Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 402 al 421 
AsuntoAutor
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 408     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004
Fecha:Viernes, 26 de Marzo, 2004  08:44:46 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Hoax: No tomar Coca-Cola (ni Pepsi, etc.)
2 - W32/Nyxem.A. Borra archivos y entradas del registro
3 - W32/Bagle.U. Usa mensajes sin asuntos ni texto
4 - Ahora RIAA acecha a los estudiantes
_____________________________________________________________

1 - Hoax: No tomar Coca-Cola (ni Pepsi, etc.)
_____________________________________________________________

http://www.vsantivirus.com/hoax-no-colas.htm

Nombre: No tomar Coca-Cola (ni Pepsi, etc.)
Tipo: Leyenda Urbana
Fecha: marzo/abril 2003 (versión en español)
Actualización: marzo 2004 (versión en español)
Idioma: Español (original en inglés)
Origen: Variante 2003, presumiblemente México
Origen: Variante 2004, presumiblemente España

Por Jose Luis Lopez
videosoft@videosoft.net.uy

El siguiente rumor es falso (un HOAX), y por cierto no es
nuevo. Publicamos este bulo en abril de 2003, cuando ya era
bastante vieja su versión original en inglés. La última
versión (marzo 2004), nos llegó por medio de uno de nuestros
lectores, y se basa, tristemente, en recientes y luctuosos
sucesos.

Cómo casi todo rumor de este tipo, se basa en acontecimientos
y temores actuales. Mezclan desinformación (o poca
información, que es lo mismo), y lo reducen a una amenaza que
sea entendible por la mayoría.

Esta cadena fue vista por primera vez en inglés, hace ya
algunos años, con varias versiones y antecedentes. Poco antes
del comienzo de la guerra Estados Unidos - Irak (marzo/abril
2003), empezó a circular en español, momento en que la
publicamos en VSAntivirus por primera vez.

Ahora, luego del cruento atentado del 11 de marzo de 2004 en
Madrid (el 11-M), algún descerebrado (no se me ocurre otra
palabra para quien se aprovecha de tal circunstancia) decidió
"actualizarla".

Algunos estudiosos de la mente humana, dicen que creer en
estas leyendas urbanas permiten darle una voz a los miedos y
ansiedades que todos sentimos ante acontecimientos que no
podemos manejar directamente, y los reducen a cosas pequeñas
que si son manejables (como no tomar coca-cola por ejemplo).

Estas son algunas de las variantes del HOAX circulando en
estos días (se reproducen en forma literal, faltas
ortográficas y errores gramaticales incluidos):

---- Variante marzo 2004 ----

Ayer me han contado una cosa que puede ser muy interesante o
puede que no, eso lo ha de juzgar cada uno. Ahí va:

Parece ser que el día del atentado 11M, una persona, chico
exactamente y no se trata de un desconocido, pero hay que
comprender que no se puede desvelar su identidad, estaba en
la estación de Atocha. Cuando se produjo la explosión, todo
el mundo comenzó a correr y se originó un caos. Este chico
vió como a otro hombre se le caia una cartera, acto seguido
la recogió y fué detrás de esa otra persona para
devolversela. Cuando le alcanzó le comentó que había cogido
su cartera caida y se la entregó. El otro hombre era de
origen musulman, por sus rasgos evidentes, el cual le
agradeció enormente a este chaval el detalle, dado que según
la dijo, llevaba bastante dinero en la cartera y le había
hecho un gran favor. Le comentó que como pago al favor
realizado le daba un consejo y era el siguiente: le aconsejó
que no bebiera coca-cola a partir del 4 de Abril.

Yo no se si esto es verdad o mentira o es una treta de pepsi
para hacer la cama a coca-cola o que se yo...

Lo que si que se es que los terroristas van a matar al mayor
número de personas que pueden, cada vez que atentan, lo cual
ha quedado demostrado por la noticia de hoy en la que se
decía que inicialmente el la línea de tren elegida era la de
móstoles porque viajan más personas, solo que no lo hicieron
dado que también viajan muchos árabes. Y de lo de las torres
no hace falta hacer comentarios.

Así que verdad o no, por lo menos que la gente lo sepa y
cuando la información llegue a quien deba llegar, ya se
tomarán las medidas oportunas por quien corresponda. También
se sabía hace ya tiempo lo de los trenes y al final ocurrió.

Por ello queda en la responsabilidad y criterio, al menos así
lo creo yo, de cada uno difundir o no esta información, que
puede ser una historia extraña o puede ser cierto. Si puedo
decir que, por lo menos yo, se lo estoy diciendo a todas las
personas que conozco, porque visto lo que son capaces de
hacer "estos", nos podemos esperar de todo y ya ha quedado
claro que su especialidad son las masacres. No parece raro
pensar que una especie de envenenamiento por medio de la
bebida que se consume más que el agua, sea factible.

Por otra parte espero que sea falso, dado que ya sería
indescriptible, pero si fuese cierto y esto llegara a quien
deba llegar y se realizase una investigación preventiva y
todos nos quedáramos tranquilos, pues no pienso que este de
más.

---- Variante abril/marzo 2003 (1) ----

REALMENTE HAY QUE TENER PRECAUCION NO SABEMOS QUE PUEDA PASAR
Y QUE COSAS NOS PODRIAN HACER DAÑO ES POR ESO QUE LES MANDO
ESTE MAIL

CUIDENSE MUCHO SALUDOS

Hay les va esto, no vaya ser cierto, por si las
moscas!!...... en fin leanlo y distribuyanlo..... Será?...
por lo pronto no esta de mas cuidarnos, si pueden evitenla!!!
Para todos aquellos que son amantes de la coca y No descarten
la Diet. hola a todos. Esto no es una broma de mal gusto ni
nada por el estilo.

Esto le ocurrió a una chica hace unos dias atrás. Ella
trabaja en una pequeña tienda de abarrotes.

Esta chica se encontró una cartera con nada mas ni nada menos
que la cantidad de 2,000 dlls inmediatamente ella sin
pensarlo buscó si tenia alguna identificación para localizar
al dueño de la cartera para regresarsela, afortunadamente
ella pudo localizar al hombre que la perdió. pero.....el
hombre es de orígen árabe. el hombre realmente se sorprendió,
al ver que la chica desinteresadamente le regresaba su
cartera. y tal como él la tenia cuando la perdió, íntegra.

En recompensa él le ofreció los 2,000dlls por su buen gesto
de honradez pero la chica no aceptó el dinero aunque el
hombre insistía e insistía. Ella le dijo que ella lo hacia de
buen corazón el regresarle su cartera y que ella no le
interesaba el dinero. Entonces el hombre le dijo y le
advirtió que él también de buen corazón le informaba que no
tomara coca (refresco) en los meses de abril y mayo. y sin
dar más explicaciones se marchó en el noticiero de Hechos se
informó que méxico no esta exento de una guerra biologica.
Así que, ¡cuidado!

---- Variante abril/marzo 2003 (2) ----

MAS PARA QUE TOMEN MUCHA AGUA LEALO Y CREALO O NO TENGA
CUIDADO.....

Esta es una historia que me acaban de contar, parece
verídica, pero lo dejo a su criterio...

En un hotel de Cancún, una empleada se encontró una billetera
en la alberca y, al abrirla para ver de quien pertenecía, se
sorprendió al ver que contenía 20,000 dólares y varias
identificaciones con diferentes nombres pero la misma foto.
En la foto aparecía un hombre con rasgos árabes.

Al no saber que hacer, decidió buscar a la persona de la
foto, un visitante del hotel, y entregarle la cartera. Cuando
se la entrego, el hombre se sorprendió, ya que no sabia que
la había perdido, pero recordaba haberse tomado una copa
cerca de la alberca en el lugar donde la habían encontrado.

La mujer le dijo que verificara que todo el dinero estaba
completo, pero él le respondió que lo tomara todo, que lo
demás era su seguro de vida. Ella respondió que no lo quería,
ya que tenia miedo de lo que fuera hacer aquel hombre y no
quería nada de él.


Ella lo convenció que estaba feliz con su trabajo y que solo
eso le bastaba. Entonces él le pidió que tomara la recompensa
que creyera justa y ella, por temor, solo tomo 1 dólar como
propina.

Él le dijo que valoraba su honradez y que entonces le pagaría
con información: si en marzo estallaba la guerra no tomara
sodas negras (coca y/o pepsi). Que tuviera cuidado, que se
fijara que Sadam no iba a contestar la agresión de Estados
Unidos y que para abril y/o mayo las sodas estarían
contaminadas, cumpliéndose la amenaza de Sadam a Bush en que
le dice que vería a los niños de su país caer uno a uno.

La verdad no sé que creer, pero es cierto que Sadam se ha
estado esperando demasiado para contraatacar y que amenazo a
Bush con un terrorismo más cruel que el de las torres.

Por lo pronto, si son peras o manzanas, les aconsejo tomar
solo agua o agua mineral (usualmente es local) mientras que
estos tipos terminan de jugar a acabar con el mundo. Te dejo
a tu criterio el mandar esta información mas adelante.

---- Fin de los mensajes ----

Los antecedentes en inglés de este HOAX, básicamente hablan
de un "extranjero agradecido que recompensa a un ciudadano
útil con la advertencia de un inminente ataque", todos
circulando en el primer mes siguiente al 11 de setiembre de
2000. Pero algunos años antes (con una Internet menos
popular), existieron rumores parecidos, cuyos protagonistas
de ese entonces, eran terroristas del IRA (entre otros).

Un examen un poco superficial de algunos de los textos,
parece indicar que se basa de una traducción directa de algún
mensaje en inglés, como lo deja intuir la expresión "dejo a
tu criterio el mandar esta información mas adelante", que
parece ser una (mala) traducción de "hacer forward" (o
reenviar). Y el hecho que se mencionen sitios de México,
puede significar que se hizo en forma premeditada, alterando
un texto original en inglés. Esto es muy claro en la versión
de marzo de 2004, que se basa en forma premeditada en el
atentado terrorista de Madrid.

Pero el hecho cierto es que jamás ha habido gente enferma por
tomar Coca o Pepsi después del 1 de junio (la fecha del
primer rumor de este tipo). A decir verdad, una contaminación
esparcida por bebedores de estos refrescos en todo el mundo,
sería muy difícil que se extendiera antes de tomar estado
público.

En concreto, todos los rumores sobre este HOAX en particular,
han sido desmentidos por las autoridades en su momento. Hay
más información sobre ello en los enlaces al final del
artículo.

Un mensaje en la página de la propia Coca-Cola
(http://www2.coca-
cola.com/contactus/myths_rumors/middle_east_grocery.html),
expresa lo siguiente en inglés:

----
Estos rumores son absolutamente falsos y causan innecesaria
preocupación. "The Coca-Cola Company" tiene un compromiso
inflexible con la seguridad del producto, y nuestros
productos se producen y son distribuidos a través de canales
seguros.

Usamos varios procesos para comprobar la seguridad y la
calidad del agua e ingredientes usados para hacer todos los
productos de la compañía Coca-Cola. Para asegurar la eficacia
de estas medidas de seguridad, no damos los detalles de estos
procesos.

Nosotros siempre tomamos todos los informes de esta
naturaleza muy en serio. Usted debe saber que todas las
investigaciones a la fecha, conducidas por oficiales
Federales y locales, así como también por "The Coca-Cola
Company", han concluido conque estos rumores no tienen ningún
fundamento.
----

Jamás tome este tipo de advertencias como reales, a menos que
usted haya verificado su exactitud con alguna fuente seria y
responsable.


* Sitios de consulta:

Food and Drug Administration
Recalls and Safety Alerts in the Past 60 Days
http://www.fda.gov/opacom/7alerts.html

The Coca Cola Company (hoax and rumors)
http://www2.coca-cola.com/contactus/myths_rumors/index.html


* Referencias:

Health Related Hoaxes and Rumors
Information from The Centers for Disease Control and Prevention
http://www.seekwellness.com/consumerism/whatsnew.htm

Middle East Rumors
http://www2.coca-cola.com/contactus/myths_rumors/middle_east_grocery.html

Not the Real Thing
http://www.snopes.com/rumors/cocacola.htm

Don't Drink Certain Soft Drink Brands after July 3-Fiction!
http://www.truthorfiction.com/rumors/july4.htm

Caring Terrorists
http://arachnophiliac.com/hoax/Caring_Terrorist.htm

Osama bin Laden is alive and well and living in Utah
http://www.salon.com/tech/feature/2002/09/03/snopes_part2/print.html


* Más hoaxes

Puede encontrar una lista de las falsas alarmas más comunes,
en nuestra dirección: http://www.vsantivirus.com/hoaxes.htm,
o puede consultarnos a nuestra dirección e-mail:
videosoft@videosoft.net.uy cuando reciba uno de estos
mensajes.

Otros sitios en español donde siempre podrá encontrar
información debidamente investigada y comprobada:

http://www.virusattack.com.ar
http://www.rompecadenas.com.ar
http://www.alertaantivirus.es


* En inglés:

http://kumite.com/myths/myths/
http://antivirus.about.com/compute/antivirus/library/blenhoax.htm
http://www.f-secure.com/hoaxes/hoax_new.shtml
http://www.symantec.com/avcenter/hoax.html
http://www.antivirus.com/vinfo/hoaxes/hoax.asp
http://vil.nai.com/VIL/hoaxes.asp


* Agradecimientos:

A Jorge Recuero Gutierrez por el envío de la versión marzo 2004


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Nyxem.A. Borra archivos y entradas del registro
_____________________________________________________________

http://www.vsantivirus.com/nyxem-a.htm

Nombre: W32/Nyxem.A
Tipo: Gusano de Internet
Alias: Nyxem, BlueMoon.A, Win32/Nyxem.A, W32.Blackmal@mm,
W32.BlackWorm.A@mm, W32/Mywife.A.worm, W32/MyWife.a@MM,
W32/Nyxem-A, WORM_BLUEWORM.A
Fecha: 25/mar/04
Plataforma: Windows 32-bit
Tamaño: 75 Kb

Gusano escrito en Visual Basic y comprimido con la utilidad
UPX, que se propaga a través del correo electrónico,
utilizando los dos siguientes formatos para sus mensajes:

Formato 1:

De: [remitente falso]

Asunto: [uno de los siguientes]

  Asses Mpeg
  FW: (-Sucking-)
  FW: **Hot Movie**
  FW: File - WebCam.mpeg
  FW: Lesbian & gays Mpeg
  Fw: My Funny Ass
  FW:RE: Least *21* Years
  FW:Re:Hot Erotic
  Re: Double suck (movie)
  RE: FW: Women Mpeg
  Re: Why? Form Back.mpg
  very hot XXX
  Video Clip

Texto: [uno de los siguientes en texto plano]

  Babe sucking black Dog MPEG

  funny movie

  Dozens of Free Video Clips to download.Many Niches.
  Updated regularly and more added daily.Taken From
  Vivi's Lovely Briefcase.

  hey guys my name is April Goostree i am a sexy 22 yr
  old bbw , 5'9, 48 dd , big ole booty, jus lovin
  life, until i get my pics posted in here you can
  either check out my profile or join my own yahoo
  group Texas-Sexy@groups.msn.com, either way works
  for me..i hope to become very active in this group,
  i like to get to know people, like to get on cam
  once in a while, jus to chill, when they aint none
  home..thats why its once in a while yaknow..anyways
  jus holla at me... n thanks for lettin me join!!!
  kisses kandee..Bye

  very good movie        >>>Video's Media Player. SEX
  SEX * Sluts Tits Video Mpeg's Mpeg Video Clips

  -==This server does not support Transfer Big
  Movies==-                   wo Hotttt gurlssucking a
  hansum cock Softly

  \Fix_BlackWorm.com

  Cum and check this fun group out...Sexy ladies!!
  Come post your ad,..this is a real swingers group!!
  I'm attatching a Video Clip of my wife if interested
  in checking it out!

  Watch the Paris Hilton Sex Tape for Free!

  Video's Girls Erotic WebCam's Tits Mpeg's Girls Ass
  SEX Pussy Video Clips

  Here is another Vclip of my daily group :|

  All kinda Women Can be Found Here To Satisfy Women
  Lovers' Eyes

  ?ucking = Sucking=Fucking

  Alert

  u Love asses? Here is a great ass open wide waitin
  for ur lil Cock

  Bye

  movie attached open by media Player 7.1

  when i saw my ass i slept 3 hours why?? check my ass
  sorry my movie

  LOOOOOOOOL joke (^!^)

  Check This ?ucking Babe ;D

Todos ellos agregan el siguiente texto al final:

  [dominio del destinatario] servers automatically
  scanned for viruses using Norton AntiVirus-2004

Donde [dominio del destinatario] es el dominio de la
dirección que aparece en el campo "Para:" (lo que está
después de la arrobna).

Datos adjuntos: [dos archivos]

Archivo 1: [uno de los siguientes con extensión .TGZ, .ZIP o
.EXE]

  aprilgoostree
  assclip
  bigfuck
  easyfuck_girl
  hard_babe
  hotsucking
  juliaroberts
  parishilton
  rickymartin
  scan
  sexcrimes
  shakira
  vclip2
  video

El nombre del archivo contenido dentro de los comprimidos,
puede ser cualquiera de los siguientes (con extensión .EXE o
.SCR):

  17ag_double_suck__part[2].mpeg_.scr
  after_2am_small_room[4].mpeg__.scr
  april_fromtexas.mpeg_.scr
  fix_blackworm.com
  graham_hilton_sex[4].mpeg__.scr
  grahamcluley_freakin_ass_.mpeg__.scr
  juanita_in_the_kitchen.mpeg.scr
  julia_1997_fucking.mpeg_.scr
  open_girl_21year.mpeg.scr
  ricky_gay_ass.mpeg______________.scr
  sexual_crimes.mpeg____.scr
  shakira_anal_very_old.mpeg.scr
  video_briefcase_group[13].mpeg_.scr
  webcam_12girls_ass.mpeg_.scr
  why_fuck_anal_back.mpeg.scr

El segundo archivo adjunto (NAV2004.GIF), es la imagen con el
falso mensaje de Norton AntiVirus, la cual muestra el
siguiente texto:

  Norton 2004
  AntiVirus
  No virus threat detected.

[ver imagen: http://www.vsantivirus.com/nyxem-a.htm]

Formato 2:

Es un mensaje con formato HTML, y un texto con una falsa
advertencia:

De: [remitente falso]

  Texto:

  Dear User ,

  This is A very High Resk Virus Alert.

  This email is sent to you because one or some of
  your friends has been infected with The
  W32.BlackWorm.A@mm Virus.
  And you could be infected too.This Virus has the
  ability to damage the hard disk.
  This Virus infects computers using many new ways :

  1- it arrives as an email attachment inside of jpg
  pictures.
  2- it infects the ip address without the victim's
  knowledge.
  3- it infects Microsoft Word Documents using a new
  exploit in hex (00fxf0xf10x).

  Notes:

  * Symantec Consumer products that support Worm
  Blocking functionality automatically detect this
  threat as it attempts to spread.
  * Symantec Security Response has attached a removal
  tool to clean and prevent the infections of
  W32.BlackWorm.A@mm.

  Sincerely
  Norton AntiVirus

Datos adjuntos: [uno de los siguientes]

  scan.tgz
  scan.zip

El archivo comprimido contiene el siguiente:

  fiz_blackworm.com

La infección se produce cuando se ejecuta cualquiera de los
archivos ejecutables adjuntos.

Al ejecutarse por primera vez, puede mostrar el siguiente
mensaje de error falso:

  RUNDLL
  Error loading mouse
  The specified module could not be found.
  [  OK  ]

Mientras se ejecuta, mantiene dos procesos de si mismo
siempre activos. Cuando cualquiera de los dos es eliminado,
el otro lo reinicia de inmediato.

El gusano utiliza su propio motor SMTP para propagarse a
todos los contactos de MSN Messenger, Yahoo Pager, y
direcciones electrónicas localizadas en archivos con
extensión .HTM o .DBX en la máquina infectada.

Utiliza la presentación del Reproductor Multimedia de Windows
(Windows Media Player), para ocultar sus intenciones. Además
intenta eliminar conocidos antivirus y cortafuegos, entre
otras herramientas de seguridad. También intentará más
adelante, borrar archivos del sistema.

Cuando el gusano se ejecuta, crea el siguiente archivo vacío
(cero bytes), en la carpeta de temporales:

  \TEMP\media.temp.mpeg

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

Luego ejecuta el Reproductor Multimedia, el cuál falla al no
poder abrir el archivo vacío, mostrando un mensaje de formato
de archivo no reconocido. La única razón de este
procedimiento, es engañar al usuario, quien seguramente se
despreocupará luego de esta acción, pensando tal vez que el
archivo recibido está corrupto o incompleto.

El gusano crea dos archivos DLL. Uno de ellos es el motor
SMTP que utiliza para los envíos. El otro, es una herramienta
utilizada para realizar ataques de denegación de servicio a
determinados sitios:

  c:\windows\system\ossmtp.dll
  c:\windows\system\oswinsck.dll

Y se copia también con los siguientes nombres de archivos:

  c:\windows\system\blackworm.exe
  c:\windows\system\fix_blackworm.com
  c:\windows\win 32.com

Además, se copia numerosas veces en el disco duro, creando
múltiples archivos .ZIP con extensiones .ZIP y .TGZ en la
carpeta System de Windows. Todos esos archivos contienen una
copia del gusano con diferentes nombres.

Los nombres de las copias creadas en el disco, están basados
en los de otras aplicaciones allí existentes, con el agregado
de espacios en blanco en caso necesario, por ejemplo:

  explorer [espacios].exe
  notepad [espacios].exe
  regedit.exe

También se crea una carpeta llamada TEMPORARY dentro de
C:\WINDOWS, y el gusano se copia en ella con diferentes
nombres.

Crea las siguientes entradas en el registro, para
autoejecutarse en cada reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  (Predeterminado) = c:\windows\system\[archivo]
  [archivo] = c:\windows\temporary\[archivo]

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  (Predeterminado) = c:\windows\temporary\[archivo]
  [archivo] = c:\windows\system\[archivo]

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  (Predeterminado) = c:\windows\temporary\[archivo]
  [archivo] = c:\windows\system\[archivo]

Donde [archivo] es el nombre de cualquiera de las copias del
gusano.

El gusano crea también las siguientes entradas en el
registro:

  HKCC\Display\Fonts
  (Predeterminado) = c:\windows\temporary\[archivo]

  HKCC\Software\Microsoft
  (Predeterminado) = c:\windows\system\[archivo]

  HKLM\SOFTWARE\Classes\OSSMTP.Attachment
  HKLM\SOFTWARE\Classes\OSSMTP.CustomHeader
  HKLM\SOFTWARE\Classes\OSSMTP.SMTPSession
  HKLM\SOFTWARE\Classes\oswinsck.TCP

El gusano es capaz de borrar los siguientes valores de las
claves que se dan a continuación:

Claves:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices

Valores borrados:

  au.exe
  ccApp
  Explorer
  KasperskyAv
  McAfeeVirusScanService
  MCAgentExe
  MCUpdateExe
  msgsvr32
  NAV Agent
  NPROTECT
  PCCClient.exe
  pccguide.exe
  PCCIOMON.exe
  PCClient.exe
  PccPfw
  ScriptBlocking
  Sentry
  ssate.exe
  SSDPSRV
  system.
  Taskmon
  tmproxy
  VirusScan Online
  VSOCheckTask
  Windows Services Host
  winupd.exe

También intenta borrar todos los archivos ejecutables de las
siguientes carpetas:

  \Archivos de programa\McAfee\McAfee VirusScan\Vso\
  \Archivos de programa\Norton AntiVirus\
  \Archivos de programa\Symantec\LiveUpdate\
  \Archivos de programa\Trend Micro\Internet Security\
  \Archivos de programa\Trend Micro\PC-cillin 2002\
  \Archivos de programa\Trend Micro\PC-cillin 2003\

El código del gusano contiene el siguiente texto que nunca es
mostrado:

  microsoft do u hear me? we gon kick u ass an
  *** u down u got my word **Black Worm**


* Reparación manual

* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  \TEMP\media.temp.mpeg
  c:\windows\system\blackworm.exe
  c:\windows\system\fix_blackworm.com
  c:\windows\system\ossmtp.dll
  c:\windows\system\oswinsck.dll
  c:\windows\win 32.com

También borre la carpeta TEMPORARY y todo su contenido:

  c:\windows\TEMPORARY

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  (Predeterminado) = c:\windows\temporary\[archivo]
  [archivo] = c:\windows\system\[archivo]

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las
entradas que aparezcan de esta lista:

  (Predeterminado) = c:\windows\temporary\[archivo]
  [archivo] = c:\windows\system\[archivo]

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

7. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  (Predeterminado) = c:\windows\system\[archivo]
  [archivo] = c:\windows\temporary\[archivo]

8. Borre también las siguientes entradas del registro:

  HKEY_CURRENT_CONFIG\Display\Fonts
  (Predeterminado) = c:\windows\temporary\[archivo]

  HKEY_CURRENT_CONFIG\Software\Microsoft
  (Predeterminado) = c:\windows\system\[archivo]

  HKEY_LOCAL_MACHINE\Classes\OSSMTP.Attachment
  HKEY_LOCAL_MACHINE\Classes\OSSMTP.CustomHeader
  HKEY_LOCAL_MACHINE\Classes\OSSMTP.SMTPSession
  HKEY_LOCAL_MACHINE\Classes\oswinsck.TCP

9. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

10. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Bagle.U. Usa mensajes sin asuntos ni texto
_____________________________________________________________

http://www.vsantivirus.com/bagle-u.htm

Nombre: W32/Bagle.U
Tipo: Caballo de Troya y gusano
Alias: Bagle.U, W32/Bagle.U, WORM_BAGLE.U, I-Worm.Bagle.u,
W32.Beagle.U@mm, I-Worm.Bagle.s, W32/Bagle.U@mm, W32/Bagle-U,
W32.Beagle.gen, Win32/Bagle.U
Plataforma: Windows 32-bit
Tamaño: variable, 8,208 bytes (UPX)
Fecha: 26/mar/04

Variante del Bagle, detectada el 26 de marzo de 2004. Se
trata de una versión muy simple del gusano. Se propaga en
mensajes sin asunto ni texto alguno; solo un adjunto con
nombres seleccionados al azar.

El gusano intenta conectarse a un sitio en Alemania.

Cuando se ejecuta, crea el siguiente archivo en la carpeta
System de Windows:

  c:\windows\system\gigabit.exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

Crea la siguiente entrada en el registro, para auto
ejecutarse en cada reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  gigabit.exe = c:\windows\system\gigabit.exe

Cuando se ejecuta por primera vez (y siempre que se ejecute
desde un directorio diferente al de instalación, o que el
nombre no sea gigabit.exe), lanza el juego "Red de corazones"
de Windows (MSHEARTS.EXE).

Para propagarse, el gusano obtiene direcciones de correo de
archivos con las siguientes extensiones:

  .adb
  .asp
  .cfg
  .cgi
  .dbx
  .dhtm
  .eml
  .htm
  .jsp
  .mbx
  .mdx
  .mht
  .mmf
  .msg
  .nch
  .ods
  .oft
  .php
  .pl
  .sht
  .shtm
  .stm
  .tbb
  .txt
  .uin
  .wab
  .wsh
  .xls
  .xml

Ignora direcciones de correo que contengan las siguientes
cadenas:

  @avp.
  @microsoft

Utiliza su propio motor SMTP, por lo que no depende del
cliente de correo instalado en la máquina infectada.

Los mensajes solo incluyen un adjunto con extensión .EXE y
nombre al azar, sin asunto ni texto en el cuerpo del mensaje.

El gusano abre el puerto TCP/4751 y queda a la espera de
conexiones remotas.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre el siguiente
archivo:

  c:\windows\system\gigabit.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  gigabit.exe

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Ahora RIAA acecha a los estudiantes
_____________________________________________________________

http://www.vsantivirus.com/dt26-03-04.htm

Ahora RIAA acecha a los estudiantes

Fuente: diarioti.com (*)
http://www.diarioti.com/

La industria discográfica estadounidense continúa sus
acciones judiciales contra los usuarios de servicios uno-a-
uno (P2P), dirigiendo ahora su atención hacia las
universidades.

La Asociación de la Industria Discográfica Estadounidense
(RIAA), presentó nuevas demandas contra 532 individuos, entre
los cuales figura una serie de alumnos de universidades de
ese país. Los usuarios de redes P2P como Kazaa son acusados
de intercambiar ilegalmente música con derechos reservados.

"Estamos enviando una clara señal en el sentido que la
descarga e intercambio de música en una red P2P es ilegal,
tiene consecuencias graves para los individuos y destruye el
futuro y creatividad de la música", comentó la presidenta de
RIAA, Cary Sherman, a Siliconvalley.com.

Desde el pasado otoño boreal, RIAA ha demandado a 1.977
individuos. Alrededor de 400 de los demandados han optado por
firmar acuerdos extrajudiciales con RIAA, en que se
comprometen a pagar indemnizaciones del orden de los 3.000
dólares.

Imagen:
http://www.vsantivirus.com/dt26-03-04.htm
Annie Leith, menor de edad demandada anteriormente por RIAA.


(*) Este artículo fue publicado originalmente en DiarioTI, y
se reproduce en VSAntivirus respetando las condiciones
legales exigidas por dicha publicación:
http://www.diarioti.com/gate/legal.php


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1359 Año 8, viernes 26 de marzo de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35