INTECO

Detalle de virus

Troyano que, en el reinicio del ordenador, muestra una falsa ventana de activación del producto Windows. Si el usuario decide activarlo le aparecerá un formulario donde, entre otros datos, se le solicita su información bancaria.

Detalles técnicos

  • Difusión: Baja
  • Daño: Alto
  • Dispersibilidad: Baja
  • Fecha de alta: 14/12/2009
  • Última actualización: 14/12/2009
Arriba

Propagación

Capacidad de autopropagación: No

Carece de rutina propia de propagación. Puede llegar al sistema de las siguientes maneras:

Carece de rutina propia de propagación, puede llegar al sistema descargado por otro código malicioso o descargada sin el conocimiento del usuario al visitar una página Web maliciosa.

Arriba

Infección/Efectos

Cuando FakeWindows se ejecuta, realiza las siguientes acciones:

Crea la siguiente copia de sí mismo:

  • %System% \msoobe32.exe

Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
Por defecto es C:\Windows\System (Windows 98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Importante: No confundir este nombre del fichero con msoobe.exe que es un fichero legítimo de Windows que está ubicado en %System% \oobe

Crea las siguientes entradas del registro para ejecutarse automáticamente en cada reinicio del sistema:

  Clave:  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 
Clave: HKCU\S-1-21-790525478-1078081533-839522115-500\SOFTWARE\Microsoft\windows\CurrentVersion\Run
Valor: %System%\msoobe32.exe

A continuación, el troyano se hace pasar por el proceso de activación de la licencia de Windows XP -el fichero legítimo se llama msoobe.exe-, que evita que el producto Windows pueda ser utilizado como software pirata. Para ello realiza las siguientes acciones:

Cuando el ordenador se reinicia muestra en la pantalla un aviso con apariencia de Windows, solicitando al usuario que active su copia de Windows para evitar el uso de software pirata. El virus está programado para que toda la información que muestre sea en inglés. La pantalla que se muestra es como la siguiente, en la que está escrito en negrita que, aunque se soliciten los datos bancarios, no se va a realizar ningún cargo en su cuenta:

Pantalla de activación que muestra el troyano

Si el usuario decide ignorar la solicitud y selecciona la opción de que ya realizará la activación más tarde - No, I will do it later - y pulsa el botón de seguir - Next -, se apagará el ordenador.

En caso de que el usuario opte por "activar" la copia de Windows, seleccionando la opción de Yes, activate Windows over the Internet now. , aparece un nuevo formulario en el que se solicitan gran cantidad de datos, entre ellos, los datos bancarios del usuario:

Formulario de solicitud de datos para la activación del producto Windows

Una vez introducidos los datos, se muestra una ventana informando que se está realizando la verificación de los datos y, al cabo de un tiempo, aparece un mensaje de error de conexión:

Mensaje de error en la validación del formulario

Imágenes de Panda Security

En este punto el usuario tiene dos opciones, pulsar el botón de "Reintentar", en cuyo caso de volverá a realizar la verificación de los datos y volverá a aparecer el mensaje de error. Si el usuario pulsa "Cancelar", el ordenador quedará bloqueado.

Arriba

Contramedidas

Desinfección
  • Si sospecha que su ordenador puede estar infectado, pero no lo ha reiniciado, lo más sencillo que es utilice la característica de "Restauración del sistema" para eliminar el virus volviendo a un punto de restauración anterior a la infección (tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración). Si tiene alguna duda o problema sobre el funcionamiento de esta opción puede consultar nuestras guías sobre la Restauración en Windows XP o la Restauración en Windows Vista .

  • En caso de haya reiniciado el ordenador y le aparezca el mensaje de reactivación de licencia siga estos pasos para la eliminación del virus:

    1. Reinicie su ordenador en Modo Seguro o Modo a Prueba de Fallos . Si no sabe cómo se hace siga las instrucciones que se indican en este manual de Cómo iniciar su computadora en Modo a prueba de fallos .

    2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos .

      Elimine los siguientes ficheros:

      • %System% \msoobe32.exe

      Nota: %System% es una variable que hace referencia al directorio del sistema de Windows.
      Por defecto es C:\Windows\System (Windows 98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

      Importante: No confundir este nombre del fichero con msoobe.exe que es un fichero legítimo de Windows que está ubicado en %System% \oobe

      Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

    3. Si no se puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
      En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc). En Windows 98/ Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP/Vista, en la pestaña 'Procesos' pulse con el botón derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación de los ficheros que se han creado por la acción del virus. Puede obtener más información en la sección "Administrador de Tareas", de la página Eliminar librerías .DLL o .EXE .

    4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro . Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

      Elimine las siguientes entradas del registro:

        Clave:  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 
      Clave: HKCU\S-1-21-790525478-1078081533-839522115-500\SOFTWARE\Microsoft\windows\CurrentVersion\Run
      Valor: %System%\msoobe32.exe
    5. Elimine todos los archivos temporales del ordenador, incluidos los archivos temporales del navegador, vacíe también la Papelera de reciclaje.

    6. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla. Cree un punto de restauración, le resultará útil para recurrir a él en caso de posibles infecciones o problemas en el futuro.

Arriba