Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1493 al 1512 
AsuntoAutor
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 244 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 245 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 1503     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No 2451 Año 11, lunes 21 de mayo de 2007
Fecha:Domingo, 20 de Mayo, 2007  22:06:44 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No 2451 Año 11, lunes 21 de mayo de 2007
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Nuestra seguridad no solo depende del antivirus
2 - Dialer.InstantAccess.AR. Agrega publicidad y disca
3 - Butileg. Infecta .EXE, se propaga por USB y mails
4 - Exploit.ADODB.Stream.E. Se descarga de sitios web
_____________________________________________________________

1 - Nuestra seguridad no solo depende del antivirus
_____________________________________________________________

http://www.vsantivirus.com/21-05-07.htm

Nuestra seguridad no solo depende del antivirus

Por Jose Luis Lopez (*)
videosoft@videosoft.net.uy

De acuerdo con datos divulgados recientemente por la compañía
de seguridad Secunia, aproximadamente un 28 por ciento de las
aplicaciones más populares utilizadas por los usuarios en sus
computadoras, son vulnerables a distintas clases de ataques
maliciosos.

En Secunia se analizaron las bases de datos de agujeros de
seguridad en los programas más empleados (sistemas
operativos, navegadores, clientes de correo, reproductores
multimedia, etc.), en el periodo que va desde diciembre de
2006 a mayo de 2007. Así, se totalizaron cerca de 350 mil
vulnerabilidades diferentes.

Existen casi 4.9 millones de populares aplicaciones, de las
cuáles 1.4 son vulnerables por no tener instalados los
parches críticos publicados.

Siendo más específicos, y según Secunia, Opera es el
navegador con menos errores y vulnerabilidades reportados en
su código. En el segundo lugar se encuentra Internet
Explorer, mientras Firefox es el navegador con más
vulnerabilidades reportadas en ese periodo.

Las cosas cambian cuando se comparan los tiempos de respuesta
a los problemas de seguridad reportados y solucionados por
parte de los fabricantes, así como de su implementación por
parte de los propios usuarios.

Quienes utilizan Firefox reciben y aceptan las
actualizaciones en un tiempo mucho más corto que los demás, y
solo un 5,19 por ciento de sus usuarios están aún en peligro.

En cambio, el 11,96 por ciento de los usuarios de Opera,
están poniendo sus equipos en grave riesgo, al no haberse
actualizado, o no tener conocimiento de las actualizaciones.

Entre ambos extremos, figura el Internet Explorer, en el que
un 7 por ciento de sus usuarios no ha instalado los parches
necesarios (9,61% con IE6, y 5,4% con IE7). Sin embargo,
estas cifras pueden tener otro significado, cuando las
cruzamos con los navegadores que realmente utiliza la gente.

Solo como referencia, examinamos las estadísticas de las
visitas de la última semana a nuestro sitio VSAntivirus.com,
controladas por el servicio de Google Analytics. El 70,36 por
ciento de nuestros visitantes utiliza Internet Explorer, un
26,29 por ciento usa Firefox, y solo un 2,21 emplea Opera.

Es fácil sacar de esto, cuáles cifras son las que más
preocupan. Un 7% del 70,36% de usuarios, no es lo mismo que
un 11,96 del 2,21 por ciento (en el ejemplo).

De todos modos, y sobre todo en empresas, el panorama general
es que los sistemas operativos, los navegadores y las
aplicaciones de Microsoft, aparecen como las que son
actualizadas más regularmente. Pero otras programas, como los
reproductores multimedia, son generalmente olvidados. Esto
ocurre tanto en grandes corporaciones como con usuarios
domésticos.

Entre los reproductores ampliamente utilizados por la mayoría
de los usuarios de Internet, el que más "agujeros" posee es
Apple QuickTime, y un 33,14 por ciento de usuarios dejan
vulnerables a sus equipos, por no actualizar su software. De
cerca le sigue Winamp, con un 26,96 % de usuarios
desprotegidos. Windows MediaPlayer no figura en el ranking.

Esto se convierte en un problema muy importante, ya que tanto
Winamp como QuickTime son los que más utilizan las personas,
y los que se ejecutan por defecto cuando se pretende
visualizar un video. Y es muy fácil colocar en un sitio una
película que se abra automáticamente y comprometa la
seguridad del usuario que no tiene la última versión del
reproductor que utiliza.

En las estadísticas de vulnerabilidades reportadas por
Secunia en los sistemas operativos, el liderazgo tradicional
lo mantiene Windows, pero los usuarios de Linux y MacOS se
han encontrado recientemente con un aumento notorio del
número de peligros que los acechan.

Otra vez las estadísticas obtenidas al azar en una semana de
visitantes a VSAntivirus, nos recuerda que más del 98 por
ciento de usuarios, utiliza Windows. Podría argumentarse en
este caso, que ello se debe a que aquellos que nos visitan
son los que más desean enterarse de los problemas de
seguridad en su sistema operativo (virus incluidos). Pero la
realidad, tomada de estadísticas mucho más serias, indican
que la gran mayoría de usuarios en el mundo, utilizan Windows
antes que otros sistemas, por lo que la relación de cantidad
de vulnerabilidades/sistema más utilizado, sigue teniendo su
peso muy importante a la hora de sacar conclusiones.

Mientras que la mayoría de las personas están enteradas de la
necesidad de actualizar sus antivirus y mantener al día su
software de seguridad (como cortafuegos por ejemplo), la
realidad es que una importante cantidad de usuarios ignoran
que los programas que utilizan a diario pueden ser
vulnerables, o simplemente no quieren dedicarle el tiempo
necesario para proceder a actualizarlos con los últimos
parches del vendedor.

En el caso de los sistemas operativos, sobre todo a nivel de
usuarios domésticos, muchas de las actualizaciones
automáticas no son aceptadas, por no contarse con el software
original, lo que crea otro problema: la cantidad de usuarios
vulnerables por este motivo, cuyos equipos pueden ser
fácilmente utilizados como instrumentos de ataques.


* Referencias:

28% of all detected applications are insecure
http://secunia.com/blog/11/


(*) Jose Luis Lopez es el responsable de contenidos de
VSAntivirus.com, y director ejecutivo de ESET NOD32 Uruguay.


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Dialer.InstantAccess.AR. Agrega publicidad y disca
_____________________________________________________________

http://www.vsantivirus.com/dialer-instantaccess-ar.htm

Nombre: Dialer.InstantAccess.AR
Nombre NOD32: Win32/Dialer.InstantAccess.AR
Tipo: Caballo de Troya
Alias: Dialer.InstantAccess.AR, Adware/InstantAccess,
Covert.Sys.Exec, DIAL/148200.A, Dial/184, Dialer.148200.A,
Dialer.BZZ, Dialer.Small, Dialer.Small.G, Dialer-185, not-a-
virus:Porn-Dialer.Win32.InstantAccess.ar,
PornDialer.InstantAccess.ar, W32/Backdoor.AJNE,
Win32/Dialer.InstantAccess.AR
Fecha: 18/may/07
Plataforma: Windows 32-bit
Tamaño: 148,200 bytes (PECOMPACT)

Se trata de un parásito del tipo discador (dialer), que
permite el uso de servicios telefónicos del tipo "Premium
Rate Service", mediante el discado vía módem a números
telefónicos con tarifas especiales de alto costo.

También muestra publicidad de sitios asociados, al navegar el
usuario por Internet.

Se descarga al visitar determinados sitios, sobre todo sitios
de participación, pero generalmente sin que el usuario posea
un conocimiento claro de su utilidad ni las acciones que
realizará.

A veces puede encontrarse un enlace con un nombre como
"FunFunFun.lnk" o similar en el escritorio.

El troyano puede instalar los siguientes archivos en el
sistema, en las carpetas de Windows, Windows\System (o
Windows\System32) y otras creadas por él:

  _linkprd.exe
  access.exe
  EGCOMLIB_????.dll
  EGCOMLIB2.dll
  EGDHTML_????.dll
  EGDIAL.dll
  eghtmldialer.dll
  ExeDialer.exe
  FunFunFun.lnk
  ialdr32.exe
  Instant Access.exe
  linkprd.exe
  mseggrpid.dl
  ncc.ico
  p2esocks_????.dll
  show_module.php
  show_module.php_0.loginvis

Cuando el troyano se activa, crea la carpeta "Instant Access"
y otras subcarpetas, en la carpeta de Archivos de programa:

  \Instant Access\Dialer\Exe\[variable]\Common
  \Instant Access\Center\Exe\[variable]\img

Donde "Archivos de programa" puede ser una de las siguientes
carpetas:

  C:\Program Files\
  C:\Archivos de programa\

[Variable] es un valor numérico generado por los valores año
+ mes + día + minutos + segundos del momento de su
instalación, por ejemplo:

  200501253454

También puede crear las carpetas DIALPASS y EGROUP dentro de
la carpeta de Windows:

  c:\windows\dialpass
  c:\windows\egroup

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

El troyano crea la siguiente entrada en el registro, para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Instant Access = "rundll32.exe [nombre],InstantAccess"

Donde [nombre] puede ser uno de los siguientes (u otros):

  EGCOMLIB_????.dll
  EGDHTML_????.dll
  p2esocks_????.dll

Y "????" representan cuatro dígitos al azar. Por ejemplo:

  EGCOMLIB_1604.dll
  EGDHTML_1824.dll

También pueden crearse algunas de las siguientes entradas en
el registro:

  HKCR\EGCOMLIB2.EGComLibrary2
  HKCR\EGCOMLIB2.EGComLibrary2.1
  HKCR\egdhtml.egdialhtml
  HKCR\egdhtml.egdialhtml.1
  HKCR\egdialobject.egdial
  HKCR\eghtmldialer.htmldialer
  HKCR\eghtmldialer.htmldialer.1
  HKCU\Software\egdhtml
  HKCU\Software\egroup
  HKLM\SOFTWARE\CLASSES\CLSID\{2ABE804B-4D3A-41BF-A172-304627874B45}
  HKLM\SOFTWARE\CLASSES\CLSID\{94742E3F-D9A1-4780-9A87-2FFA43655DA2}
  HKLM\SOFTWARE\CLASSES\CLSID\{A02780C3-7F77-4E28-855B-28890F3CF37A}
  HKLM\SOFTWARE\CLASSES\CLSID\{B843DA96-2B2D-447E-90AB-B92929AA11AF}
  HKLM\SOFTWARE\CLASSES\EGDHTML.EGDialHTML
  HKLM\SOFTWARE\CLASSES\EGDHTML.EGDialHTML.1
  HKLM\SOFTWARE\CLASSES\EGDialObject.EGDial
  HKLM\SOFTWARE\CLASSES\EGDialObject.EGDial.1
  HKLM\SOFTWARE\CLASSES\EGHTMLDialer.HTMLDialer
  HKLM\SOFTWARE\CLASSES\EGHTMLDialer.HTMLDialer.1
  HKLM\SOFTWARE\CLASSES\Interface\{2F668A6D-2EC7-4E3A-A485-819E210738D6}
  HKLM\SOFTWARE\CLASSES\Interface\{62BFAEC2-82A5-4117-A98B-FEA89413D924}
  HKLM\SOFTWARE\CLASSES\Interface\{81C2F7F3-F930-455E-9AA5-0876D387C787}
  HKLM\SOFTWARE\CLASSES\TypeLib\{7699AEF9-F83A-44FA-B374-AA02CEDF247D}
  HKLM\SOFTWARE\CLASSES\TypeLib\{83F0D6AA-CD15-46B5-AA4E-BDB506B4AE53}
  HKU\.DEFAULT\Software\EGDHTML

El troyano puede acceder a determinados sitios y descargar
avisos que serán mostrados al navegar.

También intentará conectarse vía módem, a determinados
números telefónicos que poseen tarifas especiales de alto
costo.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Procedimiento sugerido de limpieza

NOTA: Eliminar este parásito, puede ocasionar que algunos de
los programas que lo instalan, dejen de funcionar o no
funcionen correctamente.

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

8. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

9. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre" busque una entrada como la
siguiente:

  Instant Access = "rundll32.exe [nombre],InstantAccess"

Donde [nombre] puede ser uno de los siguientes (u otros).

  EGCOMLIB_????.dll
  EGDHTML_????.dll
  p2esocks_????.dll

Y "????" representa 4 caracteres numéricos.

10. Tome nota del nombre de ese archivo.

11. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT

12. Busque y borre las siguientes carpetas:

  EGCOMLIB2.EGComLibrary2
  EGCOMLIB2.EGComLibrary2.1
  egdhtml.egdialhtml
  egdhtml.egdialhtml.1
  egdialobject.egdial
  eghtmldialer.htmldialer
  eghtmldialer.htmldialer.1

13. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software

14. Haga clic en la carpeta "Software" y busque y borre las
siguientes carpetas:

  egdhtml
  egroup

15. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \CLASSES
  \CLSID

16. Haga clic en la carpeta "CLSID" y busque y borre las
siguientes carpetas:

  {2ABE804B-4D3A-41BF-A172-304627874B45}
  {94742E3F-D9A1-4780-9A87-2FFA43655DA2}
  {A02780C3-7F77-4E28-855B-28890F3CF37A}
  {B843DA96-2B2D-447E-90AB-B92929AA11AF}

17. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \CLASSES

18. Haga clic en la carpeta "CLASSES" y busque y borre las
siguientes carpetas:

  EGDHTML.EGDialHTML
  EGDHTML.EGDialHTML.1
  EGDialObject.EGDial
  EGDialObject.EGDial.1
  EGHTMLDialer.HTMLDialer
  EGHTMLDialer.HTMLDialer.1

19. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \CLASSES
  \Interface

20. Haga clic en la carpeta "Interface" y busque y borre las
siguientes carpetas:

  {2F668A6D-2EC7-4E3A-A485-819E210738D6}
  {62BFAEC2-82A5-4117-A98B-FEA89413D924}
  {81C2F7F3-F930-455E-9AA5-0876D387C787}

21. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \CLASSES
  \TypeLib

22. Haga clic en la carpeta "TypeLib" y busque y borre las
siguientes carpetas:

  {7699AEF9-F83A-44FA-B374-AA02CEDF247D}
  {83F0D6AA-CD15-46B5-AA4E-BDB506B4AE53}

23. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_USERS
  \.DEFAULT
  \Software
  \EGDHTML

24. Haga clic en la carpeta "EGDHTML" y bórrela.

25. Cierre el editor del registro.

26. Desde Inicio, Ejecutar, escriba lo siguiente (más Enter):

  regsvr32  /u  [nombre]

Donde [nombre] es el obtenido en el punto 10.

27. En la carpeta de Archivos de programa (o Program Files),
borre la carpeta "Instant Access" y su contenido:

  C:\Program Files\Instant Access
  C:\Archivos de programa\Instant Access

28. En la carpeta de Windows, borre las carpetas "dialpass" y
"egroup":

  c:\windows\dialpass
  c:\windows\egroup

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

29. Reinicie la computadora.

30. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".

31. Borre los archivos detectados como infectados.

32. Cierre todas las ventanas y todos los programas abiertos.

33. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

34. Reinicie su computadora.


* Procedimiento para restaurar página de inicio y página de
búsqueda en Internet Explorer

1. Cierre todas las ventanas del Internet Explorer abiertas

2. Seleccione "Mi PC", "Panel de control".

3. Haga clic en el icono "Opciones de Internet".

4. Seleccione la lengüeta "Programas".

5. Haga clic en el botón "Restablecer configuración Web"

6. Asegúrese de tener tildada la opción "Restablecer también
la página inicio" y seleccione el botón SI.

7. Haga clic en "Aceptar".


* Cambiar la página de inicio del Internet Explorer

Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o haga clic en "Página en
blanco"). O navegue hacia una página de su agrado, haga clic
en Herramientas, Opciones de Internet, General, y finalmente
haga clic en "Usar actual".


* Cambiar las páginas de búsqueda del Internet Explorer

1. Inicie el Internet Explorer.

2. Haga clic en el botón "Búsqueda" de la barra de
herramientas.

3. En el panel que se despliega (Nuevo, Siguiente,
Personalizar), seleccione "Personalizar".

4. Asegúrese de marcar "Utilizar el asistente de búsqueda"
(Use Search Assistant).

5. Haga clic en el botón "Reiniciar" (Reset).

6. Haga clic en el botón "Configuración de Autosearch"
(Autosearch Settings).

7. Elija un proveedor de búsquedas en el menú (Search
Provider).

8. Seleccione "Aceptar" hasta salir de todas las opciones.


* Información adicional

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Butileg. Infecta .EXE, se propaga por USB y mails
_____________________________________________________________

http://www.vsantivirus.com/butileg.htm

Nombre: Butileg
Nombre NOD32: Win32/Butileg
Tipo: Caballo de Troya, gusano de Internet y virus
Alias: Butileg, Win32/Butileg, Win32/Butileg.A,
Win32/Butileg.B, Win32/Butileg.C, Win32/Butileg.E
Fecha: 18/may/07
Plataforma: Windows 32-bit
Tamaño: 11,264 bytes (BINARYRES, UPACK)

Caballo de Troya que descarga otros malwares de Internet y
puede infectar archivos .EXE. También puede propagarse como
gusano a unidades removibles USB.

Cuando se ejecuta, crea los siguientes archivos en el
sistema:

  [Carpeta Web Folders]\msosv.exe
  [Carpeta Web Folders]\msosvext.exe

Donde [Carpeta Web Folders] puede ser una de las siguientes:

  C:\Archivos de programa\Archivos comunes
  \Microsoft Shared\Web Folders

  C:\Program files\Common files
  \Microsoft Shared\Web Folders

También copia el archivo NOTEPAD.EXE de Windows (bloc de
notas), en la siguiente ubicación:

  c:\windows\svchost.exe

NOTEPAD.EXE es un archivo legítimo de Windows, que
normalmente se encuentra en la siguiente ubicación y no debe
ser borrado:

  c:\windows\system32\

SVCHOST.EXE (Generic Host Process for Win32 Services), es un
archivo legítimo de Windows XP y 2000, utilizado para la
ejecución de servicios. La versión original se encuentra en
la carpeta "System32" de Windows. En la lista de tareas puede
aparecer varias veces, y ello es normal, ya que cada sesión
corresponde a un servicio o grupos de servicios que necesitan
instalarse de forma autónoma.

NOTA: La ubicación y nombres de las carpetas "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).

Crea el siguiente servicio:

  Nombre de servicio: Hello Ketty
  Nombre para mostrar: TCP/IP Service
  Tipo: Automático

Inyecta partes de su código en los procesos activos de
Internet Explorer y del nuevo SVCHOST.EXE creado (en realidad
el NOTEPAD.EXE copiado). Para ello, se asegura primero de
ejecutarlos, si es que ya no están abiertos.

Crea dos hilos de ejecución que corren simultáneamente en
memoria, uno de ellos para conectarse a Internet y descargar
otros archivos desde determinados sitios de Internet:

Uno de los archivos descargados contiene una lista
actualizada de diferentes direcciones de sitios Web. Estas
direcciones apuntan a otros archivos que contienen archivos a
descargar, datos para reemplazar el contenido del archivo
HOSTS, actualizaciones del propio troyano, y un sitio que
contabiliza las infecciones producidas.

Este mismo hilo de ejecución intenta enviar correo
electrónico, con una copia adjunta del propio troyano.

Un segundo hilo crea y ejecuta un archivo .EXE, capaz de
infectar otros ejecutables (.EXE) en todas las unidades
mapeadas (locales y remotas), de la letra Z a la B. No
infecta archivos menores de 10 KB ni mayores de 10 MB
(aproximadamente).

El código del virus se agrega al principio de los archivos
que infecta, los que mantienen sus iconos originales.

El troyano también intenta copiarse a todas las unidades
removibles USB, junto a un archivo AUTORUN.INF que hace que
su código se ejecute cuando el dispositivo removible es
insertado y está activada la opción de ejecución automática.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1   localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Exploit.ADODB.Stream.E. Se descarga de sitios web
_____________________________________________________________

http://www.vsantivirus.com/exploit-adodb-stream-e.htm

Nombre: Exploit.ADODB.Stream.E
Nombre NOD32: JS/Exploit.ADODB.Stream.E
Tipo: Caballo de Troya
Alias: Exploit.ADODB.Stream.E, Exploit.ADODB.Stream.EX,
HTML/Dldr.Metalur.A, JS/Exploit.ADODB.Stream.E,
JS/Exploit_based.D, JS/MS06-014!exploit, JS/Wonka,
JS/Wonka.E!tr, JS_/Seeker, Mal/FunDF-A,
Script.Dldr.Metalur.A, Trojan-Downloader.JS.Inor.A, Trojan-
Downloader.JS.Small.dn, VBS.Psyme.377, W32/Sohanat.BW.worm
Fecha: 5/ago/06
Actualizado: 16/may/07
Plataforma: Windows 32-bit
Tamaño: 7,925 bytes

Caballo de Troya en JavaScript que puede ser descargado de
sitios web que han sido comprometidos.

Puede descargarse sin el conocimiento del usuario por medio
de un IFRAME, generalmente en banners publicitarios,
valiéndose de una vulnerabilidad que permite su ejecución por
medio del control ActiveX "ADODB.Stream" (no se ejecuta en
equipos con todos los parches de actualización al día).

El código descargado suele estar codificado para eludir su
detección como código malicioso.

Cuando llega al equipo del usuario, puede crear y ejecutar un
archivo en el sistema, y luego intenta conectarse y descargar
otro malware desde Internet.


* Relacionados:

MS06-014 Ejecución de código vía MDAC (911562)
http://www.vsantivirus.com/vulms06-014.htm


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.

2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No 2451 Año 11, lunes 21 de mayo de 2007 

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35