acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/BRONTOK.AF
  descripción
  nombre: Win32/Brontok.AF
  aliases: Brontok.AF, W32/Brontok.AF, Win32/Brontok.AF
  tipo: Gusano
  fecha: 05/12/2005
  gravedad general:
Baja
  distribución:
Media
  daño:
Bajo
  destructivo: No
  origen: Desconocido
  nombre asignado por: ESET

 >  INFORMACION
Gusano y troyano con puerta trasera, que se propaga a través de recursos compartidos de redes, no protegidas y correo electrónico.

 >  CARACTERISTICAS

Para propagarse por correo electrónico, selecciona direcciones de archivos con las siguientes extensiones:

  .asp
  .cfm
  .csv
  .doc
  .eml
  .html
  .php
  .txt
  .wab

Evita aquellas direcciones cuyos nombres contengan cualquiera de las siguientes cadenas de texto:

  .ac.id
  .co.id
  .go.id
  .mil.id
  .net.id
  .or.id
  .sch.id
  .war.net.id
  .web.id
  astaga
  boleh
  emailku
  gaul
  indo
  plasa
  satu
  telkom
 
Utiliza su propio motor SMTP para enviarse en un mensaje como el siguiente:

  De: [uno de los siguientes remitentes falsos]

  Berita_???@kafegaul.com
  GaulNews_???@kafegaul.com
  Movie_???@playboy.com
  HotNews_???@playboy.com

Donde "???" son caracteres variables.

 Asunto: [vacío]

 Texto del mensaje:

  BRONTOK.A [ By: Hacker Community ]
  -- Hentikan kebobrokan di negeri ini --
  1. Adili Koruptor, Penyelundup, Tukang Suap, Penjudi,
  & Bandar NARKOBA ( Send to "NUSAKAMBANGAN")
  2. Stop Free Sex, Absorsi, & Prostitusi
  3. Stop (pencemaran laut & sungai), pembakaran hutan
  & perburuan liar.
  4. SAY NO TO DRUGS !!!
  -- KIAMAT SUDAH DEKAT --
  Terinspirasi oleh: Elang Brontok (Spizaetus Cirrhatus)
  yang hampir punah[ By: Hacker Community ]--

 Datos adjuntos:

  Kangen.exe

En algunos casos puede crear la siguiente carpeta:

  [carpeta de usuario]\Application Data\Bron.tok-24

También puede crear algunos de los siguientes archivos:

  [carpeta de inicio]\Empty.pif
  [carpeta de usuario]\Application Data\csrss.exe
  [carpeta de usuario]\Application Data\IDTemplate.exe
  [carpeta de usuario]\Application Data\inetinfo.exe
  [carpeta de usuario]\Application Data\lsass.exe
  [carpeta de usuario]\Application Data\services.exe
  [carpeta de usuario]\Application Data\smss.exe
  [carpeta de usuario]\Application Data\winlogon.exe
  [usuario]\Plantillas\WowTumpeh.com
  [usuario]\Templates\WowTumpeh.com
  c:\windows\BerasJatah.exe
  C:\Windows\PIF\CVT.exe
  c:\windows\ShellNew\sempalong.exe
  c:\windows\system32\[nombre de usuario]"s Setting.scr
  c:\windows\system32\3D Animation.scr
 
Donde [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio
 
  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

[Carpeta de usuario] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings\all users\

  c:\documents and settings\[nombre usuario]\

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\

  c:\windows\

  c:\windows\profiles\[nombre usuario]\

El gusano sobrescribe el contenido de C:\AUTOEXEC.BAT en Windows 95, 98 y Me, con el siguiente comando:

  pause

También crea algunas de las siguientes entradas en el registro para autoejecutarse en cada reinicio del sistema:

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Run
  Tok-Cirrhatus =
  [carpeta de usuario]\Application Data\smss.exe

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Run
  Tok-Cirrhatus =
  [carpeta de usuario]\Application Data\IDTemplate.exe"

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Run
  Bron-Spizaetus = c:\windows\ShellNew\sempalong.exe

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Run
  Bron-Spizaetus = C:\WINDOWS\PIF\CVT.exe

  HKLM\SOFTWARE\Microsoft\Windows NT
  \CurrentVersion\Winlogon
  Shell = Explorer.exe c:\windows\BerasJatah.exe

También reemplaza los enlaces a carpetas como "Mis documentos", por una copia de si mismo. Cuando el usuario hace clic sobre lo que él cree es la carpeta, el gusano se ejecuta silenciosamente, y luego muestra al usuario el contenido verdadero de dicha carpeta.

También se modifican las siguientes entradas en el registro para deshabilitar herramientas como el propio editor de registro:

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableCMD = 2

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableRegistryTools = 1

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoFolderOptions = 1

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  Hidden = 0

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  HideFileExt = 1

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  ShowSuperHidden = 0

El gusano puede reiniciar el equipo infectado, cada vez que sea abierta una ventana cuyo título contenga cualquiera de las siguientes cadenas:

  ..
  .@
  .Asp
  .Exe
  .Htm
  .Js
  .Php
  @.
  Admin
  Adobe
  Ahnlab
  Aladdin
  Alert
  Alwil
  Antigen
  Apache
  Application
  Archieve
  Asdf
  Associate
  Avast
  Avg
  Avira
  Billing@
  Black
  Blah
  Bleep
  Bleeping
  Builder
  Canon
  Center
  Cillin
  Cisco
  Cmd.
  Cnet
  Command
  Command Prompt
  Contoh
  Control
  Crack
  Dark
  Data
  Database
  Demo
  Detik
  Develop
  Domain
  Download
  Esafe
  Esave
  Escan
  Example
  Feedback
  Firewall
  Foo@
  Fuck
  Fujitsu
  Gateway
  Google
  Grisoft
  Group
  Hack
  Hauri
  Hidden
  Hijack
  Hp.
  Ibm.
  Info@
  Intel.
  Killbox
  Komputer
  Linux
  Log Off Windows
  Lotus
  Macro
  Malware
  Master
  Mcafee
  Micro
  Microsoft
  Mozilla
  Mysql
  Netscape
  Network
  News
  Nod32
  Nokia
  Norman
  Norton
  Novell
  Nvidia
  Opera
  Overture
  Panda
  Patch
  Postgre
  Program
  Proland
  Prompt
  Protect
  Proxy
  Recipient
  Registry
  Relay
  Response
  Robot
  Scan
  Script Host
  Search R
  Secure
  Security
  Sekur
  Senior
  Server
  Service
  Shut Down
  Siemens
  Smtp
  Soft
  Some
  Sophos
  Source
  Spam
  Spersky
  Sun.
  Support
  Sybari
  Symantec
  System Configuration
  Task Kill
  Taskkill
  Test
  Trend
  Trust
  Update
  Utility
  Vaksin
  Virus
  W3.
  Windows Security.Vbs
  Www
  Xerox
  Xxx
  Your
  Zdnet
  Zend
  Zombie
 
El troyano puede realizar ataques a los siguientes sitios:

  israel.gov.il
  playboy.com

También puede agregar una tarea programada para ejecutar el siguiente archivo, todos los días a las 17:08, hora del equipo infectado:

  [usuario]\Templates\A.kotnorB.com

 


 >  INSTRUCCIONES PARA ELIMINARLO

1. Desactive la restauración automática en Windows XP/ME.

2. Antes de editar las claves del registro modificadas por el gusano, deberá descargar el siguiente archivo .REG de nuestro sitio: REPARA.REG

  http://www.enciclopediavirus.com/images/articulos/repara.reg

3. Una vez en su computadora, haga doble clic sobre él para agregar su contenido al registro.

4. Reinicie en Modo a prueba de fallos.

5. Ejecute un antivirus actualizado y elimine los archivos infectados.

6. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

7. Elimine bajo la columna "Nombre", la entrada "Tok-Cirrhatus", en la siguiente clave del registro:

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Run
  Tok-Cirrhatus

8. Elimine bajo la columna "Nombre", la entrada "Bron-Spizaetus", en la siguiente clave del registro:
 
  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Run

9. En Windows NT, 2000 y XP, abra la siguiente clave del registro:
 
  HKLM\SOFTWARE\Microsoft\Windows NT
  \CurrentVersion\Winlogon

10. Modifique bajo la columna "Nombre", la entrada "Shell", para que solo contenga lo siguiente:

  Shell = explorer.exe

11. Cierre el editor del Registro del sistema.

15. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del gusano.

 

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... un exploit es un método creado para aprovecharse de un fallo en otro programa o sistema.

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by