| Asunto: | VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004 | | Fecha: | 4 de Enero, 2004 04:58:10 (+0100) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Falla en la protección de formularios de Word
2 - Troj/Adware.Binet. Parásito, descarga archivos
3 - W32/Sholta.A. Gusano y virus infector de .EXE
4 - Troj/Timese.C. Muestra fecha y hora en cada ventana
_____________________________________________________________
1 - Falla en la protección de formularios de Word
_____________________________________________________________
http://www.vsantivirus.com/vul-form-word.htm
Falla en la protección de formularios de Word
Por Marcelo A. Rodriguez
marcelo-ar@videosoft.net.uy
Microsoft Word provee una opción para proteger "formularios"
con una clave. Esto se usa para asegurar que usuarios no
autorizados no puedan manipular los contenidos de los
documentos excepto dentro de áreas de "formulario"
especialmente designadas. Esta característica también se usa
para proteger documentos que no tienen áreas de formulario.
Los usuarios de Microsoft Word encontrarán esta opción en el
menú de Herramientas / Proteger Documentos y luego
seleccionando "Formularios" e ingresando una clave.
Si un documento de Word está "protegido" por este mecanismo,
los usuarios no podrán seleccionar partes del texto o ubicar
el cursor dentro del mismo, por lo tanto no podrán efectuar
cambios en el documento.
Esta protección de formulario se puede remover fácilmente sin
ninguna herramienta adicional mas que un editor hexadecimal.
Descripción:
Al guardar un documento protegido de Word como html, Word
agrega un "checksum" (suma de chequeo) de la clave al código.
El formato del checksum se ve como CRC32 pero actualmente no
hay mas detalles disponibles. Este checksum se puede
encontrar dentro de el documento original de Word abriéndolo
con un editor hexadecimal. Si este checksum es reemplazado
por 0x00000000 la clave equivale a un string (cadena) vacío.
Ejemplo:
1. Abra un documento protegido en MS Word
2. Guárdelo como Página web (*.htm ó *.html) y cierre Word
3. Abra el documento html en un editor de texto (bloc de
notas, por ejemplo)
4. Buscar "<w:UnprotectPassword>", en la línea se leerá algo
como:
<w:UnprotectPassword>ABCDEF01</w:UnprotectPassword>
5. Memorice el password (clave)
6. Abra el documento original (.doc) con un editor
hexadecimal
7. Busque los valores hexadecimales de la clave (orden
inverso)
8. Sobrescriba todos los cuatro bytes dobles con 0x00, guarde
y cierre
9. Abra el documento con MS Word, seleccione Herramientas /
Desproteger documento (clave en blanco)
Variación:
Si los ocho bytes de checksum se reemplazan con el checksum
de una clave conocida sería muy fácil desproteger el
documento, haga todos los cambios necesarios, guarde, cierre
y restablezca la clave a su valor original (desconocido),
solo restaurando los valores originales. El documento fue
cambiado sin siquiera conocer la clave.
Nota VSA: En nuestras pruebas, el procedimiento parece no
funcionar en todas las versiones de Word.
Publicado en:
http://www.securityfocus.com/archive/1/348692
Microsoft Word Protection Bypass
(Thorsten Delbrouck-Konetzko)
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Troj/Adware.Binet. Parásito, descarga archivos
_____________________________________________________________
http://www.vsantivirus.com/troj-adware-binet.htm
Nombre: Troj/Adware.Binet
Tipo: Caballo de Troya y parásito (adware)
Alias: Adware.Binet, Adware.Ipinsight, Download.Trojan
Fecha: 31/dic/03
Plataforma: Windows 32-bit
Autor: stop-popup-ads-now.com
Reportado por: Symantec
Se trata de un Browser Helper Object que despliega anuncios
publicitarios y descarga e instala archivos sin
consentimiento del usuario.
Un BHO (Browser Helper Object), es un DLL que se adjunta a si
mismo a cada nueva instancia del Internet Explorer, pudiendo
ejecutar eventos predeterminados.
Se instala manualmente al descargar o instalar alguna clase
de software que lo incluye.
Los nombres de los archivos pueden variar. Algunos de los
reportados hasta el momento:
bi.dll
biprep.exe
belt.exe
belt.ini
belt.inf
susp.exe
susp.ini
susp.inf
De acuerdo a la versión, puede realizar alguna de las
acciones siguientes:
Crear algunos de estos archivos:
c:\windows\bi.dll
c:\windows\biprep.exe
c:\windows\belt.exe
c:\windows\susp.exe
[carpeta actual]\belt.ini
[carpeta actual]\belt.inf
[carpeta actual]\susp.ini
[carpeta actual]\susp.inf
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Puede crear alguna de las siguientes entradas en el registro:
HKEY_CLASSES_ROOT\CLSID
\{000006B1-19B5-414A-849F-2A3C64AE6939}
HKEY_CLASSES_ROOT\TypeLib
\{690BCCB4-6B83-4203-AE77-038C116594EC}
HKEY_CLASSES_ROOT\Interface
\{4534CD6B-59D6-43FD-864B-06A0D843444A}
HKEY_CLASSES_ROOT\BiDll.BiDllObj.1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BiDll.BiDllObj.1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\Explorer\Browser Helper Objects
\{000006B1-19B5-414A-849F-2A3C64AE6939}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
\{4534CD6B-59D6-43FD-864B-06A0D843444A}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
\{000006B1-19B5-414A-849F-2A3C64AE6939}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
\{690BCCB4-6B83-4203-AE77-038C116594EC}
Agrega alguna de las siguientes entradas:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre del archivo] = [camino y nombre del ejecutable]
Por ejemplo:
Belt = c:\windows\belt.exe
El parásito intenta conectarse a un host remoto, desde donde
puede descargar una actualización de si mismo:
abetterinternet.com
Acciones posibles:
º Muestra publicidad.
º Muestra enlaces a sitios o anuncios, de acuerdo al
sitio visitado.
º Almacena los sitios visitados por el usuario.
º Redirecciona ciertas direcciones URL, incluyendo la
página de error por defecto del navegador (error 404
de página no encontrada), a páginas de publicidad o
sitios relacionados con la publicidad mostrada.
º Se actualiza automáticamente (puede agregar por lo
tanto funciones o modificar su forma de actuar,
archivos creados, etc.).
º Instala iconos en el escritorio.
º Instala archivos y programas de terceros.
* Cómo protegernos de los parásitos
¿Qué son los parásitos?. ¿Qué tipos de parásitos existen?.
¿Cómo llegan a nuestra computadora?. ¿Cómo protegernos de
ellos?. Toda la información relacionada la encuentra en el
siguiente artículo:
Parásitos en nuestra computadora
http://www.vsantivirus.com/ev-parasitos.htm
* Procedimiento sugerido de limpieza
Eliminar este parásito, puede ocasionar que algunos de los
programas que lo instalan, dejen de funcionar o no funcionen
correctamente.
* Antivirus
Para borrar manualmente el parásito, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar los archivos creados por el parásito
* En Windows 95/98/Me/NT/2000
1. Seleccione Inicio, Buscar, Archivos o carpetas
2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"
3. En "Nombre" ingrese (o corte y pegue), lo siguiente:
bi.dll; biprep.exe; belt.exe; belt.ini;
belt.inf; susp.exe; susp.ini; susp.inf
4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados
5. Cierre la ventana de búsqueda
6. Pinche con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* En Windows XP
1. Seleccione Inicio, Buscar
2. Seleccione "Todos los archivos y carpetas"
3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:
bi.dll; biprep.exe; belt.exe; belt.ini;
belt.inf; susp.exe; susp.ini; susp.inf
4. Verifique que en "Buscar en:" esté seleccionado "C:"
5. Pinche en "Más opciones avanzadas"
6. Seleccione "Buscar en carpetas del sistema"
7. Seleccione "Buscar en subcarpetas"
8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados
9. Cierre la ventana de búsqueda
10. Pinche con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo las columnas "Nombre" o "Datos", busque y borre todas
las entradas relacionadas con alguno de los siguientes
nombres de archivos:
biprep.exe
belt.exe
susp.exe
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\CLSID
\{000006B1-19B5-414A-849F-2A3C64AE6939}
5. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\TypeLib
\{690BCCB4-6B83-4203-AE77-038C116594EC}
7. Pinche en la carpeta "{690BCCB4-6B83-4203-AE77-
038C116594EC}" y bórrela.
8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\Interface
\{4534CD6B-59D6-43FD-864B-06A0D843444A}
9. Pinche en la carpeta "{4534CD6B-59D6-43FD-864B-
06A0D843444A}" y bórrela.
10. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\BiDll.BiDllObj.1
11. Pinche en la carpeta "BiDll.BiDllObj.1" y bórrela.
12. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\BiDll.BiDllObj.1
13. Pinche en la carpeta "BiDll.BiDllObj.1" y bórrela.
14. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Explorer
\Browser Helper Objects
\{000006B1-19B5-414A-849F-2A3C64AE6939}
15. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.
16. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\Interface
\{4534CD6B-59D6-43FD-864B-06A0D843444A}
17. Pinche en la carpeta "{4534CD6B-59D6-43FD-864B-
06A0D843444A}" y bórrela.
18. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\CLSID
\{000006B1-19B5-414A-849F-2A3C64AE6939}
19. Pinche en la carpeta "{000006B1-19B5-414A-849F-
2A3C64AE6939}" y bórrela.
20. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\TypeLib
\{690BCCB4-6B83-4203-AE77-038C116594EC}
21. Pinche en la carpeta "{690BCCB4-6B83-4203-AE77-
038C116594EC}" y bórrela.
22. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
23. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. Pinche con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Información adicional
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Sholta.A. Gusano y virus infector de .EXE
_____________________________________________________________
http://www.vsantivirus.com/sholta-a.htm
Nombre: W32/Sholta.A
Tipo: Gusano y virus infector de .EXE
Alias: W32/Sholta-A, Win32.FunnyLove
Plataforma: Windows 32-bit
Fecha: 2/ene/04
Reportado por: Sophos
Virus que se agrega al comienzo de los archivos infectados, y
que además puede propagarse como gusano a través de recursos
compartidos de redes.
Cuando se ejecuta, se copia a si mismo en la siguiente
ubicación:
c:\windows\system\mshlta.exe
NOTA: La ubicación de la carpeta System puede variar de
acuerdo al sistema operativo instalado. "c:\windows\system"
(por defecto) en Windows 9x/ME, "c:\winnt\system32" en
Windows NT/2000 y "c:\windows\system32" en Windows XP y
Windows Server 2003.
Luego, crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio de Windows:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
mshtlta = mshlta.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
mshlta = mshlta.exe /auto
También crea la siguiente entrada:
HKLM\Software\Microsoft\Windows
\CurrentVersion\WindowsUpdate
WinDate = %FIRRUNDATE%
Intenta infectar todos los archivos con extensión .EXE en
todas las unidades de disco, locales y de redes.
También se copia en todos las unidades compartidas en red,
con el mismo nombre: MSHTLA.EXE.
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
4. Reitere estos pasos en cada computadora conectada en red
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre el siguiente
archivo:
c:\windows\system\mshlta.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
mshtlta
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
mshtlta
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\WindowsUpdate
7. Pinche en la carpeta "WindowsUpdate" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
WinDate
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Timese.C. Muestra fecha y hora en cada ventana
_____________________________________________________________
http://www.vsantivirus.com/troj-timese-c.htm
Nombre: Troj/Timese.C
Tipo: Caballo de Troya
Alias: Timese.C, W32/Timese.C, TROJ_TIMESE.C,
W32.HLLW.Timese.c, Trojan.W32/Timesec.C
Plataforma: Windows 32-bit
Tamaño: 153,600 bytes, 48,640 bytes (UPX)
Caballo de Troya escrito en Visual Basic y comprimido con la
herramienta UPX. Cuando se ejecuta, queda residente en
memoria, y agrega en el título de cada ventana activa, un
reloj con la fecha y hora en el formato "MES/DIA/AÑO
Hora:Minutos":
1/3/2004 16:08
Se copia en las siguientes ubicaciones:
c:\windows\timer.exe
c:\timer.exe
a:\timer.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
También crea la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Timer = c:\windows\timer.exe
Examina cada cierto tiempo la presencia de algún disquete
desprotegido, para copiarse en la unidad A.
Aunque no posee un mecanismo de propagación, debemos
considerar que el mismo podría ser enviado en forma
premeditada o accidental, por correo electrónico, o
descargado de sitios maliciosos, o a través de redes P2P.
* Reparación manual
Para eliminar manualmente este troyano de un sistema
infectado, siga estos pasos:
1. Detenga el proceso del virus en memoria:
a. en Windows 9x y Me, pulse CTRL+ALT+SUPR.
b. en Windows NT/2000/XP pulse CTRL+SHIFT+ESC.
2. En ambos casos, en la lista de tareas, señale las
siguientes:
Timer
Timer.exe
3. Seleccione el botón de finalizar tarea.
En Windows NT/2000 o XP, deberá seleccionar esta última
opción en la lengüeta Procesos.
4. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
6. Pinche en la carpeta "Run" y en el panel de la derecha
busque y borre la siguiente entrada:
Timer
7. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
8. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Antivirus
Para la limpieza de este troyano, actualice sus antivirus con
las últimas definiciones, y ejecútelos en modo escaneo,
revisando todos sus discos y disquetes. Luego borre los
archivos detectados como infectados.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\timer.exe
c:\timer.exe
También bórrelo en cada disquete que haya sido utilizado con
el troyano activo:
a:\timer.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1276 Año 8, domingo 4 de enero de 2004
|