| Asunto: | VSantivirus No. 1307 Año 8, miércoles 4 de febrero de 2004 | | Fecha: | Miercoles, 4 de Febrero, 2004 06:31:30 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1307 Año 8, miércoles 4 de febrero de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Experto: "MyDoom es una herramienta de spam"
2 - W32/Lovsan.H (Blaster.H). Utiliza vulnerabilidad en RPC
3 - W32/Dumaru.AB. Datos adjuntos: MYPHOTO.ZIP
4 - Troj/Volver.A. Ejecuta comandos vía IRC, instala proxy
_____________________________________________________________
1 - Experto: "MyDoom es una herramienta de spam"
_____________________________________________________________
http://www.vsantivirus.com/dt04-02-04.htm
Experto: "MyDoom es una herramienta de spam"
Fuente: diarioti.com (*)
http://www.diarioti.com/
La finalidad de MyDoom no es crear el caos en Internet ni
tampoco atacar a Microsoft ni SCO. El gusano sencillamente se
dedica a acumular direcciones de correo electrónico para el
envío de spam. La teoría fue presentada por una compañía
austríaca de seguridad informática.
"MyDoom no se comporta como un virus informático típico, sino
como una herramienta de spam, creada para autoreplicarse",
señala Joe Pilchmayer, director de la compañía austríaca de
seguridad informática Ikarus, a FutureZone.
Una vez infectado el PC, MyDoom realiza una búsqueda completa
en el sistema, con el fin de encontrar direcciones de correo
electrónico a las cuales autoenviarse. Asimismo, intenta
combinar los nombres de los dominios encontrados con nombres
aleatorios para deducir direcciones válidas.
El programador de MyDoom probablemente se esconde tras de
varias direcciones "fortuitas", desde las que reúne
direcciones de correo electrónico que puedan ser usadas para
la distribución de spam, agrega Pilchmayer.
"El procedimiento implica que el autor de MyDoom sólo
necesita filtrar las respuestas automáticas generadas por las
direcciones no válidas, para así depurar una lista con
cientos de miles de direcciones correctas", señala el
experto.
Como se había previsto, MyDoom logró el fin de semana
vulnerar los servidores web de SCO, que se vio en la
necesidad de instalarse en la nueva dirección
"thescogroup.com".
MyDoom.B ataca a Microsoft desde el 3 de febrero. Hasta ahora
no se tienen noticias de que el ataque tenga un efecto
notable en los servidores del gigante informático.
(*) Este artículo fue publicado originalmente en DiarioTI, y
se reproduce en VSAntivirus respetando las condiciones
legales exigidas por dicha publicación:
http://www.diarioti.com/gate/legal.php
* Relacionados:
Microsoft no es afectado por el Mydoom.B
http://www.vsantivirus.com/03-02-04.htm
Mydoom y el mayor ataque de la historia
http://www.vsantivirus.com/02-02-04.htm
Mydoom no infecta el BIOS
http://www.vsantivirus.com/01-02-04a.htm
Investigador ruso dice que el Mydoom sería más peligroso
http://www.vsantivirus.com/31-01-04.htm
Cuentos y verdades sobre el Mydoom
http://www.vsantivirus.com/faq-mydoom.htm
W32/Mydoom.A. Gusano de gran propagación
http://www.vsantivirus.com/mydoom-a.htm
Mydoom se propagó en menos de cuatro segundos
http://www.vsantivirus.com/28-01-04.htm
Mydoom.B, nuevo protagonista de una batalla sin treguas
http://www.vsantivirus.com/29-01-04.htm
W32/Mydoom.B (Novarg.B). Segunda variante de este gusano
http://www.vsantivirus.com/mydoom-b.htm
El mecanismo de ataque DoS del Mydoom tendría errores
http://www.vsantivirus.com/ev-mydoom-dos.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Lovsan.H (Blaster.H). Utiliza vulnerabilidad en RPC
_____________________________________________________________
http://www.vsantivirus.com/lovsan-h.htm
Nombre: W32/Lovsan.H (Blaster.H)
Tipo: Gusano de Internet
Alias: W32/Lovsan.H.worm, WORM_MSBLAST.H, Win32/Lovsan.H,
Msblast.H, Blaster.H, W32/Blaster-H
Fecha: 3/feb/04
Plataforma: Windows 2000, XP
Tamaño: 6,688 bytes
Esta variante del Lovsan.A original, fue reportado por
primera vez el 3 de febrero de 2004. Se propaga a través de
computadoras con Windows 2000 y XP, que no poseen el parche
que soluciona la vulnerabilidad en la interface RPC (Remote
Procedure Call) que permite la ejecución arbitraria de código
(ver el parche MS03-039 en el siguiente artículo:
http://www.vsantivirus.com/vulms03-039.htm).
Cuando el gusano se ejecuta, en Windows XP, se muestra el
siguiente mensaje antes de que el sistema se cierre:
Apagar el sistema
Se está apagando el sistema. Guarde todo
trabajo en curso y cierre la sesión. Se perderá
cualquier cambio que no haya sido guardado.
El apagado ha sido iniciado por NT
AUTORITHY\SYSTEM
Tiempo restante
para el apagado: xx:xx:xx
Mensaje
Windows debe reiniciar ahora porque el
servicio Llamada a procedimiento
remoto (RPC) terminó de forma inesperada
Esto ocurrirá continuamente hasta que sea limpiada la
infección y se tomen otras precauciones que se detallan más
adelante en este artículo.
En Windows 2000, se desactiva el servicio RPC, y no se
reinicia la computadora.
IMPORTANTE: Se debe tener en cuenta que este mensaje no es
exclusivo de este gusano, sino de cualquier código maligno
que se aproveche de ciertos exploits para la vulnerabilidad
DCOM/RPC. Además de ello, recuerde que existen otros exploits
que no producen este mensaje.
De todos modos, la aparición de un mensaje similar, amerita
como opción más segura, la reinstalación del sistema
operativo, previo formateo. Esto es así, puesto que es un
indicador de que hay puertas abiertas en el PC infectado, y
por consiguiente cualquier clase de archivo malicioso pudo
haber sido instalado (más información al final del artículo).
El gusano hace uso de los siguientes archivos:
mschost.exe
tftp.exe
MSCHOST.EXE es el gusano propiamente dicho, un archivo
comprimido con la utilidad UPX.
TFTP.EXE es un cliente FTP (Trivial FTP), incluido por
defecto en la instalación de Windows 2000, XP y Server 2003.
El gusano simula su propio servidor TFTP. Este archivo no es
propagado por el gusano, y solo se menciona porque en los
primeros reportes se hacía referencia a él.
TFTP (Trivial File Transfer Protocol), es una versión
simplificada de FTP (File Transfer Protocol), un protocolo
que permite la transferencia de archivos entre dos
computadoras conectadas en red.
El gusano se propaga a través del puerto TCP/135, copiándose
en las computadoras que no poseen el parche para la
vulnerabilidad DCOM/RPC. Esto solo ocurre en Windows 2000 y
XP (también es vulnerable Windows Server 2003).
Una forma fácil de evitar esto, es habilitar el cortafuego
del propio Windows XP, o instalar un cortafuegos personal
como Zone Alarm (recomendamos esta segunda opción). Vea como
hacerlo al final del artículo.
RPC (Llamada a Procedimiento Remoto), es un protocolo que
proporciona a Windows un mecanismo de comunicación entre
procesos para que un programa que se está ejecutando en un
equipo ejecute fácilmente código en un equipo remoto. La
vulnerabilidad afecta las interfaces del protocolo DCOM.
DCOM (Modelo de Objeto Componente Distribuido) es un
protocolo que nos muestra un conjunto de interfaces que
permiten a los clientes y servidores comunicarse. Usando una
interface DCOM, un programa puede iniciar una Llamada de
Procedimiento Remoto (RPC) a un objeto de otro programa.
La vulnerabilidad mencionada (un desbordamiento de búfer),
permite que se pueda ejecutar código en forma aleatoria,
enviando mensajes construidos maliciosamente entre procesos
específicos.
Cuando se ejecuta MSCHOST.EXE, el gusano crea un MUTE en
memoria con el nombre de BILLY (un MUTE es un semáforo que le
indica a otros procesos que el gusano está activo).
Luego, el gusano agrega la siguiente clave en el registro,
para autoejecutarse en cada reinicio del sistema:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Windows shellext.32 = mschost.exe
Una vez en memoria, el gusano escanea direcciones IP al azar,
buscando otros sistemas vulnerables en el puerto TCP/135.
Aprovechándose de la vulnerabilidad DCOM RPC, crea un shell
remoto (ejecutando CMD.EXE) en el puerto TCP/4444 de la
máquina infectada (un SHELL es un intérprete de comandos que
interpreta y activa los comandos o utilidades introducidos
por el usuario). No hay indicios de que el puerto siga
abierto después del envío de las instrucciones.
Usando este shell, el gusano ejecuta un comando TFTP (get)
para descargar el gusano propiamente dicho en el directorio
System32 de Windows (la carpeta "System32" está en C:\Windows
(Windows XP) o C:\WinNT (Windows NT y 2000), por defecto):
c:\windows\system32\mschost.exe
Valiéndose de la mencionada vulnerabilidad, ejecuta luego a
este archivo, repitiendo el ciclo visto antes.
El gusano utiliza una rutina de propagación que optimiza la
infección en las redes más cercanas al host infectado. Para
ello, genera 20 direcciones al azar por vez, tomando como
base la dirección IP actual de la computadora infectada.
Por ejemplo, si la dirección IP del host es AAA.BBB.CCC.DDD,
las direcciones generadas por el gusano al comienzo tendrán
AAA y BBB iguales a los del host.
DDD siempre será cero, y CCC será un número al azar entre 0 y
253. Si el número es mayor de 20, se le restará otro valor
menor de 20 también al azar.
Después de ello, alternará las siguientes combinaciones:
AAA será un número de 1 a 254
BBB será un número de 0 a 253
CCC será un número de 0 a 253
DDD será siempre 0
Con las direcciones generadas, el gusano escanea otras
computadoras vulnerables, siempre hasta 20 direcciones IP al
mismo tiempo.
Intentará conectarse al puerto 135 en cada una de las 20
computadoras examinadas por vez, registrando cada conexión
exitosa. En esos casos, utiliza uno de los exploits que se
aprovechan de la vulnerabilidad DCOM/RPC, para infectar a su
víctima como ya se explicó (el exploit, DCOM.C o similar,
está en el código del propio gusano).
Como resultado de toda esta actividad, la subred local será
saturada con pedidos al puerto 135.
Además de todo ello, el gusano está preparado para realizar
ataques distribuidos de denegación de servicio (DDoS), al
servidor de actualizaciones de Microsoft, con la intención es
impedir la descarga del parche que evita que el propio gusano
pueda propagarse.
Los ataques se llevarán a cabo desde el 16 al 31 de cada uno
de los siguientes meses:
Enero
Febrero
Marzo
Abril
Mayo
Junio
Julio
Agosto
También ocurrirá en cualquier día de los meses de setiembre y
diciembre.
Durante los ataques, todas las máquinas infectadas pueden
enviar en forma masiva, una gran cantidad de paquetes SYN de
40 bytes, en intervalos de 20 milisegundos, al puerto 80 de
la página de actualizaciones de Microsoft.
El gusano también se ejecuta como un servidor TFTP en la
computadora atacada usando el puerto UDP/69, con lo que
permite que la víctima sirva de host a otros usuarios para
que descarguen de allí una copia del gusano (MSCHOST.EXE).
En su código, el gusano contiene el siguiente texto (no
mostrado al usuario):
Can you hear me? I LOVE YOU SAN!!.
Sucky gates why do you made this windows?
Stop fooling around and make good things!!!
* Recomendaciones:
* Instalar parches descriptos en el siguiente artículo:
MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm
* Filtrar con un cortafuegos los siguientes puertos:
udp/135
udp/137
udp/138
tcp/135
tcp/445
tcp/593
tcp/69
udp/69
* Reparación manual
IMPORTANTE: La reparación (manual y automática), se ofrece
solo como una forma segura de acceder a nuestros archivos en
forma temporal, inclusive para poder realizar algunos
respaldos de información que no hayamos hecho antes de la
infección. Lamentablemente la infección con este gusano,
amerita acciones más drásticas, como formatear y reinstalar
el sistema operativo. Estas razones se explican
exhaustivamente en el siguiente enlace de "Preguntas
frecuentes sobre el Lovsan (Blaster)", "¿Porqué formatear
después del Lovsan (Blaster)?",
http://www.vsantivirus.com/faq-lovsan.htm#11
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Finalizando el proceso del virus en memoria
Para eliminar manualmente este gusano de un sistema
infectado, siga estos pasos:
1. Detenga el proceso del virus en memoria, pulsando
CTRL+SHIFT+ESC (Windows 2000 y XP).
2. En la lista de tareas, señale la siguiente:
MSCHOST.EXE
3. Seleccione el botón de finalizar tarea en la lengüeta
Procesos.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Windows shellext.32
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Vulnerabilidad en RPC (Remote Procedure Call)
Este troyano se aprovecha de un desbordamiento de búfer en la
interface RPC (Remote Procedure Call) que permite la
ejecución arbitraria de código. El Remote Procedure Call
(RPC) permite el intercambio de información entre equipos, y
está presente por defecto en el protocolo TCP bajo el puerto
135 en Windows NT 4.0, 2000 y XP.
Un fallo en la parte de RPC encargada del intercambio de
mensajes sobre TCP/IP, permite a un atacante ejecutar
cualquier código con los privilegios locales (Mi PC).
Descargue y ejecute el parche correspondiente desde el
siguiente enlace:
MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm
* IMPORTANTE
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
También instale los parches mencionados más adelante.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el gusano.
* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)
NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(que posee algunas limitaciones). Si instala ZA, no active
ICF (Internet Conexión Firewall) o viceversa.
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.
2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet".
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Dumaru.AB. Datos adjuntos: MYPHOTO.ZIP
_____________________________________________________________
http://www.vsantivirus.com/dumaru-ab.htm
Nombre: W32/Dumaru.AB
Tipo: Gusano de Internet
Alias: Dumaru.AB, Win32/Dumaru.AB, WORM_DUMARU.AB,
W32/Dumaru.Ab@mm, Win32/ZHymn, I-Worm.Dumaru,
W32.Dumaru.AD@mm
Relacionados: VBS/Dumaru.AB, VBS_DUMARU.AB, Troj/Dumaru.AB,
TROJ_DUMARU.AB
Fecha: 3/feb/04
Plataforma: Windows 32-bit
Tamaño: 17,168 bytes, 17,409 bytes (.ZIP)
Escrito en Microsoft C++ y comprimido con la herramienta FSG,
este gusano se envía en forma masiva a todas las direcciones
que encuentra en determinados archivos de la máquina
infectada, en un mensaje como el siguiente:
De: "Elene" <FUCKENSUICIDE@HOTMAIL.COM>
Asunto:
Important information for you. Read it immediately !
Texto del mensaje:
Hi!
Here is my photo, that you asked for yesterday.
Datos adjuntos: myphoto.zip
MYPHOTO.ZIP, contiene el archivo del gusano, con el siguiente
nombre:
myphoto.jpg.[56 ESPACIOS EN BLANCO].exe
Al ejecutarse por primera vez, el gusano se copia a si mismo
en las siguientes ubicaciones:
c:\windows\rundllx.sys
c:\windows\system\l32x.exe
c:\windows\system\vxd32v.exe
NOTA: En todos los casos, "c:\windows" y "c:\windows\system"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "c:\winnt",
"c:\winnt\system32" en Windows NT/2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
También se copia como DLLXW.EXE en la carpeta de inicio del
sistema:
c:\windows\menú inicio\programas\inicio\dllxw.exe
NOTA: "C:\Windows\Menú Inicio\Programas\Inicio" en Windows
95, 98 y Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users] (incluido "C:\WINDOWS\All Users\Menú
Inicio\Programas\Inicio").
El gusano modifica las siguientes claves del registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
load32 = c:\windows\system\l32x.exe
En Windows NT, 2000 o XP, crea la siguiente entrada en el
registro:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = explorer.exe c:\windows\system\vxd32v.exe
Además, agrega la siguiente clave:
HKEY_LOCAL_MACHINE\Software\SARS
También modifica los archivos WIN.INI y SYSTEM.INI en la
carpeta C:\Windows:
En WIN.INI:
[windows]
run = c:\windows\rundllx.sys
En SYSTEM.INI:
[boot]
shell = explorer.exe c:\windows\system\vxd32v.exe
Las direcciones de correo a las que envía el mensaje, son
extraídas de todos los archivos del disco duro con las
siguientes extensiones:
.abd
.dbx
.htm
.html
.tbb
.wab
Y almacenadas en el siguiente archivo:
c:\windows\winload.log
Crea el siguiente archivo al generar los mensajes que envía:
c:\windows\temp\zip.tmp
El gusano intenta robar información del equipo infectado, por
medio de la captura de lo tecleado por la víctima durante
predeterminadas sesiones del navegador de Internet, por
ejemplo, al acceder a cuentas bancarias.
Instala un servidor FTP en el puerto TCP/10000, que permite
el acceso a todos los archivos del sistema infectado.
Abre un proxy en el puerto TCP/2283, que puede ser usado por
un atacante remoto para conectarse a otras máquinas a través
de la infectada.
El gusano captura el contenido del portapapeles, las
contraseñas protegidas (Protected Storage Data), y los datos
identificatorios del usuario (login, contraseña, etc.).
También examina las ventanas abiertas en el sistema, en busca
de cualquier actividad relacionada con http://www.e-gold.com,
un sitio de transacciones comerciales en lingotes de oro. Si
se detecta alguna aplicación relacionada, el gusano también
almacena esta información.
El archivo con todo lo capturado, es enviado cada cierto
tiempo (cuando el archivo llega a determinado tamaño), por
correo electrónico. También puede ser enviada a un servidor
FTP remoto.
Esta versión, intenta acceder a una dirección de Internet,
desde donde descarga un archivo PHP, detectado como
VBS/Dumaru.AB:
http://s12345[***].com/cgi-bin/banner.php
El componente VBS/Dumaru.AB, es un troyano que descarga otro
archivo ejecutable desde Internet, y lo guarda en el raíz de
la unidad C:
c:\x.exe
Este archivo es detectado como Troj/Dumaru.AB. Cuando se
ejecuta X.EXE, el troyano descarga una copia del gusano como
1.EXE desde la siguiente dirección:
http://s12345[***].com/1.exe
El archivo 1.EXE es guardado con el nombre de INSTL.EXE en la
siguiente ubicación:
c:\windows\instl.exe
Después, el gusano intenta borrar el siguiente archivo,
creado por VBS/Dumaru.AB:
c:\x.exe
A diferencia de algunas versiones anteriores, no intenta
infectar ningún archivo.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\instl.exe
c:\windows\rundllx.sys
c:\windows\system\l32x.exe
c:\windows\system\vxd32v.exe
c:\windows\temp\zip.tmp
c:\windows\vxdload.log
c:\windows\winload.log
c:\x.exe
Borre el archivo DLLXW.EXE de las carpetas de inicio
correspondientes a su sistema operativo:
* Windows XP, 2000 (español e inglés)
C:\Documents and Settings
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\[nombre usuario]\Menú Inicio\Programas\Inicio
\[nombre usuario]\Start Menu\Programs\Startup
* Windows 95, 98, Me (español e inglés)
C:\WINDOWS
\All Users\Menú Inicio\Programas\Inicio
\All Users\Start Menu\Programs\Startup
\Menú Inicio\Programas\Inicio
\Start Menu\Programs\Startup
\Profiles\[nombre usuario]\Menú Inicio\Programas\Inicio
\Profiles\[nombre usuario]\Start Menu\Programs\Startup
Ejemplo:
c:\windows\menú inicio\programas\inicio\dllxw.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
load32
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\SARS
5. Pinche en la carpeta "SARS" y bórrela.
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon
7. Pinche en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y cambie la
siguiente entrada:
Shell = explorer.exe c:\windows\system\vxd32v.exe
Por lo siguiente:
Shell = explorer.exe
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[windows]
run = c:\windows\rundllx.sys
Debe quedar como:
[windows]
run =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = explorer.exe c:\windows\system\vxd32v.exe
y déjelo así:
[boot]
shell = explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Volver.A. Ejecuta comandos vía IRC, instala proxy
_____________________________________________________________
http://www.vsantivirus.com/troj-volver-a.htm
Nombre: Troj/Volver.A
Tipo: Caballo de Troya (IRC)
Alias: Troj/Volver-A
Plataforma: Windows 32-bit
Puerto: TCP/10000
Fecha: 3/feb/04
Reportado por: Sophos
Cuando este troyano se ejecuta, crea una subcarpeta en el
directorio System (o System32) de Windows:
c:\windows\system32\f~q\
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Crea en ella los siguientes archivos (el .EXE es una copia de
si mismo):
c:\windows\system32\f~q\fag.exe
c:\windows\system32\f~q\usr_crt.dll
El archivo .DLL es un keylogger (captura todo lo que es
ingresado al teclado por el usuario).
El troyano crea además alguna de las siguientes entradas en
el registro, para autoejecutarse en cada reinicio de Windows:
HKU\[código de usuario]\Software
\Microsoft\Windows\CurrentVersion\Run
~~g = c:\windows\system32\f~q\fag.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
~~g = c:\windows\system32\f~q\fag.exe
Donde [código de usuario] son identificadores del tipo:
"S-1-5-18"
"S-1-5-21-1390067357-1957994488-1708537768-1003"
Cada vez que se ejecuta, carga el keylogger, e intenta
conectarse a un servidor de IRC remoto (Internet Relay Chat).
Utiliza un canal específico con un nickname al azar.
El troyano permanece continuamente ejecutándose en segundo
plano, escuchando en el canal de IRC, a la espera de comandos
enviados por un atacante remoto.
Al mismo tiempo, habilita un servidor proxy por el puerto
10000. Este proxy podrá ser usado por spammers u otros
usuarios maliciosos, que ocultan de este modo su verdadera
dirección detrás de la de la computadoras infectada.
Periódicamente, intentará descargar un archivo de
configuración de un servidor remoto, y de enviar la
información capturada.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre la carpeta
"F~Q" y todo su contenido:
c:\windows\system32\f~q\
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_USERS
\[código de usuario]
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
~~g
4. Si fuera necesario, reitere los pasos 2 y 3 con cada
[código de usuario] existente, donde [código de usuario] son
identificadores del tipo:
"S-1-5-18"
"S-1-5-21-1390067357-1957994488-1708537768-1003"
5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
6. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
~~g
7. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
8. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1307 Año 8, miércoles 4 de febrero de 2004
|