backdoor.xeory tipo: troyano tama?o: 194,094 bytes origen: internet destructivo: si en la calle (in the wild): si detección y eliminación: the hacker 5.4 al 05/02/2003. descripción: w32/xeory, es un troyano que permite el acceso remoto y no permitido de un intruso a la computadora infectada. abre los puertos 80 y 81 , roba passwors de la conexión de servico de acceso remoto (ras), captura las pulsaciones del teclado para luego enviarselas a su creador. cuando el troyano se ejecuta se copia a sí mismo en: c:\windows\system\netbi0s.exe además crea una entrada en el registro para poder ejecutarse en cada reinicio del sistema hkey_local_machine\software\microsoft\ windows\currentversion\run netbi0s=c:\windows\system\netbi0s.exe también el gusano crea los siguientes archivos dentro de la carpeta system: c:\windows\system\index.html c:\windows\system\syspass.html , c:\windows\system\evo_.html el archivo syspass.html , es utilizado por el gusano para guardar los password del servicio de acceso remoto(ras), información del sistema. el archivo evo_.html , guarda todas las pulsaciones del teclado. el gusano abre el puerto 80 , que permite el acceso http, lo cual le permite actuar como un servidor http, de esta manera el atacante puede accesar al sistema utilizando un navegador web, el puerto 81 es utilizado para recibir intrucciones y comandos del atacante. finalmente el gusano intenta finalizar los procesos de los siguientes firewalls y antivirus: _avp32.exe _avpcc.exe _avpm.exe ackwin32.exe advxdwin.exe alertsvc.exe alogserv.exe amon.exe amon9x.exe antikey.exe anti-trojan.exe antivir.exe ants.exe apvxdwin.exe atcon.exe atupdater.exe atwatch.exe autodown.exe autotrace.exe autoupdate.exe avconsol.exe ave32.exe avgcc32.exe avgctrl.exe avgserv.exe avgserv9.exe avgw.exe avkpop.exe avkserv.exe avkservice.exe avkwctl9.exe avp.exe avp32.exe avpcc.exe avpm.exe avptc.exe avpupd.exe avsched32.exe avsynmgr.exe avwin95.exe avwinnt.exe avxmonitor9x.exe avxmonitornt.exe avxquar.exe.exe avxw.exe blackd.exe blackice.exe cdp.exe claw95.exe claw95cf.exe cleaner.exe cleaner3.exe cmgrdian.exe connectionmonito ctrl.exe defscangui.exe defwatch.exe doors.exe drwatson.exe dvp95.exe dvp95_0.exe efpeadm.exe etrustcipe.exe evpn.exe expert.exe f-agnt95.exe fameh32.exe fast.exe fch32.exe fnrb32.exe f-prot.exe f-prot95.exe fp-win.exe frw.exe fsaa.exe fsav32.exe fsgk32.exe fsm32.exe fsma32.exe fsmb32.exe f-stopw.exe gbmenu.exe gbpoll.exe generics.exe guard.exe guarddog.exe iamapp.exe iamapp.exe iamserv.exe iamserv.exe icload95.exe icloadnt.exe icmon.exe icsupp95.exe icsuppnt.exe iface.exe iomon98.exe isrv95.exe jedi.exe ldnetmon.exe ldpromenu.exe ldscan.exe lockdown.exe lockdown2000.exe luall.exe lucomserver.exe mcafee.exe mcagent.exe mcmnhdlr.exe mcshield.exe mctool.exe mcupdate.exe mcvsrte.exe mcvsshld.exe mgavrtcl.exe mgavrte.exe mghtml.exe minilog.exe monitor.exe moolive.exe mwatch.exe n32scanw.exe nav.exe navapsvc.exe navapw32.exe navlu32.exe navrunr.exe navw32.exe navwnt.exe ndd32.exe neowatchlog.exe netutils.exe nisserv.exe nisum.exe nmain.exe nod32.exe normist.exe norton.exe nprotect.exe npssvc.exe nresq32.exe nsched32.exe nschednt.exe nsplugin.exe ntrtscan.exe ntvdm.exe ntxconfig.exe nui.exe nvc95.exe nwservice.exe nwtool16.exe padmin.exe pavproxy.exe pcciomon.exe pccwin97.exe pccwin98.exe pcscan.exe persfw.exe pop3trap.exe poproxy.exe poproxy.exe portmonitor.exe programauditor.e pview95.exe r.exe rav7.exe rav7win.exe realmon.exe regedit.exe rescue.exe rtvscn95.exe sbserv.exe scan.exe scan32.exe scrscan.exe smc.exe sphinx.exe spyxx.exe ss3edit.exe sweep95.exe sweepsrv.sys swnetsup.exe symproxysvc.exe symtray.exe taskmgr.exe taumon.exe tc.exe tca.exe tcm.exe tds-3.exe tfak.exe update.exe vbcmserv.exe vbcons.exe vet32.exe vet95.exe vettray.exe vir-help.exe virus.exe vpc32.exe vptray.exe vsched.exe vsecomr.exe vshwin32.exe vsmain.exe vsmon.exe vsstat.exe watchdog.exe webscanx.exe webtrap.exe wgfe95.exe wimmun32.exe wradmin.exe wrctrl.exe zapro.exe zatutor.exe zauinst.exe zonealarm.exe |