| Asunto: | VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003 | | Fecha: | Martes, 7 de Octubre, 2003 07:10:57 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Actualización de seguridad para Windows Media Player
2 - Troj/Backdoor.Smokodoor.A. Acceso remoto clandestino
3 - Troj/Myss.B. Roba información crítica del usuario
4 - JS/Rad.A. Se propaga por e-mail, como falsas imágenes
5 - Troj/Backdoor.OptixPro.14. Troyano de acceso remoto
6 - Troj/Backdoor.Jittar.A. Troyano de acceso remoto
_____________________________________________________________
1 - Actualización de seguridad para Windows Media Player
_____________________________________________________________
http://www.vsantivirus.com/ev-wmp-update.htm
Actualización de seguridad para Windows Media Player
Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/
[Publicado con autorización de Enciclopedia Virus]
Una actualización que soluciona un importante problema en
Windows Media Player, acaba de ser publicada por Microsoft.
La misma corrige una falla que permite que un atacante pueda
ejecutar programas maliciosos en la zona de seguridad local,
a partir de la reproducción de un archivo multimedia,
llegando a tomar incluso el control total de la computadora
vulnerable.
Una vulnerabilidad identificada hace unos meses en Windows
Media Player, permite que archivos multimedia modificados
maliciosamente, puedan lanzar URLs en la zona de seguridad
local (Mi PC).
Un URL (Uniform Resources Locator o Localizador Uniforme de
Recursos), es básicamente un "apuntador" a la ubicación de
cualquier archivo.
Windows Media Player posee la posibilidad de manejar scripts,
que permiten a los desarrolladores controlar fácilmente
diversos aspectos de una película o presentación.
Una de estas facilidades de scripting, está centrada en el
uso del comando URL, que habilita al reproductor a abrir una
dirección o recurso determinado, en un momento exactamente
establecido a una hora específica. De este modo, se puede
abrir un URL en la "Zona Local", desde una zona de seguridad
restringida.
El problema ocurre porque los URL embebidos en los archivos
multimedia, no eran verificados adecuadamente, permitiendo a
usuarios maliciosos crear estos archivos de tal modo, que los
mismos pueden llegar a ejecutar cualquier código maligno en
la zona local, donde no se aplican todas las restricciones de
seguridad utilizadas en zonas más peligrosas, como Internet.
Si un atacante, sabiendo la ubicación de los archivos
importantes, se aprovecha de esto, puede tomar incluso el
control total de una computadora.
Son vulnerables las versiones 9, 7.1 y 6.4 de Windows Media
Player, y Media Player para Windows XP (Home y Professional).
Microsoft ha publicado las actualizaciones para dichos
productos, que solucionan este problema, y que pueden ser
descargadas de los siguientes enlaces:
[Nota: los enlaces aparecen cortados por superar la cantidad
de caracteres permitidos en el formato de este boletín. En
todos los casos se deben cortar y pegar en una sola línea]
º Security Update for Windows Media Player 9 Series for 2000,
Windows XP, and Server 2003 (KB828026) - Español
http://www.microsoft.com/downloads/details.aspx?familyid=AF9C
F65E-0C55-452E-A0FA-3AA165E667C1&displaylang=es
º Security Update for Windows Media Player 6.4, 7.1 or 9 for
ME (KB828026) - Español
http://www.microsoft.com/downloads/details.aspx?familyid=E864
688C-B176-4D3C-BE67-211DE4BF9BD0&displaylang=es
º Security Update for Windows Media Player 6.4 for NT 4.0
Server (KB828026) - Español
http://www.microsoft.com/downloads/details.aspx?familyid=189F
0319-A6FB-461A-9A15-2E677BE4681F&displaylang=es
* Referencias:
Update for Windows Media Player Script Commands
http://support.microsoft.com/default.aspx?scid=kb;[LN];828026
(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php
Artículo original:
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=305
* Relacionados:
Acceso a Mi PC en forma remota con Windows Media Player
http://www.vsantivirus.com/vul-wmp-asf.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Troj/Backdoor.Smokodoor.A. Acceso remoto clandestino
_____________________________________________________________
http://www.vsantivirus.com/back-smokodoor-a.htm
Nombre: Troj/Backdoor.Smokodoor.A
Tipo: Caballo de Troya de acceso remoto
Alias: Smokodoor, Backdoor.Smokodoor, Win32/Smokodoor,
BackDoor-APO, BackDoor-APO.dll
Fecha: 6/oct/03
Plataforma: Windows 32-bit
Puerto: TCP/4300
Tamaños: 8,704 bytes, 12,288 bytes
Reportado por: Symantec
Se trata de un caballo de Troya que permite a un intruso
tomar el control total en forma remota, sobre la computadora
infectada.
Al ejecutarse, el troyano copia los siguientes archivos en la
siguiente ubicación:
c:\windows\system\Server.exe
c:\windows\system\Server.dll
Agrega al registro el siguiente valor, a los efectos de
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
server.exe = server.exe
Cuando SERVER.EXE se ejecuta, el mismo inyecta el componente
C:\WINDOWS\SYSTEM\SERVER.DLL, dentro del proceso del Explorer
(el entorno gráfico de Windows, desde donde lanza su
funcionalidad de acceso remoto por una puerta trasera
(backdoor).
El troyano queda entonces escuchando por el puerto TCP/4300,
y aguardando instrucciones. Un usuario remoto puede entonces
conectarse con él, y realizar cualquiera de las siguientes
acciones:
º Borrar archivos
º Descargar cualquier archivo de la computadora
º Ejecutar cualquier archivo
º Ejecutar un SHELL que escucha en otro puerto
º Finalizar cualquier proceso activo
º Listar las unidades de disco locales
º Listar los procesos activos
º Listar todos los archivos disponibles
º Subir un archivo a la computadora
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:
c:\windows\system\Server.exe
c:\windows\system\Server.dll
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
server.exe = server.exe
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)
NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(posee algunas limitaciones). Si instala ZA, no active ICF
(Internet Conexión Firewall) o viceversa.
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.
2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
internet".
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Troj/Myss.B. Roba información crítica del usuario
_____________________________________________________________
http://www.vsantivirus.com/myss-b.htm
Nombre: Troj/Myss.B
Tipo: Caballo de Troya
Alias: Myss, Trojan.Myss.B, Backdoor.Avstral,
Backdoor.Avstral, Backdoor.Avstral, BackDoor-AWW,
MultiDropper-GP trojan, Win32.Myss
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: ~6 Kb (UPX)
Reportado por: Symantec
Caballo de Troya utilizado para capturar todo lo tecleado por
su víctima en la máquina infectada, cuando ésta visita
ciertos sitios financieros on-line. Luego envía esta
información, en forma periódica, a una determinada dirección
de Internet, lo que compromete la seguridad del usuario, ya
que podría ser víctima de un fraude al serle robado datos de
sus tarjetas de crédito, transacciones, movimientos
bancarios, etc.
El troyano puede llegar en otro archivo que funciona como
DROPPER (cuentagotas). Se denomina así a un archivo que
cuando se ejecuta "gotea" o libera un virus o troyano. Cuando
un "dropper" es escaneado por un antivirus, generalmente no
se detectará un virus, porque el código viral no ha sido
creado todavía. El virus o troyano, se crea en el momento que
se ejecuta el "dropper".
En este caso, y cuando ello sucede, el troyano crea los
siguientes archivos:
c:\windows\Mssys.exe
c:\windows\Msapin32.dll
c:\windows\Wini.ini
El componente .DLL es el encargado de robar las contraseñas y
otra información ingresada desde el teclado por la víctima.
Al crearse el archivo WINI.INI, éste contiene solo el
siguiente texto:
***Computer was successfully infected***
NOTA: "c:\windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "c:\windows" en Windows
9x/ME/XP o "c:\winnt" en Windows NT/2000).
Luego, el troyano crea la siguiente entrada en el registro,
para autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
mssys = c:\windows\Mssys.exe
Al ejecutarse en Windows 95, 98 y Me, el archivo MSSYS.EXE se
registra a si mismo como un servicio, no siendo visible en la
lista de tareas al pulsarse CTRL+ALT+SUPR.
Cuando está activo, el troyano examina periódicamente si
cualquier ventana abierta por el sistema, tiene uno de los
siguientes textos en su título:
Bank of America
E-Bullion
e-gold Account Access
Evocash the Internet currency
GoldMoney.com
Internet Billing Company
PayPal
Verotel Billing Solutions
Welcome to Citi
www.4 A B I L L I N G.com
Si ello ocurre, entonces el troyano captura toda la
información tecleada por la víctima, lo que incluye nombre de
usuario, contraseñas, número de tarjeta de crédito, PINs,
etc.
Esta información es almacenada en el archivo WINI.INI. Este
archivo es enviado luego a una dirección electrónica
predefinida en el código del troyano.
El mismo no posee rutina de propagación, pero podría ser
enviado en forma premeditada o accidental, por correo
electrónico, o descargado de sitios maliciosos, o a través de
redes P2P.
* Reparación manual
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:
c:\windows\Mssys.exe
c:\windows\Msapin32.dll
c:\windows\Wini.ini
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
mssys
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
Si usted es usuario de alguna de las instituciones
mencionadas, y su equipo ha sido infectado con este troyano,
póngase de inmediato en contacto con dichas instituciones
pues podría ser la víctima de un fraude.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - JS/Rad.A. Se propaga por e-mail, como falsas imágenes
_____________________________________________________________
http://www.vsantivirus.com/rad-a.htm
Nombre: JS/Rad.A
Tipo: Gusano de JavaScript
Alias: JS.Rad@mm
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: ~13,260 bytes
Reportado por: Symantec
Este gusano, escrito en javascript, se envía por correo
electrónico a todos los contactos de la libreta de
direcciones de Windows.
El asunto del mensaje puede ser alguno de los siguientes o
estar vacío:
[vacío]
Cool
Hello
Hey
Hi
Interesting
Neat
Whats up
Yo
El cuerpo del mensaje puede tener alguno de estos textos:
Check this out. Wow
everybody should see this
I thought you might find this worth a look
Look at this. Cool, huh?
Nice pic
Take a look at this. Neat.
Utiliza un adjunto con nombre variable simulando ser un
archivo de imágenes, y utilizando la doble extensión para
engañar al usuario (la segunda extensión queda oculta en una
instalación por defecto de Windows, ver en las referencias
"Mostrar las extensiones verdaderas de los archivos"), por
ejemplo:
.bmp.js
.gif.js
.jif.js
.jpeg.js
.jpg.js
.png.js
.tif.js
.tiff.js
Cuando el adjunto es abierto por el usuario, el script se
ejecuta, copiándose el gusano en cada unidad de disco
existente en el sistema infectado, por ejemplo:
C:\[nombre del archivo]
D:\[nombre del archivo]
[...]
X:\[nombre del archivo]
No realiza ningún otro cambio en el sistema, y luego de
copiarse, su única acción es reenviarse nuevamente a todos
los contactos de la libreta de direcciones del usuario
infectado, con las características ya descriptas.
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Troj/Backdoor.OptixPro.14. Troyano de acceso remoto
_____________________________________________________________
http://www.vsantivirus.com/back-optixpro-14.htm
Nombre: Troj/Backdoor.OptixPro.14
Tipo: Caballo de Troya de acceso remoto
Alias: Backdoor.OptixPro.14, Optix Pro 1.4, Troj/Optix Pro
1.4, Backdoor.OptixPro.14, Backdoor.Optix.Pro.14,
Backdoor.W32/Optix Pro 1.4
Fecha: 6/oct/03
Variantes: Backdoor.OptixPro.13, Backdoor.OptixPro.12,
Backdoor.OptixPro.12.b, Backdoor.OptixPro.11,
Backdoor.OptixPro.11.b, Backdoor.OptixPro.10,
Backdoor.OptixPro.10.b, Backdoor.OptixPro.10.c
Plataforma: Windows 32-bit
Puerto por defecto: 5555 (configurable)
Tamaño: 340,223 bytes
Se trata de una nueva versión de Backdoor.OptixPro, una
completa suite generadora de troyanos.
Cuando el servidor se ejecuta en la máquina de la víctima,
copia dos archivos en las carpetas correspondientes al
directorio de Windows o de Windows\System, dependiendo de la
configuración creada con el editor de la suite del troyano
por parte del atacante.
En este caso, la muestra examinada copia los siguientes
archivos:
c:\windows\system\mpnldfg.exe
c:\windows\system\msiexec16.exe
En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).
También modifica las siguientes ramas del registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre seleccionado] = [ubicación y nombre del troyano]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
[nombre seleccionado] = [ubicación y nombre del troyano]
El [nombre seleccionado] así como la [ubicación y nombre del
troyano], dependerán de la configuración asignada por el
atacante. En este caso, crea la siguiente entrada:
GLSetilT32 = c:\windows\system\msiexec16.exe
El troyano también se engancha a la ejecución de los
programas con extensión .EXE, modificando la siguiente rama:
HKEY_CLASSES_ROOT\exefile\shell\open\command
(Predeterminado) = [segundo archivo] "%1" %*
Ejemplo:
(Predeterminado) = c:\windows\system\mpnldfg.exe PASS "%1" %*"
Esto hace que cada vez que el sistema o el usuario ejecute un
archivo con extensión .EXE, se ejecute antes el troyano a
través del segundo archivo creado por el mismo, y recién
luego pase el control al programa o archivo .EXE original.
Además, puede modificar el archivo WIN.INI para
autoejecutarse en el inicio:
Run = [ubicación y nombre del troyano]
Ejemplo:
Run = c:\windows\system\msiexec16.exe
O el archivo SYSTEM.INI:
Shell = Explorer.exe [ubicación y nombre del troyano]
Ejemplo:
Shell = Explorer.exe c:\windows\system\msiexec16.exe
El puerto abierto por defecto es TCP/5555, pero también puede
ser cualquier otro seleccionado por el atacante al editar el
servidor.
Algunas acciones que el atacante puede llevar a cabo en la
máquina infectada:
º Abrir o cerrar la bandeja del CD Rom
º Apagar el sistema
º Atrapar todo lo tecleado por la víctima
º Borrar valores y/o claves del registro
º Borrar y/o renombrar archivos y carpetas
º Cambiar el título de las ventanas
º Cargar y descargar archivos
º Cerrar la sesión del usuario
º Cerrar ventanas
º Crear carpetas
º Crear nuevos valores y claves en el registro
º Detener cualquier proceso en ejecución
º Editar el registro
º Ejecutar archivos
º Ejecutar o detener el salvapantallas
º Emitir beeps por el PC Speaker
º Entrar en modo "Suspender"
º Enviar pulsaciones de teclas (a la víctima)
º Escanear un rango de IP en busca de puertos abiertos
º Habilitar o deshabilitar el ratón y el teclado
º Listar los procesos en ejecución
º Minimizar y/o maximizar ventanas
º Monitorear el estado del sistema remoto
º Mostrar u Ocultar el reloj del sistema
º Obtener información del sistema remoto y del usuario
º Prender y/o apagar el monitor
º Provocar una pantalla azul de la muerte
º Redireccionar conexiones de una computadora/puerto a otra
º Reiniciar el sistema
º Robar caché de contraseñas
º Robar contraseñas de accesos a Internet
º Robar contraseñas del AIM
º Usar el PC de la víctima como servidor FTP
º Ver imágenes de la Web-Cam de la víctima
El troyano también puede programarse para eliminar los
siguientes antivirus y cortafuegos:
3B Personal Firewall Pro
Acceleration Software AV
Agnitum Outpost Free
Agnitum Outpost PRO
Anti-Trojan
AntiVir (German)
AntiViral Toolkit Pro
AntiVirus ExPert 2000 (AVX) (Bitdefender)
ANTS
AnVir
Armor2net Personal Firewall
AT AVS
AtGuard
Avast!4 Home Edition
Avast!4 Professional Edition
AVG
AVG 6.0 Free Edition
BitDefender (Anti-virus Expert)
BlackIce
BullGuard
Cheyenne AntiVirus
Command
ConSeal PC Firewall
Deerfield Personal Firewall
Doctor Solomon AVS
Doctor Web for Windows
eScan Free
eScorcher AntiVirus version 1.7
eTrust Antivirus
eTrust Firewall
F-Prot Antivirus TM
F-Secure
G-Data AntiVirenKit
GData Firewall
German Process Viewer
German Process Viewer
InoculateIT Personal Edition
Integrity Master
InVircible
Kaspersky
Kaspersky Anti Hacker 1.0
Kerio Firewall
LockDown
Lockdown Pro
Lockdown Pro/free
LookNStop
MailDefense Standard 3.0
McAfee
Mcafee firewall
McAfee Internet Security
Neolog
Net Barrier firewall
Net Protect
NOD
NOD32
Norman
Norton AntiVirus
Norton firewall
Outpost Firewall
Panda
Panda (Built-In)
Panda Antivirus
Panda Antivirus 6.0 Platinum
Panda Titanium
PC Cillin 2003 personal firewall
PC Door Guard
Pc-Cillin (Built-In)
Pc-cillin (TrendMicro Antivirus)
PER Antivirus
PestPatrol
Private Firewall 3
Protector Plus Antivirus Software
Quick Heal
RAV
SBABR 3.12
SOLO
Sophos
Sphinx
Spy X
Steganos Online Shield
Swat it
Sygate Personal Firewall
Sygate personal pro
Tauscan
TDS
T-FAK Trojan Remover
TGB::BOB! Firewall Personnel v 2.31E
The Cleaner
Tiny Personal Firewall
TrendMicro
Trojan Hunter 3.5
Trojan Remover
Trojan Scan Engine
TrojanCheck 6
TrojanHunter
Vexira
Vexira Antivirus
ViRobot Expert
VirusBuster
VirusNet PC
Wild file goback
WinGate
Winroute
WinRoute pro 4.2
WinXP Firewall
Zonealarm Pro/free
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Para eliminar el troyano de un sistema infectado
Primero debe renombrar el archivo REGEDIT.EXE como
REGEDIT.COM, ya que la extensión .EXE está asociada al
troyano, y éste se volvería a cargar si ejecutamos REGEDIT en
forma normal.
1. Ejecute un antivirus actualizado y anote los archivos del
troyano detectados
2. Desde Inicio, Ejecutar, teclee lo siguiente (puede usar
cortar y pegar) y pulse Enter:
Command /c Rename C:\Windows\Regedit.exe Regedit.com
Si Windows no está instalado en C:\WINDOWS, debe cambiar esta
referencia (Ej: C:\NOMBRE\REGEDIT.EXE, etc.).
3. Desde Inicio, Ejecutar, teclee REGEDIT.COM y pulse Enter
4. En el panel izquierdo del editor de registro de Windows,
pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\exefile
\shell
\open
\command
5. Pinche sobre la carpeta "command". En el panel de la
derecha debería ver algo como:
Nombre Datos
(Predeterminado) [un nombre cualquiera] "%1" %*
o
(Predeterminado) c:\windows\system\mpnldfg.exe PASS "%1" %*"
6. Pinche sobre "(Predeterminado)" y en Información del
valor, debe dejar solo esto (comillas, porcentaje, uno,
comillas, espacio, porcentaje, asterisco):
Nombre Datos
(Predeterminado) "%1" %*
Borre el resto de la información.
7. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
8. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre cualquiera de las
siguientes entradas:
InternalSystray
GLSetilT32
9. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
10. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre cualquiera
de las siguientes entradas:
InternalSystray
GLSetilT32
11. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[Windows]
run = [un nombre cualquiera]
Ejemplo:
run = c:\windows\system\msiexec16.exe
Debe quedar como:
[Windows]
run =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = Explorer.exe [un nombre cualquiera]
Ejemplo:
shell = Explorer.exe c:\windows\system\msiexec16.exe
y déjelo así:
[boot]
shell = Explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - Troj/Backdoor.Jittar.A. Troyano de acceso remoto
_____________________________________________________________
http://www.vsantivirus.com/back-jittar-a.htm
Nombre: Troj/Backdoor.Jittar.A
Tipo: Caballo de Troya
Alias: Backdoor.Jittar
Fecha: 3/oct/03
Plataforma: Windows 32-bit
Tamaño: 7,680 bytes
Reportado por: Symantec
Este troyano, escrito en Microsoft Visual C++ y comprimido
con la herramienta UPX, permite que un usuario remoto pueda
tomar el control completo de la computadora infectada. Por
defecto utiliza los puertos TCP/1309 y TCP/2699 para recibir
las instrucciones.
La existencia de los archivos DM_MGR.EXE o LINXUP.EXE, pueden
ser un indicador de una posible infección.
Cuando se ejecuta, copia dichos archivos en la carpeta del
sistema de Windows:
c:\windows\system\Dm_mgr.exe
c:\windows\system\Linxup.exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows
9x/ME, como "c:\winnt\system32" en Windows NT/2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Si la máquina infectada está ejecutando Windows NT, 2000 o
XP, el troyano instala a DM_MGR.EXE como un servicio, con los
siguientes detalles:
Nombre: WMDM
Nombre a mostrar: WMDM Manager
Camino de ejecución: c:\windows\system\dm_mgr.exe
En Windows 95, 98 o Me, agrega el siguiente valor en el
registro, para autoejecutarse cada vez que Windows se
reinicia:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
DM mgr = c:\windows\system\dm_mgr.exe
Una vez en memoria, el troyano abre los puertos 1309 y 2699
para conectarse a una dirección IP específica, quedando a la
espera de las instrucciones de un usuario remoto, el cuál
podrá tomar el control total del equipo.
El troyano no posee rutina de propagación, pero un archivo
infectado podría ser enviado en forma premeditada o
accidental, por correo electrónico, o descargado de sitios
maliciosos, o a través de redes P2P.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados:
c:\windows\system\Dm_mgr.exe
c:\windows\system\Linxup.exe
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
DM mgr
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)
NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(posee algunas limitaciones). Si instala ZA, no active ICF
(Internet Conexión Firewall) o viceversa.
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.
2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
internet".
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1187 Año 7, Martes 7 de octubre de 2003
|