| Asunto: | VSantivirus No. 1240 Año 8, Sábado 29 de noviembre de 2003 | | Fecha: | Sabado, 29 de Noviembre, 2003 00:28:48 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1240 Año 8, Sábado 29 de noviembre de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Invitación al "Internet Meeting 2003" en Uruguay
2 - Inyección SQL, XSS y Path Disclosure en PhpBB 2.06
3 - W32/Gogo.B. Renombra todos los *.EXE a *.EX1
4 - W32/Doggie.BX. Infecta ejecutables. Crea UNBLASTER.EXE
_____________________________________________________________
1 - Invitación al "Internet Meeting 2003" en Uruguay
_____________________________________________________________
http://www.vsantivirus.com/29-11-03.htm
Invitación al "Internet Meeting 2003" en Uruguay
El día 11 y 12 de diciembre, desde las 17:00 horas, se
llevará a cabo en el Edificio Torre de los Profesionales de
Montevideo, Uruguay (Yaguarón 1407 piso 4), el denominado
Internet Meeting 2003, con el desarrollo de un interesante
temario.
SilycomNetworks, organizador del evento, quiso hacer llegar a
todos los lectores de VSAntivirus la invitación para
participar de este evento, que será de acceso libre y
gratuito.
Extendemos la misma a aquellos lectores de VSAntivirus de
otros países que pudieran estar presentes en el nuestro, en
los días mencionados.
* Temario a desarrollar.
Día jueves 11 de diciembre, de 17:00 a 17:10, se entregarán
acreditaciones (la entrada es totalmente libre).
17:15 Apertura.
17:20 Presentación "Edificio Torre de los Profesionales".
17:40 Telefonía inalámbrica "VozIP" a cargo del Ing. Carlos
García.
18:05 Akros Soluciones Informáticas, "Soft para
Profesionales" por el Sr. Álvaro Larrosa.
18:35 Lanzamiento TEXIP, "Centro de Operaciones IP", por el
Sr. Néstor García.
Día viernes 12 de diciembre:
Acreditaciones de 17:00 a 17:10.
17:15 "Derecho informático", por la Dra. María José Viega.
17:50 Presentación SaberTooth, "Seguridad Total de Redes",
Sr. Sebastián Márquez.
18:15 Capacitación empresarial a distancia, por la Dra.
Deyanira Dolinsky y Dr. Aurelio Fernández (ed@adis).
19:00 Lanzamiento de la Guía de Profesionales, por el Sr.
Marcelo Alvarez.
En el evento, el Correo Uruguayo entregará en forma gratuita
firmas digitales a todos los participantes.
Por inscripciones: internetmeeting@silicomnetwork.com
Dichas inscripciones son sin costo alguno.
Organiza: SilicomNetwork, www.silicomnetwork.com
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Inyección SQL, XSS y Path Disclosure en PhpBB 2.06
_____________________________________________________________
http://www.vsantivirus.com/vul-phpbb206.htm
Inyección SQL, XSS y Path Disclosure en PhpBB 2.06
Fuente: www.GorilaX.com
Una vulnerabilidad existente en el conocido módulo para foros
PhpBB 2.06, permitiría a un atacante, mediante la
manipulación de comandos SQL, ganar privilegios de
administrador en el foro.
El script "Search.php" de la aplicación, no controla
correctamente el ingreso del parámetro "search_id". A causa
de esto un atacante podría manipular los comandos SQL del
script y así extraer información como hashes de contraseñas
de la base de datos.
* Consecuencias
El impacto de esta falla depende de la solución de la base de
datos en uso. El atacante podría llegar a obtener el hash en
MD5 de la contraseña de administrador del tablero. Armado con
este hash el atacante puede modificar su cookie y por
consiguiente generar una conexión como administrador sin
tener que descifrar el hash. Así tomaría el control del panel
y ejecutaría otros comandos desde allí.
* Parche
Los desarrolladores del PhpBB 2.06 han sido notificados y han
parchado el script. Los usuarios de PhpBB deberán bajar la
última versión 2.06 desde www.PhpBB.com.
Para parchar manualmente el script:
www.phpbb.com/phpBB/viewtopic.php?t=153818
Una manera simple de probar si el bug ha sido remendado es:
http://your_site/phpBB2/search.php?search_id=1
Si fue remendado, éste debe devolver el mensaje "No topics or
posts met your search criteria". Si no ha sido parchado,
usted conseguirá un error de SQL.
La falla ha sido reportada por Niels Teusink de
www.teusink.net.
* XSS y Path Disclosure
Mientras se estudiaba la falla anterior, también se constató
que mediante la combinación de ella y Cross-Site Scripting,
se puede ejecutar código en la página. Por ejemplo:
http://[Víctima]/[foro]/search.php?search_id=1[CODIGO]
Con el correspondiente Path Disclosure.
Este nuevo bug fue reportado por Xyborg de www.Rzw.com.ar.
Artículo sobre inyección SQL basado en:
www.securityfocus.com/archive/1/345872/2003-11-25/2003-12-01/0
Traducido y editado por Zeus
www.GorilaX.com
[Artículo publicado originalmente en
http://www.gorilax.com/article3073.html]
Glosario:
SQL - (Structured Query Language). Lenguaje especializado de
programación que permite realizar consultas (queries) a bases
de datos. La mayoría de las aplicaciones de bases de datos
pueden ser gestionadas mediante este lenguaje.
HASH - Resultado de un algoritmo de Hashing. Son algoritmos
que permiten verificar que un mensaje no ha sido modificado
(integridad). Dado un mensaje de tamaño arbitrario, producen
una salida de tamaño fijo. Ejemplos de este tipo de algoritmo
son MD5 y SHA.
CROSS-SITE-SCRIPTING (XSS) - Posibilidad de introducir en el
campo de un formulario o código embebido en una página, un
script (perl, php, javascript, asp) que tanto al almacenarse
como al mostrarse en el navegador, puede provocar la
ejecución de un código no deseado.
PATH DISCLOSURE - Vulnerabilidad que revela el camino de
instalación de componentes críticos.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Gogo.B. Renombra todos los *.EXE a *.EX1
_____________________________________________________________
http://www.vsantivirus.com/gogo-b.htm
Nombre: W32/Gogo.B
Tipo: Virus de compañía
Alias: Gogo, W32/Gogo.cmp
Fecha: 28/nov/03
Plataforma: Windows 32-bit
Tamaño: 40,960 bytes
Reportado por: Network Associates
Se trata de un virus de compañía. Se les llama virus de
compañía (companion virus), a aquellos que no infectan
directamente a otro archivo, sino que toman su nombre, se
ejecutan primero, y luego de su acción maliciosa, le pasan el
control al archivo original, o sea "acompañan" al archivo que
será su víctima, sin infectarlo directamente (más allá de
renombrarlo).
Cuando un archivo infectado es ejecutado, el mismo renombra
todos los archivos .EXE a .EX1, y se copia con el nombre
original.
Por ejemplo, un archivo llamado NOMBRE.EXE es renombrado como
NOMBRE.EX1, y el virus se copia como NOMBRE.EXE. Cuando el
usuario o el sistema ejecuta a NOMBRE.EXE, se ejecuta el
virus, que hace su rutina infectora, y luego "le pasa" el
control al programa original, en NOMBRE.EX1.
El virus busca .EXE para infectar en todas las siguientes
unidades, locales o mapeadas:
C:, D:, E:, F:, G:, H:, I:, J:, L: y M:
Los archivos .EXE en las carpetas Windows, WinNT, System y
System32, no son infectados.
Tampoco es infectado el archivo IEXPLORE.EXE (el ejecutable
del Internet Explorer, ubicado generalmente en C:\ARCHIVOS DE
PROGRAMA\INTERNET EXPLORER\.
Por algunos errores en su código, algunos archivos son
renombrados como *.EX1, pero no se crea la copia del virus
con el nombre *.EXE.
Una correcta limpieza, implica renombrar todos los archivos
*.EX1 a *.EXE, luego de eliminar los ejecutables infectados
(en realidad el propio virus).
* Reparación manual
Para borrar manualmente el virus, primero que nada, asegúrese
de actualizar sus antivirus con las últimas definiciones,
luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados por el virus
4. Si el antivirus no lo hace, se deberían renombrar todos
los archivos *.EX1 a *.EXE, en todas las carpetas y discos de
la letra C: a la letra M: inclusive.
NOTA: Esta tarea puede ser bastante complicada, y es muy
probable se tenga que reinstalar Windows y las diferentes
aplicaciones y programas afectados, para volver el sistema a
su normalidad.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Doggie.BX. Infecta ejecutables. Crea UNBLASTER.EXE
_____________________________________________________________
http://www.vsantivirus.com/doggie-bx.htm
Nombre: W32/Doggie.BX
Tipo: Virus infector de ejecutables
Alias: W32.Doggie.BX, Bloodhound.W32.1, W32.NGVCK.4920
Fecha: 16/nov/03
Plataforma: Windows 32-bit
Tamaño: 4,920 bytes
Reportado por: Symantec
Este virus está creado con la herramienta conocida como NGVCK
(Next Generation Virus Construktion Kit). Infecta ejecutables
cuando estos se ejecutan estando el virus en memoria.
La presencia de un archivo llamado UNBLASTER.EXE, puede
indicar una posible infección.
Cuando un archivo infectado se ejecuta, intenta importar
numerosas funciones de Windows desde varias librerías (.DLL).
Estas funciones serán utilizadas para buscar e infectar otros
archivos ejecutables.
También crea el siguiente archivo en la carpeta System de
Windows:
c:\windows\system\unblaster.exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Una vez en memoria, se engancha a ciertas funciones de
Windows, para infectar todo nuevo archivo .EXE en formato PE
que sea ejecutado.
NOTA: Archivos PE (Portable Executable). Este formato de
archivos ejecutables de Windows, recibe el nombre de
"portátil" porque puede ser compartido por todos los sistemas
operativos de 32 bits. El mismo archivo puede ejecutarse en
cualquier versión de Windows 95, 98, Me, NT, 2000 y XP. Todos
los archivos de formato PE son ejecutables (las extensiones
más conocidas son .EXE, .DLL, .OCX, .SCR y .CPL), pero no
todos los ejecutables son portátiles.
El virus activo, examina la fecha y hora del sistema para
determinar cuando desplegar un ventana con un mensaje en un
idioma asiático.
Aunque no tiene capacidad de propagarse a través de Internet,
tenga en cuenta que cualquier archivo previamente infectado,
podría ser enviado en forma premeditada o por accidente, en
un correo electrónico, o descargado desde un sitio web.
* Reparación manual
Para borrar manualmente el virus, primero que nada, asegúrese
de actualizar sus antivirus con las últimas definiciones,
luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados por el virus
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1240 Año 8, Sábado 29 de noviembre de 2003
|