan-Downloader.Win32.Small.ehe |imagen= |tamaño= |concepto= Este virus troyano descarga archivos desde Internet sin el conocimiento...») |
|||
| Línea 11: | Línea 11: | ||
Este [[virus]] troyano descarga archivos desde [[Internet]] sin el conocimiento ni consentimiento del usuario y los ejecuta. | Este [[virus]] troyano descarga archivos desde [[Internet]] sin el conocimiento ni consentimiento del usuario y los ejecuta. | ||
| + | |||
==Detalles técnicos== | ==Detalles técnicos== | ||
Se trata de un archivo Windows PE EXE. Tiene un tamaño de 3.584 bytes. Está comprimido con Win Unpack. El archivo descomprimido tiene un tamaño aproximado de 50 KB. Está escrito en [[C++]]. | Se trata de un archivo Windows PE EXE. Tiene un tamaño de 3.584 bytes. Está comprimido con Win Unpack. El archivo descomprimido tiene un tamaño aproximado de 50 KB. Está escrito en [[C++]]. | ||
| + | |||
==Daños== | ==Daños== | ||
Una vez ejecutado, el [[troyano]] hará lo siguiente: | Una vez ejecutado, el [[troyano]] hará lo siguiente: | ||
| Línea 22: | Línea 24: | ||
Los archivos descargados se guardan en la carpeta temporal del usuario con los siguientes nombres: %Temp%\<rnd>.tmp, donde <rnd> es un número hexadecimal aleatorio. | Los archivos descargados se guardan en la carpeta temporal del usuario con los siguientes nombres: %Temp%\<rnd>.tmp, donde <rnd> es un número hexadecimal aleatorio. | ||
Una vez descargados, los archivos están listos para ejecutarse. El código inyectado también borrará el archivo original del troyano después de que termine su ejecución. | Una vez descargados, los archivos están listos para ejecutarse. El código inyectado también borrará el archivo original del troyano después de que termine su ejecución. | ||
| + | |||
==Instrucciones de eliminación== | ==Instrucciones de eliminación== | ||
Si su equipo no cuenta con un antivirus actualizado, o no dispone de una solución antivirus, siga las siguientes instrucciones para eliminar el programa malicioso: | Si su equipo no cuenta con un antivirus actualizado, o no dispone de una solución antivirus, siga las siguientes instrucciones para eliminar el programa malicioso: | ||
| Línea 28: | Línea 31: | ||
Borre la siguiente carpeta: %USERPROFILE%\Local Settings\Temp | Borre la siguiente carpeta: %USERPROFILE%\Local Settings\Temp | ||
Actualice las bases de datos de su antivirus y haga un análisis completo de su equipo. | Actualice las bases de datos de su antivirus y haga un análisis completo de su equipo. | ||
| + | |||
==Fuentes== | ==Fuentes== | ||
*http://www.viruslist.com | *http://www.viruslist.com | ||
| Línea 33: | Línea 37: | ||
*http://www.malwaretips.com | *http://www.malwaretips.com | ||
*http://www.programatium.com/virus/virus.php? | *http://www.programatium.com/virus/virus.php? | ||
| + | |||
[[Category:Informática]] | [[Category:Informática]] | ||
[[Category:Virus_informáticos]] | [[Category:Virus_informáticos]] | ||
última versión al 09:28 26 jun 2015
| ||||
Virus Trojan-Downloader.Win32.Small.ehe.
Este virus troyano descarga archivos desde Internet sin el conocimiento ni consentimiento del usuario y los ejecuta.
Detalles técnicos
Se trata de un archivo Windows PE EXE. Tiene un tamaño de 3.584 bytes. Está comprimido con Win Unpack. El archivo descomprimido tiene un tamaño aproximado de 50 KB. Está escrito en C++.
Daños
Una vez ejecutado, el troyano hará lo siguiente: Crea una rama de registro para señalar su presencia en el sistema: [HKLM\Software\Microsoft\Direct3DX] Ejecuta el siguiente proceso: %Program Files%\Outlook Express\wab.exe, e inyecta un código ejecutable en su espacio de direcciones para descargar archivos desde las siguientes URLs: http://*****money.biz/spl2/fout.php http://*****money.biz/out.exe Hasta la fecha, estos vínculos no funcionaban. Los archivos descargados se guardan en la carpeta temporal del usuario con los siguientes nombres: %Temp%\<rnd>.tmp, donde <rnd> es un número hexadecimal aleatorio. Una vez descargados, los archivos están listos para ejecutarse. El código inyectado también borrará el archivo original del troyano después de que termine su ejecución.
Instrucciones de eliminación
Si su equipo no cuenta con un antivirus actualizado, o no dispone de una solución antivirus, siga las siguientes instrucciones para eliminar el programa malicioso: Use el Administrador de Tareas para terminar el proceso del troyano “wab.exe”. Borre la siguiente rama de registros del sistema: [HKLM\Software\Microsoft\Direct3DX] Borre la siguiente carpeta: %USERPROFILE%\Local Settings\Temp Actualice las bases de datos de su antivirus y haga un análisis completo de su equipo.