| Asunto: | VSantivirus No. 1086 Año 7, Sábado 28 de junio de 2003 | | Fecha: | 28 de Junio, 2003 08:36:02 (+0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1086 Año 7, Sábado 28 de junio de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - SPAM: "Continuad el relato del final..."
2 - W32/Randex.D. Gusano y caballo de Troya
3 - W32/Evomo.A. Gusano boliviano, muestra a Evo Morales
4 - W32/Mumu.C. Se propaga a través de recursos compartidos
_____________________________________________________________
1 - SPAM: "Continuad el relato del final..."
_____________________________________________________________
http://www.vsantivirus.com/spam-cadena-relato.htm
SPAM: "Continuad el relato del final..."
Por Jose Luis Lopez
videosoft@videosoft.net.uy
Nombre: CONTINUAD EL RELATO DEL FINAL
Tipo: SPAM, Envío masivo de mensajes tipo cadena
Riesgo: Revelación de direcciones
Alias: "Experimento en la red"
Fecha: 27/jun/03
Idioma: Español
Se está distribuyendo un mensaje, que dice ser un experimento
para crear una historia literaria entre todos los que reciben
el mismo.
Sin embargo, este tipo de "experimento" que a primera vista
puede parecer interesante, posee todas las características
para ser considerado un HOAX (bulo).
Si quien inició la cadena lo hizo de buena fe, es alguien muy
inocente y no midió las consecuencias de ello. Simplemente,
el mensaje debe ser rechazado.
Lamentablemente, el solo hecho de recibirlo ya nos acarreará
problemas en el futuro inmediato, ya que ello significa que
nuestra dirección está en todos los mensajes que se hayan
distribuido y en los que se distribuirán en el futuro.
Todas las direcciones son visibles, porque nadie se ha tomado
el trabajo de colocarlas en el campo CCO: (o BCC:), y no en
CC: (o BC:). Inclusive el propio mensaje le pide al usuario
hacerlo en el campo PARA:, donde también son visibles.
La diferencia es que si no se utiliza el campo CCO: (un campo
especial que permite enviar las copias sin que se vean los
destinatarios), en cada mensaje se muestran todas las
direcciones de correo (incluida la nuestra), a todos los
demás.
Eso significa que los nombres de nuestras casillas de correo,
quedarán en miles de computadoras en cuestión de segundos. Y
solo basta que una o dos máquinas estén infectadas o se
infecten en cualquier momento, para que nuestro e-mail
también sea parte de la lista del gusano de turno. Eso sin
mencionar que también le estamos regalando una valiosísima
colección de direcciones a cualquier spammer inescrupuloso.
Con solo recibir este tipo de mensaje, nuestra casilla
empezará a ser el blanco de más correo basura y de más virus.
Pero si además nosotros mismos reenviamos el mensaje a otras
personas, el resultado es aterrador.
Por ejemplo, uno de estos mensajes que recibimos, ya mostraba
unas 50 direcciones. Supongamos que cada una de esas
direcciones tenía "solo" 20 conocidos a los que les fue
reenviado, ¡ya son mil mensajes! (50x20).
Y si cada una de estas mil personas tuviera otros 20
conocidos, ya son 20,000 mensajes, y si seguimos calculando,
serían 400,000, ¡¡¡¡8 millones!!!! ... Y sigue la cuenta...
Esto significa que nuestra dirección podría estar en segundos
en 8 millones de mensajes, disponible para cualquier virus, o
para cualquier spammer...
Esta es una de las razones por las que no debemos justificar
JAMAS el spam (el envío de correo basura o no deseado). Sin
importar si es por alguna buena razón o no.
¿Es necesario que le siga explicando que nunca debemos
reenviar un mensaje cuando se nos pida hacerlo?. ¿Y mucho
menos con todas las direcciones visibles?.
Este es el texto del mensaje al que hacemos referencia. Si lo
recibe, solo bórrelo. JAMAS LO RESPONDA. Y rece para no
recibir mañana más correo basura, o más virus en su casilla
de correo.
---- Texto del mensaje original ----
CONTINUAD EL RELATO DEL FINAL del mensaje con lo que os venga
a la cabeza.
Basta hacer:
1. Pulsar el botón "RESPONDER A TODOS".
2. Añadir cuantas direcciones queráis al campo "PARA".
3. ir al final (CONTROL + FIN) y continuar el relato donde lo
dejara el último.
#############################################################
Señoras y señores, damas y caballeros, hoy ponemos en marcha
un experimento en la red, idea de un profesor de humanidades
de la universidad de Burgos.
La cosa es como sigue:
Dicho profesor utiliza en clase una técnica que usan muchos
otros profesores, consistente en que dos compañeros de clase
realizan un relato corto, escribiendo un párrafo cada uno, y
como en más de algún emilio que seguro habréis recibido,
logrando resultados sorprendentes.
Dudando de la habilidad literaria de las personas que
componen la red, a los cuales nos llama "tecleadores
compulsivos", así como de nuestra imaginación y creatividad
me retó ,cena por medio, a conseguir 10 relatos relativamente
dignos, a lo cual yo contesté que no lo haría por menos de
50, finalmente dejamos la cosa en 25.
Bien si quieres ayudarme en este causa justa, y a la vez
divertirte, continua con un párrafo al que sigue un poco más
abajo, y luego reenvíalo a todas las direcciones.
Bueno es vuestro turno, espero que os guste le iniciativa que
esto sea el principio de una buen entretenimiento en la red,
venga, no seáis cobardes y a escribir un pequeño parrafito,
no es tan difícil.
#############################################################
[sigue el relato de la historia que se pretende crear]
--- Fin del mensaje ---
Comentarios finales
Es imposible que por este método (suponiendo la intención sea
realmente la que dice ser), se pueda escribir una historia.
Si aplicamos la progresión geométrica que vimos antes, queda
claro que en algún momento pueden llegar a existir mil
personas (por decir algo) escribiendo la misma parte. Es
imposible continuar una historia de ese modo.
Para aplicar una idea así, debería hacerse por lo menos, en
una lista cerrada, donde los suscriptores no solo aceptarían
participar, sino que también se podrían organizar mejor para
cada relato.
Y fundamentalmente, ¿que pasa si usted no tiene interés en
algo así?. ¿Porqué debería tolerar recibir un mensaje que no
pidió, y además, ver como su propia dirección de correo
podría estar ya en 8 millones de mensajes?...
Aunque sea una gota en el océano, usted puede colaborar para
detener este tipo de cadenas, si aplica nuestra famosa regla
de tres para no enviar correo basura:
Cuando esté a punto de enviar un mensaje, hágase estas tres
preguntas:
1. ¿Escribió alguien más este mensaje?.
2. ¿Está enviándolo a una lista larga de personas?.
3. ¿Es un chiste, advertencia de cualquier clase que le llegó
por correo, llamada de atención, poesía?.
¡Si la respuesta es SI a cualquiera de ellas, NO lo envíe!
Puede mantenerse al día de los hoaxes o bulos más conocidos
si visita cualquiera de estas páginas asiduamente:
http://www.vsantivirus.com/hoaxes.htm
http://www.enciclopediavirus.com
http://www.virusattack.com.ar
http://www.rompecadenas.com.ar
http://www.alertaantivirus.es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Randex.D. Gusano y caballo de Troya
_____________________________________________________________
http://www.vsantivirus.com/randex-d.htm
Nombre: W32/Randex.D
Tipo: Gusano de Internet
Alias: W32.Randex.D, W32/Slanper.worm, W32/Slanper-A,
W32/Sluter, Win32.Slanper, WORM_RANDEX.D,
W32/Slanper.worm, Win32/HLLW.Rejase.A
Fecha: 27/jun/03
Tamaño: 32,256 bytes, 13,824 bytes
Plataforma: Windows NT, 2000 y XP
Es un gusano escrito en Microsoft Visual C++ y comprimido con
la utilidad UPX, que se propaga en Windows XP, 2000 y NT, a
través de recursos de redes con contraseñas de administrador
débiles (o sea que se han utilizado contraseñas por defecto,
con pocos caracteres o solo Enter al instalar el sistema).
Utiliza el protocolo SMB (Server Message Block o Bloque de
mensajes de servidor). Se trata de un protocolo de
comunicación que usan los sistemas operativos basados en MS-
Windows para permitir los recursos compartidos a través de la
red. En Windows NT, 2000 y XP, lo hace a través del puerto
445.
El gusano también libera un caballo de Troya
(Backdoor.Trojan), con capacidades de backdoor.
Genera rango un rango de direcciones IP al azar, e intenta
conectarse a cada recurso encontrado en esas direcciones,
utilizando una de las siguientes contraseñas:
[solo Enter]
admin
root
1
111
123
1234
123456
654321
!@#$
asdf
asdfgh
!@#$%
!@#$%^
!@#$%^&
!@#$%^&*
server
Cuando obtiene un acceso, se copia a estos recursos
\\[dirección IP]\Admin$\system32\msmsgri32.exe
\\[dirección IP]\c$\winnt\system32\msmsgri32.exe
Para ejecutar el gusano, crea una tarea programada, y también
agrega la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
mssyslanhelper = msmsgri32.exe (u otro nombre)
Luego crea y ejecuta el troyano "Backdoor.Trojan" con el
nombre de "Payload.dat".
El troyano agrega el siguiente valor al registro para
autoejecutarse también:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
mssysviewer32 = payload.dat (u otro nombre)
El troyano envía una notificación por el puerto 54545 a una
dirección IP codificada en el programa:
217.21.117.104
Avisa así que está en ejecución, y pronto para recibir
comandos. También abre los puertos 3330, 3331, 3332 y 3361
para recibir las instrucciones.
Para no ejecutarse más de una vez en memoria, el gusano crea
el siguiente mutex (semáforo indicador):
msejaer32
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrar los archivos creados por el gusano.
En Windows 95/98/Me/NT/2000
1. Seleccione Inicio, Buscar, Archivos o carpetas
2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"
3. En "Nombre" ingrese (o corte y pegue), lo siguiente:
msmsgri32.exe; payload.dat
4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados
5. Cierre la ventana de búsqueda
6. Pinche con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
En Windows XP
1. Seleccione Inicio, Buscar
2. Seleccione "Todos los archivos y carpetas"
3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:
msmsgri32.exe; payload.dat
4. Verifique que en "Buscar en:" esté seleccionado "C:"
5. Pinche en "Más opciones avanzadas"
6. Seleccione "Buscar en carpetas del sistema"
7. Seleccione "Buscar en subcarpetas"
8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados
9. Cierre la ventana de búsqueda
10. Pinche con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
mssyslanhelper
mssysviewer32
System Initialization
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Evomo.A. Gusano boliviano, muestra a Evo Morales
_____________________________________________________________
http://www.vsantivirus.com/evomo-a.htm
Nombre: W32/Evomo.A
Tipo: Gusano de Internet
Alias: W32/Evomo@MM
Tamaño: 188,928 bytes
Plataforma: Windows 32-bit
Fecha: 27/jun/03
Fuente: HackSoft S.R.L. Lima-Perú
[Descripción basada en la proporcionada por HackSoft
http://www.hacksoft.com.pe/]
Detectado por primera vez por HackSoft, se trata de un gusano
de origen boliviano que se propaga a través del correo
electrónico, a todos los contactos de .NET Messenger.
El gusano, escrito en Delphi, y comprimido con la herramienta
ASPACK, cuando se ejecuta muestra varias imágenes del
político de dicho país (Bolivia), Evo Morales.
El mensaje presenta estas características:
De: [usuario afectado]
Asunto: Al fin se puede hackear a hotmail!!
Datos adjuntos: hotmailpass.exe (puede variar)
Cuando el usuario abre el adjunto, el gusano se ejecuta,
creando los siguientes archivos:
c:\windows\command.exe
c:\windows\system.exe
c:\windows\Hot Girl.scr
c:\windows\All Users.exe
c:\windows\Inf.exe
c:\windows\Temp.exe
c:\windows\Internet download[espacios vacíos].exe
c:\windows\Shell.exe
c:\windows\System32.exe
c:\windows\System64.pif
c:\windows\Internet File.exe
c:\windows\Part Hard Disk.exe
c:\windows\hotmailpass.exe
c:\windows\system\command.com
c:\windows\system\net.com
c:\windows\system\www.microsoft.com
c:\windows\system\Inf.exe
c:\windows\menú inicio\programas\inicio\www.microsoft.com
c:\recycled\Evo Morales.scr
NOTA: En todos los casos, "C:\Windows" y "C:\Windows\System"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP y Windows Server 2003).
Luego modifica el registro de Windows para ejecutar el gusano
cada vez que se inicia una aplicación con extensión .EXE,
.PIF, .HTA, .BAT, o .COM
HKLM\software\Classes\exefile\shell\open\command
(Predeterminado) = [un archivo del gusano al azar] "%1" %*
HKLM\software\Classes\comfile\shell\open\command
(Predeterminado) = [un archivo del gusano al azar] "%1" %*
HKLM\software\Classes\batfile\shell\open\command
(Predeterminado) = [un archivo del gusano al azar] "%1" %*
HKLM\software\Classes\htafile\shell\open\command
(Predeterminado) = [un archivo del gusano al azar] "%1" %*
HKLM\software\Classes\piffile\shell\open\command
(Predeterminado) = [un archivo del gusano al azar] "%1" %*
También crea estas entradas para autoejecutarse en cada
reinicio de Windows:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
System = [un archivo del gusano al azar]
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
System = [un archivo del gusano al azar]
Además, modifica los archivos WIN.INI, SYSTEM.INI y
DOSTART.BAT
En WIN.INI agrega referencias al gusano en las claves "run="
y "load=" bajo la etiqueta [windows], además de un comentario
político que no se muestra al usuario:
[windows]
load = c:\windows\archivo.exe
run = c:\windows\archivo.exe
####Viva el EVO, y jamas erradicaran la Coca Cola!!!
mentira colla maldito!! (PYN Pablo_Hack@hotmail.com)####
En SYSTEM.INI, bajo [boot], modifica la siguiente entrada:
[boot]
shell = explorer.exe temp.exe
En DOSSTART.BAT añade la siguiente línea:
c:\windows\Shell.exe
El gusano muestra en forma continua 10 imágenes con la figura
del político mencionado.
* Reparación manual
* Reparación especial (archivos asociados)
NOTA: Debido a las modificaciones hechas al registro se deben
seguir los siguientes pasos para su correcta modificación.
1. Actualice sus antivirus con las últimas definiciones y
descargue (por ejemplo en el escritorio de Windows) el
archivo "exefile.reg" de nuestro sitio:
http://www.videosoft.net.uy/exefile.reg
Luego, reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
Haga doble clic sobre el archivo "exefile.reg" descargado
anteriormente en su PC, y confirme las modificaciones a
realizar.
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\command.exe
c:\windows\system.exe
c:\windows\Hot Girl.scr
c:\windows\All Users.exe
c:\windows\Inf.exe
c:\windows\Temp.exe
c:\windows\Internet download[espacios vacíos].exe
c:\windows\Shell.exe
c:\windows\System32.exe
c:\windows\System64.pif
c:\windows\Internet File.exe
c:\windows\Part Hard Disk.exe
c:\windows\hotmailpass.exe
c:\windows\system\command.com
c:\windows\system\net.com
c:\windows\system\www.microsoft.com
c:\windows\system\Inf.exe
c:\windows\menú inicio\programas\inicio\www.microsoft.com
c:\recycled\Evo Morales.scr
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
System = [un archivo del gusano al azar]
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
3. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
System = [un archivo del gusano al azar]
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[windows]
load = c:\windows\archivo.exe
run = c:\windows\archivo.exe
####Viva el EVO, y jamas erradicaran la Coca Cola!!!
mentira colla maldito!! (PYN Pablo_Hack@hotmail.com)####
Debe quedar como:
[windows]
load =
run =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = explorer.exe temp.exe
y déjelo así:
[boot]
shell = explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Recuperar asociación con archivos .HTA
1. Seleccione Panel de control, Herramientas, Opciones de
carpeta.
2. Seleccione la lengüeta "Tipos de archivos".
3. Busque la extensión "HTA".
4. Pinche en Cambiar, Otros, y busque en la carpeta System o
System32 (C:\Windows o C:\WinNT), el archivo MSHTA.EXE.
5. Pinche en Aceptar, Aplicar y Cerrar.
6. Reinicie el sistema.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Mumu.C. Se propaga a través de recursos compartidos
_____________________________________________________________
http://www.vsantivirus.com/mumu-c.htm
Nombre: W32/Mumu.C
Tipo: Gusano de Internet
Alias: W32.Mumu.B.Worm, W32/Mumu.b.worm, WORM_MUMU.A, Muma,
Worm.Win32.Muma, HackTool.Win32.Hucline, Mumu, W32/Muma,
BAT_SPYBOT.A, TROJ_HACLINE.A, W32/Mumu-C,
Backdoor.MeteorShell.58, Troj/BGirlB-A, Troj/Hacline-B
Fecha: 26/jun/03
Tamaño mumu.exe: 290,874 bytes
Tamaño kavfind.exe: 30,208 bytes
Tamaño bboy.exe: 20,408 bytes
Tamaño bboy.dll: 36,864 bytes
Plataforma: Windows NT, 2000 y XP
* Diferencias entre las variantes A, B y C
La variante "A", es recibida en un paquete que contiene los
siguientes archivos:
10.bat
a.log
hack.bat
hfind.exe
ipc.bat
ipcpass.txt
muma.bat
near.bat
ntservice.bat
ntservice.exe
ntservice.ini
nwize.in_
nwiz_.exe
pcmsg.dll
psexec.exe
random.bat
rep.exe
replace.bat
space.txt
ss.bat
start.bat
tihuan.txt
Esta versión está descripta como "BAT/Mumu.A":
http://www.vsantivirus.com/mumu-a.htm
La variante "B", utiliza solo dos archivos, uno de ellos es
un .ZIP autoextraíble conteniendo todos los demás archivos:
ntservice.bat
ipcnl.exe
Esta versión está descripta como "BAT/Mumu.B":
http://www.vsantivirus.com/mumu-b.htm
La versión "C" (descripta aquí) es idéntica pero utiliza un
solo archivo, MUMU.EXE. Algunos fabricantes lo identifican
como W32/Mumu.B.
Para entender el funcionamiento detallado de las versiones A
y B, es válido lo descripto para la versión C.
* Descripción genérica del gusano "Mumu" (versión "C")
Este gusano, escrito en Visual C++, se propaga a través de
recursos compartidos en redes bajo Windows NT, 2000 y XP. El
principal componente es un archivo llamado "mumu.exe".
Aunque puede infectarse una computadora en Windows 95, 98 o
Me, el gusano no se propaga en estos sistemas operativos.
El gusano crea varios archivos en los sistemas infectados,
incluyendo herramientas legítimas, usadas para el escaneo o
ejecución de archivos. También crea otros archivos de
características malignas, del tipo troyanos de acceso remoto
(conocidos como Trojan.Mumuboy y Hacktool.Hacline).
Una característica que indica la posible presencia del
gusano, es una notoria disminución del rendimiento en la
performance de la red.
Para la conexión, se utiliza el protocolo SMB (puertos 139 y
445).
El gusano libera varios componentes que interactúan entre sí
para propagarse a otras computadoras, y luego para ejecutarse
en ellas. Utiliza para ello varias herramientas que no son
malignas en si mismas, y todo el proceso se produce en forma
autónoma.
Una secuencia del proceso de infección, podría ser ésta:
Primero, se ejecuta en una computadora el componente
principal (mumu.exe), generalmente a partir de una infección
y posterior ejecución desde otra computadora infectada.
El gusano crea dos mutex (indicadores que le avisan a otros
procesos que el virus está en la memoria):
aQjinfo1mutex
aQjinfo2mutex
Luego localiza y libera los siguientes archivos desde otros
recursos compartidos (o sea desde la posible fuente de la
infección):
\System32\kavfind.exe (Trojan.Mumuboy)
\System32\last.exe (Hacktool.Hacline)
\System32\IPcpass.txt (lista de contraseñas)
\System32\Psexec.exe
Esta última es una herramienta legítima para ejecutar
procesos en forma remota, llamada Remote Process Launcher (de
SysInternals).
La carpeta "System32" está en C:\Windows (Windows XP) o
C:\WinNT (Windows NT y 2000), por defecto.
Luego el proceso continúa con la ejecución del archivo
LAST.EXE (el troyano "Hacktool.Hacline").
Este troyano se copia a si mismo en:
\System32\mumu.exe
Modifica el registro para indicar su presencia (lo usa solo
como referencia, y guarda en esta clave la dirección IP del
equipo infectado):
HKEY_LOCAL_MACHINE\SOFTWARE\mumu
Luego, ejecuta al segundo troyano (Hacktool.Hacline), el que
busca y enumera recursos de red sincronizado con un rango de
direcciones IP proporcionadas por el proceso principal
(resultado de escaneos previos, y correspondientes al rango
en que está el equipo infectado).
Por cada recurso detectado, intenta establecer una conexión
de red, utilizando el comando NET:
Net use \\[víctima] "contraseña" /u:"usuario"
Las contraseñas usadas son tomadas del archivo "IPcpass.txt",
creado anteriormente por el componente principal del gusano.
Las direcciones IP son registradas en un archivo llamado
"IPCfind.txt" en el formato "Dirección IP login/clave",
ejemplos:
10.10.1.3 Administrator/12345
10.10.5.100 Administrator/123asd
Las contraseñas almacenadas son las siguientes (%null% es
solo Enter y %username% el login del usuario actual):
%null%
%username%
%username%12
%username%123
%username%1234
123
1234
12345
123456
1234567
12345678
654321
54321
1
111
11111
111111
11111111
000000
00000000
888888
88888888
5201314
pass
passwd
password
sql
database
admin
root
secret
oracle
sybase
test
server
computer
Internet
super
user
manager
security
public
private
default
1234qwer
123qwe
abcd
abc123
123abc
abc
123asd
asdf
asdfgh
!@#$
!@#$%
!@#$%^
!@#$%^&
!@#$%^&*
!@#$%^&*(
!@#$%^&*()
KKKKKKK
Al finalizar su ejecución el troyano "Hacktool.Hacline", el
gusano examina el archivo "IPCfind.txt", y por cada dirección
IP encontrada, intentará abrir una conexión de red con ella,
usando una herramienta legítima, "net.exe". Si lo logra,
intentará copiarse en la carpeta "System32" del recurso
administrativo compartido:
admin$\System32\mumu.exe
Por defecto "admin$" apunta a la dirección "c:\windows\" o
"c:\winnt\" en la máquina remota.
El gusano lanza entonces la aplicación "Remote Process"
(Psexec.exe) para ejecutar el archivo remoto (o sea a él
mismo en "\admin$\System32\mumu.exe"), iniciando el proceso
de infección en la computadora remota ("%s" es el recurso
remoto):
start /i /min /wait /B psexec \\%s -u "%s" -p "%s" -d mumu.exe
El rango de direcciones IP puede estar relacionado con la
dirección del propio host (el equipo actual), o generado al
azar. Además, el gusano ejecuta la herramienta de Windows
"netstat.exe" para inspeccionar las conexiones establecidas
en ese momento, y guarda los resultados en un archivo
(a.tmp), que luego examina.
CMD /c netstat -n|find \":\" >A.TMP
Por cada dirección IP con la que la computadora infectada
esté conectada, alcanzable con un PING (incluidas las
recolectadas en "a.tmp"), se ejecutará el troyano
"Hacktool.Hacline" para examinar si posee recursos de red
accesibles. La respuesta del ping es salvada en un archivo
"b.tmp". Ambos .TMP son borrados luego del proceso, así como
el archivo "PCFind.txt".
Cuando el gusano ejecuta al otro troyano incluido (bboy.exe),
identificado como "Trojan.Mumuboy", el mismo crea primero su
propio mutex para indicar que está activo y no ejecutarse más
de una vez:
aQjaashyuhv1_0
Luego este troyano se copia a si mismo en la carpeta de
Windows:
c:\windows\bboy.exe
Y crea la siguiente entrada en el registro para ejecutarse en
próximos reinicios del equipo:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Kernel = c:\windows\bboy.exe
Luego copia su otro componente:
c:\windows\system32\bboy.dll
Este troyano se engancha a funciones del sistema para
interceptar cualquier cosa que sea tecleada por el usuario en
la máquina infectada, lo que incluye contraseñas y nombres de
usuario.
Toda esta información es almacenada en un archivo llamado
"Qjinfo.ini".
Este archivo es enviado por correo electrónico, en un proceso
separado, a través del servidor de correo HTTP,
"www.58589.com".
El mensaje tiene estas características:
De: babyj@8848.com
Para: [dirección incluida en el código del troyano]
BCC: cq@58589.com
El gusano espera que el troyano "Trojan.Mumuboy" almacene los
datos interceptados en el archivo "Qjinfo.ini". Para ello
espera por 2 minutos y medio y envía luego esos datos vía el
servidor SMTP "smtp.sina.com.cn", con estas características:
De: reint0.student@sina.com
Para: sendmail2.student@sina.com
Asunto: [día del mes actual]
Datos adjuntos: Qjinfo.ini
El gusano modifica también el registro:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Folder Service = qjinfo.exe
Sin embargo, el archivo "Qjinfo.exe" no parece ser creado en
ningún momento.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Finalizando el proceso del virus en memoria
Para limpiar un sistema infectado, primero deberá eliminar el
proceso del virus en memoria.
Para ello, siga estos pasos:
1. En Windows NT/2000/XP pulse CTRL+SHIFT+ESC.
2. En la lista de tareas (o Procesos), señale la(s)
siguiente(s):
mumu.exe
last.exe
bboy.exe
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrar los archivos creados por el gusano.
En Windows NT/2000
1. Seleccione Inicio, Buscar, Archivos o carpetas
2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"
3. En "Nombre" ingrese (o corte y pegue), lo siguiente:
kavfind.exe; last.exe; IPcpass.txt; Psexec.exe;
mumu.exe; bboy.exe; bboy.dll; qjinfo.exe; IPcpass.txt;
IPCfind.txt; Qjinfo.ini
4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados
5. Cierre la ventana de búsqueda
6. Pinche con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
En Windows XP
1. Seleccione Inicio, Buscar
2. Seleccione "Todos los archivos y carpetas"
3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:
kavfind.exe; last.exe; IPcpass.txt; Psexec.exe;
mumu.exe; bboy.exe; bboy.dll; qjinfo.exe; IPcpass.txt;
IPCfind.txt; Qjinfo.ini
4. Verifique que en "Buscar en:" esté seleccionado "C:"
5. Pinche en "Más opciones avanzadas"
6. Seleccione "Buscar en carpetas del sistema"
7. Seleccione "Buscar en subcarpetas"
8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados
9. Cierre la ventana de búsqueda
10. Pinche con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
Kernel
Folder Service
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1086 Año 7, Sábado 28 de junio de 2003
|