Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 169 al 188 
AsuntoAutor
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 174     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003
Fecha:Miercoles, 6 de Agosto, 2003  01:59:42 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Vulnerabilidad local en Zone Alarm
1 - El SPAM también trae virus
1 - W32/Panol.A. Formatea el disco duro (Virus_block.exe)
1 - W32/Mumu.D. Se propaga a través de recursos compartidos
_____________________________________________________________

1 - Vulnerabilidad local en Zone Alarm
_____________________________________________________________

http://www.vsantivirus.com/vul-za-vsdatant.htm

Vulnerabilidad local en Zone Alarm

Por Angela Ruiz
angela@videosoft.net.uy

Una vulnerabilidad que permite la ejecución de código, ha
sido reportada en el cortafuegos ZoneAlarm. Enviando un
mensaje preparado especialmente a uno de sus componentes,
VSDATANT.SYS (TrueVector Device Driver), un atacante podría
lograr que se sobrescribiera la memoria.

Bajo determinadas circunstancias, esto podría causar la
ejecución de código en forma arbitraria, y obtener los
privilegios del Ring0, el nivel más básico y cercano al
procesador en el funcionamiento de un sistema operativo. Los
programas que se ejecutan en este nivel, pueden llegar a
tener acceso sin restricciones a toda la computadora.

La falla fue reportada en ZoneAlarm 3.1, y no se probó con la
versión 3.7.02 (la más nueva a la fecha).

ZoneAlarm es un poderoso cortafuegos de uso personal
producido por Zone Labs (http://www.zonelabs.com).

Esta falla se basa en las vulnerabilidades de los Device
Drivers reportadas a principios de este mes por Sec-labs, un
grupo hacker de los denominados "blackhat".

Un Device Driver es un controlador de dispositivo, programas
específicos de control para comunicar dispositivos con el
sistema operativo (comúnmente archivos .DLL o .SYS).

Bajo estas vulnerabilidades, prácticamente cualquier
aplicación que se ejecute en Windows y utilice un Device
Driver, puede ser usado para provocar un ataque al sistema,
desde el más elemental (denegación de servicio), hasta la
ejecución de programas.

Para obtener el control del equipo, la falla debe provocarse
en forma local, con lo que disminuye el alcance y
peligrosidad de la misma.


* Más información:

Zone Alarm local vulnerability
http://sec-labs.hack.pl/advisories/seclabs-adv-zone-alarm-04-08-2003.txt

* Relacionados:

Win32 Device Drivers Communication Vulnerabilities
(Proof Of Concept - Exploiting Norton AntiVirus Device Driver)
http://sec-labs.hack.pl/papers/win32ddc.php


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

1 - El SPAM también trae virus
_____________________________________________________________

http://www.vsantivirus.com/spam-virus.htm

El SPAM también trae virus

Este artículo proviene de Webpanto
http://www.webpanto.com

Programadores de virus utilizan "spam" para distribuir sus
creaciones.

Expertos británicos advirtieron sobre la existencia de
mensajes de correo basura que están siendo utilizados como
una nueva forma para repartir, a través del e-mail, estas
amenazas cibernéticas.

Los "ingeniosos" programadores de virus estarían utilizando
mensajes publicitarios no solicitados -spam- como una nueva
forma de distribuir sus peligrosas creaciones, según el
anuncio de expertos británicos reproducido por BBC News.

Representantes de la asociación "Corporate IT Forum"
señalaron al servicio de noticias que el virus no se
encuentra en el mismo spam, sino que en un sitio en Internet
al que se puede acceder a través de un link presente en el
mensaje de correo. El mail engaña a las personas para hacer
clic en este link, usando una treta tal como "presione aquí
para quitarse de esta lista".

Los expertos explicaron que, a través de este método, los
piratas podrían instalar en el PC de sus víctimas además de
un virus, una aplicación que captura en forma secreta
contraseñas e incluso números de tarjetas de crédito.

Frente a esta amenaza, los informáticos británicos
recomendaron no hacer caso a ningún mensaje de este tipo.


La dirección de esta noticia es:
http://www.webpanto.com/articulo.php?sid=2416


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

1 - W32/Panol.A. Formatea el disco duro (Virus_block.exe)
_____________________________________________________________

http://www.vsantivirus.com/panol-a.htm

Nombre: W32/Panol.A
Tipo: Gusano
Alias: Panol, W32/Panol
Reportado por: Panda
Plataforma: Windows 32-bit
Fecha: 5/ago/03

Este gusano, reportado por primera vez por Panda Software, es
capaz de formatear el disco C y finalizar la ejecución de
varios programas antivirus y otras aplicaciones de seguridad,
como cortafuegos, etc.

Se propaga a través del correo electrónico en un mensaje con
las siguientes características:

  Asunto:
  Protects against viruses, worms, Trojan & hackers

  Datos adjuntos: Virus_block.exe

Cuando se ejecuta el adjunto, el gusano finaliza procesos en
memoria, correspondientes a conocidos antivirus y
cortafuegos, como los siguientes:

  _avp.exe
  _avp32.exe
  ackwin32.exe
  anti-trojan.exe
  apvxdwin.exe
  autodown.exe
  avconsol.exe
  ave32.exe
  avgctrl.exe
  avkserv.exe
  avnt.exe
  avp.exe
  avp32.exe
  avpcc.exe
  avpdos32.exe
  avpm.exe
  avpmon.exe
  avpnt.exe
  avptc32.exe
  avpupd.exe
  avsched32.exe
  avwin95.exe
  avwupd32.exe
  blackd.exe
  blackice.exe
  ccapp.exe
  cfiadmin.exe
  cfiaudit.exe
  cfind.exe
  cfinet.exe
  cfinet32.exe
  claw95.exe
  claw95cf.exe
  claw95ct.exe
  cleaner.exe
  cleaner3.exe
  dv95.exe
  dv95_o.exe
  dvp95.exe
  dvp95_0.exe
  ecengine.exe
  efinet32.exe
  esafe.exe
  espwatch.exe
  f-agnt95.exe
  findviru.exe
  f-prot.exe
  fprot.exe
  f-prot95.exe
  fprot95.exe
  fp-win.exe
  frw.exe
  f-stopw.exe
  iamapp.exe
  iamserv.exe
  ibmasn.exe
  ibmavsp.exe
  icload95.exe
  icloadnt.exe
  icmon.exe
  icmoon.exe
  icssuppnt.exe
  icsupp95.exe
  icsuppnt.exe
  iface.exe
  iomon98.exe
  jed.exe
  jedi.exe
  kpf.exe
  kpfw32.exe
  lockdown2000.exe
  lookout.exe
  luall.exe
  moolive.exe
  mpftray.exe
  n32scan.exe
  n32scanw.exe
  navapw32.exe
  navlu32.exe
  navnt.exe
  navsched.exe
  navw.exe
  navw32.exe
  navwnt.exe
  nisum.exe
  nmain.exe
  normist.exe
  nupgrade.exe
  nvc95.exe
  outpost.exe
  padmin.exe
  pavcl.exe
  pavsched.exe
  pavw.exe
  pccwin98.exe
  pcfwallicon.exe
  persfw.exe
  rav7.exe
  rav7win.exe
  rescue.exe
  safeweb.exe
  scan32.exe
  scan95.exe
  scanpm.exe
  scrscan.exe
  serv95.exe
  smc.exe
  sphinx.exe
  sweep95.exe
  tbscan.exe
  tca.exe
  tds2-98.exe
  tds2-nt.exe
  vcontrol.exe
  vet32.exe
  vet95.exe
  vet98.exe
  vettray.exe
  vscan40.exe
  vsecomr.exe
  vshwin32.exe
  vsscan40.exe
  vsstat.exe
  webscan.exe
  webscanx.exe
  wfindv32.exe
  zonealarm.exe
  zapro.exe

El gusano agrega en el archivo AUTOEXEC.BAT de C:\, una línea
con el comando FORMAT, de modo que cuando se reinicia la
computadora, se produce el formateo del disco duro C,
perdiéndose toda la información.

De acuerdo a la fecha, el gusano también puede mostrar
ventanas con diferentes textos, y realizar las siguientes
acciones:

Si se ejecuta un 2 de setiembre, muestra una ventana con el
siguiente texto, además de borrar la entrada agregada en el
archivo AUTOEXEC.BAT para formatear el disco:

  Panolili
  I was born .... Eregli
  [  Aceptar  ]

Si se ejecuta un 11 de octubre, muestra el siguiente texto:

  Panolili
  Cleans and removes infected files
  [  Aceptar  ]

Si el día es 15 de julio, se muestra el siguiente mensaje:

  Panolili
  Are you vulnerable to identity theft?
  [  Aceptar  ]

El gusano también cambia la página de inicio del Internet
Explorer por la del sitio web de la Universidad de Ankara, en
Turquía:

  http://ankara.edu.tr


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Los siguientes pasos solo se dan como referencia, ya que si
el gusano se ejecutó, será imposible una recuperación del
sistema. La única solución efectiva será reinstalar todos los
programas y aplicaciones, incluido Windows.

Sugerimos que se llame a un servicio técnico especializado
para realizar estas tareas si desea intentar la recuperación
de la valiosa información guardada en su computadora.


* Método para revisar Autoexec.bat

Esto sólo es necesario en computadoras bajo Windows 95/98 y
Me.

* Usuarios de Windows Me solamente:

En el caso de los usuarios de Windows Me, debido al proceso
de autoprotección de esta versión de Windows, existe una
copia de respaldo del archivo AUTOEXEC.BAT en la carpeta
C:\Windows\Recent.

Se recomienda borrar esta copia antes de proceder a los
siguientes cambios. Para ello, desde el Explorador de
Windows, abra la carpeta C:\Windows\Recent, y en el panel de
la derecha, seleccione y borre Autoexec.bat. Este archivo se
regenerará como una copia del archivo que a continuación
modificaremos, al grabar los cambios hechos.

* Usuarios de Windows 95, 98 y Me:

1. Pulse el botón Inicio y luego Ejecutar

2. Escriba lo siguiente y pulse OK.

  edit   c:\autoexec.bat

Se abrirá el editor de MS-DOS con el contenido de
c:\autoexec.bat

3. Borre todas las líneas que contengan el comando FORMAT si
ésta existiera:

4. Seleccione Archivo, Guardar, para grabar los cambios, y
luego reinicie su PC.


* Información adicional

* Procedimiento para restaurar página de inicio y página de
búsqueda en Internet Explorer

1. Cierre todas las ventanas del Internet Explorer abiertas

2. Seleccione "Mi PC", "Panel de control".

3. Pinche en el icono "Opciones de Internet".

4. Seleccione la lengüeta "Programas".

5. Pinche en el botón "Restablecer configuración Web"

6. Asegúrese de tener tildada la opción "Restablecer también
la página inicio" y seleccione el botón SI.

7. Pinche en "Aceptar".


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

1 - W32/Mumu.D. Se propaga a través de recursos compartidos
_____________________________________________________________

http://www.vsantivirus.com/mumu-d.htm

Nombre: W32/Mumu.D
Tipo: Gusano de Internet
Alias: W32.Mumu.C.Worm, W32/Mumu.d.worm, WORM_MUMU.B, Muma,
Worm.Win32.Muma, HackTool.Win32.Hucline, Mumu, W32/Muma,
BAT_SPYBOT.A, TROJ_HACLINE.A, W32/Mumu-D,
Backdoor.MeteorShell.58, Troj/BGirlB-A, Troj/Hacline-C
Fecha: 5/ago/03
Tamaño mumu.exe: 290,874 bytes
Tamaño kavfind.exe: 30,208 bytes
Tamaño bboy.exe: 20,408 bytes
Tamaño bboy.dll: 36,864 bytes
Plataforma: Windows NT, 2000 y XP

Esta variante es similar a las anteriores, salvo en algunos
scripts, con la intención de eludir a los antivirus.

El gusano, escrito en Visual C++, se propaga a través de
recursos compartidos en redes bajo Windows NT, 2000 y XP. El
principal componente es un archivo llamado "mumu.exe".

Aunque puede infectarse una computadora en Windows 95, 98 o
Me, el gusano no se propaga en estos sistemas operativos.

El gusano crea varios archivos en los sistemas infectados,
incluyendo herramientas legítimas, usadas para el escaneo o
ejecución de archivos. También crea otros archivos de
características malignas, del tipo troyanos de acceso remoto
(conocidos como Trojan.Mumuboy y Hacktool.Hacline).

Una característica que indica la posible presencia del
gusano, es una notoria disminución del rendimiento en la
performance de la red.

Para la conexión, se utiliza el protocolo SMB (puertos 139 y
445).

El gusano libera varios componentes que interactúan entre sí
para propagarse a otras computadoras, y luego para ejecutarse
en ellas. Utiliza para ello varias herramientas que no son
malignas en si mismas, y todo el proceso se produce en forma
autónoma.

El resto de su funcionamiento y el procedimiento para
eliminarlo manualmente, es idéntico a la variante "C" del
gusano.


* Más información:

W32/Mumu.C. Se propaga a través de recursos compartidos
http://www.vsantivirus.com/mumu-c.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1125 Año 7, Miércoles 6 de agosto de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35