Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 169 al 188 
AsuntoAutor
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 195     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1146 Año 7, Miércoles 27 de agosto de 2003
Fecha:Miercoles, 27 de Agosto, 2003  03:38:11 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1146 Año 7, Miércoles 27 de agosto de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Existe un nuevo Sobig.F que usa a Time Warner Telecom
2 - W32/Raleka.A. Utiliza la vulnerabilidad RPC/DCOM
3 - Troj/Rightu.A. Descarga otro troyano y roba información
4 - W32/Lade.A. Se envía por IRC, borra antivirus y formatea
5 - W32/Blackbat. Infecta archivos con formato PE
_____________________________________________________________

1 - Existe un nuevo Sobig.F que usa a Time Warner Telecom
_____________________________________________________________

http://www.vsantivirus.com/sobigf-timewarner.htm

Existe un nuevo Sobig.F que usa a Time Warner Telecom

Por Angela Ruiz
angela@videosoft.net.uy

Puede estar circulando una nueva variante del Sobig.F, que
utilizaría para una de sus fases de ataques, servidores de
Time Warner Telecom, informaron investigadores rumanos
pertenecientes a la compañía de software antivirus,
BitDefender, con sede en Bucarest.

BitDefender reclama haber descubierto una variante del
Sobig.F, que se conectaría a servidores pertenecientes a Time
Warner Telecom (el 43,9% de esta compañía pertenece a AOL
Time Warner).

Cómo ya se ha dicho, el Sobig.F original, poseía una lista
codificada de 20 servidores, a los que debería conectarse
cada viernes y domingo en determinado horario, hasta la fecha
de caducidad del gusano (que según su autor, sería el 10 de
setiembre de 2003).

La intención era obtener de ellos, los códigos para descargar
y ejecutar alguna clase de archivo, que podría ser una
actualización para modificar su conducta, u otro ejecutable,
casi seguramente malicioso.

Pero el ataque falló, porque los 20 servidores fueron
localizados y cerrados, luego de que varios investigadores
lograron desencriptar las correspondientes direcciones
almacenadas en el código del gusano.

Ahora, parece existir una variante que agrega otros
servidores codificados en su cuerpo, para ser utilizados en
el próximo ataque. Estos corresponden, según BitDefender, a
siete direcciones pertenecientes a la importante operadora
norteamericana.

Estas son las direcciones reveladas:

  mx1.mail.twtelecom.net
  mx2.mail.twtelecom.net
  ns1.orng.twtelecom.net
  ns1.snan.twtelecom.net
  ns1.iplt.twtelecom.net
  ns1.milw.twtelecom.net
  ns1.nycl.twtelecom.net

Dos de estas direcciones pertenecen a servidores SMTP de
transferencia de correo, que el gusano podría utilizar para
enviar más copias de mensajes infectados.

Los otros cinco servidores, serían contactados a través del
puerto 8998, para conseguir una dirección de donde descargar
y ejecutar otro archivo. Sería la misma tarea asignada a los
20 servidores anteriores, ya cerrados. Aún así, estas 20
direcciones siguen presentes en la nueva variante del
Sobig.F.

Las primeras pruebas realizadas, revelan que ninguno de los
nuevos servidores responden por el puerto 8998, aunque ello
podría cambiarse fácilmente.

La compañía Time Warner Telecom ya fue contactada, pero no
emitió ningún comentario hasta el momento de la publicación
de esta noticia.

Por otra parte, cabría preguntarse si no existen otras
versiones que apelen a servidores diferentes la próxima vez,
engañando así a los responsables de detenerlo.


* Más información:

Sobig.F to access AOL Time Warner server for information
http://www.bitdefender.com/bd/site/presscenter.php?menu_id=23&n_id=37


* Relacionados:

La mayor epidemia de gusanos informáticos de la historia
http://www.vsantivirus.com/ev26-08-03.htm

Reflexiones sobre el Sobig.F, lo que nadie dijo
http://www.vsantivirus.com/sobigf-reflexiones.htm

W32/Sobig.F. Gusano de gran propagación
http://www.vsantivirus.com/sobig-f.htm

Medidas contra la "segunda ola" del Sobig.F
http://www.vsantivirus.com/sobig-segunda-ola.htm

Kaspersky Antivirus 3.0 no detecta al Sobig.F
http://www.vsantivirus.com/kav3-obsoleto.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Raleka.A. Utiliza la vulnerabilidad RPC/DCOM
_____________________________________________________________

http://www.vsantivirus.com/raleka-a.htm

Nombre: W32/Raleka.A
Tipo: Gusano de Internet
Alias: W32/Raleka.worm, Win32/Raleka.A
Fecha: 26/ago/03
Plataforma: Windows 32-bit
Tamaño: 14,880 bytes

Este gusano se vale de la vulnerabilidad RPC/DCOM que también
hizo posible la propagación de gusanos como el Lovsan
(Blaster).

Cuando el gusano se ejecuta, intenta descargar dos archivos
de la siguiente dirección IP:

  212.59.199.45

Los archivos son:

  ntrootkit.exe  (128,000 bytes)
  ntrootkit.reg  (245 bytes)

Son copiados en la siguiente ubicación:

  c:\windows\system32\ntrootkit.exe
  c:\windows\system32\ntrootkit.reg

Algunos antivirus identifican estos archivos como NTRootkit o
una variante. Más información:

  NTRootkit. Peligrosa herramienta de "ocultamiento"
  http://www.vsantivirus.com/ntrootkit.htm

El gusano utiliza su propio cliente IRC incorporado como
parte de su código, para conectarse al siguiente servidor de
chat:

  irc.ircsoulz.net:6667

Luego se conecta a un canal determinado.

Si la infección fue exitosa, el gusano emite la orden para
descargar los archivos NTROOTKIT.EXE y NTROOTKIT.REG, desde
la computadora "atacante", en lugar de la dirección IP
mencionada antes.

Finalmente, guarda la dirección IP de la víctima en el
archivo RPCSS.INI de la máquina atacante:

  c:\windows\system32\rpcss.ini

La carpeta "System32" se localiza en C:\Windows (Windows XP)
o en C:\WinNT (Windows NT y 2000), por defecto.

El gusano escanea por el puerto TCP/135, en busca de máquinas
vulnerables al desbordamiento de búfer en el protocolo RPC
(vulnerabilidad RPC/DCOM explicado en el boletín MS03-026 de
Microsoft). Las direcciones IP para la búsqueda, son
generadas automáticamente.

Aún cuando un antivirus detecte y elimine este gusano,
mientras no se haya instalado el parche mencionado en dicho
boletín, la computadora seguirá vulnerable al ataque de
desbordamiento de búfer desde otras máquinas infectadas.
Cuando estos paquetes son recibidos por cualquier sistema sin
el parche, provocarán la caída del servicio RPC, sin
necesidad de que el gusano esté presente o no en la máquina.

Aplicando el parche, se previene la falla en este servicio.
El sistema debe ser reiniciado luego de su instalación.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\ntrootkit.exe
  c:\windows\system32\ntrootkit.reg
  c:\windows\system32\rpcss.ini

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la
interface RPC (Remote Procedure Call) que permite la
ejecución arbitraria de código. El Remote Procedure Call
(RPC) permite el intercambio de información entre equipos, y
está presente por defecto en el protocolo TCP bajo el puerto
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de
mensajes sobre TCP/IP, permite a un atacante ejecutar
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026)
desde el siguiente enlace:

Vulnerabilidad RPC/DCOM: MS03-026
http://www.vsantivirus.com/vulms03-026-027-028.htm


* IMPORTANTE

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

También instale los parches mencionados más adelante.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el gusano.


* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(que posee algunas limitaciones). Si instala ZA, no active
ICF (Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Troj/Rightu.A. Descarga otro troyano y roba información
_____________________________________________________________

http://www.vsantivirus.com/rightu-a.htm

Nombre: Troj/Rightu.A
Tipo: Caballo de Troya
Alias: Win32.Rightu.A, Downloader-DN.b, Troj/Rightu,
W32/Downloader.NSP, Win32/Rightu.A
Fecha: 18/ago/03
Plataforma: Windows 32-bit

Este troyano fue distribuido en forma de spam, por medio de
un mensaje como el siguiente:

  Asunto: Re[2]: photos
  Datos adjuntos: photo1.JPG.src

  Texto:

  Hello Dear!
  Finally i've found possibility to right u,
  my lovely girl :)
  All our photos which i've made at the beach
  (even when u're without ur bh :)),
  photos are great! This evening i'll come and
  we'll make the best sex :)
  Right now enjoy the photos.

  Kiss, James.

El adjunto, utiliza la doble extensión para simular ser un
archivo de imagen (.JPG), y el troyano se ejecuta cuando se
hace doble clic sobre él, mostrando una ventana con el
siguiente mensaje falso:

  Windows
  Invalid image handle
  Continue?
  [ Yes ] [ No ]

El troyano, intentará entonces descargar y luego ejecutar a
otro caballo de Troya, desde un sitio Web determinado.

Este segundo caballo de Troya, también es identificado como
Troj/Rightu.A, y se trata de un ejecutable de 7,712 bytes,
comprimido con la utilidad UPX.

Cuando este segundo troyano se ejecuta, se copia a si mismo
en el directorio de Windows:

  c:\windows\sproc32.exe

También modifica el registro para autoejecutarse en cada
reinicio del sistema:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Sproc32 = c:\windows\sproc32.exe

NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).

La función de este segundo troyano, es interceptar y robar
todos los datos que el usuario infectado introduzca en
determinadas ventanas de diálogo. Esta información es luego
enviada por correo electrónico, a una cuenta de origen ruso.

El troyano utiliza para enviar el mensaje, su propio motor
SMTP.

No posee rutinas de propagación, y solo se distribuye en
forma premeditada, a través de spam como el mencionado.
También puede ser descargado de sitios que no son confiables,
o a través de redes P2P.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Sproc32

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(posee algunas limitaciones). Si instala ZA, no active ICF
(Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Lade.A. Se envía por IRC, borra antivirus y formatea
_____________________________________________________________

http://www.vsantivirus.com/lade-a.htm

Nombre: W32/Lade.A
Tipo: Gusano de IRC
Alias: W32.Lade, Backdoor.IRC.Lade
Fecha: 25/ago/03
Plataforma: Windows 32-bit
Tamaño: 10,064 bytes

Se propaga a través de los canales de IRC (Internet Relay
Chat) y cuando se ejecuta, intenta eliminar el software
antivirus instalado, dejando a la computadora vulnerable al
ataque de otros virus. En ocasiones, también intentará
formatear las unidades de disco duro C, D, E, F y G.

Cuando se ejecuta, se copia en la siguiente ubicación:

  c:\windows\system\rundli32.exe

NOTA: En todos los casos, "C:\Windows" y "C:\Windows\System"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP y Windows Server 2003).

Luego, examina el sistema buscando el cliente de IRC, mIRC.
Si lo encuentra instalado en la máquina infectada, copia su
propio archivo de configuración, SCRIPT.INI suplantando el
original si existiera. Este archivo contiene las
instrucciones para reenviar a otros usuarios el gusano, cada
vez que la víctima se conecta a los canales de chat.

Crea también el siguiente .BAT:

  c:\windows\winstart.bat

Este archivo de proceso por lotes (BATCH), contiene las
instrucciones para borrar el software antivirus instalado, el
cuál se ejecutará la próxima vez que se reinicie la
computadora.

También crea las siguientes entradas en el registro, las dos
primeras para autoejecutarse en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  rundli32 = c:\windows\system\rundli32.exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
  rundli32 = c:\windows\system\rundli32.exe

  HKLM\
  w32.BeanLadean.B.worm

  HKLM\Software\
  w32.BeanLadean.B.worm

  HKLM\Software\Microsoft\
  w32.BeanLadean.B.worm

  HKLM\Software\Microsoft\Windows\
  w32.BeanLadean.B.worm

  HKLM\Software\Microsoft\Windows\CurrentVersion
  w32.BeanLadean.B.worm

El gusano puede modificar el archivo C:\AUTOEXEC.BAT para
intentar formatear las unidades de disco duro C, D, E, F y G,
cuando el sistema se reinicie. Esta acción ocurre solo en
ciertas condiciones.


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre el siguiente
archivo:

  c:\windows\system\rundli32.exe

Note que el nombre tiene una letra "i" en lugar de la segunda
"L". No lo confunda con los siguientes archivos, normales en
una instalación de Windows, y que NO DEBE BORRAR:

  \WINDOWS\RUNDLL.EXE
  \WINDOWS\RUNDLL32.EXE

Borre también, si existe, el archivo SCRIPT.INI en el
directorio del mIRC.

También borre, el siguiente archivo:

  c:\windows\winstart.bat

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  rundli32

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \RunOnce

5. Pinche en la carpeta "RunOnce" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  rundli32

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE\

7. Pinche en la carpeta "HKEY_LOCAL_MACHINE" y borre la
siguiente entrada:

  w32.BeanLadean.B.worm

8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software

9. Pinche en la carpeta "HKEY_LOCAL_MACHINE" y borre la
siguiente entrada:

  w32.BeanLadean.B.worm

10. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft

11. Pinche en la carpeta "Microsoft" y borre la siguiente
entrada:

  w32.BeanLadean.B.worm

12. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows

13. Pinche en la carpeta "Windows" y borre la siguiente
entrada:

  w32.BeanLadean.B.worm

14. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows
  \CurrentVersion

15. Pinche en la carpeta "CurrentVersion" y borre la
siguiente entrada:

  w32.BeanLadean.B.worm

16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Método para revisar Autoexec.bat

Esto sólo es necesario en computadoras bajo Windows 95/98 y
Me.

* Usuarios de Windows Me solamente:

En el caso de los usuarios de Windows Me, debido al proceso
de autoprotección de esta versión de Windows, existe una
copia de respaldo del archivo AUTOEXEC.BAT en la carpeta
C:\Windows\Recent.

Se recomienda borrar esta copia antes de proceder a los
siguientes cambios. Para ello, desde el Explorador de
Windows, abra la carpeta C:\Windows\Recent, y en el panel de
la derecha, seleccione y borre Autoexec.bat. Este archivo se
regenerará como una copia del archivo que a continuación
modificaremos, al grabar los cambios hechos.

* Usuarios de Windows 95, 98 y Me:

1. Pulse el botón Inicio y luego Ejecutar

2. Escriba lo siguiente y pulse OK.

  edit   c:\autoexec.bat

Se abrirá el editor de MS-DOS con el contenido de
c:\autoexec.bat

3. Borre todas las líneas que contengan el comando FORMAT si
ésta existiera:

4. Seleccione Archivo, Guardar, para grabar los cambios, y
luego reinicie su PC.


* Información adicional

* El IRC y los virus

Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.

Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.

En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.

Vea también:

Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - W32/Blackbat. Infecta archivos con formato PE
_____________________________________________________________

http://www.vsantivirus.com/blackbat.htm

Nombre: W32/Blackbat
Tipo: Infector de ejecutables
Alias: Blackbat virus
Plataforma: Windows 32-bit
Fecha: varias
Tamaños: varios
Variantes: W32/Blackbat.2615, W32/Blackbat.2840
Reportado por: McAfee

Se trata de una familia de virus que infecta archivos en
formato PE (Portable Executable de Win32). Este formato de
archivos ejecutables de Windows, recibe el nombre de
"portátil" porque puede ser compartido por todos los sistemas
operativos de 32 bit. El mismo archivo puede ejecutarse en
cualquier versión de Windows 95, 98, Me, NT, 2000 y XP. Todos
los archivos de formato PE son ejecutables (las extensiones
más conocidas son .EXE, .DLL, .OCX, .SCR y .CPL), pero no
todos los ejecutables son portátiles.

Existen varias versiones de este virus, con algunas
diferencias menores en su código y en su codificación, siendo
las primeras identificadas desde marzo de 2001 por la mayoría
de los antivirus.

Las últimas versiones detectadas (julio y agosto de 2003),
presentan las siguientes variaciones:

º W32/BlackBat.2615

Su código (de 2,615 bytes), está encriptado y contiene el
siguiente texto:

  Happy BirthDay :-)
  This file is Infected by the BlackBat Virus

º W32/BlackBat.2840

Mide 2,840 bytes, no está encriptado y no contiene ningún
texto.

Estos virus no se propagan por si solos, pero pueden ingresar
en nuestras computadoras a través de archivos previamente
infectados, siendo las redes de intercambio de archivos P2P
tipo KaZaa una de las principales fuentes de propagación.

Cuando se ejecuta un archivo infectado, el virus queda
residente en memoria, infectando a otros archivos en formato
PE. Por lo general, evita infectar los ejecutables de
conocidos antivirus.

Programados en assembler, poseen características polimórficas
y generalmente están encriptados.

Un virus polimórfico cambia su código en forma aleatoria,
agregando en algunos casos información basura al mismo, con
la idea de confundir a los antivirus, al obtener un aspecto
diferente en cada archivo infectado.

Los virus de la familia BlackBat, poseen avanzadas
características "anti-debugging" que los protegen de
cualquier intento de examinar su código mientras se ejecutan.

No infectan computadoras que tengan un archivo llamado
WIN.SYS en el directorio raíz, ni tampoco se instalan en
memoria en ese caso.

Los archivos infectados mantienen su fecha y hora originales.


* Reparación manual

* Antivirus

1. Reinicie su computadora para sacar el virus de la memoria.

2. Actualice sus antivirus con las últimas definiciones

3. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros

4. Borre los archivos detectados como infectados


* Información adicional

* Habilitando la protección antivirus en KaZaa

Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger
a sus usuarios de la proliferación de gusanos que utilizan
este tipo de programas.

Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm


* Sobre las redes de intercambio de archivos

Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.

En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).

De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.

Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1146 Año 7, Miércoles 27 de agosto de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35