| Asunto: | VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004 | | Fecha: | Viernes, 26 de Marzo, 2004 08:44:46 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Hoax: No tomar Coca-Cola (ni Pepsi, etc.)
2 - W32/Nyxem.A. Borra archivos y entradas del registro
3 - W32/Bagle.U. Usa mensajes sin asuntos ni texto
4 - Ahora RIAA acecha a los estudiantes
_____________________________________________________________
1 - Hoax: No tomar Coca-Cola (ni Pepsi, etc.)
_____________________________________________________________
http://www.vsantivirus.com/hoax-no-colas.htm
Nombre: No tomar Coca-Cola (ni Pepsi, etc.)
Tipo: Leyenda Urbana
Fecha: marzo/abril 2003 (versión en español)
Actualización: marzo 2004 (versión en español)
Idioma: Español (original en inglés)
Origen: Variante 2003, presumiblemente México
Origen: Variante 2004, presumiblemente España
Por Jose Luis Lopez
videosoft@videosoft.net.uy
El siguiente rumor es falso (un HOAX), y por cierto no es
nuevo. Publicamos este bulo en abril de 2003, cuando ya era
bastante vieja su versión original en inglés. La última
versión (marzo 2004), nos llegó por medio de uno de nuestros
lectores, y se basa, tristemente, en recientes y luctuosos
sucesos.
Cómo casi todo rumor de este tipo, se basa en acontecimientos
y temores actuales. Mezclan desinformación (o poca
información, que es lo mismo), y lo reducen a una amenaza que
sea entendible por la mayoría.
Esta cadena fue vista por primera vez en inglés, hace ya
algunos años, con varias versiones y antecedentes. Poco antes
del comienzo de la guerra Estados Unidos - Irak (marzo/abril
2003), empezó a circular en español, momento en que la
publicamos en VSAntivirus por primera vez.
Ahora, luego del cruento atentado del 11 de marzo de 2004 en
Madrid (el 11-M), algún descerebrado (no se me ocurre otra
palabra para quien se aprovecha de tal circunstancia) decidió
"actualizarla".
Algunos estudiosos de la mente humana, dicen que creer en
estas leyendas urbanas permiten darle una voz a los miedos y
ansiedades que todos sentimos ante acontecimientos que no
podemos manejar directamente, y los reducen a cosas pequeñas
que si son manejables (como no tomar coca-cola por ejemplo).
Estas son algunas de las variantes del HOAX circulando en
estos días (se reproducen en forma literal, faltas
ortográficas y errores gramaticales incluidos):
---- Variante marzo 2004 ----
Ayer me han contado una cosa que puede ser muy interesante o
puede que no, eso lo ha de juzgar cada uno. Ahí va:
Parece ser que el día del atentado 11M, una persona, chico
exactamente y no se trata de un desconocido, pero hay que
comprender que no se puede desvelar su identidad, estaba en
la estación de Atocha. Cuando se produjo la explosión, todo
el mundo comenzó a correr y se originó un caos. Este chico
vió como a otro hombre se le caia una cartera, acto seguido
la recogió y fué detrás de esa otra persona para
devolversela. Cuando le alcanzó le comentó que había cogido
su cartera caida y se la entregó. El otro hombre era de
origen musulman, por sus rasgos evidentes, el cual le
agradeció enormente a este chaval el detalle, dado que según
la dijo, llevaba bastante dinero en la cartera y le había
hecho un gran favor. Le comentó que como pago al favor
realizado le daba un consejo y era el siguiente: le aconsejó
que no bebiera coca-cola a partir del 4 de Abril.
Yo no se si esto es verdad o mentira o es una treta de pepsi
para hacer la cama a coca-cola o que se yo...
Lo que si que se es que los terroristas van a matar al mayor
número de personas que pueden, cada vez que atentan, lo cual
ha quedado demostrado por la noticia de hoy en la que se
decía que inicialmente el la línea de tren elegida era la de
móstoles porque viajan más personas, solo que no lo hicieron
dado que también viajan muchos árabes. Y de lo de las torres
no hace falta hacer comentarios.
Así que verdad o no, por lo menos que la gente lo sepa y
cuando la información llegue a quien deba llegar, ya se
tomarán las medidas oportunas por quien corresponda. También
se sabía hace ya tiempo lo de los trenes y al final ocurrió.
Por ello queda en la responsabilidad y criterio, al menos así
lo creo yo, de cada uno difundir o no esta información, que
puede ser una historia extraña o puede ser cierto. Si puedo
decir que, por lo menos yo, se lo estoy diciendo a todas las
personas que conozco, porque visto lo que son capaces de
hacer "estos", nos podemos esperar de todo y ya ha quedado
claro que su especialidad son las masacres. No parece raro
pensar que una especie de envenenamiento por medio de la
bebida que se consume más que el agua, sea factible.
Por otra parte espero que sea falso, dado que ya sería
indescriptible, pero si fuese cierto y esto llegara a quien
deba llegar y se realizase una investigación preventiva y
todos nos quedáramos tranquilos, pues no pienso que este de
más.
---- Variante abril/marzo 2003 (1) ----
REALMENTE HAY QUE TENER PRECAUCION NO SABEMOS QUE PUEDA PASAR
Y QUE COSAS NOS PODRIAN HACER DAÑO ES POR ESO QUE LES MANDO
ESTE MAIL
CUIDENSE MUCHO SALUDOS
Hay les va esto, no vaya ser cierto, por si las
moscas!!...... en fin leanlo y distribuyanlo..... Será?...
por lo pronto no esta de mas cuidarnos, si pueden evitenla!!!
Para todos aquellos que son amantes de la coca y No descarten
la Diet. hola a todos. Esto no es una broma de mal gusto ni
nada por el estilo.
Esto le ocurrió a una chica hace unos dias atrás. Ella
trabaja en una pequeña tienda de abarrotes.
Esta chica se encontró una cartera con nada mas ni nada menos
que la cantidad de 2,000 dlls inmediatamente ella sin
pensarlo buscó si tenia alguna identificación para localizar
al dueño de la cartera para regresarsela, afortunadamente
ella pudo localizar al hombre que la perdió. pero.....el
hombre es de orígen árabe. el hombre realmente se sorprendió,
al ver que la chica desinteresadamente le regresaba su
cartera. y tal como él la tenia cuando la perdió, íntegra.
En recompensa él le ofreció los 2,000dlls por su buen gesto
de honradez pero la chica no aceptó el dinero aunque el
hombre insistía e insistía. Ella le dijo que ella lo hacia de
buen corazón el regresarle su cartera y que ella no le
interesaba el dinero. Entonces el hombre le dijo y le
advirtió que él también de buen corazón le informaba que no
tomara coca (refresco) en los meses de abril y mayo. y sin
dar más explicaciones se marchó en el noticiero de Hechos se
informó que méxico no esta exento de una guerra biologica.
Así que, ¡cuidado!
---- Variante abril/marzo 2003 (2) ----
MAS PARA QUE TOMEN MUCHA AGUA LEALO Y CREALO O NO TENGA
CUIDADO.....
Esta es una historia que me acaban de contar, parece
verídica, pero lo dejo a su criterio...
En un hotel de Cancún, una empleada se encontró una billetera
en la alberca y, al abrirla para ver de quien pertenecía, se
sorprendió al ver que contenía 20,000 dólares y varias
identificaciones con diferentes nombres pero la misma foto.
En la foto aparecía un hombre con rasgos árabes.
Al no saber que hacer, decidió buscar a la persona de la
foto, un visitante del hotel, y entregarle la cartera. Cuando
se la entrego, el hombre se sorprendió, ya que no sabia que
la había perdido, pero recordaba haberse tomado una copa
cerca de la alberca en el lugar donde la habían encontrado.
La mujer le dijo que verificara que todo el dinero estaba
completo, pero él le respondió que lo tomara todo, que lo
demás era su seguro de vida. Ella respondió que no lo quería,
ya que tenia miedo de lo que fuera hacer aquel hombre y no
quería nada de él.
Ella lo convenció que estaba feliz con su trabajo y que solo
eso le bastaba. Entonces él le pidió que tomara la recompensa
que creyera justa y ella, por temor, solo tomo 1 dólar como
propina.
Él le dijo que valoraba su honradez y que entonces le pagaría
con información: si en marzo estallaba la guerra no tomara
sodas negras (coca y/o pepsi). Que tuviera cuidado, que se
fijara que Sadam no iba a contestar la agresión de Estados
Unidos y que para abril y/o mayo las sodas estarían
contaminadas, cumpliéndose la amenaza de Sadam a Bush en que
le dice que vería a los niños de su país caer uno a uno.
La verdad no sé que creer, pero es cierto que Sadam se ha
estado esperando demasiado para contraatacar y que amenazo a
Bush con un terrorismo más cruel que el de las torres.
Por lo pronto, si son peras o manzanas, les aconsejo tomar
solo agua o agua mineral (usualmente es local) mientras que
estos tipos terminan de jugar a acabar con el mundo. Te dejo
a tu criterio el mandar esta información mas adelante.
---- Fin de los mensajes ----
Los antecedentes en inglés de este HOAX, básicamente hablan
de un "extranjero agradecido que recompensa a un ciudadano
útil con la advertencia de un inminente ataque", todos
circulando en el primer mes siguiente al 11 de setiembre de
2000. Pero algunos años antes (con una Internet menos
popular), existieron rumores parecidos, cuyos protagonistas
de ese entonces, eran terroristas del IRA (entre otros).
Un examen un poco superficial de algunos de los textos,
parece indicar que se basa de una traducción directa de algún
mensaje en inglés, como lo deja intuir la expresión "dejo a
tu criterio el mandar esta información mas adelante", que
parece ser una (mala) traducción de "hacer forward" (o
reenviar). Y el hecho que se mencionen sitios de México,
puede significar que se hizo en forma premeditada, alterando
un texto original en inglés. Esto es muy claro en la versión
de marzo de 2004, que se basa en forma premeditada en el
atentado terrorista de Madrid.
Pero el hecho cierto es que jamás ha habido gente enferma por
tomar Coca o Pepsi después del 1 de junio (la fecha del
primer rumor de este tipo). A decir verdad, una contaminación
esparcida por bebedores de estos refrescos en todo el mundo,
sería muy difícil que se extendiera antes de tomar estado
público.
En concreto, todos los rumores sobre este HOAX en particular,
han sido desmentidos por las autoridades en su momento. Hay
más información sobre ello en los enlaces al final del
artículo.
Un mensaje en la página de la propia Coca-Cola
(http://www2.coca-
cola.com/contactus/myths_rumors/middle_east_grocery.html),
expresa lo siguiente en inglés:
----
Estos rumores son absolutamente falsos y causan innecesaria
preocupación. "The Coca-Cola Company" tiene un compromiso
inflexible con la seguridad del producto, y nuestros
productos se producen y son distribuidos a través de canales
seguros.
Usamos varios procesos para comprobar la seguridad y la
calidad del agua e ingredientes usados para hacer todos los
productos de la compañía Coca-Cola. Para asegurar la eficacia
de estas medidas de seguridad, no damos los detalles de estos
procesos.
Nosotros siempre tomamos todos los informes de esta
naturaleza muy en serio. Usted debe saber que todas las
investigaciones a la fecha, conducidas por oficiales
Federales y locales, así como también por "The Coca-Cola
Company", han concluido conque estos rumores no tienen ningún
fundamento.
----
Jamás tome este tipo de advertencias como reales, a menos que
usted haya verificado su exactitud con alguna fuente seria y
responsable.
* Sitios de consulta:
Food and Drug Administration
Recalls and Safety Alerts in the Past 60 Days
http://www.fda.gov/opacom/7alerts.html
The Coca Cola Company (hoax and rumors)
http://www2.coca-cola.com/contactus/myths_rumors/index.html
* Referencias:
Health Related Hoaxes and Rumors
Information from The Centers for Disease Control and Prevention
http://www.seekwellness.com/consumerism/whatsnew.htm
Middle East Rumors
http://www2.coca-cola.com/contactus/myths_rumors/middle_east_grocery.html
Not the Real Thing
http://www.snopes.com/rumors/cocacola.htm
Don't Drink Certain Soft Drink Brands after July 3-Fiction!
http://www.truthorfiction.com/rumors/july4.htm
Caring Terrorists
http://arachnophiliac.com/hoax/Caring_Terrorist.htm
Osama bin Laden is alive and well and living in Utah
http://www.salon.com/tech/feature/2002/09/03/snopes_part2/print.html
* Más hoaxes
Puede encontrar una lista de las falsas alarmas más comunes,
en nuestra dirección: http://www.vsantivirus.com/hoaxes.htm,
o puede consultarnos a nuestra dirección e-mail:
videosoft@videosoft.net.uy cuando reciba uno de estos
mensajes.
Otros sitios en español donde siempre podrá encontrar
información debidamente investigada y comprobada:
http://www.virusattack.com.ar
http://www.rompecadenas.com.ar
http://www.alertaantivirus.es
* En inglés:
http://kumite.com/myths/myths/
http://antivirus.about.com/compute/antivirus/library/blenhoax.htm
http://www.f-secure.com/hoaxes/hoax_new.shtml
http://www.symantec.com/avcenter/hoax.html
http://www.antivirus.com/vinfo/hoaxes/hoax.asp
http://vil.nai.com/VIL/hoaxes.asp
* Agradecimientos:
A Jorge Recuero Gutierrez por el envío de la versión marzo 2004
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Nyxem.A. Borra archivos y entradas del registro
_____________________________________________________________
http://www.vsantivirus.com/nyxem-a.htm
Nombre: W32/Nyxem.A
Tipo: Gusano de Internet
Alias: Nyxem, BlueMoon.A, Win32/Nyxem.A, W32.Blackmal@mm,
W32.BlackWorm.A@mm, W32/Mywife.A.worm, W32/MyWife.a@MM,
W32/Nyxem-A, WORM_BLUEWORM.A
Fecha: 25/mar/04
Plataforma: Windows 32-bit
Tamaño: 75 Kb
Gusano escrito en Visual Basic y comprimido con la utilidad
UPX, que se propaga a través del correo electrónico,
utilizando los dos siguientes formatos para sus mensajes:
Formato 1:
De: [remitente falso]
Asunto: [uno de los siguientes]
Asses Mpeg
FW: (-Sucking-)
FW: **Hot Movie**
FW: File - WebCam.mpeg
FW: Lesbian & gays Mpeg
Fw: My Funny Ass
FW:RE: Least *21* Years
FW:Re:Hot Erotic
Re: Double suck (movie)
RE: FW: Women Mpeg
Re: Why? Form Back.mpg
very hot XXX
Video Clip
Texto: [uno de los siguientes en texto plano]
Babe sucking black Dog MPEG
funny movie
Dozens of Free Video Clips to download.Many Niches.
Updated regularly and more added daily.Taken From
Vivi's Lovely Briefcase.
hey guys my name is April Goostree i am a sexy 22 yr
old bbw , 5'9, 48 dd , big ole booty, jus lovin
life, until i get my pics posted in here you can
either check out my profile or join my own yahoo
group Texas-Sexy@groups.msn.com, either way works
for me..i hope to become very active in this group,
i like to get to know people, like to get on cam
once in a while, jus to chill, when they aint none
home..thats why its once in a while yaknow..anyways
jus holla at me... n thanks for lettin me join!!!
kisses kandee..Bye
very good movie >>>Video's Media Player. SEX
SEX * Sluts Tits Video Mpeg's Mpeg Video Clips
-==This server does not support Transfer Big
Movies==- wo Hotttt gurlssucking a
hansum cock Softly
\Fix_BlackWorm.com
Cum and check this fun group out...Sexy ladies!!
Come post your ad,..this is a real swingers group!!
I'm attatching a Video Clip of my wife if interested
in checking it out!
Watch the Paris Hilton Sex Tape for Free!
Video's Girls Erotic WebCam's Tits Mpeg's Girls Ass
SEX Pussy Video Clips
Here is another Vclip of my daily group :|
All kinda Women Can be Found Here To Satisfy Women
Lovers' Eyes
?ucking = Sucking=Fucking
Alert
u Love asses? Here is a great ass open wide waitin
for ur lil Cock
Bye
movie attached open by media Player 7.1
when i saw my ass i slept 3 hours why?? check my ass
sorry my movie
LOOOOOOOOL joke (^!^)
Check This ?ucking Babe ;D
Todos ellos agregan el siguiente texto al final:
[dominio del destinatario] servers automatically
scanned for viruses using Norton AntiVirus-2004
Donde [dominio del destinatario] es el dominio de la
dirección que aparece en el campo "Para:" (lo que está
después de la arrobna).
Datos adjuntos: [dos archivos]
Archivo 1: [uno de los siguientes con extensión .TGZ, .ZIP o
.EXE]
aprilgoostree
assclip
bigfuck
easyfuck_girl
hard_babe
hotsucking
juliaroberts
parishilton
rickymartin
scan
sexcrimes
shakira
vclip2
video
El nombre del archivo contenido dentro de los comprimidos,
puede ser cualquiera de los siguientes (con extensión .EXE o
.SCR):
17ag_double_suck__part[2].mpeg_.scr
after_2am_small_room[4].mpeg__.scr
april_fromtexas.mpeg_.scr
fix_blackworm.com
graham_hilton_sex[4].mpeg__.scr
grahamcluley_freakin_ass_.mpeg__.scr
juanita_in_the_kitchen.mpeg.scr
julia_1997_fucking.mpeg_.scr
open_girl_21year.mpeg.scr
ricky_gay_ass.mpeg______________.scr
sexual_crimes.mpeg____.scr
shakira_anal_very_old.mpeg.scr
video_briefcase_group[13].mpeg_.scr
webcam_12girls_ass.mpeg_.scr
why_fuck_anal_back.mpeg.scr
El segundo archivo adjunto (NAV2004.GIF), es la imagen con el
falso mensaje de Norton AntiVirus, la cual muestra el
siguiente texto:
Norton 2004
AntiVirus
No virus threat detected.
[ver imagen: http://www.vsantivirus.com/nyxem-a.htm]
Formato 2:
Es un mensaje con formato HTML, y un texto con una falsa
advertencia:
De: [remitente falso]
Texto:
Dear User ,
This is A very High Resk Virus Alert.
This email is sent to you because one or some of
your friends has been infected with The
W32.BlackWorm.A@mm Virus.
And you could be infected too.This Virus has the
ability to damage the hard disk.
This Virus infects computers using many new ways :
1- it arrives as an email attachment inside of jpg
pictures.
2- it infects the ip address without the victim's
knowledge.
3- it infects Microsoft Word Documents using a new
exploit in hex (00fxf0xf10x).
Notes:
* Symantec Consumer products that support Worm
Blocking functionality automatically detect this
threat as it attempts to spread.
* Symantec Security Response has attached a removal
tool to clean and prevent the infections of
W32.BlackWorm.A@mm.
Sincerely
Norton AntiVirus
Datos adjuntos: [uno de los siguientes]
scan.tgz
scan.zip
El archivo comprimido contiene el siguiente:
fiz_blackworm.com
La infección se produce cuando se ejecuta cualquiera de los
archivos ejecutables adjuntos.
Al ejecutarse por primera vez, puede mostrar el siguiente
mensaje de error falso:
RUNDLL
Error loading mouse
The specified module could not be found.
[ OK ]
Mientras se ejecuta, mantiene dos procesos de si mismo
siempre activos. Cuando cualquiera de los dos es eliminado,
el otro lo reinicia de inmediato.
El gusano utiliza su propio motor SMTP para propagarse a
todos los contactos de MSN Messenger, Yahoo Pager, y
direcciones electrónicas localizadas en archivos con
extensión .HTM o .DBX en la máquina infectada.
Utiliza la presentación del Reproductor Multimedia de Windows
(Windows Media Player), para ocultar sus intenciones. Además
intenta eliminar conocidos antivirus y cortafuegos, entre
otras herramientas de seguridad. También intentará más
adelante, borrar archivos del sistema.
Cuando el gusano se ejecuta, crea el siguiente archivo vacío
(cero bytes), en la carpeta de temporales:
\TEMP\media.temp.mpeg
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
Luego ejecuta el Reproductor Multimedia, el cuál falla al no
poder abrir el archivo vacío, mostrando un mensaje de formato
de archivo no reconocido. La única razón de este
procedimiento, es engañar al usuario, quien seguramente se
despreocupará luego de esta acción, pensando tal vez que el
archivo recibido está corrupto o incompleto.
El gusano crea dos archivos DLL. Uno de ellos es el motor
SMTP que utiliza para los envíos. El otro, es una herramienta
utilizada para realizar ataques de denegación de servicio a
determinados sitios:
c:\windows\system\ossmtp.dll
c:\windows\system\oswinsck.dll
Y se copia también con los siguientes nombres de archivos:
c:\windows\system\blackworm.exe
c:\windows\system\fix_blackworm.com
c:\windows\win 32.com
Además, se copia numerosas veces en el disco duro, creando
múltiples archivos .ZIP con extensiones .ZIP y .TGZ en la
carpeta System de Windows. Todos esos archivos contienen una
copia del gusano con diferentes nombres.
Los nombres de las copias creadas en el disco, están basados
en los de otras aplicaciones allí existentes, con el agregado
de espacios en blanco en caso necesario, por ejemplo:
explorer [espacios].exe
notepad [espacios].exe
regedit.exe
También se crea una carpeta llamada TEMPORARY dentro de
C:\WINDOWS, y el gusano se copia en ella con diferentes
nombres.
Crea las siguientes entradas en el registro, para
autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
(Predeterminado) = c:\windows\system\[archivo]
[archivo] = c:\windows\temporary\[archivo]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
(Predeterminado) = c:\windows\temporary\[archivo]
[archivo] = c:\windows\system\[archivo]
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
(Predeterminado) = c:\windows\temporary\[archivo]
[archivo] = c:\windows\system\[archivo]
Donde [archivo] es el nombre de cualquiera de las copias del
gusano.
El gusano crea también las siguientes entradas en el
registro:
HKCC\Display\Fonts
(Predeterminado) = c:\windows\temporary\[archivo]
HKCC\Software\Microsoft
(Predeterminado) = c:\windows\system\[archivo]
HKLM\SOFTWARE\Classes\OSSMTP.Attachment
HKLM\SOFTWARE\Classes\OSSMTP.CustomHeader
HKLM\SOFTWARE\Classes\OSSMTP.SMTPSession
HKLM\SOFTWARE\Classes\oswinsck.TCP
El gusano es capaz de borrar los siguientes valores de las
claves que se dan a continuación:
Claves:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
Valores borrados:
au.exe
ccApp
Explorer
KasperskyAv
McAfeeVirusScanService
MCAgentExe
MCUpdateExe
msgsvr32
NAV Agent
NPROTECT
PCCClient.exe
pccguide.exe
PCCIOMON.exe
PCClient.exe
PccPfw
ScriptBlocking
Sentry
ssate.exe
SSDPSRV
system.
Taskmon
tmproxy
VirusScan Online
VSOCheckTask
Windows Services Host
winupd.exe
También intenta borrar todos los archivos ejecutables de las
siguientes carpetas:
\Archivos de programa\McAfee\McAfee VirusScan\Vso\
\Archivos de programa\Norton AntiVirus\
\Archivos de programa\Symantec\LiveUpdate\
\Archivos de programa\Trend Micro\Internet Security\
\Archivos de programa\Trend Micro\PC-cillin 2002\
\Archivos de programa\Trend Micro\PC-cillin 2003\
El código del gusano contiene el siguiente texto que nunca es
mostrado:
microsoft do u hear me? we gon kick u ass an
*** u down u got my word **Black Worm**
* Reparación manual
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
\TEMP\media.temp.mpeg
c:\windows\system\blackworm.exe
c:\windows\system\fix_blackworm.com
c:\windows\system\ossmtp.dll
c:\windows\system\oswinsck.dll
c:\windows\win 32.com
También borre la carpeta TEMPORARY y todo su contenido:
c:\windows\TEMPORARY
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
(Predeterminado) = c:\windows\temporary\[archivo]
[archivo] = c:\windows\system\[archivo]
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las
entradas que aparezcan de esta lista:
(Predeterminado) = c:\windows\temporary\[archivo]
[archivo] = c:\windows\system\[archivo]
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
7. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
(Predeterminado) = c:\windows\system\[archivo]
[archivo] = c:\windows\temporary\[archivo]
8. Borre también las siguientes entradas del registro:
HKEY_CURRENT_CONFIG\Display\Fonts
(Predeterminado) = c:\windows\temporary\[archivo]
HKEY_CURRENT_CONFIG\Software\Microsoft
(Predeterminado) = c:\windows\system\[archivo]
HKEY_LOCAL_MACHINE\Classes\OSSMTP.Attachment
HKEY_LOCAL_MACHINE\Classes\OSSMTP.CustomHeader
HKEY_LOCAL_MACHINE\Classes\OSSMTP.SMTPSession
HKEY_LOCAL_MACHINE\Classes\oswinsck.TCP
9. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
10. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Bagle.U. Usa mensajes sin asuntos ni texto
_____________________________________________________________
http://www.vsantivirus.com/bagle-u.htm
Nombre: W32/Bagle.U
Tipo: Caballo de Troya y gusano
Alias: Bagle.U, W32/Bagle.U, WORM_BAGLE.U, I-Worm.Bagle.u,
W32.Beagle.U@mm, I-Worm.Bagle.s, W32/Bagle.U@mm, W32/Bagle-U,
W32.Beagle.gen, Win32/Bagle.U
Plataforma: Windows 32-bit
Tamaño: variable, 8,208 bytes (UPX)
Fecha: 26/mar/04
Variante del Bagle, detectada el 26 de marzo de 2004. Se
trata de una versión muy simple del gusano. Se propaga en
mensajes sin asunto ni texto alguno; solo un adjunto con
nombres seleccionados al azar.
El gusano intenta conectarse a un sitio en Alemania.
Cuando se ejecuta, crea el siguiente archivo en la carpeta
System de Windows:
c:\windows\system\gigabit.exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Crea la siguiente entrada en el registro, para auto
ejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
gigabit.exe = c:\windows\system\gigabit.exe
Cuando se ejecuta por primera vez (y siempre que se ejecute
desde un directorio diferente al de instalación, o que el
nombre no sea gigabit.exe), lanza el juego "Red de corazones"
de Windows (MSHEARTS.EXE).
Para propagarse, el gusano obtiene direcciones de correo de
archivos con las siguientes extensiones:
.adb
.asp
.cfg
.cgi
.dbx
.dhtm
.eml
.htm
.jsp
.mbx
.mdx
.mht
.mmf
.msg
.nch
.ods
.oft
.php
.pl
.sht
.shtm
.stm
.tbb
.txt
.uin
.wab
.wsh
.xls
.xml
Ignora direcciones de correo que contengan las siguientes
cadenas:
@avp.
@microsoft
Utiliza su propio motor SMTP, por lo que no depende del
cliente de correo instalado en la máquina infectada.
Los mensajes solo incluyen un adjunto con extensión .EXE y
nombre al azar, sin asunto ni texto en el cuerpo del mensaje.
El gusano abre el puerto TCP/4751 y queda a la espera de
conexiones remotas.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre el siguiente
archivo:
c:\windows\system\gigabit.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
gigabit.exe
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Ahora RIAA acecha a los estudiantes
_____________________________________________________________
http://www.vsantivirus.com/dt26-03-04.htm
Ahora RIAA acecha a los estudiantes
Fuente: diarioti.com (*)
http://www.diarioti.com/
La industria discográfica estadounidense continúa sus
acciones judiciales contra los usuarios de servicios uno-a-
uno (P2P), dirigiendo ahora su atención hacia las
universidades.
La Asociación de la Industria Discográfica Estadounidense
(RIAA), presentó nuevas demandas contra 532 individuos, entre
los cuales figura una serie de alumnos de universidades de
ese país. Los usuarios de redes P2P como Kazaa son acusados
de intercambiar ilegalmente música con derechos reservados.
"Estamos enviando una clara señal en el sentido que la
descarga e intercambio de música en una red P2P es ilegal,
tiene consecuencias graves para los individuos y destruye el
futuro y creatividad de la música", comentó la presidenta de
RIAA, Cary Sherman, a Siliconvalley.com.
Desde el pasado otoño boreal, RIAA ha demandado a 1.977
individuos. Alrededor de 400 de los demandados han optado por
firmar acuerdos extrajudiciales con RIAA, en que se
comprometen a pagar indemnizaciones del orden de los 3.000
dólares.
Imagen:
http://www.vsantivirus.com/dt26-03-04.htm
Annie Leith, menor de edad demandada anteriormente por RIAA.
(*) Este artículo fue publicado originalmente en DiarioTI, y
se reproduce en VSAntivirus respetando las condiciones
legales exigidas por dicha publicación:
http://www.diarioti.com/gate/legal.php
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004
|