TSPY_GAUSS.A
W32.Gauss (Symantec); Trojan-Spy.Win32.Gauss (Kaspersky)
Windows 2000, Windows XP, Windows Server 2003
Threat Type:
Spyware
Destructiveness:
No
Encrypted:
Yes
In the wild::
Yes
OVERVIEW
Para obtener una visi¨®n integral del comportamiento de este Spyware, consulte el diagrama de amenazas que se muestra a continuaci¨®n.

Recopila informaci¨®n espec¨ªfica del sistema afectado.
Se conecta a determinados sitios Web para enviar y recibir informaci¨®n. Finaliza si detecta la presencia de cualquiera de ellos. El objetivo es garantizar que opere de forma ininterrumpida en el sistema afectado.
TECHNICAL DETAILS
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Este malware infiltra los siguientes archivos no maliciosos:
- %User Temp%\~shw.tmp - log file
- %User Temp%\~gdl.tmp - log file
- %User Temp%\~mdk.tmp - log file
- %User Temp%\md.bak - log file
- %Windows%\system\Temp\s61cs3.dat - log file
- %Windows%\temp\~ZM6AD3.tmp - log file
- %User Temp%\ws1bin.dat - log file
- %Windows%\Fonts\pldnrfn.ttf - font file
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
. %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).)Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:
- ShellHWDetectionMutex
T¨¦cnica de inicio autom¨¢tico
Modifique las siguientes entradas de registro para garantizar su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_CURRENT_USER\CLSID\{CLSID}\
InProcServer32
(Default) = "%System%\wbem\wmihlp32.dll"
(Note: The default value data of the said registry entry is %system32%\wbem\wbemsvc.dll.)
Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Reliability
TimeStampForUI = "{data}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Reliability
ShutdownIntervalSnapshotUI = "{data}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Reliability
ShutdownInterval = "{data}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Fonts
Palida Narrow (TrueType) = "pldnrfn.ttf"
Robo de informaci¨®n
Recopila la siguiente informaci¨®n del sistema afectado:
- CMOS information
- BIOS information
- Computer name
- Domain account information
- Operating System Version
- Workstation information
- Available drives
- Driectories under %Program Files% folder
- IE version
- Environment variables
- Network adapter information
- Routing table
- Disk information
- Running Processes
- Available Microsoft SQL servers
- URL cache
- Available network shares
- Proxy configuration
(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).
)Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir informaci¨®n:
- {BLOCKED}.{BLOCKED}.45.115
- {BLOCKED}.{BLOCKED}.166.116
- {BLOCKED}mputeradvisor.com
- {BLOCKED}nction.org
- {BLOCKED}advisor.info
- {BLOCKED}7.com
- {BLOCKED}access.net
- {BLOCKED}ity.net
Finaliza si detecta la presencia de cualquiera de ellos. El objetivo es garantizar que opere de forma ininterrumpida en el sistema afectado.
SOLUTION
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 2
Elimine los archivos de malware que se han introducido/descargado mediante TSPY_GAUSS.A
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability
- TimeStampForUI = {data}
- TimeStampForUI = {data}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability
- ShutdownIntervalSnapshotUI = {data}
- ShutdownIntervalSnapshotUI = {data}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability
- ShutdownInterval = {data}
- ShutdownInterval = {data}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Fonts
- Palida Narrow (TrueType) = pldnrfn.ttf
- Palida Narrow (TrueType) = pldnrfn.ttf
Step 5
Restaurar este valor del Registro modificado
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\CLSID\{CLSID}\InProcServer32
- From: Default = %System%\wbem\wmihlp32.dll
To: Default = %System%\wbem\wbemsvc.dll
- From: Default = %System%\wbem\wmihlp32.dll
Step 6
Buscar y eliminar estas carpetas
- {removable drive letter}:\.Backup0{character}
- {removable drive letter}:\.Backup00{character}
Step 7
Buscar y eliminar estos archivos
- %User Temp%\~shw.tmp
- %User Temp%\~gdl.tmp
- %User Temp%\~mdk.tmp
- %User Temp%\md.bak
- %Windows%\system\Temp\s61cs3.dat
- %Windows%\temp\~ZM6AD3.tmp
- %User Temp%\ws1bin.dat
- %Windows%\Fonts\pldnrfn.ttf
- {removable drive letter}:\thumbs.db
Step 8
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como TSPY_GAUSS.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Step 9
Descargar y aplicar este parche de seguridad No utilice estos productos hasta que se hayan instalado los parches adecuados. live casino online recomienda a los usuarios que descarguen los parches cr¨ªticos en cuanto los proveedores los pongan a su disposici¨®n.