|
Mostrando mensaje 294
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003 | | Fecha: | Jueves, 4 de Diciembre, 2003 00:03:13 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - El virus que vino del espacio
2 - W32/Mimail.M. Adjunto "Wendy.zip" u "Only_for_greg.zip"
3 - W32/Epon.A. Redes P2P, IRC y correo (Britney Spears)
4 - Back/Freefors.A. Troyano de acceso remoto
_____________________________________________________________
1 - El virus que vino del espacio
_____________________________________________________________
http://www.vsantivirus.com/fdc-espacio.htm
El virus que vino del espacio
Por Fernando de la Cuadra (*)
Fdelacuadra@pandasoftware.com
En una página web americana ha aparecido una noticia en la
que se advierte de la posible aparición de virus procedente
del espacio exterior. No, no es broma. Lo ha dicho Richard
Carrigan, un físico del Laboratorio de Aceleración Nacional
"Fermi", en Batavia (Illinois, EEUU).
Desde pequeño mis padres me educaron para ser lo más abierto
posible a las ideas de los demás, por muy extrañas e
increíbles que parezcan. Nadie debe ser despreciado porque
piense de una u otra manera, y supongo que todos mis lectores
pensarán lo mismo. Sin embargo, cuando vi la noticia de los
virus extraterrestres, se me heló la sangre. Además, proviene
de un científico, o por lo menos así se califica...
Lo que me extraña no es que hable de extraterrestres, ya que
creer o no en su existencia entra dentro de las ideas
personales que siempre respeto. Lo que realmente me deja
sorprendido es la prácticamente nula base científica y
razonada sobre el virus. En esa afirmación no veo más que una
fantasía incongruente, resultado de una conversación entre
amigos al abrigo de varias botellas de vino barato mal
bebidas.
Entiendo que se pueda fantasear lo que se quiera en el cine,
que para eso está lo que se llama "ciencia ficción", es
decir, "ciencia inventada". Si miramos con un poco de
paciencia "Star Wars", veremos incongruencias científicas que
harían a cualquier estudiante de secundaria suspender un
examen, pero el objetivo no es una clase de Física, sino
divertir a los espectadores, que para eso pagan, y que la
fuerza te acompañe. O como la película "Independence Day", en
la que los terrícolas frenan una invasión introduciendo un
virus en los ordenadores de las naves invasoras. Muy bien, la
película me hizo pasar una buena tarde y poco más.
Antes de hacer un comentario como el mencionado es necesario
pensarlo un poco más, máxime si se trabaja en una institución
científica. Fundamentalmente porque pueden haberlo leído
muchísimas personas que no tienen ni idea de la realidad
subyacente a una afirmación, pero que se lo creen si un
científico lo dice.
Empecemos por el principio. ¿Qué sistemas operativos utilizan
los terrícolas y cuáles los marcianos? Yo tenía muchos discos
grabados mediante sistemas operativos realmente obsoletos
(CP/M o Xenix) y con información que quiero conservar. El
proceso de convertir esa información a soportes "actuales" no
fue un trabajo sencillo. Por no hablar de lo que puede
suponer en este momento recuperar la información que esté
almacenada en tarjetas perforadas. Aparte del sistema en el
que fueron creadas, ¿quién conserva en estado operativo un
lector de ese tipo?
Hoy en día, siglo XXI, se ha creado un sistema de
comunicación entre sistemas informáticos bastante sencillo,
en el que la información de distintas máquinas puede ser
compartida sin grandes problemas: le llamamos TCP/IP. Si
utilizas un sistema AIX de IBM sobre un procesador RISC
puedes acceder al mismo contenido que un usuario de un Apple
con OS/X y procesador Motorola, un usuario de Hewlett Packard
Windows con procesador Intel u otro de marca desconocida con
AMD Athlon y Linux. De esta manera, se transmite información
y se comparten datos sin dificultad. Otra cosa es que lo que
queramos compartir sea un virus, es decir, código ejecutable:
aquí el problema ya es mayor.
El código ejecutable está íntimamente ligado al sistema
operativo en el que se trabaja. Como muchos lectores ya
sabrán, es imposible ejecutar un binario Linux en un sistema
Windows, exactamente tan difícil como lanzar un ejecutable
Apple en AIX. O por lo menos de manera nativa, sin emuladores
de por medio. Cierto es que se han hecho intentos, así, por
ejemplo Windows NT 4 era capaz de ejecutar programas no
solamente DOS y sino OS/2. Pero eso sí, únicamente en modo
carácter y con estructura de 16 bits. El extraterrestre que
consiguiera crear un virus para los sistemas terrícolas se
encontraría con una barrera muy difícil de franquear.
Pero es que el problema no acaba ahí: ¿cómo funcionan los
ordenadores de la Tierra? Los usuarios más avanzados podrían
hablar de la lógica binaria, buses de datos de determinado
número de bits, de determinados tiempos de activación de una
señal para que sea reconocida en un determinado
dispositivo... ¿Cómo puede un extraterrestre enterarse de
eso? Los humanos tardamos varios años en llegar a entenderlo,
en principio los años que dura una carrera universitaria en
sistemas informáticos, ¡y eso que se supone que ya conocemos
el lenguaje y la escritura en la que se nos van a transmitir
los conocimientos!
Y me queda una última duda que en principio parece
insalvable. ¿Cómo saben que estamos aquí? Si utilizan los
mismos métodos que nosotros (observación visual en
principio, y con radares ahora), necesitarán habernos
detectado de alguna manera. Con observación visual podemos
descartarlo, ya que ni siquiera los astronautas en órbita son
capaces de encontrar vida humana a unos kilómetros de altura,
imaginémonos a varios años-luz.
Por tanto, solamente nos queda la esperanza de que nos hayan
detectado mediante las ondas electromagnéticas que emitimos.
Y la primera señal con una cierta intensidad fue el 12 de
diciembre de 1901, cuando Marconi recibió la "S" en código
Morse de un lado a otro de Océano Atlántico. Es decir, hace
poco más de 100 años. En ese tiempo, y suponiendo que todo
haya ido bien, la señal ha recorrido 100 años luz, bastantes
menos de la distancia de 900 años a la que (se supone) está
el sistema planetario más cercano a la Tierra, en el pulsar
PSR 1257+12.
De todos modos, pensemos que esos extraterrestres, unos
Klingon cualquiera, han conseguido interceptar esa señal, y
han aprendido el comportamiento de los ordenadores terrestres
simplemente con transmisiones Morse. Entonces, como son
Klingon y se aburren mucho, dedican toda su investigación a
introducir un virus en los ordenadores terrestres. ¡Seguro
que no tienen otra cosa mejor que hacer ante un sistema de
vida y una civilización distinta a la suya!
Muy bien. Estoy seguro de que muchos hackers están orientando
sus antenas parabólicas hacia Alpha Centauri, la estrella más
cercana, para que sus virus se inmiscuyan en los sistemas
informáticos de los extraterrestres. ¿Cuál será la mejor
manera de compilar el código del virus? ¿Con Microsoft C++?
¿O quizá con algún compilador GNU? ¿Cuál será el sistema
empleado por los extraterrestres?
(*) Fernando de la Cuadra es Editor Técnico Internacional de
Panda Software (http://www.pandasoftware.com)
* Relacionados
Ahora los virus pueden venir de otro planeta
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=344
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Mimail.M. Adjunto "Wendy.zip" u "Only_for_greg.zip"
_____________________________________________________________
http://www.vsantivirus.com/mimail-m.htm
Nombre: W32/Mimail.M
Tipo: Gusano de Internet
Alias: Mimail.M, W32/Mimail-M, WORM_MIMAIL.M,
W32/Mimail.M@mm, I-Worm.Mimail.m, I-Worm.Mimail.gen,
Win32.Mimail.M, W32/Mimail.m@MM, Win32/Mimail.Variant.Worm,
W32/Mimail.gen@MM
Plataforma: Windows 32-bit
Tamaños: 10,914 bytes (ZIP), 10,784 bytes (EXE)
Fecha: 03/dic/03
Variante del Mimail.L (http://www.vsantivirus.com/mimail-
l.htm), que utiliza el siguiente mensaje para propagarse:
De: Wendy [puede incluir un nombre diferente]
Asunto: [uno de los siguientes]
Re[3] [más espacios y caracteres al azar]
RE:Greg
Texto:
Hello Greg,
I was shocked, when I found out that it wasn't you
but your twin brother!!! That's amazing, you're as
like as two peas. No one in bed is better than you
Greg. I remember, I remember everything very well,
that promised you to tell how it was, I'll give you
a call today after 9.
He took my skirt off, then my panties, then my bra,
he sucked my tits, with the same fury you do it. He
was writing alphabet on my pussy for 20 minutes,
then suddenly stopped, put me in doggy style
position and stuck his dagger.But Greg, why didn't
you warn me that his dick is 15 inches long?? I was
struck, we fucked whole night.
I'm so thankful to you, for acquainted me to your
brother. I think we can do it on the next Saturday
all three together? What do you think? O yes, as
you wanted I've made a few pictures check them out
in archive, I hope they will excite you, and you
will dream of our new meeting...
Wendy.
El mensaje también puede contener el siguiente texto:
For unzip archiver download WinZip:
http:/ /download.winzip.com/winzip81.exe
Password for archive is "kiss".
Datos adjuntos: [uno de los siguientes]
wendy.zip [protegido con contraseña "kiss"]
only_for_greg.zip
En ambos casos, el adjunto debe ser abierto por el usuario.
Cuando lo hace, aparece el siguiente ejecutable con doble
extensión:
for_greg.jpg.exe
La segunda extensión queda oculta en una instalación por
defecto de Windows (ver en las referencias "Mostrar las
extensiones verdaderas de los archivos").
Si se hace doble clic sobre él, se ejecuta el archivo y se
produce la infección.
Se trata de un .EXE comprimido con la herramienta UPX.
Cuando el gusano se ejecuta, copia los siguientes archivos en
el directorio de Windows:
c:\windows\netmon.exe
c:\windows\xjwu2.tmp
c:\windows\nji2.tmp
c:\windows\msi2.tmp
Donde NETMON.EXE es el gusano, y XJWU2.TMP es la lista de
direcciones electrónicas encontradas en la máquina infectada.
NJI2.TMP es una copia temporal del gusano y MSI2.TMP es el
archivo ZIP conteniendo el gusano (utiliza el método de
almacenamiento sin compresión).
NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).
También agrega la siguiente entrada en el registro para
autoejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
NetMon = c:\windows\netmon.exe
El gusano se registra a si mismo como un servicio en Windows
95, 98 y Me, quedando oculto en la lista de tareas
(CTRL+ALT+SUPR).
Busca las direcciones de correo a las que se enviará, en
archivos de diferentes carpetas de la máquina infectada. Para
ello examina todos los archivos que NO tengan las siguientes
extensiones:
.avi
.bmp
.cab
.com
.dll
.exe
.gif
.jpg
.mp3
.mpg
.ocx
.pdf
.psd
.rar
.tif
.vxd
.wav
.zip
Para el envío de los mensajes, emplea su propio motor SMTP,
por lo que no depende del programa de correo instalado.
El envío del mensaje puede fallar en ciertas ocasiones.
El gusano intenta realizar un ataque de denegación de
servicio a las siguientes direcciones:
darkprofits.cc
darkprofits.com
darkprofits.net
darkprofits.ws
www.darkprofits.cc
www.darkprofits.com
www.darkprofits.net
www.darkprofits.ws
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\netmon.exe
c:\windows\xjwu2.tmp
c:\windows\nji2.tmp
c:\windows\msi2.tmp
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
NetMon
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Epon.A. Redes P2P, IRC y correo (Britney Spears)
_____________________________________________________________
http://www.vsantivirus.com/epon-a.htm
Nombre: W32/Epon.A
Tipo: Gusano de Internet
Alias: Epon, Win32/Epon.A, W32.HLLW.Epon@mm, I-Worm.Epon
Fecha: 2/dic/03
Plataforma: Windows 32-bit
Tamaño: 26,112 bytes
Este gusano, programado en Microsoft Visual C++ y comprimido
con la utilidad UPX, intenta propagarse por las redes de
intercambio de archivos P2P (eDonkey2000, Grokster, KaZaA,
Morpheus, Overnet, iMesh), canales de IRC (usando mIRC), y
correo electrónico, en este caso enviando a todos los
contactos de la libreta de direcciones del Outlook y Outlook
Express un mensaje como el siguiente:
Asunto: Britney Spears poses nude in the Playboy!
Datos adjuntos: Britney Spears.jpg .exe
Entre las dos extensiones (.JPG y la verdadera, .EXE),
existen numerosos espacios que sirven para engañar a quien
recibe el mensaje (la verdadera extensión queda oculta).
El gusano es capaz de borrar los siguientes archivos de una
máquina infectada, lo que hace que Windows no puede
iniciarse:
c:\io.sys
c:\msdos.sys
c:\config.sys
c:\boot.ini
Cuando se ejecuta por primera vez, crea el siguiente archivo:
c:\windows\system32\krnl32.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Agrega la siguiente entrada en el registro, para volver a
ejecutarse en el próximo reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Kernel32 = c:\windows\system32\krnl32.exe
Crea una carpeta oculta:
c:\windows\system32\Epyon
Y se copia en dicha carpeta con los siguientes nombres:
15 yr old masturbating (hidden cam).avi[espacios en
blanco].exe
Anna Kournikova Screensaver (HOT!).scr
Blonde in short skirt fucking (upskirt).mpg[espacios en
blanco].exe
Britney Spears.jpg[espacios en blanco].exe
Buffy The Vampire Slayer Screensaver.scr
Counter-Strike Condition Zero (Full working Game!).exe
Drunk girl fucked by 3 guys (awsome!).mpg[espacios en
blanco].exe
Estella Warren Screensaver (Hottest babe ever!).scr
Final Fanatasy XII (English version).exe
Free XXX passwords.pif
Grand Theft Auto Vice City - Multiplayer patch.exe
Half Life 2 (Full Game).exe
HOW TO write viruses.pif
Jennifer Lopez Screensaver.scr
Lord of the Rings - The Return of the King.exe
me fucking my sweet ex-girlfriend (she is so
HOT!!).mpg[espacios en blanco].exe
Need For Speed Underground.exe
Norton Anti-Virus 2004 Professional.exe
Quake IV (Beta but working!).exe
Sarah Michelle Gellar Screensaver.scr
Teen gangbang.avi[espacios en blanco].exe
The Fast and the Furious.exe
The Matrix Online.exe
Unreal II - The Awakening Serail Generator.exe
Unreal Tournament 2004 (Full Game).exe
Windows Longhorn (Beta Version).exe
Luego modifica el registro para compartir la carpeta "Epyon"
con los usuarios de los siguientes programas de intercambio
de archivos:
Morpheus
eDonkey2000
Overnet
iMesh
Grokster
KaZaA
El gusano puede mostrar el siguiente mensaje:
Epyon
Some lessons can only be lerned by risking one's life.
[ OK ]
Luego de ello, el gusano puede borrar los siguientes
archivos:
c:\boot.ini
c:\config.sys
c:\io.sys
c:\msdos.sys
También libera y ejecuta un script de Visual Basic en la
siguiente ubicación:
c:\windows\temp\epyon.vbs
Este script se encarga de propagar el mensaje visto antes a
todos los contactos de la libreta de direcciones del Outlook
y Outlook Express.
Finalmente libera un script de mIRC, en la siguiente
ubicación:
c:\script.ini
El gusano utiliza este script para propagarse con el mIRC, a
los canales de chat en que participe el usuario infectado,
enviándose en un archivo llamado UPDATE.EXE.
* Reparación manual
* Deshabilitar las carpetas compartidas de programas P2P
Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.
Para ello, siga las instrucciones del siguiente artículo:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\system32\krnl32.exe
c:\script.ini
También borre la carpeta "Epyon" y todo su contenido:
c:\windows\system32\Epyon
Nota: Esta carpeta está oculta (+H). Siga el procedimiento
indicado en "Mostrar las extensiones verdaderas de los
archivos" para poder verla.
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Kernel32
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
Debido a la naturaleza destructiva del gusano, luego de una
infección, probablemente deba reinstalar o reparar Windows
para que éste se inicie.
* Habilitando la protección antivirus en KaZaa
Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger
a sus usuarios de la proliferación de gusanos que utilizan
este tipo de programas.
Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm
* Sobre las redes de intercambio de archivos
Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.
En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).
De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.
Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Back/Freefors.A. Troyano de acceso remoto
_____________________________________________________________
http://www.vsantivirus.com/back-freefors-a.htm
Nombre: Back/Freefors.A
Tipo: Caballo de Troya de acceso remoto
Alias: Freefors.A, Backdoor.Freefors, Win32/Freefors.A,
Troj/Backdoor.Freefors.A
Fecha: 2/dic/03
Plataforma: Windows 32-bit
Tamaño: 32 Kb
Reportado por: Symantec
Troyano programado en Microsoft Visual C++ y comprimido con
la utilidad UPX, que posee características de backdoor
(acceso no autorizado por una puerta trasera), permitiendo
que un atacante remoto tome el control de la computadora
infectada.
Un cortafuego puede detener su acción.
Cuando se ejecuta, se copia con el siguiente nombre y
ubicación:
c:\windows\msmqs.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Message Queuing =
c:\windows\msmqs.exe /nodelay /fastlogon /synclinks
También crea las siguientes entradas:
HKLM\SOFTWARE\Microsoft\MSMQ\Parameters
DsValidSma0 = [datos al azar]
DsValidRates = [datos al azar]
DsValidCerts = [datos al azar]
Una vez en memoria, intentará descargar un archivo de un
sitio de Internet, predeterminado en su código.
Finalmente, abrirá varios puertos seleccionados al azar, para
quedar a la escucha de posibles instrucciones de un atacante
remoto.
Aunque no posee un mecanismo de propagación, debemos
considerar que el mismo podría ser enviado en forma
premeditada o accidental, por correo electrónico, o
descargada de sitios maliciosos, o a través de redes P2P.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar cualquier conexión a Internet o una red
Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.
* Antivirus
Para la limpieza de este troyano, actualice sus antivirus con
las últimas definiciones, y ejecútelos en modo escaneo,
revisando todos sus discos. Luego borre los archivos
detectados como infectados.
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\msmqs.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Message Queuing
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\MSMQ
\Parameters
5. Pinche en la carpeta "Parameters" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las
siguientes entradas:
DsValidSma0 = [datos al azar]
DsValidRates = [datos al azar]
DsValidCerts = [datos al azar]
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003
|