Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 221 al 240 
AsuntoAutor
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
VSantivirus No. 11 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 236     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003
Fecha:Martes, 7 de Octubre, 2003  07:10:57 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Actualización de seguridad para Windows Media Player
2 - Troj/Backdoor.Smokodoor.A. Acceso remoto clandestino
3 - Troj/Myss.B. Roba información crítica del usuario
4 - JS/Rad.A. Se propaga por e-mail, como falsas imágenes
5 - Troj/Backdoor.OptixPro.14. Troyano de acceso remoto
6 - Troj/Backdoor.Jittar.A. Troyano de acceso remoto
_____________________________________________________________

1 - Actualización de seguridad para Windows Media Player
_____________________________________________________________

http://www.vsantivirus.com/ev-wmp-update.htm

Actualización de seguridad para Windows Media Player
Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/

[Publicado con autorización de Enciclopedia Virus]

Una actualización que soluciona un importante problema en
Windows Media Player, acaba de ser publicada por Microsoft.
La misma corrige una falla que permite que un atacante pueda
ejecutar programas maliciosos en la zona de seguridad local,
a partir de la reproducción de un archivo multimedia,
llegando a tomar incluso el control total de la computadora
vulnerable.

Una vulnerabilidad identificada hace unos meses en Windows
Media Player, permite que archivos multimedia modificados
maliciosamente, puedan lanzar URLs en la zona de seguridad
local (Mi PC).

Un URL (Uniform Resources Locator o Localizador Uniforme de
Recursos), es básicamente un "apuntador" a la ubicación de
cualquier archivo.

Windows Media Player posee la posibilidad de manejar scripts,
que permiten a los desarrolladores controlar fácilmente
diversos aspectos de una película o presentación.

Una de estas facilidades de scripting, está centrada en el
uso del comando URL, que habilita al reproductor a abrir una
dirección o recurso determinado, en un momento exactamente
establecido a una hora específica. De este modo, se puede
abrir un URL en la "Zona Local", desde una zona de seguridad
restringida.

El problema ocurre porque los URL embebidos en los archivos
multimedia, no eran verificados adecuadamente, permitiendo a
usuarios maliciosos crear estos archivos de tal modo, que los
mismos pueden llegar a ejecutar cualquier código maligno en
la zona local, donde no se aplican todas las restricciones de
seguridad utilizadas en zonas más peligrosas, como Internet.
Si un atacante, sabiendo la ubicación de los archivos
importantes, se aprovecha de esto, puede tomar incluso el
control total de una computadora.

Son vulnerables las versiones 9, 7.1 y 6.4 de Windows Media
Player, y Media Player para Windows XP (Home y Professional).

Microsoft ha publicado las actualizaciones para dichos
productos, que solucionan este problema, y que pueden ser
descargadas de los siguientes enlaces:

[Nota: los enlaces aparecen cortados por superar la cantidad
de caracteres permitidos en el formato de este boletín. En
todos los casos se deben cortar y pegar en una sola línea]


º Security Update for Windows Media Player 9 Series for 2000,
Windows XP, and Server 2003 (KB828026) - Español

http://www.microsoft.com/downloads/details.aspx?familyid=AF9C
F65E-0C55-452E-A0FA-3AA165E667C1&displaylang=es

º Security Update for Windows Media Player 6.4, 7.1 or 9 for
ME (KB828026) - Español

http://www.microsoft.com/downloads/details.aspx?familyid=E864
688C-B176-4D3C-BE67-211DE4BF9BD0&displaylang=es

º Security Update for Windows Media Player 6.4 for NT 4.0
Server (KB828026) - Español

http://www.microsoft.com/downloads/details.aspx?familyid=189F
0319-A6FB-461A-9A15-2E677BE4681F&displaylang=es


* Referencias:

Update for Windows Media Player Script Commands
http://support.microsoft.com/default.aspx?scid=kb;[LN];828026


(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php

Artículo original:
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=305


* Relacionados:

Acceso a Mi PC en forma remota con Windows Media Player
http://www.vsantivirus.com/vul-wmp-asf.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Troj/Backdoor.Smokodoor.A. Acceso remoto clandestino
_____________________________________________________________

http://www.vsantivirus.com/back-smokodoor-a.htm

Nombre: Troj/Backdoor.Smokodoor.A
Tipo: Caballo de Troya de acceso remoto
Alias: Smokodoor, Backdoor.Smokodoor, Win32/Smokodoor,
BackDoor-APO, BackDoor-APO.dll
Fecha: 6/oct/03
Plataforma: Windows 32-bit
Puerto: TCP/4300
Tamaños: 8,704 bytes, 12,288 bytes
Reportado por: Symantec

Se trata de un caballo de Troya que permite a un intruso
tomar el control total en forma remota, sobre la computadora
infectada.

Al ejecutarse, el troyano copia los siguientes archivos en la
siguiente ubicación:

  c:\windows\system\Server.exe
  c:\windows\system\Server.dll

Agrega al registro el siguiente valor, a los efectos de
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  server.exe = server.exe

Cuando SERVER.EXE se ejecuta, el mismo inyecta el componente
C:\WINDOWS\SYSTEM\SERVER.DLL, dentro del proceso del Explorer
(el entorno gráfico de Windows, desde donde lanza su
funcionalidad de acceso remoto por una puerta trasera
(backdoor).

El troyano queda entonces escuchando por el puerto TCP/4300,
y aguardando instrucciones. Un usuario remoto puede entonces
conectarse con él, y realizar cualquiera de las siguientes
acciones:

  º Borrar archivos
  º Descargar cualquier archivo de la computadora
  º Ejecutar cualquier archivo
  º Ejecutar un SHELL que escucha en otro puerto
  º Finalizar cualquier proceso activo
  º Listar las unidades de disco locales
  º Listar los procesos activos
  º Listar todos los archivos disponibles
  º Subir un archivo a la computadora


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:

  c:\windows\system\Server.exe
  c:\windows\system\Server.dll

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  server.exe = server.exe

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(posee algunas limitaciones). Si instala ZA, no active ICF
(Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Troj/Myss.B. Roba información crítica del usuario
_____________________________________________________________

http://www.vsantivirus.com/myss-b.htm

Nombre: Troj/Myss.B
Tipo: Caballo de Troya
Alias: Myss, Trojan.Myss.B, Backdoor.Avstral,
Backdoor.Avstral, Backdoor.Avstral, BackDoor-AWW,
MultiDropper-GP trojan, Win32.Myss
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: ~6 Kb (UPX)
Reportado por: Symantec

Caballo de Troya utilizado para capturar todo lo tecleado por
su víctima en la máquina infectada, cuando ésta visita
ciertos sitios financieros on-line. Luego envía esta
información, en forma periódica, a una determinada dirección
de Internet, lo que compromete la seguridad del usuario, ya
que podría ser víctima de un fraude al serle robado datos de
sus tarjetas de crédito, transacciones, movimientos
bancarios, etc.

El troyano puede llegar en otro archivo que funciona como
DROPPER (cuentagotas). Se denomina así a un archivo que
cuando se ejecuta "gotea" o libera un virus o troyano. Cuando
un "dropper" es escaneado por un antivirus, generalmente no
se detectará un virus, porque el código viral no ha sido
creado todavía. El virus o troyano, se crea en el momento que
se ejecuta el "dropper".

En este caso, y cuando ello sucede, el troyano crea los
siguientes archivos:

  c:\windows\Mssys.exe
  c:\windows\Msapin32.dll
  c:\windows\Wini.ini

El componente .DLL es el encargado de robar las contraseñas y
otra información ingresada desde el teclado por la víctima.

Al crearse el archivo WINI.INI, éste contiene solo el
siguiente texto:

  ***Computer was successfully infected***

NOTA: "c:\windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "c:\windows" en Windows
9x/ME/XP o "c:\winnt" en Windows NT/2000).

Luego, el troyano crea la siguiente entrada en el registro,
para autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  mssys = c:\windows\Mssys.exe

Al ejecutarse en Windows 95, 98 y Me, el archivo MSSYS.EXE se
registra a si mismo como un servicio, no siendo visible en la
lista de tareas al pulsarse CTRL+ALT+SUPR.

Cuando está activo, el troyano examina periódicamente si
cualquier ventana abierta por el sistema, tiene uno de los
siguientes textos en su título:

  Bank of America
  E-Bullion
  e-gold Account Access
  Evocash the Internet currency
  GoldMoney.com
  Internet Billing Company
  PayPal
  Verotel Billing Solutions
  Welcome to Citi
  www.4 A B I L L I N G.com

Si ello ocurre, entonces el troyano captura toda la
información tecleada por la víctima, lo que incluye nombre de
usuario, contraseñas, número de tarjeta de crédito, PINs,
etc.

Esta información es almacenada en el archivo WINI.INI. Este
archivo es enviado luego a una dirección electrónica
predefinida en el código del troyano.

El mismo no posee rutina de propagación, pero podría ser
enviado en forma premeditada o accidental, por correo
electrónico, o descargado de sitios maliciosos, o a través de
redes P2P.


* Reparación manual

* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:

  c:\windows\Mssys.exe
  c:\windows\Msapin32.dll
  c:\windows\Wini.ini


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  mssys

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

Si usted es usuario de alguna de las instituciones
mencionadas, y su equipo ha sido infectado con este troyano,
póngase de inmediato en contacto con dichas instituciones
pues podría ser la víctima de un fraude.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - JS/Rad.A. Se propaga por e-mail, como falsas imágenes
_____________________________________________________________

http://www.vsantivirus.com/rad-a.htm

Nombre: JS/Rad.A
Tipo: Gusano de JavaScript
Alias: JS.Rad@mm
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: ~13,260 bytes
Reportado por: Symantec

Este gusano, escrito en javascript, se envía por correo
electrónico a todos los contactos de la libreta de
direcciones de Windows.

El asunto del mensaje puede ser alguno de los siguientes o
estar vacío:

  [vacío]
  Cool
  Hello
  Hey
  Hi
  Interesting
  Neat
  Whats up
  Yo

El cuerpo del mensaje puede tener alguno de estos textos:

  Check this out. Wow
  everybody should see this
  I thought you might find this worth a look
  Look at this. Cool, huh?
  Nice pic
  Take a look at this. Neat.

Utiliza un adjunto con nombre variable simulando ser un
archivo de imágenes, y utilizando la doble extensión para
engañar al usuario (la segunda extensión queda oculta en una
instalación por defecto de Windows, ver en las referencias
"Mostrar las extensiones verdaderas de los archivos"), por
ejemplo:

  .bmp.js
  .gif.js
  .jif.js
  .jpeg.js
  .jpg.js
  .png.js
  .tif.js
  .tiff.js

Cuando el adjunto es abierto por el usuario, el script se
ejecuta, copiándose el gusano en cada unidad de disco
existente en el sistema infectado, por ejemplo:

  C:\[nombre del archivo]
  D:\[nombre del archivo]
  [...]
  X:\[nombre del archivo]

No realiza ningún otro cambio en el sistema, y luego de
copiarse, su única acción es reenviarse nuevamente a todos
los contactos de la libreta de direcciones del usuario
infectado, con las características ya descriptas.


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - Troj/Backdoor.OptixPro.14. Troyano de acceso remoto
_____________________________________________________________

http://www.vsantivirus.com/back-optixpro-14.htm

Nombre: Troj/Backdoor.OptixPro.14
Tipo: Caballo de Troya de acceso remoto
Alias: Backdoor.OptixPro.14, Optix Pro 1.4, Troj/Optix Pro
1.4, Backdoor.OptixPro.14, Backdoor.Optix.Pro.14,
Backdoor.W32/Optix Pro 1.4
Fecha: 6/oct/03
Variantes: Backdoor.OptixPro.13, Backdoor.OptixPro.12,
Backdoor.OptixPro.12.b, Backdoor.OptixPro.11,
Backdoor.OptixPro.11.b, Backdoor.OptixPro.10,
Backdoor.OptixPro.10.b, Backdoor.OptixPro.10.c
Plataforma: Windows 32-bit
Puerto por defecto: 5555 (configurable)
Tamaño: 340,223 bytes

Se trata de una nueva versión de Backdoor.OptixPro, una
completa suite generadora de troyanos.

Cuando el servidor se ejecuta en la máquina de la víctima,
copia dos archivos en las carpetas correspondientes al
directorio de Windows o de Windows\System, dependiendo de la
configuración creada con el editor de la suite del troyano
por parte del atacante.

En este caso, la muestra examinada copia los siguientes
archivos:

  c:\windows\system\mpnldfg.exe
  c:\windows\system\msiexec16.exe

En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).

También modifica las siguientes ramas del registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  [nombre seleccionado] = [ubicación y nombre del troyano]

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  [nombre seleccionado] = [ubicación y nombre del troyano]

El [nombre seleccionado] así como la [ubicación y nombre del
troyano], dependerán de la configuración asignada por el
atacante. En este caso, crea la siguiente entrada:

  GLSetilT32 = c:\windows\system\msiexec16.exe

El troyano también se engancha a la ejecución de los
programas con extensión .EXE, modificando la siguiente rama:

  HKEY_CLASSES_ROOT\exefile\shell\open\command
  (Predeterminado) = [segundo archivo] "%1" %*

Ejemplo:

  (Predeterminado) = c:\windows\system\mpnldfg.exe PASS "%1" %*"

Esto hace que cada vez que el sistema o el usuario ejecute un
archivo con extensión .EXE, se ejecute antes el troyano a
través del segundo archivo creado por el mismo, y recién
luego pase el control al programa o archivo .EXE original.

Además, puede modificar el archivo WIN.INI para
autoejecutarse en el inicio:

  Run = [ubicación y nombre del troyano]

Ejemplo:

  Run = c:\windows\system\msiexec16.exe

O el archivo SYSTEM.INI:

  Shell = Explorer.exe [ubicación y nombre del troyano]

Ejemplo:

  Shell = Explorer.exe c:\windows\system\msiexec16.exe

El puerto abierto por defecto es TCP/5555, pero también puede
ser cualquier otro seleccionado por el atacante al editar el
servidor.

Algunas acciones que el atacante puede llevar a cabo en la
máquina infectada:

º Abrir o cerrar la bandeja del CD Rom
º Apagar el sistema
º Atrapar todo lo tecleado por la víctima
º Borrar valores y/o claves del registro
º Borrar y/o renombrar archivos y carpetas
º Cambiar el título de las ventanas
º Cargar y descargar archivos
º Cerrar la sesión del usuario
º Cerrar ventanas
º Crear carpetas
º Crear nuevos valores y claves en el registro
º Detener cualquier proceso en ejecución
º Editar el registro
º Ejecutar archivos
º Ejecutar o detener el salvapantallas
º Emitir beeps por el PC Speaker
º Entrar en modo "Suspender"
º Enviar pulsaciones de teclas (a la víctima)
º Escanear un rango de IP en busca de puertos abiertos
º Habilitar o deshabilitar el ratón y el teclado
º Listar los procesos en ejecución
º Minimizar y/o maximizar ventanas
º Monitorear el estado del sistema remoto
º Mostrar u Ocultar el reloj del sistema
º Obtener información del sistema remoto y del usuario
º Prender y/o apagar el monitor
º Provocar una pantalla azul de la muerte
º Redireccionar conexiones de una computadora/puerto a otra
º Reiniciar el sistema
º Robar caché de contraseñas
º Robar contraseñas de accesos a Internet
º Robar contraseñas del AIM
º Usar el PC de la víctima como servidor FTP
º Ver imágenes de la Web-Cam de la víctima

El troyano también puede programarse para eliminar los
siguientes antivirus y cortafuegos:

  3B Personal Firewall Pro
  Acceleration Software AV
  Agnitum Outpost Free
  Agnitum Outpost PRO
  Anti-Trojan
  AntiVir (German)
  AntiViral Toolkit Pro
  AntiVirus ExPert 2000 (AVX) (Bitdefender)
  ANTS
  AnVir
  Armor2net Personal Firewall
  AT AVS
  AtGuard
  Avast!4 Home Edition
  Avast!4 Professional Edition
  AVG
  AVG 6.0 Free Edition
  BitDefender (Anti-virus Expert)
  BlackIce
  BullGuard
  Cheyenne AntiVirus
  Command
  ConSeal PC Firewall
  Deerfield Personal Firewall
  Doctor Solomon AVS
  Doctor Web for Windows
  eScan Free
  eScorcher AntiVirus version 1.7
  eTrust Antivirus
  eTrust Firewall
  F-Prot Antivirus TM
  F-Secure
  G-Data AntiVirenKit
  GData Firewall
  German Process Viewer
  German Process Viewer
  InoculateIT Personal Edition
  Integrity Master
  InVircible
  Kaspersky
  Kaspersky Anti Hacker 1.0
  Kerio Firewall
  LockDown
  Lockdown Pro
  Lockdown Pro/free
  LookNStop
  MailDefense Standard 3.0
  McAfee
  Mcafee firewall
  McAfee Internet Security
  Neolog
  Net Barrier firewall
  Net Protect
  NOD
  NOD32
  Norman
  Norton AntiVirus
  Norton firewall
  Outpost Firewall
  Panda
  Panda (Built-In)
  Panda Antivirus
  Panda Antivirus 6.0 Platinum
  Panda Titanium
  PC Cillin 2003 personal firewall
  PC Door Guard
  Pc-Cillin (Built-In)
  Pc-cillin (TrendMicro Antivirus)
  PER Antivirus
  PestPatrol
  Private Firewall  3
  Protector Plus Antivirus Software
  Quick Heal
  RAV
  SBABR 3.12
  SOLO
  Sophos
  Sphinx
  Spy X
  Steganos Online Shield
  Swat it
  Sygate Personal Firewall
  Sygate personal pro
  Tauscan
  TDS
  T-FAK Trojan Remover
  TGB::BOB! Firewall Personnel v 2.31E
  The Cleaner
  Tiny Personal Firewall
  TrendMicro
  Trojan Hunter 3.5
  Trojan Remover
  Trojan Scan Engine
  TrojanCheck  6
  TrojanHunter
  Vexira
  Vexira Antivirus
  ViRobot Expert
  VirusBuster
  VirusNet PC
  Wild file goback
  WinGate
  Winroute
  WinRoute pro 4.2
  WinXP Firewall
  Zonealarm Pro/free


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Para eliminar el troyano de un sistema infectado

Primero debe renombrar el archivo REGEDIT.EXE como
REGEDIT.COM, ya que la extensión .EXE está asociada al
troyano, y éste se volvería a cargar si ejecutamos REGEDIT en
forma normal.

1. Ejecute un antivirus actualizado y anote los archivos del
troyano detectados

2. Desde Inicio, Ejecutar, teclee lo siguiente (puede usar
cortar y pegar) y pulse Enter:

  Command /c Rename C:\Windows\Regedit.exe Regedit.com

Si Windows no está instalado en C:\WINDOWS, debe cambiar esta
referencia (Ej: C:\NOMBRE\REGEDIT.EXE, etc.).

3. Desde Inicio, Ejecutar, teclee REGEDIT.COM y pulse Enter

4. En el panel izquierdo del editor de registro de Windows,
pinche en el signo "+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \exefile
  \shell
  \open
  \command

5. Pinche sobre la carpeta "command". En el panel de la
derecha debería ver algo como:

  Nombre             Datos
  (Predeterminado)   [un nombre cualquiera] "%1" %*

o

  (Predeterminado)   c:\windows\system\mpnldfg.exe PASS "%1" %*"

6. Pinche sobre "(Predeterminado)" y en Información del
valor, debe dejar solo esto (comillas, porcentaje, uno,
comillas, espacio, porcentaje, asterisco):

  Nombre             Datos
  (Predeterminado)   "%1" %*

Borre el resto de la información.

7. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

8. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre cualquiera de las
siguientes entradas:

  InternalSystray
  GLSetilT32

9. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

10. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre cualquiera
de las siguientes entradas:

  InternalSystray
  GLSetilT32

11. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Editar el archivo WIN.INI y SYSTEM.INI

1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

2. Busque lo siguiente:

  [Windows]
  run = [un nombre cualquiera]

Ejemplo:

  run = c:\windows\system\msiexec16.exe

Debe quedar como:

  [Windows]
  run =

3. Grabe los cambios y salga del bloc de notas.

4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.

5. Busque lo siguiente:

  [boot]
  shell = Explorer.exe [un nombre cualquiera]

Ejemplo:

  shell = Explorer.exe c:\windows\system\msiexec16.exe

y déjelo así:

  [boot]
  shell = Explorer.exe

6. Grabe los cambios y salga del bloc de notas

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

6 - Troj/Backdoor.Jittar.A. Troyano de acceso remoto
_____________________________________________________________

http://www.vsantivirus.com/back-jittar-a.htm

Nombre: Troj/Backdoor.Jittar.A
Tipo: Caballo de Troya
Alias: Backdoor.Jittar
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: 7,680 bytes
Reportado por: Symantec

Este troyano, escrito en Microsoft Visual C++ y comprimido
con la herramienta UPX, permite que un usuario remoto pueda
tomar el control completo de la computadora infectada. Por
defecto utiliza los puertos TCP/1309 y TCP/2699 para recibir
las instrucciones.

La existencia de los archivos DM_MGR.EXE o LINXUP.EXE, pueden
ser un indicador de una posible infección.

Cuando se ejecuta, copia dichos archivos en la carpeta del
sistema de Windows:

  c:\windows\system\Dm_mgr.exe
  c:\windows\system\Linxup.exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows
9x/ME, como "c:\winnt\system32" en Windows NT/2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

Si la máquina infectada está ejecutando Windows NT, 2000 o
XP, el troyano instala a DM_MGR.EXE como un servicio, con los
siguientes detalles:

  Nombre: WMDM
  Nombre a mostrar: WMDM Manager
  Camino de ejecución: c:\windows\system\dm_mgr.exe

En Windows 95, 98 o Me, agrega el siguiente valor en el
registro, para autoejecutarse cada vez que Windows se
reinicia:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  DM mgr = c:\windows\system\dm_mgr.exe

Una vez en memoria, el troyano abre los puertos 1309 y 2699
para conectarse a una dirección IP específica, quedando a la
espera de las instrucciones de un usuario remoto, el cuál
podrá tomar el control total del equipo.

El troyano no posee rutina de propagación, pero un archivo
infectado podría ser enviado en forma premeditada o
accidental, por correo electrónico, o descargado de sitios
maliciosos, o a través de redes P2P.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:

  c:\windows\system\Dm_mgr.exe
  c:\windows\system\Linxup.exe

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  DM mgr

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(posee algunas limitaciones). Si instala ZA, no active ICF
(Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35