Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 1513 al 1532 
AsuntoAutor
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 246 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 247 VSAntivi
VSantivirus No 248 VSAntivi
VSantivirus No 248 VSAntivi
VSantivirus No 248 VSAntivi
VSantivirus No 248 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 1529     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No 2477 Año 11, sábado 23 de junio de 20 07
Fecha:Sabado, 23 de Junio, 2007  02:27:29 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No 2477 Año 11, sábado 23 de junio de 2007
_____________________________________________________________

1 - MPack, el gran generador de "hypes"
2 - Todo lo que usted debería saber sobre MPack
3 - Dialer.Delsim. Modifica la conexión telefónica
4 - Riler.AA. Troyano que abre una puerta trasera
_____________________________________________________________

1 - MPack, el gran generador de "hypes"
_____________________________________________________________

http://www.vsantivirus.com/rab-mpack-hypes.htm

MPack, el gran generador de "hypes"

NOTA VSAntivirus: Los "Hypes" son aquellas advertencias
exageradas que algunos medios periodísticos suelen divulgar,
causando solo alarmas injustificadas entre los lectores. En
el tema de los virus, es muy común encontrarse con
advertencias de peligrosos virus, que luego no lo son tanto.

Por Randy Abrams (*)

Ha existido mucha exageración alrededor de MPack. Como
resultado, los consumidores están preguntando a los
vendedores de antivirus si ellos lo detectan.

Para el consumidor medio, que se detecte MPack no tiene
ningún valor. MPack fue encontrado supuestamente en más de
10,000 servidores web, sin embargo, ni un solo visitante de
esos lugares fue infectado por MPack. MPack es solo una honda
(NT: gomera, tirador o tirachinas). Usted puede poner lo que
quiera en la honda, y dispararlo.

Si NOD32 detecta MPack en un servidor web, y ese no es su
servidor web, eso no lo beneficia a usted.

MPack no es lo que le llegará a usted. El que visita un
servidor comprometido por MPack, puede ser potencialmente
infectado por una gran cantidad de otra clase de software
malicioso.

Para el usuario final, la más sencilla y mejor defensa contra
MPack, es mantener el sistema operativo y las aplicaciones
actualizadas con los últimos parches. El antivirus es también
una idea realmente buena, pero si mantiene su sistema al día
y con todos los parches, con las configuraciones por defecto
de su navegador, MPack no es realmente un problema para
usted.

Cuando digo un sistema completamente remendado, esto incluye
no solo el sistema operativo, sino todas las aplicaciones.
¿Ejecuta usted Firefox? ¿Opera? ¿iTunes? ¿Internet Explorer?
¿Un programa de mensajería instantánea de cualquier tipo?

Si usted no mantiene su sistema al día, MPack es solo una de
tantas numerosas amenazas, y no merece ningún reconocimiento
especial. Preocuparse por MPack, es como inspeccionar solo
una llanta de su automóvil, y continuar su viaje
despreocupándose de las otras tres.

Si posee un servidor web y está preocupado por MPack,
entonces usted no entiende el problema. El problema no es
MPack, es el agujero de seguridad que permitió que MPack
fuera instalado. Si MPack está allí, su servidor está abierto
de par en par a toda clase de ataques, y MPack es solo uno de
esos ataques potenciales.

En muchos de esos sitios MPack fue quitado, solo para que
volviera a instalarse allí otra vez. Esto es porque solo se
trató el síntoma y no la causa.

Contraseñas débiles, cuentas comprometidas y vulnerabilidades
no emparchadas, todo ello puede permitir cualquier clase de
acceso no autorizado a un servidor. Todas las cuentas de un
servidor, deben tener contraseñas fuertes, las que deben ser
cambiadas regularmente. Esto también se aplica a su PC
personal.

El gran titular no debería haber sido el número de servidores
afectados por MPack. El titular debería haber dicho "se ha
descubierto que más de 10,000 servidores de Internet poseen
graves problemas de seguridad".

MPack es la menor de sus preocupaciones, que puede hacerle
llegar algo de lo que usted necesita ser protegido, y esto
puede ser cualquier programa malévolo.

No he oído ningún informe de un solo usuario que haya
visitado un sitio infectado con MPack y que después él haya
sido infectado con MPack. Ese no es el punto de MPack.


(*) Randy Abrams es Director de Educación Técnica de ESET


* Fuente:

MPack, the great hype generator
http://eset.com/threat-center/blog/?p=66


* Más información:

Todo lo que usted debería saber sobre MPack
http://www.vsantivirus.com/faq-mpack.htm


* Sobre ESET en Uruguay:

Video Soft, empresa creadora del sitio VSAntivirus,
representa de forma exclusiva en Uruguay a ESET NOD32
Antivirus. Más información: http://www.nod32.com.uy/,
http://www.eset.com.uy/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Todo lo que usted debería saber sobre MPack
_____________________________________________________________

http://www.vsantivirus.com/faq-mpack.htm

Todo lo que usted debería saber sobre MPack

Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy

"El pasado día 19 alertábamos de un ataque a gran escala
contra webs europeas, que tenía como último objetivo robar
las claves de acceso a la banca por Internet de los usuarios
que las visitaran. Después del aviso el ataque fue
neutralizado en menos de 24 horas, a día de hoy podemos
ofrecer nuevos datos sobre el incidente. Más de 11.000
páginas webs fueron modificadas para redirigir a sus
visitantes de forma oculta a un tercer servidor web
malicioso. El usuario afectado en ningún momento era
consciente de nada anormal, veía con normalidad la web a la
que se había dirigido, toda la conexión maliciosa se hacía en
un segundo plano." (Una al día, 21/06/2007, Resaca del ataque
masivo a través de webs comprometidas,
http://www.hispasec.com/unaaldia/3162)

* ¿Qué es MPack?

MPack es una de las más recientes "caja de herramientas"
pensada para manejar la infección de personas y servidores.
No requiere conocimientos profundos, ni tampoco demasiado
trabajo manual para utilizarla. Sin embargo, no es tan nueva
como algunos piensan. Desde hace más de un año han sido
reportados casos de ataques provocados por esta herramienta,
la que ha tenido varias actualizaciones desde su creación.

* ¿Cualquier persona puede acceder a MPack?

Eventualmente si, pero debe tener dinero para comprarla.
MPack se vende en foros underground de Rusia a precios que
van de los 500 a los 1000 dólares. El autor (un grupo
conocido como $ash), clama que los ataques tienen de un 45 a
un 50 por ciento de probabilidades de ser exitosos.

* ¿Que hace MPack?

MPack son varios módulos. Su primer objetivo es comprometer
un sitio Web. Pero básicamente, el que compra el programa,
debe instalar el juego de herramientas en un servidor al que
pueda acceder y comprar los nombres de usuario y contraseña
para conseguir el acceso a servidores comprometidos.
Entonces, el atacante modifica los archivos existentes en
esos servidores, agregando etiquetas IFRAME al código HTML,
para que el visitante a esos sitios sea redireccionado al
servidor del atacante.

Luego de logrado esto, otros componentes de MPack explotarán
los potenciales agujeros de seguridad que el usuario tenga en
su computadora, para poder descargar y ejecutar otros
malwares.

Cada uno de los componentes de MPack que le permite explotar
nuevas vulnerabilidades, tiene un costo extra, que puede ir
de los 100 a los 300 dólares, o más en algunos casos.

* ¿Puede un usuario "infectarse" con MPack?

Un usuario común y corriente, no puede infectarse con MPack.
Ni aún visitando un sitio comprometido con MPack se infectará
con MPack. Su sistema será comprometido por cualquier otro
malware que se pueda instalar en su PC, solo si no tiene todo
su software al día (sistema operativo y aplicaciones que
utiliza, esto incluye navegadores, reproductores multimedia,
programas de mensajería instantánea, chat, IRC, correo
electrónico, etc.)

* Si el antivirus no detecta MPack, ¿me protege de MPack?

MPack es una herramienta que jamás llegará al PC del usuario
común (y si lo hiciera, no haría absolutamente nada malo
allí, ya que no es su objetivo). El antivirus nos protegerá
de la mayoría de los malwares que los servidores
comprometidos con MPack intentarán enviarnos cuando visitemos
esos sitios.

Pero no hay nada nuevo en esto. Un antivirus debe protegernos
siempre de la mayoría de los códigos maliciosos que intenten
atacarnos. Aquí es donde se vuelve vital un producto
antivirus con capacidad proactiva, ya que con MPack o sin
MPack, un antivirus debe reaccionar a las nuevas amenazas,
aún antes de que estas sean identificadas con un nombre.

De todos modos, es esencial mantener todos nuestros programas
al día, con todas las últimas actualizaciones instaladas,
porque MPack buscará las últimas vulnerabilidades
descubiertas para comprometer los sistemas de los usuarios
que no actualizan su software.

El consumidor medio puede estar consciente de que debe
actualizar Windows con los parches de Microsoft (aunque a
veces no lo haga), pero tal vez ignore que también debe
actualizar todas las aplicaciones de terceros que utiliza
(Más información: "Nuestra seguridad no solo depende del
antivirus", http://www.vsantivirus.com/21-05-07.htm)

* Si tengo un servidor web ¿me puede infectar MPack?

No es MPack el que puede infectar su servidor. Si MPack puede
instalarse en el mismo, o modificar sus páginas, es porque su
servidor tiene potenciales agujeros de seguridad que usted
ignora. Mantener al día el software que utiliza en su
servidor web, es la mejor manera de protegerse de amenazas
como MPack.

MPack no es la enfermedad, es el síntoma que le indica que su
sistema tiene grandes vulnerabilidades. Hasta que no las
corrija, aún cuando limpie los archivos modificados por
MPack, estos volverán a ser fácilmente modificados.

Esa es la única razón de la gran cantidad de sitios web
comprometidos de los que la prensa ha sacado grandes
titulares en los últimos días. El problema principal no es
MPack, el gran problema es que una inmensa cantidad de
servidores no cuidan su seguridad manteniendo su software
actualizado, y no cambia regularmente sus contraseñas, las
que además deben ser siempre fuertes (es decir de muchos
caracteres, letras y números, mayúsculas y minúsculas, etc.).


* Más información:

MPack, el gran generador de "hypes"
http://www.vsantivirus.com/rab-MPack-hypes.htm

Malware empaquetado y a la venta
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=821

Ataque vía web a gran escala
http://blog.hispasec.com/laboratorio/223

Marta Torné y el ataque basado en webs
http://blog.hispasec.com/laboratorio/224

¿Cómo comprometer más de 10.000 sitios web?
http://blog.hispasec.com/laboratorio/225

Resaca del ataque masivo a través de webs comprometidas
http://www.hispasec.com/unaaldia/3162

MPack uncovered!
http://blogs.pandasoftware.com/blogs/pandalabs/archive/2007/05/11/MPack-
uncovered_2100_.aspx

MPack, Packed Full of Badness
http://www.symantec.com/enterprise/security_response/weblog/2007/05/MPack_packed_full
_of_badness.html

Malicious Website / Malicious Code: Large scale European Web Attack
http://www.websense.com/securitylabs/alerts/alert.php?AlertID=782

MPack Analysis
http://isc.sans.org/diary.html?n&storyid=3015


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Dialer.Delsim. Modifica la conexión telefónica
_____________________________________________________________

http://www.vsantivirus.com/dialer-delsim.htm

Nombre: Dialer.Delsim
Nombre NOD32: Win32/Dialer.Delsim
Tipo: Caballo de Troya
Alias: Dialer.Delsim, Backdoor.Win32.Rbot, DIAL/133632.A,
Dial/Agent, Dialer.Agent.b, Dialer.DNG, Dialer.Radius,
Dialer.Win32.Agent.b, Dialer-966, Dialer-Generic,
MemScan:Dialer.Agent.HY, not-a-virus:Dialer.Win32.Agent.b,
Trj/Lineage.BPO, Troj/Dialer-ED, Trojan.Crypt.gen,
W32/Dialer.BGSZ, Win32/Dialer.AS, Win32/Dialer.Delsim, Win-
Trojan/Xema.variant
Fecha: 24/may/07
Actualizado: 21/jun/07
Plataforma: Windows 32-bit

La familia de los "Dialer", está formada por caballos de
Troya que modifican la configuración de acceso telefónico del
usuario, para discar silenciosamente a un número determinado
indicado en su código, sin que la víctima se percate de la
conexión.

Se trata generalmente de líneas telefónicas de alto costo,
típicamente relacionadas con sitios de Internet para adultos,
conteniendo material pornográfico.

Algunas variantes de este troyano, utilizan el mismo nombre
del ejecutable de Windows Defender de Microsoft
(msmpeng.exe).

Cuando se ejecuta intenta acceder a Internet. Si ello ocurre,
crea la carpeta DELSIM y el siguiente archivo:

  [archivos comunes]\delsim\del.exe

La carpeta [archivos comunes] puede estar en cualquiera de
estas ubicaciones, según la versión del sistema operativo
instalado:

  C:\Archivos de programa\Archivos comunes
  C:\Program Files\Common Files

También crea el siguiente archivo para ejecutarse en cada
inicio de sesión:

  [carpeta de inicio]\del.lnk

Donde [carpeta de inicio] podrá ser una de las siguientes:

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

Los siguientes archivos también pueden estar presentes en un
equipo infectado:

  c:\???????????.exe
  c:\windows\msppeng.exe
  del.exe
  del.lnk
  go[1].exe
  msmpeng.exe

Donde "???????????" son caracteres al azar. Ejemplo:

  7a3t5c8q2i9.exe

La siguiente clave puede ser creada en el registro:

  HKCU\Software\Delsim\Connection\del


* Reparación manual

IMPORTANTE: Compruebe la configuración de todas sus Accesos
telefónicos a redes en Mi PC (Windows 95, 98), o en Panel de
control (Windows Me). En Windows XP, bajo el ítem Conexiones
de red del Panel de control. Si fuera necesario, elimine el
número telefónico no deseado, o elimine el Acceso telefónico
y vuelva a crearlo.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Delsim

3. Haga clic en la carpeta "Delsim" y bórrela.

4. Cierre el editor del registro.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Riler.AA. Troyano que abre una puerta trasera
_____________________________________________________________

http://www.vsantivirus.com/riler-aa.htm

Nombre: Riler.AA
Nombre NOD32: Win32/Riler.AA
Tipo: Caballo de Troya de acceso remoto
Alias: Riler.AA, BackDoor.Nuge, Trojan.Riler, W32/Bcbdll!tr,
Win32/Riler.AA
Fecha: 20/jun/07
Plataforma: Windows 32-bit
Tamaño: 83,810 bytes

Caballo de Troya que abre una puerta trasera (backdoor), en
los equipos infectados.

Este componente intenta conectarse a un determinado sitio
para recibir comandos de un usuario remoto (el sitio podría
variar).

Cuando se ejecuta, crea los siguientes archivos:

  c:\windows\system32\netsrv16.dll
  c:\windows\system32\sporder.dll
  c:\windows\system32\winmedl.dll
  c:\windows\system32\winssi.exe

Donde NETSRV16.DLL contiene código malicioso y es parte del
troyano.

SPORDER.DLL es un archivo del sistema que no contiene código
malicioso, pero es usado por el troyano para su propio
funcionamiento.

WINMEDL.DLL es un archivo de texto encriptado, que contiene
la dirección a la que debe conectarse.

WINSSI.EXE es el ejecutable propiamente dicho del troyano.

NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

El troyano también crea las siguientes entradas en el
registro para autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  SynUSB Manager = "rundll32.exe netsrv16.dll,RunDll32"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
  DisplayLog = "1"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Window
  AppInit_Dlls = "netsrv16.dll"

El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.
Generalmente es liberado desde un archivo HTML o CHM
malicioso.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones
realizadas por el atacante remoto, pueden aplicarse cambios
en el sistema no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice su antivirus. En el caso de ESET NOD32,
seleccione el Control Center, Módulos de actualización, NOD32
Update y haga clic en el botón "Actualizar ahora". Compruebe
que la versión de firmas de virus sea la misma que aparece en
http://www.nod32.com.uy o en
http://www.vsantivirus.com/nod32.htm

2. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

3. Borre los archivos temporales como se indica en el
siguiente enlace:

  Cómo borrar archivos temporales
  http://www.vsantivirus.com/faq-borrar-temporales.htm

4. Seleccione la opción "Analizar y Desinfectar
automáticamente" en su antivirus. En el caso de ESET NOD32,
seleccione Control Center, NOD32 Scanner, haga clic en el
botón "NOD32 Scanner", seleccione la casilla "Local", y haga
clic en el botón "Analizar y desinfectar".

5. En el caso de NOD32, haga clic en el botón "Desinfectar"
cuando aparezca, o en el botón "Eliminar" cuando el botón
"Desinfectar" no esté activo. En cualquier otro caso, el
antivirus le dará el mensaje "sin acciones" y la limpieza se
efectuará al reiniciar.

6. Tome nota del nombre de los archivos desinfectados o
eliminados.

7. Reinicie la computadora.

8. Vuelva a ejecutar la opción "Analizar y Desinfectar
automáticamente".


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 6 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Windows

3. Haga clic en la carpeta "Windows" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las
siguientes entradas:

  DisplayLog = "1"

  AppInit_Dlls = "netsrv16.dll"

4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 6 del ítem
"Antivirus".

6. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama (la carpeta WS2IFSL puede
no existir):

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \WS2IFSL

7. Haga clic en la carpeta "WS2IFSL" y bórrela.

8. Cierre el editor del registro.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.

2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No 2477 Año 11, sábado 23 de junio de 2007 

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35