|
Mostrando mensaje 55
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1006, Año 7, Miércoles 9 de abril de 2003 | | Fecha: | Miercoles, 9 de Abril, 2003 10:33:54 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1006, Año 7, Miércoles 9 de abril de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Denegación de servicio en servidores Apache 2.x
2 - Microsoft advierte de falsas alarmas vía e-mail
3 - W32/Centar. Asunto: "Very important patch!"
4 - W32/Fourseman.A. Asunto: "Very important patch!"
5 - Desbordamiento de búfer en Opera 7.02 [ampliación]
6 - Sorteo de cinco licencias de Nod32
_____________________________________________________________
1 - Denegación de servicio en servidores Apache 2.x
_____________________________________________________________
http://www.vsantivirus.com/vul-apache-linefeed.htm
Denegación de servicio en servidores Apache 2.x
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
La explotación remota de un problema con el control de la
memoria en Apache HTTP Server, puede causar que el demonio
HTTP utilice más recursos de los disponibles en los sistemas
afectados.
DEMONIO (Daemon), es un proceso que se ejecuta en segundo
plano. Es un termino UNIX, aunque muchos otros sistemas lo
soportan, incluso Windows, pero con otros nombres. En este
caso, es el encargado de responder a las solicitudes de
páginas Web en el servidor.
El problema con Apache ocurre en el manejo de una gran
cantidad de caracteres consecutivos de salto de línea por
parte del servidor HTTP.
Un salto de línea (Line Feed, código ASCII 10), se utiliza
para indicar que un texto debe seguir en la línea siguiente.
El servidor asigna una memoria intermedia de 80 bytes como
búfer por cada carácter de salto de línea, sin especificar un
tope en la cantidad de éstos. En consecuencia, un atacante
podría ocasionar la caída del sistema al generar una cantidad
enorme de solicitudes con este carácter hasta agotar la
memoria disponible.
Como este tipo de ataque puede ser muy efectivo en una
Intranet, la explotación remota sobre Internet con un gran
ancho de banda es factible.
De ese modo se pueden consumir los recursos del sistema
remoto y deshabilitar el demonio HTTP. Se han llevado a cabo
pruebas de esta forma de ataque, las que han demostrado ser
posibles en un escenario con 2 a 7 megabytes de intercambio
de tráfico.
* Versiones vulnerables
Son vulnerables tanto las versiones Windows como las de Unix
(Linux) de Apache HTTP Server 2.0.44. Todas las versiones 2.x
anteriores también lo serían.
* Solución
La versión 2.0.45 del servidor Apache corrige esta falla,
poniendo un límite de 100 líneas en blanco aceptadas antes de
rechazar la conexión HTTP. Puede ser descargada de
http://httpd.apache.org/download.cgi
* Relacionados:
iDEFENSE Security Advisory 04.08.03:
http://www.idefense.com/advisory/04.08.03.txt
Grave falla en servidores Apache pone en jaque a la red
http://www.vsantivirus.com/vul-apache-dos.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Microsoft advierte de falsas alarmas vía e-mail
_____________________________________________________________
http://www.vsantivirus.com/hoax-patch.htm
Microsoft advierte de falsas alarmas vía e-mail
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
Numerosos hoaxes (engaños) y varios gusanos que simulan ser
boletines de seguridad de Microsoft, han llevado a la
compañía a publicar una advertencia en su portal de
seguridad, Technet. La principal razón es que Microsoft teme
que el notorio aumento de estas falsas alarmas, lleve a sus
usuarios a desatender las verdaderas.
Básicamente, explica que la mayoría de estas alertas falsas
solicitan al usuario la descarga de archivos ejecutables de
sitios Web, o a la apertura de adjuntos que simulando ser
boletines de seguridad de Microsoft o parches de
actualización de sus productos, en realidad contienen virus.
El artículo advierte a los usuarios a borrar todo correo
electrónico o archivo sin la firma digital de la compañía.
Básicamente lo que en VSAntivirus.com siempre hemos
advertido, jamás debemos abrir adjunto alguno no solicitado.
Adicionalmente, Microsoft advierte algo que los lectores de
nuestros artículos sobre hoaxes deben haber leído más de una
vez, la empresa nunca adjunta parches, o proporciona enlaces
directos a archivos en sus alertas, sino que siempre enlaza
con páginas donde se amplía la información y recién entonces
se brindan los enlaces para la descarga del software.
Por otra parte, todo parche publicado por Microsoft está
firmado digitalmente por la compañía.
Más información (en inglés):
Information on Bogus Microsoft Security Bulletin E-mails
http://www.microsoft.com/technet/security/news/patch_hoax.asp
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Centar. Asunto: "Very important patch!"
_____________________________________________________________
http://www.vsantivirus.com/centar.htm
Nombre: W32/Centar
Tipo: Gusano de Internet
Alias: Worm/Centar, I-Worm.Centar, W32/Fourseman.A@MM,
W32.Fourseman.A, Worm.W32/Fourseman.A@MM, W32/Fourseman.A
Fecha: 6/abr/03
Tamaño: 28,672 bytes
Plataforma: Windows 32-bit
Este gusano de Internet se propaga por correo electrónico, en
un archivo adjunto como el siguiente:
Asunto: Very important patch!
Texto del mensaje:
Hi. Here i've attached a very important patch,
very useful to find and fix a lot of bugs in
windows and to improve the security of your windows.
If installed, this patch it's able to prevent virus
infections or other dangerous things. I hope that
this will be useful! Bye!
Cómo datos adjuntos, utiliza uno de los siguientes:
4HorseMan.exe
Win_Security_Patch_2602.exe
SProcess.exe
Great_Virus_Creation_Kit.exe
Para propagarse, el gusano se envía a todos los contactos
recolectados de la libreta de direcciones de la máquina
infectada, y obtenidos a través de una búsqueda de
direcciones de correo válidas dentro de archivos .HTM. .HTML,
.ASP y .DBX (éste último tipo pertenece a los archivos de la
base de mensajes del Outlook Express).
También se propaga a través de los canales de IRC utilizando
el mIRC.
Cuando se ejecuta, el gusano se copia a si mismo en las
siguientes ubicaciones (no siempre en todas):
C:\Windows\TEMP\4HorseMan.exe
C:\Windows\TEMP\SProcess.exe
C:\Windows\TEMP\Great_Virus_Creation_Kit.exe
C:\Windows\TEMP\win_security_patch_2602.exe
C:\windows\explorer.exe
C:\windows\System\Explorer.exe
En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).
Una de las consecuencias es la sustitución del archivo
"Explorador de Windows" (C:\windows\explorer.exe) por una
copia del gusano. Pero ello no ocurre siempre.
Adicionalmente, copia el siguiente archivo, encargado de la
rutina de envío masivo vía e-mail:
C:\Windows\TEMP\logdata.vbs
También procederá a abrir una gran cantidad de ventanas con
la carpeta "Mis documentos".
Además, intentará eliminar todos los procesos cuyos nombres
incluyan las siguientes cadenas de caracteres:
alert
anti
avp
check
kav
mon
nav
scan
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos (no todos aparecen):
C:\Windows\TEMP\logdata.vbs
C:\Windows\TEMP\4HorseMan.exe
C:\Windows\TEMP\SProcess.exe
C:\Windows\TEMP\Great_Virus_Creation_Kit.exe
C:\Windows\TEMP\win_security_patch_2602.exe
C:\windows\System\Explorer.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Cómo recuperar EXPLORER.EXE
En Windows 98:
1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.
2. Marque "Extraer un archivo del disco de instalación"
3. En la ventana "Especifique el archivo del sistema que
desea restaurar", escriba el nombre del archivo a restaurar:
EXPLORER.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN98, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").
En Windows Me:
1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.
2. Pinche en el botón "Extraer archivo"
3. En "Especifique el nombre del archivo que desea restaurar"
escriba el nombre del archivo a restaurar:
EXPLORER.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente:
"C:\WINDOWS\MSConfigs\Backups").
* Información adicional
* El IRC y los virus
Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.
Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.
En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.
Vea también:
Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Fourseman.A. Asunto: "Very important patch!"
_____________________________________________________________
http://www.vsantivirus.com/fourseman-a.htm
Nombre: W32/Fourseman.A
Tipo: Gusano de Internet
Alias: W32/Centar, Worm/Centar, I-Worm.Centar,
W32/Fourseman.A@MM, W32.Fourseman.A, Worm.W32/Fourseman.A@MM
Fecha: 6/abr/03
Tamaño: 28,672 bytes
Plataforma: Windows 32-bit
Este gusano de Internet se propaga por correo electrónico, en
un archivo adjunto como el siguiente:
Asunto: Very important patch!
Texto del mensaje:
Hi. Here i've attached a very important patch,
very useful to find and fix a lot of bugs in
windows and to improve the security of your windows.
If installed, this patch it's able to prevent virus
infections or other dangerous things. I hope that
this will be useful! Bye!
Cómo datos adjuntos, utiliza uno de los siguientes:
4HorseMan.exe
Win_Security_Patch_2602.exe
SProcess.exe
Great_Virus_Creation_Kit.exe
Ver información ampliada en:
W32/Centar. Asunto: "Very important patch!"
http://www.vsantivirus.com/centar.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Desbordamiento de búfer en Opera 7.02 [ampliación]
_____________________________________________________________
Nota de VSAntivirus:
En la falla del navegador Opera 7.02 publicada ayer, no se
hace mención a que ya está disponible la versión 7.03 del
mismo, que corrige este problema (de muy reciente aparición).
Por otra parte, existe una versión en español, mencionada en
el grupo de noticias de la compañía (Opera Software Netnews
Server, news://news.opera.no/opera.translate), pero no
indicada a la fecha de este artículo en la página Web
correspondiente:
http://www.opera.com/download/languagefiles/):
----- Original Message -----
From: "Juan A. Javierre" <jjavierre@operamail.com>
Newsgroups: opera.translate
Sent: Thursday, April 03, 2003 2:54 PM
Subject: Re: Traducion Opera v7 a español
[...]
> hoy mismo se ha colgado el Opera 7.03 en castellano
> en la página Web de Opera.
[...]
Lamentablemente, a pesar de que la empresa se caracteriza por
una rápida respuesta para la corrección de las fallas
reportadas, no puede decirse lo mismo a la hora de responder
los mensajes enviados.
Desbordamiento de búfer en Opera 7.02 [ampliación]
http://www.vsantivirus.com/dfm-vul-opera702.htm
Por David F. Madrid
idoru@videosoft.net.uy
El navegador web Opera puede sufrir un desbordamiento de
búfer que puede ser utilizado por un sitio web malicioso para
cerrar el programa o, en ciertas circunstancias, para
ejecutar código con privilegios de programa.
Para reproducir la vulnerabilidad basta con pulsar sobre un
enlace que lleve a un archivo de nombre muy largo (~250
bytes) como éste:
http:/ /usuarios.lycos.es/idoru/aaAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA.zip
Opera se cierra con una violación de acceso. El puntero de
instrucción del programa EIP es sobrescrito por el nombre del
archivo convertido a UNICODE, por lo que no se puede
referenciar cualquier dirección para ejecutar. Si se quiere
ejecutar código se debe situar éste en una de las variables
de entorno. Esto hace que el código se sitúe en una dirección
de memoria referenciable desde EIP (~00010040).
La versión 7.03 de este navegador, soluciona este problema.
También existe una versión 7.03 en español disponible. Los
enlaces para la descarga de dicha versión son los siguientes
(en la página oficial no figuran aún):
Versión estándar (sin Java):
ftp://ftp.opera.com/pub/opera/win/703/es-ES/std/ow32es-ESes-ES703.exe
Versión con Java Runtime 1.4.1:
ftp://ftp.opera.com/pub/opera/win/703/es-ES/java/ow32es-ESes-ES703j.exe
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - Sorteo de cinco licencias de Nod32
_____________________________________________________________
http://www.vsantivirus.com/sorteo.htm
Sorteo de cinco licencias de Nod32
* Sorteos realizados:
1. 04/abr/03 - David León Magaña (México)
* Formulario de inscripción
1. Para participar en el sorteo de las cuatro licencias
restantes del antivirus Nod32 ingrese su dirección
electrónica, nombre y país en el formulario de la siguiente
página:
http://www.vsantivirus.com/sorteo.htm
2. En un plazo no mayor de 12 horas, recibirá un número
generado al azar con el que participará. Dicho número es
único y será válido hasta la finalización del sorteo. Sin
embargo, se aceptará solo un acierto por número.
3. Cada fin de semana hasta completar el sorteo de las cinco
licencias, todo número coincidente con las cifras finales del
primer premio del sorteo semanal de la Lotería Uruguaya
(http://www.loteria.gub.uy/default.htm), se hará acreedor de
la licencia válida por un año de un paquete personal del
Antivirus Nod32, cedido a VSAntivirus por Ontinet.com, S.L,
distribuidor exclusivo en España del mismo.
4. En caso de no coincidir ningún número con el primer
premio, se hará acreedor el más cercano al mismo y se
publicará su nombre en nuestro sitio. Para evitar el SPAM, no
se mostrará su dirección de correo completa.
5. El ganador será avisado de los pasos siguientes para
hacerse de su premio. Su número no participará en el resto de
los sorteos hasta completar los cinco paquetes sorteados.
6. Podrán participar todos los suscritos a nuestro boletín, y
no se enviará más de un número por dirección suscrita.
7. Si la dirección electrónica utilizada no coincide con la
de un usuario registrado, no será enviado ningún número para
participar. Asegúrese de que la dirección es la misma que
figura al pie de cada boletín, donde dice : "Este boletín es
enviado a: [aquí va su dirección]"
8. El próximo sorteo será el viernes 11 de abril de 2003.
Más información:
Festejamos los 1000 regalando cinco licencias de Nod32
http://www.vsantivirus.com/sorteo-1000.htm
¡Ya hay un feliz poseedor del antivirus Nod32!
http://www.vsantivirus.com/ganadores.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1006, Año 7, Miércoles 9 de abril de 2003
|