Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1281 al 1300 
AsuntoAutor
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No. 22 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 224 VSAntivi
VSantivirus No 225 VSAntivi
VSantivirus No 225 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 1302     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No 2250 Año 10, viernes 22 de setiembre de 2006
Fecha:Viernes, 22 de Septiembre, 2006  03:47:32 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No 2250 Año 10, viernes 22 de setiembre de 2006
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Estafadores cibernéticos arrestados en España
2 - Bacalid. Virus polimórfico infector de .EXE y .DLL
3 - Brontok.CV. Gusano de Internet y caballo de Troya
4 - Spy.BZub.DT. Roba información, borra archivos
5 - Stration.CW. Gusano y troyano que descarga archivos
6 - Stration.BO. Gusano y troyano que descarga archivos
7 - Stration.BY. Gusano y troyano que descarga archivos
_____________________________________________________________

1 - Estafadores cibernéticos arrestados en España
_____________________________________________________________

http://www.vsantivirus.com/eb-22-09-06.htm

Estafadores cibernéticos arrestados en España

Por Emilio Baby
emilio@videosoft.net.uy

Los bancos siempre han sido el objetivo de varias formas de
delincuencia. Desde la más violenta hasta la más ingeniosa,
desde solitarios asaltantes a peligrosas bandas, todas las
combinaciones y artimañas han sido desplegadas.

En la era cibernética aparecen asociaciones de tipo mafioso,
para acceder no en forma directa al dinero, sino a las
cuentas de los clientes. Hace unos días, una de esas bandas
ha sido desarticulada en España, pero sus ramificaciones
afectan virtualmente al mundo entero.

Cuatrocientos cincuenta entidades bancarias y comerciales de
toda España, y más de un millar de usuarios, han sido
damnificados por el accionar de esta organización mafiosa, de
la que han sido detenidos casi una veintena de sospechados de
las mas variadas nacionalidades.

Dieciséis españoles, dos italianos, un letón, un ruso, un
ucraniano, un panameño y un uruguayo, empleaban como
herramienta, un troyano, detectado como una variante del
PSW.Sinowal por NOD32 (también conocido como Win32/Anserin o
Trojan.Anserin). Con él se infectaban las computadoras de las
víctimas y se obtenían las claves y contraseñas con las que
luego se realizaban las transferencias bancarias que
beneficiaban a los delincuentes.

Los malhechores actuaban en perfecta coordinación, en red,
con calculados horarios y predeterminados objetivos,
distraían dinero dentro de límites prefijados, los
trasladaban a otras cuentas, retiraban los fondos y se los
distribuían entre ellos. Y todo sin siquiera conocerse mas
que por medios cibernéticos.

La banda había creado sus propias páginas Web a las que
atraía a sus potenciales víctimas, generalmente con señuelos
pornográficos. Sin que el usuario se diera cuenta, el
programa se instalaba en su computadora y cuando la víctima
se conectaba con su banco o hacía compras en Internet, el
troyano copiaba sus datos personales y contraseñas.

El dinero era transferido a Rusia y Ucrania, quedando un
porcentaje de comisión para el "prestanombre", si es que
debía intervenir en la operatoria una cuenta con todas las
características de autenticidad. Solo en España la mafia
cibernética logró, en relativamente poco tiempo, hacerse de
más de dos millones de euros, con un promedio que oscilaba
entre tres mil y seis mil euros por cuenta.

El jefe del Grupo de Delitos Tecnológicos de la Policía
Nacional de España, a cargo de desbaratar la organización,
recuperar el botín y detener a los autores, dice que aún
pueden existir muchas computadoras infectadas con el troyano
sin que lo sepan los usuarios. La policía aconseja mantener
actualizados los programas antivirus.

Ofertas de trabajo en Internet y otras engañosas tentaciones,
eran utilizadas para atraer a los "muleros", nombre que
reciben aquellos cuya función era abrir cuentas a las que
luego se transferiría el dinero.

Diecinueve detenidos fueron captados como intermediarios para
blanquear los fondos hacia países del Este, mientras que
otros cuatro actuaban como agentes entre la cabeza de la
organización, con base en Rusia, y los colaboradores en
España.

El operativo de desarticulación fue denominado por la policía
española SCAM X-25. Mediante él se han detenido a miembros y
colaboradores en Valencia, Palma de Mallorca, Murcia,
Sanlúcar de Barrameda, Castellón, El Pont de Suert, Málaga,
Marbella, Igualada, Cerdanyola, Sabadell, Reus y Vélez.


* Relacionados:

El phishing busca cómplices (y paga con prisión)
http://www.vsantivirus.com/20-07-06.htm

El phishing en alza (Por Andrew J. Lee)
http://www.vsantivirus.com/ajl-phishing.htm

En Internet, todos somos extraños
http://www.vsantivirus.com/23-06-05.htm

Su cuenta bancaria a merced de un estafador
http://www.vsantivirus.com/31-05-04.htm

Internet, entre el miedo y la prudencia
http://www.vsantivirus.com/07-11-04.htm

Hasta donde es responsable su banco de protegerlo
http://www.vsantivirus.com/ru-banco-keyloggers.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Bacalid. Virus polimórfico infector de .EXE y .DLL
_____________________________________________________________

http://www.vsantivirus.com/bacalid.htm

Nombre: Bacalid
Nombre NOD32: Win32/Bacalid
Tipo: Virus infector de ejecutables
Alias: Bacalid, PE_VBAC.A, W32.Bacalid, W32.Bacalid!inf,
W32.Bacalid.B, W32.Bacalid.B!inf, W32/Bacalid ,
W32/Bacalid!vcab , W32/Bacalid-A, Win32/Bacalid
Fecha: 21/set/06
Plataforma: Windows 32-bit
Tamaño: 35,000 bytes

Detección genérica para archivos infectados con este virus
con capacidades polimórficas, capaz de infectar archivos .EXE
y .DLL de Windows.

Puede ser descargado y ejecutado por troyanos como
Win32/TrojanDownloader.Small.DQQ. También puede propagarse a
recursos compartidos de forma remota o local.

Al ejecutarse libera uno de los siguientes archivos en el
equipo infectado:

  \temp\vcab.dll
  \temp\vgod.dll

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

El DLL liberado, es inyectado en el mismo proceso de la
interfase gráfica de Windows (EXPLORER.EXE). Esto puede hacer
que a veces este archivo provoque un error en Windows.

También procura inyectarse en otros procesos activos. Al
mismo tiempo, intenta ocultar su propio archivo evitando que
sea visualizado desde el explorador de archivos.

El virus intentará infectar cualquier archivo .DLL y .EXE que
sea abierto o visualizado por el explorador de Windows. Los
archivos infectados aumentarán su tamaño en un poco más de 30
KBytes.

Cómo virus polimórfico, cambiará su código en forma aleatoria
en cada archivo infectado.

Finalmente, intentará conectarse a determinados servidores
para descargar y ejecutar otros archivos, generalmente nuevas
versiones de si mismo.

Si detecta que se está ejecutando en una versión en chino de
Windows, inmediatamente finaliza su ejecución. También evita
ejecutarse más de una vez en memoria.


* Relacionados:

TrojanDownloader.Small.DQQ. Infecta archivos
http://www.vsantivirus.com/trojandownloader-small-dqq.htm


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a los archivos
descargados y ejecutados por el troyano, pueden aplicarse
cambios en el sistema no contemplados en esta descripción
genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.

3. Desinfecte todos los archivos detectados como infectados
(algunos archivos deberán ser borrados).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Brontok.CV. Gusano de Internet y caballo de Troya
_____________________________________________________________

http://www.vsantivirus.com/brontok-cv.htm

Nombre: Brontok.CV
Nombre NOD32: Win32/Brontok.CV
Tipo: Gusano de Internet y caballo de Troya
Alias: Brontok.CV, BackDoor.Generic.1138, Email-
Worm.Win32.Brontok.q, Generic.Brontok.26CDB61D, I-
Worm.Brontok.c, I-Worm/VB.IM, W32.Brontok.Q,
W32/Brontok.C@mm, W32/Brontok.CM@mm, W32/Brontok.H.worm,
W32/Rontokbro.gen@MM, W32/Rontokbro@MM, W32/Suspicious_M.gen,
Win32/Brontok.AS@mm, Win32/Brontok.CV, Win32/Robknot!generic,
Win32/Robknot.Variant!Worm, Win32:Brontok-I, Worm.Brontok.c,
Worm.Brontok.E, Worm/Brontok.C
Fecha: 18/set/05
Actualizado: 20/set/06
Plataforma: Windows 32-bit
Tamaño: 42,579 bytes

Gusano y caballo de Troya con puerta trasera, que se propaga
a través de recursos compartidos de redes, no protegidos y
correo electrónico. En algunos casos, puede ocasionar que el
sistema infectado funcione erráticamente, con reinicios
imprevistos.

Para propagarse por correo electrónico, selecciona
direcciones de archivos con las siguientes extensiones, en
todas las unidades de disco de la C a la Y:

  .asp
  .cfm
  .csv
  .doc
  .eml
  .html
  .php
  .txt
  .wab

Evita aquellas direcciones cuyos nombres contengan cualquiera
de las siguientes cadenas de texto en el dominio:

  admin
  ahnlab
  aladdin
  alert
  alwil
  antigen
  associate
  avast
  avira
  billing@
  builder
  cillin
  contoh
  crack
  database
  develop
  esafe
  esave
  escan
  example
  grisoft
  hauri
  info@
  linux
  master
  microsoft
  network
  nod32
  norman
  norton
  panda
  program
  proland
  protect
  robot
  security
  source
  sybari
  symantec
  trust
  update
  vaksin
  vaksin
  virus

El gusano utiliza su propio motor SMTP para enviarse en un
mensaje como el siguiente:

De: [remitente falso]

Asunto: [vacío]

Datos adjuntos:

  Kangen.exe

Cuando se ejecuta, en algunos casos puede crear alguna de las
siguientes carpetas:

  [carpeta de usuario]\Application Data\Bron.tok-[mes]-[día]
  [carpeta de usuario]\Local Settings\Application Data\Bron.tok-[mes]-[día]

También puede crear algunos de los siguientes archivos:

  [carpeta de inicio]\Empty.pif
  [carpeta de usuario]\Local Settings\Application Data\csrss.exe
  [carpeta de usuario]\Local Settings\Application Data\inetinfo.exe
  [carpeta de usuario]\Local Settings\Application Data\lsass.exe
  [carpeta de usuario]\Local Settings\Application Data\services.exe
  [carpeta de usuario]\Local Settings\Application Data\smss.exe
  [carpeta de usuario]\Local Settings\Application Data\winlogon.exe
  [carpeta de usuario]\Start Menu\Programs\Startup\Empty.pif
  [carpeta de usuario]\Templates\WowTumpeh.com
  c:\eksplorasi.pif
  c:\ShellNew\bronstab.exe
  c:\windows\Application Data\csrss.exe
  c:\windows\Application Data\inetinfo.exe
  c:\windows\Application Data\lsass.exe
  c:\windows\Application Data\services.exe
  c:\windows\Application Data\smss.exe
  c:\windows\Application Data\winlogon.exe
  c:\windows\eksplorasi.exe
  c:\windows\eksplorasi.pif
  c:\windows\ShellNew\sempalong.exe
  c:\windows\ShellNew\sempalong.exe
  c:\windows\system32\[nombre usuario]'s Setting.scr
  c:\windows\Templates\WowTumpeh.com

Donde [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

[Carpeta de usuario] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings\all users\

  c:\documents and settings\[nombre usuario]\

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\

  c:\windows\

  c:\windows\profiles\[nombre usuario]\

En todos los casos, "c:\windows" y "c:\windows\system32"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).

El gusano sobrescribe el contenido de C:\AUTOEXEC.BAT en
Windows 95, 98 y Me, con el siguiente comando:

  pause

También crea alguns de las siguientes entradas en el registro
para autoejecutarse en cada reinicio del sistema:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Tok-Cirrhatus =
  "[carpeta de usuario]\Application Data\smss.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Tok-Cirrhatus =
  "[carpeta de usuario]\Application Data\IDTemplate.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Bron-Spizaetus = c:\windows\ShellNew\bronstab.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Bron-Spizaetus = "C:\WINDOWS\PIF\CVT.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = "Explorer.exe c:\windows\eksplorasi.exe"

El gusano también reemplaza los enlaces a carpetas como "Mis
documentos", por una copia de si mismo. Cuando el usuario
hace clic sobre lo que él cree es la carpeta, el gusano se
ejecuta silenciosamente, y luego muestra al usuario el
contenido verdadero de dicha carpeta.

También se modifican las siguientes entradas en el registro
para deshabilitar herramientas como el propio editor de
registro:

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableCMD = "2"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableRegistryTools = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoFolderOptions = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  Hidden = "0"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  HideFileExt = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Explorer\Advanced
  ShowSuperHidden = "0"

El gusano puede reiniciar automáticamente el equipo
infectado, cada vez que sea abierta una ventana cuyo título
contenga cualquiera de las siguientes cadenas:

  ..
  .@
  @.
  .Asp
  .Exe
  .Htm
  .Js
  .Php
  Admin
  Adobe
  Ahnlab
  Aladdin
  Alert
  Alwil
  Antigen
  Apache
  Application
  Archieve
  Asdf
  Associate
  Avast
  Avg
  Avira
  Billing@
  Black
  Blah
  Bleep
  Builder
  Canon
  Center
  Cillin
  Cisco
  Cmd.
  Cnet
  Command
  Command Prompt
  Contoh
  Control
  Crack
  Dark
  Data
  Database
  Demo
  Detik
  Develop
  Domain
  Download
  Esafe
  Esave
  Escan
  Example
  Feedback
  Firewall
  Foo@
  Fuck
  Fujitsu
  Gateway
  Google
  Grisoft
  Group
  Hack
  Hauri
  Hidden
  Hp.
  Ibm.
  Info@
  Intel.
  Komputer
  Linux
  Log Off Windows
  Lotus
  Macro
  Malware
  Master
  Mcafee
  Micro
  Microsoft
  Mozilla
  Mysql
  Netscape
  Network
  News
  Nod32
  Nokia
  Norman
  Norton
  Novell
  Nvidia
  Opera
  Overture
  Panda
  Patch
  Postgre
  Program
  Proland
  Prompt
  Protect
  Proxy
  Recipient
  Registry
  Relay
  Response
  Robot
  Scan
  Script Host
  Search R
  Secure
  Security
  Sekur
  Senior
  Server
  Service
  Shut Down
  Siemens
  Smtp
  Soft
  Some
  Sophos
  Source
  Spam
  Spersky
  Sun.
  Support
  Sybari
  Symantec
  System Configuration
  Test
  Trend
  Trust
  Update
  Utility
  Vaksin
  Virus
  W3.
  Windows Security.Vbs
  Www
  Xerox
  Xxx
  Your
  Zdnet
  Zend
  Zombie

El componente troyano, puede realizar ataques a determinados
sitios.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Descargue herramienta de limpieza

1. Descargue el siguiente archivo:

  http://www.vsantivirus.com/brontok-cv.htm#lim

2. Guárdelo en una carpeta a la que luego pueda acceder
fácilmente.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Localice el archivo descargado antes (RESTAURAR.INF), en
el ítem "Descargue herramienta de limpieza", haga clic sobre
él con el botón derecho y seleccione "Instalar" (al
ejecutarse, no se mostrará ningún mensaje).

2. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

3. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \Advanced

4. Haga clic en la carpeta "Advanced" y cambie los valores de
las siguientes entradas, por los que aquí se indican:

  Hidden = "1"
  HideFileExt = "0"
  ShowSuperHidden = "1"

5. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Policies
  \System

6. Haga clic en la carpeta "System" y busque y borre en el
panel de la izquierda la siguiente entrada:

  DisableCMD

7. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Policies
  \Explorer

8. Haga clic en la carpeta "Explorer" y busque y borre en el
panel de la izquierda la siguiente entrada:

  NoFolderOptions

9. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

10. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

11. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

12. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

13. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon

14. Haga clic en la carpeta "Winlogon" y en el panel de la
derecha, busque las entradas "Shell" y modifique su
contenido, para que quede como se indica aquí:

  Shell = "Explorer.exe"

15. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

16. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

17. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

18. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

19. Cierre el editor del registro.

20. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Spy.BZub.DT. Roba información, borra archivos
_____________________________________________________________

http://www.vsantivirus.com/spy-bzub-dt.htm

Nombre: Spy.BZub.DT
Nombre NOD32: Win32/Spy.BZub.DT
Tipo: Caballo de Troya
Alias: Spy.BZub.DT, Embedded.Trojan-Spy.Win32.KeyLogger.la,
Keylogger.m, Keylogger.M!tr, Logger.BZub.dt,
TR/Agent.14040.A, Trj/Abwiz.AN, Troj/Cimuz-AW,
Trojan.Keylogger.CV, Trojan.Keylogger-1, TrojanSpy.BZub.FE,
Trojan-Spy.Win32.BZub.dt, W32/Goldun.gen4, Win32/Brospy.CI,
Win32/Kyrpa.5mn!Trojan, Win32/Spy.BZub.DT
Fecha: 21/set/06
Plataforma: Windows 32-bit
Tamaño: 14,040 bytes (UPX)

Troyano que intenta robar información almacenada en la
computadora del usuario infectado.

El troyano posee una potencial carga destructiva, que bajo
ciertas circunstancias puede activarse. Cuando ello ocurre el
troyano puede borrar archivos críticos del sistema.

Puede ser descargado por otros troyanos.

Es capaz de las siguientes acciones:

- Capturar la salida del teclado
- Obtener contraseñas del usuario
- Obtener dirección electrónica y datos de configuración
- Obtener dirección IP
- Obtener información del caché de auto-completar
- Obtener nombre de la computadora
- Obtener nombre del país del usuario
- Obtener versión del sistema operativo instalado

Cuando se ejecuta, puede crear los siguientes archivos:

  \TEMP\10320054.gif
  c:\windows\system32\hook.dll
  c:\windows\system32\ipv6monl.dll
  c:\windows\system32\msn.exe

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

Crea las siguientes entradas en el registro de Windows, para
inyectar IPV6MONL.DLL en el proceso del Internet Explorer
como un objeto BHO (Browser Helper Object):

  HKCR\CLSID\{73364D99-1240-4DFF-B11A-67E448373048}

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Explorer\Browser Helper Objects
  \{73364D99-1240-4DFF-B11A-67E448373048}

También modifica la siguiente entrada que afecta la seguridad
del Internet Explorer y el cortafuego de Windows:

  HKLM\SYSTEM\CurrentControlSet\Services
  \SharedAccess\Parameters\FirewallPolicy
  \StandardProfile\AuthorizedApplications\List

  [camino]\IEXPLORE.EXE=
  [camino]\IEXPLORE.EXE:*:Enabled:Internet Explorer

Donde [camino] suele ser el siguiente (en un sistema en
español):

  C:\Archivos de programa\Internet Explorer

Crea la siguiente entrada, para autoejecutarse en cada
reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  MSN = ""c:\windows\system32\msn.exe" /INITSERVICE"

También crea algunos de los siguientes valores bajo la
entrada "load":

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Control Panel\load
  cmpid = [valor]
  hky = [valor]
  net_insll = [valor]
  worg = [valor]
  zzz = [valor]

Puede conectarse al siguiente sitio para descargar otras
configuraciones, y para enviar la información obtenida:

  http: // www .boothost .biz/

Si la barra de direcciones del Internet Explorer contiene
algunas de las siguientes direcciones, captura lo que el
usuario ingrese en los formularios de dichas páginas:

  banking .postbank .de/
  e-gold .com/acct/
  https: // banking .postbank .de/
  https: // ibank .barclays .co .uk/
  https: // my .if .com/
  https: // olb2 .nationet .com/

El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.

Un usuario malintencionado, también podría enviar el troyano
a su víctima en un mensaje electrónico individual o
masivamente por medio de spam a otros usuarios.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el troyano, pueden aplicarse cambios en el
sistema no contemplados en esta descripción. Incluso, se
podría requerir la reinstalación de algunos programas,
incluido el sistema operativo.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{73364D99-1240-4DFF-B11A-67E448373048}

3. Haga clic en la carpeta "{73364D99-1240-4DFF-B11A-
67E448373048}" y bórrela.

4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Control Panel
  \load

5. Haga clic en la carpeta "load" y bórrela.

6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \Browser Helper Objects
  \{73364D99-1240-4DFF-B11A-67E448373048}

7. Haga clic en la carpeta "{73364D99-1240-4DFF-B11A-
67E448373048}" y bórrela.

8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

9. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".

10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \SharedAccess
  \Parameters
  \FirewallPolicy
  \StandardProfile
  \AuthorizedApplications
  \List

11. Haga clic en la carpeta "List" y en la ventana de la
derecha, busque y borre todas las entradas relacionadas con
IEXPLORE.EXE.

12. Cierre el editor del registro.

13. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - Stration.CW. Gusano y troyano que descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/stration-cw.htm

Nombre: Stration.CW
Nombre NOD32: Win32/Stration.CW
Tipo: Gusano de Internet y caballo de Troya
Alias: Stration.CW, Email-Worm.Win32.Warezov.aj,
Generic.Stration.BB1065F2, I-Worm/Generic.TG,
Trojan.Opnis.Gen!Pac, W32.Stration.AC@mm, W32/Spamta.AZ.worm,
W32/Strati-Gen, W32/Stration.AC@mm, W32/Stration.AVXA,
W32/Stration@MM, W32/Warezov.gen, Win32.HLLM.Limar.based,
Win32/Stration!generic, Win32/Stration.CW,
Win32/Stration.Variant!Worm, Worm.Stration.AU,
Worm.Warezov.aj, Worm/Stration.C
Fecha: 21/set/06
Plataforma: Windows 32-bit
Tamaño: 141,635 bytes (MEW)

Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.

También posee la capacidad de descargar y ejecutar otros
componentes de Internet.

Intenta deshabilitar el acceso a sitios relacionados con
aplicaciones de seguridad.

Al ejecutarse, abre el bloc de notas mostrando caracteres al
azar.

Luego, crea los siguientes archivos:

  c:\windows\tsrv.dll
  c:\windows\tsrv.exe
  c:\windows\tsrv.s
  c:\windows\tsrv.wax
  c:\windows\system32\[nombre al azar].dll
  c:\windows\system32\[nombre al azar].dll
  c:\windows\system32\[nombre al azar].exe
  c:\windows\system32\acac.dll
  c:\windows\system32\daniwshb.dll
  c:\windows\system32\dsoukbda.exe
  c:\windows\system32\msv1nv4_.dll
  c:\windows\system32\msvfjspr.dll

NOTA: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).

Crea las siguientes entradas en el registro, algunas de ellas
para autoejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
  AppInit_DLLs = "[nombre al azar].dll daniwshb.dll
msv1nv4_.dll"

  HKLM\SOFTWARE\Microsoft
  \Windows NT\CurrentVersion\Winlogon\Notify\acac

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  tsrv = "c:\windows\tsrv.exe s"

  HKLM\SOFTWARE\Microsoft\wuapx9tt

Para propagarse como gusano, utiliza mensajes con las
siguientes características:

De: [dirección falsa]

Para: [dirección al azar]

NOTA: El gusano, busca direcciones en archivos con las
siguientes extensiones:

  .adb
  .asp
  .cfg
  .cgi
  .dbx
  .dhtm
  .eml
  .htm
  .html
  .jsp
  .mbx
  .mdx
  .mht
  .mmf
  .msg
  .nch
  .ods
  .oft
  .php
  .pl
  .sht
  .shtm
  .stm
  .tbb
  .txt
  .uin
  .wab
  .wsh
  .xls
  .xml

Asunto: [uno de los siguientes]

  Error
  Good day
  hello
  Mail Delivery System
  Mail Transaction Failed
  Mail server report
  picture
  Server Report
  Status

Texto del mensaje: [uno de los siguientes]

  Mail transaction failed. Partial message is available.

  The message cannot be represented in 7-bit ASCII encoding
  and has been sent as a binary attachment.

  The message contains Unicode characters [and has been
  sent as a binary attachment.

Datos adjuntos: [uno de los siguientes]

  data.[ext 1].[ext 2]
  body.[ext 1].[ext 2]
  data.[ext 1].[ext 2]
  doc.[ext 1].[ext 2]
  docs.[ext 1].[ext 2]
  document.[ext 1].[ext 2]
  file.[ext 1].[ext 2]
  message.[ext 1].[ext 2]
  readme.[ext 1].[ext 2]
  test.[ext 1].[ext 2]
  text.[ext 1].[ext 2]

Donde [ext 1] puede ser una de las siguientes extensiones:

  .dat
  .elm
  .log
  .msg
  .txt

[Ext 2] es una de las siguientes extensiones:

  .bat
  .cmd
  .exe
  .pif
  .scr

En ocasiones, entre [ext 1] y [ext 2] pueden existir varios
espacios en blanco.

Esta versión puede agregar las siguientes entradas al archivo
HOSTS de Windows, para impedir el acceso a determinados
sitios relacionados con programas de seguridad, antivirus,
etc.:

  127 .0 .0 .1 download .microsoft .com
  127 .0 .0 .1 go .microsoft .com
  127 .0 .0 .1 msdn .microsoft .com
  127 .0 .0 .1 office .microsoft .com
  127 .0 .0 .1 windowsupdate .microsoft .com
  127 .0 .0 .1 http: // www .microsoft .com/downloads/Search
.aspx?displaylang=en
  127 .0 .0 .1 avp .ru
  127 .0 .0 .1 www .avp .ru
  127 .0 .0 .1 http: // avp .ru
  127 .0 .0 .1 http: // www .avp .ru
  127 .0 .0 .1 kaspersky .ru
  127 .0 .0 .1 www .kaspersky .ru
  127 .0 .0 .1 http: // kaspersky .ru
  127 .0 .0 .1 kaspersky .com
  127 .0 .0 .1 www .kaspersky .com
  127 .0 .0 .1 http: // kaspersky .com
  127 .0 .0 .1 kaspersky-labs .com
  127 .0 .0 .1 www .kaspersky-labs .com
  127 .0 .0 .1 http: // kaspersky-labs .com
  127 .0 .0 .1 avp .ru/download/
  127 .0 .0 .1 www .avp .ru/download/
  127 .0 .0 .1 http: // www .avp .ru/download/
  127 .0 .0 .1 http: // www .kaspersky .ru/updates/
  127 .0 .0 .1 http: // www .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // kaspersky .ru/updates/
  127 .0 .0 .1 http: // kaspersky-labs .com/updates/
  127 .0 .0 .1 downloads1 .kaspersky-labs .com
  127 .0 .0 .1 downloads2 .kaspersky-labs .com
  127 .0 .0 .1 downloads3 .kaspersky-labs .com
  127 .0 .0 .1 downloads4 .kaspersky-labs .com
  127 .0 .0 .1 downloads5 .kaspersky-labs .com
  127 .0 .0 .1 http: // downloads1 .kaspersky-labs .com
  127 .0 .0 .1 http: // downloads2 .kaspersky-labs .com
  127 .0 .0 .1 http: // downloads3 .kaspersky-labs .com
  127 .0 .0 .1 http: // downloads4 .kaspersky-labs .com
  127 .0 .0 .1 http: // downloads5 .kaspersky-labs .com
  127 .0 .0 .1 downloads1 .kaspersky-labs .com/products/
  127 .0 .0 .1 downloads2 .kaspersky-labs .com/products/
  127 .0 .0 .1 downloads3 .kaspersky-labs .com/products/
  127 .0 .0 .1 downloads4 .kaspersky-labs .com/products/
  127 .0 .0 .1 downloads5 .kaspersky-labs .com/products/
  127 .0 .0 .1 http: // downloads1 .kaspersky-labs .com/products/
  127 .0 .0 .1 http: // downloads2 .kaspersky-labs .com/products/
  127 .0 .0 .1 http: // downloads3 .kaspersky-labs .com/products/
  127 .0 .0 .1 http: // downloads4 .kaspersky-labs .com/products/
  127 .0 .0 .1 http: // downloads5 .kaspersky-labs .com/products/
  127 .0 .0 .1 downloads1 .kaspersky-labs .com/updates/
  127 .0 .0 .1 downloads2 .kaspersky-labs .com/updates/
  127 .0 .0 .1 downloads3 .kaspersky-labs .com/updates/
  127 .0 .0 .1 downloads4 .kaspersky-labs .com/updates/
  127 .0 .0 .1 downloads5 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // downloads1 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // downloads2 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // downloads3 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // downloads4 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // downloads5 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // downloads1 .kaspersky-labs .com
  127 .0 .0 .1 ftp: // downloads2 .kaspersky-labs .com
  127 .0 .0 .1 ftp: // downloads3 .kaspersky-labs .com
  127 .0 .0 .1 ftp: // downloads4 .kaspersky-labs .com
  127 .0 .0 .1 ftp: // downloads5 .kaspersky-labs .com
  127 .0 .0 .1 ftp: // downloads1 .kaspersky-labs .com/products/
  127 .0 .0 .1 ftp: // downloads2 .kaspersky-labs .com/products/
  127 .0 .0 .1 ftp: // downloads3 .kaspersky-labs .com/products/
  127 .0 .0 .1 ftp: // downloads4 .kaspersky-labs .com/products/
  127 .0 .0 .1 ftp: // downloads5 .kaspersky-labs .com/products/
  127 .0 .0 .1 ftp: // downloads1 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // downloads2 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // downloads3 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // downloads4 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // downloads5 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // updates .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // updates1 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // updates2 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // updates3 .kaspersky-labs .com/updates/
  127 .0 .0 .1 http: // updates4 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // updates .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // updates1 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // updates2 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // updates3 .kaspersky-labs .com/updates/
  127 .0 .0 .1 ftp: // updates4 .kaspersky-labs .com/updates/
  127 .0 .0 .1 viruslist .com
  127 .0 .0 .1 www .viruslist .com
  127 .0 .0 .1 http: // viruslist .com
  127 .0 .0 .1 viruslist .ru
  127 .0 .0 .1 www .viruslist .ru
  127 .0 .0 .1 http: // viruslist .ru
  127 .0 .0 .1 ftp: // ftp .kasperskylab .ru/updates/
  127 .0 .0 .1 symantec .com
  127 .0 .0 .1 www .symantec .com
  127 .0 .0 .1 http: // symantec .com
  127 .0 .0 .1 customer .symantec .com
  127 .0 .0 .1 http: // customer .symantec .com
  127 .0 .0 .1 liveupdate .symantec .com
  127 .0 .0 .1 http: // liveupdate .symantec .com
  127 .0 .0 .1 liveupdate .symantecliveupdate .com
  127 .0 .0 .1 http: // liveupdate .symantecliveupdate .com
  127 .0 .0 .1 securityresponse .symantec .com
  127 .0 .0 .1 http: // securityresponse .symantec .com
  127 .0 .0 .1 service1 .symantec .com
  127 .0 .0 .1 http: // service1 .symantec .com
  127 .0 .0 .1 symantec .com/updates
  127 .0 .0 .1 http: // symantec .com/updates
  127 .0 .0 .1 updates .symantec .com
  127 .0 .0 .1 http: // updates .symantec .com
  127 .0 .0 .1 eset .com/
  127 .0 .0 .1 www .eset .com/
  127 .0 .0 .1 http: // www .eset .com/
  127 .0 .0 .1 eset .com/products/index .php
  127 .0 .0 .1 www .eset .com/products/index .php
  127 .0 .0 .1 http: // www .eset .com/products/index .php
  127 .0 .0 .1 eset .com/download/index .php
  127 .0 .0 .1 www .eset .com/download/index .php
  127 .0 .0 .1 http: // www .eset .com/download/index .php
  127 .0 .0 .1 eset .com/joomla/
  127 .0 .0 .1 www .eset .com/joomla/
  127 .0 .0 .1 http: // www .eset .com/joomla/
  127 .0 .0 .1 u3 .eset .com/
  127 .0 .0 .1 http: // u3 .eset .com/
  127 .0 .0 .1 u4 .eset .com/
  127 .0 .0 .1 http: // u4 .eset .com/
  127 .0 .0 .1 www .symantec .com/updates


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Windows

3. Haga clic en la carpeta "Windows" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus", bajo la clave "AppInit_DLLs".

4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon
  \Notify
  \acac

5. Haga clic en la carpeta "acac" y bórrela.

6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

7. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".

8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \wuapx9tt

9. Haga clic en la carpeta "wuapx9tt" y bórrela.

10. Cierre el editor del registro.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1   localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

6 - Stration.BO. Gusano y troyano que descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/stration-bo.htm

Nombre: Stration.BO
Nombre NOD32: Win32/Stration.BO
Tipo: Gusano de Internet y caballo de Troya
Alias: Stration.BO, Email-Worm.Win32.Warezov.aj,
Generic.Stration.F6987817, I-Worm/Generic.TV,
Trojan.Opnis.Gen!Pac, W32.Stration.AD@mm, W32/Strati-Gen,
W32/Stration.AC@mm, W32/Stration.AVXQ, W32/Stration@MM,
W32/Warezov.gen, Win32.HLLM.Limar.based,
Win32/Stration!generic, Win32/Stration.BO,
Win32/Stration.Variant!Worm, Worm.Stration.BF,
Worm/Stration.C
Fecha: 20/set/06
Plataforma: Windows 32-bit
Tamaño: 139,837 bytes (MEW)

Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.

También posee la capacidad de descargar y ejecutar otros
componentes de Internet.

Intenta deshabilitar el acceso a sitios relacionados con
aplicaciones de seguridad.

Al ejecutarse, abre el bloc de notas mostrando caracteres al
azar.

Esta versión es similar al Win32/Stration.BJ, pero
empaquetada de forma diferente.

Ver descripción completa en el siguiente enlace:

Stration.BJ. Gusano y troyano que descarga archivos
http://www.vsantivirus.com/stration-bj.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

7 - Stration.BY. Gusano y troyano que descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/stration-by.htm

Nombre: Stration.BY
Nombre NOD32: Win32/Stration.BY
Tipo: Gusano de Internet y caballo de Troya
Alias: Stration.BY, Email-Worm.Win32.Warezov.aj,
Generic.Stration.C152745D, I-Worm/Generic.TK,
Trojan.Opnis.Gen!Pac, W32.Stration.AD@mm, W32/Strati-Gen,
W32/Stration.AC@mm, W32/Stration.AVXP, W32/Stration@MM,
W32/Warezov.gen, Win32.HLLM.Limar.based,
Win32/Stration!generic, Win32/Stration.BY,
Win32/Stration.Variant!Worm, Worm.Stration.BE,
Worm/Stration.C
Fecha: 20/set/06
Plataforma: Windows 32-bit
Tamaño: 142,307 bytes (MEW)

Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.

También posee la capacidad de descargar y ejecutar otros
componentes de Internet.

Intenta deshabilitar el acceso a sitios relacionados con
aplicaciones de seguridad.

Al ejecutarse, abre el bloc de notas mostrando caracteres al
azar.

Esta versión es similar al Win32/Stration.BJ, pero
empaquetada de forma diferente.

Ver descripción completa en el siguiente enlace:

Stration.BJ. Gusano y troyano que descarga archivos
http://www.vsantivirus.com/stration-bj.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.

2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No 2250 Año 10, viernes 22 de setiembre de 2006 

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35