Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1 al 20 
AsuntoAutor
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 95 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 96 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
 << -- ---- | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 29     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 980 - Año 7 - Viernes 14 de marzo de 2003
Fecha:Viernes, 14 de Marzo, 2003  11:17:40 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 980 - Año 7 - Viernes 14 de marzo de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - La nueva variante del Yaha, ¿venganza o terrorismo?
2 - Falla de Opera con nombres largos
3 - VBS/Grouch.A. Virus de macro, gusano de Internet
4 - W32/BiBrog.C. Asunto: "Fwd:La Academia Azteca"
_____________________________________________________________

1 - La nueva variante del Yaha, ¿venganza o terrorismo?
_____________________________________________________________

http://www.vsantivirus.com/14-03-03.htm

La nueva variante del Yaha, ¿venganza o terrorismo?

Por Angela Ruiz
angela@videosoft.net.uy

Las últimas variantes del Yaha, claman ser una venganza de
escritores de virus de la India contra crackers de Pakistán
en respuesta a ataques de estos a sitios hindúes. Y también
contra otros escritores de virus como Gigabyte, una de las
pocas mujeres en este ambiente, creadora de un virus que a su
vez ataca al Yaha.

Según afirma Sophos, las últimas versiones del gusano (P, Q o
R, según el fabricante), procuran lanzar ataques de negación
de servicio contra cinco websites paquistaníes. Además
contienen un número de mensajes dirigidos a crackers de ese
país, y a algunos especialistas en computadoras de la India.

W32/Yaha.Q (y R) puede activar una determinada cantidad de
rutinas en las computadoras infectadas si el día de la semana
es miércoles, incluyendo escribir mensajes contra crackers de
Pakistán, donde se clama venganza.

Otras rutinas incluyen un mensaje contra el experto en virus
Roger Thompson de TruSecure, por sus opiniones sobre los
motivos políticos del virus y contra activistas hindúes.

También se escribe contra Gigabyte, la joven escritora
adolescente del gusano W32/Sahay y sus variantes, virus que
intenta eliminar al Yaha y desacreditarlo con sus mensajes.

Las últimas versiones del Yaha, liberan un troyano del tipo
backdoor en las máquinas infectadas y luego se autoenvían a
todos los contactos de la libreta de direcciones de esas
computadoras.

También intentan deshabilitar el software antivirus
instalado, al mismo tiempo que mediante el mencionado
backdoor, pueden controlar en forma remota la computadora
infectada para lanzar los ataques de negación de servicio ya
mencionados. Estos están dirigidos a cinco sitios Web de
Pakistán, algunos pertenecientes al gobierno, a los cuáles
pretenden hacer caer, enviándoles una sobrecarga de
solicitudes.

Yaha llega en un adjunto a un mensaje electrónico, pero
también puede propagarse vía recursos compartidos en red.

Por supuesto, más allá de la venganza y las supuestas
reivindicaciones políticas, las verdaderas víctimas seguimos
siendo nosotros, los simples usuarios de computadoras, cada
vez más restringidos en nuestras libertades por culpa de esta
clase de gusanos.

¿Cuál es la diferencia de esto con un acto terrorista?.

Más información sobre el Yaha:

W32/Yaha.Q, R. Envío masivo de correo infectado
http://www.vsantivirus.com/yaha-q-r.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Falla de Opera con nombres largos
_____________________________________________________________

http://www.vsantivirus.com/vul-opera-nombres.htm

Aviso de seguridad: Falla de Opera con nombres largos
Fecha original: 10/mar/03
Autor/descubridor: imagine (Operash webmaster)
Aplicación vulnerable: Opera 7.02, 7.01, 6.05
Severidad: Alta
Riesgo: Ejecución remota de código
Fabricante: Opera Software ASA (http://www.opera.com/)
Estado: Anunciado al fabricante el 6/mar/03
Solución del fabricante: 11/mar/03


Una falla descubierta en las últimas versiones del navegador
Opera, puede provocar que un atacante a través de una página
Web maliciosa, pueda ejecutar en forma remota, cualquier
clase de código en forma arbitraria. Ello se debe a que el
navegador no controla adecuadamente el largo del nombre de
los archivos descargados (downloads files).

Cuando un archivo es descargado por medio de Opera, se abre
una ventana de diálogo preguntando por la ubicación donde
dejar el archivo a descargar. Si este archivo se encuentra
construido maliciosamente, y su nombre es excesivamente
largo, se produce un desbordamiento de búfer, es decir, se
sobrepasa el área asignada en la memoria para almacenar el
nombre en forma temporal.

Cómo resultado, no solo se produce el crash del programa,
sino que código maliciosamente construido, podría ser
ejecutado en forma clandestina en la computadora afectada.
Esto se debe a que esta información extra, corrompe el stack,
el área donde se almacenan las direcciones de retorno, para
volver al código principal cuando se ejecuta una llamada a
una subrutina.

Al ser borrado este stack por el exceso de bytes de un nombre
excesivamente largo, puede manipularse para que la dirección
de retorno sea a una rutina creada por el código malicioso.
Esto habilita la introducción y ejecución de virus, gusanos,
troyanos, etc.

Las afectadas son las siguientes versiones en inglés y
japonés para Windows (otras versiones anteriores también
podían ser afectadas, aunque no ha sido probado):

  Opera7.02 build 2668
  Opera7.02 bork build 2656b
  Opera7.01 build 2651
  Opera6.05 build 1140


* Solución

Descarga y ejecución de la nueva versión del Opera (la 7.03 a
la fecha de este artículo), desde el siguiente enlace:

http://www.opera.com/download/index.dml?opsys=Windows&lng=en&platform=Windows


* Referencias

Opera Software ASA
http://www.opera.com/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - VBS/Grouch.A. Virus de macro, gusano de Internet
_____________________________________________________________

http://www.vsantivirus.com/grouch-a.htm

Nombre: VBS/Grouch.A
Tipo: Gusano de Visual Basic Script y virus de macro
Alias: VBS_GROUCH.A, VBS/Cian.A@mm, VBS/Kitro.D.Worm, I-
Worm.Cian, VBS.Cian.B worm, VBS.Grouch@mm
Fecha: 14/mar/03
Plataforma: Windows 32-bit
Tamaños: WinGrc32.dll (57,828 bytes); MsgRC32.vbs (22,324
bytes)

Cuando se ejecuta, este gusano examina primero si el sistema
está ya infectado.

El componente virus de macro infecta la plantilla global de
Word (NORMAL.DOT). El script de Visual Basic, se autoenvía a
través de mensajes de correo electrónico a las direcciones
incluidas en la libreta del Outlook.

Estas son sus características:

Variante 1:

  Asunto: <fwd:> Check this out
  Datos adjuntos: SiteLinks.vbs

  Texto del mensaje:
  Check out these web links, I know you like these sites! ;)

Variante 2:

  Asunto: <fwd:> The File
  Datos adjuntos: SiteLinks.vbs

  Texto del mensaje:
  Hello, Here is that file that everyone was asking me
  for. Don't let anyone else see it, please, because it
  contains some pretty naughty stuff ;)

Variante 3:

  Asunto: <fwd:> Readme File
  Datos adjuntos: Readme.vbs

  Texto del mensaje:
  Hello, I am running a bit late. Just read the
  Readme file for more information. <nombre computadora>


Si la fecha es 9 de mayo, los mensajes anteriores cambian por
el siguiente:

  Asunto: Fwd: Free Music!
  Datos adjuntos: Mp3Sites.vbs

  Texto del mensaje:
  Hello! Go to these sites that I'm sending to you
  now. You can get basically any music file or Music video
  file that you want! Enjoy! <nombre computadora>

El gusano se propaga también a través de los clientes de IRC
mIRC, pIRCh32, y de las redes de intercambio de archivos
KaZaa, BearShare, Edonkey2000, Grokster, Morpheus e ICQ.

Cuando se ejecuta el adjunto, el virus examina las plantillas
NORMAL.DOT existentes por si ya están infectadas. Para ello,
las busca en el camino indicado por la siguiente clave del
registro:

  HKCU\Software\Zed/[rRlf]\Grouch\1.0\NormalTemplate

Si la clave no existe, entonces el gusano abre la aplicación
Microsoft Word y escribe su código a la plantilla NORMAL.DOT.
De este modo, el gusano se ejecuta cada vez que un documento
de Word es abierto o cerrado.

También crea el archivo "WinGrc32.dll":

  C:\Windows\System\WinGrc32.dll

En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).

El virus también deshabilita las siguientes opciones del menú
de Word:

1. Herramientas, Opciones, General, Confirmar conversiones al
abrir

Los documentos en formatos diferentes a los de Word (por
ejemplo .TXT) pueden ser convertidos al formato de Word
automáticamente. El usuario no recibe el pedido de
confirmación para esta conversión.

2. Herramientas, Opciones, General, Protección antivirus en
macros

Los documentos conteniendo macros pueden ser abiertos
automáticamente. El usuario no recibe el pedido de
confirmación para habilitar o deshabilitar los macros antes
de abrir el documento (Word 97). Word 2000 actúa diferente
con esta protección, y no es afectado en este caso. En ese
caso el virus también examina si el Word usado es el 2000 o
XP, y cambia la configuración de la seguridad a BAJA,
modificando el registro.

3. Herramientas, Opciones, Guardar, Preguntar si guarda la
plantilla normal

El usuario no es consultado para aceptar o no los cambios a
la plantilla NORMAL.DOT, siendo estos grabados
automáticamente, sin su conocimiento.

También deshabilita la actualización de pantalla durante la
infección, así como el uso de la tecla ESC o Escape.

Tampoco son mostrados los mensajes de error.

Cuando el virus de macro se ejecuta (al abrir o cerrar un
documento), busca la presencia de los archivos de
configuración del mIRC y del pIRCh, modificándolos para
propagarse a través del DCC a otros usuarios conectados a los
mismos canales de chat.

Cuando se envía a través del correo electrónico (en mensajes
ya descriptos en esta página), el gusano borra los mensajes
enviados, en un intento de ocultar su presencia.

El gusano guarda la lista de sus víctimas de correo
electrónico en las siguientes ramas del registro:

  HKCU\Software\Zed/[rRlf]\Grouch\1.0\Outlook\RecordContacts

Para autoejecutarse en próximos reinicios de Windows, el
gusano crea la siguiente entrada en el registro:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  MSGrc32 = "Wscript.exe C:\Windows\System\WinGrc32.dll %1"

En su rutina de propagación a través de recursos compartidos
en Internet, el gusano crea los siguientes archivos:

  1000 Porn Sites.vbs
  Hacking made easy.vbs
  How to make a virus.vbs
  Hot Links.vbs
  How to make a bomb.vbs

Y los copia en las siguientes carpetas, pertenecientes a
conocidos programas de intercambio de archivos tipo P2P:

  C:\Archivos de programa\Kazaa\My Shared Folder
  C:\Kazaa\My Shared Folder
  C:\My Downloads
  C:\Archivos de programa\KaZaA Lite\My Shared Folder
  C:\Archivos de programa\Bearshare\Shared
  C:\Archivos de programa\Edonkey2000
  C:\Archivos de programa\Morpheus\My Shared Folder
  C:\Archivos de programa\Grokster\My Grokster
  C:\Archivos de programa\ICQ\Shared Files

Y en todas las unidades mapeadas, de la "A:" a la "Z:" como:

  C:\Saved Document
  D:\Saved Document
  [...]
  Z:\Saved Document

Aunque se propaga en todos los Windows (95, 98, Me, NT, 2000
y XP), solo en XP ejecuta su rutina maliciosa cada 9 de mayo.
En esa fecha, procede a borrar todos los archivos en el disco
duro, mostrando luego una ventana de diálogo con el siguiente
texto:

  Windows XP now has permanent errors.

Algunas de sus rutinas no se ejecutan apropiadamente bajo
todas las circunstancias posibles.


* Reparación manual

* Deshabilitar las carpetas compartidas por programas P2P

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.

Si utiliza un programa de intercambio de archivos entre
usuarios (KaZaa, Morpheus, iMesh, etc.), siga antes estas
instrucciones:

  Cómo deshabilitar compartir archivos en programas P2P
  http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre el siguiente
archivo:

  C:\Windows\System\WinGrc32.dll

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  MSGrc32

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Zed/[rRlf]

5. Pinche en la carpeta "Zed/[rRlf]" y bórrela.

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Como limpiar documentos de Word infectados

Ejecute uno o más antivirus actualizados con las últimas
definiciones. Recomendamos el uso de F-Macrow, antivirus de
F-Prot solo para virus macros, gratuito para uso personal, y
que se actualiza con MACRO.DEF (MACRDEF2.ZIP).

Programa y actualización pueden ser descargados de nuestro
sitio: http://www.vsantivirus.com/f-prot.htm

* Medidas complementarias con los macros

En Word 97, seleccione Herramientas, Opciones, pinche en la
lengüeta General, y marque la última casilla: "Protección
antivirus en macros" y "Confirmar conversiones al abrir". En
Word 2000 y XP, vaya a Herramientas, Macro, Seguridad, y
cambie el nivel a Alto.


* Información adicional

* Windows Scripting Host y Script Defender

Si no se tiene instalado el Windows Scripting Host, el virus
no podrá ejecutarse. Para deshabilitar el WSH y para ver las
extensiones verdaderas de los archivos, recomendamos el
siguiente artículo:

Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm

Si no desea deshabilitar el WSH, recomendamos instalar Script
Defender, utilidad que nos protege de la ejecución de
archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF,
.WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y
gusanos escritos en Visual Basic Script por ejemplo, ya no
nos sorprenderán.

Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm


* El IRC y los virus

Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.

Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.

En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.

Vea también:

Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/BiBrog.C. Asunto: "Fwd:La Academia Azteca"
_____________________________________________________________

http://www.vsantivirus.com/bibrog-c.htm

W32/BiBrog.C. Asunto: "Fwd:La Academia Azteca"
http://www.vsantivirus.com/bibrog-c.htm

Nombre: W32/BiBrog.C
Tipo: Gusano de Internet
Alias: Win32.Bibrog.C, I-Worm.Academia,
Win32/Bibrog.C.Trojan, W32/Bibrog.c@MM
Fecha: 13/mar/03
Tamaño: 235,520 bytes
Plataforma: Windows 32-bit

Escrito en Visual Basic 5 y comprimido con la herramienta
UPX, este gusano se presenta como un juego en el que hay que
dispararle a personajes de la versión mexicana del concurso
televisivo "La Academia". Es otra variante (la primera es
W32/BiBrog.B) de un virus similar dedicado al reality "Gran
Hermano", y utiliza el mismo juego, con diferentes gráficos.

El gusano se propaga a través del correo electrónico, y redes
de intercambio de archivos como KaZaA, Grokster, Morpheus e
ICQ.

A través del correo electrónico, utiliza mensajes como el
siguiente:

  Asunto: Fwd:La Academia Azteca
  Datos adjuntos: Academia.exe

  Texto del mensaje:
  La cacademia azteca (muy bueno) ¡no es virus!

Cuando el adjunto es ejecutado, el gusano se activará,
mientras muestra en el escritorio de Windows una pantalla y
un arma flotante, y una ventana con los personajes del
mencionado programa, en una especie de polígono de tiro. El
logo de "La Academia" ha sido cambiado por otro que dice "La
Cacademia".

  [ver imagen en http://www.vsantivirus.com/bibrog-c.htm]

También cambia el papel tapiz o fondo del escritorio de
Windows, modificando el archivo WIN.INI.

Luego se copia con los siguientes nombres y ubicaciones:

  C:\Windows\System
  C:\Windows\System\academia.exe
  C:\Windows\manzana.exe
  C:\Windows\Menú Inicio\Programas\Inicio\Itch.exe
  C:\Windows\Menú Inicio\Programas\Inicio\Itcj.exe

En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).

"C:\Windows\Menú Inicio\Programas\Inicio" en Windows 95, 98 y
Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú Inicio\Programas\Inicio"

También crea el siguiente archivo (no malicioso, de solo 2
bytes, posiblemente un error en el código del gusano):

  C:\Windows\Mai.vbs

Luego se copia a las siguientes carpetas, bajo "C:\Archivos
de programa":

  \Grokster\My Grokster\
  \ICQ\shared files\
  \KaZaA\My Shared Folder\
  \Morpheus\My Shared Folder\

Utiliza los siguientes nombres de archivo:

  Alessandra Ambrosia.exe
  Anna Kournikova.exe
  Britney Spears.exe
  Cameron Diaz.exe
  Charlize Theron.exe
  Christina Aguilera.exe
  Donna D'Erico.exe
  Halle Berry.exe
  Helena Christensen.exe
  Jenna Jameson.exe
  Jessica Alba.exe
  Karina Lombard.exe
  Kelly Hu.exe
  Kirsten Dunst.exe
  Kylie Minogue.exe
  Pamela Anderson.exe
  Salma Hayek.exe
  Sandra Bullock.exe
  Shakira.exe
  Stacey Keibler.exe

El gusano puede borrar archivos con las siguientes
extensiones:

  .dbf
  .dll
  .exe
  .gif
  .jpg
  .mp3
  .mpg
  .zip

Cuando el gusano se ejecute nuevamente al reiniciarse la
computadora (se ejecutan los archivos "Itch.exe" e "Itcj.exe"
luego de los cambios hechos en el registro), el gusano
realiza las siguientes acciones:

Genera la siguiente nueva clave en el registro:

  HKCU\Software\VB and VBA Program Settings
  HKCU\Software\VB and VBA Program Settings\ezzey\vari

Utiliza el Microsoft Outlook y Outlook Express para
propagarse a todos los contactos de la libreta de direcciones
en un mensaje igual al ya descripto.

Crea dos nuevos archivos:

  C:\Windows\Osiris.bmp (54,594 bytes)
  C:\Windows\Quiettime.bmp (327,222 bytes)

 Luego, agrega al archivo WIN.INI uno de los dos archivos,
con lo que en el próximo reinicio, la imagen seleccionada
lucirá como fondo (papel tapiz) del escritorio.

  [Desktop]
  Wallpaper = C:\Windows\quiettime.bmp

  o:

  [Desktop]
  Wallpaper = C:\Windows\osiris.bmp

  [ver imágenes en http://www.vsantivirus.com/bibrog-c.htm]


Crea los siguientes archivos en la carpeta \Mis documentos:

  Acafug.htm - (7,622 bytes)
  Banamex.htm - (7,622)
  Citibank.htm - (26,212 bytes)
  Hotmail.htm - (10,072 bytes)
  Msn.htm - (20,611 bytes)
  Yahoo.htm - (15,382 bytes)

Todos estos archivos HTML son copias idénticas de los
populares sitios mencionados con el nombre de sus camisetas.
Estos archivos simulan ser los sitios verídicos, y cuando el
usuario ingresa allí algún dato, este es enviado al atacante
vía e-mail, etc..


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  C:\Windows\Mai.vbs
  C:\Windows\Osiris.bmp
  C:\Windows\Quiettime.bmp
  C:\Mis documentos\Acafug.htm
  C:\Mis documentos\Banamex.htm
  C:\Mis documentos\Citibank.htm
  C:\Mis documentos\Hotmail.htm
  C:\Mis documentos\Msn.htm
  C:\Mis documentos\Yahoo.htm

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Quitar el papel tapiz

Pinche con el botón derecho sobre cualquier área vacía del
escritorio, y seleccione Propiedades. En la lengüeta "Fondo"
seleccione el de su preferencia o "Ninguno".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \VB and VBA Program Settings

3. Pinche en la carpeta "VB and VBA Program Settings" y
bórrela.

4. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

  Limpieza de virus en Windows Me
  http://www.vsantivirus.com/faq-winme.htm

  Limpieza de virus en Windows XP
  http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 980 - Año 7 - Viernes 14 de marzo de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35