|
Mostrando mensaje 1341
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No 2289 Año 10, martes 7 de noviembre de 2 006 | | Fecha: | Martes, 7 de Noviembre, 2006 04:58:41 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No 2289 Año 10, martes 7 de noviembre de 2006
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Vulnerabilidad crítica en Microsoft XML Core Services
2 - Vulnerabilidad crítica en ICQ 5.1 y anteriores
3 - Gromoz.O. Utiliza técnicas rootkit y flujo de datos
4 - Netsky.AO. Se propaga por correo electrónico
5 - Quatim.Q. Se propaga por mensajería instantánea
_____________________________________________________________
1 - Vulnerabilidad crítica en Microsoft XML Core Services
_____________________________________________________________
http://www.vsantivirus.com/vul-xmlhttp-031106.htm
Vulnerabilidad crítica en Microsoft XML Core Services
Por Angela Ruiz
angela@videosoft.net.uy
Una vulnerabilidad ha sido reportada en Microsoft XML Core
Services (Servicios principales de XML), la cuál puede ser
explotada por usuarios maliciosos para comprometer el sistema
de los usuarios.
La vulnerabilidad está relacionada con un error no
especificado en el control ActiveX XMLHTTP 4.0. Un atacante
podría explotar este fallo construyendo una página Web
maliciosa que potencialmente podría ejecutar código en el
equipo del usuario que la visite utilizando Internet
Explorer.
Un ataque vía correo electrónico podría ser posible, si el
usuario hace clic en enlaces de mensajes con formato HTML.
Según reporta Secunia, el exploit para esta vulnerabilidad
está siendo utilizado activamente.
No existen parches oficiales para esta vulnerabilidad.
Microsoft ha reconocido el problema, y sugiere algunas formas
de prevenir un ataque exitoso.
La configuración sugerida por VSAntivirus en el siguiente
enlace, previene la ejecución del exploit en sitios no
confiables:
Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm
Sin embargo, para prevenir otros posibles vectores de ataque,
sugerimos activar el kill-bit para el objeto ActiveX
vulnerable.
* Herramienta para habilitar el kill bit de XMLHTTP
Descargue el siguiente archivo .REG y haga clic sobre él:
http://www.videosoft.net.uy/msxml-killbit.reg
Una ventana con un mensaje preguntándole si desea agregar la
información al Registro le será mostrada. Haga clic en [ Si ]
para aceptarlo.
Dicho archivo agregará la siguiente entrada en el registro:
HKLM\SOFTWARE\Microsoft\Internet Explorer
\ActiveX Compatibility\{88D969C5-F192-11D4-A65F-0040963251E5}
"Compatibility Flags" = dword:00000400
NOTA: Cuando Microsoft publique el parche correspondiente,
podrá eliminar los cambios realizados, descargando y haciendo
clic sobre el siguiente archivo:
http://www.videosoft.net.uy/msxml-killbit-off.reg
* Sobre el kill bit de XMLHTTP
Por cada control ActiveX existe un único identificador de
clase llamado CLSID.
CLSID (Class identifier, o Identificador de clase), es un
identificador universal exclusivo (UUID) que identifica un
componente COM. Cada componente COM tiene su CLSID en el
registro de Windows de forma que otras aplicaciones puedan
cargarlo.
COM (Modelo de Objetos Componentes), es un modelo de
programación orientada a objetos que define cómo interactúan
los mismos con una aplicación determinada o entre distintas
aplicaciones.
En el registro de Windows, si vemos la sección
"HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft \Internet Explorer\
ActiveX Compatibility", nos encontramos con varios
identificadores CLSID de ActiveX que están representados por
un código extremadamente largo de letras y números entre
corchetes, por ejemplo: {00000566-0000-0010-8000-
00AA006D2EA4}.
En cada clave existe un valor llamado "Compatibility Flags".
Cuando este valor es equivalente a "1024" (o 400 en
hexadecimal), se evita que ese control se instale o ejecute
(esto hace SpywareBlaster por ejemplo, para evitar la carga
de muchos parásitos, spywares y adwares).
Habilitando el "kill bit" para "XMLHTTP" en el registro de
Windows, dicho objeto igual podrá acceder a su disco duro,
pero no lo podrá hacer cuando se encuentre dentro del
Internet Explorer, evitando así que una vulnerabilidad como
la detectada pueda ser utilizada maliciosamente.
NOTA: El siguiente es el CLSID para XMLHTTP
{88D969C5-F192-11D4-A65F-0040963251E5}
* Software vulnerable:
- Microsoft Windows 2000
- Microsoft Windows Server 2003
- Microsoft Windows XP
Otros sistemas operativos anteriores podrían ser vulnerables,
pero ya no son soportados por Microsoft.
NOTA VSA: El archivo .REG publicado por VSAntivirus, también
es compatible con versiones anteriores de Windows.
* Más información:
Microsoft Security Advisory (927892)
Vulnerability in Microsoft XML Core Services Could Allow
Remote Code Execution
http://www.microsoft.com/technet/security/advisory/927892.mspx
US-CERT VU#585137:
http://www.kb.cert.org/vuls/id/585137
Microsoft XMLHTTP ActiveX Control Code Execution
Vulnerability
http://secunia.com/advisories/22687/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Vulnerabilidad crítica en ICQ 5.1 y anteriores
_____________________________________________________________
http://www.vsantivirus.com/vul-icq-061106.htm
Vulnerabilidad crítica en ICQ 5.1 y anteriores
Por Angela Ruiz
angela@videosoft.net.uy
Una vulnerabilidad ha sido identificada en el popular
programa ICQ, la cuál puede ser explotada por atacantes
remotos para tomar el control completo del sistema afectado.
No se requiere la interacción con el usuario para ello.
El problema es ocasionado por el control ActiveX
"ICQPhone.SipxPhoneManager", que no valida los parámetros
recibidos a través del método "DownloadAgent()".
Un atacante puede utilizar como vector de ataque un avatar
(la representación gráfica de un usuario). La función
vulnerable permite descargar y ejecutar un archivo en el
contexto del usuario actual, por la simple acción de recibir
un mensaje.
ICQ, acrónimo de "I Seek You" (te busco), es una aplicación
(actualmente de America Online), que ofrece un servicio de
mensajería en línea a través de Internet, permitiendo hacer
saber a otras personas conocidas, que uno está conectado
(online). A través de él se pueden intercambiar mensajes y
archivos, conversar (chat), establecer conexiones de voz y
video, etc.
* Software afectado:
- ICQ 5.1 y anteriores
* Solución:
Conectarse al servicio ICQ para aplicar el parche
automáticamente, o descargar las versiones más recientes
desde el siguiente enlace:
http://download.icq.com/
* Referencias:
ICQ "ICQPhone.SipxPhoneManager" ActiveX Control File Download
Vulnerability
http://www.frsirt.com/english/advisories/2006/4362
America Online ICQ ActiveX Control Code Execution
Vulnerability
http://www.zerodayinitiative.com/advisories/ZDI-06-037.html
CVE-2006-5650
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-5650
* Créditos:
Peter Vreugdenhil
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Gromoz.O. Utiliza técnicas rootkit y flujo de datos
_____________________________________________________________
http://www.vsantivirus.com/gromoz-o.htm
Nombre: Gromoz.O
Nombre NOD32: Win32/Gromoz.O
Tipo: Caballo de Troya
Alias: Gromoz.O, Trojan.Obfuscated.z,
Trojan.Win32.Obfuscated.71CD, Trojan.Win32.Obfuscated.z,
Trojan/Obfuscated.z, Win32/Gromoz.O
Fecha: 6/nov/06
Plataforma: Windows 32-bit
Tamaño: 10,829 bytes (FSG)
Caballo de Troya que utiliza técnicas de rootkit para evitar
ser detectado, ocultando sus archivos y entradas en el
registro.
Además, para dificultar su detección y eliminación, utiliza
las propiedades de almacenamiento de datos proporcionadas por
el sistema de archivo NTFS (disponible en Windows NT, 2000 y
XP). En estos sistemas, los archivos pueden contener
diferentes "flujos" de datos. A esto se le llama "file
stream". Puede compararse esto a tener varios archivos
comprimidos dentro de un solo .ZIP. Cada stream es accesible
como un archivo individual llamado ADS (Alternate Data
Stream).
Puede descargar otros archivos de Internet, y abrir ventanas
con publicidad.
Compromete seriamente la seguridad, al crear usuarios con
derechos administrativos y nombres al azar.
Puede explotar diversas vulnerabilidades ya corregidas, del
Internet Explorer y de Mozilla Firefox para instalarse cuando
se visitan ciertos sitios comprometidos.
Cuando se ejecuta, puede pedir la autorización para grabar un
archivo llamado www .google .com, y al mismo tiempo pide la
confirmación para instalar un objeto ActiveX
(FreeAccess.ocx).
Crea los siguientes archivos:
\TEMP\[nombre al azar]1.exe
\TEMP\[nombre al azar].bat
c:\windows\[nombre al azar]1.dll
c:\windows\system32\[nombre al azar]aa.dll
c:\windows\system32\[nombre DOS].[extensión al azar]
Donde \TEMP\ puede ser "c:\windows\temp", "c:\winnt\temp", o
"c:\documents and settings\[usuario]\local settings\temp", de
acuerdo al sistema operativo.
Los directorios "c:\windows" y "c:\windows\system32" pueden
variar de acuerdo al sistema operativo instalado ("c:\winnt",
"c:\winnt\system32", "c:\windows\system", etc.).
[Nombre DOS] es uno de los siguientes nombres reservados del
sistema operativo:
aux
com#
con
lpt#
nul
prn
tty
Donde "#" representa un número entre 1 y 9, por ejemplo:
com2
lpt3
El troyano puede almacenar algunos de esos archivos como
flujos alternativos de datos (ADS, Alternate Data Streams):
c:[nombre al azar]aa.dll
c:[nombre DOS].???
c:\windows\system32:[nombre al azar]aa.dll
c:\windows\system32:[nombre DOS].[extensión al azar]
Registra el archivo DLL como un BHO (Browser Helper Object),
para inyectarse en cada proceso del Internet Explorer. Para
ello crea la siguiente entrada del registro:
HKCR\CLSID\[valor CLSID]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion
\Explorer\Browser Helper Objects\[valor CLSID]
Donde [valor CLSID] es un identificador de clase del tipo
{????????-????-????-????-????????????}, donde los ????
representan caracteres hexadecimales). Por ejemplo:
{23ABB0D3-7EA6-21F3-86FF-0000123FFE2A}
También crea las siguientes entradas para autoejecutarse en
cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre al azar].exe = "[nombre al azar].exe"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_DLLs = "[archivo DLL]"
El troyano descarga y ejecuta otros componentes, entre ellos
el componente rootkit que oculta sus propios archivos y las
entradas en el registro.
También intenta descargar un archivo de Internet. Si lo
logra, lo copia en la siguiente ubicación:
[Archivos de programa]\LinkOptimizer\linkoptimizer.dll
NOTA: [Archivos de programa] puede ser la carpeta
"c:\archivos de programa" o "c:\program files"
Agrega una nueva cuenta de administrador con un nombre de
usuario al azar.
Crea una carpeta con ese nombre de usuario:
c:\documents and settings\[nombre al azar]\
Modifica el registro para disminuir los privilegios del
usuario actual, para impedir la utilización de herramientas y
otras aplicaciones de seguridad.
Crea los siguientes archivos asociados a la nueva cuenta de
administrador, encriptados con el sistema EFS (Encryption
File System) de Windows, que impide el acceso a los mismos
sin los derechos adecuados:
[archivos comunes]\System\[letras al azar].exe
[archivos comunes]\Microsoft Shared\[letras al azar].exe
La carpeta [archivos comunes] puede estar en cualquiera de
estas ubicaciones, según la versión del sistema operativo
instalado:
C:\Archivos de programa\Archivos comunes
C:\Program Files\Common Files
Crea un servicio asociado a la nueva cuenta administrativa,
en la siguiente clave del registro:
HKLM\SYSTEM\CurrentControlSet\Services\[nombre al azar]
En este caso [nombre al azar] está formado por partes de
cadenas de otros servicios legítimos, para dificultar su
descubrimiento.
También crea la siguiente entrada:
HKCU\Software\Microsoft\RASModule\Data\
El troyano puede mostrar ventanas con publicidad, robar
información del equipo infectado, y también actuar como un
discador, que intentará realizar una conexión telefónica a un
número de alto costo.
* Reparación manual
La limpieza correcta de la infección provocada por este
troyano, puede requerir una reinstalación limpia del sistema
operativo. Las siguientes instrucciones se dan solo como
referencia para permitir realizar el respaldo de archivos que
se deseen conservar.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Netsky.AO. Se propaga por correo electrónico
_____________________________________________________________
http://www.vsantivirus.com/netsky-ao.htm
Nombre: W32/Netsky.AO
Nombre NOD32: Win32/Netsky.AO
Tipo: Gusano de Internet
Alias: Netsky.AO, BackDoor.Generic3.OKX, Backdoor.IRCBot.AIJ,
Backdoor.IRCBot.az, Backdoor.Win32.IRCBot.az,
Backdoor/IRCBot.az, Trojan.Agent.XX, W32/Backdoor.QGN,
Win32.HLLM.Netsky, Win32/Netsky.AO, Win32:Delf-BQR,
Worm/IRCBot.81664
Fecha: 6/nov/06
Plataforma: Windows 32-bit
Tamaño: 81,664 bytes
Cuando se ejecuta, el gusano se copia a sí mismo en el
directorio de Windows:
c:\windows\[nombre].exe
También crea diferentes archivos con extensión .TMP.
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
El gusano crea una entrada en el registro, para
autoejecutarse en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[valor] = c:\windows\[nombre].exe
Busca direcciones electrónicas en archivos con las siguientes
extensiones, en todas las unidades de disco y mapeadas en
red, de la C a la Z, excepto unidades de CD-Rom:
.adb
.asp
.cgi
.dbx
.dhtm
.doc
.eml
.htm
.html
.jsp
.msg
.oft
.php
.pl
.rtf
.sht
.shtm
.tbb
.txt
.uin
.vbs
.wab
.wsh
.xml
Cuando detecta una conexión a Internet establecida, el gusano
comienza a propagarse a si mismo, enviando mensajes con
diferentes asuntos y textos, y un remitente falso consistente
en cualquiera de las direcciones obtenidas por el gusano en
la máquina infectada.
Se agrega al mensaje como un archivo adjunto con alguna de
las siguientes extensiones:
.EXE
.PIF
.SCR
.ZIP
El gusano evita enviar mensajes a direcciones que contengan
cualquiera de las siguientes cadenas:
abuse
andasoftwa
antivi
antivir
aspersky
avp
cafee
fbi
f-pro
freeav
f-secur
icrosoft
iruslis
itdefender
messagelabs
orman
orton
skynet
sophos
spam
ymantec
Posee su propio motor SMTP, y si durante el envío de los
mensajes, falla en consultar al servidor de nombres
configurado en la conexión actual, entonces lo intenta con
una lista de servidores DNS indicada en su código.
Finalmente intenta eliminar las entradas en el registro
agregadas por otros gusanos.
* Reparación manual
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Quatim.Q. Se propaga por mensajería instantánea
_____________________________________________________________
http://www.vsantivirus.com/quatim-q.htm
Nombre: Quatim.Q
Nombre NOD32: Win32/Quatim.Q
Tipo: Gusano de Internet
Alias: Quatim.Q, IM-Worm.Win32.Sohanad.e,
Trojan.Win32.Autoit.4809, Trojan/Downloader.AutoIt.e,
TrojanDownloader.Agent.axn, W32/Sohanat.AD.worm,
Win32.Worm.Sohanat.L, Win32/Quatim.Q
Fecha: 6/nov/06
Plataforma: Windows 32-bit
Tamaño: 185,386 bytes (UPX)
Gusano que se propaga a través de programas de mensajería
instantánea como AOL Instant Messenger, Windows Live
Messenger, Windows Messenger y Yahoo Messenger, enviando
mensajes como los siguientes a todas las listas de contacto
del usuario infectado:
A new dangerous computer virus that can destroys all your
data has just been released . Click here to know how to
avoid it : [enlace] <<
Cac ban co the tranh bi nhiem cac loai virus online gan day
bang cach update Windows . Vao day de biet cach Update Win
ma ko can ban quyen Windows xin: [enlace]
cool girls : [enlace] :x:x:x:x:x
check this link for me : [enlace] . Why I cannot surf this
site ???
damn, she is so cute :x [enlace] :x:x:x:x:x
di'nh virus ru`i =)) du`ng cai nay ma diet na`y : [enlace]
Download free MP3s : [enlace] <<
ha'i dek chiu dc =)) [enlace] =)) =))
have you ever seen such a silly man like this ? [enlace]
=))
Just check out my new personal website : [enlace] C00l !!!
Let's vote for Miss Vietnam - Mai Phuong Thuy - for the
upcoming Miss World championship : [enlace] !!
Let's vote for Vietnam's beauty - Mai Phuong Thuy - for the
upcoming Miss World competition : [enlace] :x !!
making money online never be easier : [enlace] >:D<
Now you can avoid some critical online viruses by updating
Windows . Click here to know how to Update your Windows :.
[enlace]
oh my god , i've won a 20000 usd lottery :O [enlace] . Come
to my house tonight for a party !! >:D<
the only way to clean some online viruses that may lead you
into troubles : [enlace] <<
wtf is this ? Wanna give me a shit ? [enlace] x-( <<
you are virus infected . Use this tool to remove viruses
from your PC : [enlace] <<
Si el usuario hace clic en el [enlace] incluido en cada
mensaje, se descarga y ejecuta el gusano propiamente dicho,
desde determinados sitios de Internet.
Cuando ello ocurre, se crea en el sistema uno de los
siguientes archivos:
c:\windows\svchost32.exe
c:\windows\svhost32.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
El gusano crea o modifica las siguientes entradas en el
registro, para cambiar la página de inicio del Internet
Explorer, para evitar que se modifique la misma, y para
autoejecutarse en cada reinicio del sistema, entre otras
acciones:
HKCU\Software\Policies\Microsoft
\Internet Explorer\Control Panel
Homepage = "1"
HKCU\Software\Microsoft\Internet Explorer\Main
Start Page = "[dirección página Web]"
Window Title = "Viva TermeX !"
HKCU\Software\Yahoo\pager\View\YMSGR_buzz
content url = "[dirección página Web]"
HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast
content url = "[dirección página Web]"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Task Manager = "[camino y nombre del gusano]"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SVCHOST = "[camino y nombre del gusano]"
También desactiva el uso del editor del registro y el
Administrador de tareas, modificando las siguientes entradas:
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableTaskMgr = "1"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableRegistryTools = "1"
El gusano puede finalizar los siguientes procesos:
bdss.exe
Bkav2006.exe
IEProt.exe
vsserv.exe
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Descargue el archivo indicado en el siguiente enlace:
http://www.videosoft.net.uy/restaurar3.reg
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Haga doble clic sobre el archivo descargado antes
(RESTAURAR3.REG), y acepte los cambios.
4. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
5. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
6. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Internet Explorer
\Main
3. Haga clic en la carpeta "Main" y busque y borre las
siguientes entradas:
Start Page = "[dirección página Web]"
Window Title = "Viva TermeX !"
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Policies
\Microsoft
\Internet Explorer
\Control Panel
5. Haga clic en la carpeta "Control Panel" y busque y borre
la siguiente entrada:
Homepage = "1"
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Yahoo
\pager
\View
\YMSGR_buzz
7. Haga clic en la carpeta "YMSGR_buzz" y busque y borre la
siguiente entrada:
content url = "[dirección página Web]"
8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Yahoo
\pager
\View
\YMSGR_Launchcast
9. Haga clic en la carpeta "YMSGR_Launchcast" y busque y
borre la siguiente entrada:
content url = "[dirección página Web]"
10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
11. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 5
del ítem "Antivirus".
12. Cierre el editor del registro.
13. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Cambiar la página de inicio del Internet Explorer
Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o haga clic en "Página en
blanco"). O navegue hacia una página de su agrado, haga clic
en Herramientas, Opciones de Internet, General, y finalmente
haga clic en "Usar actual".
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.
2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No 2289 Año 10, martes 7 de noviembre de 2006
|