Se trata de un troyano de puerta trasera que facilita acceso total a la máquina víctima. También puede acabar descargando el troyano "Trojan.Downloader.Aphe" desde el sitio web:
http://amateur.freegayspace.com.
Solución
Actualice su programa antivirus con la última versión de patrones.
Realice un escaneo completo de la máquina tras la actualización
Elimine todos los ficheros de la carpeta %Windir%\Help\Tours incluida la carpeta.
<li>Restaure el registro del sistema:
- Botón Inicio, Programas, ejecutar.
- Escriba "REGEDIT" y pulse OK para abrir el editor del registro.
- Busque la siguiente clave :
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Elimine el valor existente en el panel derecho ;
-
"explorer"="%Windir%\help\tours\expl32.exe"
- Cierre el registro y reinicie su máquina.
Datos TécnicosPeligrosidad:
1 - Mínima Difusión:
http://alerta-antivirus.red.es/dibus/bajo.png BajaFecha de Alta:05-05-2003
Última Actualización:08-05-2003Daño:
http://alerta-antivirus.red.es/dibus/medio.pngMedio
[Explicación de los criterios]Dispersibilidad:
http://alerta-antivirus.red.es/dibus/bajo.pngBajo
Nombre completo: Trojan.W32/Ratsou@IRC
Tipo: [Trojan] - Caballo de Troya: programa que parece beficioso o útil pero resulta ser malicioso en algún momento. No se propaga por sí mismo.
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me
Mecanismo principal de difusión: [IRC] - Se envía a otros usuarios de un canal IRC.
Alias:Backdoor.IRC.Ratsou (Symantec) Detalles Si se llega a ejecutar Trojan.Downloader.Aphe, se descarga un segundo fichero desde otro sitio web que será almacenado en la máquina local como C:\roof.exe, que suele ser detectado como Trojan.Downloader.Aphe.
Cuando se ejcuta C:\roof.exe será a su vez, descargado un tercer fichero desde el mismo sitio que el anterior que será almacenado como C:\newconf.exe, y es detectado como Backdoor.IRC.Ratsou.
Cuando se ejecuta C:\newconf.exe, realiza las siguientes tareas:
- Crea la carpeta %Windir%\Help\Tours.
- Crea los siguientes ficheros en la carpeta recién creada:
- AIM.TXT, fichero de texto
- AIMIRC.INI, fichero de texto.
- BNC.DLL, (5,573 bytes), fichero de script.
- DTKODE.TXT, (101,914 bytes), fichero de script.
- REMOTE.INI, fichero de script.
- SCRIPT1.DLL, (610 bytes), fichero de script.
- SPIG.TXT, (4,340 bytes), fichero de script.
- SYSBOOT.DLL, (453 bytes), fichero de script.
- TEMP, (24,515 bytes), fichero de script.
- UNICOD_R, (877 bytes), fichero de script.
- WIND.DLL, (3,849 bytes), fichero de script.
- IPSERVER.TXT, fichero de texto que contiene algunas URLs.
- NICKS.TXT, fichero de texto que contiene nombres (nick´s) mIRC.
- UNICOD_L, is con 0 bytes de longitud en el momento de su creación.
- BOOT.exe, (35,328 bytes), para el lanzamiento del proceso remoto válido, psexesvc.exe. El troyano intentará hacer uso de esta utilidad para propagarse a otros sistemas.
- EMPAVMS.exe, (20,992 bytes), utilidad usada para ocultar ventanas.
- LIBPARSE.exe, (25,600 bytes), visor de procesos.
- MOO.DLL, (34,304 bytes)
- NHTML.DLL, (6,656 bytes)
- RESTART.exe, (37,888 bytes), utilidad para forzar el reinicio de la máquina.
- BLA.TXT, (8,397 bytes), el troyano Backdoor.IRC.Flood
- CRAZY.exe, (17,408 bytes), la herramienta Hacktool.DoS
- CONFIG.HFG, (6,209 bytes), troyano IRC.
- CSCAN.DAT, (2,017 bytes), troyano IRC.
- IMPVMS.DLL, (18,355 bytes), troyano IRC.
- MSCCL.DLL, (18,919 bytes), troyano IRC.
- NVDRV.OCX, (18,920 bytes), troyano IRC.
- REG.XPL, (2,707 bytes), troyano IRC.
- SYSTE32.DLL, (1,603 bytes), troyano IRC.
- MICONFIG.exe, (14,336 bytes), herramienta para hacker
- system.exe, (17,920 bytes), herramienta para hacker
- lan.bat, (84,694 bytes), troyano BAT.Trojan
- wincmd34.bat, (30,993 bytes), troyano BAT.Trojan
- expl32.exe, (629,760 bytes), el propio troyano Backdoor.IRC.Ratsou.
- ratsou.exe, (2,351 bytes), el troyano Trojan.Downloader.Aphe.
- Añade el siguiente valor al registro para provocar la ejecución del programa mIRC junto al inicio de Windows. "explorer"="%Windir%\help\tours\expl32.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
- Oculta las extensiones de IRC en la siguiente clave del registro, cuando los ficheros de chat son abiertos HKEY_LOCAL_MACHIN\Software\Classes that call %Windir%\help\tours\expl32.exe
- Ejecuta en diferido(background) el fichero %Windir%\help\tours\expl32.exe.
- Utiliza el fichero recién descargado impvms.dll para realizar conexiones a otras máquinas generando direcciones IP aleatórias.
Si lo consigue, utilizará algunos de los ficheros .BAT descargados, para acceder a recursos IPC$ y ADMIN$ compartidos en cada una de las direcciones encontradas, usando parejas de nombres usuario/clave que le den acceso para finalmente copiarse y ejecutarse como ratsou.exe sobre las máquinas accedidas.