Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 424 al 443 
AsuntoAutor
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 462     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004
Fecha:Miercoles, 19 de Mayo, 2004  08:46:27 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Ejecución de archivos en Outlook 2003 (RTF/OLE)
2 - W32/Mydoom.K. Abre el bloc de notas y muestra basura
3 - W32/Bobax.A. Utiliza la vulnerabilidad LSASS
4 - W32/Bobax.B. Variante del Bobax.A con servidor proxy
5 - W32/Bobax.C. Variante del Bobax.A con servidor proxy
_____________________________________________________________

1 - Ejecución de archivos en Outlook 2003 (RTF/OLE)
_____________________________________________________________

http://www.vsantivirus.com/vul-o2003-rtf-ole.htm

Ejecución de archivos en Outlook 2003 (RTF/OLE)

Por Angela Ruiz
angela@videosoft.net.uy

Una vulnerabilidad en Microsoft Outlook 2003, puede permitir
la ejecución de código sin autorización del usuario, a través
del correo electrónico.

En teoría, Microsoft Outlook 2003 protege al usuario abriendo
los mensajes en la zona de seguridad de "Sitios
restringidos". Esto es así para prevenir la ejecución de
scripting activo (ActiveX), descarga de archivos, etc. Sin
embargo, es posible saltearse esta protección mediante un
objeto OLE incrustado en el mensaje.

La vinculación e incrustación de objetos (OLE, Object Linking
and Embedding), es un método para compartir información entre
las aplicaciones. La vinculación de un objeto, como un
gráfico, de un documento a otro inserta una referencia al
objeto en el segundo documento. Proporciona un estándar que
permite a los objetos, aplicaciones y componentes ActiveX,
comunicarse entre sí con la finalidad de usar el código de
los demás.

Si el objeto OLE tiene como referencia un archivo de Windows
Media dentro de un mensaje en formato RTF (Rich Text Format),
puede manipularse para que se pueda iniciar la secuencia de
descarga de archivos en forma arbitraria. Normalmente ello
hace que el Internet Explorer pregunte si se desea descargar
el archivo. Pero si se combina esto con otra conocida
vulnerabilidad, es posible ejecutar dicho archivo sin ninguna
clase de confirmación al conocerse de antemano su nombre y
ubicación.

Esa segunda vulnerabilidad, se produce cuando un usuario
contesta un correo electrónico con un archivo HTML embebido
en el texto. Normalmente, este archivo es almacenado durante
el proceso, en el directorio de archivos temporales de
Windows usando su nombre original.
Se ha reportado este fallo en Microsoft Outlook 2003, aunque
otras versiones podrían estar afectadas. Sin embargo, en
dichos casos se podría comprometer al sistema de una forma
diferente a la aquí expuesta.

Son afectados Microsoft Office 2003 y Microsoft Outlook 2003,
en todas sus versiones. No existen parches publicados para
este fallo (mayo 2004).

La solución sugerida es filtrar mensajes con formato HTML y
RTF.


* Créditos:

Http-equiv: http-equiv@excite.com <1 malware com>


* Relacionados:

Microsoft Outlook RTF Embedded OLE Object Security Bypass
http://secunia.com/advisories/11629/

ROCKET SCIENCE: Outlook 2003
http://www.securityfocus.com/archive/1/363596


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Mydoom.K. Abre el bloc de notas y muestra basura
_____________________________________________________________

http://www.vsantivirus.com/mydoom-k.htm

Nombre: W32/Mydoom.K
Tipo: Gusano de Internet y caballo de Troya
Alias: Mydoom.K, W32.Novarg.K, W32.Novarg.K@mm,
W32/Mydoom.k@MM, Win32.Mydoom.K, WORM_MYDOOM.K, W32/Mydoom.K-
mm, W32/Mydoom-J, I-Worm.Mydoom.K, W32/Mydoom.K@MM,
W32/Mydoom.K.worm, Win32/Mydoom.K, I-Worm.Mydoom.c
Plataforma: Windows 32-bit
Puerto: TCP/3127 o superior
Tamaño: 50,176 bytes (UPX)
Fecha: 18/may/04

Variante del Mydoom detectado el 18 de mayo de 2004.

Se propaga por correo electrónico y cuando se ejecuta, abre
el bloc de notas y muestra caracteres sin sentido.

Los remitentes de los mensajes son falsos, generados con los
siguientes componentes [usuario]+[dominio]:

Usuario:

  - [caracteres al azar]
  - alex
  - bill
  - bob
  - james
  - john
  - kevin
  - peter
  - sales
  - sam
  - stan
  - tom

Dominio:

  - @[caracteres al azar].edu
  - @aol.com
  - @hotmail.com
  - @msn.com
  - @yahoo.com

Por ejemplo:

  - alex@aol.com
  - sales@hotmail.com

El asunto del mensaje puede ser alguno de los siguientes:

  - [caracteres sin sentido o vacío]
  - Circus
  - Error
  - game
  - Mail Delivery System
  - Mail Transaction Failed
  - Ok
  - Server Report
  - thank

El texto del mensaje puede ser alguno de los siguientes:

  - [caracteres sin sentido o vacío]

  - Mail transaction failed. Partial message is available.

  - test

  - The message cannot be represented in [se omite el resto
    para evitar los filtros de algunos servidores]

  - The message contains Unicode [se omite el resto para
    evitar los filtros de algunos servidores]

El archivo adjunto, puede tener alguno de los siguientes
nombres (más la extensión):

  - body
  - data
  - doc
  - document
  - file
  - message
  - readme
  - test
  - text

Las extensiones siempre son .BAT, .EXE, .PIF, .CMD, .SCR o
.ZIP.

Los archivos .ZIP contienen la versión con el mismo nombre y
una de las extensiones anteriores (excepto .ZIP). En
ocasiones utilizan dos extensiones donde la primera extensión
es .DOC, .HTM, o .TXT y la segunda .EXE, .PIF, o .SCR

Ejemplo:

  "data.zip"  contiene ->  "data.doc     .pif"

Cuando se ejecuta, crea los siguientes archivos en el sistema
infectado:

  \TEMP\Message
  c:\windows\system\rundll6.exe
  c:\windows\system\shimgapi.dll

NOTA 1: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

NOTA 2: En todos los casos, "c:\windows" y
"c:\windows\system" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system32", etc.).

Para autoejecutarse en cada reinicio, modifica la siguiente
entrada en el registro:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  rundll = c:\windows\system\rundll6.exe

El gusano abre una puerta trasera ejecutando el archivo .DLL
como un proceso hijo (child process) de EXPLORER.EXE, en el
primer reinicio de la computadora infectada. Para ello crea
estas entradas en el registro:

  HKEY_CLASSES_ROOT\CLSID
  \{35CEC8A3-2BE6-11D2-8773-92E220524153}
  \InProcServer32
  (Predeterminado) = c:\windows\system\shimgapi.dll

  HKEY_CLASSES_ROOT\CLSID
  \{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
  \InProcServer32
  (Predeterminado) = c:\windows\system\shimgapi.dll

Un Child Process es un proceso originado por un proceso padre
con el que comparte recursos.

El gusano evita enviar mensajes a cualquier dirección que en
su nombre contenga algunas de las siguientes cadenas:

  - berkeley
  - bsd
  - example.com
  - fsf.
  - gnu.
  - google.
  - ibm.com
  - isc.org
  - isi.edu
  - kernel.
  - mit.edu
  - mozilla.
  - packetstorm
  - rfc-edit
  - rutgers.edu
  - secur
  - sendmail.
  - sf.net
  - slashdot.
  - sourceforge
  - stanford.edu
  - uci.edu
  - ucsd.edu
  - unix
  - urlon
  - ymante

Las direcciones para el envío de los mensajes infectados, son
tomadas de archivos seleccionados de diferentes carpetas de
las unidades de discos de la C a la Z. Los archivos
examinados, poseen las siguientes extensiones:

  - .adb
  - .asp
  - .dbx
  - .htm
  - .php
  - .sht
  - .tbb
  - .wab

También genera direcciones al azar, usando nombres de dominio
obtenidos de direcciones válidas.

El gusano abre el puerto TCP/3127 (o superior), utilizando su
componente DLL, para actuar como un servidor proxy, además de
descargar y ejecutar otros archivos.

Intenta borrar las siguientes entradas en el registro:

  - TaskMon
  - SVHOST

Para no ejecutarse más de una vez en memoria, el gusano crea
el siguiente mutex:

  - SwebSipcSmtxS0


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  rundll = c:\windows\system\rundll6.exe

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{35CEC8A3-2BE6-11D2-8773-92E220524153}
  \InProcServer32

5. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:

  (Predeterminado) = c:\windows\system\shimgapi.dll

Por lo siguiente:

En Windows 95, 98 y Me:

  (Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL

En Windows NT, 2000 y XP:

  (Predeterminado) = %SystemRoot%\System32\webcheck.dll

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
  \InProcServer32

7. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:

  (Predeterminado) = c:\windows\system\shimgapi.dll

Por lo siguiente:

En Windows 95, 98 y Me:

  (Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL

En Windows NT, 2000 y XP:

  (Predeterminado) = %SystemRoot%\System32\webcheck.dll

8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Bobax.A. Utiliza la vulnerabilidad LSASS
_____________________________________________________________

http://www.vsantivirus.com/bobax-a.htm

Nombre: W32/Bobax.A
Tipo: Gusano de Internet
Alias: Bobax, Win32/Bobax.A, Worm.Win32.Bobax, WORM_BOBAX.A,
TrojanProxy.Win32.Bobax.a
Fecha: 16/may/04
Plataforma: Windows 32-bit
Tamaño: 20,480 bytes

Reportado el 16 de mayo de 2004, Bobax es un gusano del tipo
Sasser, que utiliza la vulnerabilidad en el componente
LSASS.EXE de Windows XP y 2000 para propagarse.

El gusano escanea direcciones IP al azar en busca de
computadoras vulnerables. Son afectadas todas aquellas que no
tengan instalado el parche correspondiente (ver "MS04-011
Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm).

Cuando el gusano infecta un equipo remoto, el exploit utiliza
comandos HTTP enviados al puerto TCP/445 para descargar el
gusano propiamente dicho de un servidor web instalado por el
propio gusano en la máquina actualmente infectada, que
permanece escuchando en un puerto aleatorio.

Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.

También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.

Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:

  00:24:03:54A9D


* Reparación manual

* IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)

http://www.vsantivirus.com/vulms04-011.htm


* Métodos para detener el reinicio de Windows

La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:

1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).

2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):

  shutdown  -a


Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.


* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Bobax.B. Variante del Bobax.A con servidor proxy
_____________________________________________________________

http://www.vsantivirus.com/bobax-b.htm

Nombre: W32/Bobax.B
Tipo: Gusano de Internet
Alias: Bobax.B, TrojanProxy.Win32.Bobax.b, W32/Bobax.B,
WORM_BOBAX.B, W32/Bobax.worm.dll
Fecha: 17/may/04
Plataforma:  Windows 32-bit
Tamaño: 18,150 bytes

Reportado el 17 de mayo de 2004, Bobax.B es un troyano que
instala un proxy en el equipo infectado. Como el Sasser,
utiliza la vulnerabilidad en el componente LSASS.EXE de
Windows XP y 2000 para propagarse. Cuando se ejecuta, no es
visible en la lista de procesos.

Una vez instalado en el equipo infectado, puede ser
controlado en forma remota, y utilizado como servidor proxy
para lanzar programas o datos, por ejemplo spam (correo no
deseado).

El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).

Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente (ver "MS04-011 Actualización crítica de
Windows (835732)", http://www.vsantivirus.com/vulms04-
011.htm).

Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.

Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.

También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.

Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:

  04:12:20:144211262


* Reparación manual

* IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)

http://www.vsantivirus.com/vulms04-011.htm


* Métodos para detener el reinicio de Windows

La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:

1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).

2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):

  shutdown  -a


Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.


* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - W32/Bobax.C. Variante del Bobax.A con servidor proxy
_____________________________________________________________

http://www.vsantivirus.com/bobax-c.htm

Nombre: W32/Bobax.C
Tipo: Gusano de Internet
Alias: Bobax.C, TrojanProxy.Win32.Bobax.c, Win32/Bobax.C,
WORM_BOBAX.C, W32.Bobax.C, W32/Bobax.worm.c
Fecha: 18/may/04
Plataforma:  Windows 32-bit
Tamaño: 42,264 Bytes

Reportado el 18 de mayo de 2004, Bobax.C es un troyano que
instala un proxy en el equipo infectado. Como el Sasser,
utiliza la vulnerabilidad en el componente LSASS.EXE de
Windows XP y 2000 para propagarse. Cuando se ejecuta, no es
visible en la lista de procesos.

Una vez instalado en el equipo infectado, puede ser
controlado en forma remota, y utilizado como servidor proxy
para lanzar programas o datos, por ejemplo spam (correo no
deseado).

El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).

Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente (ver "MS04-011 Actualización crítica de
Windows (835732)", http://www.vsantivirus.com/vulms04-
011.htm).

Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.

Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.

También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.

Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:

  06:08:07:144211263


* Reparación manual

* IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)

http://www.vsantivirus.com/vulms04-011.htm


* Métodos para detener el reinicio de Windows

La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:

1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).

2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):

  shutdown  -a


Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.


* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35