acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/KWBOT.S
  descripción
  nombre: Win32/Kwbot.S
  aliases: W32/Kwbot.S, W32.Kwbot.S.Worm@mm, Worm.P2P.SpyBot.gen, W32/Spybot.worm.gen, Backdoor.IRCBot.gen
  tipo: Gusano de Internet
  fecha: 02/12/2003
  gravedad general:
Media
  distribución:
Media
  daño:
Medio
  destructivo: Si
  origen: Desconocido
  nombre asignado por: EnciclopediaVirus.com

 >  INFORMACION
A diferencia de versiones anteriores de este gusano, además de propagarse vía KaZaa, también lo hace por correo electrónico. Posee características de troyano de acceso remoto que le permite a un intruso tomar el control de la computadora infectada, a través de canales de IRC.

 >  CARACTERISTICAS

Cuando se ejecuta, el gusano se copia en el directorio System de Windows con el siguiente nombre:

  c:\windows\system\syscfg32.exe

De acuerdo a la versión de sistema operativo, las carpetas "C:\Windows" y "C:\Windows\System" pueden variar ("C:\WinNT", "C:\WinNT\System32", "C:\Windows\System32").

Crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft
  \Windows\CurrentVersion\Run
  syscfg = c:\windows\system\syscfg32.exe

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\RunServices
  syscfg = c:\windows\system\syscfg32.exe

Busca la carpeta compartida por la utilidad KaZaa, y se copia en ella con diferentes nombres, por ejemplo:

  AIM Hacker.exe
  Doom3 Preview.exe
  Half-Life 2 Beta5.exe
  Hotmail Password Cracker.exe
  Kazaa Lite 3.0.exe
  Music Downloader.exe
  Norton Anti-Virus 2003 Crack.exe
  Quicktime 6 Professional.exe
  WinAmp 4.00.exe
  Windows 2003 Preview.exe
  Windows XP Professional Crack.exe

El gusano se envía luego, en un mensaje como el siguiente, a todos los contactos de la libreta de direcciones de Windows, utilizando su propio SMTP, por lo que no depende del programa de correo instalado:

  Asunto [uno de los siguientes]:

  • check this out
  • please give me feedback on this
  • long time no see
  • pictures of the kids
  • good antivirus

  Texto:

  Check this out.

  Datos adjuntos: app.exe

También se conecta a un canal de chat predeterminado, utilizando su propio cliente IRC, y queda a la espera de comandos de un usuario remoto. Algunas de las acciones posibles son las siguientes:

  • Administrar la instalación del gusano
  • Controlar el cliente IRC en la máquina infectada
  • Descargar y ejecutar archivos
  • Enviar el gusano a otros canales de IRC para infectarlos
  • Enviar información del sistema y de la red al atacante
  • Enviar nombres de usuario y contraseñas del caché al atacante
  • Interceptar información normalmente mostrada solo en pantalla
  • Modificar parámetros como resolución de pantalla, colores, etc.
  • Realizar ataques de denegación de servicio (DoS) a un blanco específico definido por el atacante.

 >  INSTRUCCIONES PARA ELIMINARLO

1. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

2. Elimine bajo la columna "Nombre", la entrada "syscfg", en las siguientes entradas del registro:

  HKLM\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Run

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\RunServices

3. Cierre el editor del Registro del sistema.

4. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del gusano.

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... los precursores de los virus fueron los componentes de un juego de ordenador creado por 3 programadores que se llamaba "Core Wars".

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by