| Asunto: | VSantivirus No. 1297 Año 8, domingo 25 de enero de 2004 | | Fecha: | Domingo, 25 de Enero, 2004 02:24:01 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1297 Año 8, domingo 25 de enero de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - W32/Dumaru.Y. Datos adjuntos: MYPHOTO.ZIP
2 - VBS/Zheng.A. Borra archivos o formatea discos duros
3 - W32/Dumaru.S. Obtiene datos de cuentas bancarias
4 - Troj/Bookmarker.D. Agrega nuevos accesos en Favoritos
_____________________________________________________________
1 - W32/Dumaru.Y. Datos adjuntos: MYPHOTO.ZIP
_____________________________________________________________
http://www.vsantivirus.com/dumaru-y.htm
Nombre: W32/Dumaru.Y
Tipo: Gusano de Internet
Alias: Dumaru.Y, Win32/Dumaru.Y, WORM_DUMARU.Y,
W32/Dumaru.y@MM, W32/Dumaru.Y.worm, I-Worm.Dumaru,
W32/Dumaru-Y, W32/Dumaru.Y@mm, Win32/ZHymn
Fecha: 24/ene/03
Plataforma: Windows 32-bit
Tamaño: 17,370 bytes (puede variar)
Escrito en Microsoft C++ y comprimido con la herramienta FSG,
este gusano se envía en forma masiva a todas las direcciones
que encuentra en determinados archivos de la máquina
infectada, en un mensaje como el siguiente:
De: "Elene" <FUCKENSUICIDE@HOTMAIL.COM>
Asunto:
Important information for you. Read it immediately !
Texto del mensaje:
Hi!
Here is my photo, that you asked for yesterday.
Datos adjuntos: myphoto.zip
MYPHOTO.ZIP, contiene el archivo del gusano, con el siguiente
nombre:
myphoto.jpg.[56 ESPACIOS EN BLANCO].exe
El gusano intenta robar información del equipo infectado, por
medio de la captura de lo tecleado por la víctima durante
predeterminadas sesiones del navegador de Internet, por
ejemplo, al acceder a cuentas bancarias.
Instala un servidor FTP en el puerto TCP/10000, que permite
el acceso a todos los archivos del sistema infectado.
Abre un proxy en el puerto TCP/2283, que puede ser usado por
un atacante remoto para conectarse a otras máquinas a través
de la infectada.
El gusano captura el contenido del portapapeles, las
contraseñas protegidas (Protected Storage Data), y los datos
identificatorios del usuario (login, contraseña, etc.).
También examina las ventanas abiertas en el sistema, en busca
de cualquier actividad relacionada con http://www.e-gold.com,
un sitio de transacciones comerciales en lingotes de oro. Si
se detecta alguna aplicación relacionada, el gusano también
almacena esta información.
El archivo con todo lo capturado, es enviado cada cierto
tiempo (cuando el archivo llega a determinado tamaño), por
correo electrónico. También puede ser enviada a un servidor
FTP remoto.
A diferencia de algunas versiones anteriores, no intenta
infectar ningún archivo.
El gusano se copia a si mismo en las siguientes ubicaciones:
c:\windows\rundllx.sys
c:\windows\system\l32x.exe
c:\windows\system\vxd32v.exe
NOTA: En todos los casos, "c:\windows" y "c:\windows\system"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "c:\winnt",
"c:\winnt\system32" en Windows NT/2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
También se copia como DLLXW.EXE en la carpeta de inicio del
sistema:
c:\windows\menú inicio\programas\inicio\dllxw.exe
NOTA: "C:\Windows\Menú Inicio\Programas\Inicio" en Windows
95, 98 y Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users] (incluido "C:\WINDOWS\All Users\Menú
Inicio\Programas\Inicio").
El gusano modifica las siguientes claves del registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
load32 = c:\windows\system\l32x.exe
En Windows NT, 2000 o XP, crea la siguiente entrada en el
registro:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = explorer.exe c:\windows\system\vxd32v.exe
Además, agrega la siguiente clave:
HKEY_LOCAL_MACHINE\Software\SARS
También modifica los archivos WIN.INI y SYSTEM.INI en la
carpeta C:\Windows:
En WIN.INI:
[windows]
run = c:\windows\rundllx.sys
En SYSTEM.INI:
[boot]
shell = explorer.exe c:\windows\system\vxd32v.exe
Las direcciones de correo a las que envía el mensaje, son
extraídas de todos los archivos del disco duro con las
siguientes extensiones:
.abd
.dbx
.htm
.html
.tbb
.wab
Y almacenadas en el siguiente archivo:
c:\windows\winload.log
Crea el siguiente archivo al generar los mensajes que envía:
c:\windows\temp\zip.tmp
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\rundllx.sys
c:\windows\vxdload.log
c:\windows\winload.log
c:\windows\system\l32x.exe
c:\windows\system\vxd32v.exe
c:\windows\temp\zip.tmp
Borre el archivo DLLXW.EXE de las carpetas de inicio
correspondientes a su sistema operativo:
* Windows XP, 2000 (español e inglés)
C:\Documents and Settings
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\[nombre usuario]\Menú Inicio\Programas\Inicio
\[nombre usuario]\Start Menu\Programs\Startup
* Windows 95, 98, Me (español e inglés)
C:\WINDOWS
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\Menú Inicio\Programas\Inicio
\Start Menu\Programs\Startup
\Profiles\[nombre usuario]\Menú Inicio\Programas\Inicio
\Profiles\[nombre usuario]\Start Menu\Programs\Startup
Ejemplo:
c:\windows\menú inicio\programas\inicio\dllxw.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
load32
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\SARS
5. Pinche en la carpeta "SARS" y bórrela.
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon
7. Pinche en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y cambie la
siguiente entrada:
Shell = explorer.exe c:\windows\system\vxd32v.exe
Por lo siguiente:
Shell = explorer.exe
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[windows]
run = c:\windows\rundllx.sys
Debe quedar como:
[windows]
run =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = explorer.exe c:\windows\system\vxd32v.exe
y déjelo así:
[boot]
shell = explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - VBS/Zheng.A. Borra archivos o formatea discos duros
_____________________________________________________________
http://www.vsantivirus.com/zheng-a.htm
Nombre: VBS/Zheng.A
Tipo: Gusano de Visual Basic Script
Alias: VBS/Vipina, I-Worm.Zheng, VBS.Kinese@mm, VBS/Zheng-A,
VBS/Generic@MM
Fecha: 22/dic/04
Actualizado: 23/ene/04
Plataforma: Windows 32-bit
Tamaño: 9,688 bytes
Destructivo gusano capaz de enviarse masivamente a través del
Outlook y Outlook Express, a direcciones almacenadas en
determinados archivos de la máquina infectada.
El mensaje tiene las siguientes características:
Asunto: This Message For
Texto del mensaje:
This Email Body Need IE New Plugin!If You Can't
See,Please DownLoad New Plugin Or Check Attachment!
Datos adjuntos: "This Message For Mail Body.Txt.vbs"
La segunda extensión queda oculta en una instalación por
defecto de Windows. Vea en las referencias "Mostrar las
extensiones verdaderas de los archivos".
Cuando se ejecuta, se copia en las siguientes ubicaciones:
c:\windows\system\system.vbs
c:\windows\system\system32.vbs
Crea las siguientes entradas en el registro, para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Kernel = c:\windows\system\system.vbs
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Kernel = c:\windows\system\system32.vbs
Intenta abrir una determinada página web, que no está
disponible actualmente.
Si el gusano se ejecuta en una fecha en que el día actual
sumado al mes actual, da como resultado 23 (22/1, 21/2, 20/3,
etc.), crea el archivo WINSTART.BAT en la carpeta de Windows:
c:\windows\winstart.bat
Luego sobrescribe el archivo C:\AUTOEXEC.BAT con su propia
versión
c:\autoexec.bat
En ambos casos, el contenido de los archivos contendrán las
instrucciones para formatear los discos C y D, al reiniciarse
la computadora.
Cuando la fecha de ejecución no coincide con lo mencionado,
el gusano busca archivos con determinadas extensiones en
todos los directorios y subdirectorios, y sobrescribe dichos
archivos con su propio código.
Los archivos afectados pueden ser los que tengan las
siguientes extensiones:
.asm
.asp
.avi
.bas
.cgi
.css
.doc
.frm
.gif
.jpg
.js
.jsp
.log
.mid
.mp3
.mpg
.pas
.php
.pic
.plw
.ppt
.ps
.ram
.rm
.swf
.vbe
.vbp
.vbs
.wma
El gusano también examina archivos con extensiones .HTM y
.HTML, para recoger direcciones de correo electrónico, a las
que luego enviará un mensaje infectado como el ya descripto.
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos (los dos primeros, solo si se detectó la
infección):
c:\autoexec.bat
c:\windows\winstart.bat
c:\windows\system\system.vbs
c:\windows\system\system32.vbs
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Kernel
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
Kernel
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Dumaru.S. Obtiene datos de cuentas bancarias
_____________________________________________________________
http://www.vsantivirus.com/dumaru-s.htm
Nombre: W32/Dumaru.S
Tipo: Virus y caballo de Troya
Alias: Win32/Dumaru.S, PWS-Kadun, Trojan.PWS.Kadun,
W32/Dumaru.w@MM, , W32/Dumaru.w
Fecha: 23ene/04
Plataforma: Windows 32-bit
Tamaño: 53,760 bytes
Variante de la familia del "W32/Dumaru", que se disfraza de
varias formas, para engañar al usuario, y por medio del
PHISHING (técnica que se vale de la suplantación de una
persona o institución legítima), pretende obtener información
relacionada con la cuenta bancaria on-line del usuario
infectado.
Posee su propio SMTP para enviarse a si mismo, a direcciones
de correo obtenidas de diferentes archivos de la máquina
infectada.
Si se ejecuta, se copia en las siguientes ubicaciones:
c:\windows\dllreg.exe
c:\windows\system\load32.exe
c:\windows\system\vxdmgr32.exe
También se copia el siguiente archivo, que es un troyano
capaz de capturar todo lo tecleado por el usuario:
c:\windows\sock64.dll
La información capturada, es almacenada en el siguiente
archivo:
bank.log
NOTA: En todos los casos, "c:\windows" y "c:\windows\system"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system32",
etc.).
También se copia como RUNDLLW.EXE en la carpeta de inicio del
sistema:
c:\windows\menú inicio\programas\inicio\rundllw.exe
NOTA: "C:\Windows\Menú Inicio\Programas\Inicio" en Windows
95, 98 y Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users] (incluido "C:\WINDOWS\All Users\Menú
Inicio\Programas\Inicio").
El gusano modifica las siguientes claves del registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
load32 = c:\windows\system\load32.exe
En Windows NT, 2000 o XP, puede crear las siguientes entradas
en el registro:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Run
run = c:\windows\dllreg.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = explorer.exe c:\windows\system\vxdmgr32.exe
También modifica los archivos WIN.INI y SYSTEM.INI en la
carpeta C:\Windows:
En WIN.INI:
[windows]
run = c:\windows\dllreg.exe
En SYSTEM.INI:
[boot]
shell = explorer.exe c:\windows\system\vxdmgr32.exe
La información obtenida es enviada por correo a un atacante
remoto.
Esta versión no infecta archivos, como versiones anteriores.
* Reparación manual
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados por el
virus.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\dllreg.exe
c:\windows\system\load32.exe
c:\windows\system\vxdmgr32.exe
c:\windows\sock64.dll
c:\windows\bank.log
Borre el archivo RUNDLLW.EXE de las carpetas de inicio
correspondientes a su sistema operativo:
* Windows XP, 2000 (español e inglés)
C:\Documents and Settings
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\[nombre usuario]\Menú Inicio\Programas\Inicio
\[nombre usuario]\Start Menu\Programs\Startup
* Windows 95, 98, Me (español e inglés)
C:\WINDOWS
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\Menú Inicio\Programas\Inicio
\Start Menu\Programs\Startup
\Profiles\[nombre usuario]\Menú Inicio\Programas\Inicio
\Profiles\[nombre usuario]\Start Menu\Programs\Startup
Ejemplo:
c:\windows\menú inicio\programas\inicio\rundllw.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
load32
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon
5. Pinche en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y cambie la
siguiente entrada:
Shell = explorer.exe c:\windows\system\vxdmgr32.exe
Por lo siguiente:
Shell = explorer.exe
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows NT
\CurrentVersion
\Run
7. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y cambie la siguiente
entrada:
run = c:\windows\dllreg.exe
Por lo siguiente:
run =
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[windows]
run = c:\windows\dllreg.exe
Debe quedar como:
[windows]
run =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = explorer.exe c:\windows\system\vxdmgr32.exe
y déjelo así:
[boot]
shell = explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Bookmarker.D. Agrega nuevos accesos en Favoritos
_____________________________________________________________
http://www.vsantivirus.com/troj-bookmarker-d.htm
Nombre: Troj/Bookmarker.D
Tipo: Caballo de Troya
Alias: Trojan.Bookmarker.D
Variantes: Bookmarker.A, Bookmarker.B, Bookmarker.C
Fecha: 23/ene/04
Plataforma: Windows 32-bit
Tamaño: 11,776 bytes
Este troyano modifica la página de inicio y la configuración
de búsqueda del Internet Explorer, además de agregar accesos
directos a determinados sitios en la carpeta de favoritos.
Es distribuido como un instalador ejecutable a través de
exploits u otros programas que descargan e instalan software
desde Internet (troyanos del tipo Downloader).
Cuando el instalador es ejecutado, se crea el siguiente
archivo en el sistema:
c:\windows\system\olehelp.exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
También crea la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
olehelp = c:\windows\system\olehelp.exe
Crea enlaces a los siguientes sitios en la carpeta de
Favoritos:
Free Hidden Cams World
Free Spy Cam
Free Web Cams Chats
Get This 4 Free
Hidden Cams World
Agrega además las siguientes entradas, para modificar la
configuración del Internet Explorer:
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main
Search Bar = [página web]
Search Page = [página web]
Use Search Asst = [página web]
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchUrl
(Predeterminado) = [página web]
provider = [página web]
HKLM\SOFTWARE\Microsoft\Internet Explorer\Search
Search Assistant = [página web]
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
4. Reinicie su computadora
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro. Desde una ventana MS-DOS
escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y borre la siguiente entrada:
olehelp
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\SOFTWARE
\Microsoft
\Internet Explorer
\Main
5. Pinche en la carpeta "Main" y borre las siguientes
entradas:
Search Bar
Search Page
Use Search Asst
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\SOFTWARE
\Microsoft
\Internet Explorer
\SearchUrl
7. Pinche en la carpeta "SearchUrl" y borre las siguientes
entradas:
(Predeterminado)
provider
8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Internet Explorer
\Search
9. Pinche en la carpeta "Search" y borre las siguientes
entradas:
Search Assistant
10 Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Información adicional
* Cambiar la página de inicio del Internet Explorer
Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o pinche en "Página en
blanco"). O navegue hacia una página de su agrado, pinche en
Herramientas, Opciones de Internet, General, y finalmente
pinche en "Usar actual".
* Cambiar las páginas de búsqueda del Internet Explorer
1. Inicie el Internet Explorer.
2. Pinche en el botón "Búsqueda" de la barra de herramientas.
3. En el panel que se despliega (Nuevo, Siguiente,
Personalizar), seleccione "Personalizar".
4. Asegúrese de marcar "Utilizar el asistente de búsqueda"
(Use Search Assistant).
5. Pinche en el botón "Reiniciar" (Reset).
6. Pinche en el botón "Configuración de Autosearch"
(Autosearch Settings).
7. Elija un proveedor de búsquedas en el menú (Search
Provider).
8. Seleccione "Aceptar" hasta salir de todas las opciones.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1297 Año 8, domingo 25 de enero de 2004
|