| Asunto: | VSantivirus No 2275 Año 10, sábado 21 de octubre de 2006 | | Fecha: | Sabado, 21 de Octubre, 2006 05:15:04 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No 2275 Año 10, sábado 21 de octubre de 2006
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Ataque masivo del gusano Stration supera récords
2 - Stration.KG. Gusano y troyano que descarga archivos
3 - Quatim.H. Se propaga por mensajería instantánea
4 - Spy.BZub.NBM. Roba información, borra archivos
5 - Exploit.1Table.NAC. Detección de exploit de Word
6 - VB.SP. Simula un documento de Word, intenta formatear
_____________________________________________________________
1 - Ataque masivo del gusano Stration supera récords
_____________________________________________________________
http://www.vsantivirus.com/21-10-06.htm
Ataque masivo del gusano Stration supera récords
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
En la madrugada del 19 de octubre se detectó un alto volumen
de mensajes infectados con diversas variantes del gusano
Win32/Stration, que elevaron notablemente los niveles de
alerta promedio del mes.
Stration se propaga masivamente a través de correo
electrónico, y es una de las familias de gusanos más activas
de la actualidad. Otras compañías llaman Spamta o Warezov a
este código malicioso, y durante los meses de septiembre y
octubre se han encontrado más de trescientas variantes del
mismo.
Mediante el envío masivo de variantes que básicamente solo
difieren en los métodos de compresión y codificación, con
pequeños cambios en el código propiamente dicho, el autor
pretende infectar un número significativo de equipos, antes
que los antivirus puedan reaccionar creando las firmas
específicas que los neutralicen.
ESET NOD32 detectó la avalancha de mensajes infectados
durante la noche automáticamente, gracias a su tecnología
ThreatSense (c) de heurística avanzada, lo cual permitió que
los usuarios del producto estuvieran protegidos en todo
momento ante esta nueva amenaza. Reportes iniciales de
laboratorios independientes mostraron que pocos productos
antivirus lograron detectar inicialmente esta amenaza.
Uno de los sensores de ESET, VirusRadar.com, llegó a detectar
picos donde 1 de cada 5 mensajes analizados estaban
infectados por alguna variante de Stration, algo fuera de lo
común en los últimos tiempos. Se han encontrado,
inicialmente, mensajes infectados en Estados Unidos, Europa,
Japón, Sudáfrica y algunos países de Sudamérica.
Stration es capaz de llegar a través de mensajes de correo
electrónico, en inglés, que simulan provenir del soporte
técnico de un proveedor de Internet, informando al usuario
que se han detectado mensajes infectados provenientes de su
casilla y adjuntando un supuesto "parche" para resolver el
problema.
Dicho archivo adjunto al mensaje de "advertencia", en
realidad, es el gusano propiamente dicho, y si el usuario lo
ejecuta, es infectado por el código malicioso. Tras esto, el
gusano intentará detener las aplicaciones de seguridad con
las que cuente el equipo infectado, y continuar su
propagación.
Aunque los mensajes y nombres de archivos de correo adjunto
varían entre las variantes actualmente en circulación, uno de
los nombres utilizados suele tener un formato similar al
siguiente (los números que siguen a "KB" suelen variar al
azar):
Update-KB8281-x86.exe
Se recomienda a todos los usuarios verificar que sus
antivirus están actualizados para detectar estas nuevas
amenazas dado que los niveles iniciales de propagación
detectados son muy altos.
Además, reiteramos la recomendación de no abrir archivos
adjuntos a correos electrónicos no solicitados, y que una
empresa o proveedor de Internet nunca envía "parches" por ese
medio, por lo que no se debe confiar en ese tipo de mensajes.
Video Soft, empresa creadora del sitio VSAntivirus,
representa de forma exclusiva en Uruguay a ESET NOD32
Antivirus. Más información: http://www.nod32.com.uy/,
http://www.eset.com.uy/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Stration.KG. Gusano y troyano que descarga archivos
_____________________________________________________________
http://www.vsantivirus.com/stration-kg.htm
Nombre: Stration.KG
Nombre NOD32: Win32/Stration.KG
Tipo: Gusano de Internet y caballo de Troya
Alias: Stration.KG, Email-Worm.Win32.Warezov.dc, Email-
Worm.Win32.Warezov.df, I-Worm.Warezov.df, I-Worm/Stration,
TR/Dldr.Stration.C, Trojan.Opnis.EM, W32/Downloader.AHQM,
W32/Stratio.AW!tr, W32/Stration.dr, W32/Stration.YO,
W32/Stration@MM, Win32.HLLM.Limar.based, Win32.Warezov.DC@mm,
Win32/Stration!generic, Win32/Stration.GE!Worm,
Win32/Stration.gen!dl, Win32/Stration.KG, Win32:Warezov-ME,
Worm.Stration.JC
Fecha: 19/oct/06
Actualizado: 20/oct/06
Plataforma: Windows 32-bit
Tamaño: 31,236 bytes (UPX)
Gusano de Internet que se propaga por correo electrónico,
enviándose como adjunto en un mensaje a toda la lista de
direcciones obtenidas en diferentes archivos de la máquina
infectada.
También posee la capacidad de descargar y ejecutar otros
componentes de Internet.
Intenta deshabilitar algunos servicios relacionados con
aplicaciones de seguridad.
Al ejecutarse, puede crear los siguientes archivos:
c:\windows\system32\[nombre al azar 1].dll
c:\windows\system32\[nombre al azar 2].dll
c:\windows\system32\[nombre al azar 3].exe
NOTA: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).
Crea las siguientes entradas en el registro del sistema:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre al azar 3] = "c:\windows\[nombre al azar 3].exe s"
HKLM\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\Windows
AppInit_DLLs = "[nombre al azar 1].dll [nombre al azar
2].dll"
HKLM\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\Winlogon\Notify\[variable]
Intenta eliminar o detener las siguientes aplicaciones de
seguridad:
MpfService
OutpostFirewall
SharedAccess
SmcService
Symantec Core LC
vsmon
WinRoute
También actúa sobre el siguiente proceso, correspondiente al
"Centro de Seguridad de Windows":
wscsvc
Para propagarse como gusano, utiliza mensajes con las
siguientes características:
De: [dirección falsa]
Para: [dirección al azar]
NOTA: El gusano, busca direcciones en archivos con las
siguientes extensiones:
.adb
.asp
.cfg
.cgi
.dbx
.dhtm
.eml
.htm
.html
.jsp
.mbx
.mdx
.mht
.mmf
.msg
.nch
.ods
.oft
.php
.pl
.sht
.shtm
.stm
.tbb
.txt
.uin
.wab
.wsh
.xls
.xml
Asunto: [uno de los siguientes]
Error
Good day
hello
Mail Delivery System
Mail Transaction Failed
Mail server report
picture
Server Report
Status
Texto del mensaje: [uno de los siguientes]
Mail transaction failed. Partial message is available.
The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
The message contains Unicode characters [and has been
sent as a binary attachment.
También puede utilizar el siguiente texto:
Mail server report.
Our firewall determined the e-mails containing worm copies
are being sent from your computer.
Nowadays it happens from many computers, because this is a
new virus type (Network Worms).
Using the new bug in the Windows, these viruses infect the
computer unnoticeably.
After the penetrating into the computer the virus harvests
all the e-mail addresses and sends the copies of itself to
these e-mail addresses
Please install updates for worm elimination and your
computer restoring.
Best regards,
Customers support service
Datos adjuntos: [uno de los siguientes]
data.[ext 1].[ext 2]
body.[ext 1].[ext 2]
data.[ext 1].[ext 2]
doc.[ext 1].[ext 2]
docs.[ext 1].[ext 2]
document.[ext 1].[ext 2]
file.[ext 1].[ext 2]
message.[ext 1].[ext 2]
readme.[ext 1].[ext 2]
test.[ext 1].[ext 2]
text.[ext 1].[ext 2]
Update-KB????-x86.exe
Donde "????" son números al azar.
[Ext 1] puede ser una de las siguientes extensiones:
.dat
.elm
.log
.msg
.txt
[Ext 2] es una de las siguientes extensiones:
.bat
.cmd
.exe
.pif
.scr
En ocasiones, entre [ext 1] y [ext 2] pueden existir varios
espacios en blanco.
Puede agregar entradas al archivo HOSTS de Windows, para
impedir el acceso a determinados sitios relacionados con
programas de seguridad.
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Windows
5. Haga clic en la carpeta "Windows" y en el panel de la
derecha, busque y borre toda entrada que haga referencia a
los archivos detectados en el punto 3 del ítem "Antivirus" en
la entrada "AppInit_DLLs".
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon
\Notify
7. Haga clic en la carpeta "Notify" y busque y borre todas
las subcarpetas con nombres relacionados con los archivos
detectados en el punto 3 del ítem "Antivirus".
8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Control
\Session Manager
\PendingFileRenameOperations
9. Haga clic en la carpeta "PendingFileRenameOperations" y en
el panel de la derecha, bajo la columna "Datos", busque y
borre toda entrada que haga referencia a los archivos
detectados en el punto 3 del ítem "Antivirus".
10. Cierre el editor del registro.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Restaurar archivo HOSTS
1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".
3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas.
5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.
6. Reinicie su computadora.
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Quatim.H. Se propaga por mensajería instantánea
_____________________________________________________________
http://www.vsantivirus.com/quatim-h.htm
Nombre: Quatim.H
Nombre NOD32: Win32/Quatim.H
Tipo: Gusano de Internet
Alias: Quatim.H, IM-Worm.Win32.Qucan.b,
Trojan/Downloader.AutoIt.d, TrojanDownloader.Agent.axn,
TrojanDownloader.Win32.AutoIt.480, W32/Qucan.B!worm.im,
W32/Sohanat.N.worm, Win32/Quatim.H, Worm.AutoIT.TermeX.A,
Worm/AutoIt.B
Fecha: 20/oct/06
Plataforma: Windows 32-bit
Tamaño: 181,816 bytes (UPX)
Gusano que se propaga a través de programas de mensajería
instantánea como AOL Instant Messenger, Windows Live
Messenger, Windows Messenger y Yahoo Messenger, enviando
mensajes como los siguientes a todas las listas de contacto
del usuario infectado:
A new dangerous computer virus that can destroys all your
data has just been released . Click here to know how to
avoid it : [enlace] <<
Cac ban co the tranh bi nhiem cac loai virus online gan day
bang cach update Windows . Vao day de biet cach Update Win
ma ko can ban quyen Windows xin: [enlace]
cool girls : [enlace] :x:x:x:x:x
check this link for me : [enlace] . Why I cannot surf this
site ???
damn, she is so cute :x [enlace] :x:x:x:x:x
di'nh virus ru`i =)) du`ng cai nay ma diet na`y : [enlace]
Download free MP3s : [enlace] <<
ha'i dek chiu dc =)) [enlace] =)) =))
have you ever seen such a silly man like this ? [enlace]
=))
Just check out my new personal website : [enlace] C00l !!!
Let's vote for Miss Vietnam - Mai Phuong Thuy - for the
upcoming Miss World championship : [enlace] !!
Let's vote for Vietnam's beauty - Mai Phuong Thuy - for the
upcoming Miss World competition : [enlace] :x !!
making money online never be easier : [enlace] >:D<
Now you can avoid some critical online viruses by updating
Windows . Click here to know how to Update your Windows :.
[enlace]
oh my god , i've won a 20000 usd lottery :O [enlace] . Come
to my house tonight for a party !! >:D<
the only way to clean some online viruses that may lead you
into troubles : [enlace] <<
wtf is this ? Wanna give me a shit ? [enlace] x-( <<
you are virus infected . Use this tool to remove viruses
from your PC : [enlace] <<
Si el usuario hace clic en el [enlace] incluido en cada
mensaje, se descarga y ejecuta el gusano propiamente dicho,
desde determinados sitios de Internet.
Cuando ello ocurre, se crea en el sistema uno de los
siguientes archivos:
c:\windows\svchost32.exe
c:\windows\svhost32.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
El gusano crea o modifica las siguientes entradas en el
registro, para cambiar la página de inicio del Internet
Explorer, para evitar que se modifique la misma, y para
autoejecutarse en cada reinicio del sistema, entre otras
acciones:
HKCU\Software\Policies\Microsoft
\Internet Explorer\Control Panel
Homepage = "1"
HKCU\Software\Microsoft\Internet Explorer\Main
Start Page = "[dirección página Web]"
Window Title = "Viva TermeX !"
HKCU\Software\Yahoo\pager\View\YMSGR_buzz
content url = "[dirección página Web]"
HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast
content url = "[dirección página Web]"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Task Manager = "[camino y nombre del gusano]"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SVCHOST = "[camino y nombre del gusano]"
También desactiva el uso del editor del registro y el
Administrador de tareas, modificando las siguientes entradas:
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableTaskMgr = "1"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableRegistryTools = "1"
El gusano puede finalizar los siguientes procesos:
bdss.exe
Bkav2006.exe
IEProt.exe
vsserv.exe
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Descargue el archivo indicado en el siguiente enlace:
http://www.videosoft.net.uy/restaurar3.reg
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Haga doble clic sobre el archivo descargado antes
(RESTAURAR3.REG), y acepte los cambios.
4. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
5. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
6. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Internet Explorer
\Main
3. Haga clic en la carpeta "Main" y busque y borre las
siguientes entradas:
Start Page = "[dirección página Web]"
Window Title = "Viva TermeX !"
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Policies
\Microsoft
\Internet Explorer
\Control Panel
5. Haga clic en la carpeta "Control Panel" y busque y borre
la siguiente entrada:
Homepage = "1"
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Yahoo
\pager
\View
\YMSGR_buzz
7. Haga clic en la carpeta "YMSGR_buzz" y busque y borre la
siguiente entrada:
content url = "[dirección página Web]"
8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Yahoo
\pager
\View
\YMSGR_Launchcast
9. Haga clic en la carpeta "YMSGR_Launchcast" y busque y
borre la siguiente entrada:
content url = "[dirección página Web]"
10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
11. Haga clic en la carpeta "Run" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 5
del ítem "Antivirus".
12. Cierre el editor del registro.
13. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Cambiar la página de inicio del Internet Explorer
Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o haga clic en "Página en
blanco"). O navegue hacia una página de su agrado, haga clic
en Herramientas, Opciones de Internet, General, y finalmente
haga clic en "Usar actual".
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Spy.BZub.NBM. Roba información, borra archivos
_____________________________________________________________
http://www.vsantivirus.com/spy-bzub-nbm.htm
Nombre: Spy.BZub.NBM
Nombre NOD32: Win32/Spy.BZub.NBM
Tipo: Caballo de Troya
Alias: Spy.BZub.NBM, DLOADER.Trojan,
Embedded.Trojan.Win32.Spy.BZub.NBD,
Generic.Malware.Sdld.942055DC, Spy.E!tr, TR/Dldr.TcomBil.P.2,
Trj/Keylogger.C, Win32/Spy.BZub.NBM, Win32:BZub-T
Fecha: 19/oct/06
Plataforma: Windows 32-bit
Tamaño: 15,064 bytes (UPX)
Troyano que intenta robar información almacenada en la
computadora del usuario infectado.
El troyano posee una potencial carga destructiva, que bajo
ciertas circunstancias puede activarse. Cuando ello ocurre el
troyano puede borrar archivos críticos del sistema.
Puede ser descargado por otros troyanos.
Cuando se ejecuta, crea el siguiente archivo:
c:\windows\system32\ipv?mons.dll
Donde "?" es un dígito cualquiera.
También puede crear el siguiente archivo:
c:\1.bat
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Crea las siguientes entradas en el registro de Windows, para
inyectar IPV?MONS.DLL en el proceso del Internet Explorer
como un objeto BHO (Browser Helper Object):
HKCR\CLSID\{73364D99-1240-4DFF-B11A-67E448373048}
HKLM\SOFTWARE\Microsoft\Windows
\CurrentVersion\Explorer\Browser Helper Objects
\{73364D99-1240-4DFF-B11A-67E448373048}
También modifica la seguridad del sistema, creando la
siguiente entrada que afecta la seguridad del Internet
Explorer y el cortafuego de Windows:
HKLM\SYSTEM\CurrentControlSet\Services
\SharedAccess\Parameters\FirewallPolicy
\StandardProfile\AuthorizedApplications\List
[camino]\IEXPLORE.EXE=
[camino]\IEXPLORE.EXE:*:Enabled:Internet Explorer
Donde [camino] suele ser el siguiente (en un sistema en
español):
C:\Archivos de programa\Internet Explorer
El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.
Un usuario malintencionado, también podría enviar el troyano
a su víctima en un mensaje electrónico individual o
masivamente por medio de spam a otros usuarios.
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el troyano, pueden aplicarse cambios en el
sistema no contemplados en esta descripción. Incluso, se
podría requerir la reinstalación de algunos programas,
incluido el sistema operativo.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\CLSID
\{73364D99-1240-4DFF-B11A-67E448373048}
3. Haga clic en la carpeta "{73364D99-1240-4DFF-B11A-
67E448373048}" y bórrela.
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Explorer
\Browser Helper Objects
\{73364D99-1240-4DFF-B11A-67E448373048}
5. Haga clic en la carpeta "{73364D99-1240-4DFF-B11A-
67E448373048}" y bórrela.
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\SharedAccess
\Parameters
\FirewallPolicy
\StandardProfile
\AuthorizedApplications
\List
7. Haga clic en la carpeta "List" y en la ventana de la
derecha, busque y borre todas las entradas relacionadas con
IEXPLORE.EXE.
8. Cierre el editor del registro.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Exploit.1Table.NAC. Detección de exploit de Word
_____________________________________________________________
http://www.vsantivirus.com/exploit-1table-nac.htm
Nombre: Exploit.1Table.NAC
Nombre NOD32: W97M/Exploit.1Table.NAC
Tipo: Caballo de Troya, virus de macro
Alias: Exploit.1Table.NAC, EXP/Office.F, Exploit.MSWord.Gen,
Exploit:Win32/Wordjmp.gen, Exploit-1Table,
MSWord/OLEData_Generic!exploit, Threat.CVE-2006-2492, Trojan-
Dropper.MSWord.1Table.bq, W32/Oledata!exploit,
W97M/0Day!Exploit!Trojan, W97M/Exploit.1Table.NAC
Fecha: 20/oct/06
Plataforma: Windows 32-bit
Tamaño: 111,104 bytes (.DOC)
Detección de exploit que se aprovecha de una vulnerabilidad
en Microsoft Word (CVE-2006-4534).
Cuando el usuario abre un documento de Word con este exploit,
se libera y ejecuta un código malicioso.
Al momento actual, estos archivos corresponden a un troyano
del tipo backdoor (abre una puerta trasera en el equipo
infectado). El troyano utiliza tecnología de rootkit para
ocultar su presencia, al mismo tiempo que permite a un
atacante remoto acceder y tomar el control del equipo.
El exploit puede ser enviado en forma de spam, como un
documento de Word (u otro que contenga un documento de Word
embebido), adjunto a un correo electrónico, o descargado de
una página web.
Al momento actual, el ejecutable es un troyano del tipo
backdoor (abre una puerta trasera en el equipo infectado). El
troyano utiliza tecnología de rootkit para ocultar su
presencia, al mismo tiempo que permite a un atacante remoto
acceder y tomar el control del equipo.
* Información relacionada:
MS06-060 Ejecución de código en MS Word (924554)
http://www.vsantivirus.com/vulms06-060.htm
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
6. Cierre el editor del registro.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - VB.SP. Simula un documento de Word, intenta formatear
_____________________________________________________________
http://www.vsantivirus.com/vb-sp.htm
Nombre: VB.SP
Nombre NOD32: Win32/VB.SP
Tipo: Caballo de Troya y gusano
Alias: VB.SP, Generic2.DCP, TR/VB.SP, Trj/Worder.A,
Trojan.VB.JI, Trojan.VB.sp, Trojan.Win32.VB.B5B0,
Trojan.Win32.VB.SP, Trojan.Win32.VB.sp, VB.c, W32/VB.SP!tr,
W32/VB-SP, Win32.HLLW.Hware, Win32/Decopia.A,
Win32/Hatte!Worm, Win32/VB.SP
Fecha: 13/jul/04
Actualizado: 20/oct/06
Plataforma: Windows 32-bit
Tamaño: 13,312 bytes
Caballo de Troya capaz de propagarse como gusano copiándose a
si mismo en cualquier disquete no protegido contra escritura,
que sea utilizado en el equipo infectado.
En versiones anteriores de Windows, modifica el archivo
AUTOEXEC.BAT y WIN.INI. Puede hacer que se ejecute el comando
FORMAT al reiniciar el PC.
También modifica el archivo HOSTS para redirigir a otro sitio
al usuario, cuando éste intenta navegar a determinadas
direcciones de Internet.
En Windows XP puede hacer que el programa Word (solo de
Office XP), se ejecute al comienzo de cada sesión cuando se
reinicia el sistema.
El gusano muestra el icono de un documento de Word. Si el
usuario hace clic sobre él para abrirlo con dicha aplicación,
el gusano se ejecuta, mientras muestra al usuario una ventana
con el siguiente mensaje falso:
Microsoft Word
Microsoft Word could not open this document
[ Aceptar ]
Al mismo tiempo, se crean los siguientes archivos:
c:\windows\MSRunDll32.exe
[carpeta de inicio]\Dll executer_AutoStarter.exe
NOTA 1: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
NOTA 2: [carpeta de inicio] es una de las siguientes:
* Windows XP, 2000 (español e inglés)
c:\documents and settings
\all users\menú inicio\programas\inicio
c:\documents and settings
\all users\start menu\programs\startup
c:\documents and settings
\[nombre usuario]\menú inicio\programas\inicio
c:\documents and settings
\[nombre usuario]\start menu\programs\startup
* Windows 95, 98, Me (español e inglés)
c:\windows\all users\menú inicio\programas\inicio
c:\windows\all users\start menu\programs\startup
c:\windows\menú inicio\programas\inicio
c:\windows\start menu\programs\startup
c:\windows\profiles\[nombre usuario]
\menú inicio\programas\inicio
c:\windows\profiles\[nombre usuario]
\start menu\programs\startup
El gusano también crea las siguientes entradas en el
registro:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
DllExecutable = "c:\windows\MSRunDll32.exe"
HKLM\SOFTWARE\IUWFH
En Windows 95, 98 y Me, modifica los siguientes archivos de
inicio:
C:\AUTOEXEC.BAT
C:\WINDOWS\WIN.INI
En AUTOEXEC.BAT, crea las siguientes líneas, el primer grupo
para formatear la unidad C, borrar archivos y autoejecutarse
en cada reinicio:
[ver imagen en http://www.vsantivirus.com/vb-sp.htm]
En WIN.INI, crea la siguiente entrada para autoejecutarse en
cada reinicio:
[Windows]
Run=\MsRunDll32.exe
Cada cierto tiempo, el gusano intentará copiarse a cualquier
disquete que el usuario inserte en la unidad A, con el
siguiente nombre:
SAMPLE1.EXE
El icono de este archivo, es el mismo de los documentos de
Word.
El troyano modifica el archivo HOSTS de Windows, para
redirigir al usuario a una determinada dirección IP cuando
desea visitar cualquiera de los sitios aquí listados:
213.[bloqueado].226 1-se .com
213.[bloqueado].226 58q .com
213.[bloqueado].226 SymantecLiveUpdate .com
213.[bloqueado].226 SymantecLiveUpdated .com
213.[bloqueado].226 WindowsUpdate .com
213.[bloqueado].226 WindowsUpdated .com
213.[bloqueado].226 admisiones .unal .edu .co
213.[bloqueado].226 aifind .cc
213.[bloqueado].226 aifind .info
213.[bloqueado].226 allneedsearch .com
213.[bloqueado].226 approvedlinks .com
213.[bloqueado].226 es .Mail .Yahoo .com
213.[bloqueado].226 freednshosts .info
213.[bloqueado].226 msn .search .com
213.[bloqueado].226 search .msm .com
213.[bloqueado].226 securityresponse .symantec .com
213.[bloqueado].226 symantec .securityresponse .com
213.[bloqueado].226 www .Altavista .com
213.[bloqueado].226 www .AntiVirus .com
213.[bloqueado].226 www .Apple .com
213.[bloqueado].226 www .Apple .com/quicktime/download
213.[bloqueado].226 www .Argentina .com
213.[bloqueado].226 www .BasuraMail .com
213.[bloqueado].226 www .Bolivia .com
213.[bloqueado].226 www .Brazil .com
213.[bloqueado].226 www .CartoonNetwork .com
213.[bloqueado].226 www .CartoonNetworkLa .com
213.[bloqueado].226 www .Chile .com
213.[bloqueado].226 www .Colombia .com
213.[bloqueado].226 www .Ecuador .com
213.[bloqueado].226 www .EscuelaIng .com
213.[bloqueado].226 www .EscuelaIng .edu .co
213.[bloqueado].226 www .Google .com
213.[bloqueado].226 www .Google .com .co
213.[bloqueado].226 www .Hispavista .com
213.[bloqueado].226 www .HotMail .com
213.[bloqueado].226 www .IBM .com
213.[bloqueado].226 www .Kapersky .com
213.[bloqueado].226 www .LatinCards .com
213.[bloqueado].226 www .LatinChat .com
213.[bloqueado].226 www .LatinGames .com
213.[bloqueado].226 www .LatinMail .com
213.[bloqueado].226 www .Microsoft .com
213.[bloqueado].226 www .Microsoft .com .co
213.[bloqueado].226 www .Microsoft .es
213.[bloqueado].226 www .MundoNick .com
213.[bloqueado].226 www .MusicCity .com
213.[bloqueado].226 www .Nick .com
213.[bloqueado].226 www .PandaSoftware .com
213.[bloqueado].226 www .PandaSoftware .es
213.[bloqueado].226 www .Paraguay .com
213.[bloqueado].226 www .Planetarroba .com
213.[bloqueado].226 www .ProgramasFull .com
213.[bloqueado].226 www .Rotten .com
213.[bloqueado].226 www .SCO .com
213.[bloqueado].226 www .Sophos .com
213.[bloqueado].226 www .StarMedia .com
213.[bloqueado].226 www .Tnt .com
213.[bloqueado].226 www .TntLa .com
213.[bloqueado].226 www .Tonterias .com
213.[bloqueado].226 www .TrendMicro .com
213.[bloqueado].226 www .Uruguay .com
213.[bloqueado].226 www .Venezuela .com
213.[bloqueado].226 www .VirusList .com
213.[bloqueado].226 www .Yahoo .com
213.[bloqueado].226 www .Yahoo .es
213.[bloqueado].226 www .avg .com
213.[bloqueado].226 www .avp .com
213.[bloqueado].226 www .doubleclick .com
213.[bloqueado].226 www .icfes .gov .co
213.[bloqueado].226 www .msn .com
213.[bloqueado].226 www .sia .unal .edu .co
213.[bloqueado].226 www .soho .com .co
213.[bloqueado].226 www .symantec .com
213.[bloqueado].226 www .symantec .com .co
213.[bloqueado].226 www .terra .com
213.[bloqueado].226 www .udistrital .edu .co
213.[bloqueado].226 www .unal .edu .co
NOTA: La dirección IP 213.etc.etc.226, corresponde a un sitio
en Rusia.
Puede llegar a nuestro PC al ser copiado manualmente en el
sistema, al intentar abrir un supuesto archivo de Word
(generalmente desde un disquete infectado), o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.
Un usuario malintencionado, también podría enviar el troyano
a su víctima en un mensaje electrónico individual o
masivamente por medio de spam a otros usuarios.
Otros malwares también podrían descargarlo y ejecutarlo en un
sistema infectado.
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el troyano, pueden aplicarse cambios en el
sistema no contemplados en esta descripción. Incluso, se
podría requerir la reinstalación de algunos programas,
incluido el sistema operativo.
* Antivirus
Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\IUWFH
3. Haga clic en la carpeta "IUWFH" y bórrela.
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
6. Cierre el editor del registro.
* Modificar WIN.INI (solo Windows 95, 98 y ME)
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[Windows]
Run=\MsRunDll32.exe
Debe quedar como:
[Windows]
Run=
3. Grabe los cambios y salga del bloc de notas.
* Modificar AUTOEXEC.BAT (solo Windows 95, 98 y ME)
* Usuarios de Windows Me solamente:
En el caso de los usuarios de Windows Me, debido al proceso
de autoprotección de esta versión de Windows, existe una
copia de respaldo del archivo AUTOEXEC.BAT en la carpeta
C:\Windows\Recent.
Se recomienda borrar esta copia antes de proceder a los
siguientes cambios. Para ello, desde el Explorador de
Windows, abra la carpeta C:\Windows\Recent, y en el panel de
la derecha, seleccione y borre Autoexec.bat. Este archivo se
regenerará como una copia del archivo que a continuación
modificaremos, al grabar los cambios hechos.
* Usuarios de Windows 95, 98 y Me:
1. Pulse el botón Inicio y luego Ejecutar
2. Escriba lo siguiente y pulse en Aceptar.
edit c:\autoexec.bat
Se abrirá el editor de MS-DOS con el contenido de
c:\autoexec.bat
3. Borre las siguientes líneas:
[ver imagen en http://www.vsantivirus.com/vb-sp.htm]
4. Seleccione Archivo, Guardar, para grabar los cambios.
* Restaurar archivo HOSTS
1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".
3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas.
5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.
6. Reinicie su computadora.
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.
2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No 2275 Año 10, sábado 21 de octubre de 2006
|