Worm.W32/FTLog@RS+Otro es un gusano que se propaga por mensajes falsos en la red social Fotolog.
Modifica la página de inicio de Internet Explorer y muestra anuncios en las páginas web mientras el usuario está navegando.
Propagación
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Red Social - Comunidad Virtual
Red Social - Comunidad Virtual.
Se distribuye a través del portal de fotoblog y red social Fotolog. Esto lo hace publicando comentarios que contienen un enlace a un supuesto vídeo, como el de la siguiente imagen:
Si el usaurio pulsa el enlace, se abre una página Web en la que aparece una ventana emergente con un falso mensaje de error indicando que para poder ver el vídeo es necesario descargarse un códec.
Este mensaje de error es falso, si el usuario pulsa en descargar el codec, automáticamente se quedará infectado por el
virus:
Infección/Efectos
Cuando FTLog se ejecuta, realiza las siguientes acciones:
Se inyecta en los ficheros DLL (Biblioteca de Enlace Dinámico) de los navegadores Internet Explorer y Firefox, para que cuando el usaurio navegue por Internet con alguno de ellos se muestren anuncios publicitarios.
Crea la siguiente clave del registro:
Cita:
Clave: HKCU\Software\AppDataLow\HavingFunOnline Modifica la siguiente entrada del registro para cambiar la página de Inicio de Internet Explorer:
Clave: HKCU\Software\Microsoft\Internet Explorer\Main
Valor: Start Page = http://www3.iam[- bloqueado -]red.net/
|
Cada vez que el usuario abra Internet Explorer, verá como página inicial la siguiente:
Una vez instalado en el equipo, muestra dos páginas Web, la primera es un caso de phishing en el que se le informa al usuario de que ha ganado un premio y que, para poder obtenerlo, necesita introducir sus datos personales en un formulario. La otra página contiene vídeos para adultos; si el usuario pulsa sobre alguno de los vídeos ofrecidos se descará otro archivo que es una barra del navegador.
Contramedidas
Desinfección
- Si utiliza Windows Me , XP o Vista, y sabe cuándo se produjo la infección, puede usar la característica de ´Restauración del Sistema´ para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración).
Si tiene alguna duda o problema sobre el funcionamiento de esta opción puede consultar nuestras guías sobre la Restauración en Windows XP o la Restauración en Windows Vista .
- En caso de que no pueda volver a un punto de Restauración anterior o no le funcione, es recomendable que desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus.
Si necesita ayuda vea Deshabilitar restauración del sistema en Vista, XP y Me .
A continuación siga estos pasos para la eliminación del virus:- Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos. Si no sabe cómo se hace siga las instrucciones que se indican en este manual de Cómo iniciar su computadora en Modo a prueba de fallos.
- Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestro hilo Cual es el mejor Antivirus Gratuito?
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.
- Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/ Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña Procesos pulse con el botón derecho en el proceso y seleccione Terminar Proceso.
A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección Administrador de Tareas, de la página Eliminar librerías .DLL o .EXE .
- A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.
Elimine la siguiente clave del registro y todo su contenido:
Cita:
|
Clave: HKCU\Software\AppDataLow\HavingFunOnline
|
Restaure la siguiente entrada del registro al valor que tuviese anteriormente:
Cita:
Clave: HKCU\Software\Microsoft\Internet Explorer\Main
Valor: Start Page = %Página inicial de su elección%
|
- Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.
- Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.