Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 434 al 453 
AsuntoAutor
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 13 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 434     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1385 Año 8, miércoles 21 de abril de 2004
Fecha:Miercoles, 21 de Abril, 2004  08:21:52 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1385 Año 8, miércoles 21 de abril de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - W32/Lovsan.J (Blaster). Utiliza vulnerabilidad en RPC
2 - W32/Netsky.Y. Asunto: "Delivery failure notice"
3 - W32/Netsky.X. Se propaga por correo electrónico
4 - W32/Mydoom.J. Abre el bloc de notas y muestra basura
_____________________________________________________________

1 - W32/Lovsan.J (Blaster). Utiliza vulnerabilidad en RPC
_____________________________________________________________

http://www.vsantivirus.com/lovsan-j.htm

Nombre: W32/Lovsan.J (Blaster)
Tipo: Gusano de Internet
Alias: Win32/Lovsan.J, W32/Blaster.worm.k, W32/Blaster-G,
Exploit-DcomRpc
Fecha: 21/abr/04
Plataforma: Windows 2000, XP
Tamaño: 28,160 bytes

Variante del Lovsan (también conocido como Blaster),
reportada el 21 de abril de 2004. Se propaga a través de
computadoras con Windows 2000 y XP, que no poseen el parche
que soluciona la vulnerabilidad en la interfase RPC (Remote
Procedure Call) que permite la ejecución arbitraria de
código.

El gusano hace uso de los siguientes archivos:

  c:\windows\system32\eschlp.exe
  c:\windows\system32\svchosthlp.exe

El gusano se propaga a través del puerto TCP/135, copiándose
en las computadoras que no poseen el parche para la
vulnerabilidad DCOM/RPC. Esto solo ocurre en Windows 2000 y
XP (también es vulnerable Windows Server 2003).

Una forma fácil de evitar esto, es habilitar el cortafuego
del propio Windows XP, o instalar un cortafuegos personal
como Zone Alarm (recomendamos esta segunda opción). Vea como
hacerlo al final del artículo.

RPC (Llamada a Procedimiento Remoto), es un protocolo que
proporciona a Windows un mecanismo de comunicación entre
procesos para que un programa que se está ejecutando en un
equipo ejecute fácilmente código en un equipo remoto. La
vulnerabilidad afecta las interfaces del protocolo DCOM.

DCOM (Modelo de Objeto Componente Distribuido) es un
protocolo que nos muestra un conjunto de interfaces que
permiten a los clientes y servidores comunicarse. Usando una
interfase DCOM, un programa puede iniciar una Llamada de
Procedimiento Remoto (RPC) a un objeto de otro programa.

La vulnerabilidad mencionada (un desbordamiento de búfer),
permite que se pueda ejecutar código en forma aleatoria,
enviando mensajes construidos maliciosamente entre procesos
específicos.

Una vez activo, el gusano escanea direcciones IP al azar,
buscando sistemas vulnerables en el puerto TCP/135. Se
aprovecha de la vulnerabilidad DCOM RPC para crear un shell
remoto con el que descarga el archivo del gusano propiamente
dicho, en el directorio System32 de Windows (la carpeta
"System32" está en C:\Windows (Windows XP) o C:\WinNT
(Windows NT y 2000), por defecto).

El gusano agrega alguna de las siguientes claves en el
registro:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Helper = c:\windows\system32\eschlp.exe /fstart

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  MSUpdate = c:\windows\system32\svchosthlp.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  SPUpdate = c:\windows\system32\svchosthlp.exe

  HKLM\SYSTEM\ControlSet001\Control "Sysuser"
  HKLM\SYSTEM\CurrentControlSet\Control "Sysuser"

También cambia la página de inicio del Internet Explorer,
modificando la siguiente entrada:

  HKCU\Software\Microsoft\Internet Explorer\Main
  Start Page = http:/ /www.getgood.biz

Abre un puerto remoto al azar en la máquina infectada (27507,
24367, 25519 y posiblemente otros).

Borra las unidades de red compartidas.

El gusano utiliza una rutina de propagación que optimiza la
infección en las redes más cercanas al host infectado. Para
ello, genera 20 direcciones al azar por vez, tomando como
base la dirección IP actual de la computadora infectada.

Por ejemplo, si la dirección IP del host es AAA.BBB.CCC.DDD,
las direcciones generadas por el gusano al comienzo tendrán
AAA y BBB iguales a los del host.

DDD siempre será cero, y CCC será un número al azar entre 0 y
253. Si el número es mayor de 20, se le restará otro valor
menor de 20 también al azar.

Después de ello, alternará las siguientes combinaciones:

  AAA será un número de 1 a 254
  BBB será un número de 0 a 253
  CCC será un número de 0 a 253
  DDD será siempre 0

Con las direcciones generadas, el gusano escanea otras
computadoras vulnerables, siempre hasta 20 direcciones IP al
mismo tiempo.

Intentará conectarse al puerto 135 en cada una de las 20
computadoras examinadas por vez, registrando cada conexión
exitosa. En esos casos, utiliza uno de los exploits que se
aprovechan de la vulnerabilidad DCOM/RPC.

Como resultado de toda esta actividad, la subred local será
saturada con pedidos al puerto 135.


* Recomendaciones:

* Instalar parches descriptos en el siguiente artículo
(actualizado):

  MS04-012 Parche acumulativo para RPC/DCOM (828741)
  http://www.vsantivirus.com/vulms04-012.htm

* Filtrar con un cortafuegos los siguientes puertos:

  udp/135
  udp/137
  udp/138
  tcp/135
  tcp/445
  tcp/593
  tcp/69
  udp/69


* Reparación manual

IMPORTANTE: La reparación (manual y automática), se ofrece
solo como una forma segura de acceder a nuestros archivos en
forma temporal, inclusive para poder realizar algunos
respaldos de información que no hayamos hecho antes de la
infección. Lamentablemente la infección con este gusano,
amerita acciones más drásticas, como formatear y reinstalar
el sistema operativo. Estas razones se explican
exhaustivamente en el siguiente enlace de "Preguntas
frecuentes sobre el Lovsan (Blaster)", "¿Porqué formatear
después del Lovsan (Blaster)?",
http://www.vsantivirus.com/faq-lovsan.htm#11

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.


* Finalizando el proceso del virus en memoria

Para eliminar manualmente este gusano de un sistema
infectado, siga estos pasos:

1. Detenga el proceso del virus en memoria, pulsando
CTRL+SHIFT+ESC (Windows 2000 y XP).

2. En la lista de tareas, señale las siguientes:

  ESCHLP.EXE
  SVCHOSTHLP.EXE

3. Seleccione el botón de finalizar tarea en la lengüeta
Procesos.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las entradas que
aparezcan en la siguiente lista:

  Helper
  MSUpdate
  SPUpdate

4. Edite las siguientes claves del registro, y en cada una de
ellas borre la entrada "Sysuser":

5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \ControlSet001
  \Control

6. Pinche en "Control" y borre la siguiente entrada:

  Sysuser

7. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control

8. Pinche en "Control" y borre la siguiente entrada:

  Sysuser

9. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

10. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).

11. Actualice el parche crítico del boletín MS04-012:

  www.microsoft.com/technet/security/bulletin/ms04-012.mspx

12. Reinicie su computadora.

Se recomienda instalar un cortafuegos.


* Seleccionar la página de inicio del Internet Explorer

Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o pinche en "Página en
blanco"). O navegue hacia una página de su agrado, pinche en
Herramientas, Opciones de Internet, General, y finalmente
pinche en "Usar actual".


* Información adicional

* Vulnerabilidad en RPC (Remote Procedure Call)

Este troyano se aprovecha de un desbordamiento de búfer en la
interfase RPC (Remote Procedure Call) que permite la
ejecución arbitraria de código. El Remote Procedure Call
(RPC) permite el intercambio de información entre equipos, y
está presente por defecto en el protocolo TCP bajo el puerto
135 en Windows NT 4.0, 2000 y XP.

Un fallo en la parte de RPC encargada del intercambio de
mensajes sobre TCP/IP, permite a un atacante ejecutar
cualquier código con los privilegios locales (Mi PC).

Descargue y ejecute el parche correspondiente desde el
siguiente enlace:

MS04-012 Parche acumulativo para RPC/DCOM (828741)
http://www.vsantivirus.com/vulms04-012.htm


* IMPORTANTE

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

También instale los parches mencionados más adelante.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el gusano.


* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)

NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(que posee algunas limitaciones). Si instala ZA, no active
ICF (Internet Conexión Firewall) o viceversa.

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.

2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet".

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Netsky.Y. Asunto: "Delivery failure notice"
_____________________________________________________________

http://www.vsantivirus.com/netsky-y.htm

Nombre: W32/Netsky.Y
Tipo: Gusano de Internet
Alias: Netsky.Y, W32/Netsky.Y.worm, W32/Netsky.gen@MM,
Win32/Bagle.Variant.Worm, W32/Netsky.gen@MM,
W32/Netsky.Y.worm, W32/Netsky-Y, I-Worm.NetSky.y,
Win32.HLLM.Netsky.based, W32/Netsky.Y, W32/NetSky.Y@mm,
Win32/Netsky.Y
Fecha: 21/abr/04
Plataforma: Windows 32-bit
Tamaño: 18,944 bytes (PE Pack)

Variante recomprimida del gusano Netsky.X programada en
Visual C++ 6.0, y reportada el 21 de abril de 2004. No posee
ninguna carga destructiva en la máquina infectada, y solo se
propaga por correo electrónico. Solo modifica el contenido de
sus mensajes. El adjunto simula ser una dirección de
Internet.

Esta versión tampoco se propaga por redes P2P, ni intenta
desinstalar a ningún otro gusano, como variantes anteriores.

Los mensajes tienen estas características:

Asunto:

  Delivery failure notice (ID-[8 dígitos hexadecimales])

Texto del mensaje: [1]+[2]

Donde [1] es lo siguiente:

  --- Mail Part Delivered ---
  220 Welcome to [dominio]
  Mail type: multipart/related
  --- text/html RFC 2504
  MX [Mail Server Name] mx.mt2.kl.[dominio]
  Exim Status OK.

y [2] es una de las siguientes líneas:

  New message is available.
  Partial message is available.
  External message is available.
  Delivered message is available.

Datos adjuntos:

  www.[dominio].[usuario].session-[8 dígitos hexadecimales].com

En todos los casos, [dominio] y [usuario] son tomados de la
misma dirección del destinatario. Por ejemplo, si el mensaje
es enviado a "maria@empresa.com", el mensaje podría ser el
siguiente:

Asunto:

  Delivery failure notice (ID-000014E6)

Texto:

  --- Mail Part Delivered ---
  220 Welcome to empresa.com
  Mail type: multipart/related
  --- text/html RFC 2504
  MX [Mail Server Name] mx.mt2.kl.empresa.com
  Exim Status OK.

  External message is available.

Y el adjunto:

  www.empresa.com.maria.session-000014E6.com

Cuando se ejecuta por primera vez, el gusano crea los
siguientes archivos en el directorio de Windows:

  c:\windows\firewallsvr.exe
  c:\windows\fuck-you-bagle.txt

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

También crea la siguiente entrada en el registro, para auto
ejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  FirewallSvr = c:\windows\firewallsvr.exe

Instala un troyano de acceso remoto por puerta trasera
(backdoor), que abre el puerto TCP/82 para recibir diversos
comandos. Así, un usuario remoto puede descargar archivos
desde Internet en el equipo infectado.

Busca direcciones electrónicas en archivos con las siguientes
extensiones, en todas las unidades de disco y mapeadas en
red, de la C a la Z, excepto unidades de CD-Rom:

  .adb
  .asp
  .cfg
  .cgi
  .dbx
  .dhtm
  .doc
  .eml
  .htm
  .html
  .jsp
  .mbx
  .mdx
  .mht
  .mmf
  .msg
  .nch
  .oft
  .php
  .pl
  .ppt
  .rtf
  .sht
  .shtm
  .stm
  .tbb
  .txt
  .uin
  .vbs
  .wab
  .wqz
  .wsh
  .xls
  .xml

El gusano utiliza su propio motor SMTP para enviar sus
mensajes.

Finalmente, si la fecha del equipo es cualquiera entre los
días 28 al 30 de abril de 2004, el gusano es capaz de
ejecutar ataques de denegación de servicios (DoS) contra los
siguientes sitios:

  www.educa.ch
  www.medinfo.ufl.edu
  www.nibis.de


* Reparación manual

* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados por el
virus.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\firewallsvr.exe
  c:\windows\skyav.tmp

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  FirewallSvr

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Netsky.X. Se propaga por correo electrónico
_____________________________________________________________

http://www.vsantivirus.com/netsky-x.htm

Nombre: W32/Netsky.X
Tipo: Gusano de Internet
Alias: I-Worm.Netsky.X, Win32/Bagle.Variant.Worm,
Win32/Netsky.X, W32/Netsky.gen@MM, W32.Netsky.X@mm,
W32/Netsky.X.worm, W32/Netsky-Y, WORM_NETSKY.X
Fecha: 20/abr/04
Actualizado: 21/abr/04
Plataforma: Windows 32-bit
Tamaño: 26,112 bytes (tElock)

Variante del gusano Netsky programada en Visual C++ 6.0, y
reportada el 20 de abril de 2004. No posee ninguna carga
destructiva en la máquina infectada, y solo se propaga por
correo electrónico.

No se propaga por redes P2P, ni intenta desinstalar a ningún
otro gusano, como otras variantes.

De acuerdo a la extensión de las direcciones a las que se
envía, utiliza algunos de los siguientes elementos para sus
mensajes:

De: [dirección falsa]

La dirección del remitente del mensaje siempre es falsa, y
tomada al azar de una lista obtenida de archivos de la misma
máquina infectada. Sin embargo, en ocasiones puede utilizar
la siguiente:

  hukanmikloiuo@yahoo.com

Asunto: [alguno de los siguientes]

  Re: belge
  Re: document
  Re: documento
  Re: dokument
  Re: dokumenten
  Re: dokumentet
  Re: dokumentoida
  Re: original
  Re: udokumentowac

Texto del mensaje: [alguno de los siguientes]

  Behaga läsa dokumenten.
  Behage lese dokumentet.
  Bitte lesen Sie das Dokument.
  Haluta kuulua dokumentoida.
  Legga prego il documento.
  Leia por favor o original.
  mutlu etmek okumak belgili tanimlik belge.
  Please read the document.
  Podobac sie przeczytac ten udokumentowac.
  Veuillez lire le document.

Datos adjuntos: [alguno de los siguientes archivos]

  belge.pif
  document.pif
  documento.pif
  dokument.pif
  dokumenten.pif
  dokumentet.pif
  dokumentoida.pif
  original.pif
  udokumentowac.pif

Algunos ejemplos:

  Asunto: Re: document
  Texto: Please read the document
  Adjunto: document.pif

  Asunto: Re: dokument
  Texto: Bitte lesen Sie das Dokument
  Adjunto: dokument.pif

  Asunto: Re: dokumentoida
  Texto: Haluta kuulua dokumentoida
  Adjunto: dokumentoida.pif

  Asunto: Re: document
  Texto: Veuillez lire le document
  Adjunto: document.pif

  Asunto: Re: documento
  Texto: Legga prego il documento
  Adjunto: document.pif

  Asunto: Re: udokumentowac
  Texto: Podobac sie prezeczytac ten udokumentowac
  Adjunto: udokumentowac.pif

  Asunto: Re: original
  Texto: Leia por favor o original
  Adjunto: original.pif

  Asunto: Re: dokumenten
  Texto: Behaga lõsa dokumenten
  Adjunto: dokumenten.pif

  Asunto: Re: belge
  Texto: mutlu etmek okumak belgili tanimlik belge
  Adjunto: belge.pif

Cuando se ejecuta por primera vez, el gusano crea los
siguientes archivos en el directorio de Windows:

  c:\windows\firewallsvr.exe
  c:\windows\fuck-you-bagle.txt

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

También crea la siguiente entrada en el registro, para auto
ejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  FirewallSvr = c:\windows\firewallsvr.exe

Instala un troyano de acceso remoto por puerta trasera
(backdoor), que abre el puerto TCP/82 para recibir diversos
comandos. Así, un usuario remoto puede descargar archivos
desde Internet en el equipo infectado.

Busca direcciones electrónicas en archivos con las siguientes
extensiones, en todas las unidades de disco y mapeadas en
red, de la C a la Z, excepto unidades de CD-Rom:

  .adb
  .asp
  .cfg
  .cgi
  .dbx
  .dhtm
  .doc
  .eml
  .htm
  .html
  .jsp
  .mbx
  .mdx
  .mht
  .mmf
  .msg
  .nch
  .oft
  .php
  .pl
  .ppt
  .rtf
  .sht
  .shtm
  .stm
  .tbb
  .txt
  .uin
  .vbs
  .wab
  .wqz
  .wsh
  .xls
  .xml

El gusano utiliza su propio motor SMTP para enviar sus
mensajes.

Finalmente, si la fecha del equipo es cualquiera entre los
días 28 al 30 de abril de 2004, el gusano es capaz de
ejecutar ataques de denegación de servicios (DoS) contra los
siguientes sitios:

  www.educa.ch
  www.medinfo.ufl.edu
  www.nibis.de


* Reparación manual

* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados por el
virus.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\firewallsvr.exe
  c:\windows\skyav.tmp

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  FirewallSvr

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Mydoom.J. Abre el bloc de notas y muestra basura
_____________________________________________________________

http://www.vsantivirus.com/mydoom-j.htm

Nombre: W32/Mydoom.J
Tipo: Gusano de Internet y caballo de Troya
Alias: Mydoom.J, W32.Novarg.J, W32.Novarg.J@mm,
W32/Mydoom.j@MM, Win32.Mydoom.J, W32/Mydoom.J, WORM_MYDOOM.J,
W32/Mydoom.J-mm, W32/Mydoom-J, I-Worm.Mydoom.J,
W32/Mydoom.J@MM, W32/Mydoom.J.worm, Win32/Mydoom.J
Plataforma: Windows 32-bit
Puerto: TCP/1080, 80
Tamaño: 50,688 bytes (UPX)
Fecha: 20/abr/04

Variante del Mydoom detectado en las últimas horas del 20 de
abril de 2004. Esta versión agrega partes idénticas al código
del gusano BugBear.

Se propaga por correo electrónico y cuando se ejecuta, abre
el bloc de notas y muestra caracteres sin sentido.

Puede borrar ciertos archivos del disco duro (.jpg, .avi, y
.bmp), así como desactivar algunos procesos relacionados con
conocidos cortafuegos y antivirus, además de borrar algunos
archivos relacionados con éstos.

Crea copias de si mismo con extensión .EXE y nombres al azar,
en carpetas también seleccionadas al azar.

Los remitentes de los mensajes son falsos, generados con los
siguientes componentes [usuario]+[dominio]:

Usuario:

  [caracteres al azar]
  alex
  bill
  bob
  james
  john
  kevin
  peter
  sales
  sam
  stan
  tom

Dominio:

  @[caracteres al azar].edu
  @aol.com
  @hotmail.com
  @msn.com
  @yahoo.com

Por ejemplo:

  alex@aol.com
  sales@hotmail.com

El mensaje puede tener alguno de los siguientes asuntos:

  [caracteres sin sentido o vacío]
  :-)
  :)
  account details
  Address verification
  Alert
  anna
  Attention
  Automatic notification
  Auto-reply
  Bank information
  beauty
  confirmed
  corrupted
  Daily Report
  dear friend!
  Details are in the attached document
  do you love me
  do you still love me
  Email verification
  Empty
  excel
  excuse me
  Expired account
  For your eyes only
  from me
  Full message is in the attached document
  fw:
  greetings
  hello
  hello my friend
  hello! :)
  here
  Here is the document
  here is the document
  Here is the file
  Here it is
  hey
  hey!
  hi!
  hi! :)
  Hi! Check the attachment for details
  how are you?
  i can tell you the future
  i need you
  Interesting
  jessica
  join
  just some stuff
  kate
  kleopatra
  Look at the attached file
  Look at the document
  maria
  melissa
  Micro$oft
  micro$oft must die. support us!
  Microsoft
  missed
  my details
  my photos
  notification
  Ok
  Okay
  Open the document
  pamela
  photo
  Please have a look at the attached file
  please read
  Please read the attached file
  Please, confirm the registration
  Please, read and let me know what do you feel
  Please, reply
  price list
  price-list
  pricelist
  question
  Re:
  re:
  Read the attached message
  Read the document
  Read this
  read!!!
  Registration
  Registration rejected
  Rejected
  Reply
  report
  Request
  Response
  See attachemnt
  See attachment
  See the attached document
  See the attached file for details
  See the attached message
  See you
  see you
  See you soon
  service
  some stuff
  spreadsheet
  summary
  Test
  thank you
  thanks
  thanks!
  unknown
  verification
  Warning
  we're experiencing technical problems
  we're unable to process your request
  You have been successfully registered
  your account
  Your account details
  Your account is about to be expired
  Your account is expired
  your archive
  your chance
  Your details
  your document
  Your document is attached
  Your file is attached
  your letter
  your music
  Your profile
  Your request
  your text
  your website

Y algunos de los siguientes textos:

  Details are in the attached document
  Full message is in the attached documen
  Here is the document
  Here is the file
  Here it is
  Hi! Check the attachment for details
  Look at the attached file
  Look at the document
  Ok
  Okay
  Open the document
  Please have a look at the attached file
  Please read the attached file
  Please, read and let me know what do yo
  Please, reply
  Re:
  Read the attached message
  Read the document
  Read this
  See attachemnt
  See attachment
  See the attached document
  See the attached file for details
  See the attached message
  See you
  Test
  test
  Your document is attached
  Your file is attached

Utiliza los siguientes nombres de adjuntos (más extensión):

  account
  all_document
  application
  archive
  att
  attach
  attacheddocument
  attachedfile
  attachment
  bill
  check
  description
  details
  doc
  document
  document
  file
  for_you
  found
  id
  important
  info
  information
  letter
  letter
  mail
  message
  message_details
  message_part2
  misc
  more
  moreinfo
  msg
  msg2
  music
  news
  news
  no
  note
  object
  part2
  payment
  paypal
  pic
  post
  posting
  price
  problem
  ps
  readme
  reply
  response
  stuff
  test
  textdocument
  textfile
  zip

Las extensiones siempre son .COM, .BAT, .EXE, .PIF, .CMD,
.SCR o .ZIP, y en ocasiones el gusano utiliza extensiones
dobles.

Los archivos .ZIP contienen la versión con el mismo nombre y
una de las extensiones anteriores (excepto .ZIP).

Cuando se ejecuta, crea los siguientes archivos en el sistema
infectado:

  \TEMP\Message
  c:\windows\system\[al azar].[extensión]
  c:\windows\system\[al azar].dll

Donde [extensión] es una de las siguientes:

  .bat
  .cmd
  .exe
  .pif
  .scr

NOTA 1: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

NOTA 2: En todos los casos, "c:\windows" y
"c:\windows\system" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system32", etc.).

Para autoejecutarse en cada reinicio, modifica las siguientes
entradas en el registro:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  [al azar] = c:\windows\system\[al azar].[extensión]

  HKCU\Software\Microsft\Windows\CurrentVersion\Run
  [al azar] = c:\windows\system\[al azar].[extensión]

Ejemplo:

  HKCU\Software\Microsft\Windows\CurrentVersion\Run
  soyfwninyhhfn = c:\windows\system\elroe.scr

El gusano abre una puerta trasera ejecutando el archivo .DLL
como un proceso hijo (child process) de EXPLORER.EXE, en el
primer reinicio de la computadora infectada. Para ello crea
estas entradas en el registro:

  HKEY_CLASSES_ROOT\CLSID
  \{35CEC8A3-2BE6-11D2-8773-92E220524153}
  \InProcServer32
  (Predeterminado) = c:\windows\system\[al azar].dll

  HKEY_CLASSES_ROOT\CLSID
  \{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
  \InProcServer32
  (Predeterminado) = c:\windows\system\[al azar].dll

Un Child Process es un proceso originado por un proceso padre
con el que comparte recursos.

El gusano evita enviar mensajes a cualquier dirección que en
su nombre contenga algunas de las siguientes cadenas:

  berkeley
  bsd
  example.com
  fsf.
  gnu.
  google.
  ibm.com
  isc.org
  isi.edu
  kernel.
  mit.edu
  mozilla.
  packetstorm
  rfc-edit
  rutgers.edu
  secur
  sendmail.
  sf.net
  slashdot.
  sourceforge
  stanford.edu
  uci.edu
  ucsd.edu
  unix
  urlon
  ymante

Las direcciones para el envío de los mensajes infectados, son
tomadas de archivos seleccionados de diferentes carpetas de
las unidades de discos de la C a la Z. Los archivos
examinados, poseen las siguientes extensiones:

  .adb
  .asp
  .dbx
  .eml
  .htm
  .mbx
  .mht
  .mmf
  .msg
  .nch
  .php
  .rtf
  .sht
  .tbb
  .txt
  .uin
  .wab

También genera direcciones al azar, usando nombres de dominio
obtenidos de direcciones válidas.

El gusano abre los puertos TCP/80 y 1080 utilizando su
componente DLL, para actuar como un servidor proxy, además de
descargar y ejecutar otros archivos.

Intenta finalizar y borrar archivos correspondientes a los
siguientes procesos, pertenecientes a conocidos antivirus y
cortafuegos:

  adaware.exe
  alevir.exe
  arr.exe
  au.exe
  backweb.exe
  bargains.exe
  belt.exe
  blss.exe
  bootconf.exe
  bpc.exe
  brasil.exe
  bundle.exe
  bvt.exe
  cfd.exe
  cmd32.exe
  cmesys.exe
  datemanager.exe
  dcomx.exe
  divx.exe
  dllcache.exe
  dllreg.exe
  dpps2.exe
  dssagent.exe
  emsw.exe
  explore.exe
  fsg_4104.exe
  gator.exe
  gmt.exe
  hbinst.exe
  hbsrv.exe
  hotfix.exe
  hotpatch.exe
  htpatch.exe
  hxdl.exe
  hxiul.exe
  idle.exe
  iedll.exe
  iedriver.exe
  iexplorer.exe
  inetlnfo.exe
  infus.exe
  infwin.exe
  init.exe
  intdel.exe
  isass.exe
  istsvc.exe
  jdbgmrg.exe
  kazza.exe
  keenvalue.exe
  kernel32.exe
  launcher.exe
  lnetinfo.exe
  loader.exe
  mapisvc32.exe
  md.exe
  mfin32.exe
  mmod.exe
  mostat.exe
  msapp.exe
  msbb.exe
  msblast.exe
  mscache.exe
  msccn32.exe
  mscman.exe
  msdm.exe
  msdos.exe
  msiexec16.exe
  mslaugh.exe
  msmgt.exe
  msmsgri32.exe
  msrexe.exe
  mssys.exe
  msvxd.exe
  netd32.exe
  nssys32.exe
  nstask32.exe
  nsupdate.exe
  onsrvr.exe
  optimize.exe
  patch.exe
  pgmonitr.exe
  powerscan.exe
  prizesurfer.exe
  prmt.exe
  prmvr.exe
  ray.exe
  rb32.exe
  rcsync.exe
  run32dll.exe
  rundll.exe
  rundll16.exe
  ruxdll32.exe
  sahagent.exe
  save.exe
  savenow.exe
  sc.exe
  scam32.exe
  scrsvr.exe
  scvhost.exe
  service.exe
  servlce.exe
  servlces.exe
  showbehind.exe
  sms.exe
  smss32.exe
  soap.exe
  spoler.exe
  spoolcv.exe
  spoolsv32.exe
  srng.exe
  ssgrate.exe
  start.exe
  stcloader.exe
  support.exe
  svc.exe
  svchostc.exe
  svchosts.exe
  svshost.exe
  system.exe
  system32.exe
  sysupd.exe
  teekids.exe
  trickler.exe
  tsadbot.exe
  tvmd.exe
  tvtmd.exe
  webdav.exe
  win32.exe
  win32us.exe
  winactive.exe
  win-bugsfix.exe
  window.exe
  windows.exe
  wininetd.exe
  wininit.exe
  wininitx.exe
  winlogin.exe
  winmain.exe
  winnet.exe
  winppr32.exe
  winservn.exe
  winssk32.exe
  winstart.exe
  winstart001.exe
  wintsk32.exe
  winupdate.exe
  wnad.exe
  wupdater.exe
  wupdt.exe

También finaliza y borra los archivos asociados, de cualquier
proceso que incluya en su nombre algunas de las siguientes
cadenas:

  avpupd
  avwupd
  beagle
  click
  d3du
  fuck
  hotactio
  intren
  penis
  porn
  pussy
  reged
  sperm
  taskmg
  taskmo
  updat
  upgrad
  utpost.
  Wkufind


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  [al azar] = c:\windows\system\[al azar].[extensión]

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  [al azar] = c:\windows\system\[al azar].[extensión]

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{35CEC8A3-2BE6-11D2-8773-92E220524153}
  \InProcServer32

7. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:

  (Predeterminado) = c:\windows\system\[al azar].[extensión]

Por lo siguiente:

En Windows 95, 98 y Me:

  (Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL

En Windows NT, 2000 y XP:

  (Predeterminado) = %SystemRoot%\System32\webcheck.dll

8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
  \InProcServer32

9. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:

  (Predeterminado) = c:\windows\system\[al azar].[extensión]

Por lo siguiente:

En Windows 95, 98 y Me:

  (Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL

En Windows NT, 2000 y XP:

  (Predeterminado) = %SystemRoot%\System32\webcheck.dll

10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1385 Año 8, miércoles 21 de abril de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35