Administracion de Redes

Administracion de Redes
En este blog encontraran todo lo relacionado con el modulo de seguridad de administracion de redes, aunque tambien encontraran documentos relacionados con tecnologia e informatica.

martes, 10 de junio de 2008

NOTICIA INFORMATICA

PrettyPark, el posible sucesor de Happy99

PrettyPark
es un nuevo gusano con características de troyano, que en los últimos días está reproduciéndose rápidamente a través de Internet. Por su forma de reproducción ya se apunta como candidato a sucesor del conocido Happy99.

PrettyPark se reproduce a través del correo email, en forma de fichero enlazado. Al igual que happy99.exe es capaz de autoenviarse a través del correo electrónico con total desconocimiento del usuario afectado. Sólo queda comprobar si PrettyPark alcanza realmente la misma repercusión que Happy99, o se consigue parar a tiempo la propagación de este elemento malicioso.

En esta ocasión PrettyPark se envía a las direcciones que forman la libreta de direcciones del usuario infectado. El programa se recibe como archivo adjunto en un correo con el asunto C:\CoolProgs\Pretty Park.exe y sin ningún texto en el mensaje.

PrettyPark es un PE (Portable executable) de Windows programado en Delphi. Cuando llega enlazado en un mensaje tiene un tamaño de 37 Kbytes, aunque se encuentra comprimido con la utilidad WWPack32, por lo que su tamaño real es de 58 Kbytes. Cuando se instala en el sistema, el virus se copia en el directorio system de Windows bajo el nombre files32.vxd, inscribiéndose en el registro para ser ejecutado cada vez que se inicie otra aplicación. Para ello modifica la clave del registro HKEY_LOCAL_MACHINE\Software\Classes\exefile\shell\ open\command de su valor original "%1" %* a files32.vxd "%1" %*.

Además de enviarse así mismo por email, el virus trata de conectarse cada 30 segundos a un servidor irc, de una lista de trece disponibles, para enviar notificaciones de los sistemas infectados. De esta forma, el autor del virus puede controlar los ordenadores afectados.

Una vez reconocido por el autor del virus, PrettyPark puede pasar a convertirse en un troyano para enviarle a este toda la configuración del sistema, logins y passwords de las conexiones a Internet, información confidencial, así como todas las acciones típicas de este tipo de programas malignos, como creación y eliminación de archivos y directorios, ejecución de programas, etc.

Se puede eliminar manualmente y de forma sencilla este gusano troyano de cualquier ordenador infectado. Basta con seguir los siguientes pasos:

1- Borrar el archivo windows\system\files32.vxd
2- Borrar el archivo Pretty Park.exe
3- Ejecutar Regedit y modificar la entrada del registro:
HKEY_LOCAL_MACHINE\Software\Classes\exefile\shell\ open\command de FILES32.VXD "%1" %* a "%1" %*
Esto puede hacerse fácilmente mediante una búsqueda de files32.vxd en el registro y tras ello, eliminar el nombre del archivo manteniendo el comando de ejecución original.
4- Reiniciar el ordenador.

No hay comentarios: