Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 201 al 220 
AsuntoAutor
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 210     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1161 Año 7, Jueves 11 de setiembre de 2003
Fecha:Jueves, 11 de Septiembre, 2003  05:16:55 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1161 Año 7, Jueves 11 de setiembre de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Nuevas fallas podrían hacer surgir un nuevo Blaster
2 - MS03-039 Ejecución de código en servicio RPCSS (824146)
3 - W32/Syney.A. Borra archivos de Windows
_____________________________________________________________

1 - Nuevas fallas podrían hacer surgir un nuevo Blaster
_____________________________________________________________

http://www.vsantivirus.com/11-09-03.htm

Nuevas fallas podrían hacer surgir un nuevo Blaster

Por Jose Luis Lopez
videosoft@videosoft.net.uy

Hace un mes, mencionábamos la existencia de una segunda
vulnerabilidad en los protocolos RPC que hicieron posible la
aparición de gusanos como el Blaster o Lovsan, y de un
"misterioso" boletín de Microsoft que nunca fue publicado.
(Ver "Lo que debería saber sobre la vulnerabilidad RPC/DCOM",
http://www.vsantivirus.com/vul-rpc-dcom.htm).

Ahora, Microsoft ha liberado un nuevo parche, por medio de su
boletín MS03-039, el cuál sustituye al MS03-026, y que
justamente incluye la solución para aquella mencionada
"segunda vulnerabilidad". Esta consta a su vez de tres nuevas
fallas.

Las mismas, son consideradas "críticas", ya que pueden ser
utilizadas por un atacante remoto para tomar el control de
los sistemas vulnerables, en este caso Windows NT, 2000, XP y
Server 2003.

También habilitan la aparición de nuevos virus o gusanos que
puedan aprovecharse de la misma, como el Blaster lo hizo en
su momento de la anterior. Tampoco se niega la posibilidad de
que en pocos días haga su aparición una versión modificada de
éste, algo así como un Blaster 2.

Cómo dijimos, este agujero de seguridad, es muy similar a la
vulnerabilidad descripta en el boletín MS03-026. El código
que explotaba aquella falla apareció en Internet a los pocos
días de haberse publicado el parche, y junto con el exploit,
hizo su aparición el gusano Blaster (llamado también Lovsan).

Blaster infectó inmediatamente (y aún lo sigue haciendo), a
cientos de miles de computadoras en el mundo entero, a pesar
de que ya existía el parche, que evidentemente no había sido
instalado en las máquinas infectadas.

Las tres nuevas vulnerabilidades afectan también la interface
DCOM (Distributed Component Object Model), del componente
RPCSS, el servicio de los protocolos RPC.

RPC (Remote Procedure Call o Llamada de Procedimiento
Remoto), es un protocolo utilizado por Windows para permitir
que un programa que se ejecuta en un equipo, pueda acceder a
los servicios de otro equipo conectado en red.

DCOM (Distributed Component Object Model o Modelo de Objeto
Componente Distribuido) es un protocolo que nos muestra un
conjunto de interfaces que permiten a los clientes y
servidores comunicarse entre sí. Los objetos de programa de
un cliente pueden solicitar los servicios de objetos de
programas servidores, en otras computadoras dentro de una
red. Solo es necesario que todos se estén ejecutando en
Windows 9x (95, 98 y Me) o NT (NT, 2000 y XP).

Usando una interface DCOM, un programa puede iniciar una
Llamada de Procedimiento Remoto (Remote Procedure Call o RPC)
a un objeto de otro programa especializado, que proporciona
el procesamiento necesario y devuelve el resultado.

DCOM emplea a su vez protocolos TCP/IP y HTTP, y está
incluido en las versiones posteriores a Windows 98 y NT. DCOM
escucha en el puerto 135 de TCP/UDP y en los puertos 139, 445
y 593 de TCP.

Microsoft advierte que todos los sistemas operativos
soportados, menos Windows Me, son afectados. Debemos recordar
que actualmente ni Windows 95, ni 98, ni 98 SE son soportados
por la compañía, aunque en este caso, esos sistemas tampoco
son vulnerables.

Un atacante malicioso, puede explotar esta falla creando un
programa que envíe mensajes RPC incorrectamente formados, al
servicio RPCSS de una máquina vulnerable. Estos mensajes
pueden provocar un desbordamiento de búfer que habilita a un
atacante ejecutar su propio código en la máquina atacada.

El nuevo parche, además de suplantar las actualizaciones de
la primera vulnerabilidad en el búfer de RPC, también
soluciona las nuevas fallas en este protocolo, por lo que se
recomienda instalar solo este último parche. Los usuarios que
ya han instalado el anterior, deberán también instalar este
nuevo.

Para prevenir que vuelva a ocurrir lo de hace un mes, ahora
con las nuevas vulnerabilidades en el protocolo RPC,
Microsoft recomienda que los usuarios utilicen un cortafuegos
para bloquear el acceso a puertos de comunicaciones no
utilizados normalmente, como los que posibilitaron la
propagación del Blaster.

El nuevo parche también está disponible con la actualización
automática de Windows XP, y otros sistemas vulnerables,
siendo esta opción la recomendada para el usuario doméstico.

Las nuevas vulnerabilidades fueron descubiertas por la
compañía, así como también por expertos independientes como
los de eEye Digital Security, y son el resultado de un
pormenorizado examen del código usado para manejar los
protocolos RPC, realizado después del descubrimiento de la
primera falla en los protocolos RPC/DCOM.

Posiblemente, esas pruebas exhaustivas motivaron la no salida
del boletín misterioso, mencionado al comienzo.

Por el momento, Microsoft desconoce la existencia de alguna
clase de ataque que se valga de estas nuevas
vulnerabilidades.

Es posible que el Blaster, o nuevas variantes, surjan con las
modificaciones necesarias para sacar provecho de estas nuevas
fallas. Al menos dos de éstas permiten la ejecución de
código, y tomar el control de la computadora vulnerable. La
tercera puede bloquear al sistema operativo.

Se recomienda la actualización inmediata de los equipos
vulnerables que corran Windows XP, NT, 2000 o Server 2003.


* Más información y descarga de parches:

MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm


* Relacionados:

Lo que debería saber sobre la vulnerabilidad RPC/DCOM
http://www.vsantivirus.com/vul-rpc-dcom.htm

Preguntas frecuentes sobre el Lovsan (Blaster)
http://www.vsantivirus.com/faq-lovsan.htm

Lovsan, Blaster o MSBlast. Una pesadilla anunciada
http://www.vsantivirus.com/ev12-08-03.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - MS03-039 Ejecución de código en servicio RPCSS (824146)
_____________________________________________________________

http://www.vsantivirus.com/vulms03-039.htm

MS03-039 Ejecución de código en servicio RPCSS (824146)

Por Lissette Zapata
liszapata@videosoft.net.uy

* Nivel de Gravedad: Crítico

* Productos Afectados:

  Windows NT 4.0
  Windows 2000
  Windows XP
  Windows Server 2003

No son afectados los siguientes productos:

  Windows Millennium (Windows Me)
  Windows 98 Second Edition (SE)
  Windows 98
  Windows 95

IMPORTANTE: salvo Windows Me, los demás productos ya no
tienen soporte de Microsoft.

Este parche REEMPLAZA al incluido en el boletín de seguridad
MS03-026, el cuál incluye la vulnerabilidad RPC, así como 3
vulnerabilidades recientemente descubiertas, por lo que ésta
actualización está catalogada como CRITICA.

RPC (Remote Procedure Call o Llamada de Procedimiento
Remoto), es un protocolo utilizado por Windows, que
proporciona un mecanismo de comunicación entre procesos
internos, y que permite que un programa ejecutándose en una
computadora pueda acceder a los servicios de otra, de manera
transparente para el usuario. El propio protocolo se deriva
del protocolo RPC del Open Software Foundation (OSF), pero
con los adicionales de algunas de las extensiones específicas
de Microsoft.

Existen tres vulnerabilidades recientemente identificadas, en
el manejo de los mensajes RPC del servicio RPCSS, usados para
la activación del DCOM, dos de las cuales podrían permitir la
ejecución de un código arbitrario, y la tercera provocar una
denegación de servicio. Las fallas son el resultado del
manejo incorrecto de mensajes malformados. Estas
vulnerabilidades afectan particularmente a la interface DCOM
con RPC, que controla las solicitudes de activación de
objetos de DCOM que las máquinas en red se envían de una a
otra.

DCOM (Distributed Component Object Model o Modelo de Objeto
Componente Distribuido) es un protocolo que nos muestra un
conjunto de interfaces que permiten a los clientes y
servidores comunicarse entre sí. Los objetos de programa de
un cliente pueden solicitar los servicios de objetos de
programas servidores, en otras computadoras dentro de una
red. Solo es necesario que todos se estén ejecutando en
Windows 9x (95, 98 y Me) o NT (NT, 2000 y XP).

Usando una interface DCOM, un programa puede iniciar una
Llamada de Procedimiento Remoto (Remote Procedure Call o RPC)
a un objeto de otro programa especializado, que proporciona
el procesamiento necesario y devuelve el resultado.

DCOM emplea a su vez protocolos TCP/IP y HTTP, y está
incluido en las versiones posteriores a Windows 98 y NT. DCOM
escucha en el puerto 135 de TCP/UDP y en los puertos 139, 445
y 593 de TCP.

Un atacante que tenga éxito en aprovecharse de estas
vulnerabilidades, podría ejecutar un código capaz de tener
todos los privilegios del sistema local de un sistema
afectado, o podría causar que el servicio RPCSS falle (Remote
Procedure Call Service, o servicio del subsistema RPC).

El atacante lograría con ello obtener el poder para instalar
programas, visualizar o modificar archivos, y borrar datos,
creando con ello nuevas cuentas con privilegios totales. En
pocas palabras, podría tomar el control total del sistema.

Para aprovecharse de estas vulnerabilidades, el atacante
tendría que crear un programa que le permita enviar un
mensaje de RPC modificado maliciosamente, a un sistema cuyo
servicio RPCSS sea vulnerable.

Esta vulnerabilidad tiene algunos factores que mitigan su
peligrosidad:

1. Usar un cortafuegos puede ayudar a proteger las redes de
ataques remotos que se originan fuera del perímetro de la
empresa.

2. Bloquear todos los puertos que realmente no estén
usándose. La mayoría de los sistemas conectados a Internet
deberían tener un número mínimo de puertos afectados a la
red. Para más información sobre los puertos usados por el
RPC, visite el siguiente el sitio de Web donde hay un listado
de todos los puertos asignados a TCP y UDP por Windows:
http://www.microsoft.com/technet/prodtechnol/windows2000serv/
reskit/tcpip/part4/tcpappc.asp (la dirección aparece cortada,
debe ir toda en una sola línea).

Valoraciones de Seguridad:

Este cuadro está basado en los tipos de sistemas operativos
afectados, y el efecto que éstas vulnerabilidades tendrían en
los mismos.

Desbordamiento de búfer:

  Windows NT Workstation 4.0 (crítica)
  Windows NT Server 4.0 (crítica)
  Windows NT Server 4.0, Terminal Server Edition (crítica)
  Windows 2000 (crítica)
  Windows XP (crítica)
  Windows Server 2003 (crítica)

Denegación de servicio:

  Windows NT Workstation 4.0 (no)
  Windows NT Server 4.0 (no)
  Windows NT Server 4.0, Terminal Server Edition (no)
  Windows 2000 (importante)
  Windows XP (no)
  Windows Server 2003 (no)

Gravedad acumulada de todas las vulnerabilidades:

  Windows NT Workstation 4.0 (crítica)
  Windows NT Server 4.0 (crítica)
  Windows NT Server 4.0, Terminal Server Edition (crítica)
  Windows 2000 (crítica)
  Windows XP (crítica)
  Windows Server 2003 (crítica)

El parche puede descargarse de los siguientes enlaces:

[Nota: los enlaces aparecen cortados por superar la cantidad
de caracteres permitidos en el formato de este boletín. En
todos los casos se deben cortar y pegar en una sola línea]

[Nota: Si no está disponible una versión en español, y su
sistema está en español, salvo que se indique lo contrario
aguarde a que esté disponible una versión en su idioma]

Windows NT Workstation (todos los idiomas)
http://www.microsoft.com/downloads/details.aspx?FamilyId=7EAB
AD74-9CA9-48F4-8DB5-CF8C188879DA&displaylang=es

Windows NT Server 4.0 (todos los idiomas)
http://www.microsoft.com/downloads/details.aspx?FamilyId=71B6
135C-F957-4702-B376-2DACCE773DC0&displaylang=es

Windows NT Server 4.0, Terminal Server Edition (inglés,
francés, alemán, japonés y español)
http://www.microsoft.com/downloads/details.aspx?FamilyId=6772
29F8-FBBF-4FF4-A2E9-506D17BB883F&displaylang=es

Windows 2000 (todos los idiomas)
http://www.microsoft.com/downloads/details.aspx?FamilyId=F4F6
6D56-E7CE-44C3-8B94-817EA8485DD1&displaylang=es

Windows XP (todos los idiomas)
http://www.microsoft.com/downloads/details.aspx?FamilyId=5FA0
55AE-A1BA-4D4A-B424-95D32CFC8CBA&displaylang=es

Windows XP 64 bit Edition (inglés, francés, alemán y japonés)
http://www.microsoft.com/downloads/details.aspx?FamilyId=50E4
FB51-4E15-4A34-9DC3-7053EC206D65&displaylang=en

Windows XP 64 bit Edition Version 2003 (inglés, francés,
alemán y japonés)
http://www.microsoft.com/downloads/details.aspx?FamilyId=80AB
25B3-E387-441F-9B6D-84106F66059B&displaylang=en

Windows Server 2003 (todos los idiomas)
http://www.microsoft.com/downloads/details.aspx?FamilyId=5118
4D09-4F7E-4F7B-87A4-C208E9BA4787&displaylang=es

Windows Server 2003 64 bit Edition (inglés, francés, alemán y
japonés)
http://www.microsoft.com/downloads/details.aspx?FamilyId=80AB
25B3-E387-441F-9B6D-84106F66059B&displaylang=es


Microsoft ha liberado una herramienta que puede utilizarse
para examinar una red y detectar la presencia de sistemas que
no tengan instalado el parche ofrecido en el boletín MS03-
039. Más detalles de esta herramienta están disponibles en la
Base de conocimiento de Microsoft en el artículo 827363
(http://support.microsoft.com/?kbid=827363). Además, esta
herramienta reemplaza la proporcionada en la artículo 826369.

La herramienta, cuyo ejecutable se llama "DCOM-KB827363-X86-
ENU.exe", está disponible solo en inglés, y puede ser
descargada del siguiente enlace:

http://www.microsoft.com/downloads/details.aspx?FamilyId=13AE
421B-7BAB-41A2-843B-FAD838FE472E&displaylang=en


* Más información:

Microsoft Security Bulletin MS03-039
http://www.microsoft.com/technet/security/bulletin/MS03-039.asp
http://www.microsoft.com/security/security_bulletins/ms03-039.asp

Microsoft Knowledge Base Article - 824146
http://support.microsoft.com/?kbid=824146


* Relacionados:

Lo que debería saber sobre la vulnerabilidad RPC/DCOM
http://www.vsantivirus.com/vul-rpc-dcom.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Syney.A. Borra archivos de Windows
_____________________________________________________________

http://www.vsantivirus.com/syney-a.htm

Nombre: W32/Syney.A
Tipo: Gusano de Internet
Alias: W32.HLLW.Syney@mm
Fecha: 9/set/03
Plataforma: Windows 32-bit
Reportado por: Symantec

Este gusano se propaga en forma masiva por correo electrónico
utilizando el Microsoft Outlook y Outlook Express, en
mensajes aleatorios, y es capaz de borrar archivos del
sistema de Windows.

Cuando se ejecuta, el gusano se copia a si mismo en las
siguientes ubicaciones:

  c:\attach.exe
  c:\documents and settings\all users\start menu
   \programs\startup\backup.exe
  c:\dosboot.exe
  c:\virus.exe
  c:\windows\desktop\norton antivirus 2003.exe
  c:\windows\nortonantivirus.exe
  c:\windows\start menu\programs\startup\nortonantivirus.exe
  c:\windows\system\winsys.dll
  c:\windows\system32\winsys.dll
  c:\windows\worm.exe
  c:\worm.exe

Agrega la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\microsoft\windows\currentversion\runservices
  SYDNEY = [camino y nombre del gusano]

Es capaz de borrar los siguientes archivos:

  C:\Windows\Desktop\*.Ink
  C:\Windows\FONTS\*.ttf
  C:\Windows\SYSBCKUP\*.dat
  C:\Windows\SYSBCKUP\*.dll
  C:\Windows\ *.pwl
  C:\\Windows\Regedit.exe
  C:\Program Files\Common Files\Symantec Shared\*.exe
  C:\Program Files\Norton AntiVirus\*.exe
  C:\Program Files\Norton AntiVirus\*.ini
  C:\Program Files\Norton AntiVirus\*.Vxd
  C:\Program Files\Norton AntiVirus\*.Dat

Crea también los siguientes archivos:

1.  C:\Windows\Desktop\Read Me.txt

Ese archivo contiene el siguiente texto:

  Dear User,
  You have problably Noticed you Windows Start-Up
  and Shutdown screens where modifyed
  This is because you Machine is Infected with the
  w32.Sydney Worm.
  Download a Virus Removal tool from www.Norton.com
  I love You!

2. C:\Batch.Bat

Con este BAT, el gusano lanza el 7 de octubre de 2003,
ataques de denegación de servicio (DoS) a los siguientes
sitios de Internet:

  www.micrsoft.com
  www.norton.com
  www.mcafee.com

3. C:\VirusGen.Bat

Lo usa el gusano para copiarse en las siguientes ubicaciones
y luego ejecutarse:

  %System%\%Random%\%Random%.bat
  Program Files\%Random%\%Random%.bat
  %Windir%\%Random%\%Random%.bat

Las variables representan lo siguiente:

  %Random% = un número al azar
  %Windir% = C:\Windows o C:\WinNT
  %System% = C:\Windows\System, C:\Winnt\System32

4. C:\Time.Bat

Con este archivo cambia la hora del sistema a las 10:00, y
convierte a la unidad de disco C:, en una carpeta compartida
como el nombre de "Sydney".

5. C:\Windows\Squeaky.txt

Contiene el siguiente texto:

  The Sydney worm has been here

6. C:\NAVKILL.Bat

Con este archivo intenta borrar lo siguiente:

  C:\Program Files\Common Files\Symantec Shared\CCAP.EXE

7. C:\DosBoot\Autoexec.bat

Ejecuta el archivo: C:\Virus.Exe (el gusano)

También modifica el archivo C:\AUTOEXEC.BAT para que ejecute
el archivo VIRUS.EXE al inicio:

  START C:\Virus.Exe

Intenta borrar el mismo archivo anterior:

  C:\Program Files\Common Files\Symantec Shared\CCAP.EXE

El 25 de junio de 2003, el gusano puede borrar los siguientes
archivos:

  C:\*com
  C:\Windows\System\*.dll
  C:\Windows\System\*.exe
  C:\Windows\System\*.pwl
  C:\Windows\System\*.pas
  C:\Windows\System\*.sys
  C:\Windows\System\*.bmp
  C:\Windows\System\*.pif
  C:\Windows\System\*.ink
  C:\Windows\*.dll
  C:\Windows\*.exe
  C:\Windows\*.pwl
  C:\Windows\*.pas
  C:\Windows\*.sys
  C:\Windows\*.bmp
  C:\Windows\*.pif
  C:\Windows\*.ink

También sobrescribe los siguientes archivos:

  C:\WINDOWS\CURSORS\Arrow_m.cur
  C:\Windows\Logow.Sys

También puede copiarse en una o más de las siguientes
ubicaciones:

  C:\Aattach.exe
  C:\Aettach.exe
  C:\Aqttach.exe
  C:\Arttach.exe
  C:\Atetach.exe
  C:\Atftach.exe
  C:\Athtach.exe
  C:\Atqtach.exe
  C:\Atrtach.exe
  C:\Attaach.exe
  C:\Attacah.exe
  C:\Attaceh.exe
  C:\Attach.etxe
  C:\Attachh.exe
  C:\Attacht.exe
  C:\Attachy.exe
  C:\Attacth.exe
  C:\Attacwh.exe
  C:\Attaczh.exe
  C:\Attaech.exe
  C:\Attafch.exe
  C:\Attahch.exe
  C:\Attaqch.exe
  C:\Attarch.exe
  C:\Attatch.exe
  C:\Attaych.exe
  C:\Atteach.exe
  C:\Attrrach.exe
  C:\Atttacht.exe
  C:\Attttach.exe
  C:\Attwach.exe
  C:\Attzach.exe
  C:\Atytach.exe
  C:\aVirus.exe
  C:\Awttach.exe
  C:\Azttach.exe
  C:\eVirus.exe
  C:\hAttach.exe
  C:\qVirus.exe
  C:\rAttach.exe
  C:\rVirus.exe
  C:\tAttach.exe
  C:\Vdirus.exe
  C:\Veirus.exe
  C:\Vhirus.exe
  C:\Viarus.exe
  C:\Vierus.exe
  C:\Vireus.exe
  C:\Virfus.exe
  C:\Virhhus.exe
  C:\Virqus.exe
  C:\Virrus.exe
  C:\Viruas.exe
  C:\Virues.exe
  C:\Virus.etxe
  C:\Virus.exet
  C:\Virus.texe
  C:\Viruse.exe
  C:\Virusf.exe
  C:\Virush.exe
  C:\Virusr.exe
  C:\Virust.etxe
  C:\Virust.exe
  C:\Virust.texe
  C:\Virusy.exe
  C:\Viruts.exe
  C:\Viruws.exe
  C:\Viruzs.exe
  C:\Viryus.exe
  C:\Viwrus.exe
  C:\Vizrus.exe
  C:\Vrirus.exe
  C:\Vtirus.exe
  C:\Vttirus.exe
  C:\Vyirus.exe
  C:\wAttach.exe
  C:\Windows\Arttach.exe
  C:\Windows\Athtach.exe
  C:\Windows\Atrtach.exe
  C:\Windows\Attach.etxe
  C:\Windows\Attach.exe
  C:\Windows\Attachh.exe
  C:\Windows\Attacht.exe
  C:\Windows\Attachy.exe
  C:\Windows\Attacth.exe
  C:\Windows\Attahch.exe
  C:\Windows\Attarch.exe
  C:\Windows\Attatch.exe
  C:\Windows\Attaych.exe
  C:\Windows\Attrrach.exe
  C:\Windows\Atttacht.exe
  C:\Windows\Attttach.exe
  C:\Windows\Atytach.exe
  C:\Windows\hAttach.exe
  C:\Windows\rAttach.exe
  C:\Windows\rVirus.exe
  C:\Windows\tAttach.exe
  C:\Windows\Vhirus.exe
  C:\Windows\Virhhus.exe
  C:\Windows\Virrus.exe
  C:\Windows\Virus.etxe
  C:\Windows\Virus.exe
  C:\Windows\Virus.exet
  C:\Windows\Virus.texe
  C:\Windows\Virush.exe
  C:\Windows\Virusr.exe
  C:\Windows\Virust.etxe
  C:\Windows\Virust.exe
  C:\Windows\Virust.texe
  C:\Windows\Virusy.exe
  C:\Windows\Viruts.exe
  C:\Windows\Viryus.exe
  C:\Windows\Vrirus.exe
  C:\Windows\Vtirus.exe
  C:\Windows\Vttirus.exe
  C:\Windows\Vyirus.exe
  C:\Windows\yAttach.exe
  C:\wVirus.exe
  C:\yAttach.exe
  C:\zVirusq.exe


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Cómo recuperar REGEDIT.EXE

En Windows 98:

1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.

2. Marque "Extraer un archivo del disco de instalación"

3. En la ventana "Especifique el archivo del sistema que
desea restaurar", escriba el nombre del archivo a restaurar:

  REGEDIT.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN98, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").


En Windows Me:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Extraer archivo"

3. En "Especifique el nombre del archivo que desea restaurar"
escriba el nombre del archivo a restaurar:

  REGEDIT.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente:
"C:\WINDOWS\MSConfigs\Backups").


En Windows XP:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Expandir archivo"

3. En "Archivo para restaurar" escriba el nombre del archivo
a restaurar:

  REGEDIT.EXE

4. En "Restaurar desde" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).

7. Pinche en "Expandir".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

3. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  SYDNEY

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Método para revisar Autoexec.bat

Esto sólo es necesario en computadoras bajo Windows 95/98 y
Me.

* Usuarios de Windows Me solamente:

En el caso de los usuarios de Windows Me, debido al proceso
de autoprotección de esta versión de Windows, existe una
copia de respaldo del archivo AUTOEXEC.BAT en la carpeta
C:\Windows\Recent.

Se recomienda borrar esta copia antes de proceder a los
siguientes cambios. Para ello, desde el Explorador de
Windows, abra la carpeta C:\Windows\Recent, y en el panel de
la derecha, seleccione y borre Autoexec.bat. Este archivo se
regenerará como una copia del archivo que a continuación
modificaremos, al grabar los cambios hechos.

* Usuarios de Windows 95, 98 y Me:

1. Pulse el botón Inicio y luego Ejecutar

2. Escriba lo siguiente y pulse OK.

  edit   c:\autoexec.bat

Se abrirá el editor de MS-DOS con el contenido de
c:\autoexec.bat

3. Borre todas las líneas que contengan lo siguiente:

  START C:\Virus.Exe

4. Seleccione Archivo, Guardar, para grabar los cambios, y
luego reinicie su PC.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1161 Año 7, Jueves 11 de setiembre de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35