WIN32/SPY.BANKER.OLC

http://img148.imageshack.us/img148/9706/111xo7.jpg

> INFORMACION
Troyano que intenta robar información relacionada con las transacciones comerciales y bancarias del usuario infectado, relacionadas con sucursales de bancos argentinos.

> CARACTERISTICAS

Cuando se ejecuta, examina si ya ha sido instalado en la máquina actual. Si no existe, crea uno o varios archivos en la siguiente ubicación:

c:\windows\system32\[nombre de archivo]

Crea la siguiente entrada en el registro de Windows, para ejecutarse en cada reinicio del sistema:

HKLM\Software\Microsoft\Windows
\CurrentVersion\Run
[valor] = c:\windows\system32\[nombre de archivo]

Donde [valor] es un nombre al azar.

Permanece en memoria y monitorea las ventanas del navegador abiertas por el usuario. Cuando éste accede a determinadas páginas, pertenecientes a instituciones bancarias, captura la salida del teclado.

La información capturada es almacenada en un archivo que luego será enviado a una dirección electrónica predeterminada.

El siguiente mutex es creado para marcar su presencia en la memoria:

RioParanaZao…

Algunos de los textos presentes en su código:

No es posible acceder a la información solicitada.
Clave de Itaú Home Banking es inválida.

Para para tener acceso a su cuenta, ingresse su
Clave de la Tarjeta Electrónica Itaú

Para para tener acceso a su cuenta, ingresse su
clave para transferéncias numérica de 8 dígitos

No es posible acceder a la información solicitada.
Su Clave Santander Río de 4 dígitos es inválida.

http[s://]ihb1. itau. com. ar/ homebanking/ login.do

> INSTRUCCIONES PARA ELIMINARLO

1. Desactive la restauración automática en Windows XP/ME.

2. Reinicie en Modo a prueba de fallos.

3. Ejecute un antivirus actualizado y tome nota de los archivos infectados antes de eliminarlos.

4. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

5. Elimine bajo la columna “Nombre”, la(s) entrada(s) que hagan referencia a alguno de los nombres anotados en el paso 3, en la siguiente clave del registro:

HKLM\SOFTWARE\Microsoft
\Windows\CurrentVersion\Run

5. Cierre el editor del Registro del sistema.

6. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del troyano.

FUENTE



Gracias por leer este post.Ahora puede dejar su Comentario (0) o enlazarnos.

Post Info

Esta entrada fue publicada el Sábado, Octubre 27th, 2007 y esta archivada en la categoria General.

Puedes seguir cualquier respuesta a esta entrada a través de Comentarios Feed. Puedes dejar un Comentario, o enlazarnos.



Post Previos: Phishing que crea cuenta en Google Checkout »
Nuevos Post: Troyano disfrazado de una carta de amor »

Leer más

Post Relacionados:

Related Post



Deje su comentario

Nota: Los comentarios son moderados, y cualquier comentario será eliminado por cualquier motivo a la absoluta discreción del propietario del sitio.