| Asunto: | VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004 | | Fecha: | Miercoles, 19 de Mayo, 2004 08:46:27 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Ejecución de archivos en Outlook 2003 (RTF/OLE)
2 - W32/Mydoom.K. Abre el bloc de notas y muestra basura
3 - W32/Bobax.A. Utiliza la vulnerabilidad LSASS
4 - W32/Bobax.B. Variante del Bobax.A con servidor proxy
5 - W32/Bobax.C. Variante del Bobax.A con servidor proxy
_____________________________________________________________
1 - Ejecución de archivos en Outlook 2003 (RTF/OLE)
_____________________________________________________________
http://www.vsantivirus.com/vul-o2003-rtf-ole.htm
Ejecución de archivos en Outlook 2003 (RTF/OLE)
Por Angela Ruiz
angela@videosoft.net.uy
Una vulnerabilidad en Microsoft Outlook 2003, puede permitir
la ejecución de código sin autorización del usuario, a través
del correo electrónico.
En teoría, Microsoft Outlook 2003 protege al usuario abriendo
los mensajes en la zona de seguridad de "Sitios
restringidos". Esto es así para prevenir la ejecución de
scripting activo (ActiveX), descarga de archivos, etc. Sin
embargo, es posible saltearse esta protección mediante un
objeto OLE incrustado en el mensaje.
La vinculación e incrustación de objetos (OLE, Object Linking
and Embedding), es un método para compartir información entre
las aplicaciones. La vinculación de un objeto, como un
gráfico, de un documento a otro inserta una referencia al
objeto en el segundo documento. Proporciona un estándar que
permite a los objetos, aplicaciones y componentes ActiveX,
comunicarse entre sí con la finalidad de usar el código de
los demás.
Si el objeto OLE tiene como referencia un archivo de Windows
Media dentro de un mensaje en formato RTF (Rich Text Format),
puede manipularse para que se pueda iniciar la secuencia de
descarga de archivos en forma arbitraria. Normalmente ello
hace que el Internet Explorer pregunte si se desea descargar
el archivo. Pero si se combina esto con otra conocida
vulnerabilidad, es posible ejecutar dicho archivo sin ninguna
clase de confirmación al conocerse de antemano su nombre y
ubicación.
Esa segunda vulnerabilidad, se produce cuando un usuario
contesta un correo electrónico con un archivo HTML embebido
en el texto. Normalmente, este archivo es almacenado durante
el proceso, en el directorio de archivos temporales de
Windows usando su nombre original.
Se ha reportado este fallo en Microsoft Outlook 2003, aunque
otras versiones podrían estar afectadas. Sin embargo, en
dichos casos se podría comprometer al sistema de una forma
diferente a la aquí expuesta.
Son afectados Microsoft Office 2003 y Microsoft Outlook 2003,
en todas sus versiones. No existen parches publicados para
este fallo (mayo 2004).
La solución sugerida es filtrar mensajes con formato HTML y
RTF.
* Créditos:
Http-equiv: http-equiv@excite.com <1 malware com>
* Relacionados:
Microsoft Outlook RTF Embedded OLE Object Security Bypass
http://secunia.com/advisories/11629/
ROCKET SCIENCE: Outlook 2003
http://www.securityfocus.com/archive/1/363596
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Mydoom.K. Abre el bloc de notas y muestra basura
_____________________________________________________________
http://www.vsantivirus.com/mydoom-k.htm
Nombre: W32/Mydoom.K
Tipo: Gusano de Internet y caballo de Troya
Alias: Mydoom.K, W32.Novarg.K, W32.Novarg.K@mm,
W32/Mydoom.k@MM, Win32.Mydoom.K, WORM_MYDOOM.K, W32/Mydoom.K-
mm, W32/Mydoom-J, I-Worm.Mydoom.K, W32/Mydoom.K@MM,
W32/Mydoom.K.worm, Win32/Mydoom.K, I-Worm.Mydoom.c
Plataforma: Windows 32-bit
Puerto: TCP/3127 o superior
Tamaño: 50,176 bytes (UPX)
Fecha: 18/may/04
Variante del Mydoom detectado el 18 de mayo de 2004.
Se propaga por correo electrónico y cuando se ejecuta, abre
el bloc de notas y muestra caracteres sin sentido.
Los remitentes de los mensajes son falsos, generados con los
siguientes componentes [usuario]+[dominio]:
Usuario:
- [caracteres al azar]
- alex
- bill
- bob
- james
- john
- kevin
- peter
- sales
- sam
- stan
- tom
Dominio:
- @[caracteres al azar].edu
- @aol.com
- @hotmail.com
- @msn.com
- @yahoo.com
Por ejemplo:
- alex@aol.com
- sales@hotmail.com
El asunto del mensaje puede ser alguno de los siguientes:
- [caracteres sin sentido o vacío]
- Circus
- Error
- game
- Mail Delivery System
- Mail Transaction Failed
- Ok
- Server Report
- thank
El texto del mensaje puede ser alguno de los siguientes:
- [caracteres sin sentido o vacío]
- Mail transaction failed. Partial message is available.
- test
- The message cannot be represented in [se omite el resto
para evitar los filtros de algunos servidores]
- The message contains Unicode [se omite el resto para
evitar los filtros de algunos servidores]
El archivo adjunto, puede tener alguno de los siguientes
nombres (más la extensión):
- body
- data
- doc
- document
- file
- message
- readme
- test
- text
Las extensiones siempre son .BAT, .EXE, .PIF, .CMD, .SCR o
.ZIP.
Los archivos .ZIP contienen la versión con el mismo nombre y
una de las extensiones anteriores (excepto .ZIP). En
ocasiones utilizan dos extensiones donde la primera extensión
es .DOC, .HTM, o .TXT y la segunda .EXE, .PIF, o .SCR
Ejemplo:
"data.zip" contiene -> "data.doc .pif"
Cuando se ejecuta, crea los siguientes archivos en el sistema
infectado:
\TEMP\Message
c:\windows\system\rundll6.exe
c:\windows\system\shimgapi.dll
NOTA 1: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
NOTA 2: En todos los casos, "c:\windows" y
"c:\windows\system" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system32", etc.).
Para autoejecutarse en cada reinicio, modifica la siguiente
entrada en el registro:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
rundll = c:\windows\system\rundll6.exe
El gusano abre una puerta trasera ejecutando el archivo .DLL
como un proceso hijo (child process) de EXPLORER.EXE, en el
primer reinicio de la computadora infectada. Para ello crea
estas entradas en el registro:
HKEY_CLASSES_ROOT\CLSID
\{35CEC8A3-2BE6-11D2-8773-92E220524153}
\InProcServer32
(Predeterminado) = c:\windows\system\shimgapi.dll
HKEY_CLASSES_ROOT\CLSID
\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
\InProcServer32
(Predeterminado) = c:\windows\system\shimgapi.dll
Un Child Process es un proceso originado por un proceso padre
con el que comparte recursos.
El gusano evita enviar mensajes a cualquier dirección que en
su nombre contenga algunas de las siguientes cadenas:
- berkeley
- bsd
- example.com
- fsf.
- gnu.
- google.
- ibm.com
- isc.org
- isi.edu
- kernel.
- mit.edu
- mozilla.
- packetstorm
- rfc-edit
- rutgers.edu
- secur
- sendmail.
- sf.net
- slashdot.
- sourceforge
- stanford.edu
- uci.edu
- ucsd.edu
- unix
- urlon
- ymante
Las direcciones para el envío de los mensajes infectados, son
tomadas de archivos seleccionados de diferentes carpetas de
las unidades de discos de la C a la Z. Los archivos
examinados, poseen las siguientes extensiones:
- .adb
- .asp
- .dbx
- .htm
- .php
- .sht
- .tbb
- .wab
También genera direcciones al azar, usando nombres de dominio
obtenidos de direcciones válidas.
El gusano abre el puerto TCP/3127 (o superior), utilizando su
componente DLL, para actuar como un servidor proxy, además de
descargar y ejecutar otros archivos.
Intenta borrar las siguientes entradas en el registro:
- TaskMon
- SVHOST
Para no ejecutarse más de una vez en memoria, el gusano crea
el siguiente mutex:
- SwebSipcSmtxS0
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
rundll = c:\windows\system\rundll6.exe
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\CLSID
\{35CEC8A3-2BE6-11D2-8773-92E220524153}
\InProcServer32
5. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:
(Predeterminado) = c:\windows\system\shimgapi.dll
Por lo siguiente:
En Windows 95, 98 y Me:
(Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL
En Windows NT, 2000 y XP:
(Predeterminado) = %SystemRoot%\System32\webcheck.dll
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\CLSID
\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
\InProcServer32
7. Pinche en la carpeta "InProcServer32" y cambie lo
siguiente:
(Predeterminado) = c:\windows\system\shimgapi.dll
Por lo siguiente:
En Windows 95, 98 y Me:
(Predeterminado) = C:\WINDOWS\SYSTEM\WEBCHECK.DLL
En Windows NT, 2000 y XP:
(Predeterminado) = %SystemRoot%\System32\webcheck.dll
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Bobax.A. Utiliza la vulnerabilidad LSASS
_____________________________________________________________
http://www.vsantivirus.com/bobax-a.htm
Nombre: W32/Bobax.A
Tipo: Gusano de Internet
Alias: Bobax, Win32/Bobax.A, Worm.Win32.Bobax, WORM_BOBAX.A,
TrojanProxy.Win32.Bobax.a
Fecha: 16/may/04
Plataforma: Windows 32-bit
Tamaño: 20,480 bytes
Reportado el 16 de mayo de 2004, Bobax es un gusano del tipo
Sasser, que utiliza la vulnerabilidad en el componente
LSASS.EXE de Windows XP y 2000 para propagarse.
El gusano escanea direcciones IP al azar en busca de
computadoras vulnerables. Son afectadas todas aquellas que no
tengan instalado el parche correspondiente (ver "MS04-011
Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm).
Cuando el gusano infecta un equipo remoto, el exploit utiliza
comandos HTTP enviados al puerto TCP/445 para descargar el
gusano propiamente dicho de un servidor web instalado por el
propio gusano en la máquina actualmente infectada, que
permanece escuchando en un puerto aleatorio.
Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.
También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.
Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:
00:24:03:54A9D
* Reparación manual
* IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):
shutdown -a
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar los recursos compartidos
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Bobax.B. Variante del Bobax.A con servidor proxy
_____________________________________________________________
http://www.vsantivirus.com/bobax-b.htm
Nombre: W32/Bobax.B
Tipo: Gusano de Internet
Alias: Bobax.B, TrojanProxy.Win32.Bobax.b, W32/Bobax.B,
WORM_BOBAX.B, W32/Bobax.worm.dll
Fecha: 17/may/04
Plataforma: Windows 32-bit
Tamaño: 18,150 bytes
Reportado el 17 de mayo de 2004, Bobax.B es un troyano que
instala un proxy en el equipo infectado. Como el Sasser,
utiliza la vulnerabilidad en el componente LSASS.EXE de
Windows XP y 2000 para propagarse. Cuando se ejecuta, no es
visible en la lista de procesos.
Una vez instalado en el equipo infectado, puede ser
controlado en forma remota, y utilizado como servidor proxy
para lanzar programas o datos, por ejemplo spam (correo no
deseado).
El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).
Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente (ver "MS04-011 Actualización crítica de
Windows (835732)", http://www.vsantivirus.com/vulms04-
011.htm).
Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.
Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.
También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.
Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:
04:12:20:144211262
* Reparación manual
* IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):
shutdown -a
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar los recursos compartidos
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - W32/Bobax.C. Variante del Bobax.A con servidor proxy
_____________________________________________________________
http://www.vsantivirus.com/bobax-c.htm
Nombre: W32/Bobax.C
Tipo: Gusano de Internet
Alias: Bobax.C, TrojanProxy.Win32.Bobax.c, Win32/Bobax.C,
WORM_BOBAX.C, W32.Bobax.C, W32/Bobax.worm.c
Fecha: 18/may/04
Plataforma: Windows 32-bit
Tamaño: 42,264 Bytes
Reportado el 18 de mayo de 2004, Bobax.C es un troyano que
instala un proxy en el equipo infectado. Como el Sasser,
utiliza la vulnerabilidad en el componente LSASS.EXE de
Windows XP y 2000 para propagarse. Cuando se ejecuta, no es
visible en la lista de procesos.
Una vez instalado en el equipo infectado, puede ser
controlado en forma remota, y utilizado como servidor proxy
para lanzar programas o datos, por ejemplo spam (correo no
deseado).
El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).
Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente (ver "MS04-011 Actualización crítica de
Windows (835732)", http://www.vsantivirus.com/vulms04-
011.htm).
Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.
Los datos son descargados en un archivo "dropper" llamado
SVC.EXE. Este archivo libera el cuerpo principal del gusano
(un .DLL) en un directorio temporal con un nombre al azar. El
gusano se ejecuta inyectándose en un proceso del Explorer con
una técnica llamada DLL Injection. Debido a que el gusano se
ejecuta como un hilo de ejecución del propio Explorer, el
mismo no es visible como un proceso separado.
También abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico.
Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
Crea el siguiente mutex para no ejecutarse más de una vez en
memoria:
06:08:07:144211263
* Reparación manual
* IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):
shutdown -a
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar los recursos compartidos
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1413 Año 8, miércoles 19 de mayo de 2004
|