Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 322 al 341 
AsuntoAutor
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
VSantivirus No. 12 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 325     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004
Fecha: 4 de Enero, 2004  04:58:10 (+0100)
Autor:VSAntivirus.com <vsantivirus @...........com>

VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Falla en la protección de formularios de Word
2 - Troj/Adware.Binet. Parásito, descarga archivos
3 - W32/Sholta.A. Gusano y virus infector de .EXE
4 - Troj/Timese.C. Muestra fecha y hora en cada ventana
_____________________________________________________________

1 - Falla en la protección de formularios de Word
_____________________________________________________________

http://www.vsantivirus.com/vul-form-word.htm

Falla en la protección de formularios de Word

Por Marcelo A. Rodriguez
marcelo-ar@videosoft.net.uy

Microsoft Word provee una opción para proteger "formularios" 
con una clave. Esto se usa para asegurar que usuarios no 
autorizados no puedan manipular los contenidos de los 
documentos excepto dentro de áreas de "formulario" 
especialmente designadas. Esta característica también se usa 
para proteger documentos que no tienen áreas de formulario.

Los usuarios de Microsoft Word encontrarán esta opción en el 
menú de Herramientas / Proteger Documentos y luego 
seleccionando "Formularios" e ingresando una clave.

Si un documento de Word está "protegido" por este mecanismo, 
los usuarios no podrán seleccionar partes del texto o ubicar 
el cursor dentro del mismo, por lo tanto no podrán efectuar 
cambios en el documento.

Esta protección de formulario se puede remover fácilmente sin 
ninguna herramienta adicional mas que un editor hexadecimal.

Descripción:

Al guardar un documento protegido de Word como html, Word 
agrega un "checksum" (suma de chequeo) de la clave al código. 
El formato del checksum se ve como CRC32 pero actualmente no 
hay mas detalles disponibles. Este checksum se puede 
encontrar dentro de el documento original de Word abriéndolo 
con un editor hexadecimal. Si este checksum es reemplazado 
por 0x00000000 la clave equivale a un string (cadena) vacío.

Ejemplo:

1. Abra un documento protegido en MS Word
2. Guárdelo como Página web (*.htm ó *.html) y cierre Word
3. Abra el documento html en un editor de texto (bloc de
   notas, por ejemplo)
4. Buscar "<w:UnprotectPassword>", en la línea se leerá algo 
   como:

  <w:UnprotectPassword>ABCDEF01</w:UnprotectPassword>

5. Memorice el password (clave)
6. Abra el documento original (.doc) con un editor 
   hexadecimal
7. Busque los valores hexadecimales de la clave (orden 
   inverso)
8. Sobrescriba todos los cuatro bytes dobles con 0x00, guarde 
   y cierre
9. Abra el documento con MS Word, seleccione Herramientas / 
   Desproteger documento (clave en blanco)


Variación:

Si los ocho bytes de checksum se reemplazan con el checksum 
de una clave conocida sería muy fácil desproteger el 
documento, haga todos los cambios necesarios, guarde, cierre 
y restablezca la clave a su valor original (desconocido), 
solo restaurando los valores originales. El documento fue 
cambiado sin siquiera conocer la clave.


Nota VSA: En nuestras pruebas, el procedimiento parece no 
funcionar en todas las versiones de Word.


Publicado en:

http://www.securityfocus.com/archive/1/348692
Microsoft Word Protection Bypass
(Thorsten Delbrouck-Konetzko)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Troj/Adware.Binet. Parásito, descarga archivos
_____________________________________________________________

http://www.vsantivirus.com/troj-adware-binet.htm

Nombre: Troj/Adware.Binet
Tipo: Caballo de Troya y parásito (adware)
Alias: Adware.Binet, Adware.Ipinsight, Download.Trojan
Fecha: 31/dic/03
Plataforma: Windows 32-bit
Autor: stop-popup-ads-now.com
Reportado por: Symantec

Se trata de un Browser Helper Object que despliega anuncios 
publicitarios y descarga e instala archivos sin 
consentimiento del usuario.

Un BHO (Browser Helper Object), es un DLL que se adjunta a si 
mismo a cada nueva instancia del Internet Explorer, pudiendo 
ejecutar eventos predeterminados.

Se instala manualmente al descargar o instalar alguna clase 
de software que lo incluye.

Los nombres de los archivos pueden variar. Algunos de los 
reportados hasta el momento:

  bi.dll
  biprep.exe
  belt.exe
  belt.ini
  belt.inf
  susp.exe
  susp.ini
  susp.inf

De acuerdo a la versión, puede realizar alguna de las 
acciones siguientes:

Crear algunos de estos archivos:

  c:\windows\bi.dll
  c:\windows\biprep.exe
  c:\windows\belt.exe
  c:\windows\susp.exe
  [carpeta actual]\belt.ini
  [carpeta actual]\belt.inf
  [carpeta actual]\susp.ini
  [carpeta actual]\susp.inf

NOTA: La carpeta "c:\windows" puede variar de acuerdo al 
sistema operativo instalado ("c:\winnt" en NT, "c:\windows", 
en 9x, Me, XP, etc.).

Puede crear alguna de las siguientes entradas en el registro:

  HKEY_CLASSES_ROOT\CLSID
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

  HKEY_CLASSES_ROOT\TypeLib
  \{690BCCB4-6B83-4203-AE77-038C116594EC}

  HKEY_CLASSES_ROOT\Interface
  \{4534CD6B-59D6-43FD-864B-06A0D843444A}

  HKEY_CLASSES_ROOT\BiDll.BiDllObj.1

  HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BiDll.BiDllObj.1

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Explorer\Browser Helper Objects
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

  HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
  \{4534CD6B-59D6-43FD-864B-06A0D843444A}

  HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

  HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
  \{690BCCB4-6B83-4203-AE77-038C116594EC}

Agrega alguna de las siguientes entradas:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  [nombre del archivo] = [camino y nombre del ejecutable]

Por ejemplo:

  Belt = c:\windows\belt.exe

El parásito intenta conectarse a un host remoto, desde donde 
puede descargar una actualización de si mismo:

  abetterinternet.com

Acciones posibles:

º Muestra publicidad.
º Muestra enlaces a sitios o anuncios, de acuerdo al
  sitio visitado.
º Almacena los sitios visitados por el usuario.
º Redirecciona ciertas direcciones URL, incluyendo la
  página de error por defecto del navegador (error 404
  de página no encontrada), a páginas de publicidad o
  sitios relacionados con la publicidad mostrada.
º Se actualiza automáticamente (puede agregar por lo
  tanto funciones o modificar su forma de actuar,
  archivos creados, etc.).
º Instala iconos en el escritorio.
º Instala archivos y programas de terceros.


* Cómo protegernos de los parásitos

¿Qué son los parásitos?. ¿Qué tipos de parásitos existen?. 
¿Cómo llegan a nuestra computadora?. ¿Cómo protegernos de 
ellos?. Toda la información relacionada la encuentra en el 
siguiente artículo:

Parásitos en nuestra computadora
http://www.vsantivirus.com/ev-parasitos.htm


* Procedimiento sugerido de limpieza

Eliminar este parásito, puede ocasionar que algunos de los 
programas que lo instalan, dejen de funcionar o no funcionen 
correctamente.


* Antivirus

Para borrar manualmente el parásito, primero actualice sus 
antivirus con las últimas definiciones, luego siga estos 
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se 
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar los archivos creados por el parásito

* En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de 
tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

  bi.dll; biprep.exe; belt.exe; belt.ini;
  belt.inf; susp.exe; susp.ini; susp.inf

4. Haga clic en "Buscar ahora" y borre todos los archivos 
encontrados

5. Cierre la ventana de búsqueda

6. Pinche con el botón derecho sobre el icono de la "Papelera 
de reciclaje" en el escritorio, y seleccione "Vaciar la 
papelera de reciclaje".

* En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y 
pegue), lo siguiente:

  bi.dll; biprep.exe; belt.exe; belt.ini;
  belt.inf; susp.exe; susp.ini; susp.inf

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Pinche en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos 
encontrados

9. Cierre la ventana de búsqueda

10. Pinche con el botón derecho sobre el icono de la 
"Papelera de reciclaje" en el escritorio, y seleccione 
"Vaciar la papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, 
pueden no estar presentes ya que ello depende de que versión 
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo las columnas "Nombre" o "Datos", busque y borre todas 
las entradas relacionadas con alguno de los siguientes 
nombres de archivos:

  biprep.exe
  belt.exe
  susp.exe

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

5. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.

6. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \TypeLib
  \{690BCCB4-6B83-4203-AE77-038C116594EC}

7. Pinche en la carpeta "{690BCCB4-6B83-4203-AE77-
038C116594EC}" y bórrela.

8. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface
  \{4534CD6B-59D6-43FD-864B-06A0D843444A}

9. Pinche en la carpeta "{4534CD6B-59D6-43FD-864B-
06A0D843444A}" y bórrela.

10. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \BiDll.BiDllObj.1

11. Pinche en la carpeta "BiDll.BiDllObj.1" y bórrela.

12. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Classes
  \BiDll.BiDllObj.1

13. Pinche en la carpeta "BiDll.BiDllObj.1" y bórrela.

14. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \Browser Helper Objects
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

15. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.

16. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Classes
  \Interface
  \{4534CD6B-59D6-43FD-864B-06A0D843444A}

17. Pinche en la carpeta "{4534CD6B-59D6-43FD-864B-
06A0D843444A}" y bórrela.

18. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Classes
  \CLSID
  \{000006B1-19B5-414A-849F-2A3C64AE6939}

19. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.

20. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Classes
  \TypeLib
  \{690BCCB4-6B83-4203-AE77-038C116594EC}

21. Pinche en la carpeta "{690BCCB4-6B83-4203-AE77-
038C116594EC}" y bórrela.

22. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

23. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de 
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse 
CTRL+E (o seleccione desde el menú "Edición", la opción 
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo, 
incluyendo los ejecutables.

5. Pinche con el botón derecho sobre el icono de la "Papelera 
de reciclaje" en el escritorio, y seleccione "Vaciar la 
papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo, 
reinicie Windows en modo a prueba de fallos, como se indica 
en el siguiente artículo, y repita todos los pasos 
anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Información adicional

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, 
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Activar el cortafuegos de Windows XP (Internet Conexión 
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o 
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones 
disponibles para conectarse a Internet, y en "Conexión de Red 
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema 
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Sholta.A. Gusano y virus infector de .EXE
_____________________________________________________________

http://www.vsantivirus.com/sholta-a.htm

Nombre: W32/Sholta.A
Tipo: Gusano y virus infector de .EXE
Alias: W32/Sholta-A, Win32.FunnyLove
Plataforma: Windows 32-bit
Fecha: 2/ene/04
Reportado por: Sophos

Virus que se agrega al comienzo de los archivos infectados, y 
que además puede propagarse como gusano a través de recursos 
compartidos de redes.

Cuando se ejecuta, se copia a si mismo en la siguiente 
ubicación:

  c:\windows\system\mshlta.exe

NOTA: La ubicación de la carpeta System puede variar de 
acuerdo al sistema operativo instalado. "c:\windows\system" 
(por defecto) en Windows 9x/ME, "c:\winnt\system32" en 
Windows NT/2000 y "c:\windows\system32" en Windows XP y 
Windows Server 2003.

Luego, crea las siguientes entradas en el registro para 
autoejecutarse en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  mshtlta = mshlta.exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  mshlta = mshlta.exe /auto

También crea la siguiente entrada:

  HKLM\Software\Microsoft\Windows
  \CurrentVersion\WindowsUpdate
  WinDate = %FIRRUNDATE%

Intenta infectar todos los archivos con extensión .EXE en 
todas las unidades de disco, locales y de redes.

También se copia en todos las unidades compartidas en red, 
con el mismo nombre: MSHTLA.EXE.


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
4. Reitere estos pasos en cada computadora conectada en red


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre el siguiente 
archivo:

  c:\windows\system\mshlta.exe

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, 
pueden no estar presentes ya que ello depende de que versión 
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  mshtlta

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  mshtlta

6. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \WindowsUpdate

7. Pinche en la carpeta "WindowsUpdate" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la 
siguiente entrada:

  WinDate

8. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema 
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Troj/Timese.C. Muestra fecha y hora en cada ventana
_____________________________________________________________

http://www.vsantivirus.com/troj-timese-c.htm

Nombre: Troj/Timese.C
Tipo: Caballo de Troya
Alias: Timese.C, W32/Timese.C, TROJ_TIMESE.C, 
W32.HLLW.Timese.c, Trojan.W32/Timesec.C
Plataforma: Windows 32-bit
Tamaño: 153,600 bytes, 48,640 bytes (UPX)

Caballo de Troya escrito en Visual Basic y comprimido con la 
herramienta UPX. Cuando se ejecuta, queda residente en 
memoria, y agrega en el título de cada ventana activa, un 
reloj con la fecha y hora en el formato "MES/DIA/AÑO 
Hora:Minutos":

  1/3/2004 16:08

Se copia en las siguientes ubicaciones:

  c:\windows\timer.exe
  c:\timer.exe
  a:\timer.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al 
sistema operativo instalado ("c:\winnt" en NT, "c:\windows", 
en 9x, Me, XP, etc.).

También crea la siguiente entrada en el registro para 
autoejecutarse en cada reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Timer = c:\windows\timer.exe

Examina cada cierto tiempo la presencia de algún disquete 
desprotegido, para copiarse en la unidad A.

Aunque no posee un mecanismo de propagación, debemos 
considerar que el mismo podría ser enviado en forma 
premeditada o accidental, por correo electrónico, o 
descargado de sitios maliciosos, o a través de redes P2P.


* Reparación manual

Para eliminar manualmente este troyano de un sistema 
infectado, siga estos pasos:

1. Detenga el proceso del virus en memoria:

  a. en Windows 9x y Me, pulse CTRL+ALT+SUPR.
  b. en Windows NT/2000/XP pulse CTRL+SHIFT+ESC.

2. En ambos casos, en la lista de tareas, señale las 
siguientes:

  Timer
  Timer.exe

3. Seleccione el botón de finalizar tarea.

En Windows NT/2000 o XP, deberá seleccionar esta última 
opción en la lengüeta Procesos.

4. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

5. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

6. Pinche en la carpeta "Run" y en el panel de la derecha 
busque y borre la siguiente entrada:

  Timer

7. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

8. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Antivirus

Para la limpieza de este troyano, actualice sus antivirus con 
las últimas definiciones, y ejecútelos en modo escaneo, 
revisando todos sus discos y disquetes. Luego borre los 
archivos detectados como infectados.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los 
siguientes archivos:

  c:\windows\timer.exe
  c:\timer.exe

También bórrelo en cada disquete que haya sido utilizado con 
el troyano activo:

  a:\timer.exe

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú 
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u 
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos 
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos", 
MARQUE "Mostrar todos los archivos y carpetas ocultos" y 
DESMARQUE "Ocultar archivos protegidos del sistema 
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, 
la herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora 
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre 
recomendamos no confiar en uno solo, pero usar más de uno no 
significa que debamos tenerlos a todos instalados, 
simplemente ejecutamos esos antivirus en su opción de 
escaneo, sobre la carpeta que contenga los archivos a 
revisar). Y por supuesto, de nada vale usar algún antivirus 
si no lo mantenemos actualizado con los upgrades, updates o 
add-ons correspondientes. Actualmente, las actualizaciones 
son diarias (AVP, Panda y otros) o al menos semanales. No 
existen los "virus demasiados nuevos y sin antídotos", la 
reacción de las casas de antivirus es inmediata en todos los 
casos. Pero mejor pregúntese, si la suya también lo es a la 
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del 
correo  electrónico de fuentes desconocidas o muy poco 
conocidas. En el caso de personas conocidas, se deben 
igualmente tomar las precauciones correspondientes. 
Asegurarse con esa persona del envío ("Melissa" y otros 
pueden ser enviados por conocidos que ignoran estar mandando 
el virus en sus mensajes), y nunca ejecutarlos, sino 
guardarlos en una carpeta temporal y pasarle a esa carpeta 
dos o tres antivirus actualizados antes de tomar la opción de 
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante 
cualquier duda, simplemente se debe optar por borrar el 
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la 
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las 
novedades sobre estos, alertas y anuncios críticos, en sitios 
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga 
referencias de seriedad, o que no sean medianamente 
conocidos. Y si se bajan archivos, proceder como los archivos 
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres 
antivirus actualizados antes de optar por ejecutarlos o 
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada 
bajo los derechos de Copyright registrados por Video Soft 
(también los artículos publicados directamente en nuestra 
página). Si usted desea usar esta información en cualquier 
medio escrito o electrónico, puede hacerlo sin solicitarnos 
el permiso respectivo, con la única condición de mencionar su 
origen, y remitirnos un e-mail o ejemplar con la ubicación 
donde se haga referencia al material usado que haya sido 
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas 
registradas.

Los artículos de otros autores han sido incluidos de acuerdo 
a la política de Copyright adoptada por cada uno de ellos, y 
su inclusión en nuestro boletín se rige por dichas políticas, 
sin embargo, para su uso en otro medio, se deberá solicitar 
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las 
versiones de evaluación actualizadas de los antivirus más 
usados o que consideramos por nuestra experiencia más 
confiables. El criterio de selección solo pasa por nuestra 
experiencia diaria con usuarios y clientes, a los que 
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe 
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de 
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35