| Asunto: | VSantivirus No. 1992 Año 9, jueves 22 de diciembre de 2005 | | Fecha: | Jueves, 22 de Diciembre, 2005 06:08:28 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1992 Año 9, jueves 22 de diciembre de 2005
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Ejecución de código en Symantec AntiVirus (RAR)
2 - DoS y posible ejecución de código en Quicktime/iTunes
3 - Vulnerabilidad en McAfee VirusScan (MCINSCTL.DLL)
4 - Anti Spywares sospechosos o no confiables (21/12/05)
5 - Locksky.N. Acceso remoto, se propaga por e-mail
6 - Opaserv.BA. Se copia como "MARCO!.SCR"
7 - Bagle.EG. Gusano de Internet y caballo de Troya
_____________________________________________________________
1 - Ejecución de código en Symantec AntiVirus (RAR)
_____________________________________________________________
http://www.vsantivirus.com/vul-symantec-rar-201205.htm
Ejecución de código en Symantec AntiVirus (RAR)
Por Angela Ruiz
angela@videosoft.net.uy
Según anuncia Secunia, Alex Wheeler ha reportado una
vulnerabilidad en Symantec AntiVirus, la cuál potencialmente
puede ser explotada por personas maliciosas para comprometer
los sistemas vulnerables.
La vulnerabilidad es provocada por un error de límites en la
librería "Dec2Rar.dll" cuando se copian datos tomando como
referencia los valores indicados en las cabeceras de los
archivos RAR. Esto puede ser explotado para causar un
desbordamiento de búfer con la posibilidad de sobrescribir la
memoria heap (área dinámica utilizada por los programas
durante su ejecución).
Este problema facilita la ejecución de código arbitrario
cuando el antivirus examina un archivo comprimido con la
extensión RAR, si el mismo ha sido modificado maliciosamente.
Esta vulnerabilidad ha sido reportada en la versión 3.2.14.3
de Dec2Rar.dll, y potencialmente afecta a todos los productos
de Symantec que utilicen esta DLL.
Esta alerta se emite por haber sido hecho público el
problema.
* Software afectado:
- Symantec AntiVirus Corporate Edition 10.x
- Symantec AntiVirus Corporate Edition 8.x
- Symantec AntiVirus Corporate Edition 9.x
- Symantec AntiVirus para Caching 4.x
- Symantec AntiVirus para Network Attached Storage 4.x
- Symantec AntiVirus para SMTP Gateways 3.x
- Symantec AntiVirus Scan Engine 4.x
- Symantec AntiVirus/Filtering para Domino 3.x
- Symantec Brightmail AntiSpam 4.x
- Symantec Brightmail AntiSpam 5.x
- Symantec Brightmail AntiSpam 6.x
- Symantec Client Security 1.x
- Symantec Client Security 2.x
- Symantec Mail Security para Domino 4.x
- Symantec Mail Security para Exchange 4.x
- Symantec Mail Security para SMTP 4.x
- Symantec Norton AntiVirus 2001
- Symantec Norton AntiVirus 2002
- Symantec Norton AntiVirus 2003
- Symantec Norton AntiVirus 2004
- Symantec Norton AntiVirus 2005
- Symantec Norton AntiVirus 5
- Symantec Norton AntiVirus 5.0 para OS/2
- Symantec Norton AntiVirus Corporate Edition 7.x
- Symantec Norton AntiVirus para Macintosh 10.x
- Symantec Norton AntiVirus para Macintosh 9.x
- Symantec Norton AntiVirus para Microsoft Exchange 2.x
- Symantec Norton AntiVirus para Microsoft Exchange 3.x
- Symantec Norton AntiVirus Solution 7.5
- Symantec Norton Internet Security 2001
- Symantec Norton Internet Security 2002
- Symantec Norton Internet Security 2003
- Symantec Norton Internet Security 2003 Professional
- Symantec Norton Internet Security 2004
- Symantec Norton Internet Security 2004 Professional
- Symantec Norton Internet Security 2005
- Symantec Norton Internet Security para Macintosh 3.x
- Symantec Web Security 2.x
- Symantec Web Security 3.x
* Solución:
El fabricante publicó una solución parcial al problema,
mediante la actualización de firmas para la detección de
archivos .RAR malformados, hasta que se publique una
actualización que corrija la vulnerabilidad.
Se recomienda filtrar archivos con extensión .RAR para que no
sean examinados por el antivirus.
* Referencias:
Symantec Antivirus Library RemØte Heap Overflows
http://www.rem0te.com/public/images/symc2.pdf
Secunia Advisory: SA18131
Symantec AntiVirus RAR Archive Decompression Buffer Overflow
http://secunia.com/advisories/18131/
* Créditos:
Alex Wheeler
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - DoS y posible ejecución de código en Quicktime/iTunes
_____________________________________________________________
http://www.vsantivirus.com/vul-quicktime-201205.htm
DoS y posible ejecución de código en Quicktime/iTunes
Por Angela Ruiz
angela@videosoft.net.uy
NOTA: Sustituye vul-quicktime-141205.htm
Cómo se reportó en VSantivirus No. 1986 el viernes 16 de
diciembre de 2005 (Posible ejecución remota de código en
Apple Quicktime, http://www.vsantivirus.com/vul-quicktime-
141205.htm), existe una vulnerabilidad en Apple Quicktime, el
popular reproductor capaz de reproducir video, sonido,
gráficos y otros contenidos multimedia. La vulnerabilidad
afecta también a iTunes 6.x (iTunes es la aplicación creada
por Apple para reproducir, organizar y comprar música en
Internet). Actualmente iTunes suele instalarse junto a
Quicktime.
Se ha publicado en Internet más información sobre este
problema, para el cuál aún no existe una solución oficial.
Un usuario remoto puede aprovecharse de esta vulnerabilidad
para provocar que el programa deje de responder, y
posiblemente llegar a ejecutar código de forma arbitraria en
el sistema afectado. Esto último sin embargo no ha sido
demostrado al momento de esta alerta.
El problema se debe a un desbordamiento de búfer con
posibilidad de sobrescribir la memoria heap (la memoria
dinámica utilizada por los programas), cuando se intenta
reproducir un archivo .MOV modificado maliciosamente.
Se vuelve a publicar esta alerta con información ampliada,
debido a la existencia en Internet de pruebas de concepto que
demuestran el fallo.
* Soluciones:
No existen soluciones oficiales al momento de la publicación
de esta alerta. Se recomienda no abrir archivos .MOV con las
aplicaciones afectadas, que hayan sido descargados de fuentes
no confirmadas como seguras.
El vendedor ha sido notificado.
* Software afectado:
- Apple Quicktime 7.0.3 (MacOS y Windows)
- iTunes 6.0.1.3 (MacOS y Windows)
Versiones anteriores también son afectadas.
* Más información:
Apple QuickTime 7.0.3 & iTunes 6.0.1 Heap Overflow
http://security-protocols.com/advisory/sp-x21-advisory.txt
Apple QuickTime / iTunes Memory Corruption Vulnerability
http://secunia.com/advisories/18149/
Apple QuickTime Unspecified Heap Overflow May Let Remote
Users Execute Arbitrary Code
http://securitytracker.com/alerts/2005/Dec/1015356.html
Posible ejecución remota de código en Apple Quicktime
http://www.vsantivirus.com/vul-quicktime-141205
Apple Quicktime
http://www.apple.com/quicktime/
Apple iTunes
http://www.apple.com/itunes
* Créditos:
Juha-Matti Laurio <juha-matti.laurio@netti.fi>
Tom Ferris (aka badpack3t, Security-Protocols.com)
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Vulnerabilidad en McAfee VirusScan (MCINSCTL.DLL)
_____________________________________________________________
http://www.vsantivirus.com/vul-mcafee-201205.htm
Vulnerabilidad en McAfee VirusScan (MCINSCTL.DLL)
Por Angela Ruiz
angela@videosoft.net.uy
iDefense publica información sobre una vulnerabilidad que
afecta a McAfee VirusScan, el antivirus de McAfee.
El problema se produce en McAfee Security Center, y permite a
un atacante la creación o sobrescritura arbitraria de
archivos de forma remota.
El error que provoca el fallo, se debe a que un control
ActiveX usado por el programa, no restringe los dominios que
pueden cargarlo y ejecutarlo.
El componente (MCINSCTL.DLL), que se incluye con McAfee
Security Center, exporta un objeto para registro llamado
MCINSTALL.McLog. McAfee no controla los dominios que pueden
utilizar este objeto ActiveX. De ese modo, un atacante puede
crear una página web maliciosa que cargue dicho control para
crear archivos de forma arbitraria en el equipo afectado.
Este tipo de ataque puede llevar a la ejecución arbitraria de
código de forma remota, por ejemplo creando archivos en las
carpetas de inicio. Lo único que se requiere, es que la
víctima visite el sitio web malicioso.
* Software vulnerable:
Los siguientes productos incluyen el componente MCINSCTL.DLL
4.0.0.83, y por lo tanto son vulnerables:
- McAfee VirusScan 9.0
- McAfee VirusScan 8.0
- McAfee VirusScan 7.1
- McAfee VirusScan 7.0
- McAfee VirusScan 6.0
- McAfee VirusScan 5.0
- McAfee VirusScan 4.5.1
- McAfee VirusScan 4.5
- McAfee VirusScan 4.0.3
- McAfee VirusScan 4.0
* Solución:
McAfee publicó una actualización automática para el
SecurityCenter que resuelve el problema.
Para comprobar la actualización, los usuarios registrados
deben hacer clic con el botón derecho en el icono del
producto en la bandeja del sistema (al lado del reloj de
Windows), seleccionar "Actualizaciones" (Updates), y examinar
por nuevas actualizaciones (en el caso de que no se haya
actualizado de forma automática).
* Referencias:
ADVISORY: 12.20.05
McAfee Security Center
MCINSCTL.DLL ActiveX Control File Overwrite Vulnerability
http://www.idefense.com/intelligence/vulnerabilities/display.php?id=358
CVE-2005-3657 (Common Vulnerabilities and Exposures project)
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-3657
McAfee VirusScan Security Center
ActiveX Control Arbitrary File Overwrite Vulnerability
http://www.securityfocus.com/bid/15986
McAfee Security Center
ActiveX Control File Overwrite Vulnerability
http://www.frsirt.com/english/advisories/2005/3006
McAfee SecurityCenter
"mcinsctl.dll" ActiveX File Overwrite Vulnerability
http://secunia.com/advisories/18169
* Créditos:
Peter Vreugdenhil
[Última modificación: 22/12/05 05:58 -0200]
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Anti Spywares sospechosos o no confiables (21/12/05)
_____________________________________________________________
http://www.vsantivirus.com/lista-nospyware.htm
Anti Spywares sospechosos o no confiables (21/12/05)
Actualización de la lista de programas que se presentan como
anti-spywares o anti-adwares, que usted no debería instalar o
ejecutar en su computadora, si no desea correr el riesgo de,
o bien infectarse con la misma basura que irónicamente muchos
de ellos dicen quitar, o bien ser engañados por productos que
mienten a la hora de detectar malwares (deliberadamente o
no), para que el usuario termine comprándolos.
Última actualización 21/dic/05 - 246 entradas
* Agregados:
- AdwareBazooka (21/dic/05)
- AdwarePunisher (21/dic/05)
- HitVirus (21/dic/05)
- RemedyAntiSpy (21/dic/05)
- SpyiBlock (21/dic/05)
* Sitios relacionados con los Anti Spywares sospechosos o no
confiables.
Lista de sitios oficiales de los productos no confiables o
sospechosos.
Última actualización 21/dic/05 - 355 entradas
* Agregados:
- adwarebazooka .com (21/dic/05)
- hitvirus .com (21/dic/05)
- remedyantispy .com (21/dic/05)
- spyiblock .com (21/dic/05)
* Listado completo:
http://www.vsantivirus.com/lista-nospyware.htm
[Última modificación: 22/12/05 04:08 -0200]
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Locksky.N. Acceso remoto, se propaga por e-mail
_____________________________________________________________
http://www.vsantivirus.com/locksky-n.htm
Nombre: Locksky.N
Nombre NOD32: Win32/Locksky.N
Tipo: Caballo de Troya y gusano de Internet
Alias: Locksky.N, DLOADER.Trojan, Email-Worm.Win32.Locksky.i,
Embedded.Email-Worm.Win32.Locksky.c,
Generic.Malware.L.6B121709, Generic.Malware.SL.6B121709, I-
Worm.Locksky.i, I-Worm/Generic.FI, W32.Looksky.E@mm,
W32/Loosky.gen@MM, Win32.Locksky.H@mm, Win32/Locksky,
Win32/Locksky.N, Win32/Loosky.D!Worm, Worm.Locksky.I,
Worm/Locksky.I.1
Fecha: 20/dic/05
Plataforma: Windows 32-bit
Tamaño: 29,184 bytes (UPX)
Caballo de Troya del tipo multicomponentes, que puede
propagarse como gusano a través del correo electrónico.
Cuando se ejecuta, se mantiene en memoria, habilitando un
servidor clandestino con una puerta trasera que puede
permitir a un usuario remoto tomar el control total del
equipo infectado.
El troyano crea los siguientes archivos:
\temp.bak
c:\windows\sachostx.exe
c:\windows\system32\attrib.ini
c:\windows\system32\hard.lck
c:\windows\system32\msvcrl.dll
c:\windows\system32\sachostb.exe
c:\windows\system32\sachostc.exe
c:\windows\system32\sachostp.exe
c:\windows\system32\sachosts.exe
c:\windows\system32\sachostw.exe
Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio del sistema:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HostSrv = "c:\windows\sachostx.exe"
Utiliza el comando NETSH de Windows, para intentar eludir el
firewall integrado de Windows XP (el parámetro "firewall"
solo funciona en SP2):
netsh firewall set allowedprogram [nombre troyano] enable
El troyano monitorea la apertura de ciertas ventanas de
Internet relacionadas con la banca on-line, etc., e intenta
capturar la información desplegada y la ingresada por el
usuario en ellas (contraseñas, etc.).
La información capturada es almacenada en el archivo
ATTRIB.INI mencionado antes. Estos datos, y los relacionados
con la configuración de la propia computadora infectada, son
enviados a un usuario remoto.
También puede actuar como un servidor proxy, reenviando
información a Internet a través del equipo infectado.
Extrae direcciones electrónicas de varios archivos que busca
en la PC infectada, y las utiliza para reenviarles a cada una
un mensaje como el siguiente, con el propio troyano como
adjunto:
Asunto: Your mail Account is Suspended
Texto del mensaje:
We regret to inform you that your account has been
suspended due to the violation of our site policy, more
info is attached.
Datos adjuntos: acc_info1.exe
El troyano puede descargar una versión actualizada de si
mismo, desde el siguiente enlace:
http:://proxy4u.????ws:8080/download.exe
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - Opaserv.BA. Se copia como "MARCO!.SCR"
_____________________________________________________________
http://www.vsantivirus.com/opaserv-ba.htm
Nombre: Opaserv.BA
Nombre NOD32: Win32/Opaserv.BA
Tipo: Gusano de Internet
Alias: Opaserv.BA, Net-Worm.Win32.Opasoft.a.pac, Opaserv.I,
W32.OpaServ.A, W32.Opaserv.G.Worm, W32/Opaserv.H,
W32/Opaserv.I, W32/Opaserv.worm.D, W32/Opaserv.worm.gen,
W32/Opaserv.worm.i, W32/Opaserv-A, Win32.Opasoft,
Win32.Worm.Opaserv.1.Gen, Win32/Opaserv.BA, Win32/Opaserv.G,
Win32/Opaserv.G!Worm, Win32:Opas-D, Worm.OpaSoft.E,
Worm.Opasoft.G, Worm.Win32.Opasoft.A, Worm.Win32.Opasoft.c,
Worm/OpaSoft.D
Fecha: 21/dic/05
Plataforma: Windows 32-bit
Tamaño: 20,480 bytes
Similar en sus funciones a Opasoft.A, se propaga a través de
los recursos compartidos con acceso permitido (unidad C). Se
aprovecha de una vulnerabilidad que permite el acceso remoto
aún sin conocer la contraseña, en caso de tenerla.
No posee rutinas destructivas.
Esta versión ha sido comprimida y encriptada con varias
herramientas, con lo que cambia su tamaño y su apariencia.
Cuando esta versión del gusano detecta una unidad C accesible
a través de los recursos compartidos, copia el archivo
MARCO!.SCR en el directorio de Windows de dicha unidad:
c:\windows\marco!.scr
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Al mismo tiempo, en las máquinas remotas, el gusano crea un
archivo llamado GAY.INI en el raíz de la unidad C, copiando
el contenido del archivo C:\WINDOWS\WIN.INI original en él.
Luego agrega la siguiente entrada en la sección [windows] de
GAY.INI:
run = c:\windows\marco!.scr
Después copia el contenido de GAY.INI sobre WIN.INI (para
impedir su reinstalación, se debe eliminar también el archivo
C:\GAY.INI).
Esto permite que el archivo MARCO!.SCR se ejecute al
reiniciarse la computadora remota.
Con el mismo objetivo, también agrega la siguiente clave al
registro de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
cronos = "c:\windows\marco!.scr"
También agrega esta otra clave, pero solo la primera vez que
se ejecuta (luego es borrada por el propio gusano):
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Cuzao!Old = [nombre y ubicación del archivo original]
El gusano crea también los siguientes archivos:
c:\mane!!.dat
c:\fdp!!!!.dat
c:\vaisef.exe
Esos archivos son utilizados cuando intenta conectarse a
determinados servidores de Internet para enviar y recibir
información.
El gusano posee la capacidad de propagarse a través de
recursos compartidos en redes de computadoras usando el
puerto 139 (Netbios, NETBeui). Si su computadora tiene activa
la opción "Compartir impresoras y archivos para redes
Microsoft", podría ser accedida a través de Internet, y por
lo tanto ser infectada con este gusano. Netbios utiliza
además el puerto 137 para la búsqueda del "nombre de Windows"
correspondientes a los recursos compartidos.
Para estas acciones, el gusano hace uso del protocolo de
comunicación llamado SMB (Server Message Block Protocol), el
cuál es empleado por los sistemas operativos basados en MS-
Windows para acceder a los recursos compartidos de una red, a
través del puerto 139 (NetBeui en sistemas Microsoft
Windows).
Para acceder a estos recursos, el gusano se aprovecha de una
vulnerabilidad conocida desde hace mucho tiempo, respecto a
la forma en que Windows (95, 98, 98 SE y Me) verifica las
contraseñas en una red compartida, de modo que puede llegar a
aceptar un solo carácter (letra o número), sin importar lo
larga que sea la contraseña.
La corrección para esta fallo en esos sistemas operativos,
está disponible desde octubre de 2000
(http://www.microsoft.com/technet/security/bulletin/MS00-072.mspx).
Esta vulnerabilidad no afecta a Windows NT, 2000, XP o 2003.
Adicionalmente, en las versiones vulnerables de Windows solo
pueden verse afectados recursos compartidos con el mismo
nivel de acceso permitido (dominio), y en Windows 95, 98, 98
SE y Me, solo existe el nivel de usuario.
Opasoft se propaga explotando la vulnerabilidad mencionada,
intentando específicamente copiarse al recurso "C", que es el
nombre por defecto para el raíz de la unidad de disco "C:",
siempre que tenga el acceso de lectura y escritura
habilitados, o también a través de direcciones IP
seleccionadas al azar.
No corregir esta vulnerabilidad, hace que todo procedimiento
de desinfección sea inútil, ya que una computadora volvería a
infectarse al conectarse a una red o a Internet.
La presencia de un cortafuegos que bloquee el acceso mediante
Netbios, también impide la propagación del gusano (ZoneAlarm
por ejemplo).
El hecho que el servidor desde donde el gusano podría
actualizarse mediante la descarga de un archivo, haya sido
dado de baja, hace que el único riesgo que este gusano
presenta por el momento, es el de su propagación.
Las instrucciones para remover este gusano son las mismas que
para el Opasoft.A: http://www.vsantivirus.com/opasoft-a.htm
Más información:
W32/Opasoft.A. Se propaga a través del puerto 139
http://www.vsantivirus.com/opasoft-a.htm
Curiosidades del puerto 137
http://www.vsantivirus.com/p137.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
7 - Bagle.EG. Gusano de Internet y caballo de Troya
_____________________________________________________________
http://www.vsantivirus.com/bagle-eg.htm
Nombre: Bagle.EG
Nombre NOD32: Win32/Bagle.EG
Tipo: Gusano de Internet y caballo de Troya
Alias: Bagle.EG, I-Worm/Bagle, Trojan/Bagle.Gen.B,
W32/Bagle.gen, W32/Bagle.GEN@MM, W32/Malware,
Win32.Bagle.10.Gen@mm, Win32.HLLM.Beagle, Win32/Bagle,
Win32/Bagle!generic, Win32/Bagle.DI!Worm, Win32/Bagle.EG
Fecha: 20/dic/05
Plataforma: Windows 32-bit
Tamaño: 20 Kb.
Gusano que se propaga por correo electrónico. Consta de al
menos tres componentes diferentes: dos "downloader" y un
"mass-mailer".
El primero es un "downloader", un troyano que probablemente
es enviado en forma de spam, y que descarga otro de los
componentes del gusano.
Cuando el downloader se ejecuta (su tamaño es de unos 3 Kb
aproximadamente), descarga un archivo de una dirección
predeterminada de Internet, y lo almacena en la carpeta del
sistema con un nombre al azar, para luego ejecutarlo:
c:\windows\system32\[nombre.exe]
Este archivo es el componente que se encarga del envío masivo
de mensajes desde la máquina infectada (mass-mailer). Su
tamaño es de aproximadamente 20 Kb. Cuando se ejecuta, se
copia a si mismo con el siguiente nombre:
c:\windows\system32\wind2ll2.exe
Crea la siguiente entrada en el registro (que no se ejecuta
por un error en el nombre de la clave):
HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n
erfgddfk = "c:\windows\system32\wind2ll2.exe"
El gusano también borra múltiples entradas del registro,
relacionadas con otros gusanos.
Dentro de este ejecutable se encuentra un .ZIP conteniendo
otro de los componentes, un nuevo "downloader" que es
propagado por el "mass-mailer" se encarga de propagar a
través de mensajes de correo electrónico con las siguientes
características:
Asunto: [vacío]
Texto del mensaje: [una de las siguientes líneas]
info
Password: [imagen]
texte
The password is [imagen]
Datos adjuntos: [uno de los siguientes archivos]
Business.zip
Business_dealing.zip
Health_and_knowledge.zip
Info_prices.zip
sms_text.zip
text_sms.zip
The_new_prices.zip
Cuando el adjunto es abierto por el usuario, y el .EXE
contenido dentro del ZIP ejecutado, el mismo se copia en el
sistema con el siguiente nombre:
c:\windows\system32\anti_troj.exe
Para autoejecutarse en cada reinicio del sistema, crea las
siguientes entradas en el registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
anti_troj = "c:\windows\system32\anti_troj.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
anti_troj = "c:\windows\system32\anti_troj.exe"
El "downloader" contiene una lista de direcciones de Internet
desde donde descargará otros archivos (puerto TCP 80):
http: // borntobespecial .com/1/
http: // ekshrine .com/images/
http: // eventpeopleforyou .com/help/
http: // fvdaeniken .ch/1/
http: // localhost/
http: // localhost/
http: // localhost/
http: // waisenhaus-kenya .ch/1/
http: // www .asymchem .com/images/
http: // www .european-nutri .com/1/
http: // yeniguntugla .com/1/
Si logra descargar un archivo, el mismo es copiado en la
siguiente ubicación y luego ejecutado:
c:\windows\eml.exe
NOTA: Como el Bagle se actualiza a si mismo, en el futuro
este archivo puede descargarse y copiarse con cualquier otro
nombre, por lo que solo debe tomarse como referencia.
El gusano borra las siguientes entradas en el registro, bajo
las claves HKEY_CURRENT_USER \Software \Microsoft \Windows
\CurrentVersion \Ru1n y HKEY_LOCAL_MACHINE \SOFTWARE
\Microsoft \Windows \CurrentVersion \Ru1n
9XHtProtect
Antivirus
EasyAV
FirewallSvr
HtProtect
ICQ Net
ICQNet
Jammer2nd
KasperskyAVEng
MsInfo
My AV
NetDy
Norton Antivirus AV
PandaAVEngine
service
SkynetsRevenge
Special Firewall Service
SysMonXP
Tiny AV
Zone Labs Client Ex
También puede borrar la siguiente entrada después del 30 de
setiembre de 2006:
HKEY_CURRENT_USER\Software\ewrdds
erfgddfk = [valor]
El gusano utiliza el puerto TCP 80 para abrir una puerta
trasera y actuar como un servidor proxy.
Utiliza el siguiente servidor SMTP vía TCP 25, para enviar
sus correos infectados:
smtp.mail.ru
También intenta conectarse a los siguientes sitios y/o
direcciones IP:
google.com
194.190.195.66
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Ru1n
5. Haga clic en la carpeta "Ru1n" y bórrela.
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
7. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Ru1n
9. Haga clic en la carpeta "Ru1n" y bórrela.
10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones de
la mayoría de los fabricantes son diarias. No existen los
"virus demasiados nuevos y sin antídotos", la reacción de las
casas de antivirus es inmediata en todos los casos. Pero
mejor pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No. 1992 Año 9, jueves 22 de diciembre de 2005
|