Malware en el sitio web codecguide.com

0

El sitio web codecguide.com ofrece un paquete de códecs. Durante la instalación, instaló en secreto un complemento del navegador que parece altamente sospechoso. El complemento está supuestamente aquí: http://www.codecguide.com/browsersecurity.ini ¿Es esto seguro? Instaló un ejecutable s768.exe que contiene los textos:

  

"TWndMethod MessageTMessage; A ¯ÓI; A Message ÔI HÔI (ÔI .ÔI PœA ðz @ øz @ ôsB 8 ~ @ X ~ @ \ ~ @ '~ @ T ~ @ ˆx @ ¤x @ ürB œsB @sB EloginCredential ELoginCredentialError ÔI x ¢ A System.Classes „ÔI" ogogogogogogog TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL # TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL TL # # # TL # # TL # # # # # # TL # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # # TL # # # # # #. @ Manejado ÄÕI -TLoginCredentialService.TLoginCredentialEvent SenderTObject Devolución de llamada # TLoginCredentialService.TLoginEventSuccessBoolean Œ @ ÔÔI @ WÖI Œ @ Sender ÔÔI Callback @ Success äÖI € × I äÖI ä I I I I I I I I I I I I I I I I I I I I I I I I I I I I I LIK I Ä I I I IAN I I I LIK I I IK I I LIKI

Parece estar recogiendo información y actuando con mucha sospecha. Guarda las imágenes de perfil de Skype en una carpeta separada, contiene una secuencia de comandos llamada inject.js y algunos archivos de datos extraños. He creado una carpeta con todos los archivos que se modificaron durante o después de la instalación y me gustaría enviarla a una empresa de seguridad.

¿Dónde puedo verificar el programa instalado?

    
pregunta imonaboat 06.10.2016 - 12:53
fuente

2 respuestas

2

Intente usar el sitio web VirusTotal donde puede cargar sus archivos sospechosos y los analizará en busca de malware (el tamaño máximo de archivo es 128MB). También hay otros escáneres en línea que pueden detectarlo .

También puedes intentar subir a uno de estos en línea Servicios de sandbox para analizar comportamientos sospechosos.

Si las exploraciones no muestran nada, la mejor manera de preservar la máquina infectada sería crear una imagen de máquina virtual utilizando la Disk2vhd de Microsoft para preservar su estado actual para que pueda volver a un estado conocido anterior si desea reproducir un determinado comportamiento.

    
respondido por el ARau 06.10.2016 - 15:14
fuente
1

Puedo confirmar sobre eso. Mi experiencia fue descargar K-Lite desde el sitio de CodecGuide y, durante la instalación, Anvir Task Manager me informa que s768.exe quiere cargar y conectarse durante el inicio del sistema. Esto quiere ser una "extensión de Firefox" (en realidad está presente en el repositorio de complementos de Firefox) pero realiza una instalación oculta porque no puedes encontrar nada en el panel de complementos de Firefox. Así que hice una investigación y encontré algo al respecto. Está relacionado con la compañía Vondos.de y, cuando está activo, este software espía envía datos a: miyagi.browser-service.net La infección incluye algunas carpetas de datos de usuario de Firefox y puede encontrar archivos modificados en la búsqueda de "seguridad del navegador" en su computadora. También en la clave: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\Browser-Security

Para responder a @Anders Mi archivo browser-secutiry.ini, después de ejecutar AdwCleaner (que pone en cuarentena solo a s768.exe, pero no limpia las carpetas modificadas) muestra esto:

  • [Datos]
  • url = http: // archivos. vondos.de/1.2.0/klite.exe
  • tamaño = 5704400
  • minversion = 1220
  • sha1 = 1e0452cd7155888a65a48c6b46a03540be31888a

La esperanza puede ayudar. Saludos

    
respondido por el Val Di Castello 15.11.2016 - 13:26
fuente

Lea otras preguntas en las etiquetas