|
Mostrando mensaje 11
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 962 - Año 7 - Lunes 24 de febrero de 2003 | | Fecha: | Martes, 25 de Febrero, 2003 22:27:16 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 962 - Año 7 - Lunes 24 de febrero de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - W32/Gibe.D. Falsa actualización de seguridad de Microsoft
2 - W32/Lovgate.C. Variante de gran propagación
3 - Troj/Backdoor.BeastDoor.192. Caballo de Troya
4 - Troj/Backdoor.CrazyBull. Muestra el icono de una bomba
_____________________________________________________________
1 - W32/Gibe.D. Falsa actualización de seguridad de Microsoft
_____________________________________________________________
http://www.vsantivirus.com/gibe-d.htm
Nombre: W32/Gibe.D
Tipo: Gusano de Internet
Alias: WORM_GIBE.D, WORM_GIBE.DR, W32/Gibe.B@MM
Relacionado: mIRC/Simp-Fam
Fecha: 24/feb/03
Plataforma: Windows 32-bits
Esta variante del Gibe (http://www.vsantivirus.com/gibe.htm),
se propaga vía correo electrónico y a través de la red de
intercambio de archivos "par a par", KaZaa. También intenta
hacerlo a través de los canales de chat, si se encuentra
instalado el mIRC.
Cuando un archivo infectado es ejecutado, se muestra una
ventana de diálogo con un texto que afirma tratarse de una
actualización de seguridad de Microsoft.
Recuerde que ni Microsoft (ni ninguna compañía de software
que se precie de responsable), enviaría a sus clientes algún
tipo de software no solicitado, adjunto a clase alguna de
mensajes. Microsoft tampoco publica sus actualizaciones de
seguridad para ser distribuidas a través de redes como KaZaa.
Si se ejecuta y aparece la ventana mencionada, el gusano
libera al mismo tiempo, una serie de archivos en el sistema,
incluido uno llamado "DX3DRndr.exe".
También crea copias de si mismo, en la carpeta de archivos
compartidos del KaZaa. De este modo, otros usuarios, al
descargar y ejecutar cualquiera de esos archivos, también
serían infectados.
Algunos de los archivos creados por el gusano son:
Cooking with Cannabis.exe
Free XXX Pictures.exe
Hallucinogenic Screensaver.exe
IEPatch.exe
I-Worm_Gibe Cleaner.exe
KaZaA upload.exe
Magic Mushrooms Growing.exe
My naked sister.exe
Porn.exe
PS2 Emulator.exe
Sex.exe
Sick Joke.exe
XboX Emulator.exe
XP update.exe
XXX Video.exe
Si el mIRC, el cliente de IRC, se encuentra instalado, el
gusano crea o sustituye el archivo de configuración
SCRIPT.INI en la carpeta del programa. Este archivo es
detectado como mIRC/Simp-Fam por algunos antivirus (Sophos),
y contiene las instrucciones para distribuir el Gibe entre
los usuarios que participen de los mismos canales de chat que
la víctima infectada.
* Reparación manual
* Deshabilitar las carpetas compartidas de KaZaa
Se recomienda deshabilitar las carpetas compartidas de este
programa, hasta haber quitado el gusano del sistema, para
prevenir su propagación.
Para ello, proceda así:
1. Ejecute KaZaa.
2. Seleccione en la barra del menú la opción: "Tools" >
"Options".
3. Deshabilite las carpetas compartidas (Shared Kazaa
folders) bajo la lengüeta "Traffic".
4. Pinche en "Aceptar", etc.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
DX3DRndr
LoadDBackUp
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* El IRC y los virus
Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.
Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.
En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.
Vea también:
Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Lovgate.C. Variante de gran propagación
_____________________________________________________________
http://www.vsantivirus.com/lovgate-c.htm
Nombre: W32/Lovgate.C
Tipo: Gusano de Internet y caballo de Troya de acceso remoto
(RAT)
Alias: WORM_LOVGATE.C, LOVGATE.C, Worm.Supnot,
W32/Lovgate.worm, W32/Lovgate-B
Plataforma: Windows 32-bits
Tamaño: 78,848 bytes
Fecha: 24/feb/03
Se trata de una variante del Lovgate.A
(http://www.vsantivirus.com/lovgate-a.htm), gusano con
características de caballo de Troya de acceso remoto, del
tipo backdoor (acceso clandestino por una "puerta trasera").
Básicamente, su código ha sido re-comprimido. De esta
variante se han detectado una gran cantidad de infecciones,
sobre todo en Asia, según informó Trend Micro.
Se propaga a través de los recursos de carpetas compartidas.
Como troyano, compromete la seguridad general del sistema.
El gusano crea múltiples copias de si mismo en el directorio
System de Windows, con alguno de los siguientes nombres:
C:\Windows\System\WinRpcsrv.e
C:\Windows\System\syshelp.exe
C:\Windows\System\winrpc.exe
C:\Windows\System\WinGate.exe
C:\Windows\System\rpcsrv.exe
Se agrega al registro, creando la siguiente entrada. Esto le
permite autoejecutarse cada vez que Windows se reinicie:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
syshelp = C:\Windows\System\syshelp.exe
WinGate initialize = C:\Windows\System\WinGate.exe -remoteshell
Module Call initialize = RUNDLL32.EXE reg.dll ondll_reg
En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).
Luego cambia el archivo de inicio de Windows WIN.INI,
alterando la entrada "Run" bajo la etiqueta "[windows]":
[Windows]
Run = rpcsvr.exe
Además modifica las entradas por defecto en la siguiente
clave del registro, de modo que se ejecuta cada vez que el
usuario intenta abrir un archivo de texto haciendo doble clic
sobre él (.TXT):
HKEY_CLASSES_ROOT\txtfile\shell\open\command
(Predeterminado) = winrpc.exe %1
En cada carpeta y subcarpeta compartidas, el gusano crea una
copia de si mismo con los siguientes nombres:
billgt.exe
card.exe
crklist.exe
docs.exe
docs.exe
fun.exe
hamster.exe
humor.exe
images.exe
joke.exe
LUPdate.exe
midsong.exe
news_doc.exe
pack.exe
patch.exe
pics.exe
PsPgame.exe
roms.exe
s3msong.exe
searchURL.exe
setup.exe
sex.exe
source.exe
ssrv.exe
stg.exe
syshelp.exe
tamagotxi.exe
wingate.exe
winrpc.exe
Cuando se ejecuta el componente troyano, éste abre el puerto
10168 por defecto, e inmediatamente envía notificaciones a
las siguientes direcciones de correo electrónico,
pertenecientes al atacante remoto. De ese modo le envía a
éste el aviso de que la computadora infectada está on-line y
puede ser accesada:
54love@fescomail.net
hacker117@163.com
Mediante comandos enviados por el intruso a través del puerto
abierto, se puede obtener toda la información sensible de la
computadora atacada, además de poder modificar la
configuración del propio troyano.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
C:\Windows\System\WinRpcsrv.e
C:\Windows\System\syshelp.exe
C:\Windows\System\winrpc.exe
C:\Windows\System\WinGate.exe
C:\Windows\System\rpcsrv.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\txtfile
\shell
\open
\command
3. Pinche en la carpeta "command" y en el panel de la derecha
busque la siguiente entrada:
(Predeterminado) = winrpc.exe %1
4. Haga doble clic sobre "(Predeterminado)", y cambie el
valor mostrado en el punto 3 (en "Información del valor") por
el siguiente:
C:\WINDOWS\NOTEPAD.EXE %1
5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
6. Pinche en la carpeta "Run" y en el panel de la derecha
busque y borre las siguientes entradas:
syshelp
WinGate initialize
Module Call initialize
7. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[Windows]
Run = rpcsvr.exe
Debe quedar como:
[Windows]
Run =
3. Grabe los cambios y salga del bloc de notas.
4. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Troj/Backdoor.BeastDoor.192. Caballo de Troya
_____________________________________________________________
http://www.vsantivirus.com/back-beast192.htm
Nombre: Troj/Backdoor.BeastDoor.192
Tipo: Caballo de Troya
Alias: Beast 1.92, Backdoor.BeastDoor.192, BKDR_BEASTDOOR.B,
Win32.Ulysses.192, Backdoor/Beast.192.Server,
Backdoor/Beast.192.Client
Plataforma: Windows 32-bits
Fecha: 21/feb/03
Tamaño: 122.368 bytes (servidor), 52,224 bytes (servidor con
UPX), 694,784 bytes (cliente)
Requiere la acción directa del usuario para su ejecución
(doble clic sobre el archivo), por lo que suele usarse en
forma premeditada por algunos atacantes, obligando por medio
de engaños a su ejecución. También puede ser descargado de
sitios maliciosos, disfrazado de alguna utilidad que
despierte nuestra curiosidad. El troyano está escrito en
Delphi.
El servidor, puede ser configurado por el atacante, por lo
que puede tomar cualquier nombre y mostrar cualquier icono.
También puede variarse su tamaño, de acuerdo a si se comprime
o no.
Como siempre, se recomienda no abrir archivos enviados sin su
consentimiento, ni ejecutar nada descargado de Internet o
cuya fuente sean disquetes, CDs, etc., sin revisarlo antes
con uno o dos antivirus al día.
Si el troyano ha sido instalado en el sistema, es posible que
su computadora pueda ser accedida en forma remota por un
intruso sin su autorización. Esto es más crítico en caso de
tenerla conectada a una red. Por esta razón es imposible
garantizar la integridad del sistema luego de la infección.
Algunas características del troyano:
- El servidor puede ser configurado por el atacante,
generando un archivo con hasta 120 Kb (sin comprimir), o
hasta 51 Kb (comprimido con la utilidad UPX, incluida en el
mismo editor).
- Tres métodos de inicio
- Mensaje de error falso al ejecutarse por primera vez
- Eliminar antivirus cada determinada cantidad de segundos
(de 15 a 9999)
- Eliminar aplicaciones
- Desactivar aplicaciones cada determinada cantidad de
segundos (15 a 9999)
- Personalizar otros mensajes y notificaciones.
Cuando se ejecuta el troyano en una computadora sin
infección, por defecto, el servidor se copia en las
siguientes ubicaciones:
c:\windows\msagent\msag.com
c:\windows\system\com\mscom32.com
Agrega los siguientes archivos:
c:\windows\system\kl.dli
c:\windows\svchost.exe
Y modifica las siguientes ramas del registro, con lo cuál el
troyano se ejecutará automáticamente cada vez que se reinicie
Windows:
HKLM\Software\Microsoft\Active Setup\Installed Components
\{54AD0222-BB51-31EF-BBFA-06AA12E6115C}\ "StubPath"
HKLM\Software\Microsoft\Windows\CurrentVersion
\Policies\Explorer\Run\
"COM Service"
Luego, el troyano queda a la escucha por el puerto 666/TCP,
esperando las instrucciones del atacante.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\msagent\msag.com
c:\windows\system\com\mscom32.com
c:\windows\system\kl.dli
c:\windows\svchost.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Policies
\Explorer
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguientes
entrada:
"COM Service"
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Active Setup
\Installed Components
\{54AD0222-BB51-31EF-BBFA-06AA12E6115C}
5. Pinche en la carpeta "{54AD0222-BB51-31EF-BBFA-
06AA12E6115C}" y en el panel de la derecha, bajo la columna
"Nombre", busque y borre la siguientes entrada:
"StubPath"
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Backdoor.CrazyBull. Muestra el icono de una bomba
_____________________________________________________________
http://www.vsantivirus.com/back-crazybull.htm
Nombre: Troj/Backdoor.CrazyBull
Tipo: Caballo de Troya de acceso remoto
Alias: CrazyBull, Bck/CrazyBull
Plataforma: Windows 32-bits
Tamaño: 34,816 bytes (servidor), 61,440 (cliente),
comprimidos con ASPack.
Fecha: 23/feb/03
Fuente: Panda
Este troyano permite el acceso remoto a la computadora
atacada, a través de una red TCP/IP (como Internet).
Cómo todo troyano del tipo backdoor, está compuesto por dos
elementos, el servidor que la víctima debe ejecutar en su
máquina (generalmente lo hace por medio del engaño respecto a
la verdadera naturaleza del archivo enviado por correo
electrónico o descargado de algún sitio Web), y el cliente,
el programa usado por el atacante para conectarse y tomar el
control de la computadora infectada, a través del servidor
instalado clandestinamente en ella.
Una característica de este troyano, es que el servidor
presenta el icono de una bomba como la de los cómics:
[ver imagen http://www.vsantivirus.com/back-crazybull.htm]
El cliente, presenta el icono de la cabeza de una vaca:
[ver imagen http://www.vsantivirus.com/back-crazybull.htm]
Una vez conectado con el servidor, el atacante puede acceder
a todos sus recursos.
Cuando el servidor se ejecuta por primera vez en la
computadora de su víctima, el mismo crea las siguientes
entradas en el registro de Windows, con lo cuál se ejecutará
cada vez que el sistema sea reiniciado:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
(Predeterminado) = [camino del troyano]\winlogons.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
(Predeterminado) = [camino del troyano]\winlogons.exe
El troyano se activa al ser ejecutado por el propio usuario,
por lo tanto se recomienda no abrir archivos enviados sin su
consentimiento, ni ejecutar nada descargado de Internet, o
copiado de disquetes, CDs, etc., sin revisarlo antes con uno
o dos antivirus al día.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
(Predeterminado) = [camino del troyano]\winlogons.exe
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
(Predeterminado) = [camino del troyano]\winlogons.exe
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 962 - Año 7 - Lunes 24 de febrero de 2003
|