Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 149 al 168 
AsuntoAutor
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 175     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1126 Año 7, Jueves 7 de agosto de 2003
Fecha:Jueves, 7 de Agosto, 2003  05:32:21 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1126 Año 7, Jueves 7 de agosto de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Vulnerabilidad local en Norton Antivirus 2002
2 - VirusScan de McAfee puede dejarlo sin conexión a Internet
3 - W32/Kergez.A. Se propaga por e-mail e instala backdoor
4 - Troj/Stealther. Oculta procesos, ejecuta backdoors
5 - Troj/Backdoor.WinShell.50. Instala un shell
_____________________________________________________________

1 - Vulnerabilidad local en Norton Antivirus 2002
_____________________________________________________________

http://www.vsantivirus.com/vul-nav-navap.htm

Vulnerabilidad local en Norton Antivirus 2002

Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy

Una vulnerabilidad ha sido reportada en Symantec Norton
AntiVirus, que puede ser explotada por un usuario malicioso a
nivel local, para ganar privilegios en el sistema o causar su
cuelgue.

La vulnerabilidad se produce por un error en el Device Driver
NAVAP.SYS del producto, y puede ser explotada enviando
códigos de control especialmente manipulados, mediante la
función "DeviceIoControl()", que le solicita al driver la
realización de ciertas operaciones.

Se puede provocar una sobrescritura de áreas críticas de la
memoria, suplantándola por código que realice acciones
específicas, con los privilegios del modo Kernel (Ring0).

El Ring0 es el nivel más básico y cercano al procesador en el
funcionamiento de un sistema operativo. Los programas que se
ejecutan en este nivel, pueden llegar a tener acceso sin
restricciones a toda la computadora.

La vulnerabilidad ha sido reportada en la versión 2002, pero
probablemente se produzca también en otras versiones del
antivirus de Symantec.

Esta falla se basa en las vulnerabilidades de los Device
Drivers reportadas a principios de este mes por Sec-labs, un
grupo hacker de los denominados "blackhat".

Un Device Driver es un controlador de dispositivo, programas
específicos de control para comunicar dispositivos con el
sistema operativo (comúnmente archivos .DLL o .SYS).

Bajo estas vulnerabilidades, prácticamente cualquier
aplicación que se ejecute en Windows y utilice un Device
Driver, puede ser usado para provocar un ataque al sistema,
desde el más elemental (denegación de servicio), hasta la
ejecución de programas.

Para obtener el control del equipo, la falla debe provocarse
en forma local, con lo que disminuye el alcance y
peligrosidad de la misma.


* Más información:

Win32 Device Drivers Communication Vulnerabilities
(Proof Of Concept - Exploiting Norton AntiVirus Device Driver)
http://sec-labs.hack.pl/papers/win32ddc.php


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - VirusScan de McAfee puede dejarlo sin conexión a Internet
_____________________________________________________________

http://www.vsantivirus.com/06-08-03.htm

VirusScan de McAfee puede dejarlo sin conexión a Internet

Por Angela Ruiz
angela@videosoft.net.uy

Según varios reportes en foros de ayuda y listas de
seguridad, y publicaciones como eWEEK.com, parecen ser varios
los usuarios del antivirus VirusScan Professional 7.0 de
McAfee, que pasan por graves problemas después de actualizar
dicho producto.

Cuando un usuario actualiza de la versión 7.02 a la 7.03, en
algunas configuraciones de Windows 2000 o XP, después de
reiniciar la computadora, probablemente no pueda conectarse a
Internet.

McAfee no ha proporcionado aún instrucciones a sus clientes
para solucionar este problema, el cuál ha dejado a muchos
usuarios sin conexión a la red.

Un portavoz de NAI, fabricantes del VirusScan de McAfee dijo
este miércoles que la empresa ignoraba este problema.

Algunos usuarios han dicho que desinstalando el producto y
reinstalando la última versión buena conocida, han logrado
recuperar su conexión. Pero para muchos otros, esto tampoco
parece haber dado resultado.

Un integrante del soporte técnico de McAfee, escribiendo en
un foro de ayuda, dijo creer que el problema se produce en el
DLL que controla lo que la compañía llama HAWK (Hostile
Activity Watch Kernel), una característica que busca
comportamientos maliciosos o muy similares a los de un virus.


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Kergez.A. Se propaga por e-mail e instala backdoor
_____________________________________________________________

http://www.vsantivirus.com/kergez-a.htm

Nombre: W32/Kergez.A
Tipo: Gusano de Internet y caballo de Troya de acceso remoto
Alias: W32.Kergez.A@mm, I-Worm.Kergez, Backdoor.Kergez
Fecha: 5/ago/03
Tamaño: 49,152 bytes
Plataforma: Windows 32-bit

Este gusano, escrito en Microsoft Visual C++ y comprimido con
la herramienta UPX, se envía en forma masiva. También instala
un servidor de acceso remoto del tipo backdoor, que habilita
a un intruso a tomar el control de la computadora infectada.

Los mensajes con los que se propaga, tienen las siguientes
características:

Asunto: [Uno de los siguientes]

  Are you vulnerable to identity theft!
  Cleans and removes infected files
  InternetExplorer security patch
  Kisacasi AntiVirusleri update etmeyi unutmayin ;)
  Microsoft Software Update Services
  Now its even easier to reduce spam
  Online hackers
  Position Virus Percentage by Occurrence...
  Protects against Trojans hackers
  Protects against viruses
  Protects against viruses, worms, Trojans & hackers.
  Saves money with 12 months of fast free antivirus updates
  The easy, automatic way to keep your PC virus free

Datos adjuntos: [Uno de los siguientes]

  antivir.exe
  bullguard_patch.exe
  ddos_kill.exe
  dos_protect.exe
  flood_protect.exe
  fprot_patch.exe
  internet_speed.exe
  internetworm_clean.exe
  kaspersky_patch.exe
  norton_patch.exe
  pantaantivirus_patch.exe
  protect.exe
  security.exe
  sophos_patch.exe
  trendmicro_patch.exe
  virus_block.exe
  virus_cleaner.exe
  virus_guard.exe
  virus_hunter_ii.exe
  virus_research.exe
  virusun_ensesine_tokat.exe
  winxp_virus_patch.exe

Texto: [Uno de los siguientes]

  WARNING! Sophos: The update includes an array of
  new functions and improvements: ...

  WARNING! Norton Antivirus: Object scanning
  optimization for improved performance Additional
  functionality for checking files compressed...

  WARNING! Kaspersky Labs announces the regularly
  scheduled release of the Kaspersky Anti-Virus
  cumulative database update.

  WARNING! The percentage shown represents the
  percentage of registered incidences. Position
  Virus Percentage by Occurrence...

  WARNING! Get the ultimate in protection with our
  newly updated Junk Mail Filter!

  WARNING! Especially over high-speed broadband
  connections, Internet hackers and identity thieves
  feast on unguarded PC connections (maybe yours) to
  steal passwords, credit card numbers and personal
  ID. Even turn your machine into a zombie to attack
  others.

  WARNING! Be safe, be smart! Never surf the Net
  without a Personal Firewall Plus barrier between
  your hard drive and hostile cyber traffic.

  WARNING! Online hackers know more than 2500 ways to
  break into naked unprotected PC systems.In seconds
  they steal private files credit card statements tax
  records passwords even Social Security Numbers

  WARNING!Microsoft Software Update Services is
  designed to greatly simplify the process of keeping
  Windows-based systems up-to-date with the latest
  critical updates.SUS enables administrators to
  quickly and reliably deploy critical updates to
  their Windows 2000-based servers and Windows
  2003-based servers as well as desktop computers
  running Windows 2000 Professional or Windows XP
  Professional.

  WARNING!Are you vulnerable to identity theft!

El gusano también intenta finalizar los procesos de varios
antivirus y otros programas.

Cuando se ejecuta, se copia en la siguiente ubicación:

  c:\windows\systray_.exe

NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).

Agrega las siguientes entradas al registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Systray = c:\windows\systray_.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  Cekirge = c:\windows\systray_.exe

Luego libera un script en Visual Basic:

  Uslu_cekirge.vbs

Este script crea un servidor de acceso remoto y luego lo
ejecuta:

  Cerkirge.exe

Cuando éste último se ejecuta, se copia a si mismo en la
siguiente ubicación:

  c:\windows\system\cekirge.scr

NOTA: "C:\Windows\System" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows
9x/ME, como "C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP y Windows Server 2003).

También crea la siguiente entrada en el archivo WIN.INI:

  [windows]
  run = c:\windows\system\cekirge.scr

El gusano también intenta finalizar cualquiera de los
siguientes procesos que se estén ejecutando:

  alarm
  anti
  avg.exe
  avgscan.exe
  avgw.exe
  avp32.exe
  avpm.exe
  avpupd.exe
  avxgui.exe
  avxsch.exe
  blackice.exe
  check
  clean
  firewall
  f-prot
  f-prot.exe
  fp-win.exe
  guard
  kaspersky
  mcafee
  mgui.exe
  msconfig.exe
  navapw32.exe
  navw32.exe
  nmain.exe
  norton
  panda
  pavsched.exe
  regedit.exe
  secure
  zonealarm.exe

Luego, se envía a si mismo a todas las direcciones de correo
que encuentre en los siguientes archivos de la máquina
infectada:

  *.asp
  *.htm
  *.html

También en archivos dentro de las carpetas indicadas en la
siguiente clave del registro:

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Explorer\Shell Folders

Estas carpetas generalmente son las siguientes (entre otras):

  c:\mis documentos
  c:\mis documentos\mi música
  c:\mis documentos\mis imágenes
  c:\mis documentos\mis vídeos
  c:\windows\application data
  c:\windows\archivos temporales de internet
  c:\windows\escritorio
  c:\windows\favoritos
  c:\windows\menú inicio
  c:\windows\menú inicio\programas
  c:\windows\menú inicio\programas\inicio
  c:\windows\plantillas
  c:\windows\recent


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Remoción del gusano utilizando "Process Explorer"

Cómo este gusano finaliza la ejecución de varias utilidades
propias de Windows, para quitarlo manualmente es necesario
utilizar herramientas de terceros. Se sugiere la herramienta
de uso gratuito "Process Explorer" (100 Kb), que puede ser
descargada del siguiente enlace:

  http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

Una vez descargada dicha herramienta, cree una nueva carpeta,
copie allí el contenido del archivo .ZIP descargado y ejecute
el archivo PROCEXP.EXE.

Bajo la columna "Process" de la ventana superior de la
utilidad "Process Explorer", localice y "mate" (Kill
Process), los siguientes procesos (o los que aparezcan de
esta lista):

  systray_.exe
  cekirge.scr

Nota: No confunda SYSTRAY_.EXE (el gusano), con SYSTRAY.EXE,
éste último un programa legítimo de Windows.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\systray_.exe
  c:\windows\system\cekirge.scr

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Systray

Nota: No lo confunda con SystemTray

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  Cekirge

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Editar el archivo WIN.INI

1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

2. Busque lo siguiente:

  [Windows]
  run = c:\windows\system\cekirge.scr

Debe quedar como:

  [Windows]
  run =

3. Grabe los cambios y salga del bloc de notas.

4. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Troj/Stealther. Oculta procesos, ejecuta backdoors
_____________________________________________________________

http://www.vsantivirus.com/stealther.htm

Nombre: Troj/Stealther
Tipo: Caballo de Troya
Alias: Stealther, Trojan.Stealther
Fecha: 5/ago/03
Reportado por: McAfee
Tamaño: 35,328 bytes

Según McAfee, este troyano se ha propagado por numerosas
universidades norteamericanas, y se aprovecha de la
recientemente descubierta vulnerabilidad DCOM RPC.

En este caso, la falla es usada para copiar en otras
computadoras a otro troyano, junto al parche para dicha
vulnerabilidad.

El parche se instala en los sistemas explotados, junto al
troyano con acceso por puerta trasera (backdoor). El troyano
se oculta a si mismo y al segundo troyano backdoor.

El troyano está designado para esconder los procesos que se
están ejecutando, junto a los archivos y llaves del registro
involucrados.

Cuando se ejecuta, cualquier archivo cuyo nombre coincida con
el filtro CSRS*.EXE queda oculto del usuario. Las únicas
formas de visualizarlos son reiniciando en modo a prueba de
fallos, o visualizando la máquina infectada a través de otra
computadora conectada en red.

Los equipos infectados contienen los siguientes archivos:

  c:\windows\system32\csrsv.exe
  c:\windows\system32\csrsu.exe
  c:\update.exe

Donde CSRSV.EXE es el troyano propiamente dicho. CSRSU.EXE es
el segundo troyano, y UPDATE.EXE es el parche relatado en el
boletín MS03-026 de Microsoft.

NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).

El troyano modifica las siguientes entradas en el registro:

  HKLM\SYSTEM\CurrentControlSet\Services\CSRSPX
  HKLM\SYSTEM\CurrentControlSet\Services\CSRSWIN1
  HKLM\SYSTEM\ControlSet001\Services\CSRSPX
  HKLM\SYSTEM\ControlSet001\Services\CSRSWIN1
  HKLM\SYSTEM\ControlSet002\Services\CSRSPX
  HKLM\SYSTEM\ControlSet002\Services\CSRSWIN1

La clave CSRSPX es la responsable de cargar al troyano, de
modo que cuando se ejecuta, oculta la presencia de cualquier
archivo con un nombre que coincida con CSRS*.EXE.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecútelos en modo escaneo, revisando todos sus discos

3. Borre los archivos detectados como infectados


Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. Elimine las entradas CSRSPX y CSRSWIN1 de las siguientes
ramas del registro:

  HKLM\SYSTEM\CurrentControlSet\Services\CSRSPX
  HKLM\SYSTEM\CurrentControlSet\Services\CSRSWIN1
  HKLM\SYSTEM\ControlSet001\Services\CSRSPX
  HKLM\SYSTEM\ControlSet001\Services\CSRSWIN1
  HKLM\SYSTEM\ControlSet002\Services\CSRSPX
  HKLM\SYSTEM\ControlSet002\Services\CSRSWIN1

3. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la
interface RPC (Remote Procedure Call) que permite la
ejecución arbitraria de código. El Remote Procedure Call
(RPC) permite el intercambio de información entre equipos, y
está presente por defecto en el protocolo TCP bajo el puerto
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de
mensajes sobre TCP/IP, permite a un atacante ejecutar
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026)
desde el siguiente enlace:

Tres nuevos parches: MS03-026, MS03-027 y MS03-028
http://www.vsantivirus.com/vulms03-026-027-028.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - Troj/Backdoor.WinShell.50. Instala un shell
_____________________________________________________________

http://www.vsantivirus.com/back-winshell50.htm

Nombre: Troj/Backdoor.WinShell.50
Tipo: Caballo de Troya de acceso remoto
Alias: Backdoor.WinShell.50, Backdoor.Winshell, BackDoor-TC
Fecha: 5/ago/03
Tamaño: 14,168 bytes
Plataforma: Windows 32-bit

Este troyano permite el acceso no autorizado a cualquier
intruso a nuestra computadora, habilitando un shell en el
puerto 8719, con el cuál el atacante podrá ejecutar cualquier
comando en forma remota.

El ejecutable ha sido detectado en computadoras afectadas por
algún exploit de la vulnerabilidad DCOM RPC, y puede tener
cualquier nombre.

Cuando se ejecuta, modifica las siguientes ramas del registro
para autoejecutarse en cada reinicio del sistema:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  CSRSWIN = [camino y nombre del troyano]

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  CSRSWIN = [camino y nombre del troyano]

También agrega la clave CSRSWIN y estas entradas:

  HKLM\SYSTEM\CurrentControlSet\Services\CSRSWIN
  Display Name = "CSRS Windows NT"
  Service Name = "CSRSWIN"
  Description = "CSRS Windows NT"

Finalmente abre el puerto 8719 y habilita un shell de
comandos a un usuario remoto.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  CSRSWIN

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  CSRSWIN

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \CSRSWIN

7. Pinche en la carpeta "CSRSWIN" y bórrela.

8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la
interface RPC (Remote Procedure Call) que permite la
ejecución arbitraria de código. El Remote Procedure Call
(RPC) permite el intercambio de información entre equipos, y
está presente por defecto en el protocolo TCP bajo el puerto
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de
mensajes sobre TCP/IP, permite a un atacante ejecutar
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026)
desde el siguiente enlace:

Tres nuevos parches: MS03-026, MS03-027 y MS03-028
http://www.vsantivirus.com/vulms03-026-027-028.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1126 Año 7, Jueves 7 de agosto de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35