Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 21 al 40 
AsuntoAutor
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 97 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 98 VSAntivi
VSantivirus No. 99 VSAntivi
VSantivirus No. 99 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 26     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 977 - Año 7 - Martes 11 de marzo de 2003
Fecha:Martes, 11 de Marzo, 2003  10:20:30 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 977 - Año 7 - Martes 11 de marzo de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - W32/Nicehello. Utiliza la frase "es solo para vos"
2 - Troj/HideDoc. Sobrescribe todos los archivos
_____________________________________________________________

1 - W32/Nicehello. Utiliza la frase "es solo para vos"
_____________________________________________________________

http://www.vsantivirus.com/nicehello.htm

Nombre: W32/Nicehello
Tipo: Gusano de Internet
Alias: W32.Nicehello@mm, W32/Rivas.A@MM, Win32/NiceDay.A,
W32/NiceHello@MM, I-worm.nicehello@mm
Fecha: 10/mar/03
Plataforma: Windows 32-bit
Tamaño: 99,328 bytes

El gusano "Nicehello" (también conocido como "Rivas" o
"NiceDay"), ha sido reportado extensamente entre usuarios
hispanos en las últimas horas, y su origen parece ser
Argentina. Solo funciona en versiones de Windows en español.

Para propagarse, se envía a si mismo a todos los contactos de
la libreta de direcciones de Windows (WAB, Windows Address
Book). También a todas las direcciones de la lista de
contactos de MSN Messenger.

El mensaje posee varios asuntos, textos y nombres de
adjuntos, aunque este es siempre el mismo archivo .EXE de
99,328 bytes (el gusano propiamente dicho.

También captura el nombre de usuario y la contraseña del
usuario infectado, para luego intentar enviar esta
información al autor del virus vía correo electrónico.

A continuación las diez variantes conocidas con las que el
gusano se distribuye. Un común denominador para identificarlo
visualmente, es que el texto del mensaje incluye en todos los
casos la frase "recuerda que es solo para vos" o similar:

Variante 1:

  Asunto: Codigo fuente
  Datos adjuntos: Codigo.exe

  Texto del mensaje:
  Hola, te mando el codigo fuente que te prometi,
  esta comprimido; ya sabes esto es solo para vos!!.
  Saludos.

Variante 2:

  Asunto: Mis primeras animaciones
  Datos adjuntos: Animacion.exe

  Texto del mensaje:
  Te mando la primera animación en flash sobre
  nuestros amigos; espero tus comentarios,
  recuerda que es solo para vos.

Variante 3:

  Asunto: parche
  Datos adjuntos: Parche.exe

  Texto del mensaje:
  El parche del programa que me pediste. Cualquier
  cosa estoy para ayudarte. recuerda que es solo
  para vos.

Variante 4:

  Asunto: Actualizacion de programa
  Datos adjuntos: Actualizacion.exe

  Texto del mensaje:
  Recien puedo enviarte la actualizacion, es que
  tuve mucho trabajo, recuerda que es solo para vos.

Variante 5:

  Asunto: Datos ultimo trimistre
  Datos adjuntos: Datos.exe

  Texto del mensaje:
  Los datos del ultimo trimestre esta en el
  archivo adjunto, estan comprimidos, recuerda
  que es solo para vos.

Variante 6:

  Asunto: Presentaciones PowerPoint
  Datos adjuntos: Presentaciones.exe

  Texto del mensaje:
  Las presentaciones en power point que tenia que
  mandarte, estan comprimidas en el archivo adjunto,
  recuerda que es solo para vos.

Variante 7:

  Asunto: Ahora el juego va a funcionar
  Datos adjuntos: ParcheJuego.exe

  Texto del mensaje:
  El parche para el juego que mas te gusta, esta
  comprimido, recuerda que es solo para vos.

Variante 8:

  Asunto: Foros ultima fiesta
  Datos adjuntos: Fotos.exe

  Texto del mensaje:
  Hola, como estas, te mando las fotos de la ultima
  fiesta, por cierto tienes una cara!!!. , recuerda
  que es solo para vos. bye

Variante 9:

  Asunto: Video de la ultima reunion de amigos,
  recuerda que es solo para vos
  Datos adjuntos: Video.exe

  Texto del mensaje:
  Hola, te mando el video de la ultima fiesta, no
  se ve muy bien pero algo es algo, recuerda que es
  solo para vos.

Variante 10:

  Asunto: Animaciones en flash de nuestros politicos
  Datos adjuntos: Politicos.exe

  Texto del mensaje:
  Mira las animaciones sobre la clase politica del pais,
  recuerda que es solo para vos.

Cuando el adjunto es ejecutado por primera vez (con un doble
clic sobre el adjunto), el gusano despliega un falso mensaje
de error en sistemas Windows NT, 2000 y XP:

  Just In Time Debbugger
  Microsoft Windows XP or greater required!
  [  Aceptar  ]

Intenta luego conectarse a la dirección 65.173.56.33 en el
puerto 53. Corresponde a un servidor de nombre de dominio
(DNS Server), que el gusano utiliza para resolver los nombres
de yahoo.com y olimpo.com. Luego de ello, enviará las
contraseñas robadas de la máquina infectada a direcciones
específicas en yahoo.com y olimpo.comm a través del siguiente
mensaje:

  De: nemesis@olimpo.com
  Para: jcrivas77@yahoo.com
  Asunto: Hello World :-) have a nice day [usuario Messenger]
  Texto del mensaje: [usuario + contraseña en MSN Messenger]

El nombre de usuario y la contraseñas en el cuerpo del
mensaje van encriptados.

El gusano se copia en una de las siguientes ubicaciones
dependiendo de la versión de Windows:

  c:\windows\system\sys64svr.exe
  c:\winnt\system32\sys64svr.exe

Estos caminos (paths), están escritos literalmente en su
código, de modo que el gusano falla si estas carpetas tienen
otros nombres. En ocasiones, por errores en el código o por
diferencias en las versiones de Windows en la que fue
programado, puede terminar creando los siguientes archivos
(en esos casos, no se ejecuta correctamente):

  c:\windows\systemsys64dvr.exe
  c:\winnt\system32sys64dvr.exe

También crea la siguiente clave en el registro, que le
permite autoejecutarse cada vez que Windows se reinicie:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  System 64 Driver for Games = Sys64svr.exe

Luego de ello, el gusano se envía a todos los contactos de la
libreta de direcciones de Windows, en la forma de los
mensajes descriptos antes. Utiliza su propio motor SMTP, de
modo que no depende del cliente de correo instalado para
enviarse.

En el código del gusano, no visible para el usuario, se puede
encontrar el siguiente texto:

  Hello World :) have a nice day

En la cabecera de los mensajes, puede encontrarse el
siguiente campo:

  X-Library: Indy 8.0.25


* Reparación manual

Para eliminar manualmente este gusano de un sistema
infectado, siga estos pasos:

1. Detenga el proceso del virus en memoria:

  a. en Windows 9x y Me, pulse CTRL+ALT+SUPR.
  b. en Windows NT/2000/XP pulse CTRL+SHIFT+ESC.

2. En ambos casos, en la lista de tareas, señale la
siguiente:

  Sys64svr.exe

3. Seleccione el botón de finalizar tarea.

En Windows NT/2000 o XP, deberá seleccionar esta última
opción en la lengüeta Procesos.

4. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

6. Pinche en la carpeta "Run" y en el panel de la derecha
busque y borre la siguiente entrada:

  System 64 Driver for Games

7. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

8. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).

9. Actualice sus antivirus y realice un escaneo de sus
discos, borrando los archivos detectados como pertenecientes
al gusano, y también todo correo electrónico con las
características descriptas anteriormente.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Troj/HideDoc. Sobrescribe todos los archivos
_____________________________________________________________

http://www.vsantivirus.com/hidedoc.htm

Nombre: Troj/HideDoc
Tipo: Caballo de Troya
Alias: Win32.HideDoc, Win32/HideDoc.Trojan
Fecha: 10/mar/03
Plataforma: Windows 32-bit


HideDoc es un troyano con características destructivas. No se
propaga por si solo (como un gusano). El troyano suele
distribuirse manualmente, generalmente bajo la premisa de que
es una inocente utilidad. Los canales de distribución más
usados son el correo electrónico, listas de noticias
(newsgroups), canales de IRC, y redes P2P como KaZaa y otros.

Cuando es ejecutado por el usuario en forma directa, el
troyano se copia a si mismo en el directorio de Windows y se
modifica el registro para autoejecutarse en los siguientes
reinicios de Windows.

El troyano puede tener cualquier nombre, y la clave del
registro corresponde a ese nombre, sin extensión.

Por ejemplo, si el troyano llega con el nombre de JUEGO.EXE,
se copiará en la carpeta de Windows con ese nombre, y luego
se modificará la clave en el registro del siguiente modo:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Juego = C:\Windows\Juego.exe

El troyano crea también dos archivos de datos: STDOLE.DLL y
STPRINT.OCL, los que copia en la carpeta Windows. STDOLE.DLL
mantiene el camino al archivo de Windows, Winword.exe,
mientras que STPRINT.OCL es un contador. Este contador
aumenta cada 5 minutos, cuando la hora actual tiene '0' o '5'
como último dígito (12.10, 12.15, 12.20, etc.).

Cada vez que el contador aumenta (o sea cada 5 minutos, el
troyano busca un disquete en la unidad A: y dentro de éste,
archivos con extensión .DOC. Si los encuentra, el troyano
hace una copia de si mismo con el nombre del documento, pero
con extensión .EXE. El archivo .DOC original es marcado con
los atributos de oculto (+H)

Por ejemplo, si existe un documento CARTA.DOC, el troyano le
cambia los atributos y luego se copia a si mismo con el
nombre de CARTA.EXE.

En la copia se mantiene el icono de un documento, por lo que
el usuario fácilmente puede hacer doble clic sobre él
pensando que realmente es un .DOC, cuando en realidad estaría
activando al troyano.

Es importante mostrar las extensiones verdaderas de los
archivos para no caer en esa trampa.

Cuando el contador llega a 276, el troyano procede a
sobrescribir todos los archivos del sistema con el siguiente
contenido (solo texto):

  "Virus LourdesHRA atacó esta computadora, Feliz 2003
   y Disculpen las molestias que este ocaciona"
  "Maldito Xp pero me vengaré, desastre al 100% menos Xp"

El ejecutable del troyano contiene la siguiente descripción,
que no es mostrada en condiciones normales:

  Es para felicitar a todos los infectados aunque no creo
  que les guste. LHRA corporation se deslinda del mal uso
  que se le de a este programa y lo que pueda hacer, no se
  hace responsable de este, ni por los deztrozos ca.

  Copiright 2003 felitz Año Nwebo k' Prodrama tien portento
  Metzikno putos, ah y tambien feliz navidad


* Reparación manual

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 977 - Año 7 - Martes 11 de marzo de 2003




 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35