Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1274 al 1293 
AsuntoAutor
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 1280     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 2228 Año 10, lunes 28 de agosto de 2006
Fecha: 28 de Agosto, 2006  04:47:21 (+0200)
Autor:VSAntivirus.com <vsantivirus @...........com>

VSantivirus No. 2228 Año 10, lunes 28 de agosto de 2006
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Creador de botnet, sentenciado a tres años de prisión
2 - Stration. Gusano y troyano que descarga archivos
3 - Brontok.CL. Gusano de Internet y caballo de Troya
4 - KillAV.NAZ. Finaliza antivirus y firewalls
5 - Stration.D. Gusano y troyano que descarga archivos
_____________________________________________________________

1 - Creador de botnet, sentenciado a tres años de prisión
_____________________________________________________________

http://www.vsantivirus.com/26-08-06.htm

Creador de botnet, sentenciado a tres años de prisión

Por Angela Ruiz
angela@videosoft.net.uy

Un pirata informático de 21 años, ha sido sentenciado esta
semana a tres años en prisión, por lanzar un "botnet" que
atacó millones de computadoras en el mundo entero,
perturbando el funcionamiento de las redes de hospitales,
escuelas y del departamento de defensa de los Estados Unidos.

El juez Marsha Pechman entregó la sentencia a Christopher
Maxwell en la corte federal de Seattle (Washington), el
viernes 25, después de una audiencia muy larga que llevó casi
12 meses, y que incluyó a cinco testigos que atestiguaron
sobre el daño causado por el ataque del botnet.

Maxwell es de Vacaville, una población de California, pero
fue procesado en el estado de Washington porque el Northwest
Hospital & Medical Center de Seattle, era una de las víctimas
primarias del ataque.

Un botnet, es una colección de robots, o bots, que se
ejecutan de manera autónoma, formando verdaderas redes de
máquinas zombis. Suelen explotar vulnerabilidades del
software para invadir computadoras individuales, y entonces
atacar otras computadoras cada vez que los blancos originales
se conectan a Internet.

El botnet de Maxwell instalaba un adware en los equipos de
sus víctimas, el cuál desplegaba ventanas emergentes con
anuncios, aunque las computadoras no estuvieran conectadas a
la red. A menudo, la cantidad de estos pop-ups congelaban los
equipos e inhabilitaban el correo electrónico y otros
sistemas de comunicaciones.

Maxwell recibió comisiones por cada instalación del adware.
Estimaciones del gobierno norteamericano, afirman que las
ganancias obtenidas por él gracias al botnet, ascienden a por
lo menos 30,000 dólares.

Sobre un período de dos semanas en febrero de 2005, según los
investigadores, el botnet de Maxwell atacó más de 441,000
equipos.

Maxwell dijo a la corte, que él creó el botnet con otros dos
conspiradores que conoció en un chat vía Internet. Los
nombres de estas personas no han sido revelados por tratarse
de menores.

También dijo que los ataques comenzaron como una competencia
informal sobre la cantidad de computadoras en que cada uno de
ellos podría colocar el adware.

"Solo pensaba en mejorar cada vez más y más lo que hacía,"
dijo Maxwell, luchando contra las lágrimas, "nunca me detuve
a pensar en las consecuencias."

El Northwest Hospital se contactó con el FBI, después que sus
computadoras fueran atacadas en enero de 2005. Una
investigación de seis meses, finalmente los llevó a Maxwell.

Maxwell se declaró culpable en mayo por el cargo de
conspiración para dañar intencionalmente una computadora
protegida y otro por el daño intencional a una computadora
que obstruyó un tratamiento médico.

Kathryn Warma, asistente del Fiscal General de los Estados
Unidos, había solicitado seis años de prisión para Maxwell, a
los efectos de enviar un claro mensaje a otros que quisieran
seguir sus pasos.

"La necesidad de graves sentencias como un freno efectivo a
los delitos informáticos, es apremiante, y si tal sentencia
se impone en este caso, ello se comunicará rápidamente a la
comunidad de los creadores de botnets," escribió Warma en los
documentos de la corte.

Pechman estuvo de acuerdo. "Lo que haga, incluso antes de que
yo deje este tribunal esta noche, lo sabrá la mitad del
mundo," dijo el juez. "Eso me conduce a la conclusión que, de
hecho, verdaderamente debe existir una disuasión."

Sin embargo, Pechman citó la edad de Maxwell, y la carencia
de una historia criminal anterior, al imponer la sentencia de
prisión de 37 meses más tres años de libertad condicional.

Maxwell también debe pagar 114,000 dólares al Northwest
Hospital, y 138,000 al departamento de la defensa.


* Referencias:

"Botnet" hacker sentenced to 3 years
http://seattletimes.nwsource.com/html/localnews/2003226994_botnet26m.html


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Stration. Gusano y troyano que descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/stration.htm

Nombre: Stration
Nombre NOD32: Win32/Stration
Tipo: Caballo de Troya y gusano de Internet
Alias: Stration, Win32/Stration, Win32/Stration.A,
Win32/Stration.G, Win32/Stration.H
Fecha: 15/ago/06
Actualizado: 26/ago/06
Plataforma: Windows 32-bit

Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.

También posee la capacidad de descargar y ejecutar otros
componentes de Internet. Para ello intenta conectarse al
siguiente sitio:

  http: // strationee .com/

Intenta deshabilitar algunos servicios relacionados con
aplicaciones de seguridad.

Al ejecutarse, puede abrir el bloc de notas mostrando
caracteres al azar.

Luego, crea el siguiente archivo:

  c:\windows\svchost32.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Crea la siguiente entrada en el registro para eliminarse
cuando la computadora infectada es reiniciada:

  HKLM\SYSTEM\CurrentControlSet\Control
  \Session Manager\PendingFileRenameOperations

El troyano actúa sobre los siguientes procesos:

  ccapp.exe
  firefox.exe
  iexplore.exe
  mpftray.exe
  opera.exe
  outpost.exe
  services.exe
  smc.exe
  svchost.exe
  zapro.exe
  zlclient.exe

Para propagarse como gusano, utiliza mensajes con las
siguientes características:

Asunto: [uno de los siguientes]

  Error
  Good day
  hello
  Mail Delivery System
  Mail Transaction Failed
  picture
  Server Report
  Status

Texto del mensaje: [uno de los siguientes]

  Mail transaction failed. Partial message is available.

  The message cannot be represented in 7-bit ASCII encoding
  and has been sent as a binary attachment.

  The message contains Unicode characters [and has been
  sent as a binary attachment.

Datos adjuntos: [uno de los siguientes]

  data.[ext 1].[ext 2]
  doc.[ext 1].[ext 2]
  docs.[ext 1].[ext 2]
  file.[ext 1].[ext 2]
  message.[ext 1].[ext 2]
  readme.[ext 1].[ext 2]
  test.[ext 1].[ext 2]
  text.[ext 1].[ext 2]

Donde [ext 1] puede ser una de las siguientes extensiones:

  .dat
  .elm
  .log
  .msg
  .txt

[Ext 2] es una de las siguientes extensiones:

  .bat
  .exe
  .pif
  .scr

En ocasiones, entre [ext 1] y [ext 2] pueden existir varios
espacios en blanco.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \Session Manager
  \PendingFileRenameOperations

3. Haga clic en la carpeta "PendingFileRenameOperations" y en
el panel de la derecha, bajo la columna "Datos", busque y
borre toda entrada que haga referencia a los archivos
detectados en el punto 3 del ítem "Antivirus".

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Brontok.CL. Gusano de Internet y caballo de Troya
_____________________________________________________________

http://www.vsantivirus.com/brontok-cl.htm

Nombre: Brontok.CL
Nombre NOD32: Win32/Brontok.CL
Tipo: Gusano de Internet y caballo de Troya
Alias: Brontok.CL, BackDoor.Generic.1138, Email-
Worm.Win32.Brontok.q, Generic.Brontok.C0B38F6F, I-
Worm/Brontok.C, W32.Brontok.Q, W32/Brontok.DS@mm,
W32/Brontok.M@mm, W32/Brontok.Q.worm, W32/Rontokbro.gen@MM,
W32/Rontokbro.HX@mm, W32/Rontokbro@MM, Win32/Brontok.AW@mm,
Win32/Brontok.CL, Win32/Robknot!generic,
Win32/Robknot.Variant!Worm, Win32:Brontok-I, Worm.Brontok.a,
Worm.Brontok.AI, Worm.Win32.Brontok.a, Worm/Brontok.a.9.A
Fecha: 26/ago/05
Plataforma: Windows 32-bit
Tamaño: 45,333 bytes

Gusano y caballo de Troya con puerta trasera, que se propaga
a través de recursos compartidos de redes, no protegidos y
correo electrónico. En algunos casos, puede ocasionar que el
sistema infectado funcione erráticamente, con reinicios
imprevistos.

Para propagarse por correo electrónico, selecciona
direcciones de archivos con las siguientes extensiones, en
todas las unidades de disco de la C a la Y:

  .asp
  .cfm
  .csv
  .doc
  .eml
  .html
  .php
  .txt
  .wab

Evita aquellas direcciones cuyos nombres contengan cualquiera
de las siguientes cadenas de texto en el dominio:

  admin
  ahnlab
  aladdin
  alert
  alwil
  antigen
  associate
  avast
  avira
  billing@
  builder
  cillin
  contoh
  crack
  database
  develop
  esafe
  esave
  escan
  example
  grisoft
  hauri
  info@
  linux
  master
  microsoft
  network
  nod32
  norman
  norton
  panda
  program
  proland
  protect
  robot
  security
  source
  sybari
  symantec
  trust
  update
  vaksin
  vaksin
  virus

El gusano utiliza su propio motor SMTP para enviarse en un
mensaje como el siguiente:

De: [remitente falso]

Asunto: [vacío]

Datos adjuntos:

  Kangen.exe

Cuando se ejecuta, en algunos casos puede crear alguna de las
siguientes carpetas:

  [carpeta de usuario]\Application Data\Bron.tok-[mes]-[día]
  [carpeta de usuario]\Local Settings\Application Data\Bron.tok-[mes]-[día]

También puede crear algunos de los siguientes archivos:

  [carpeta de inicio]\Empty.pif
  [carpeta de usuario]\Local Settings\Application Data\csrss.exe
  [carpeta de usuario]\Local Settings\Application Data\inetinfo.exe
  [carpeta de usuario]\Local Settings\Application Data\lsass.exe
  [carpeta de usuario]\Local Settings\Application Data\services.exe
  [carpeta de usuario]\Local Settings\Application Data\smss.exe
  [carpeta de usuario]\Local Settings\Application Data\winlogon.exe
  [carpeta de usuario]\Start Menu\Programs\Startup\Empty.pif
  [carpeta de usuario]\Templates\WowTumpeh.com
  c:\eksplorasi.pif
  c:\ShellNew\bronstab.exe
  c:\windows\Application Data\csrss.exe
  c:\windows\Application Data\inetinfo.exe
  c:\windows\Application Data\lsass.exe
  c:\windows\Application Data\services.exe
  c:\windows\Application Data\smss.exe
  c:\windows\Application Data\winlogon.exe
  c:\windows\eksplorasi.exe
  c:\windows\eksplorasi.pif
  c:\windows\ShellNew\sempalong.exe
  c:\windows\ShellNew\sempalong.exe
  c:\windows\system32\[nombre usuario]'s Setting.scr
  c:\windows\Templates\WowTumpeh.com

Donde [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

[Carpeta de usuario] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings\all users\

  c:\documents and settings\[nombre usuario]\

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\

  c:\windows\

  c:\windows\profiles\[nombre usuario]\

En todos los casos, "c:\windows" y "c:\windows\system32"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).

El gusano sobrescribe el contenido de C:\AUTOEXEC.BAT en
Windows 95, 98 y Me, con el siguiente comando:

  pause

También crea alguns de las siguientes entradas en el registro
para autoejecutarse en cada reinicio del sistema:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Tok-Cirrhatus =
  "[carpeta de usuario]\Application Data\smss.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Tok-Cirrhatus =
  "[carpeta de usuario]\Application Data\IDTemplate.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Bron-Spizaetus = c:\windows\ShellNew\bronstab.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Bron-Spizaetus = "C:\WINDOWS\PIF\CVT.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = "Explorer.exe c:\windows\eksplorasi.exe"

El gusano también reemplaza los enlaces a carpetas como "Mis
documentos", por una copia de si mismo. Cuando el usuario
hace clic sobre lo que él cree es la carpeta, el gusano se
ejecuta silenciosamente, y luego muestra al usuario el
contenido verdadero de dicha carpeta.

También se modifican las siguientes entradas en el registro
para deshabilitar herramientas como el propio editor de
registro:

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableCMD = "2"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableRegistryTools = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoFolderOptions = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  Hidden = "0"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  HideFileExt = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  ShowSuperHidden = "0"

El gusano puede reiniciar automáticamente el equipo
infectado, cada vez que sea abierta una ventana cuyo título
contenga cualquiera de las siguientes cadenas:

  ..
  .@
  @.
  .Asp
  .Exe
  .Htm
  .Js
  .Php
  Admin
  Adobe
  Ahnlab
  Aladdin
  Alert
  Alwil
  Antigen
  Apache
  Application
  Archieve
  Asdf
  Associate
  Avast
  Avg
  Avira
  Billing@
  Black
  Blah
  Bleep
  Builder
  Canon
  Center
  Cillin
  Cisco
  Cmd.
  Cnet
  Command
  Command Prompt
  Contoh
  Control
  Crack
  Dark
  Data
  Database
  Demo
  Detik
  Develop
  Domain
  Download
  Esafe
  Esave
  Escan
  Example
  Feedback
  Firewall
  Foo@
  Fuck
  Fujitsu
  Gateway
  Google
  Grisoft
  Group
  Hack
  Hauri
  Hidden
  Hp.
  Ibm.
  Info@
  Intel.
  Komputer
  Linux
  Log Off Windows
  Lotus
  Macro
  Malware
  Master
  Mcafee
  Micro
  Microsoft
  Mozilla
  Mysql
  Netscape
  Network
  News
  Nod32
  Nokia
  Norman
  Norton
  Novell
  Nvidia
  Opera
  Overture
  Panda
  Patch
  Postgre
  Program
  Proland
  Prompt
  Protect
  Proxy
  Recipient
  Registry
  Relay
  Response
  Robot
  Scan
  Script Host
  Search R
  Secure
  Security
  Sekur
  Senior
  Server
  Service
  Shut Down
  Siemens
  Smtp
  Soft
  Some
  Sophos
  Source
  Spam
  Spersky
  Sun.
  Support
  Sybari
  Symantec
  System Configuration
  Test
  Trend
  Trust
  Update
  Utility
  Vaksin
  Virus
  W3.
  Windows Security.Vbs
  Www
  Xerox
  Xxx
  Your
  Zdnet
  Zend
  Zombie

El componente troyano, puede realizar ataques a determinados
sitios.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Descargue herramienta de limpieza

1. Descargue el siguiente archivo:

  http://www.vsantivirus.com/brontok-cl.htm#lim

2. Guárdelo en una carpeta a la que luego pueda acceder
fácilmente.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Localice el archivo descargado antes (RESTAURAR.INF), en
el ítem "Descargue herramienta de limpieza", haga clic sobre
él con el botón derecho y seleccione "Instalar" (al
ejecutarse, no se mostrará ningún mensaje).

2. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

3. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \Advanced

4. Haga clic en la carpeta "Advanced" y cambie los valores de
las siguientes entradas, por los que aquí se indican:

  Hidden = "1"
  HideFileExt = "0"
  ShowSuperHidden = "1"

5. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Policies
  \System

6. Haga clic en la carpeta "System" y busque y borre en el
panel de la izquierda la siguiente entrada:

  DisableCMD

7. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Policies
  \Explorer

8. Haga clic en la carpeta "Explorer" y busque y borre en el
panel de la izquierda la siguiente entrada:

  NoFolderOptions

9. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

10. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

11. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

12. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

13. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon

14. Haga clic en la carpeta "Winlogon" y en el panel de la
derecha, busque las entradas "Shell" y modifique su
contenido, para que quede como se indica aquí:

  Shell = "Explorer.exe"

15. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

16. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

17. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

18. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

19. Cierre el editor del registro.

20. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - KillAV.NAZ. Finaliza antivirus y firewalls
_____________________________________________________________

http://www.vsantivirus.com/killav-naz.htm

Nombre: KillAV.NAZ
Nombre NOD32: Win32/KillAV.NAZ
Tipo: Caballo de Troya
Alias: KillAV.NAZ, Avkiller.Trojan, Generic.MCX,
MultiDropper-DN.gen, TR/AVKill.C.4, Troj/AVKill-C,
Trojan.Aavirus, Trojan.AVKill, Trojan.Dropper.ZomJoiner.2.5,
Trojan.Win32.AVKill.7F6B, Trojan.Win32.AVKill.C,
Trojan.Win32.AVKill.c, Trojan/AVKill.c,
Trojan:Win32/Avkill.C, W32/AVKill.C!tr, W32/Killav.ME,
W32/Trojan.GZV, Win32.Trojan.AVKill.c, Win32/KillAV.NAZ,
Win32/Zombie.25, Win32/Zombie.25!Stub!Trojan, Win32:Trojan-
gen.{UPX!}
Fecha: 26/ago/06
Plataforma: Windows 32-bit
Tamaño: 29,214 bytes

Caballo de Troya capaz de finalizar los procesos de conocidos
antivirus y cortafuegos. Un sistema infectado por este
troyano, podría ser atacado por cualquier otro código
malicioso, ya que no tendría protección.

El troyano también intenta conectarse a Internet.

Puede crear los siguientes archivos en el sistema:

  \Windows\Spool16.exe
  \Windows\Wininit.dta

También crea el siguiente BAT:

  \Windows\Winstart.bat

Si SPOOL16.EXE no existe, este BAT copia WININIT.DTA en la
carpeta de Inicio, con el nombre de SPOOL16.EXE

NOTA: La carpeta de inicio puede ser una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

Crea una entrada en el registro de Windows, para
autoejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  MSWindows = "C:\windows\spool16.exe"

El troyano se ejecuta como un servicio, por lo que en Windows
9x y ME, no es mostrado en el administrador de tareas (al
pulsar CTRL+SUPR).

Mientras se ejecuta, intenta desactivar antivirus y otras
aplicaciones de seguridad que se estén ejecutando en el
sistema infectado, de acuerdo a la siguiente lista:

  _Avp32.exe
  _Avpcc.exe
  _Avpm.exe
  Ackwin32.exe
  Alertsvc.exe
  Alogserv.exe
  Amon9x.exe
  Anti-Trojan.exe
  Ants.exe
  Atcon.exe
  Atupdater.exe
  Atwatch.exe
  Autodown.exe
  Avconsol.exe
  Avgcc32.exe
  Avgctrl.exe
  Avgserv
  Avgserv.exe
  Avgw.exe
  Avkserv.exe
  Avp.exe
  Avpcc.exe
  Avpm.exe
  Avsynmgr
  Avsynmgr.exe
  Avxmonitor9x.exe
  Avxmonitornt.exe
  Avxquar.exe.exe
  Avxw.exe
  Blackd.exe
  Blackice
  Blackice.exe
  Claw95.exe
  Claw95cf.exe
  Cleaner.exe
  Cleaner3.exe
  Connectionmonitor.exe
  Cpd.exe
  Defwatch.exe
  Doors.exe
  Dvp95.exe
  Dvp95_0.exe
  Expert.exe
  F-Agnt95.exe
  F-Prot.exe
  F-Prot95.exe
  Fp-Win.exe
  Frw.exe
  F-Stopw.exe
  Generics.exe
  Guard.exe
  Iamapp.exe
  Iamserv.exe
  Icload95.exe
  Icloadnt.exe
  Icmon.exe
  Icsupp95.exe
  Icsuppnt.exe
  Iface.exe
  Iomon98.exe
  Jedi.exe
  Ldnetmon.exe
  Ldpromenu.exe
  Ldscan.exe
  Lockdown.exe
  Lockdown2000.exe
  Luall.exe
  Lucomserver.exe
  Mcagent.exe
  Mcshield
  Mcshield.exe
  Mcupdate.exe
  Minilog
  Minilog.exe
  Monitor.exe
  Moolive.exe
  Nav Alert
  Nav Auto-Protect
  Navapsvc
  Navapsvc.exe
  Navapw32.exe
  Navlu32.exe
  Navw32.exe
  Ndd32.exe
  Neowatchtray.exe
  Netstat.exe
  Netutils.exe
  Nisserv
  Nisserv.exe
  Nisum
  Nisum.exe
  Nmain.exe
  Normist.exe
  Nprotect.exe
  Nvc95.exe
  Pcciomon.exe
  Pccwin98.exe
  Persfw.exe
  Pop3trap.exe
  Poproxy.exe
  Portmonitor.exe
  Processmonitor.exe
  Programauditor.exe
  Pview95.exe
  Rav7.exe
  Rav7win.exe
  Regedit.exe
  Regedit95.exe
  Regrun2.exe
  Rescue.exe
  Rtvscn95.exe
  Scan32.exe
  Scrscan.exe
  Smc.exe
  Sphinx.exe
  Spyxx.exe
  Ss3edit.exe
  Svw3
  Sweep95.exe
  Sweepnet
  Sweepsrv.Sys
  Swnetsup.exe
  Symproxysvc.exe
  Tc.exe
  Tca.exe
  Tcm.exe
  Tds-3.exe
  Tfak.exe
  Trjscan.exe
  Vet95.exe
  Vettray.exe
  Vir-Help.exe
  Vpc32.exe
  Vptray.exe
  Vsecomr.exe
  Vshwin32.exe
  Vsmain.exe
  Vsmon
  Vsmon.exe
  Vsstat.exe
  Webscanx.exe
  Webtrap.exe
  Wgfe95.exe
  Wradmin.exe
  Wrctrl.exe
  Zapro.exe
  Zonealarm.exe

El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.

Un usuario malintencionado, también podría enviar el troyano
a su víctima en un mensaje electrónico individual o
masivamente por medio de spam a otros usuarios.

Otros troyanos también pueden descargarlo y ejecutarlo en el
sistema.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - Stration.D. Gusano y troyano que descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/stration-d.htm

Nombre: Stration.D
Nombre NOD32: Win32/Stration.D
Tipo: Caballo de Troya y gusano de Internet
Alias: Stration.D, Backdoor.Win32.Delf.da,
BehavesLike:Trojan.Downloader, Downloader.Agent.FBM,
Trojan.Opnis.AB, W32/Spamta.G.worm, W32/Stration@mm,
W32/Suspicious_M.gen, W32/Threat-HLLIM-based!Maximus,
Win32.HLLM.Limar, Win32/Stration.D
Fecha: 24/ago/06
Plataforma: Windows 32-bit
Tamaño: 85,959 bytes (MEW)

Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.

También posee la capacidad de descargar y ejecutar otros
componentes de Internet. Para ello intenta conectarse al
siguiente sitio:

  http: // strationee .com/

Intenta deshabilitar algunos servicios relacionados con
aplicaciones de seguridad.

Al ejecutarse, abre el bloc de notas mostrando caracteres al
azar.

Luego, crea el siguiente archivo:

  c:\windows\svchost32.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Crea la siguiente entrada en el registro para eliminarse
cuando la computadora infectada es reiniciada:

  HKLM\SYSTEM\CurrentControlSet\Control
  \Session Manager\PendingFileRenameOperations

El troyano actúa sobre los siguientes procesos:

  ccapp.exe
  firefox.exe
  iexplore.exe
  mpftray.exe
  opera.exe
  outpost.exe
  services.exe
  smc.exe
  svchost.exe
  zapro.exe
  zlclient.exe

Para propagarse como gusano, utiliza mensajes con las
siguientes características:

Asunto: [uno de los siguientes]

  Error
  Good day
  hello
  Mail Delivery System
  Mail Transaction Failed
  picture
  Server Report
  Status

Texto del mensaje: [uno de los siguientes]

  Mail transaction failed. Partial message is available.

  The message cannot be represented in 7-bit ASCII encoding
  and has been sent as a binary attachment.

  The message contains Unicode characters [and has been
  sent as a binary attachment.

Datos adjuntos: [uno de los siguientes]

  data.[ext 1].[ext 2]
  doc.[ext 1].[ext 2]
  docs.[ext 1].[ext 2]
  file.[ext 1].[ext 2]
  message.[ext 1].[ext 2]
  readme.[ext 1].[ext 2]
  test.[ext 1].[ext 2]
  text.[ext 1].[ext 2]

Donde [ext 1] puede ser una de las siguientes extensiones:

  .dat
  .elm
  .log
  .msg
  .txt

[Ext 2] es una de las siguientes extensiones:

  .bat
  .exe
  .pif
  .scr

En ocasiones, entre [ext 1] y [ext 2] pueden existir varios
espacios en blanco.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \Session Manager
  \PendingFileRenameOperations

3. Haga clic en la carpeta "PendingFileRenameOperations" y en
el panel de la derecha, bajo la columna "Datos", busque y
borre toda entrada que haga referencia a los archivos
detectados en el punto 3 del ítem "Antivirus".

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.

2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 2228 Año 10, lunes 28 de agosto de 2006

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35