|
Mostrando mensaje 69
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1020, Año 7, Miércoles 23 de abril de 2003 | | Fecha: | Miercoles, 23 de Abril, 2003 12:47:04 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1020, Año 7, Miércoles 23 de abril de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Cerrando las brechas con Windows Server 2003
2 - Revelación de datos en el apagado de Windows XP
3 - W32/Sobig.A. Mensajes enviados por "big @ boss.com"
4 - W32/Opex. Se propaga a través de las redes P2P
5 - Sorteo de cinco licencias de Nod32
_____________________________________________________________
1 - Cerrando las brechas con Windows Server 2003
_____________________________________________________________
http://www.vsantivirus.com/ar-win2003.htm
Cerrando las brechas con Windows Server 2003
Por Angela Ruiz
angela@videosoft.net.uy
Windows 2003 Server, es el flamante nuevo producto de
Microsoft, destinado a suplantar a Windows 2000 como servidor
de Internet.
Según Microsoft, Windows 2003 ofrece una mejor seguridad y un
mayor desempeño en el manejo de archivos y como servidor Web,
comparado con su antecesor, Windows 2000.
Sin embargo, muchos expertos hacen notar que de todos modos,
la estrategia de seguridad por defecto y las nuevas y
avanzadas características, requerirán la implementación de
políticas más severas.
En principio, la seguridad básica ha sido mejorada respecto a
su antecesor, por el simple hecho de que la mayoría de sus
características, incluyendo el servidor web IIS, aparecen
deshabilitadas cuando el sistema operativo es instalado. El
hecho de instalar servicios críticos con su configuración por
defecto, sin siquiera cambiar contraseñas (o directamente
obviándolas), es lo que permitió la propagación y el ataque
automatizado de gusanos como el Nimda y el CodeRed entre
otros.
A pesar de ello, el servicio de compartir archivos e
impresoras se sigue ejecutando por defecto, con el
consiguiente riesgo de ser usado como punto de entrada para
el ataque de piratas informáticos.
Russ Cooper, editor de la lista de seguridad NTBugtraq,
comenta que esta decisión de Microsoft todavía es considerada
un error por muchos integrantes de la comunidad informática.
Contraseñas complejas, encriptación, y bloqueo de cuentas
también están deshabilitadas por defecto. El largo mínimo de
los password es seteado a cero, cuando se habilitan las
contraseñas complejas.
Los cambios en los dominios y bosques usados para controlar
los perfiles de usuario en el nuevo Windows 2003 son otro
desafío. Previamente, solo los usuarios con el mismo dominio
raíz podían compartir los bosques, pero ello ya no es así.
Ahora los clientes pueden compartir los accesos entre si.
Esto requiere una verificación más estricta de las normas,
como por ejemplo borrar los usuarios que ya no necesitan el
acceso.
El hecho de no tener disponibles por defecto todas las
opciones, requiere que los administradores piensen
cuidadosamente acerca de que cosas habilitar o no. Según
algunos expertos, esto tiene el peligro de bajar el
rendimiento del sistema hasta que no se habiliten ciertas
opciones, pero tiene la ventaja de tener exactamente lo que
uno desea.
El agregado a Windows Server 2003 de avanzadas
características de almacenamiento, también aumenta la curva
de aprendizaje.
Sin embargo, esta curva será menos drástica al cambiar de
Windows 2000 al 2003, que de las versiones anteriores a
Windows 2000, sobre todo porque en ese último caso hacía su
aparición el concepto de directorio Activo. Ahora es casi
como pasar de Windows 2000 al XP.
Las pruebas realizadas por algunas publicaciones demostraron
que el nuevo IIS 6.0 en Windows Server 2003, ofrece una mejor
performance comparado con Windows 2000. Según esas pruebas,
IIS 6 llegó a ser hasta un 58 por ciento más rápido que el
IIS 5, corriendo ambos con el mismo hardware.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Revelación de datos en el apagado de Windows XP
_____________________________________________________________
http://www.vsantivirus.com/vul-xp-scm.htm
Revelación de datos en el apagado de Windows XP
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
Una vulnerabilidad en el SCM o Service Control Manager
(gestor de servicios), de Windows XP, puede permitir, bajo
ciertas circunstancias, que un usuario local obtenga
información sensible del servidor.
De acuerdo al informe, este servicio dispone de una limitada
cantidad de tiempo (aproximadamente 20 segundos) desde el
momento de recibir un código de control
SERVICE_CONTROL_SHUTDOWN hasta el momento del cierre
verdadero de sistema.
Otro servicio puede solicitar que el sistema espere una
cantidad adicional de tiempo antes del cierre. Sin embargo,
si dicho servicio no completa su limpieza en el tiempo
previsto, el sistema operativo puede escribir los datos
guardados en el caché a ciertos archivos abiertos del
servicio. Los datos guardados pueden incluir información de
archivos a los que el servicio no tiene permisos de acceso,
tales como archivos del administrador.
Un usuario local puede llegar a leer dichos archivos,
generados a la salida del servicio, apenas el sistema se
reinicia, obteniendo información potencialmente sensible y
confidencial, incluido el contenido de archivos que
pertenecen a otro usuario con privilegios más altos.
Microsoft, avisado el 14 de marzo, anunció a quienes la
reportaron, que la misma sería solventada en la nueva versión
de Windows Server 2003. Y posiblemente nunca saque un parche
para la misma en Windows XP, en principio, porque (según
informa la compañía), "Windows XP no es un sistema pensado
para sitios que requieran ejecutar servicios críticos. Para
ello está Windows 2000 Server, Advanced Server, o Datacenter
Server".
Por fortuna la falla no puede ser explotada fácilmente. La
explotación exitosa requiere un acceso interactivo o una
cuenta con privilegios locales. Pueden disminuirse los
riesgos de aprovecharse de esta falla, bloqueando el acceso
externo a usuarios no verificados.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Sobig.A. Mensajes enviados por "big @ boss.com"
_____________________________________________________________
http://www.vsantivirus.com/sobig-a.htm
Nombre: W32/Sobig.A
Tipo: Gusano de Internet
Alias: W32/Sobig @ MM, W32.Sobig.A @ mm, W32/Sobig, Sobig,
W32/Bigboss @ mm
Fecha: 9/ene/03
Tamaño: 65,536 bytes (tElock)
Plataforma: Windows 32-bits
Se ha detectado un aumento de incidencias de este virus,
reportado por primera vez en enero de 2003. Durante cierto
periodo de tiempo, la página en www.geocities.com de la que
el gusano intenta descargar un archivo, fue actualizada y
estuvo activa. La página apuntaba a otro sitio desde donde
era posible descargar un troyano detectado como
Backdoor.Delf.da.
Actualmente dicha página ha sido nuevamente desactivada, pero
el riesgo de infección sigue vigente.
Este gusano, escrito en MSVC (MS Visual C++) y comprimido con
la utilidad tElock (una herramienta clandestina), se propaga
a través de recursos compartidos y correo electrónico. Posee
su propia máquina SMTP, por lo que no depende de ningún
cliente de correo para enviarse desde una máquina infectada.
La lista de destinatarios (sus próximas víctimas), es tomada
del contenido de archivos con las siguientes extensiones:
.txt
.eml
.html
.htm
.dbx
.wab
Los archivos .WAB corresponden a la libreta de direcciones de
Windows (Windows Address Book).
El mensaje que se propaga, siempre figura como enviado desde
la siguiente dirección electrónica falsa: "big@boss.com".
Puede tener alguno de los siguientes Asuntos:
Re: Movies
Re: Sample
Re: Document
Re: Here is that sample
El archivo adjunto (de 65,536 bytes), puede tener uno de
estos nombres:
Movie_0074.mpeg.pif
Document003.pif
Untitled1.pif
Sample.pif
El cuerpo del mensaje tiene solo este texto:
"Attached file:"
* Más información:
W32/Sobig.A. Mensajes enviados por "big @ boss.com"
http://www.vsantivirus.com/sobig-a.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Opex. Se propaga a través de las redes P2P
_____________________________________________________________
http://www.vsantivirus.com/opex.htm
Nombre: W32/Opex
Tipo: Gusano de Internet (P2P)
Alias: Worm/Opex, Worm.P2P.Opex
Fecha: 19/abr/03
Tamaño: 18,944 bytes
Plataforma: Windows 32-bit
Este gusano se propaga a través de las herramientas de
intercambio de archivos entre usuarios Peer-To-Peer (P2P), o
sea de computadora a computadora, usando programas como
KaZaA, Morpheus, EDonkey2000, etc.
Cuando el usuario descarga y luego ejecuta una supuesta
utilidad o juego con alguna de las aplicaciones mencionadas,
en realidad ejecuta al gusano, el cuál se copia en las
siguientes ubicaciones:
C:\Windows\Winstart.exe
C:\Windows\Sysboot.exe
C:\Windows\System\SysBoot.exe
C:\Hardcore Sex Scene 1 of 2.exe
C:\Cool Game.exe
Además los siguientes archivos son copiados en las carpetas
usadas por defecto por estas utilidades de intercambio de
archivos:
Carpetas:
C:\Archivos de programa\Kazaa\My Shared Folder\
C:\Archivos de programa\Morpheus\My Shared Folder\
C:\Archivos de programa\Edonkey2000\Incoming\
C:\My Downloads\
Archivos:
AIM Flooder.exe
AIM Hacks.exe
AIM Password Hacker.exe
AIM Password Remover.exe
AIM Password.exe
All Microsoft Products CD Key Generator (works!).exe
Counter Strike - See Through Walls.exe
Counter Strike and HalfLife Hacks.exe
Counter Strike CD KEY gen.exe
Counter Strike FULL INSTALLER.exe
D2 CD Key.exe
Diablo II (full) installer (packed).exe
Diablo II CD Key Hack.exe
Diablo II Hacker.exe
Diablo II Hacker-it kit.exe
Hot Lady.exe
Hot Teen Giving Up.exe
Hot Teen Sex.exe
Long Blowjob.exe
Long Porn Movie.exe
Macromedia - All Products CD KEY GEN.exe
Macromedia - Flash.exe
Macromedia CD Key Gen.exe
Macromedia Flash 7 Installer.exe
Macromedia Full Installer.exe
Microsoft .NET (full) Installer.exe
Microsoft .NET CD Key Hacker.exe
Microsoft .NET hack.exe
Microsoft Office (full) Installer (Zipped).exe
Microsoft Office 10.0 CD Key HACK.exe
Microsoft Visual Basic 6.exe
Microsoft Visual Studio (full) Installer.exe
Microsoft Visual Studio CD Key Generator.exe
Microsoft Visual Studio CD Key Hacker.exe
Microsoft Visual Studio.exe
Microsoft Word CD Key Generator.exe
Never Winter Nights (full).exe
Never Winter Nights (NWM).exe
Never Winter Nights CD hack.exe
Never Winter Nights CD Key Hack.exe
Never Winter Nights installer.exe
NightFire - CD Hack.exe
NightFire CD Key Gen.exe
NightFire Hacker.exe
Sex XXX.exe
Sexy Teen.exe
Sim City 4000 CD Key GEN.exe
Sim City 4000 CD Key.exe
Sim City 4000 Downloader.exe
Sim City 4000 Installer.exe
Teen Blowjob.exe
Teen Fun.exe
Teen Sex Movie.exe
Teen Sex.exe
The Sims (full) download.exe
The Sims cd hack.exe
The Sims CD Key Generator.exe
The Sims Hacker.exe
The Sims new sercrets.exe
Two Hot Teens.exe
Visual Basic 6 CD Key Gen.exe
Visual Basic CD Key Generator.exe
Visual Basic CD Key Hacker.exe
Visual Basic CD Trick.exe
World Of Warcraft (FULL) Installer and Download.exe
World Of Warcraft CD Generator.exe
World Of Warcraft CD Key Hack.exe
World Of Warcraft No CD Hack.exe
Para ejecutarse en próximos reinicios de Windows, el gusano
crea las siguientes ramas del registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
WinStart = C:\Windows\WinStart.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
SysBoot = C:\Windows\System\SysBoot.exe
En todos los casos, "C:\Windows" y "C:\Windows\System" pueden
variar de acuerdo al sistema operativo instalado (con esos
nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).
* Reparación manual
* Deshabilitar las carpetas compartidas por programas P2P
Si utiliza un programa de intercambio de archivos entre
usuarios (KaZaa, Morpheus, iMesh, etc.), siga antes estas
instrucciones:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
C:\Windows\Winstart.exe
C:\Windows\Sysboot.exe
C:\Windows\System\SysBoot.exe
C:\Hardcore Sex Scene 1 of 2.exe
C:\Cool Game.exe
También borre los archivos infectados de las siguientes
carpetas:
C:\Archivos de programa\Kazaa\My Shared Folder\
C:\Archivos de programa\Morpheus\My Shared Folder\
C:\Archivos de programa\Edonkey2000\Incoming\
C:\My Downloads\
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
WinStart
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
SysBoot
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Sorteo de cinco licencias de Nod32
_____________________________________________________________
http://www.vsantivirus.com/sorteo.htm
Sorteo de cinco licencias de Nod32
IMPORTANTE: El próximo sorteo será el viernes 25 de abril de
2003, ya que por ser feriado, el viernes 18 de abril no se
realizó el sorteo anunciado.
* Sorteos realizados:
1. 04/abr/03 - David León Magaña (México)
2. 11/abr/03 - Miguel Dominguez (España)
* Formulario de inscripción
1. Para participar en el sorteo de las tres licencias
restantes del antivirus Nod32 ingrese su dirección
electrónica, nombre y país en el formulario de la siguiente
página:
http://www.vsantivirus.com/sorteo.htm
2. En un plazo no mayor de 12 horas, recibirá un número
generado al azar con el que participará. Dicho número es
único y será válido hasta la finalización del sorteo. Sin
embargo, se aceptará solo un acierto por número.
3. Cada fin de semana hasta completar el sorteo de las cinco
licencias, todo número coincidente con las cifras finales del
primer premio del sorteo semanal de la Lotería Uruguaya
(http://www.loteria.gub.uy/default.htm), se hará acreedor de
la licencia válida por un año de un paquete personal del
Antivirus Nod32, cedido a VSAntivirus por Ontinet.com, S.L,
distribuidor exclusivo en España del mismo.
4. En caso de no coincidir ningún número con el primer
premio, se hará acreedor el más cercano al mismo y se
publicará su nombre en nuestro sitio. Para evitar el SPAM, no
se mostrará su dirección de correo completa.
5. El ganador será avisado de los pasos siguientes para
hacerse de su premio. Su número no participará en el resto de
los sorteos hasta completar los cinco paquetes sorteados.
6. Podrán participar todos los suscritos a nuestro boletín, y
no se enviará más de un número por dirección suscrita.
7. Si la dirección electrónica utilizada no coincide con la
de un usuario registrado, no será enviado ningún número para
participar. Asegúrese de que la dirección es la misma que
figura al pie de cada boletín, donde dice : "Este boletín es
enviado a: [aquí va su dirección]"
8. El próximo sorteo será el viernes 25 de abril de 2003
(Nota: por ser feriado, el viernes 18 de abril no se realizó
el sorteo anunciado).
Más información:
Festejamos los 1000 regalando cinco licencias de Nod32
http://www.vsantivirus.com/sorteo-1000.htm
¡Ya hay otro feliz poseedor del antivirus Nod32!
http://www.vsantivirus.com/ganadores.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1020, Año 7, Miércoles 23 de abril de 2003
|