Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1484 al 1503 
AsuntoAutor
VSantivirus No 243 VSAntivi
VSantivirus No 243 VSAntivi
VSantivirus No 243 VSAntivi
VSantivirus No 243 VSAntivi
VSantivirus No 243 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 1496     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No 2444 Año 11, sábado 12 de mayo de 2007
Fecha:Sabado, 12 de Mayo, 2007  07:53:40 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No 2444 Año 11, sábado 12 de mayo de 2007
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Microsoft corrige problema con SVCHOST.EXE
2 - Adware.LinkOptimizer. Utiliza técnicas rootkit
3 - Rinbot.AP. Captura información, abre puerta trasera
4 - TrojanDownloader.Agent.NKY. Descarga otros archivos
_____________________________________________________________

1 - Microsoft corrige problema con SVCHOST.EXE
_____________________________________________________________

http://www.vsantivirus.com/ms-927891-svchost.htm

Microsoft corrige problema con SVCHOST.EXE

Por Angela Ruiz
angela@videosoft.net.uy

Microsoft publicó una actualización para un problema
provocado por otra actualización anterior que corregía un
error similar. Concretamente bajo determinadas
circunstancias, SVCHOST.EXE puede consumir el 100 por ciento
de los recursos del procesador en Windows XP y Windows Server
2003.

El problema se puede producir en aquellos equipos que
descargaron e instalaron antes otro parche no automático
(http://support.microsoft.com/kb/916089/es), que solucionaba
un problema cuando se ejecutaba Microsoft Windows Update para
buscar o instalar actualizaciones para cualquier aplicación
que utilice Microsoft Windows Installer (MSI) 3.1 junto con
Windows Update.

Ese primer problema también producía el uso del 100 por
ciento de los recursos del procesador, además de mostrar el
siguiente mensaje en el visor de sucesos:

  Menú emergente de aplicación : : svchost.exe
  Error de aplicación la instrucción en "0x745f2780"
  hizo referencia a memoria en "0x00000070". No se
  podría "leer" la memoria.

SVCHOST.EXE (Generic Host Process for Win32 Services), es
utilizado por Windows XP, 2000 y Server 2003 para la
ejecución de servicios. En la lista de tareas puede aparecer
varias veces, ya que cada sesión corresponde a un servicio o
grupos de servicios que necesitan instalarse de forma
autónoma.

Los síntomas del nuevo problema son muy similares.
Básicamente se produce el congelamiento o enlentecimiento del
sistema cuando se intenta instalar una actualización desde
Windows Update o Microsoft Update. Esto ocurre porque el
proceso SVCHOST relacionado con Windows Update deja de
responder, consumiendo el 100 por ciento de los recursos del
procesador.

En ocasiones también puede recibirse un mensaje de error del
tipo "infracción de acceso". Esta infracción de acceso
detiene el servicio Servidor y el servicio de Estación de
trabajo.

El nuevo parche (que corrige el problema del parche
anterior), está disponible para su descarga desde el jueves
10 de mayo, y será enviado como actualización automática a
través de los servicios normales (Windows Update y Microsoft
Update), en el correr de las próximas semanas.

Mientras tanto, puede ser descargado e instalado manualmente
desde el siguiente enlace (escriba todo el enlace en una sola
línea):

Actualización para Windows XP (KB927891)
http://www.microsoft.com/downloads/details.aspx?displaylang=e
s&FamilyID=7a81b0cd-a0b9-497e-8a89-404327772e5a

Solo debe instalarlo si usted experimenta alguno de los
síntomas mencionados.

Para descargar otras versiones (Windows XP 64, Windows Server
2003), seleccione la que corresponda a su sistema operativo
en el siguiente enlace, y luego elija el idioma (por defecto,
será redirigido a la versión en inglés):

http://support.microsoft.com/kb/927891/es

Sin embargo, según afirma Microsoft en uno de sus blogs, si
la descarga e instalación del parche KB927891 no soluciona
totalmente el problema, los usuarios necesitarán también
descargar e instalar el nuevo cliente autónomo de Microsoft
Windows Server Update Services 3.0 (WSUS). El nuevo cliente y
la actualización a WSUS 3.0 estarán disponibles el 22 de mayo
próximos para descarga automática.

Mientras tanto, este cliente puede ser instalado manualmente
a través del siguiente enlace:

http://msdn2.microsoft.com/en-us/library/aa387285.aspx

WSUS permite que los administradores implementen las últimas
actualizaciones de productos Microsoft en los siguientes
sistemas operativos: Microsoft Windows Server 2000, Windows
Server 2003 y Windows XP.


* Más información:

Recibe un error de infracción de acceso cuando intenta
instalar una actualización desde Windows Update o Microsoft
Update después de aplicar paquete KB916089 de hotfix
http://support.microsoft.com/kb/927891/es


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Adware.LinkOptimizer. Utiliza técnicas rootkit
_____________________________________________________________

http://www.vsantivirus.com/adware-linkoptimizer.htm

Nombre: Adware.LinkOptimizer
Nombre NOD32: Win32/Adware.LinkOptimizer
Tipo: Caballo de Troya (Adware y Spyware)
Alias: Adware.LinkOptimizer, ADSPY/Lefeat,
ADSPY/LinkOptimizer.C.1, Adware.GoodSearchNow.A,
Adware.LinkOptimizer.C, Adware/GoodSearchNow,
Adware/LinkOptimizer, Adware/SystemDoctor, Agent.AW,
Agent.BE!tr.spy, Agent.CPJ!tr, Agent.HJ, Agent.HL, Agent.IO,
Agent.IQ, Agent.IR, Application/EmailSpy,
Backdoor.Bifrose.biq, BackDoor.Generic3.DJN,
Backdoor.Mybot.eqv, Backdoor.RkDice.a, Backdoor.RkDice.b,
Backdoor.Rkdice.D, BackDoor.u, Backdoor:Win32/Rbot!D664,
Backdoor:Win32/Rkdice.C, Backdoor:Win32/Rkdice.D,
Backdoor:Win32/Rkdice.D!dam, Backdoor:Win32/Rkdice.E,
BackDoor-CEP.svr, Bck/Bifrose.RD,
BehavesLike:Win32.ExplorerHijack, Bifrose.CPM,
BKDR_Generic.Z, Dialer.DRT, Dialer.HPX,
Downloader.Generic3.VHG, Downloader-AXO, Downloader-Geronimo,
DR/Bifrose.SR, Dropped:Trojan.Agent.CII,
Dropped:Trojan.Agent.VP, Dropped:Trojan.Clicker.Small.DF,
Dropped:Trojan.Downloader.Tukpat.A, Dropped:Trojan.RkDice.C,
Generic.abi, Generic.di, Generic.dj, Generic.dk, Generic.dn,
Generic.dq, Generic.dv, Generic.dy, Generic.f, Generic.XDJ,
Generic.XHW, Generic.YSF, Generic.YSM, Generic.ZDQ,
Generic.ZEE, Generic.ZHV, Generic.ZVM, Generic2.ACQ,
Generic2.ALE, Generic2.AML, Generic2.BKX, Generic2.EUD,
Generic2.GSA, Generic2.GWK, Generic2.HVJ, Generic2.HWC,
Generic2.HWT, Generic2.HWX, Generic2.QEX, Generic2.RDN,
Generic2.YJ, Generic3.GCH, Generic3.GWC, Generic3.HPI,
Generic3.HWB, Generic3.IBW, Generic3.IEZ, Generic3.KAU,
Generic3.KWS, Generic3.QMF, Generic3.SQG, HEUR/Crypted,
HEUR/Malware, LinkOptimizer, Mal/HckPk-A, Mal/Packer,
Malware.k, MemScan:Adware.LinkOptimizer.A2, not-a-
virus:AdWare.Win32.LinkOptimizer.c, Packed.Win32.PolyCrypt.a,
Packed.Win32.Tibs, PSW.Agent.CJK, PSW.Agent.CLK,
PSW.Generic2.AAUV, PSW.Generic2.REL, PUP.g, PWS.o, QDial-45,
QDial-45, RKDice!tr, Spy-Agent.at, Spy-Agent.bd, Spy-
Agent.be, Spy-Agent.bf, Spy-Agent.bf.dldr, Spybot.AUWF,
Spyware/Lefeat, StartPage.r, TR/Agent.aju.1, TR/Agent.CIH,
TR/Agent.CII, TR/Agent.CPJ, TR/Agent.CVK, TR/Agent.CYB,
TR/Agent.DA, TR/Agent.RK.1, TR/Agent.RL.3, TR/Agent.VP,
TR/Agent.VP.14, TR/Agent.VP.2, TR/Agent.VP.23,
TR/Agent.VP.26, TR/Agent.VP.28, TR/Agent.VP.31,
TR/Agent.VP.32, TR/Agent.VP.35, TR/Agent.VP.39,
TR/Agent.VP.4, TR/Agent.VP.40, TR/Agent.VP.41,
TR/Agent.VP.42, TR/Agent.VP.43, TR/Agent.VP.44,
TR/Agent.VP.45, TR/Agent.VP.6, TR/Agent.VP.7, TR/Agent.WF.25,
TR/Agent.WF.36, TR/Clicker.Small.FU.Gen, TR/Crypt.XDR.Gen,
TR/Crypt.XPACK.Gen, TR/Dialer.RS.7, TR/Dldr.Small.dpa.2,
TR/Dldr.Small.dpa.3, TR/Dldr.Zlob.HA.1, TR/GlobalMy,
TR/Gromoz.M, TR/Hijack.Agent.I.3, TR/Hijack.Explor.2387,
TR/Hijack.Explor.2431, TR/Hijack.Explor.2674,
TR/Hijack.Explor.2675, TR/Linkoptimizer.G.1,
TR/Obfuscated.AP, TR/Obfuscated.AP.1, TR/Pakes.A.679,
TR/PCK.PolyCrypt.A.49, TR/PSW.Agent.IK, TR/RKDice.A.6,
TR/SecurityDown.A, TR/Small.LK, TR/Small.LK.1, TR/Small.W.2,
TR/Spy.Agent.OV, Trj/Agent.BBS, Trj/Agent.CIH, Trj/Agent.CKH,
Trj/Agent.CVK, Trj/Agent.CYB, Trj/Bombibom.N, Trj/Bombibom.O,
Trj/Bombibom.S, Trj/Clicker.VP, Trj/Downloader.KHA,
Trj/Downloader.KWV, Trj/Downloader.KXB, Trj/Downloader.MDW,
Trj/PasswordStealer.K, Trj/RASModule.A, Trj/Sadcase.B,
Trj/SecurityDown.A, Trj/Wow.EE, Troj/Agent-CIG, Troj/Agent-
CKA, Troj/Agent-CPJ, Troj/Agent-CRV, Troj/Dloadr-AMC,
Troj/Hyder-A, Troj/Hyder-B, Troj/RKDice-Fam, Troj/Small-COM,
Troj/Spake-A, TROJ_AGENT.CSW, TROJ_AGENT.CXI, TROJ_AGENT.DHD,
TROJ_AGENT.DYO, TROJ_AGENT.ECR, TROJ_AGENT.ETN,
TROJ_AGENT.EWC, TROJ_AGENT.FRP, TROJ_AGENT.FXF,
TROJ_AGENT.GGM, TROJ_AGENT.LWM, TROJ_CLICKER.ND,
TROJ_Generic, TROJ_Generic.Z, TROJ_SMALL.DXO, TROJ_SMALL.EYO,
Trojan.Agent.CII, Trojan.Agent.CPJ, Trojan.Agent.CXW,
Trojan.Agent.dcv, Trojan.Agent.dgp, Trojan.Agent.dhc,
Trojan.Agent.dhd, Trojan.Agent.dnx, Trojan.Agent.dpe,
Trojan.Agent.dsd, Trojan.Agent.dsp, Trojan.Agent.dsq,
Trojan.Agent.dun, Trojan.Agent.dup, Trojan.Agent.dwk,
Trojan.Agent.DZH, Trojan.Agent.DZN, Trojan.Agent.enb,
Trojan.Agent.enr, Trojan.Agent.ens, Trojan.Agent.enu,
Trojan.Agent.EYI, Trojan.Agent.POK, Trojan.Agent.POL,
Trojan.Agent.POM, Trojan.Agent.PON, Trojan.Agent.POT,
Trojan.Agent.POU, Trojan.Agent.POV, Trojan.Agent.QIN,
Trojan.Agent.RK, Trojan.Agent.RP, Trojan.Agent.TN,
Trojan.Agent.TS, Trojan.Agent.VP, Trojan.Agent.WF,
Trojan.Agent.xbu, Trojan.Agent.xco, Trojan.Agent.xxm,
Trojan.Clicker.Agent.bax, Trojan.DL.Agent.DWE,
Trojan.DL.Agent.lap, Trojan.DL.Agent.yxq,
Trojan.DL.Agent.yxy, Trojan.DL.Small.twv,
Trojan.DL.Small.ugn, Trojan.DL.Tibs.hoj,
Trojan.Downloader.Small.DPA, Trojan.Gromoz.R,
Trojan.Linkoptimizer, Trojan.Linkoptimizer.B,
Trojan.Linkoptimizer.G, Trojan.Mnless.jsl,
Trojan.Obfuscated.bq, Trojan.Obfuscated.c,
Trojan.Obfuscated.cs, Trojan.Obfuscated.dg,
Trojan.Obfuscated.dh, Trojan.Obfuscated.di,
Trojan.Obfuscated.dj, Trojan.Obfuscated.dk,
Trojan.Obfuscated.DL, Trojan.Obfuscated.Z, Trojan.Pakes.GZN,
Trojan.Pakes.mv, Trojan.Pakes.oo, Trojan.Pakes.QE,
Trojan.Pakes.QT, Trojan.PSW.Agent.alp, Trojan.PWS.Agent.CZ,
Trojan.PWS.Agent.PTA, Trojan.RKDice.A, Trojan.RKDice.d,
Trojan.Small.GRP, Trojan.Small.jga, Trojan.Small.LK,
Trojan.Spy.Agent.Bf.Dldr.C, Trojan.Spy.Agent.btu,
Trojan.Spy.Agent.OV, Trojan.Stresid.A,
Trojan.Win32.Agent.afc, Trojan.Win32.Agent.rk,
Trojan.Win32.Agent.rl, Trojan.Win32.Agent.rs,
Trojan.Win32.Agent.vp, Trojan.Win32.Agent.wf,
Trojan.Win32.Dialer.rs, Trojan.Win32.Obfuscated.a,
Trojan.Win32.Obfuscated.ap, Trojan.Win32.Obfuscated.z,
Trojan.Win32.Pakes, Trojan.Win32.Qhost.kk,
Trojan.Win32.Small.lk, Trojan:Win32/Agent!00BD,
Trojan:Win32/LinkOptimizer, Trojan:Win32/Stresid.gen, Trojan-
Downloader.Win32.Small.dpa, Trojan-Dropper.Win32.Agent.avj,
Trojan-PSW.Win32.Agent.ik, Trojan-Spy.Win32.Agent.ov,
TSPY_Agent, TSPY_AGENT.ENC, TSPY_Fearless, W32/Adware.DBC,
W32/Agent.A!tr, W32/Agent.ADTO, W32/Agent.AEZI,
W32/Agent.AEZS, W32/Agent.AFBY, W32/Agent.AFC!tr,
W32/Agent.AGWL, W32/Agent.AHKN, W32/Agent.AHRM,
W32/Agent.AIDY, W32/Agent.AIKO, W32/Agent.AIPX,
W32/Agent.AISV, W32/Agent.AIUG, W32/Agent.AIYH,
W32/Agent.AJEU, W32/Agent.AJRT, W32/Agent.AJRZ,
W32/Agent.AJSL, W32/Agent.AKRF, W32/Agent.AKTB,
W32/Agent.AMHI, W32/Agent.AVJ!tr, W32/Agent.BD!tr,
W32/Agent.BFJM, W32/Agent.BLP@dl, W32/Agent.BLWZ,
W32/Agent.CRV!tr, W32/Agent.RL!tr, W32/Agent.VP!tr,
W32/Agent.WF!tr, W32/Agent.XJ!tr, W32/Backdoor.PUT,
W32/Bifrose.SR!tr.bdr, W32/Dialer.BEZA, W32/Dialer.BEZQ,
W32/Dialer.BEZR, W32/Dialer.BEZS, W32/Dialer.RS!tr,
W32/DLoader.CEEO, W32/DLoader.CJYD, W32/Dloadr.AMC!tr,
W32/Downloader2.JP, W32/Hyder.A!tr, W32/LinkOptimizer.HW,
W32/LinkOptimizer.IV, W32/Nuwar.C.worm, W32/Obfuscated.AP!tr,
W32/Obfuscated.Z!tr, W32/Pakes!tr, W32/Pakes.WO,
W32/PolyCrypt.A, W32/PolyCrypt.A!tr, W32/Qhost.AAE,
W32/Small.LK!tr, W32/Small.VP!tr.dldr, W32/Smalltroj.BEZJ,
W32/Smalltroj.ZZG, W32/Threat-HLLSI-based!Maximus, W32/Tibs,
W32/Tibs.NVH, W32/Trojan!4ffb, W32/Trojan.FNT,
W32/Trojan.IHI, W32/Trojan.IIW, W32/Trojan.IJY,
W32/Trojan.JAO, W32/Trojan.JAR, W32/Trojan.JAY,
W32/Trojan.JBP, W32/Trojan.JIE, W32/Trojan.JSQ,
W32/Trojan.KJG, W32/Trojan.KWF, W32/Trojan.LHX,
W32/Trojan.LKU, W32/Trojan.LYK, W32/Trojan.MFA,
W32/Trojan.PCF, W32/Trojan.PJY, W32/Trojan.QAB,
W32/Trojan.SRB, W32/Trojan.VJC, W32/Trojan.VOH,
W32/Trojan.YFP, W32/Trojan.YHH, W32/TrojanX.PWO,
W32/TrojanX.PWP, W32/W.B, Win32/Adware.LinkOptimizer,
Win32/PEPatch, Win32/Stresid!generic, Win32/Stresid.A,
Win32/Stresid.B, Win32/Stresid.C, Win32/Stresid.T,
Win32/Stresid.Y, Win32/Wadspeld!generic, Win32:Agent-AIB,
Win32:Agent-AMG, Win32:Agent-ARZ, Win32:Agent-ATK,
Win32:Agent-AVF, Win32:Agent-BBW, Win32:Agent-BHD,
Win32:Agent-BHL, Win32:Agent-BHP, Win32:Agent-BLP,
Win32:Agent-BLQ, Win32:Agent-BLS, Win32:Agent-BNL,
Win32:Agent-BPH, Win32:Agent-BVP, Win32:Agent-BVZ,
Win32:Agent-BWV, Win32:Agent-BXU, Win32:Agent-BYT,
Worm/Rbot.H
Fecha: 28/ago/06
Actualizado: 28/mar/07
Plataforma: Windows 32-bit
Tamaño: varios

Caballo de Troya del tipo Adware y Spyware, que utiliza
tecnología de rootkit para dificultar su detección y
eliminación. Con dicha tecnología, crea cuentas especiales de
usuario, bloquea programas anti-rootkits, intercepta
determinadas APIs de Windows, elimina los derechos
administrativos del usuario, etc.

También utiliza las propiedades de almacenamiento de datos
proporcionadas por el sistema de archivo NTFS (disponible en
sistemas Windows NT, 2000, 2003, XP y Vista). En estos
sistemas, los archivos pueden contener diferentes "flujos" de
datos. A esto se le llama "file stream". Puede compararse
esto a tener varios archivos comprimidos dentro de un solo
.ZIP. Cada stream es accesible como un archivo individual
llamado ADS (Alternate Data Stream).

Deshabilita ciertas características del sistema operativo y
descarga y ejecuta otros archivos de múltiples sitios de
Internet, los que pueden variar en cada nueva versión del
troyano.

Se agrega a si mismo como un objeto BHO (Browser Helper
Object), para controlar las diversas instancias del Internet
Explorer.

También secuestra su página de búsqueda por defecto,
desviando todos los intentos del usuario hacia sitios
predefinidos.

El troyano puede mostrar ventanas con publicidad, robar
información del equipo infectado, y también actuar como un
discador, que intentará realizar una conexión telefónica a un
número de alto costo, si detecta un módem telefónico en el
equipo infectado. Esta acción puede realizarse si hay una
línea conectada, aún cuando el usuario utilice ADSL u otro
medio para su conexión a Internet.

Utiliza consultas SNMP para obtener información de los
equipos infectados. SNMP (Simple Network Management
Protocol), es un protocolo estándar que permite a los
administradores de sistemas controlar diferentes dispositivos
en una red, tales como cortafuegos, computadoras y
ruteadores.

Se instala cuando se visitan sitios comprometidos con el
troyano, utilizando diversas vulnerabilidades como las
descriptas en los siguientes boletines de Microsoft (entre
otras):

Alerta: Falla en Microsoft Virtual Machine (MS03-011)
http://www.vsantivirus.com/vulms03-011.htm

MS04-025 Actualización acumulativa para IE (867801)
http://www.vsantivirus.com/vulms04-025.htm

MS06-001 Vulnerabilidad en motor de gráficos (912919)
http://www.vsantivirus.com/vulms06-001.htm

MS06-006 Vulnerabilidad Windows Media Player (911564)
http://www.vsantivirus.com/vulms06-006.htm

MS06-013 Actualización acumulativa para IE (912812)
http://www.vsantivirus.com/vulms06-013.htm

MS06-055 Ejecución de código en IE (VML) (925486)
http://www.vsantivirus.com/vulms06-055.htm

MS06-057 Vulnerabilidad en WebViewFolderIcon (923191)
http://www.vsantivirus.com/vulms06-057.htm

Un posible síntoma de su instalación, es cuando se visita un
sitio y una ventana de advertencia pregunta al usuario para
grabar un archivo con un nombre que simula ser el de un sitio
Web (este detalle puede engañar a usuarios con pocos
conocimientos, note que la extensión de los archivos es .COM,
disimulado como parte de un dominio de Internet).

Algunos de esos nombres:

  www. google. com
  www. auto. com
  www. free. com
  www. super. com
  www. pictures. com

El navegador también puede pedir la confirmación para la
instalación de uno de los siguientes archivos:

  FreeAccess.ocx
  FreeToons.cab

Cuando se instala, el troyano busca la presencia de VMware,
un software de máquina virtual, ya que no se ejecuta si
detecta estar dentro de ese entorno (posiblemente porque esta
es una técnica utilizada por algunos investigadores para
examinar un código malicioso).

Tampoco se ejecuta si detecta en el equipo uno de los
siguientes programas, utilizados para examinar o monitorear
la ejecución y acciones de otros procesos (también utilizados
para el examen de código sospechoso):

  Filemon de Sysinternals
  Regmon de Sysinternals
  SoftICE Debugger de Numega (SICE y SIWVIDSTART)

Por el mismo motivo, busca en la entrada del registro
"SOFTWARE \Microsoft \Windows \CurrentVersion \Uninstall\",
la presencia de programas previamente instalados con las
siguientes cadenas en sus nombres, y en ese caso tampoco se
ejecuta:

  ethereal
  commview
  core force
  processguard
  softice
  driverstudio
  microsoft visual c
  visual studio

El troyano puede crear los siguientes archivos en el sistema:

  \TEMP\????????1.exe
  c:\windows\????????1.dll

Donde "????????" son caracteres al azar.

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.). La carpeta del sistema puede ser
"c:\windows\system32" en Windows XP y Windows Server 2003,
"c:\winnt\system32" en Windows NT y 2000 o
"c:\windows\system" en Windows 9x y ME.

Intenta descargar y ejecutar archivos .DLL de las siguientes
direcciones IP:

  81. 227. 219. 29
  120. 19. 148. 181
  166. 65. 130. 116
  195. 225. 177. 145

Intenta conectarse al siguiente dominio:

  shiptrop. com

Los archivos descargados, son registrados como objetos BHO
(Browser Helper Object), creando las siguientes entradas en
el registro:

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Explorer\Browser Helper Objects
  \{????????-????-????-????-????????????}

  HKEY_CLASSES_ROOT\CLSID
  \{????????-????-????-????-????????????}

Donde {????????-????-????-????-????????????} es una clave
CLSID de caracteres hexadecimales al azar, por ejemplo:

  {FF450001-5FEF-A0D1-A3FB-D0452F986E99}

Estos objetos BHO (archivos .DLL), se ejecutan en cada
instancia del Internet Explorer, e intentan conectarse y en
algunos casos descargar y ejecutar ciertos scripts encargados
de mostrar publicidad y realizar otras acciones, desde los
siguientes sitios de Internet:

  bstuck. net
  chongchua. com
  fogcu. com
  gcwave. com
  livingcert. com
  shabit. net
  slowl. com
  washerner. com
  wscrew. com

Para secuestrar la barra de búsqueda del Internet Explorer,
crea o modifica la siguiente entrada del registro:

  HKLM\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks
  {CFBFAE00-17A6-11D0-99CB-00C04FD64497}

También crea las siguientes entradas para autoejecutarse en
cada reinicio, y para otras acciones relacionadas con su
funcionamiento:

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
  AppInit_DLLs = [camino y nombre del .DLL del troyano]

  HKLM\SOFTWARE\Microsoft\jkhwk

  HKLM\SOFTWARE\Microsoft\luuld

Descarga e instala otros componentes desde Internet,
incluyendo los que le proporcionarán las habilidades de
rootkit para ocultar sus acciones y evitar ser eliminado.
Cuando ello ocurre, crea los siguientes archivos:

  c:\windows\system32\????????aa.dll
  c:\windows\system32\[Nombre DOS].[ext]
  c:\windows\[Nombre DOS].[ext]

Donde "????????" son caracteres al azar, y [Nombre DOS] es
uno de los siguientes nombres reservados del sistema
operativo:

  com#
  lpt#
  tty
  prn
  nul
  con
  aux

Donde "#" representa un número entre 1 y 9, por ejemplo:

  com2
  lpt3

NOTA: La ubicación y nombres de las carpetas "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).

El troyano puede almacenar algunos de esos archivos como los
siguientes flujos alternativos de datos (ADS, Alternate Data
Streams):

  c:\windows\system32:????????aa.dll
  c:????????aa.dll
  c:\windows\system32:[Nombre DOS].[ext]
  c:[Nombre DOS].[ext]

Todos esos archivos y claves de registro quedan ocultos
mediante las técnicas de rootkit utilizadas.

El troyano también crea una nueva cuenta de administrador con
un nombre al azar, bajando además los privilegios de la
actual cuenta del usuario infectado, y deshabilitando la
funcionalidad de algunos programas de seguridad que utilizan
privilegios de administrador para su funcionamiento
(antivirus, cortafuegos, etc.)

Crea los siguientes archivos asociados a la nueva cuenta de
administrador, encriptados con el sistema EFS (Encryption
File System) de Windows, que impide el acceso a los mismos
sin los derechos adecuados:

  [archivos comunes]\System\[caracteres al azar].exe
  [archivos comunes]\Microsoft Shared\[caracteres al azar].exe
  [archivos comunes]\Services\[caracteres al azar].exe

La carpeta [archivos comunes] puede estar en cualquiera de
estas ubicaciones, según la versión del sistema operativo
instalado:

  C:\Archivos de programa\Archivos comunes
  C:\Program Files\Common Files

Crea un servicio asociado a la nueva cuenta administrativa,
en la siguiente clave del registro:

  HKLM\SYSTEM\CurrentControlSet\Services\[nombre al azar]

En este caso [nombre al azar] está formado por partes de
cadenas de otros servicios legítimos, para dificultar su
descubrimiento.

También crea la siguiente entrada:

  HKCU\Software\Microsoft\RASModule\Data\

El troyano puede mostrar ventanas con publicidad, robar
información del equipo infectado, y también actuar como un
discador, que intentará realizar una conexión telefónica a un
número de alto costo.

También intenta descargar un archivo de Internet. Si lo
logra, lo copia en la siguiente ubicación:

  [Archivos de programa]\LinkOptimizer\linkoptimizer.dll

NOTA: [Archivos de programa] puede ser la carpeta
"c:\archivos de programa" o "c:\program files"

Intenta evitar la ejecución de aquellos programas cuyos
nombres contengan algunas de las siguientes cadenas
(generalmente son aplicaciones de seguridad y anti-rootkits):

  antihook
  avganti-rootkit
  avz
  avzantivirus
  avzanti-virus
  blacklight
  clrav
  gmer
  gromozon
  icesword
  prevx
  rootkit
  rootkitrevealer
  rootkituncover
  sophosanti-rootkit
  sophosant-rootkit
  svv

Además, intenta bloquear el acceso a cualquier conexión de
Internet hacia dominios que contengan las siguientes cadenas
en sus nombres:

  2-spyware.
  antispywareremoval.
  castlecops.
  hwupgrade.
  paretologic.
  pcalsicuro.
  pctools.
  prevx.
  protecus.
  scan-it-clean-it.
  suspectfile.
  trojaner-board.
  wilderssecurity.

NOTA: Algunos de los componentes rootkits descargados, pueden
ser detectados por NOD32 como variantes del Win32/Gromoz.


* Reparación manual

La limpieza correcta de la infección provocada por este
troyano, puede requerir una reinstalación limpia del sistema
operativo. Las siguientes instrucciones se dan solo como
referencia para permitir realizar el respaldo de archivos que
se deseen conservar.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Rinbot.AP. Captura información, abre puerta trasera
_____________________________________________________________

http://www.vsantivirus.com/rinbot-ap.htm

Nombre: Rinbot.AP
Nombre NOD32: Win32/Rinbot.AP
Tipo: Caballo de Troya
Alias: Rinbot.AP, BackDoor.Generic6.RJP,
BackDoor.IRC.Sdbot.1328, Backdoor.IRCBot.HBH,
Backdoor.VanBot.co, Backdoor.VanBot.DB,
Backdoor.Win32.VanBot.co, Backdoor/VanBot.co,
Backdoor:Win32/IRCbot!D3E0, W32.Rinbot.A,
W32/Delbot.AN!tr.bdr, W32/Delbot-AN, W32/Nirbot.worm,
W32/Rinbot.T.worm, Win32.Rinbot.A, Win32/IRCBot.worm.variant,
Win32/Nirbot.BC, Win32/Rinbot.AP, Worm.Delbot.AN,
Worm/Delbot.AN
Fecha: 11/may/07
Plataforma: Windows 32-bit
Tamaño: 120,832 bytes

Caballo de Troya capaz de conectarse a un servidor de IRC
para recibir instrucciones de un usuario remoto.

Puede obtener imágenes y sonido a través de capturas de
pantallas, cámara web y micrófono de la tarjeta de sonido
instalada en el equipo infectado.

Descarga otros archivos desde Internet.

El troyano también explota vulnerabilidades de elevación de
privilegios en Symantec AntiVirus y Microsoft Windows Server.

Esta versión también explota la vulnerabilidad en la
interfase RPC de servidores DNS (ver "Vulnerabilidad Zero-day
en servidores DNS vía RPC", http://www.vsantivirus.com/ms-
advisory-935964.htm).

Además, busca recursos compartidos de red con contraseñas
débiles para propagarse.

Cuando se ejecuta, crea el siguiente archivo:

  c:\windows\system32\zmon.exe

NOTA: Los nombres pueden variar, y generalmente son casi
similares, a nombres de archivos y programas legítimos.

NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000).

El troyano crea la siguiente entrada en el registro para
autoejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Z = [nombre y camino del ejecutable]

Intenta conectarse a un determinado servidor de IRC. A través
de esta conexión, un atacante remoto podrá realizar acciones
como las siguientes:

  - Actualizarse a si mismo desde Internet
  - Configurar un servidor HTTP y FTP en el equipo infectado
  - Descargar y ejecutar otros archivos
  - Examinar la red en busca de equipos vulnerables
  - Finalizar la ejecución de herramientas como Filemon,
    Regmon y otros
  - Obtener información del equipo infectado

El troyano puede descargar un archivo desde Internet y luego
ejecutarlo, copiándolo antes en el equipo infectado con el
siguiente nombre:

  c:\x.exe


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - TrojanDownloader.Agent.NKY. Descarga otros archivos
_____________________________________________________________

http://www.vsantivirus.com/trojandownloader-agent-nky.htm

Nombre: TrojanDownloader.Agent.NKY
Nombre NOD32: Win32/TrojanDownloader.Agent.NKY
Tipo: Caballo de Troya
Alias: TrojanDownloader.Agent.NKY, Downloader.Agent.bls,
Downloader.Agent.KNG, TR/Dldr.Agent.bls.6,
Trj/Downloader.ODW, Troj/Dloadr-AXZ, Trojan.Dldr.Agent.bls.6,
Trojan.DownLoader.21844, Trojan.Downloader.JIOX,
Trojan/Downloader.Agent.bls, TrojanDownloader.Agent.bls,
Trojan-Downloader.Win32.Agent.bls, W32/Agent.BLS!tr.dldr,
W32/Agent.BNBZ, Win32/Matcash.V,
Win32/TrojanDownloader.Agent.NKY
Fecha: 7/may/07
Actualizado: 9/may/07
Plataforma: Windows 32-bit
Tamaño: 12,364 bytes (UPX)

Caballo de Troya que se conecta a Internet para descargar,
instalar y ejecutar software sin notificar al usuario.

Cuando se ejecuta por primera vez, crea el siguiente archivo
en el equipo infectado:

  c:\windows\retadpu.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Intenta conectarse a un determinado sitio, desde donde
descarga un archivo conteniendo el enlace para descargar otro
archivo.

El troyano también crea las siguientes entradas en el
registro para autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  retadpu.exe = "c:\windows\retadpu.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = "Explorer.exe c:\windows\retadpu.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Userinit =
  "C:\WINDOWS\system32\userinit.exe,,c:\windows\retadpu.exe"

Modifica valores en las siguientes entradas, para cambiar la
configuración de seguridad del Internet Explorer y agregar
sitios de confianza:

  HKLM\SOFTWARE\Microsoft\Internet Explorer\Main

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Internet Settings\ZoneMap\Domains

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Internet Settings\Zones\2

El troyano también intenta modificar el archivo HOSTS de
Windows.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon

3. Haga clic en la carpeta "Winlogon" y en el panel de la
derecha, busque la siguiente entrada bajo la columna
"Nombre":

  Shell

4. Modifique el valor de "Shell" para que aparezca solo esto:

  Shell = Explorer.exe

5. También bajo la carpeta "Winlogon", en el panel de la
derecha busque la siguiente entrada bajo la columna "Nombre":

  Userinit

6. Modifique el valor de "Userinit" para que aparezca solo
esto:

  Userinit = C:\WINDOWS\system32\userinit.exe,

7. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

8. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".

9. Cierre el editor del registro.

10. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1   localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Restaurar la configuración por defecto del Internet
Explorer:

1. Seleccione Herramientas, Opciones de Internet en el IE.

2. Seleccione la lengüeta "Programas".

3. Haga clic en "Restablecer configuración Web..."

4. Haga clic en "Aceptar".


* Restaurar "Zonas de seguridad" al nivel predeterminado.

1. Seleccione en el Panel de control, el icono "Opciones de
Internet".

2. Pinche en la lengüeta "Seguridad", y luego en "Internet".

3. Haga clic en el botón "Nivel predeterminado", y luego en
el botón "Aplicar"

4. Reitere el paso "3" en "Intranet local", "Sitios de
confianza" y "Sitios restringidos".

5. Haga clic en "Aceptar".

NOTA: Se recomienda luego, configurar el Internet Explorer
como se explica en el siguiente artículo:

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.

2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No 2444 Año 11, sábado 12 de mayo de 2007 

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35