| Asunto: | VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003 | | Fecha: | Miercoles, 6 de Agosto, 2003 01:59:42 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Vulnerabilidad local en Zone Alarm
1 - El SPAM también trae virus
1 - W32/Panol.A. Formatea el disco duro (Virus_block.exe)
1 - W32/Mumu.D. Se propaga a través de recursos compartidos
_____________________________________________________________
1 - Vulnerabilidad local en Zone Alarm
_____________________________________________________________
http://www.vsantivirus.com/vul-za-vsdatant.htm
Vulnerabilidad local en Zone Alarm
Por Angela Ruiz
angela@videosoft.net.uy
Una vulnerabilidad que permite la ejecución de código, ha
sido reportada en el cortafuegos ZoneAlarm. Enviando un
mensaje preparado especialmente a uno de sus componentes,
VSDATANT.SYS (TrueVector Device Driver), un atacante podría
lograr que se sobrescribiera la memoria.
Bajo determinadas circunstancias, esto podría causar la
ejecución de código en forma arbitraria, y obtener los
privilegios del Ring0, el nivel más básico y cercano al
procesador en el funcionamiento de un sistema operativo. Los
programas que se ejecutan en este nivel, pueden llegar a
tener acceso sin restricciones a toda la computadora.
La falla fue reportada en ZoneAlarm 3.1, y no se probó con la
versión 3.7.02 (la más nueva a la fecha).
ZoneAlarm es un poderoso cortafuegos de uso personal
producido por Zone Labs (http://www.zonelabs.com).
Esta falla se basa en las vulnerabilidades de los Device
Drivers reportadas a principios de este mes por Sec-labs, un
grupo hacker de los denominados "blackhat".
Un Device Driver es un controlador de dispositivo, programas
específicos de control para comunicar dispositivos con el
sistema operativo (comúnmente archivos .DLL o .SYS).
Bajo estas vulnerabilidades, prácticamente cualquier
aplicación que se ejecute en Windows y utilice un Device
Driver, puede ser usado para provocar un ataque al sistema,
desde el más elemental (denegación de servicio), hasta la
ejecución de programas.
Para obtener el control del equipo, la falla debe provocarse
en forma local, con lo que disminuye el alcance y
peligrosidad de la misma.
* Más información:
Zone Alarm local vulnerability
http://sec-labs.hack.pl/advisories/seclabs-adv-zone-alarm-04-08-2003.txt
* Relacionados:
Win32 Device Drivers Communication Vulnerabilities
(Proof Of Concept - Exploiting Norton AntiVirus Device Driver)
http://sec-labs.hack.pl/papers/win32ddc.php
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
1 - El SPAM también trae virus
_____________________________________________________________
http://www.vsantivirus.com/spam-virus.htm
El SPAM también trae virus
Este artículo proviene de Webpanto
http://www.webpanto.com
Programadores de virus utilizan "spam" para distribuir sus
creaciones.
Expertos británicos advirtieron sobre la existencia de
mensajes de correo basura que están siendo utilizados como
una nueva forma para repartir, a través del e-mail, estas
amenazas cibernéticas.
Los "ingeniosos" programadores de virus estarían utilizando
mensajes publicitarios no solicitados -spam- como una nueva
forma de distribuir sus peligrosas creaciones, según el
anuncio de expertos británicos reproducido por BBC News.
Representantes de la asociación "Corporate IT Forum"
señalaron al servicio de noticias que el virus no se
encuentra en el mismo spam, sino que en un sitio en Internet
al que se puede acceder a través de un link presente en el
mensaje de correo. El mail engaña a las personas para hacer
clic en este link, usando una treta tal como "presione aquí
para quitarse de esta lista".
Los expertos explicaron que, a través de este método, los
piratas podrían instalar en el PC de sus víctimas además de
un virus, una aplicación que captura en forma secreta
contraseñas e incluso números de tarjetas de crédito.
Frente a esta amenaza, los informáticos británicos
recomendaron no hacer caso a ningún mensaje de este tipo.
La dirección de esta noticia es:
http://www.webpanto.com/articulo.php?sid=2416
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
1 - W32/Panol.A. Formatea el disco duro (Virus_block.exe)
_____________________________________________________________
http://www.vsantivirus.com/panol-a.htm
Nombre: W32/Panol.A
Tipo: Gusano
Alias: Panol, W32/Panol
Reportado por: Panda
Plataforma: Windows 32-bit
Fecha: 5/ago/03
Este gusano, reportado por primera vez por Panda Software, es
capaz de formatear el disco C y finalizar la ejecución de
varios programas antivirus y otras aplicaciones de seguridad,
como cortafuegos, etc.
Se propaga a través del correo electrónico en un mensaje con
las siguientes características:
Asunto:
Protects against viruses, worms, Trojan & hackers
Datos adjuntos: Virus_block.exe
Cuando se ejecuta el adjunto, el gusano finaliza procesos en
memoria, correspondientes a conocidos antivirus y
cortafuegos, como los siguientes:
_avp.exe
_avp32.exe
ackwin32.exe
anti-trojan.exe
apvxdwin.exe
autodown.exe
avconsol.exe
ave32.exe
avgctrl.exe
avkserv.exe
avnt.exe
avp.exe
avp32.exe
avpcc.exe
avpdos32.exe
avpm.exe
avpmon.exe
avpnt.exe
avptc32.exe
avpupd.exe
avsched32.exe
avwin95.exe
avwupd32.exe
blackd.exe
blackice.exe
ccapp.exe
cfiadmin.exe
cfiaudit.exe
cfind.exe
cfinet.exe
cfinet32.exe
claw95.exe
claw95cf.exe
claw95ct.exe
cleaner.exe
cleaner3.exe
dv95.exe
dv95_o.exe
dvp95.exe
dvp95_0.exe
ecengine.exe
efinet32.exe
esafe.exe
espwatch.exe
f-agnt95.exe
findviru.exe
f-prot.exe
fprot.exe
f-prot95.exe
fprot95.exe
fp-win.exe
frw.exe
f-stopw.exe
iamapp.exe
iamserv.exe
ibmasn.exe
ibmavsp.exe
icload95.exe
icloadnt.exe
icmon.exe
icmoon.exe
icssuppnt.exe
icsupp95.exe
icsuppnt.exe
iface.exe
iomon98.exe
jed.exe
jedi.exe
kpf.exe
kpfw32.exe
lockdown2000.exe
lookout.exe
luall.exe
moolive.exe
mpftray.exe
n32scan.exe
n32scanw.exe
navapw32.exe
navlu32.exe
navnt.exe
navsched.exe
navw.exe
navw32.exe
navwnt.exe
nisum.exe
nmain.exe
normist.exe
nupgrade.exe
nvc95.exe
outpost.exe
padmin.exe
pavcl.exe
pavsched.exe
pavw.exe
pccwin98.exe
pcfwallicon.exe
persfw.exe
rav7.exe
rav7win.exe
rescue.exe
safeweb.exe
scan32.exe
scan95.exe
scanpm.exe
scrscan.exe
serv95.exe
smc.exe
sphinx.exe
sweep95.exe
tbscan.exe
tca.exe
tds2-98.exe
tds2-nt.exe
vcontrol.exe
vet32.exe
vet95.exe
vet98.exe
vettray.exe
vscan40.exe
vsecomr.exe
vshwin32.exe
vsscan40.exe
vsstat.exe
webscan.exe
webscanx.exe
wfindv32.exe
zonealarm.exe
zapro.exe
El gusano agrega en el archivo AUTOEXEC.BAT de C:\, una línea
con el comando FORMAT, de modo que cuando se reinicia la
computadora, se produce el formateo del disco duro C,
perdiéndose toda la información.
De acuerdo a la fecha, el gusano también puede mostrar
ventanas con diferentes textos, y realizar las siguientes
acciones:
Si se ejecuta un 2 de setiembre, muestra una ventana con el
siguiente texto, además de borrar la entrada agregada en el
archivo AUTOEXEC.BAT para formatear el disco:
Panolili
I was born .... Eregli
[ Aceptar ]
Si se ejecuta un 11 de octubre, muestra el siguiente texto:
Panolili
Cleans and removes infected files
[ Aceptar ]
Si el día es 15 de julio, se muestra el siguiente mensaje:
Panolili
Are you vulnerable to identity theft?
[ Aceptar ]
El gusano también cambia la página de inicio del Internet
Explorer por la del sitio web de la Universidad de Ankara, en
Turquía:
http://ankara.edu.tr
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
Los siguientes pasos solo se dan como referencia, ya que si
el gusano se ejecutó, será imposible una recuperación del
sistema. La única solución efectiva será reinstalar todos los
programas y aplicaciones, incluido Windows.
Sugerimos que se llame a un servicio técnico especializado
para realizar estas tareas si desea intentar la recuperación
de la valiosa información guardada en su computadora.
* Método para revisar Autoexec.bat
Esto sólo es necesario en computadoras bajo Windows 95/98 y
Me.
* Usuarios de Windows Me solamente:
En el caso de los usuarios de Windows Me, debido al proceso
de autoprotección de esta versión de Windows, existe una
copia de respaldo del archivo AUTOEXEC.BAT en la carpeta
C:\Windows\Recent.
Se recomienda borrar esta copia antes de proceder a los
siguientes cambios. Para ello, desde el Explorador de
Windows, abra la carpeta C:\Windows\Recent, y en el panel de
la derecha, seleccione y borre Autoexec.bat. Este archivo se
regenerará como una copia del archivo que a continuación
modificaremos, al grabar los cambios hechos.
* Usuarios de Windows 95, 98 y Me:
1. Pulse el botón Inicio y luego Ejecutar
2. Escriba lo siguiente y pulse OK.
edit c:\autoexec.bat
Se abrirá el editor de MS-DOS con el contenido de
c:\autoexec.bat
3. Borre todas las líneas que contengan el comando FORMAT si
ésta existiera:
4. Seleccione Archivo, Guardar, para grabar los cambios, y
luego reinicie su PC.
* Información adicional
* Procedimiento para restaurar página de inicio y página de
búsqueda en Internet Explorer
1. Cierre todas las ventanas del Internet Explorer abiertas
2. Seleccione "Mi PC", "Panel de control".
3. Pinche en el icono "Opciones de Internet".
4. Seleccione la lengüeta "Programas".
5. Pinche en el botón "Restablecer configuración Web"
6. Asegúrese de tener tildada la opción "Restablecer también
la página inicio" y seleccione el botón SI.
7. Pinche en "Aceptar".
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
1 - W32/Mumu.D. Se propaga a través de recursos compartidos
_____________________________________________________________
http://www.vsantivirus.com/mumu-d.htm
Nombre: W32/Mumu.D
Tipo: Gusano de Internet
Alias: W32.Mumu.C.Worm, W32/Mumu.d.worm, WORM_MUMU.B, Muma,
Worm.Win32.Muma, HackTool.Win32.Hucline, Mumu, W32/Muma,
BAT_SPYBOT.A, TROJ_HACLINE.A, W32/Mumu-D,
Backdoor.MeteorShell.58, Troj/BGirlB-A, Troj/Hacline-C
Fecha: 5/ago/03
Tamaño mumu.exe: 290,874 bytes
Tamaño kavfind.exe: 30,208 bytes
Tamaño bboy.exe: 20,408 bytes
Tamaño bboy.dll: 36,864 bytes
Plataforma: Windows NT, 2000 y XP
Esta variante es similar a las anteriores, salvo en algunos
scripts, con la intención de eludir a los antivirus.
El gusano, escrito en Visual C++, se propaga a través de
recursos compartidos en redes bajo Windows NT, 2000 y XP. El
principal componente es un archivo llamado "mumu.exe".
Aunque puede infectarse una computadora en Windows 95, 98 o
Me, el gusano no se propaga en estos sistemas operativos.
El gusano crea varios archivos en los sistemas infectados,
incluyendo herramientas legítimas, usadas para el escaneo o
ejecución de archivos. También crea otros archivos de
características malignas, del tipo troyanos de acceso remoto
(conocidos como Trojan.Mumuboy y Hacktool.Hacline).
Una característica que indica la posible presencia del
gusano, es una notoria disminución del rendimiento en la
performance de la red.
Para la conexión, se utiliza el protocolo SMB (puertos 139 y
445).
El gusano libera varios componentes que interactúan entre sí
para propagarse a otras computadoras, y luego para ejecutarse
en ellas. Utiliza para ello varias herramientas que no son
malignas en si mismas, y todo el proceso se produce en forma
autónoma.
El resto de su funcionamiento y el procedimiento para
eliminarlo manualmente, es idéntico a la variante "C" del
gusano.
* Más información:
W32/Mumu.C. Se propaga a través de recursos compartidos
http://www.vsantivirus.com/mumu-c.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003
|