acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/TIFAUT.B
  descripción
  nombre: Win32/Tifaut.B
  aliases: Worm.Win32.AutoIt.mm, W32.Harakit, Worm:AutoIt/Renocide.gen!A511,948
  tipo: Gusano de Internet
  fecha: 15/01/2010
  gravedad general:
Media
  distribución:
Media
  daño:
Alto
  destructivo: No
  origen: Desconocido
  nombre asignado por: ESET

 >  INFORMACION
Gusano que se propaga copiandose a todas las unidades de disco disponibles.

 >  CARACTERISTICAS

Cuando es ejecutado se copia en las siguientes carpetas:

  C:\Windows\System32\csrcs.exe
  C:\Windows\System32\cftmem.exe
  C:\Windows\System32\cftm.exe
  C:\Windows\System32\alokium.exe
  C:\Windows\System32\[valor].exe
  C:\Windows\System32\autorun.inf
  C:\Windows\System32\[valor].au3
  C:\Windows\temp\[valor].tmp
  C:\Windows\temp\[valor]
  C:\Windows\temp\suicide.bat
 
Para ejecutarse en cada reinicio del sistema crea las siguientes claves del registro:

  HKLM\Software\Microsoft\Windows\
  CurrentVersion\Run
  "csrcs" = "C:\Windows\System32\csrcs.exe"
 
  HKLM\Software\Microsoft\Windows\
  CurrentVersion\RunServices
  "csrcs" = "C:\Windows\System32\csrcs.exe"

  HKLM\Software\Microsoft\Windows\
  CurrentVersion\policies\Explorer\Run
  "csrcs" = "C:\Windows\System32\csrcs.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\
  Run
  "csrcs" = "C:\Windows\System32\csrcs.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\
  RunServices
  "csrcs" = "C:\Windows\System32\csrcs.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\
  policies\Explorer\Run
  "csrcs" = "C:\Windows\System32\csrcs.exe"

  HKLM\Software\Microsoft\Windows\
  CurrentVersion\Run
  "cftmem" = "C:\Windows\System32\cftmem.exe"

  HKLM\Software\Microsoft\Windows\
  CurrentVersion\RunServices
  "cftmem" = "C:\Windows\System32\cftmem.exe"

  HKLM\Software\Microsoft\Windows\
  CurrentVersion\policies\Explorer\Run
  "cftmem" = "C:\Windows\System32\cftmem.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\
  CurrentVersion\Winlogon
  "Shell" = "Explorer.exe csrcs.exe"
  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
  Explorer\Advanced
  "Hidden" = 2

  HKLM\SOFTWARE\Microsoft\Windows NT\
  CurrentVersion\Winlogon
  "Shell" = "Explorer.exe csrcs.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\
  Explorer\Advanced
  "Hidden" = 2
  "SupperHidden" = 0
  "ShowSupperHidden" = 0

  HKLM\SOFTWARE\Microsoft\Windows\
  CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
  "CheckedValue" = 1
 
  HKLM\SYSTEM\CurrentControlSet\Services\
  SharedAccess\Parameters\FirewallPolicy\StandardProfile\
  AuthorizedApplications\List
  "%filepath%" = "%filepath:*:Enabled:Windows Life Messenger"

El gusano puede ser controlado en forma remota, las acciones que puede realizar son las siguientes:

  Crear entradas en el registro
  Modificar entradas en el registro
  Borrar entradas en el registro
  Obtener información del sistema
  Descargar archivos
  Ejecutar archivos
  Eliminar archivos
  Terminar procesos

 


 >  INSTRUCCIONES PARA ELIMINARLO

1. Reinicie en Modo a prueba de fallos.

2. Ejecute un antivirus actualizado y elimine los archivos infectados.

3. Ejecute un antivirus actualizado y tome nota de los archivos infectados antes de eliminarlos.

4. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

5. Elimine bajo la columna "Nombre", la(s) entrada(s) que hagan referencia a alguno de los nombres anotados en el paso 3, en la siguiente clave del registro:

  HKLM\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Run

6. Cierre el editor del Registro del sistema.

7. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del malware.

 

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... la Wildlist Organization International es la lista de los virus reportados como activos y diseminados por el mundo, publicada cooperativamente en base a muchos reportes.

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by