| Asunto: | VSantivirus No. 1387 Año 8, viernes 23 de abril de 2004 | | Fecha: | Viernes, 23 de Abril, 2004 08:48:12 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1387 Año 8, viernes 23 de abril de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Correo sobre Bin Laden, descarga un troyano
2 - Microsoft advierte sobre actividad de código malicioso
3 - W32/Febelneck.A. Gusano con asunto en español.
_____________________________________________________________
1 - Correo sobre Bin Laden, descarga un troyano
_____________________________________________________________
http://www.vsantivirus.com/troj-laden-23-04-04.htm
Correo sobre Bin Laden, descarga un troyano
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
Según anuncia Panda Software, se ha detectado en las últimas
horas el envío masivo en forma de spam, de un correo
electrónico que hace referencia a la captura del líder de Al-
Qaeda, Osama Bin Laden.
Dicho mensaje insta al usuario a visitar una supuesta página
web publicitaria que descarga un troyano en su computadora.
El nombre del remitente es variable, si bien siempre simula
proceder de las agencias de noticias BBC o CNN.
Las características del mensaje son las siguientes:
De: [variable]
Asunto: Osama Bin Laden Captured
Texto:
Hey, Just got this from CNN, Osama Bin Laden has been
captured! Goto the link below to view the pics and to
download the video if you so wish: [enlace]
"Murderous coward he is". God bless America!
En caso de que el usuario siga el enlace mostrado, se abrirá
una página supuestamente publicitaria. Sin embargo, dicha
página contiene un código que se aprovecha de una
vulnerabilidad conocida en los archivos de ayuda .CHM en
formato MIME (cuando son enviados como adjuntos).
A su vez, dicho código descarga y ejecuta un script de Visual
Basic, detectado como VBS/Psyme.C.
Este script descarga a su vez un segundo archivo llamado
EXPLOIT.EXE, el cuál contiene un troyano de la familia
"Trj/Small".
Panda recomienda extremar las precauciones con el correo
electrónico recibido y mantener actualizado el software
antivirus.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Microsoft advierte sobre actividad de código malicioso
_____________________________________________________________
http://www.vsantivirus.com/23-04-04.htm
Microsoft advierte sobre actividad de código malicioso
Por Angela Ruiz
angela@videosoft.net.uy
Según un mensaje enviado por Microsoft a diferentes foros de
seguridad, las probabilidades que en los próximos días surjan
virus o cualquier otra clase de código malicioso que se
aproveche de vulnerabilidades solucionadas por uno de sus
últimos parches, son muy grandes.
El mensaje, firmado por Jerry Bryant, del equipo de seguridad
de la compañía, asegura que Microsoft está enterado de la
existencia de este código, el cuál procura sacar provecho de
una de las vulnerabilidades cubiertas por el parche MS04-011,
y que por lo tanto la empresa considera los últimos informes
al respecto como "creíbles y graves".
Específicamente, los informes detallan la existencia de un
código que se aprovecha de una vulnerabilidad en los
protocolos PCT/SS en servidores que corren IIS (Internet
Information Services), con autenticación SSL (Secure Socket
Layer) habilitada. Este tipo de autenticación es ampliamente
utilizado para dar seguridad a la transmisión de datos
cliente/servidor en transacciones comerciales vía Internet.
Quienes ya han instalado el parche MS04-011 están protegidos
contra cualquier ataque que intente aprovecharse de esta
vulnerabilidad.
Bryant insta a que aquellos que aún no lo han instalado, o
que aún lo están evaluando, a que lo instalen en forma
urgente. A pesar de ello, Microsoft proporciona un artículo
de su base de conocimiento, donde se dan detalles
adicionales, y se explica como deshabilitar PCT sin aplicar
el parche MS04-011
(http://support.microsoft.com/default.aspx?scid=187498). Sin
embargo, como el parche mencionado cubre en total catorce
vulnerabilidades, se recomienda de todos modos su
instalación.
Microsoft no duda de que en pocas semanas o incluso días,
puedan llegar a aparecer ejemplos de gusanos o virus que se
aprovechen de este fallo.
* Más información:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
¡Alto riesgo! Exploits para vulnerabilidades MS04-011
http://www.vsantivirus.com/16-04-04.htm
Deshabilite PCT 1.0, SSL 2.0 o SSL 3.0 en IIS
http://support.microsoft.com/default.aspx?scid=187498
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Febelneck.A. Gusano con asunto en español.
_____________________________________________________________
http://www.vsantivirus.com/febelneck-a.htm
Nombre: W32/Febelneck.A
Tipo: Gusano de Internet
Alias: Febelneck, I-Worm.Febelneck, I-Worm/Febelneck,
Win32/Febelneck.A
Plataforma: Windows 32-bit
Fecha: 19/abr/04
Reportado por: Kaspersky Lab Mexico
Gusano que se propaga en un mensaje con estas
características:
Asunto:
Espero que te encuentres bien ,
tuve que comprimirlas ok ? : )
Texto del mensaje: [una de las siguientes frases]
Haber si te gustan mis fotos : | ,
Haber que te parezco? 8
Hola, Pues aquí te las mando:
No te vayas a burlar de mi : ( ,
Soy de cara bonita
Datos adjuntos: [uno de los siguientes]
mis fotos.exe
cancion.exe
juego.exe
pamela anderson.exe
diablo ii.exe
resident evil.exe
registros ife.exe
mery christmas.exe
Cuando el gusano se ejecuta, crea los siguientes archivos:
c:\windows\misfotos.exe
c:\windows\system\protection.exe
c:\recycled\misfotos.exe
También intenta copiarse a la unidad A:
Modifica las siguientes entradas en el registro, para
autoejecutarse en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
Protectionregwrite = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
Norton Auto - Protect = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
Norton eMail Protect~ = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
AvconsoleEXE = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
VsecomrEXE = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
Vshwin32EXE = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
VsStatEXE = [archivo del gusano]
HKLM\SOFTWARE\Microsoft\Windows\Current Version\Run
McAfeeWebScanX = [archivo del gusano]
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows
Run = c:\windows\system\protection.exe
También se envía a todos los contactos de la libreta de
direcciones de Windows, en mensajes como el ya descrito.
El gusano posee una rutina que le permite crear un archivo
con extensión .BAT en el raíz de C: (C:\OBJ.BAT), con el cuál
intenta borrar todos los archivos de la carpeta "Mis
Documentos", utilizando el comando DELTREE. Esto solo
funciona en Windows 9x y Me.
* Herramienta de limpieza automática:
Descargue y ejecute esta herramienta en su computadora, para
una limpieza automática de la misma (archivos y claves del
registro). Siga las instrucciones en pantalla.
Future Time Srl (NOD 32)
http://www.vsantivirus.com/febelneck-a.htm
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
4. Reitere estos pasos en cada disquete previamente utilizado
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre toda entrada que
coincida con la siguiente lista:
Protectionregwrite = [archivo del gusano]
Norton Auto - Protect = [archivo del gusano]
Norton eMail Protect~ = [archivo del gusano]
AvconsoleEXE = [archivo del gusano]
VsecomrEXE = [archivo del gusano]
Vshwin32EXE = [archivo del gusano]
VsStatEXE = [archivo del gusano]
McAfeeWebScanX = [archivo del gusano]
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows NT
\CurrentVersion
\Windows
5. Pinche en la carpeta "Windows" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
Run = c:\windows\system\protection.exe
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1387 Año 8, viernes 23 de abril de 2004
|