Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 322 al 341 
AsuntoAutor
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 324     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1275 Año 8, sábado 3 de enero de 2004
Fecha: 3 de Enero, 2004  07:16:31 (+0100)
Autor:VSAntivirus.com <vsantivirus @...........com>

VSantivirus No. 1275 Año 8, sábado 3 de enero de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - W32/Randex.X. Crea el archivo "piriax32.exe"
2 - Troj/PWSteal.Bancos.E. Ataca a usuarios de bancos
3 - W32/Gaobot.DC. Se copia como "svchost32.exe"
4 - W32/Gaobot.DB. Se copia como "sysinfo.exe"
5 - W32/Gaobot.DA. Se copia como "syscfg.exe"
_____________________________________________________________

1 - W32/Randex.X. Crea el archivo "piriax32.exe"
_____________________________________________________________

http://www.vsantivirus.com/randex-x.htm

Nombre: W32/Randex.X
Tipo: Gusano de Internet
Alias: Win32/Randex.X, Troj/Backdoor/Randex.X, WORM_RANDEX.X, 
W32.Randex.G, W32/Randex-X, Backdoor.SdBot.gen, 
W32.Randex.gen
Plataforma: Windows 32-bit
Fecha: 31/dic/03
Puertos: TCP/20, TCP/113, TCP/445, TCP/6667
Tamaño: 60,416 bytes
Reportado por: Trend Micro

NOTA: Debido a que los distintos fabricantes de antivirus, 
han añadido cada variante en diferentes momentos, suelen 
haber discrepancias respecto al nombre dado a cada versión.

Esta versión del gusano, está programada con Microsoft Visual 
C++ y comprimida con la utilidad UPX.

Se propaga a través de redes, copiándose a si mismo en los 
siguientes caminos:

  \admin$\system32\piriax32.exe
  \c$\winnt\system32\piriax32.exe

Tiene capacidades de troyano, y puede recibir instrucciones 
desde un canal de IRC (Internet Relay Chat) específico. Una 
de esas instrucciones es la que ocasiona la propagación a 
través de los recursos mencionados.

Cuando se ejecuta por primera vez, se copia en la siguiente 
ubicación:

  c:\windows\system\piriax32.exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema 
operativo instalado (con ese nombre por defecto en Windows 9x 
y ME, como "c:\winnt\system32" en Windows NT y 2000 y 
"c:\windows\system32" en Windows XP y Windows Server 2003).

Un usuario remoto puede realizar las siguientes acciones:

1. NTSCAN: calcula direcciones IP al azar para seleccionar la 
computadora a infectar.

Intenta autenticarse en cada dirección IP creada, usando 
diferentes contraseñas.

Luego se copia a si mismo en las computadoras cuyas 
contraseñas de administrador sean débiles en la siguiente 
ubicación, donde [IP] es la dirección IP autenticada:

  \\[IP]\Admin$\system32\piriax32.exe
  \\[IP]\c$\winnt\system32\piriax32.exe

2. SYN: Realiza ataques del tipo "syn flood" utilizando 
paquetes SYN de 55808 bytes.

3. SYSINFO: Obtiene información de su víctima, tales como 
velocidad de la CPU, memoria disponible, etc.

También intenta robar las llaves de registro de algunos 
conocidos juegos.

Para ejecutar el gusano, crea una tarea programada, y también 
agrega las siguientes entradas en el registro para 
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Winux Piriax Service = piriax32.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  Winux Piriax Service = piriax32.exe

Además agrega la siguiente entrada en el registro:

  HKLM\SOFTWARE\Microsoft\Ole
  EnableDCOM = "N"

Finalmente se conecta a un canal de IRC específico para 
recibir instrucciones remotas. Entre ellas las que le 
permiten propagarse a otros recursos compartidos como vimos 
al principio.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red 
antes de proceder a su limpieza.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrar los archivos creados por el gusano.

* En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de 
tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

  piriax32.exe

4. Haga clic en "Buscar ahora" y borre todos los archivos 
encontrados

5. Cierre la ventana de búsqueda

6. Pinche con el botón derecho sobre el icono de la "Papelera 
de reciclaje" en el escritorio, y seleccione "Vaciar la 
papelera de reciclaje".

* En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y 
pegue), lo siguiente:

  piriax32.exe

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Pinche en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos 
encontrados

9. Cierre la ventana de búsqueda

10. Pinche con el botón derecho sobre el icono de la 
"Papelera de reciclaje" en el escritorio, y seleccione 
"Vaciar la papelera de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  Winux Piriax Service

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  Winux Piriax Service

6. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Ole

7. Pinche en la carpeta "Ole" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  EnableDCOM

8. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema 
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Troj/PWSteal.Bancos.E. Ataca a usuarios de bancos
_____________________________________________________________

http://www.vsantivirus.com/troj-bancos-e.htm

Nombre: Troj/PWSteal.Bancos.E
Tipo: Caballo de Troya robador de contraseñas
Alias: PWSteal.Bancos.E, TROJ_BANCOS.E, PWS-Bancos, 
PWS.Bancos.B
Fecha: 2/ene/04
Plataforma: Windows 32-bit
Tamaño: 2,027,520 bytes
Reportado por: Trend Micro

Es un caballo de Troya que se mimetiza con la interface de 
acceso on-line de ciertos bancos de origen brasileño, para 
intentar robar los datos de las cuentas de sus clientes.

Cuando se ejecuta, el troyano se copia en la siguiente 
ubicación:

  c:\windows\system\omf24.exe

Agrega los siguientes valores al registro de Windows, para 
autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Omf24 = c:\windows\system\omf24.exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  Omf24 = c:\windows\system\omf24.exe

NOTA: La ubicación de la carpeta System puede variar de 
acuerdo al sistema operativo instalado. "c:\windows\system" 
(por defecto) en Windows 9x/ME, "c:\winnt\system32" en 
Windows NT/2000 y "c:\windows\system32" en Windows XP y 
Windows Server 2003.

Si existe el siguiente archivo:

  C:\BancoBrasil\officeIE\officeIE.CAB

Entonces el troyano lo mueve a la siguiente ubicación:

  C:\officeIE.CAB

Cuando está activo, el troyano monitorea todas las ventanas 
del Internet Explorer que sean abiertas. Cuando la página 
visitada corresponda a ciertas instituciones bancarias, el 
troyano muestra otra ventana, de acuerdo al título de la 
página y del banco visitado.

Las páginas e instituciones afectadas son las siguientes:

  Gerenciador Financeiro (Banco do Brasil)
  Bankline (Banco do Brasil)
  AAPF (Banco do Brasil)
  InternetBankingCaixa (Ministerio da Fazenda)
  Bradesco (Banco Bradesco)

En todas, la ventana falsa pretende obtener datos como nombre 
de usuario, contraseñas, etc.

Estos datos podrían ser subidos luego a un sitio FTP 
controlado por el autor del troyano.

El troyano copia también su propia versión de la librería de 
Visual Basic 6, MSVBVM60.DLL:

  c:\windows\system\MSVBVM60.DLL

No posee rutina de propagación, pero un archivo infectado 
podría ser enviado en forma premeditada o accidental, por 
correo electrónico, o descargada de sitios maliciosos, o a 
través de redes P2P.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus 
antivirus con las últimas definiciones, y ejecútelos en modo 
escaneo, revisando todos sus discos. Luego borre los archivos 
detectados como infectados:

  c:\windows\system\omf24.exe
  c:\windows\system\MSVBVM60.DLL


* Cómo recuperar MSVBVM60.DLL

En Windows 98:

1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.

2. Marque "Extraer un archivo del disco de instalación"

3. En la ventana "Especifique el archivo del sistema que 
desea restaurar", escriba el nombre del archivo a restaurar:

  MSVBVM60.DLL

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los 
archivos de instalación de Windows (en el CD, generalmente es 
D:\WIN98, si la unidad de CD fuera la D:, de lo contrario 
busque su ubicación en el disco duro, donde se suelen copiar 
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener 
"C:\WINDOWS\SYSTEM" (sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche 
nuevamente en "Aceptar" (si no existe, tal vez se genere 
ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").

En Windows Me:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Extraer archivo"

3. En "Especifique el nombre del archivo que desea restaurar" 
escriba el nombre del archivo a restaurar:

  MSVBVM60.DLL

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los 
archivos de instalación de Windows (en el CD, generalmente es 
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario 
busque su ubicación en el disco duro, donde se suelen copiar 
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener 
"C:\WINDOWS\SYSTEM" (sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche 
nuevamente en "Aceptar" (si no existe, tal vez se genere 
ahora esta carpeta, generalmente: 
"C:\WINDOWS\MSConfigs\Backups").

En Windows XP:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Expandir archivo"

3. En "Archivo para restaurar" escriba el nombre del archivo 
a restaurar:

  MSVBVM60.DLL

4. En "Restaurar desde" escriba el camino completo a los 
archivos de instalación de Windows (en el CD, generalmente es 
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario 
busque su ubicación en el disco duro, donde se suelen copiar 
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener 
"C:\WINDOWS\SYSTEM32" (sin las comillas).

7. Pinche en "Expandir".


* Cómo recuperar OFFICEIE.CAB

Si existe el siguiente archivo en el raíz de la unidad C:

  C:\officeIE.CAB

Muévalo a la siguiente ubicación para recuperar la 
funcionalidad de su software de conexión al banco:

  C:\BancoBrasil\officeIE\officeIE.CAB


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  Omf24

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  Omf24

6. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Información adicional

Si usted es usuario de alguna de las instituciones 
mencionadas, y su equipo ha sido infectado con este troyano, 
póngase de inmediato en contacto con dichas instituciones 
pues podría ser la víctima de un fraude.


* Activar cortafuegos de Windows XP (Internet Conexión 
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos 
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos 
(posee algunas limitaciones). Si instala ZA, no active ICF 
(Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e 
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de 
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema 
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Gaobot.DC. Se copia como "svchost32.exe"
_____________________________________________________________

http://www.vsantivirus.com/gaobot-dc.htm

Nombre: W32/Gaobot.DC
Tipo: Gusano de Internet y caballo de Troya
Alias: WORM_AGOBOT.TH, W32.HLLW.Gaobot.AO, 
Backdoor.Agobot.3.gen, Win32.HLLW.Agobot.3
Fecha: 2/ene/04
Plataforma: Windows NT, 2000 y XP
Tamaño: 64,512 bytes
Puertos: TCP/135, TCP/445

Otra variante del W32/Gaobot.AO, gusano que se propaga a 
través de redes compartidas, con contraseñas débiles (por 
defecto, pocos caracteres, etc.), valiéndose de tres 
conocidas vulnerabilidades.

El tamaño del ejecutable de esta versión, es de 64,512 bytes, 
y se ejecuta solo en Windows NT, 2000 y XP.

Las principales diferencias con variantes anteriores son las 
siguientes:

1. Se copia con el siguiente nombre:

  c:\windows\system32\svchost32.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al 
sistema operativo instalado (con ese nombre por defecto en 
Windows XP y Windows Server 2003, como "c:\winnt\system32" en 
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

2. Las entradas que agrega en el registro son las siguientes:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  MS Windows Startup = svchost32.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  MS Windows Startup = svchost32.exe

  HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSWINBLOWSSHITUP

  HKLM\SYSTEM\CurrentControlSet\Services\MSWINbloWSShitup

3. En Windows NT, 2000 y XP, el gusano crea un nuevo servicio 
llamado "MSWINbloWSShitup", para ejecutarse en forma 
automática.

Cómo variantes anteriores, posee un componente de acceso 
remoto por puerta trasera vía IRC, que permite a un atacante 
realizar numerosas acciones en el equipo infectado, incluidos 
ataques de denegación de servicio (DoS), a blancos 
específicos.

También intenta finalizar los procesos activos de una extensa 
lista de productos antivirus y cortafuegos (más de 450) y los 
procesos pertenecientes a otros gusanos, como el Blaster, 
etc. Las listas completas con todos los nombres de estos 
procesos, las puede consultar en la descripción de 
W32/Gaobot.AO.


* Más información:

W32/Gaobot.AO. Peligroso gusano y caballo de Troya
http://www.vsantivirus.com/gaobot-ao.htm


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas

Es importante desconectar cada computadora de cualquier red 
antes de proceder a su limpieza.


* Editar el registro

* NOTA IMPORTANTE:

El gusano puede remover las unidades compartidas por defecto 
en Windows NT, 2000 y XP (C$, D$, IPC$, y ADMIN$).

Por otra parte, el servicio en Windows NT, 2000 y XP, tampoco 
puede ser finalizado desde el Administrador de tareas, ya que 
es capaz de lanzar un nuevo proceso antes de ser descargado 
de memoria el primero. En caso de querer detenerlo desde el 
Administrador, se despliega un mensaje de error, pero el 
servicio seguirá funcionando.

También finaliza la ejecución de REGEDIT.EXE y COMMAND.COM (o 
CMD.EXE). Para eliminarlo, renombre el archivo del editor del 
registro (REGEDIT.EXE), por ejemplo REG.EXE.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REG.EXE (si ese fuera el nuevo nombre), y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  MS Windows Startup

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  MS Windows Startup

6. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Enum
  \Root
  \LEGACY_MSWINBLOWSSHITUP

7. Pinche en la carpeta "LEGACY_MSWINBLOWSSHITUP" y bórrela.

8. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \MSWINbloWSShitup

9. Pinche en la carpeta "MSWINbloWSShitup" y bórrela.

10. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

11. Reinicie su computadora en modo a prueba de fallas, y 
siga con las instrucciones que se dan a continuación.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego 
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se 
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. Borre los archivos detectados como infectados.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre el siguiente 
archivo:

  c:\windows\system32\svchost32.exe

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la 
interface RPC (Remote Procedure Call) que permite la 
ejecución arbitraria de código. El Remote Procedure Call 
(RPC) permite el intercambio de información entre equipos, y 
está presente por defecto en el protocolo TCP bajo el puerto 
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de 
mensajes sobre TCP/IP, permite a un atacante ejecutar 
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026, 
MS03-039), desde el siguiente enlace:

MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm


* IMPORTANTE

Si usted utiliza su PC, o pertenece a una organización que 
por su naturaleza exige ser totalmente segura, se recomienda 
borrar todo el contenido del disco duro, reinstalar de cero 
el sistema operativo, y recuperar sus archivos importantes de 
copias de respaldo anteriores.

También instale los parches mencionados más adelante.

Luego cambie todas sus contraseñas, incluso la de otros 
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte 
con su administrador para tomar las acciones necesarias a fin 
de cambiar todas las claves de acceso, así como reinstalar 
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad 
ante los posibles cambios realizados por el gusano.


* Activar cortafuegos de Windows XP (Internet Conexión 
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos 
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos 
(que posee algunas limitaciones). Si instala ZA, no active 
ICF (Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e 
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de 
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú 
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u 
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos 
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos", 
MARQUE "Mostrar todos los archivos y carpetas ocultos" y 
DESMARQUE "Ocultar archivos protegidos del sistema 
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Gaobot.DB. Se copia como "sysinfo.exe"
_____________________________________________________________

http://www.vsantivirus.com/gaobot-db.htm

Nombre: W32/Gaobot.DB
Tipo: Gusano de Internet y caballo de Troya
Alias: WORM_AGOBOT.FY, W32/Gaobot.worm.fy, 
Backdoor.Agobot.3.bp
Fecha: 1/ene/04
Plataforma: Windows NT, 2000 y XP
Tamaño: 255,488 bytes
Puertos: TCP/135, TCP/445

Otra variante del W32/Gaobot.AO, gusano que se propaga a 
través de redes compartidas, con contraseñas débiles (por 
defecto, pocos caracteres, etc.), valiéndose de tres 
conocidas vulnerabilidades.

El tamaño del ejecutable de esta versión, es de 255,488 
bytes, comprimido con una versión modificada de la utilidad 
UPX (0.2.1-pre3 Alpha), para intentar eludir algunos 
antivirus.

Se ejecuta solo en Windows NT, 2000 y XP.

Las principales diferencias con variantes anteriores son las 
siguientes:

1. Se copia con el siguiente nombre:

  c:\windows\system32\sysinfo.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al 
sistema operativo instalado (con ese nombre por defecto en 
Windows XP y Windows Server 2003, como "c:\winnt\system32" en 
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

2. Las entradas que agrega en el registro son las siguientes:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Configuration Loader = sysinfo.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  Configuration Loader = sysinfo.exe

Cómo variantes anteriores, posee un componente de acceso 
remoto por puerta trasera vía IRC, que permite a un atacante 
realizar numerosas acciones en el equipo infectado, incluidos 
ataques de denegación de servicio (DoS), a blancos 
específicos.

También intenta finalizar los procesos activos de una extensa 
lista de productos antivirus y cortafuegos (más de 450) y los 
procesos pertenecientes a otros gusanos, como el Blaster, 
etc. Las listas completas con todos los nombres de estos 
procesos, las puede consultar en la descripción de 
W32/Gaobot.AO.


* Más información:

W32/Gaobot.AO. Peligroso gusano y caballo de Troya
http://www.vsantivirus.com/gaobot-ao.htm


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas

Es importante desconectar cada computadora de cualquier red 
antes de proceder a su limpieza.


* Editar el registro

* NOTA IMPORTANTE:

El gusano puede remover las unidades compartidas por defecto 
en Windows NT, 2000 y XP (C$, D$, IPC$, y ADMIN$).

Por otra parte, el servicio en Windows NT, 2000 y XP, tampoco 
puede ser finalizado desde el Administrador de tareas, ya que 
es capaz de lanzar un nuevo proceso antes de ser descargado 
de memoria el primero. En caso de querer detenerlo desde el 
Administrador, se despliega un mensaje de error, pero el 
servicio seguirá funcionando.

También finaliza la ejecución de REGEDIT.EXE y COMMAND.COM (o 
CMD.EXE). Para eliminarlo, renombre el archivo del editor del 
registro (REGEDIT.EXE), por ejemplo REG.EXE.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REG.EXE (si ese fuera el nuevo nombre), y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  Configuration Loader

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  Configuration Loader

6. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

7. Reinicie su computadora en modo a prueba de fallas, y siga 
con las instrucciones que se dan a continuación.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego 
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se 
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. Borre los archivos detectados como infectados.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre el siguiente 
archivo:

  c:\windows\system32\sysinfo.exe

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la 
interface RPC (Remote Procedure Call) que permite la 
ejecución arbitraria de código. El Remote Procedure Call 
(RPC) permite el intercambio de información entre equipos, y 
está presente por defecto en el protocolo TCP bajo el puerto 
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de 
mensajes sobre TCP/IP, permite a un atacante ejecutar 
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026, 
MS03-039), desde el siguiente enlace:

MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm


* IMPORTANTE

Si usted utiliza su PC, o pertenece a una organización que 
por su naturaleza exige ser totalmente segura, se recomienda 
borrar todo el contenido del disco duro, reinstalar de cero 
el sistema operativo, y recuperar sus archivos importantes de 
copias de respaldo anteriores.

También instale los parches mencionados más adelante.

Luego cambie todas sus contraseñas, incluso la de otros 
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte 
con su administrador para tomar las acciones necesarias a fin 
de cambiar todas las claves de acceso, así como reinstalar 
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad 
ante los posibles cambios realizados por el gusano.


* Activar cortafuegos de Windows XP (Internet Conexión 
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos 
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos 
(que posee algunas limitaciones). Si instala ZA, no active 
ICF (Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e 
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de 
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú 
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u 
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos 
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos", 
MARQUE "Mostrar todos los archivos y carpetas ocultos" y 
DESMARQUE "Ocultar archivos protegidos del sistema 
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - W32/Gaobot.DA. Se copia como "syscfg.exe"
_____________________________________________________________

http://www.vsantivirus.com/gaobot-da.htm

Nombre: W32/Gaobot.DA
Tipo: Gusano de Internet y caballo de Troya
Alias: W32/Agobot-BS, Backdoor.Agobot.3.gen, WORM_AGOBOT.BS
Fecha: 1/ene/04
Tamaño: 68,976 bytes
Plataforma: Windows NT, 2000 y XP
Puertos: TCP/135, TCP/445

Otra variante del W32/Gaobot.AO, gusano que se propaga a 
través de redes compartidas, con contraseñas débiles (por 
defecto, pocos caracteres, etc.), valiéndose de tres 
conocidas vulnerabilidades.

El tamaño del ejecutable de esta versión, es de 68,976 bytes, 
y se ejecuta solo en Windows NT, 2000 y XP.

Las principales diferencias con variantes anteriores son las 
siguientes:

1. Se copia con el siguiente nombre:

  c:\windows\system32\syscfg.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al 
sistema operativo instalado (con ese nombre por defecto en 
Windows XP y Windows Server 2003, como "c:\winnt\system32" en 
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

2. Las entradas que agrega en el registro son las siguientes:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  System Loader = syscfg.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  System Loader = syscfg.exe

3. En Windows NT, 2000 y XP, el gusano crea un nuevo servicio 
llamado "System Loader", para ejecutarse en forma automática.

4. Realiza ataques de denegación de servicio a las siguientes 
direcciones: 

  harr0.com
  ryan1918.com
  www.harr0.com
  www.ryan1918.com

Cómo variantes anteriores, posee un componente de acceso 
remoto por puerta trasera vía IRC, que permite a un atacante 
realizar numerosas acciones en el equipo infectado, incluidos 
ataques de denegación de servicio (DoS), a blancos 
específicos.

También intenta finalizar los procesos activos de una extensa 
lista de productos antivirus y cortafuegos (más de 450) y los 
procesos pertenecientes a otros gusanos, como el Blaster, 
etc. Las listas completas con todos los nombres de estos 
procesos, las puede consultar en la descripción de 
W32/Gaobot.AO.


* Más información:

W32/Gaobot.AO. Peligroso gusano y caballo de Troya
http://www.vsantivirus.com/gaobot-ao.htm


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas

Es importante desconectar cada computadora de cualquier red 
antes de proceder a su limpieza.


* Editar el registro

* NOTA IMPORTANTE:

El gusano puede remover las unidades compartidas por defecto 
en Windows NT, 2000 y XP (C$, D$, IPC$, y ADMIN$).

Por otra parte, el servicio en Windows NT, 2000 y XP, tampoco 
puede ser finalizado desde el Administrador de tareas, ya que 
es capaz de lanzar un nuevo proceso antes de ser descargado 
de memoria el primero. En caso de querer detenerlo desde el 
Administrador, se despliega un mensaje de error, pero el 
servicio seguirá funcionando.

También finaliza la ejecución de REGEDIT.EXE y COMMAND.COM (o 
CMD.EXE). Para eliminarlo, renombre el archivo del editor del 
registro (REGEDIT.EXE), por ejemplo REG.EXE.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REG.EXE (si ese fuera el nuevo nombre), y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  System Loader

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  System Loader

6. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

7. Reinicie su computadora en modo a prueba de fallas, y siga 
con las instrucciones que se dan a continuación.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego 
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se 
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. Borre los archivos detectados como infectados.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre el siguiente 
archivo:

  c:\windows\system32\syscfg.exe

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la 
interface RPC (Remote Procedure Call) que permite la 
ejecución arbitraria de código. El Remote Procedure Call 
(RPC) permite el intercambio de información entre equipos, y 
está presente por defecto en el protocolo TCP bajo el puerto 
135 en Windows NT 4.0, 2000 y XP.

Una falla en la parte de RPC encargada del intercambio de 
mensajes sobre TCP/IP, permite a un atacante ejecutar 
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente (MS03-026, 
MS03-039), desde el siguiente enlace:

MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm


* IMPORTANTE

Si usted utiliza su PC, o pertenece a una organización que 
por su naturaleza exige ser totalmente segura, se recomienda 
borrar todo el contenido del disco duro, reinstalar de cero 
el sistema operativo, y recuperar sus archivos importantes de 
copias de respaldo anteriores.

También instale los parches mencionados más adelante.

Luego cambie todas sus contraseñas, incluso la de otros 
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte 
con su administrador para tomar las acciones necesarias a fin 
de cambiar todas las claves de acceso, así como reinstalar 
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad 
ante los posibles cambios realizados por el gusano.


* Activar cortafuegos de Windows XP (Internet Conexión 
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos 
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos 
(que posee algunas limitaciones). Si instala ZA, no active 
ICF (Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e 
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de 
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú 
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u 
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos 
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos", 
MARQUE "Mostrar todos los archivos y carpetas ocultos" y 
DESMARQUE "Ocultar archivos protegidos del sistema 
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora 
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre 
recomendamos no confiar en uno solo, pero usar más de uno no 
significa que debamos tenerlos a todos instalados, 
simplemente ejecutamos esos antivirus en su opción de 
escaneo, sobre la carpeta que contenga los archivos a 
revisar). Y por supuesto, de nada vale usar algún antivirus 
si no lo mantenemos actualizado con los upgrades, updates o 
add-ons correspondientes. Actualmente, las actualizaciones 
son diarias (AVP, Panda y otros) o al menos semanales. No 
existen los "virus demasiados nuevos y sin antídotos", la 
reacción de las casas de antivirus es inmediata en todos los 
casos. Pero mejor pregúntese, si la suya también lo es a la 
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del 
correo  electrónico de fuentes desconocidas o muy poco 
conocidas. En el caso de personas conocidas, se deben 
igualmente tomar las precauciones correspondientes. 
Asegurarse con esa persona del envío ("Melissa" y otros 
pueden ser enviados por conocidos que ignoran estar mandando 
el virus en sus mensajes), y nunca ejecutarlos, sino 
guardarlos en una carpeta temporal y pasarle a esa carpeta 
dos o tres antivirus actualizados antes de tomar la opción de 
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante 
cualquier duda, simplemente se debe optar por borrar el 
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la 
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las 
novedades sobre estos, alertas y anuncios críticos, en sitios 
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga 
referencias de seriedad, o que no sean medianamente 
conocidos. Y si se bajan archivos, proceder como los archivos 
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres 
antivirus actualizados antes de optar por ejecutarlos o 
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada 
bajo los derechos de Copyright registrados por Video Soft 
(también los artículos publicados directamente en nuestra 
página). Si usted desea usar esta información en cualquier 
medio escrito o electrónico, puede hacerlo sin solicitarnos 
el permiso respectivo, con la única condición de mencionar su 
origen, y remitirnos un e-mail o ejemplar con la ubicación 
donde se haga referencia al material usado que haya sido 
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas 
registradas.

Los artículos de otros autores han sido incluidos de acuerdo 
a la política de Copyright adoptada por cada uno de ellos, y 
su inclusión en nuestro boletín se rige por dichas políticas, 
sin embargo, para su uso en otro medio, se deberá solicitar 
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las 
versiones de evaluación actualizadas de los antivirus más 
usados o que consideramos por nuestra experiencia más 
confiables. El criterio de selección solo pasa por nuestra 
experiencia diaria con usuarios y clientes, a los que 
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe 
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de 
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1275 Año 8, sábado 3 de enero de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35