|
Mostrando mensaje 1446
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No 2394 Año 11, miércoles 14 de marzo de 2007 | | Fecha: | Miercoles, 14 de Marzo, 2007 15:49:08 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No 2394 Año 11, miércoles 14 de marzo de 2007
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Marzo sin boletines pero con actualizaciones
2 - Bagle.ID. Gusano de Internet y caballo de Troya
3 - Spy.Banker.CKW. Roba información bancaria
4 - Bagle.IE. Gusano de Internet y caballo de Troya
_____________________________________________________________
1 - Marzo sin boletines pero con actualizaciones
_____________________________________________________________
http://www.vsantivirus.com/14-03-07.htm
Marzo sin boletines pero con actualizaciones
Por Angela Ruiz
angela@videosoft.net.uy
Microsoft no publica este mes, sus acostumbrados boletines de
seguridad. Argumenta entre otras razones, el problema del
cambio de zona horaria (horario de verano) que este año se
adelanta en los Estados Unidos (un mes antes de lo
acostumbrado, según una modificación en la normativa al
respecto en dicho país).
La principal razón para que ello sea un argumento de peso, es
que las grandes corporaciones deberán ajustar sus sistemas al
nuevo horario, y ello aumenta la posibilidad de ocasionar
inconvenientes que podrían ser agravados por la implantación
de parches de seguridad que también modifican el sistema.
Tal vez Microsoft piense que sea mejor no agregar más ítems a
la posible lista de problemas a los que los administradores
de sistemas informáticos deberán enfrentarse en estos días.
Por supuesto, este argumento puede parecer extraño a los
usuarios domésticos, pero los grandes clientes son los que
mandan.
De todas maneras, quienes utilicen las actualizaciones
automáticas en Windows XP SP2, recibirán dos actualizaciones,
no urgentes (tres si se tiene instalado Windows Media 11,
como se explica más adelante).
Una de ellas es la clásica "Herramienta de eliminación de
software malintencionado de Microsoft Windows (KB890830)".
Tras su descarga (701 KB), esta herramienta se ejecuta una
vez para comprobar si el equipo está infectado por cierto
software malintencionado (no todo lo conocido por cierto), y
ayuda a eliminar todas las infecciones que se lleguen a
detectar.
Si se detecta una infección, la herramienta mostrará un
informe de estado la próxima vez que inicie el equipo. En
caso contrario, ningún mensaje le será mostrado al usuario.
En "C:\WINDOWS\Debug\mrt.log", un registro que puede ser
abierto con el bloc de notas es creado, indicando el
resultado del examen. Si no se muestra antes ninguna alerta,
allí simplemente se verá algo como esto, al final del
listado:
Microsoft Windows Malicious Software Removal Tool v1.27,
March 2007
Started On Wed Mar 14 06:29:28 2007
Results Summary:
----------------
No infection found.
Return code: 0
Microsoft Windows Malicious Software Removal Tool Finished
On Wed Mar 14 06:30:00 2007
La segunda actualización, referenciada como KB929338, se
relaciona como "una actualización de confiabilidad".
La misma corrige o mejora la estabilidad de los equipos que
ejecutan Windows XP, evitando algunos errores del tipo "STOP
0x0000001a:MEMORY_MANAGEMENT" o "STOP
0x0000000a:IRQL_NOT_LESS_OR_EQUAL" en Windows XP con Service
Pack 2. Tras instalar este elemento, deberá reiniciar el
equipo.
Más información: http://support.microsoft.com/kb/929338/es
En Windows Vista, también se puede descargar la "Herramienta
de eliminación de software malintencionado de Windows, marzo
2007 (KB890830)", pero además se agregan dos actualizaciones
no críticas:
1. Actualización para SDK Windows Media Format 11 para
Windows Vista (KB929399) (de 1,2 MB), que soluciona un
problema de medición con SDK Microsoft Windows Media Format
11. Se refiere a Windows Media Player 11 (el parche también
puede estar disponible para usuarios de Windows XP que tengan
esta versión del reproductor Windows Media instalado), y
corrige un problema con los servicios de música de
suscripción.
2. Actualización para Windows Vista (KB932246), de 4 MB
aproximadamente, que resuelve un conjunto de problemas de
compatibilidad entre Windows Vista y determinados programas
(juegos y aplicaciones diversas), algunos del propio
Microsoft.
La lista de programas es la siguiente:
- Absolute Poker Version 5.7
- ACDSee 8
- Adobe Creative Suite CS2
- Adobe Photoshop 7.0.1
- Adobe Photoshop CS 8.0
- Adobe Photoshop Elements Version 4.0
- Adobe Premiere Elements 3
- AOL 9.0 - x64
- AOL Safety and Security Center 2.5.4.1
- ArcSoft PhotoImpression 5
- Auslogics Disk Defrag 1.0.3
- AVG Anti-Spyware 7.5.0.47
- Azureus 1.0
- Battlefield 2 Deluxe
- BeatJam 2006 SE
- BitLord 1.1.5.6
- Bitvise Tunnelier 4.20
- Calyx Point 5.3
- Crystal Player Professional 1.97
- CyberLink PowerCinema 4.0
- Delphi 7 Professional
- Digital Zenkoku Map Townpage Database 7
- Doranet Kids Nyugaku Jyunbi Taikenban
- Doranet Shogaku Ichinensei Taikenban
- EasyRecovery Professional Version 6.04
- Family Feud Online Party
- Google Desktop 4.2006.1008
- HD Tach 3
- HD Tune 2.5.1
- IBM Rescue and Recovery with Rapid Restore 3.00
- IBM SmartSuite Millennium Edition - Freelance Graphics 9.8
- Justsystems Ichitaro 2006
- Jv16 Power Tools
- Label Mighty 6
- LEGO Star Wars
- Lenovo Presentation Director 1.0.0.1
- LimeWire 4.12
- Macromedia ColdFusion MX 7 Enterprise Edition
- Macromedia Fireworks MX2004 7.0.2.295
- Microsoft Age of Empires III
- Microsoft Age of Empires III : The WarChiefs Expansion Pack
- Microsoft DevStudio 9.0
- Microsoft Digital Image Suite 2006
- Microsoft Dungeon Siege II
- Microsoft Dungeon Siege: Legends of Aranna
- Microsoft Encarta Standard 2007
- Microsoft Fable: The Lost Chapters
- Microsoft Flight Simulator X
- Microsoft Money 2005
- Microsoft Money 2006
- Microsoft Office 2003 Web Folders
- Microsoft Office Outlook 2003
- Microsoft Rise of Nations: Rise of Legends
- Microsoft Windows Server 2003 SP1 Administration Tools Pack
- Microsoft Zoo Tycoon 2
- Microsoft Zoo Tycoon 2: African Adventure Expansion Pack
- Microsoft Zoo Tycoon 2: Endangered Species Expansion Pack
- Microsoft Zoo Tycoon 2: Marine Mania Expansion Pack
- Microsoft Zoo Tycoon 2: Zookeeper Collection Expansion Pack
- Minna de TV Denwa Starter
- Minna de TV Phone Starter 2.1.0.1
- MotionDV STUDIO 5.8J for FUJITSU
- Opera 9.02
- Palm Desktop 6.0
- Power Utility - Remote administration 3.1.0.0
- RealNetworks RealPlayer 6.0.12
- Rosetta Stone 2.1.3
- Roxio Easy Media Creator 7.5
- SG TCP Optimizer 2.0.3
- SmartInstall 2.16
- Softex OmniPass 1.0.0.1
- Sony FeliCa Port (PaSoRi) 3.0.0.0
- SpeedFan 4.31
- Sun Microsystems J2SE Runtime Environment 5.0 Update 9
- Sun Microsystems Java Control Panel
- The Weather Channel Desktop 5.0.1
- Toshiba Tecra M7 1.70
- Total Commander 6.55
- Trend Micro Internet Security 2006 (PC-cillin) 14.0 - 14.59
- Trend Micro Internet Security 2007 (PC-cillin) 15.0 - 15.19
- TweakNow PowerPack 2006
- Ulead DVD MovieFactory 5 Plus
- Virtual CD 8
Todas estas actualizaciones requieren reiniciar el sistema.
No se conoce que se hayan publicado otras actualizaciones
también esperadas, como las que solucionarían problemas con
Windows Live OneCare, los que pueden provocar que en
ocasiones, después de un escaneo en busca de malware, la
aplicación pueda borrar las bases de datos de mensajes con
extensiones .DBX y .PST, poniéndolas en cuarentena.
La próxima ronda de parches de seguridad está prevista para
el próximo segundo martes del mes de abril, a no ser que se
requiera antes una actualización urgente no programada.
* Más información:
Mensaje de error de detención: "STOP 0x0000001a:MEMORY_MANAGEMENT"
o "STOP 0x0000000a:IRQL_NOT_LESS_OR_EQUAL" en Windows XP con SP2
http://support.microsoft.com/kb/929338/es
Los servicios de música de suscripción no pueden extraer datos de
medición cuando los servicios intentan sincronizar datos de medición
en un equipo de cliente que ejecuta el formato de Windows Media 11 SDK
http://support.microsoft.com/kb/929399/es
March 2007 Windows Vista Application Compatibility Update
http://support.microsoft.com/kb/932246
Herramienta de eliminación de software malintencionado de Windows,
marzo 2007 (KB890830)
http://go.microsoft.com/fwlink/?LinkId=39987
* Relacionados:
Microsoft nos dará día libre el próximo martes
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=765
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Bagle.ID. Gusano de Internet y caballo de Troya
_____________________________________________________________
http://www.vsantivirus.com/bagle-id.htm
Nombre: Bagle.ID
Nombre NOD32: Win32/Bagle.ID
Tipo: Caballo de Troya y gusano de Internet
Alias: Bagle.ID, Email-Worm.Win32.Bagle.ij, I-Worm.Bagle.ij,
I-Worm/Bagle.RL, TR/Crypt.XPACK.Gen, Trj/Mitglieder.NQ,
W32/Bagle.ij, W32/Bagle.IJ@mm, W32/Bagle.VR, Win32.Bagle.HM,
Win32.Bagle.HM@mm, Win32.HLLM.Beagle, Win32/Bagle.ID,
Win32/Glieder.FG, Win32:Beagle-RA, Worm.Bagle.ij, Worm.Bagle-
55
Fecha: 14/mar/07
Plataforma: Windows 32-bit
Tamaño: 208,098 bytes
Se propaga a través de correo electrónico enviado como spam
masivo. Consta de al menos tres componentes diferentes: dos
"downloader" y un "mass-mailer".
El primero es un "downloader", un troyano que descarga otro
de los componentes del gusano, un segundo downloader.
Cuando el segundo downloader se ejecuta, descarga un archivo
de una dirección predeterminada de Internet, y lo almacena en
la carpeta del sistema con un nombre al azar, para luego
ejecutarlo.
Este archivo (el "mass-mailer"), se encarga de propagar al
gusano a través de mensajes de correo electrónico.
Cuando el gusano es abierto y ejecutado por el usuario, el
mismo crea los siguientes archivos en el sistema:
c:\windows\system32\wintems.exe
c:\windows\system32\m_hook.sys
NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
NOTA 2: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
El archivo M_HOOK.SYS es un componente rootkit que le permite
esconder ciertos procesos, archivos y claves del registro,
dificultando su detección y eliminación. Para ello crea el
servicio "m_hook", generando la siguiente entrada en el
registro:
HKLM\System\CurrentControlSet\Services\m_hook
Para autoejecutarse en cada reinicio del sistema, crea la
siguiente entrada:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[nombre al azar] = [camino y nombre del troyano]
Las siguientes entradas también pueden ser creadas o
modificadas:
HKCU\Software\DateTime4\
HKCU\Software\FirtR\
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_M_HOOK\
HKLM\SYSTEM\CurrentControlSet\Services\Alerter
Start = "4"
HKLM\SYSTEM\CurrentControlSet\Services\Ndisuio
Start = "4"
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess
Start = "4"
HKLM\SYSTEM\CurrentControlSet\Services\wuauserv
Start = "4"
Cada vez que se ejecuta, el troyano se contacta con
determinados sitios de Internet, enviando información a un
script CGI sobre el equipo infectado (tipo de conexión,
sistema operativo, puerto, hora local, etc.), para luego
intentar descargar y ejecutar otros archivos.
Intenta finalizar todos los procesos activos con los
siguientes nombres (la mayoría antivirus y cortafuegos):
_AVP32.EXE
_AVPCC.EXE
_AVPM.EXE
a2guard.exe
aavshield.exe
AckWin32.exe
ADVCHK.EXE
AhnSD.exe
airdefense.exe
ALERTSVC.EXE
ALMon.exe
ALOGSERV.EXE
ALsvc.exe
amon.exe
Anti-Trojan.exe
AntiVirScheduler
AntiVirService
ANTS.EXE
APVXDWIN.EXE
Armor2net.exe
ashAvast.exe
ashDisp.exe
ashEnhcd.exe
ashMaiSv.exe
ashPopWz.exe
ashServ.exe
ashSimpl.exe
ashSkPck.exe
ashWebSv.exe
aswUpdSv.exe
ATCON.EXE
ATUPDATER.EXE
ATWATCH.EXE
AUPDATE.EXE
AUTODOWN.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
avciman.exe
Avconsol.exe
AVENGINE.EXE
avgamsvr.exe
avgcc.exe
AVGCC32.EXE
AVGCTRL.EXE
avgemc.exe
avgfwsrv.exe
AVGNT.EXE
avgntmgr
AVGSERV.EXE
AVGUARD.EXE
avgupsvc.exe
avinitnt.exe
AvkServ.exe
AVKService.exe
AVKWCtl.exe
AVP32.EXE
avpcc.exe
avpm.exe
AVPUPD.EXE
AVSCHED32.EXE
avsynmgr.exe
AVWUPD32.EXE
AVWUPSRV.EXE
AVXMONITOR9X.EXE
AVXMONITORNT.EXE
AVXQUAR.EXE
BackWeb-4476822.exe
bdmcon.exe
bdnews.exe
bdoesrv.exe
bdss.exe
bdsubmit.exe
bdswitch.exe
blackd.exe
blackice.exe
cafix.exe
ccApp.exe
ccEvtMgr.exe
ccProxy.exe
ccSetMgr.exe
CFIAUDIT.EXE
ClamTray.exe
ClamWin.exe
Claw95.exe
Claw95cf.exe
cleaner.exe
cleaner3.exe
CliSvc.exe
CMGrdian.exe
DefWatch.exe
DOORS.EXE
DrVirus.exe
drwadins.exe
drweb32w.exe
drwebscd.exe
DRWEBUPW.EXE
ESCANH95.EXE
ESCANHNT.EXE
ewidoctrl.exe
EzAntivirusRegistrationCheck.exe
F-AGNT95.EXE
FAMEH32.EXE
FAST.EXE
FCH32.EXE
FireSvc.exe
FireTray.exe
FIREWALL.EXE
fpavupdm.exe
F-PROT95.EXE
freshclam.exe
fsav32.exe
fsavgui.exe
fsbwsys.exe
F-Sched.exe
fsdfwd.exe
FSGK32.EXE
fsgk32st.exe
fsguiexe.exe
FSM32.EXE
FSMA32.EXE
FSMB32.EXE
fspex.exe
fssm32.exe
F-StopW.EXE
gcasDtServ.exe
gcasServ.exe
GIANTAntiSpywareMain.exe
GIANTAntiSpywareUpdater.exe
GUARD.EXE
GUARDGUI.EXE
GuardNT.exe
HRegMon.exe
Hrres.exe
HSockPE.exe
HUpdate.EXE
iamapp.exe
iamserv.exe
ICLOAD95.EXE
ICLOADNT.EXE
ICMON.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
ICSUPPNT.EXE
IFACE.EXE
INETUPD.EXE
InocIT.exe
InoRpc.exe
InoRT.exe
InoTask.exe
InoUpTNG.exe
IOMON98.EXE
isafe.exe
ISATRAY.EXE
ISRV95.EXE
ISSVC.exe
JEDI.EXE
kavmm.exe
KAVPF.exe
KavPFW.exe
KAVStart.exe
KAVSvc.exe
KAVSvcUI.EXE
KMailMon.EXE
KPfwSvc.EXE
KWatch.EXE
livesrv.exe
LOCKDOWN2000.EXE
LogWatNT.exe
lpfw.exe
LUALL.EXE
LUCOMSERVER.EXE
Luupdate.exe
MCAGENT.EXE
mcmnhdlr.exe
mcregwiz.exe
Mcshield.exe
MCUPDATE.EXE
mcvsshld.exe
MINILOG.EXE
MONITOR.EXE
MonSysNT.exe
MOOLIVE.EXE
MpEng.exe
mpssvc.exe
MSMPSVC.exe
myAgtSvc.exe
myagttry.exe
navapsvc.exe
NAVAPW32.EXE
NavLu32.exe
NAVW32.EXE
NDD32.EXE
NeoWatchLog.exe
NeoWatchTray.exe
NISUM.EXE
NMAIN.EXE
nod32.exe
nod32krn.exe
nod32kui.exe
NORMIST.EXE
notstart.exe
npavtray.exe
NPFMNTOR.EXE
npfmsg.exe
NPROTECT.EXE
NSCHED32.EXE
NSMdtr.exe
NssServ.exe
NssTray.exe
ntrtscan.exe
NTXconfig.exe
NUPGRADE.EXE
NVC95.EXE
Nvcod.exe
Nvcte.exe
Nvcut.exe
NWService.exe
OfcPfwSvc.exe
OUTPOST.EXE
PavFires.exe
PavFnSvr.exe
Pavkre.exe
PavProt.exe
pavProxy.exe
pavprsrv.exe
pavsrv51.exe
PAVSS.EXE
pccguide.exe
PCCIOMON.EXE
pccntmon.exe
PCCPFW.exe
PcCtlCom.exe
PCTAV.exe
PERSFW.EXE
pertsk.exe
PERVAC.EXE
PNMSRV.EXE
POP3TRAP.EXE
POPROXY.EXE
prevsrv.exe
PsImSvc.exe
QHM32.EXE
QHONLINE.EXE
QHONSVC.EXE
QHPF.EXE
qhwscsvc.exe
RavMon.exe
RavTimer.exe
Realmon.exe
REALMON95.EXE
Rescue.exe
rfwmain.exe
Rtvscan.exe
RTVSCN95.EXE
RuLaunch.exe
SAVAdminService.exe
SAVMain.exe
savprogress.exe
SAVScan.exe
SCAN32.EXE
ScanningProcess.exe
sched.exe
sdhelp.exe
SERVIC~1.EXE
SHSTAT.EXE
SiteCli.exe
SNDSrvc.exe
SPBBCSvc.exe
SPHINX.EXE
spiderml.exe
spidernt.exe
Spiderui.exe
SpybotSD.exe
SPYXX.EXE
SS3EDIT.EXE
stopsignav.exe
swAgent.exe
swdoctor.exe
SWNETSUP.EXE
symlcsvc.exe
SymProxySvc.exe
SymSPort.exe
SymWSC.exe
SYNMGR.EXE
TAUMON.EXE
TBMon.exe
TDS-3.EXE
TeaTimer.exe
TFAK.EXE
THAV.EXE
THSM.EXE
Tmas.exe
tmlisten.exe
Tmntsrv.exe
TmPfw.exe
tmproxy.exe
TNBUtil.exe
TRJSCAN.EXE
Up2Date.exe
UPDATE.EXE
UpdaterUI.exe
upgrepl.exe
Vba32ECM.exe
Vba32ifs.exe
vba32ldr.exe
Vba32PP3.exe
VBSNTW.exe
vcrmon.exe
vchk.exe
VetTray.exe
VirusKeeper.exe
VPTRAY.EXE
vrfwsvc.exe
VRMONNT.EXE
vrmonsvc.exe
vrrw32.exe
VSECOMR.EXE
Vshwin32.exe
vsmon.exe
vsserv.exe
VsStat.exe
WATCHDOG.EXE
WebProxy.exe
Webscanx.exe
WEBTRAP.EXE
WGFE95.EXE
Winaw32.exe
winroute.exe
winss.exe
winssnotify.exe
WRADMIN.EXE
WRCTRL.EXE
xcommsvr.exe
zatutor.exe
ZAUINST.EXE
zlclient.exe
zonealarm.exe
También intenta detener los siguientes servicios relacionados
con software de seguridad:
Aavmker4
ADBLOCK.DLL
ADFirewall
Ahnlab task Scheduler
AlertManger
AntiVir Service
AntiyFirewall
aswUpdSv
Ati HotKey Poller
avast! Antivirus
avast! Mail Scanner
avast! Web Scanner
AVEService
AVExch32Service
Avg7Alrt
Avg7Core
Avg7RsXP
Avg7UpdSvc
AVGFwSrv
AvgFwSvr
AVIRAMailService
AVIRAService
AVUPDService
AVWUpSrv
awhost32
backweb client - 4476822
BackWeb Client - 7681197
backweb client-4476822
Bdfndisf
BlackICE
BsFileSpy
BsFirewall
BsMailProxy
ccEvtMgr
ccPwdSvc
ccSetMgr
ccSetMgr.exe
CONTENT.DLL
DefWatch
DNSCACHE.DLL
drwebnet
ewido security suite control
ewido security suite driver
ewido security suite guard
firewall
F-Prot Antivirus Update Monitor
F-Secure Gatekeeper Handler Starter
FTPFILT.DLL
FwcAgent
Guard NT
HTMLFILT.DLL
HTTPFILT.DLL
IMAPFILT.DLL
Ip6FwHlp
KAVMonitorService
KLBLMain
KWatchSvc
MAILFILT.DLL
McAfee Firewall
McAfeeFramework
McShield
McTaskManager
mcupdmgr.exe
Microsoft NetWork FireWall Services
MonSvcNT
MpfService
navapsvc
Network Associates Log Service
NNTPFILT.DLL
NOD32ControlCenter
NOD32krn
NOD32Service
Norman NJeeves
Norman Type-R
Norman ZANDA
Norton AntiVirus Server
NPDriver
NPFMntor
NProtectService
NVCScheduler
NWService
OfcPfwSvc
Outbreak Manager
Outpost Firewall
OutpostFirewall
PAVAGENTE
PavAtScheduler
PAVFIRES
PAVFNSVR
PavPrSrv
PavReport
Personal Firewall
POP3FILT.DLL
PROTECT.DLL
qhwscsvc
Quick Heal Online Protection
RfwService
SBService
SECRET.DLL
SharedAccess
SharedAccess
SmcService
SPBBCSvc
SpiderNT
SweepNet
SWEEPSRV.SYS
Symantec AntiVirus Client
Symantec Core LC
The_Hacker_Antivirus
V3MonSvc
Vba32ECM
Vba32ifs
Vba32Ldr
Vba32PP3
VBCompManService
VexiraAntivirus
VisNetic AntiVirus Plug-in
WinAntivirus
WinRoute
wscsvc
wuauserv
wuauserv
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Borre los archivos temporales como se indica en el
siguiente enlace:
Cómo borrar archivos temporales
http://www.vsantivirus.com/faq-borrar-temporales.htm
4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".
5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.
6. Tome nota del nombre de los archivos desinfectados o
eliminados.
7. Reinicie la computadora.
8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\DateTime4
3. Haga clic en la carpeta "DateTime4" y bórrela.
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\FirtR
5. Haga clic en la carpeta "FirtR" y bórrela.
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
7. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".
8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Enum
\Root
\LEGACY_M_HOOK
9. Haga clic en la carpeta "LEGACY_M_HOOK" y bórrela.
10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\m_hook
11. Haga clic en la carpeta "m_hook" y bórrela.
12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\Ndisuio
13. Haga clic en la carpeta "Ndisuio" y cambie el valor de la
entrada "Start" por el siguiente valor:
Start = "3"
14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\SharedAccess
15. Haga clic en la carpeta "SharedAccess" y cambie el valor
de la entrada "Start" por el siguiente valor:
Start = "2"
16. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Services
\wuauserv
17. Haga clic en la carpeta "wuauserv" y cambie el valor de
la entrada "Start" por el siguiente valor:
Start = "2"
18. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
19. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Cómo rehabilitar el servicio SharedAccess (Windows 2000 y
XP):
Este servicio habilita la resolución de nombres y direcciones
para todos los equipos de red doméstica o pequeña oficina, y
es usado para la conexión compartida a Internet, y por el
firewall (cortafuego) de Windows XP.
Para rehabilitar este servicio, siga estos pasos:
- En Windows XP Service Pack 2:
Cuando este servicio es detenido, un mensaje de atención
(globo de texto) advierte que se desconoce el estado del
firewall. Para rehabilitarlo, siga estos pasos:
1. Desde Inicio, Panel de control, seleccione el "Centro de
seguridad".
2. Si el Firewall aparece como desactivado, haga clic en la
leyenda "Firewall de Windows" (abajo) y marque la opción
"Activado (recomendado)".
3. Seleccione "Aceptar", etc.
- En Windows 2000, Windows XP, Windows XP SP1:
1. En Inicio, Ejecutar, escriba "services.msc" y pulse Enter.
2. En la columna "Nombre" busque "Conexión de seguridad a
Internet (ICF)/Conexión compartida a Internet (ICS)" (en
Windows XP), o solo "Conexión compartida a Internet (ICS)"
(en Windows 2000).
3. Haga doble clic sobre ese nombre, y en "Tipo de inicio:",
seleccione "Automático"
4. En la misma ventana, "Estado del servicio:", haga clic en
"Iniciar"
5. Pinche en "Aceptar", etc.
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Spy.Banker.CKW. Roba información bancaria
_____________________________________________________________
http://www.vsantivirus.com/spy-banker-ckw.htm
Nombre: Spy.Banker.CKW
Nombre NOD32: Win32/Spy.Banker.CKW
Tipo: Caballo de Troya
Alias: Spy.Banker.CKW, Backdoor.Haxdoor, Infostealer.Bancos,
Logger.Banker.ckw, PSW.Banker3.ECQ, Spy/Banker,
TR/Spy.Banker.ckw.1, Trojan.Spy.Win32.Banker.EDF1,
Trojan/Spy.Banker.ckw, Trojan-Spy.Win32.Banker.ckw,
W32/Banker.ADVX, Win32/Spy.Banker.CKW
Fecha: 12/mar/07
Actualizado: 14/mar/07
Plataforma: Windows 32-bit
Tamaño: 59,904 bytes
Se trata de un troyano que intenta robar información
relacionada con las transacciones comerciales y bancarias del
usuario infectado.
Puede ser descargado por otros troyanos.
Cuando se ejecuta, examina si ya ha sido instalado en la
máquina actual. Si no existe, crea uno o varios archivos en
la siguiente ubicación:
c:\windows\system32\[nombre de archivo]
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Crea la siguiente entrada en el registro de Windows, para
autoejecutarse en cada reinicio del sistema:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[valor] = c:\windows\system32\[nombre de archivo]
Donde [valor] es un nombre al azar.
El troyano permanece en memoria y monitorea las ventanas del
navegador abiertas por el usuario. Cuando éste accede a
determinadas páginas, pertenecientes a instituciones
bancarias, captura la salida del teclado, capturando datos
críticos, como por ejemplo nombre de usuario, datos de
tarjetas de créditos, números de cuentas bancarias, y todo lo
que el usuario ingrese en cualquier formulario dentro de
varios sitios.
La información capturada es almacenada en un archivo que
luego será enviado a una dirección electrónica
predeterminada.
Utiliza técnicas de rootkit para esconder sus propios
archivos, procesos, servicios, y entradas en el registro.
Un rootkit es una herramienta que permite esconder
actividades intrusas dentro de un sistema. Suelen proveer al
atacante de vías de acceso ocultas para utilizar nuevamente
el sistema en futuras oportunidades. El nombre se origina a
partir de la idea de que quien lo utiliza puede acceder
fácilmente al nivel de root, o de administrador del sistema,
una vez que la herramienta ha sido instalada.
El troyano evita ser borrado o que sea finalizada su
ejecución.
También puede llegar a deshabilitar otros programas,
incluyendo antivirus y cortafuegos.
El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.
Un usuario malintencionado, también podría enviar el troyano
a su víctima en un mensaje electrónico individual o
masivamente por medio de spam a otros usuarios.
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Borre los archivos temporales como se indica en el
siguiente enlace:
Cómo borrar archivos temporales
http://www.vsantivirus.com/faq-borrar-temporales.htm
4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".
5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.
6. Tome nota del nombre de los archivos desinfectados o
eliminados.
7. Reinicie la computadora.
8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
6. Cierre el editor del registro.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Bagle.IE. Gusano de Internet y caballo de Troya
_____________________________________________________________
http://www.vsantivirus.com/bagle-ie.htm
Nombre: Bagle.IE
Nombre NOD32: Win32/Bagle.IE
Tipo: Caballo de Troya y gusano de Internet
Alias: Bagle.IE, Downloader.Agent.bgy, I-Worm/Bagle.SF,
TR/Crypt.XPACK.Gen, Trj/Mitglieder.NR,
Trojan.Downloader.Bagle.CD, Trojan.Downloader-3034,
Trojan/Downloader.Agent.bgy,
TrojanDownloader.Win32.Agent.A02C, Trojan-
Downloader.Win32.Agent.bgy, W32/Agent.BESA,
W32/Agent.BGY!tr.dldr, Win32.HLLM.Beagle, Win32/Bagle.IE,
Win32/Glieder.FH, Win32:Agent-FED
Fecha: 14/mar/07
Plataforma: Windows 32-bit
Tamaño: 204,373 bytes
Se propaga a través de correo electrónico enviado como spam
masivo. Consta de al menos tres componentes diferentes: dos
"downloader" y un "mass-mailer".
El primero es un "downloader", un troyano que descarga otro
de los componentes del gusano, un segundo downloader.
Cuando el segundo downloader se ejecuta, descarga un archivo
de una dirección predeterminada de Internet, y lo almacena en
la carpeta del sistema con un nombre al azar, para luego
ejecutarlo.
Este archivo (el "mass-mailer"), se encarga de propagar al
gusano a través de mensajes de correo electrónico.
Cuando el gusano es abierto y ejecutado por el usuario, el
mismo crea el siguiente archivo en el sistema:
c:\windows\system32\hldrrr.exe
También crea la carpeta EXEFLD si no existe, y uno o más
archivos con nombres al azar:
c:\windows\exefld\[nombre al azar].exe
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Para autoejecutarse en cada reinicio del sistema, crea las
siguientes entradas:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
hldrrr = "c:\windows\system32\hldrrr.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
hldrrr = "c:\windows\system32\hldrrr.exe"
También genera la siguiente entrada para almacenar datos de
su propia configuración:
HKCU\Software\FirstRRRun
Cada vez que se ejecuta, el troyano se contacta con una larga
lista de sitios, enviando información a un script CGI sobre
el equipo infectado (tipo de conexión, sistema operativo,
puerto, hora local, etc.), para luego intentar descargar y
ejecutar otros archivos.
Intenta finalizar todos los procesos activos con los
siguientes nombres (la mayoría antivirus y cortafuegos):
_AVP32.EXE
_AVPCC.EXE
_AVPM.EXE
a2guard.exe
aavshield.exe
AckWin32.exe
ADVCHK.EXE
AhnSD.exe
airdefense.exe
ALERTSVC.EXE
ALMon.exe
ALOGSERV.EXE
ALsvc.exe
amon.exe
Anti-Trojan.exe
AntiVirScheduler
AntiVirService
ANTS.EXE
APVXDWIN.EXE
Armor2net.exe
ashAvast.exe
ashDisp.exe
ashEnhcd.exe
ashMaiSv.exe
ashPopWz.exe
ashServ.exe
ashSimpl.exe
ashSkPck.exe
ashWebSv.exe
aswUpdSv.exe
ATCON.EXE
ATUPDATER.EXE
ATWATCH.EXE
AUPDATE.EXE
AUTODOWN.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
avciman.exe
Avconsol.exe
AVENGINE.EXE
avgamsvr.exe
avgcc.exe
AVGCC32.EXE
AVGCTRL.EXE
avgemc.exe
avgfwsrv.exe
AVGNT.EXE
avgntmgr
AVGSERV.EXE
AVGUARD.EXE
avgupsvc.exe
avinitnt.exe
AvkServ.exe
AVKService.exe
AVKWCtl.exe
AVP32.EXE
avpcc.exe
avpm.exe
AVPUPD.EXE
AVSCHED32.EXE
avsynmgr.exe
AVWUPD32.EXE
AVWUPSRV.EXE
AVXMONITOR9X.EXE
AVXMONITORNT.EXE
AVXQUAR.EXE
BackWeb-4476822.exe
bdmcon.exe
bdnews.exe
bdoesrv.exe
bdss.exe
bdsubmit.exe
bdswitch.exe
blackd.exe
blackice.exe
cafix.exe
ccApp.exe
ccEvtMgr.exe
ccProxy.exe
ccSetMgr.exe
CFIAUDIT.EXE
ClamTray.exe
ClamWin.exe
Claw95.exe
Claw95cf.exe
cleaner.exe
cleaner3.exe
CliSvc.exe
CMGrdian.exe
DefWatch.exe
DOORS.EXE
DrVirus.exe
drwadins.exe
drweb32w.exe
drwebscd.exe
DRWEBUPW.EXE
ESCANH95.EXE
ESCANHNT.EXE
ewidoctrl.exe
EzAntivirusRegistrationCheck.exe
F-AGNT95.EXE
FAMEH32.EXE
FAST.EXE
FCH32.EXE
FireSvc.exe
FireTray.exe
FIREWALL.EXE
fpavupdm.exe
F-PROT95.EXE
freshclam.exe
fsav32.exe
fsavgui.exe
fsbwsys.exe
F-Sched.exe
fsdfwd.exe
FSGK32.EXE
fsgk32st.exe
fsguiexe.exe
FSM32.EXE
FSMA32.EXE
FSMB32.EXE
fspex.exe
fssm32.exe
F-StopW.EXE
gcasDtServ.exe
gcasServ.exe
GIANTAntiSpywareMain.exe
GIANTAntiSpywareUpdater.exe
GUARD.EXE
GUARDGUI.EXE
GuardNT.exe
HRegMon.exe
Hrres.exe
HSockPE.exe
HUpdate.EXE
iamapp.exe
iamserv.exe
ICLOAD95.EXE
ICLOADNT.EXE
ICMON.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
ICSUPPNT.EXE
IFACE.EXE
INETUPD.EXE
InocIT.exe
InoRpc.exe
InoRT.exe
InoTask.exe
InoUpTNG.exe
IOMON98.EXE
isafe.exe
ISATRAY.EXE
ISRV95.EXE
ISSVC.exe
JEDI.EXE
kavmm.exe
KAVPF.exe
KavPFW.exe
KAVStart.exe
KAVSvc.exe
KAVSvcUI.EXE
KMailMon.EXE
KPfwSvc.EXE
KWatch.EXE
livesrv.exe
LOCKDOWN2000.EXE
LogWatNT.exe
lpfw.exe
LUALL.EXE
LUCOMSERVER.EXE
Luupdate.exe
MCAGENT.EXE
mcmnhdlr.exe
mcregwiz.exe
Mcshield.exe
MCUPDATE.EXE
mcvsshld.exe
MINILOG.EXE
MONITOR.EXE
MonSysNT.exe
MOOLIVE.EXE
MpEng.exe
mpssvc.exe
MSMPSVC.exe
myAgtSvc.exe
myagttry.exe
navapsvc.exe
NAVAPW32.EXE
NavLu32.exe
NAVW32.EXE
NDD32.EXE
NeoWatchLog.exe
NeoWatchTray.exe
NISUM.EXE
NMAIN.EXE
nod32.exe
nod32krn.exe
nod32kui.exe
NORMIST.EXE
notstart.exe
npavtray.exe
NPFMNTOR.EXE
npfmsg.exe
NPROTECT.EXE
NSCHED32.EXE
NSMdtr.exe
NssServ.exe
NssTray.exe
ntrtscan.exe
NTXconfig.exe
NUPGRADE.EXE
NVC95.EXE
Nvcod.exe
Nvcte.exe
Nvcut.exe
NWService.exe
OfcPfwSvc.exe
OUTPOST.EXE
PavFires.exe
PavFnSvr.exe
Pavkre.exe
PavProt.exe
pavProxy.exe
pavprsrv.exe
pavsrv51.exe
PAVSS.EXE
pccguide.exe
PCCIOMON.EXE
pccntmon.exe
PCCPFW.exe
PcCtlCom.exe
PCTAV.exe
PERSFW.EXE
pertsk.exe
PERVAC.EXE
PNMSRV.EXE
POP3TRAP.EXE
POPROXY.EXE
prevsrv.exe
PsImSvc.exe
QHM32.EXE
QHONLINE.EXE
QHONSVC.EXE
QHPF.EXE
qhwscsvc.exe
RavMon.exe
RavTimer.exe
Realmon.exe
REALMON95.EXE
Rescue.exe
rfwmain.exe
Rtvscan.exe
RTVSCN95.EXE
RuLaunch.exe
SAVAdminService.exe
SAVMain.exe
savprogress.exe
SAVScan.exe
SCAN32.EXE
ScanningProcess.exe
sched.exe
sdhelp.exe
SERVIC~1.EXE
SHSTAT.EXE
SiteCli.exe
SNDSrvc.exe
SPBBCSvc.exe
SPHINX.EXE
spiderml.exe
spidernt.exe
Spiderui.exe
SpybotSD.exe
SPYXX.EXE
SS3EDIT.EXE
stopsignav.exe
swAgent.exe
swdoctor.exe
SWNETSUP.EXE
symlcsvc.exe
SymProxySvc.exe
SymSPort.exe
SymWSC.exe
SYNMGR.EXE
TAUMON.EXE
TBMon.exe
TDS-3.EXE
TeaTimer.exe
TFAK.EXE
THAV.EXE
THSM.EXE
Tmas.exe
tmlisten.exe
Tmntsrv.exe
TmPfw.exe
tmproxy.exe
TNBUtil.exe
TRJSCAN.EXE
Up2Date.exe
UPDATE.EXE
UpdaterUI.exe
upgrepl.exe
Vba32ECM.exe
Vba32ifs.exe
vba32ldr.exe
Vba32PP3.exe
VBSNTW.exe
vcrmon.exe
vchk.exe
VetTray.exe
VirusKeeper.exe
VPTRAY.EXE
vrfwsvc.exe
VRMONNT.EXE
vrmonsvc.exe
vrrw32.exe
VSECOMR.EXE
Vshwin32.exe
vsmon.exe
vsserv.exe
VsStat.exe
WATCHDOG.EXE
WebProxy.exe
Webscanx.exe
WEBTRAP.EXE
WGFE95.EXE
Winaw32.exe
winroute.exe
winss.exe
winssnotify.exe
WRADMIN.EXE
WRCTRL.EXE
xcommsvr.exe
zatutor.exe
ZAUINST.EXE
zlclient.exe
zonealarm.exe
También intenta detener los siguientes servicios relacionados
con software de seguridad:
Aavmker4
ADBLOCK.DLL
ADFirewall
Ahnlab task Scheduler
AlertManger
AntiVir Service
AntiyFirewall
aswUpdSv
Ati HotKey Poller
avast! Antivirus
avast! Mail Scanner
avast! Web Scanner
AVEService
AVExch32Service
Avg7Alrt
Avg7Core
Avg7RsXP
Avg7UpdSvc
AVGFwSrv
AvgFwSvr
AVIRAMailService
AVIRAService
AVUPDService
AVWUpSrv
awhost32
backweb client - 4476822
BackWeb Client - 7681197
backweb client-4476822
Bdfndisf
BlackICE
BsFileSpy
BsFirewall
BsMailProxy
ccEvtMgr
ccPwdSvc
ccSetMgr
ccSetMgr.exe
CONTENT.DLL
DefWatch
DNSCACHE.DLL
drwebnet
ewido security suite control
ewido security suite driver
ewido security suite guard
firewall
F-Prot Antivirus Update Monitor
F-Secure Gatekeeper Handler Starter
FTPFILT.DLL
FwcAgent
Guard NT
HTMLFILT.DLL
HTTPFILT.DLL
IMAPFILT.DLL
Ip6FwHlp
KAVMonitorService
KLBLMain
KWatchSvc
MAILFILT.DLL
McAfee Firewall
McAfeeFramework
McShield
McTaskManager
mcupdmgr.exe
Microsoft NetWork FireWall Services
MonSvcNT
MpfService
navapsvc
Network Associates Log Service
NNTPFILT.DLL
NOD32ControlCenter
NOD32krn
NOD32Service
Norman NJeeves
Norman Type-R
Norman ZANDA
Norton AntiVirus Server
NPDriver
NPFMntor
NProtectService
NVCScheduler
NWService
OfcPfwSvc
Outbreak Manager
Outpost Firewall
OutpostFirewall
PAVAGENTE
PavAtScheduler
PAVFIRES
PAVFNSVR
PavPrSrv
PavReport
Personal Firewall
POP3FILT.DLL
PROTECT.DLL
qhwscsvc
Quick Heal Online Protection
RfwService
SBService
SECRET.DLL
SharedAccess
SharedAccess
SmcService
SPBBCSvc
SpiderNT
SweepNet
SWEEPSRV.SYS
Symantec AntiVirus Client
Symantec Core LC
The_Hacker_Antivirus
V3MonSvc
Vba32ECM
Vba32ifs
Vba32Ldr
Vba32PP3
VBCompManService
VexiraAntivirus
VisNetic AntiVirus Plug-in
WinAntivirus
WinRoute
wscsvc
wuauserv
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm
2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
3. Borre los archivos temporales como se indica en el
siguiente enlace:
Cómo borrar archivos temporales
http://www.vsantivirus.com/faq-borrar-temporales.htm
4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".
5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.
6. Tome nota del nombre de los archivos desinfectados o
eliminados.
7. Reinicie la computadora.
8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\FirstRRRun
3. Haga clic en la carpeta "FirstRRRun" y bórrela.
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".
6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
7. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".
8. Cierre el editor del registro.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Cómo rehabilitar el servicio SharedAccess (Windows 2000 y
XP):
Este servicio habilita la resolución de nombres y direcciones
para todos los equipos de red doméstica o pequeña oficina, y
es usado para la conexión compartida a Internet, y por el
firewall (cortafuego) de Windows XP.
Para rehabilitar este servicio, siga estos pasos:
- En Windows XP Service Pack 2:
Cuando este servicio es detenido, un mensaje de atención
(globo de texto) advierte que se desconoce el estado del
firewall. Para rehabilitarlo, siga estos pasos:
1. Desde Inicio, Panel de control, seleccione el "Centro de
seguridad".
2. Si el Firewall aparece como desactivado, haga clic en la
leyenda "Firewall de Windows" (abajo) y marque la opción
"Activado (recomendado)".
3. Seleccione "Aceptar", etc.
- En Windows 2000, Windows XP, Windows XP SP1:
1. En Inicio, Ejecutar, escriba "services.msc" y pulse Enter.
2. En la columna "Nombre" busque "Conexión de seguridad a
Internet (ICF)/Conexión compartida a Internet (ICS)" (en
Windows XP), o solo "Conexión compartida a Internet (ICS)"
(en Windows 2000).
3. Haga doble clic sobre ese nombre, y en "Tipo de inicio:",
seleccione "Automático"
4. En la misma ventana, "Estado del servicio:", haga clic en
"Iniciar"
5. Pinche en "Aceptar", etc.
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.
2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No 2394 Año 11, miércoles 14 de marzo de 2007
|