Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 311 al 330 
AsuntoAutor
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 294     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003
Fecha:Jueves, 4 de Diciembre, 2003  00:03:13 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - El virus que vino del espacio
2 - W32/Mimail.M. Adjunto "Wendy.zip" u "Only_for_greg.zip"
3 - W32/Epon.A. Redes P2P, IRC y correo (Britney Spears)
4 - Back/Freefors.A. Troyano de acceso remoto
_____________________________________________________________

1 - El virus que vino del espacio
_____________________________________________________________

http://www.vsantivirus.com/fdc-espacio.htm

El virus que vino del espacio

Por Fernando de la Cuadra (*)
Fdelacuadra@pandasoftware.com

En una página web americana ha aparecido una noticia en la
que se advierte de la posible aparición de virus procedente
del espacio exterior. No, no es broma. Lo ha dicho Richard
Carrigan, un físico del Laboratorio de Aceleración Nacional
"Fermi", en Batavia (Illinois, EEUU).

Desde pequeño mis padres me educaron para ser lo más abierto
posible a las ideas de los demás, por muy extrañas e
increíbles que parezcan. Nadie debe ser despreciado porque
piense de una u otra manera, y supongo que todos mis lectores
pensarán lo mismo. Sin embargo, cuando vi la noticia de los
virus extraterrestres, se me heló la sangre. Además, proviene
de un científico, o por lo menos así se califica...

Lo que me extraña no es que hable de extraterrestres, ya que
creer o no en su existencia entra dentro de las ideas
personales que siempre respeto. Lo que realmente me deja
sorprendido es la prácticamente nula base científica y
razonada sobre el virus. En esa afirmación no veo más que una
fantasía incongruente, resultado de una conversación entre
amigos al abrigo de varias botellas de vino barato mal
bebidas.

Entiendo que se pueda fantasear lo que se quiera en el cine,
que para eso está lo que se llama "ciencia ficción", es
decir, "ciencia inventada". Si miramos con un poco de
paciencia "Star Wars", veremos incongruencias científicas que
harían a cualquier estudiante de secundaria suspender un
examen, pero el objetivo no es una clase de Física, sino
divertir a los espectadores, que para eso pagan, y que la
fuerza te acompañe. O como la película "Independence Day", en
la que los terrícolas frenan una invasión introduciendo un
virus en los ordenadores de las naves invasoras. Muy bien, la
película me hizo pasar una buena tarde y poco más.

Antes de hacer un comentario como el mencionado es necesario
pensarlo un poco más, máxime si se trabaja en una institución
científica. Fundamentalmente porque pueden haberlo leído
muchísimas personas que no tienen ni idea de la realidad
subyacente a una afirmación, pero que se lo creen si un
científico lo dice.

Empecemos por el principio. ¿Qué sistemas operativos utilizan
los terrícolas y cuáles los marcianos? Yo tenía muchos discos
grabados mediante sistemas operativos realmente obsoletos
(CP/M o Xenix) y con información que quiero conservar. El
proceso de convertir esa información a soportes "actuales" no
fue un trabajo sencillo. Por no hablar de lo que puede
suponer en este momento recuperar la información que esté
almacenada en tarjetas perforadas. Aparte del sistema en el
que fueron creadas, ¿quién conserva en estado operativo un
lector de ese tipo?

Hoy en día, siglo XXI, se ha creado un sistema de
comunicación entre sistemas informáticos bastante sencillo,
en el que la información de distintas máquinas puede ser
compartida sin grandes problemas: le llamamos TCP/IP. Si
utilizas un sistema AIX de IBM sobre un procesador RISC
puedes acceder al mismo contenido que un usuario de un Apple
con OS/X y procesador Motorola, un usuario de Hewlett Packard
Windows con procesador Intel u otro de marca desconocida con
AMD Athlon y Linux. De esta manera, se transmite información
y se comparten datos sin dificultad. Otra cosa es que lo que
queramos compartir sea un virus, es decir, código ejecutable:
aquí el problema ya es mayor.

El código ejecutable está íntimamente ligado al sistema
operativo en el que se trabaja. Como muchos lectores ya
sabrán, es imposible ejecutar un binario Linux en un sistema
Windows, exactamente tan difícil como lanzar un ejecutable
Apple en AIX. O por lo menos de manera nativa, sin emuladores
de por medio. Cierto es que se han hecho intentos, así, por
ejemplo Windows NT 4 era capaz de ejecutar programas no
solamente DOS y sino OS/2. Pero eso sí, únicamente en modo
carácter y con estructura de 16 bits. El extraterrestre que
consiguiera crear un virus para los sistemas terrícolas se
encontraría con una barrera muy difícil de franquear.

Pero es que el problema no acaba ahí: ¿cómo funcionan los
ordenadores de la Tierra? Los usuarios más avanzados podrían
hablar de la lógica binaria, buses de datos de determinado
número de bits, de determinados tiempos de activación de una
señal para que sea reconocida en un determinado
dispositivo... ¿Cómo puede un extraterrestre enterarse de
eso? Los humanos tardamos varios años en llegar a entenderlo,
en principio los años que dura una carrera universitaria en
sistemas informáticos, ¡y eso que se supone que ya conocemos
el lenguaje y la escritura en la que se nos van a transmitir
los conocimientos!

Y me queda una última duda que en principio parece
insalvable. ¿Cómo saben que estamos aquí? Si utilizan los
mismos métodos que nosotros (observación visual en
principio, y con radares ahora), necesitarán habernos
detectado de alguna manera. Con observación visual podemos
descartarlo, ya que ni siquiera los astronautas en órbita son
capaces de encontrar vida humana a unos kilómetros de altura,
imaginémonos a varios años-luz.

Por tanto, solamente nos queda la esperanza de que nos hayan
detectado mediante las ondas electromagnéticas que emitimos.
Y la primera señal con una cierta intensidad fue el 12 de
diciembre de 1901, cuando Marconi recibió la "S" en código
Morse de un lado a otro de Océano Atlántico. Es decir, hace
poco más de 100 años. En ese tiempo, y suponiendo que todo
haya ido bien, la señal ha recorrido 100 años luz, bastantes
menos de la distancia de 900 años a la que (se supone) está
el sistema planetario más cercano a la Tierra, en el pulsar
PSR 1257+12.

De todos modos, pensemos que esos extraterrestres, unos
Klingon cualquiera, han conseguido interceptar esa señal, y
han aprendido el comportamiento de los ordenadores terrestres
simplemente con transmisiones Morse. Entonces, como son
Klingon y se aburren mucho, dedican toda su investigación a
introducir un virus en los ordenadores terrestres. ¡Seguro
que no tienen otra cosa mejor que hacer ante un sistema de
vida y una civilización distinta a la suya!

Muy bien. Estoy seguro de que muchos hackers están orientando
sus antenas parabólicas hacia Alpha Centauri, la estrella más
cercana, para que sus virus se inmiscuyan en los sistemas
informáticos de los extraterrestres. ¿Cuál será la mejor
manera de compilar el código del virus? ¿Con Microsoft C++?
¿O quizá con algún compilador GNU? ¿Cuál será el sistema
empleado por los extraterrestres?


(*) Fernando de la Cuadra es Editor Técnico Internacional de
Panda Software (http://www.pandasoftware.com)


* Relacionados

Ahora los virus pueden venir de otro planeta
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=344


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Mimail.M. Adjunto "Wendy.zip" u "Only_for_greg.zip"
_____________________________________________________________

http://www.vsantivirus.com/mimail-m.htm

Nombre: W32/Mimail.M
Tipo: Gusano de Internet
Alias: Mimail.M, W32/Mimail-M, WORM_MIMAIL.M,
W32/Mimail.M@mm, I-Worm.Mimail.m, I-Worm.Mimail.gen,
Win32.Mimail.M, W32/Mimail.m@MM, Win32/Mimail.Variant.Worm,
W32/Mimail.gen@MM
Plataforma: Windows 32-bit
Tamaños: 10,914 bytes (ZIP), 10,784 bytes (EXE)
Fecha: 03/dic/03

Variante del Mimail.L (http://www.vsantivirus.com/mimail-
l.htm), que utiliza el siguiente mensaje para propagarse:

  De: Wendy [puede incluir un nombre diferente]
  Asunto: [uno de los siguientes]

    Re[3] [más espacios y caracteres al azar]
    RE:Greg

  Texto:

  Hello Greg,

  I was shocked, when I found out that it wasn't you
  but your twin brother!!! That's amazing, you're as
  like as two peas. No one in bed is better than you
  Greg. I remember, I remember everything very well,
  that promised you to tell how it was, I'll give you
  a call today after 9.

  He took my skirt off, then my panties, then my bra,
  he sucked my tits, with the same fury you do it. He
  was writing alphabet on my pussy for 20 minutes,
  then suddenly stopped, put me in doggy style
  position and stuck his dagger.But Greg, why didn't
  you warn me that his dick is 15 inches long?? I was
  struck, we fucked whole night.

  I'm so thankful to you, for acquainted me to your
  brother. I think we can do it on the next Saturday
  all three together? What do you think? O yes, as
  you wanted I've made a few pictures check them out
  in archive, I hope they will excite you, and you
  will dream of our new meeting...

  Wendy.

El mensaje también puede contener el siguiente texto:

  For unzip archiver download WinZip:
  http:/ /download.winzip.com/winzip81.exe
  Password for archive is "kiss".

Datos adjuntos: [uno de los siguientes]

  wendy.zip [protegido con contraseña "kiss"]
  only_for_greg.zip

En ambos casos, el adjunto debe ser abierto por el usuario.
Cuando lo hace, aparece el siguiente ejecutable con doble
extensión:

  for_greg.jpg.exe

La segunda extensión queda oculta en una instalación por
defecto de Windows (ver en las referencias "Mostrar las
extensiones verdaderas de los archivos").

Si se hace doble clic sobre él, se ejecuta el archivo y se
produce la infección.

Se trata de un .EXE comprimido con la herramienta UPX.

Cuando el gusano se ejecuta, copia los siguientes archivos en
el directorio de Windows:

  c:\windows\netmon.exe
  c:\windows\xjwu2.tmp
  c:\windows\nji2.tmp
  c:\windows\msi2.tmp

Donde NETMON.EXE es el gusano, y XJWU2.TMP es la lista de
direcciones electrónicas encontradas en la máquina infectada.
NJI2.TMP es una copia temporal del gusano y MSI2.TMP es el
archivo ZIP conteniendo el gusano (utiliza el método de
almacenamiento sin compresión).

NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).

También agrega la siguiente entrada en el registro para
autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  NetMon = c:\windows\netmon.exe

El gusano se registra a si mismo como un servicio en Windows
95, 98 y Me, quedando oculto en la lista de tareas
(CTRL+ALT+SUPR).

Busca las direcciones de correo a las que se enviará, en
archivos de diferentes carpetas de la máquina infectada. Para
ello examina todos los archivos que NO tengan las siguientes
extensiones:

  .avi
  .bmp
  .cab
  .com
  .dll
  .exe
  .gif
  .jpg
  .mp3
  .mpg
  .ocx
  .pdf
  .psd
  .rar
  .tif
  .vxd
  .wav
  .zip

Para el envío de los mensajes, emplea su propio motor SMTP,
por lo que no depende del programa de correo instalado.

El envío del mensaje puede fallar en ciertas ocasiones.

El gusano intenta realizar un ataque de denegación de
servicio a las siguientes direcciones:

  darkprofits.cc
  darkprofits.com
  darkprofits.net
  darkprofits.ws
  www.darkprofits.cc
  www.darkprofits.com
  www.darkprofits.net
  www.darkprofits.ws


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\netmon.exe
  c:\windows\xjwu2.tmp
  c:\windows\nji2.tmp
  c:\windows\msi2.tmp

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  NetMon

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Epon.A. Redes P2P, IRC y correo (Britney Spears)
_____________________________________________________________

http://www.vsantivirus.com/epon-a.htm

Nombre: W32/Epon.A
Tipo: Gusano de Internet
Alias: Epon, Win32/Epon.A, W32.HLLW.Epon@mm, I-Worm.Epon
Fecha: 2/dic/03
Plataforma: Windows 32-bit
Tamaño: 26,112 bytes

Este gusano, programado en  Microsoft Visual C++ y comprimido
con la utilidad UPX, intenta propagarse por las redes de
intercambio de archivos P2P (eDonkey2000, Grokster, KaZaA,
Morpheus, Overnet, iMesh), canales de IRC (usando mIRC), y
correo electrónico, en este caso enviando a todos los
contactos de la libreta de direcciones del Outlook y Outlook
Express un mensaje como el siguiente:

  Asunto: Britney Spears poses nude in the Playboy!
  Datos adjuntos: Britney Spears.jpg             .exe

Entre las dos extensiones (.JPG y la verdadera, .EXE),
existen numerosos espacios que sirven para engañar a quien
recibe el mensaje (la verdadera extensión queda oculta).

El gusano es capaz de borrar los siguientes archivos de una
máquina infectada, lo que hace que Windows no puede
iniciarse:

  c:\io.sys
  c:\msdos.sys
  c:\config.sys
  c:\boot.ini

Cuando se ejecuta por primera vez, crea el siguiente archivo:

  c:\windows\system32\krnl32.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

Agrega la siguiente entrada en el registro, para volver a
ejecutarse en el próximo reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Kernel32 = c:\windows\system32\krnl32.exe

Crea una carpeta oculta:

  c:\windows\system32\Epyon

Y se copia en dicha carpeta con los siguientes nombres:

  15 yr old masturbating (hidden cam).avi[espacios en
blanco].exe
  Anna Kournikova Screensaver (HOT!).scr
  Blonde in short skirt fucking (upskirt).mpg[espacios en
blanco].exe
  Britney Spears.jpg[espacios en blanco].exe
  Buffy The Vampire Slayer Screensaver.scr
  Counter-Strike Condition Zero (Full working Game!).exe
  Drunk girl fucked by 3 guys (awsome!).mpg[espacios en
blanco].exe
  Estella Warren Screensaver (Hottest babe ever!).scr
  Final Fanatasy XII (English version).exe
  Free XXX passwords.pif
  Grand Theft Auto Vice City - Multiplayer patch.exe
  Half Life 2 (Full Game).exe
  HOW TO write viruses.pif
  Jennifer Lopez Screensaver.scr
  Lord of the Rings - The Return of the King.exe
  me fucking my sweet ex-girlfriend (she is so
HOT!!).mpg[espacios en blanco].exe
  Need For Speed Underground.exe
  Norton Anti-Virus 2004 Professional.exe
  Quake IV (Beta but working!).exe
  Sarah Michelle Gellar Screensaver.scr
  Teen gangbang.avi[espacios en blanco].exe
  The Fast and the Furious.exe
  The Matrix Online.exe
  Unreal II - The Awakening Serail Generator.exe
  Unreal Tournament 2004 (Full Game).exe
  Windows Longhorn (Beta Version).exe

Luego modifica el registro para compartir la carpeta "Epyon"
con los usuarios de los siguientes programas de intercambio
de archivos:

  Morpheus
  eDonkey2000
  Overnet
  iMesh
  Grokster
  KaZaA

El gusano puede mostrar el siguiente mensaje:

  Epyon
  Some lessons can only be lerned by risking one's life.
  [  OK  ]

Luego de ello, el gusano puede borrar los siguientes
archivos:

  c:\boot.ini
  c:\config.sys
  c:\io.sys
  c:\msdos.sys

También libera y ejecuta un script de Visual Basic en la
siguiente ubicación:

  c:\windows\temp\epyon.vbs

Este script se encarga de propagar el mensaje visto antes a
todos los contactos de la libreta de direcciones del Outlook
y Outlook Express.

Finalmente libera un script de mIRC, en la siguiente
ubicación:

  c:\script.ini

El gusano utiliza este script para propagarse con el mIRC, a
los canales de chat en que participe el usuario infectado,
enviándose en un archivo llamado UPDATE.EXE.


* Reparación manual

* Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\krnl32.exe
  c:\script.ini

También borre la carpeta "Epyon" y todo su contenido:

  c:\windows\system32\Epyon

Nota: Esta carpeta está oculta (+H). Siga el procedimiento
indicado en "Mostrar las extensiones verdaderas de los
archivos" para poder verla.

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Kernel32

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

Debido a la naturaleza destructiva del gusano, luego de una
infección, probablemente deba reinstalar o reparar Windows
para que éste se inicie.


* Habilitando la protección antivirus en KaZaa

Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger
a sus usuarios de la proliferación de gusanos que utilizan
este tipo de programas.

Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm


* Sobre las redes de intercambio de archivos

Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.

En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).

De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.

Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Back/Freefors.A. Troyano de acceso remoto
_____________________________________________________________

http://www.vsantivirus.com/back-freefors-a.htm

Nombre: Back/Freefors.A
Tipo: Caballo de Troya de acceso remoto
Alias: Freefors.A, Backdoor.Freefors, Win32/Freefors.A,
Troj/Backdoor.Freefors.A
Fecha: 2/dic/03
Plataforma: Windows 32-bit
Tamaño: 32 Kb
Reportado por: Symantec

Troyano programado en Microsoft Visual C++ y comprimido con
la utilidad UPX, que posee características de backdoor
(acceso no autorizado por una puerta trasera), permitiendo
que un atacante remoto tome el control de la computadora
infectada.

Un cortafuego puede detener su acción.

Cuando se ejecuta, se copia con el siguiente nombre y
ubicación:

  c:\windows\msmqs.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Message Queuing =
  c:\windows\msmqs.exe /nodelay /fastlogon /synclinks

También crea las siguientes entradas:

  HKLM\SOFTWARE\Microsoft\MSMQ\Parameters
  DsValidSma0 = [datos al azar]
  DsValidRates = [datos al azar]
  DsValidCerts = [datos al azar]

Una vez en memoria, intentará descargar un archivo de un
sitio de Internet, predeterminado en su código.

Finalmente, abrirá varios puertos seleccionados al azar, para
quedar a la escucha de posibles instrucciones de un atacante
remoto.

Aunque no posee un mecanismo de propagación, debemos
considerar que el mismo podría ser enviado en forma
premeditada o accidental, por correo electrónico, o
descargada de sitios maliciosos, o a través de redes P2P.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar cualquier conexión a Internet o una red

Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.


* Antivirus

Para la limpieza de este troyano, actualice sus antivirus con
las últimas definiciones, y ejecútelos en modo escaneo,
revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\msmqs.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Message Queuing

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \MSMQ
  \Parameters

5. Pinche en la carpeta "Parameters" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las
siguientes entradas:

  DsValidSma0 = [datos al azar]
  DsValidRates = [datos al azar]
  DsValidCerts = [datos al azar]

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1245 Año 8, Jueves 4 de diciembre de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35