| Asunto: | VSantivirus No 2293 Año 10, sábado 11 de noviembre de 2006 | | Fecha: | 11 de Noviembre, 2006 09:26:29 (+0100) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No 2293 Año 10, sábado 11 de noviembre de 2006
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - El Stration hace crecer los niveles de spam
2 - Gromoz.P. Utiliza técnicas rootkit y flujo de datos
3 - Scano.BG. Libera archivos y se propaga vía e-mail
4 - Sohanad.M. Se propaga por mensajería instantánea
_____________________________________________________________
1 - El Stration hace crecer los niveles de spam
_____________________________________________________________
http://www.vsantivirus.com/eb-11-11-06.htm
El Stration hace crecer los niveles de spam
Por Emilio Baby
emilio@videosoft.net.uy
Expertos de iDefense han hecho comentarios esta semana, sobre
detalles del gusano Stration que han pasado inadvertidos
hasta ahora para la mayoría. Según estos, el Stration, posee
la habilidad de enviar millones de mensajes con publicidad no
deseada de productos farmacéuticos.
El gusano Stration, también conocido con el nombre de
Warezov, ha sido el tópico número uno en las listas de las
firmas antivirus por casi tres meses, pero hasta ahora, no se
ha dicho que, en caso de ocurrir una infección, el gusano
espera 6 horas antes de realizar una tarea diferente a la que
mencionan la mayoría de las descripciones conocidas del
mismo.
Según iDefense, el Stration comienza entonces a enviar
cantidades masivas de correo basura, con publicidad de
productos como Viagra y otros.
"Muchos vendedores de antivirus han estado diciendo que
Stration no tiene una carga maliciosa secundaria," dice Mike
La Pilla, un analista de iDefense. "Pero sí la tiene. El
gusano espera exactamente seis horas antes de contactarse con
diferentes sitios de Internet, y descargar un troyano que
comienza a enviar correo electrónico."
Si un usuario ejecuta el archivo adjunto al mensaje original,
un pequeño troyano del tipo downloader es lanzado, e intenta
conectarse a un determinado dominio para descargar otras
versiones del gusano. El Stration, en su momento, envía las
direcciones electrónicas capturadas en el sistema infectado,
a otros sistemas en otros dominios. Solo más tarde intentará
conectarse a un segundo dominio para descargar el "spam bot"
(robot para el envío de spam).
El Stration ha sido señalado por muchos analistas, como el
culpable del explosivo aumento de la tasa de correo basura de
los últimos meses, y del gran número de "bots" detectados en
Internet.
"Muchas compañías de seguridad han estado tratando de cerrar
los servidores que figuran en el primer dominio," afirma el
analista de iDefense, "pero eso deja al Stration aún con la
capacidad de conectarse con el segundo dominio para descargar
el troyano encargado del spam."
El enfoque de los dos dominios del Stration, ha sido lo
suficientemente sofisticado como para engañar a gran parte de
los vendedores más grandes de antivirus. iDefense se refiere
también a otras características del Stration que han sido
descuidadas, como por ejemplo, que el gusano también es capaz
de propagarse por ICQ.
El gusano no solamente recoge direcciones de correo
electrónico, sino también listas de contactos de ICQ que
pueda encontrar en las computadoras infectadas. La mayor
parte de las infecciones a través del ICQ se dan en países
como Rusia, Estonia, Lituania, y otros similares, en gran
medida debido a que el mensajero instantáneo es muy popular
en Europa del Este.
Pocos antivirus advirtieron esta faceta del Stration. La
Pilla dice que las excepciones son Grisoft, una compañía
establecida en la república checa, que vende la línea AVG, y
ESET, la compañía eslovaca que produce NOD32.
El ISC (Internet Storm Center del SANS Institute), relacionó
la rápida subida en los niveles del correo basura en octubre,
con un considerable salto en el número de sistemas
infectados, lo que coincide con la circunstancial conexión
entre el Stration y su envío de spam.
"En los últimos meses, el número de proveedores de Internet
infectados, ronda el millón por día. El pasado 18 de octubre
ese número trepó a casi 1.8 millones, esto coincide con un
dramático incremento en el spam," publicó este martes el ISC.
"El Stration, con sus constantes cambios, intenta mantenerse
siempre un paso adelante de los antivirus," dice La Pilla.
"Cuando usted abre el adjunto, ejecuta un troyano que
descarga una nueva versión del gusano. No es el gusano
propiamente dicho lo que recibe."
Eso puede hacer que cuando usted abra el correo a determinada
hora del día, descargue una versión vieja del gusano, pero si
lo hace más tarde, tal vez descargue la versión más reciente,
que no siempre podrá ser detectada por su antivirus, aunque
el mismo esté actualizado. Es evidente que el enfoque de una
detección proactiva antes que reactiva, es fundamental en
este tipo de amenazas.
"En nuestro centro de alertas, recibimos constantemente
muestras de nuevos gusanos," dice Jose Luis Lopez de ESET
NOD32 Uruguay. "El laboratorio de VSAntivirus procesa esas
muestras para obtener estadísticas actualizadas, y en caso de
ser necesario, enviarlas al laboratorio de ESET para su
rápida inclusión en la base de firmas. En algunos días hemos
recibido más de 400 variantes ligeramente modificadas del
Stration, todas ellas han sido identificadas por la
heurística de NOD32 como versiones genéricas, o simplemente
como posibles variantes."
"Pero es evidente que aún con este impresionante record de
detecciones de nuestro antivirus, es importante que el
usuario tome verdadera conciencia del más sencillo y más
repetido consejo en materia de seguridad que hemos publicado
miles de veces en nuestro portal. El de no abrir adjuntos ni
seguir enlaces de mensajes que no hemos solicitado, sin
importar quien sea el remitente," concluye Lopez.
* Relacionados:
Ataque masivo del gusano Stration supera récords
http://www.vsantivirus.com/21-10-06.htm
Substantial Increase in Infected System Numbers (is it real?)
http://isc.sans.org/diary.php?storyid=1828
'Stration' Worm Spawns Sneak Attacks
http://www.techweb.com/showArticle.jhtml?articleID=193600350
iDefense Labs
http://labs.idefense.com/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Gromoz.P. Utiliza técnicas rootkit y flujo de datos
_____________________________________________________________
http://www.vsantivirus.com/gromoz-p.htm
Nombre: Gromoz.P
Nombre NOD32: Win32/Gromoz.P
Tipo: Caballo de Troya
Alias: Gromoz.P, HEUR/Crypted, Win32/Gromoz.P
Fecha: 10/nov/06
Plataforma: Windows 32-bit
Tamaño: 10,917 bytes (FSG)
Caballo de Troya que utiliza técnicas de rootkit para evitar
ser detectado, ocultando sus archivos y entradas en el
registro.
Además, para dificultar su detección y eliminación, utiliza
las propiedades de almacenamiento de datos proporcionadas por
el sistema de archivo NTFS (disponible en Windows NT, 2000 y
XP). En estos sistemas, los archivos pueden contener
diferentes "flujos" de datos. A esto se le llama "file
stream". Puede compararse esto a tener varios archivos
comprimidos dentro de un solo .ZIP. Cada stream es accesible
como un archivo individual llamado ADS (Alternate Data
Stream).
Puede descargar otros archivos de Internet, y abrir ventanas
con publicidad.
Compromete seriamente la seguridad, al crear usuarios con
derechos administrativos y nombres al azar.
Puede explotar diversas vulnerabilidades ya corregidas, del
Internet Explorer y de Mozilla Firefox para instalarse cuando
se visitan ciertos sitios comprometidos.
Cuando se ejecuta, puede pedir la autorización para grabar un
archivo llamado www .google .com, y al mismo tiempo pide la
confirmación para instalar un objeto ActiveX
(FreeAccess.ocx).
Crea los siguientes archivos:
\TEMP\[nombre al azar]1.exe
\TEMP\[nombre al azar].bat
c:\windows\[nombre al azar]1.dll
c:\windows\system32\[nombre al azar]aa.dll
c:\windows\system32\[nombre DOS].[extensión al azar]
Donde \TEMP\ puede ser "c:\windows\temp", "c:\winnt\temp", o
"c:\documents and settings\[usuario]\local settings\temp", de
acuerdo al sistema operativo.
Los directorios "c:\windows" y "c:\windows\system32" pueden
variar de acuerdo al sistema operativo instalado ("c:\winnt",
"c:\winnt\system32", "c:\windows\system", etc.).
[Nombre DOS] es uno de los siguientes nombres reservados del
sistema operativo:
aux
com#
con
lpt#
nul
prn
tty
Donde "#" representa un número entre 1 y 9, por ejemplo:
com2
lpt3
El troyano puede almacenar algunos de esos archivos como
flujos alternativos de datos (ADS, Alternate Data Streams):
c:[nombre al azar]aa.dll
c:[nombre DOS].???
c:\windows\system32:[nombre al azar]aa.dll
c:\windows\system32:[nombre DOS].[extensión al azar]
Registra el archivo DLL como un BHO (Browser Helper Object),
para inyectarse en cada proceso del Internet Explorer. Para
ello crea la siguiente entrada del registro:
HKCR\CLSID\[valor CLSID]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion
\Explorer\Browser Helper Objects\[valor CLSID]
Donde [valor CLSID] es un identificador de clase del tipo
{????????-????-????-????-????????????}, donde los ????
representan caracteres hexadecimales). Por ejemplo:
{23ABB0D3-7EA6-21F3-86FF-0000123FFE2A}
También crea las siguientes entradas para autoejecutarse en
cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre al azar].exe = "[nombre al azar].exe"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_DLLs = "[archivo DLL]"
El troyano descarga y ejecuta otros componentes, entre ellos
el componente rootkit que oculta sus propios archivos y las
entradas en el registro.
También intenta descargar un archivo de Internet. Si lo
logra, lo copia en la siguiente ubicación:
[Archivos de programa]\LinkOptimizer\linkoptimizer.dll
NOTA: [Archivos de programa] puede ser la carpeta
"c:\archivos de programa" o "c:\program files"
Agrega una nueva cuenta de administrador con un nombre de
usuario al azar.
Crea una carpeta con ese nombre de usuario:
c:\documents and settings\[nombre al azar]\
Modifica el registro para disminuir los privilegios del
usuario actual, para impedir la utilización de herramientas y
otras aplicaciones de seguridad.
Crea los siguientes archivos asociados a la nueva cuenta de
administrador, encriptados con el sistema EFS (Encryption
File System) de Windows, que impide el acceso a los mismos
sin los derechos adecuados:
[archivos comunes]\System\[letras al azar].exe
[archivos comunes]\Microsoft Shared\[letras al azar].exe
La carpeta [archivos comunes] puede estar en cualquiera de
estas ubicaciones, según la versión del sistema operativo
instalado:
C:\Archivos de programa\Archivos comunes
C:\Program Files\Common Files
Crea un servicio asociado a la nueva cuenta administrativa,
en la siguiente clave del registro:
HKLM\SYSTEM\CurrentControlSet\Services\[nombre al azar]
En este caso [nombre al azar] está formado por partes de
cadenas de otros servicios legítimos, para dificultar su
descubrimiento.
También crea la siguiente entrada:
HKCU\Software\Microsoft\RASModule\Data\
El troyano puede mostrar ventanas con publicidad, robar
información del equipo infectado, y también actuar como un
discador, que intentará realizar una conexión telefónica a un
número de alto costo.
* Reparación manual
La limpieza correcta de la infección provocada por este
troyano, puede requerir una reinstalación limpia del sistema
operativo. Las siguientes instrucciones se dan solo como
referencia para permitir realizar el respaldo de archivos que
se deseen conservar.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice su antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute su antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Scano.BG. Libera archivos y se propaga vía e-mail
_____________________________________________________________
http://www.vsantivirus.com/scano-bg.htm
Nombre: Scano.BG
Nombre NOD32: Win32/Scano.BG
Tipo: Gusano de Internet
Alias: Scano.BG, Email-Worm.Win32.Scano.bg, I-Worm.Scano.ay,
I-Worm/Scano.BP, W32/Scano.BG@mm, W32/Suspicious_U.gen,
Win32.Worm.Scano.A, Win32/Scano.BG, Win32/Scano.gen,
Worm.Scano.bg, Worm/Scano.A.2
Fecha: 10/nov/06
Plataforma: Windows 32-bit
Tamaño: 23,728 bytes (UPack)
Gusano que se envía masivamente vía Internet, utilizando
mensajes generalmente sin texto alguno, y con asuntos
conteniendo caracteres extraños ordenados al azar.
Puede tratarse de un código en Visual Basic Script, embebido
en un archivo HTA, que almacena su código ejecutable
codificado como texto. Los archivos .HTA son ejecutados por
el Microsoft HTML Application host (MSHTA.EXE).
Al abrirse el HTA, se pueden crear y ejecutar los siguientes
archivos:
c:\ntldr.exe
c:\windows\csrss.exe
\TEMP\Message.hta
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
También puede ser un ejecutable enviado como adjunto en un
correo electrónico, en ocasiones comprimido dentro de un .ZIP
Puede crear o modificar las siguientes entradas en el
registro:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion
\Image File Execution Options\explorer.exe
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Devices
El gusano posee algunas características muy similares a la
familia de los Bagle.
* Reparación manual
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows NT
\CurrentVersion
\Devices
3. Haga clic en la carpeta "Devices" y en el panel de la
derecha, busque y borre toda entrada que haga referencia a
los archivos detectados en el punto 3 del ítem "Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Image File Execution Options
\explorer.exe
5. Haga clic en la carpeta "explorer.exe" y bórrela.
6. Cierre el editor del registro.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Sohanad.M. Se propaga por mensajería instantánea
_____________________________________________________________
http://www.vsantivirus.com/sohanad-m.htm
Nombre: Sohanad.M
Nombre NOD32: Win32/Sohanad.M
Tipo: Gusano de Internet
Alias: Sohanad.M, IM-Worm.Win32.Sohanad.m, I-Worm.Quatim.A,
W32/Sohanad.M!worm.im, Win32.Worm.IM.Sohanad.D,
Win32/Sohanad.M, Worm.Win32.Sohanad.b
Fecha: 10/nov/06
Plataforma: Windows 32-bit
Tamaño: 206,733 bytes (UPX)
Gusano que se propaga a través de programas de mensajería
instantánea como AOL Instant Messenger, Windows Live
Messenger, Windows Messenger y Yahoo Messenger, enviando
mensajes como los siguientes a todas las listas de contacto
del usuario infectado:
[enlace]
Hav never seen such funny pics =))
[enlace]
So funny =))
[enlace]
write back to me if you feel the same
Wow =))
[enlace]
Si el usuario hace clic en el [enlace] incluido en cada
mensaje, se descarga y ejecuta el gusano propiamente dicho,
desde determinados sitios de Internet.
Cuando ello ocurre, se crean en el sistema los siguientes
archivos:
[Application Data]\App\[nombre al azar 1].exe
c:\windows\regedit.exe
c:\windows\system32\[nombre al azar 2].exe
c:\windows\system32\[nombre al azar 3].exe
Donde la carpeta [Application Data] puede estar en cualquiera
de estas ubicaciones, según la versión del sistema operativo
instalado:
C:\Documents and Settings\[Usuario]
\Configuración local\Application Data
C:\WINDOWS\Application Data
NOTA: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).
El gusano crea o modifica las siguientes entradas en el
registro, para autoejecutarse en cada reinicio del sistema,
entre otras acciones:
HKLM\SOFTWARE\Microsoft\Conf\
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
delnext = "c:\windows\system32\[nombre al azar 2].exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
winValidate = "c:\windows\system32\[nombre al azar 3].exe
También desactiva el uso del editor del registro y el
Administrador de tareas, modificando las siguientes entradas:
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableTaskMgr = "1"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableRegistryTools = "1"
El gusano puede finalizar los siguientes procesos:
bdss.exe
Bkav2006.exe
IEProt.exe
vsserv.exe
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Descargue el archivo indicado en el siguiente enlace:
http://www.videosoft.net.uy/restaurar3.reg
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Haga doble clic sobre el archivo descargado antes
(RESTAURAR3.REG), y acepte los cambios.
4. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
5. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
6. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Conf
3. Haga clic en la carpeta "Conf" y bórrela.
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 5 del ítem
"Antivirus".
6. Cierre el editor del registro.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.
2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No 2293 Año 10, sábado 11 de noviembre de 2006
|