WORM_STEKCT.EVL
Trojan.Win32.Generic!BT (Sunbelt)
Windows 2000, Windows XP, Windows Server 2003
Tipo de malware
Worm
Destructivo?
No
Cifrado
In the Wild:
³§¨ª
Resumen y descripci¨®n
Se conecta a un sitio Web para enviar y recibir informaci¨®n.
Detalles t¨¦cnicos
Detalles de entrada
Puede haberse descargado desde los sitios remotos siguientes:
- http://bit.ly/K8sluf?{random}
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Crea las siguientes copias de s¨ª mismo en el sistema afectado:
- %Windows%\iqs.exe
(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).
)T¨¦cnica de inicio autom¨¢tico
Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Microsoft Firevall Engine = "%Windows%\iqs.exe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Microsoft Firevall Engine = "%Windows%\iqs.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Terminal Server\
Install\Software\Microsoft\
Windows\CurrentVersion\Run
Microsoft Firevall Engine = "%Windows%\iqs.exe"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\iqs.exe = "%Windows%\iqs.exe:*:Enabled:Microsoft Firevall Engine"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\iqs.exe = "%Windows%\iqs.exe:*:Enabled:MSN Messenger"
±Ê°ù´Ç±è²¹²µ²¹³¦¾±¨®²Ô
Env¨ªa los mensajes siguientes mediante aplicaciones de mensajer¨ªa instant¨¢nea:
http://bit.ly/K8sluf?{random} - also detected as WORM_STEKCT.EVL
Este malware se dirige al/a los siguiente(s) sitio(s) de redes sociales:
Env¨ªa mensajes que contienen enlaces a sitios con copias remotas de s¨ª mismo mediante las siguientes aplicaciones de mensajer¨ªa instant¨¢nea:
- AIM
- Google Talk
- ICQ
- MSN
- Yahoo! Messenger
Rutina de puerta trasera
Se conecta a los sitios Web siguientes para enviar y recibir informaci¨®n:
- {BLOCKED}.{BLOCKED}.228.202
- news.{BLOCKED}dio.net
- safe.{BLOCKED}dio.net
Finalizaci¨®n del proceso
Finaliza procesos o servicios que contienen una de las cadenas siguientes si detecta que se ejecutan en la memoria del sistema afectado:
- AntiVirService
- AviraUpgradeService
- MSASCui.exe
- MsMpEng.exe
- MsMpSvc
- WinDefend
- YahooAUService
- YahooAUService.exe
- avgnt.exe
- avp
- avp.exe
- egui.exe
- ekrn
- ekrn.exe
- kavsvc.exe
- msseces.exe
- wuauserv
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 2
Reiniciar en modo seguro
Step 3
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Microsoft Firevall Engine = "%Windows%\iqs.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- Microsoft Firevall Engine = "%Windows%\iqs.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run
- Microsoft Firevall Engine = "%Windows%\iqs.exe"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- %Windows%\iqs.exe = "%Windows%\iqs.exe:*:Enabled:Microsoft Firevall Engine"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- %Windows%\iqs.exe = "%Windows%\iqs.exe:*:Enabled:MSN Messenger"
Step 4
Buscar y eliminar este archivo
- %Windows%\iqs.exe
Step 5
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como WORM_STEKCT.EVL En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Step 6
Restaurar archivos a partir de una copia de seguridad Solo se pueden restaurar los archivos relacionados con Microsoft. En caso de que este malware/grayware/spyware tambi¨¦n haya eliminado archivos relativos a programas que no sean de Microsoft, vuelva a instalar los programas en cuesti¨®n en el equipo.
Rellene nuestra encuesta!