Llega como componente integrado en paquetes de malware/grayware/spyware.
Utiliza el Programador de tareas de Windows para crear una tarea programada que ejecute las copias que infiltra.
Este malware modifica la configuración de zona de Internet Explorer.
Se conecta a determinados sitios Web para enviar y recibir información.
Detalles de entrada
Llega como componente integrado en paquetes de malware/grayware/spyware.
Instalación
Infiltra los archivos siguientes:
- %Program Files%\Common Files\Services\iThemes.dll
- {Malware Directory}\Archer.dat
- %ProgramData%\ChelfNotify\{Program used to run the dll}
- %ProgramData%\ChelfNotify\{Malware Dll copy}
- {Malware Directory}\lanceruse.dat
- %ProgramData%\WinSAPSvc\{Malware Dll copy}
(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).
)
Utiliza el Programador de tareas de Windows para crear una tarea programada que ejecute las copias que infiltra.
Técnica de inicio automático
La tarea programada ejecuta el malware con cada:
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_LOCAL_MACHINE\SOFTWARE\Screenshot
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Themes
DependOnService = iThemes5
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\WinSAPSvc\Parameters
ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
MRT.exe
Debugger = {Malware File Path} -Yrrehs
Modificación de la página de inicio y de la página de búsqueda del explorador Web
Este malware modifica la configuración de zona de Internet Explorer.
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir información:
- http://{BLOCKED}fyb3wv3k.cloudfront.net
- http://{BLOCKED}kt858uv.cloudfront.net
- http://{BLOCKED}oswufp5k.cloudfront.net
- http://{BLOCKED}umnsgtu.cloudfront.net
- http://{BLOCKED}nloqrqmu.cloudfront.net
- http://{BLOCKED}kz9qye2.cloudfront.net
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 3
Eliminar este valor del Registro
[ aprenda más ]
[ parte posteriora ]
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este artículo de Microsoft antes de modificar el Registro del equipo.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MRT.exe
- Debugger = {Malware File Path} -Yrrehs
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\WinSAPSvc\Parameters
- ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy}
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Themes
- DependOnService = iThemes5
Para eliminar el valor del Registro que este malware ha creado:
- Abra el Editor del Registro. Para ello, haga clic en Inicio>Ejecutar, escriba regedit en el cuadro de texto y pulse Intro.
- En el panel izquierdo de la ventana Editor del Registro, haga doble clic en el siguiente elemento:
HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows NT>CurrentVersion>Image File Execution Options>MRT.exe - En el panel derecho, busque y elimine la entrada:
Debugger = {Malware File Path} -Yrrehs - En el panel izquierdo de la ventana Editor del Registro, haga doble clic en el siguiente elemento:
HKEY_LOCAL_MACHINE>SYSTEM>ControlSet001>services>WinSAPSvc>Parameters - En el panel derecho, busque y elimine la entrada:
ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy} - En el panel izquierdo de la ventana Editor del Registro, haga doble clic en el siguiente elemento:
HKEY_LOCAL_MACHINE>SYSTEM>ControlSet001>services>Themes - En el panel derecho, busque y elimine la entrada:
DependOnService = iThemes5 - Cierre el Editor del Registro.
Step 4
Buscar y eliminar estos archivos
[ aprenda más ]
[ parte posteriora ]
Puede que algunos de los archivos del componente estén ocultos. Asegúrese de que tiene activada la casilla
Buscar archivos y carpetas ocultos en la opción "Más opciones avanzadas" para que el resultado de la búsqueda incluya todos los archivos y carpetas ocultos.
- %ProgramData%\ChelfNotify\{Exe used to run dll}
- %ProgramData%\ChelfNotify\{Dll Copy}
- {Malware Directory}\lanceruse.dat
- {Malware Directory}\Archer.dat
- %ProgramData%\WinSAPSvc\{Malware copy}
- %Program Files%\Common Files\Services\iThemes.dll
Para eliminar los archivos del componente de malware/grayware/spyware:
- Haga clic con el botón derecho en Inicio y haga clic en Buscar....
- En el cuadro de entrada Nombre, escriba:
DATA_GENERIC_FILENAME_1
En la lista desplegable Buscar en, seleccione Mi PC y pulse Intro. Una vez haya encontrado el archivo, selecciónelo y, a continuación, pulse MAYÚS+SUPR para eliminarlo definitivamente. Repita los pasos 2 a 4 con el resto de archivos: - %ProgramData%\ChelfNotify\{Exe used to run dll}
- %ProgramData%\ChelfNotify\{Dll Copy}
- {Malware Directory}\lanceruse.dat
- {Malware Directory}\Archer.dat
- %ProgramData%\WinSAPSvc\{Malware copy}
- %Program Files%\Common Files\Services\iThemes.dll
Step 5
Eliminar las tareas programadas que ha añadido este malware/grayware/spyware
[ aprenda más ]
[ parte posteriora ]
Para eliminar el archivo de la tarea programada:
- Haga clic en Inicio>Programas>Accesorios>Herramientas del sistema>Tareas programadas
- Haga doble clic en un archivo .JOB.
- Compruebe si el valor del campo Ejecutar: contiene el/los nombre(s) del/de los archivo(s) que se ha(n) eliminado anteriormente.
- Si es así, seleccione el archivo .JOB y, a continuación, pulse MAYÚS+SUPR para eliminar el archivo definitivamente.
- Repita los pasos del 2 al 4 para los archivos .JOB restantes.
Step 6
Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como PUA_RAFOTECH En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Step 7
Restablecer la configuración de seguridad de Internet
[ aprenda más ]
[ parte posteriora ]
Para restablecer la configuración de seguridad de Internet:
- Cierre todas las ventanas del explorador de Internet.
- Abra el Panel de control. Para ello:
• En Windows 98, ME, NT y 2000
Haga clic en Inicio>Configuración>Panel de control.
• En Windows XP y Server 2003
Haga clic en Inicio>Panel de control. - Haga doble clic en Opciones de Internet.
- En la ventana Propiedades de Internet, haga clic en la pestaña Seguridad.
- Por cada zona de contenido Web, haga clic en el botón Nivel predeterminado para establecer la configuración predeterminada de dicha zona.
- Haga clic en Aceptar.
Rellene nuestra encuesta!