|
Mostrando mensaje 72
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003 | | Fecha: | Sabado, 26 de Abril, 2003 08:33:03 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Secuestro de cuenta Passport.net
2 - Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos
3 - W32/Kullan.A. Se propaga por recursos compartidos
4 - Troj/Backdoor.OptixPro.13. Troyano de acceso remoto
5 - VBS/Zizarn. Troyano que borra todos los archivos
6 - ¡La tercer licencia de Nod32 se fue para Chile!
_____________________________________________________________
1 - Secuestro de cuenta Passport.net
_____________________________________________________________
http://www.vsantivirus.com/dfm-secuestro-passport.htm
Secuestro de cuenta Passport.net
Por David F. Madrid
idoru@videosoft.net.uy
Passport.net es una plataforma de servicios que incluye,
entre otras cosas, el servicio de correo Hotmail y el portal
MSN. Cada vez que el usuario inicia sesión en Passport, se
almacenan en una cookie de usuario unos hashes (ver Glosario)
que validan e identifican la sesión del usuario. Estos
valores pueden ser fácilmente robados debido a un defecto de
programación en el sitio web MSN.es.
Mediante la visita de un enlace en un foro o a una página web
se puede leer la cookie de usuario y si éste tiene en ese
momento abierta una sesión de Passport.net, leer los hashes.
Una vez que se obtienen los hashes basta hacerse una cookie
igual y visitar msn.es para tener acceso a la cuenta de
correo del usuario y a los servicios añadidos de Passport. Es
lo que se llama "Cross Site Scripting".
Para comprobar el fallo basta visitar un enlace como éste
(Nota VSA: Se debe tener ActiveX habilitado):
[Pegar el enlace en una sola línea]
http://search.msn.es/results.aspx?cp=1252&PI=9539&DI=147&FORM
=MSNH&q=%27<script>alert(document.cookie);</script>
En este ejemplo se muestra la cookie por pantalla pero es
trivial en Javascript mandar la cookie del navegante a otra
página web.
No se ha podido poner en conocimiento de los responsables de
la web ante la inexistencia de dirección de correo de
contacto.
* Glosario:
HASH - Resultado de un algoritmo de Hashing. Son algoritmos
que permiten verificar que un mensaje no ha sido modificado
(integridad). Dado un mensaje de tamaño arbitrario, producen
una salida de tamaño fijo. Ejemplos de este tipo de algoritmo
son MD5 y SHA.
CROSS-SITE-SCRIPTING - Posibilidad de introducir en el campo
de un formulario o código embebido en una página, un script
(perl, php, javascript, asp) que tanto al almacenarse como al
mostrarse en el navegador, puede provocar la ejecución de un
código no deseado.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos
_____________________________________________________________
http://www.vsantivirus.com/dfm-secuestro-lycos.htm
Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos
Por David F. Madrid
idoru@videosoft.net.uy
El portal web Lycos.es, el de correo Mail.lycos.es y el de
alojamiento de páginas web Tripod.lycos.es comparten
autenticación mediante el empleo de una cookie en la que se
almacena un hash (ver Glosario) cada vez que el usuario
inicia una sesión en uno de estos portales.
Tripod.lycos.es no permite descargar archivos .ZIP ni .EXE si
no se hace desde la página donde se alojan y el nombre del
archivo aparece por pantalla en una página de redirección.
Debido a que aparece sin restricciones en los caracteres
introducidos se puede insertar un script en un enlace o en
una página web para que lea la cookie de usuario (Cross-Site-
Scripting) y si éste tiene iniciada una sesión, también el
hash que la identifica y que permitiría suplantar la sesión
del usuario.
Esto puede ser comprobado mediante este enlace (Nota VSA: Se
debe tener ActiveX habilitado):
http://usuarios.lycos.es/idoru/<script>alert(document.cookie);</script>.zip
Igual que se muestra la cookie por pantalla se puede mandar a
otra web para ser utilizada para suplantar.
El fallo se puso en conocimiento de los responsables de la
web pero han hecho caso omiso.
* Glosario:
HASH - Resultado de un algoritmo de Hashing. Son algoritmos
que permiten verificar que un mensaje no ha sido modificado
(integridad). Dado un mensaje de tamaño arbitrario, producen
una salida de tamaño fijo. Ejemplos de este tipo de algoritmo
son MD5 y SHA.
CROSS-SITE-SCRIPTING - Posibilidad de introducir en el campo
de un formulario o código embebido en una página, un script
(perl, php, javascript, asp) que tanto al almacenarse como al
mostrarse en el navegador, puede provocar la ejecución de un
código no deseado.
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Kullan.A. Se propaga por recursos compartidos
_____________________________________________________________
http://www.vsantivirus.com/kullan-a.htm
Nombre: W32/Kullan.A
Tipo: Gusano de Internet y caballo de Troya
Alias: W32.HLLW.Kullan
Fecha: 26/abr/03
Tamaño: 232,960 bytes
Plataforma: Windows 32-bit
Se trata de un gusano con características de troyano, que se
propaga a través de recursos compartidos en redes, copiándose
en el menú de inicio de las computadoras accesibles desde
toda máquina infectada. Esto incluye las que tengan instalado
sin protección por contraseña o cortafuegos, el servicio
"Compartir archivos e impresoras".
Como caballo de Troya, el gusano puede obtener información de
la computadora y del usuario de la PC infectada, incluyendo
contraseñas, captura de lo tecleado y posibilidad de examinar
el correo electrónico recibido.
Cuando se ejecuta por primera vez en una máquina infectada,
se realizan las siguientes acciones:
1. Se copia a si mismo en la siguiente ubicación:
C:\Windows\System\Services.exe
NOTA: "C:\Windows\System" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows
9x/ME, como "C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).
2. Se copia a si mismo como [nombre].EXE en el menú de inicio
de las computadoras accesibles con el comando NET VIEW desde
la máquina infectada, en donde [nombre] es el nombre de la
computadora accesible.
3. Agrega el nombre del archivo del gusano a los siguientes
valores al registro (el nombre y clave correspondiente es
variable), para ejecutarse en el inicio de Windows:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\load
[nombre] = [nombre y ubicación del gusano].EXE
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
[nombre] = [nombre y ubicación del gusano].EXE
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
[nombre] = [nombre y ubicación del gusano].EXE
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[nombre] = [nombre y ubicación del gusano].EXE
4. De acuerdo a la versión de Windows instalada, modifica el
valor "Shell" de las siguientes claves para ejecutarse en el
inicio de Windows:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = Explorer.exe [nombre y ubicación del gusano].EXE
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Shell = Explorer.exe [nombre y ubicación del gusano].EXE
5. Modifica los archivos WIN.INI y SYSTEM.INI para ejecutarse
en cada reinicio de Windows.
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros
3. Borre los archivos detectados como infectados, luego de
apuntar sus nombres
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
C:\Windows\System\Services.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir cada una de las siguientes ramas, una por vez:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\load
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
3. En cada caso, pinche en la última carpeta ("load" o "Run")
y en el panel de la derecha, busque y borre las entradas
relacionadas con el gusano, de acuerdo al nombre obtenido al
limpiarlos con el antivirus:
[nombre] = [nombre y ubicación del gusano].EXE
4. Repita los pasos 2 y 3 por cada entrada diferente
5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir cada una de las siguientes ramas (no aparece en
todas las versiones de Windows), una por vez:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
6. En cada caso, pinche en la última carpeta "Winlogon" y en
el panel de la derecha, busque la siguiente entrada bajo la
columna "Nombre":
Shell
7. Modifique el valor de "Shell" para que aparezca solo esto:
Shell = Explorer.exe
8. Repita los pasos 5, 6 y 7 por cada entrada
9. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque cualquiera de las siguientes opciones:
[Windows]
run = [nombre y ubicación del gusano].EXE
[Windows]
load = [nombre y ubicación del gusano].EXE
Debe quedar como:
[Windows]
run=
[Windows]
load =
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell = Explorer.exe [nombre y ubicación del gusano].EXE
y déjelo así:
[boot]
shell = Explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Deshabilitar la opción de archivos compartidos
1. Pulse en Inicio, Configuración, Panel de Control (o Mi PC,
Panel de Control). (En Windows Me, deberá pulsar "Ver todas
las opciones del Panel de Control" si no ve el icono "Red").
2. Haga doble clic sobre el icono "Red".
3. Seleccione la etiqueta "Configuración".
4. Por cada línea que contenga "TCP/IP ->", ejecute los
siguientes pasos (5, 6, 7 y 8):
5. Seleccione la línea.
6. Pulse en el botón "Propiedades" (dependiendo la versión de
Windows, puede recibir una advertencia sobre los iconos de
conexión, ignórela y pulse "Aceptar").
7. Seleccione la etiqueta "Enlaces".
Allí podría encontrar algo como esto:
[ ] Cliente para redes Microsoft
[ ] Compartir impresoras y archivos para redes Microsoft
O al menos UNO de ellos.
8. Desmárquelos a TODOS, y luego pulse en "Aceptar".
Recibirá un mensaje de advertencia sobre que usted no ha
seleccionado ningún vínculo o enlace para ese adaptador.
Ignórelo y seleccione que NO desea asignarle nada.
9. Repita este paso por cada línea con "TCP/IP ->".
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Backdoor.OptixPro.13. Troyano de acceso remoto
_____________________________________________________________
http://www.vsantivirus.com/back-optixpro-13.htm
Nombre: Troj/Backdoor.OptixPro.13
Tipo: Caballo de Troya de acceso remoto
Alias: Backdoor.OptixPro.13, Optix Pro 1.3, Troj/Optix Pro
1.3, Backdoor.OptixPro.13, Backdoor.Optix.Pro.13,
Backdoor.W32/Optix Pro 1.3
Fecha: 21/abr/03
Variantes: Backdoor.OptixPro.12, Backdoor.OptixPro.12.b,
Backdoor.OptixPro.11, Backdoor.OptixPro.11.b,
Backdoor.OptixPro.10, Backdoor.OptixPro.10.b,
Backdoor.OptixPro.10.c
Plataforma: Windows 32-bit
Puerto por defecto: 3410 (configurable)
Tamaño: 925,395 bytes
Se trata de una nueva versión de Backdoor.OptixPro, una
completa suite generador de troyanos.
Cuando el servidor se ejecuta en la máquina de la víctima,
copia dos archivos en las carpetas correspondientes al
directorio de Windows o de Windows\System, dependiendo de la
configuración creada con el editor de la suite del troyano
por parte del atacante. En todos los casos, "C:\Windows" y
"C:\Windows\System" pueden variar de acuerdo al sistema
operativo instalado (con esos nombres por defecto en Windows
9x/ME, como "C:\WinNT", "C:\WinNT\System32" en Windows
NT/2000 y "C:\Windows\System32" en Windows XP).
También modifica las siguientes ramas del registro para
autoejecutarse en cada reinicio de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[nombre seleccionado] = [ubicación y nombre del troyano]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
[nombre seleccionado] = [ubicación y nombre del troyano]
El [nombre seleccionado] así como la [ubicación y nombre del
troyano], dependerán de la configuración asignada por el
atacante.
El troyano también se engancha a la ejecución de los
programas con extensión .EXE, modificando la siguiente rama:
HKEY_CLASSES_ROOT\exefile\shell\open\command
(Predeterminado) = [segundo archivo] "%1" %*
Esto hace que cada vez que el sistema o el usuario ejecute un
archivo con extensión .EXE, se ejecute antes el troyano a
través del segundo archivo creado por el mismo, y recién
luego pase el control al programa o archivo .EXE original.
Además, puede modificar el archivo WIN.INI para
autoejecutarse en el inicio:
Run=[ubicación y nombre del troyano]
O el archivo SYSTEM.INI:
Shell=Explorer.exe [ubicación y nombre del troyano]
El puerto abierto por defecto es TCP/3410, pero también puede
ser cualquier otro seleccionado por el atacante al editar el
servidor.
Algunas acciones que el atacante puede llevar a cabo en la
máquina infectada:
- Abrir o cerrar la bandeja del CD Rom
- Apagar el sistema
- Atrapar todo lo tecleado por la víctima
- Borrar valores y/o claves del registro
- Borrar y/o renombrar archivos y carpetas
- Cambiar el título de las ventanas
- Cargar y descargar archivos
- Cerrar la sesión del usuario
- Cerrar ventanas
- Crear carpetas
- Crear nuevos valores y claves en el registro
- Detener cualquier proceso en ejecución
- Editar el registro
- Ejecutar archivos
- Ejecutar o detener el salvapantallas
- Emitir beeps por el PC Speaker
- Entrar en modo "Suspender"
- Enviar pulsaciones de teclas (a la víctima)
- Escanear un rango de IP en busca de puertos abiertos
- Habilitar o deshabilitar el ratón y el teclado
- Listar los procesos en ejecución
- Minimizar y/o maximizar ventanas
- Monitorear el estado del sistema remoto
- Mostrar u Ocultar el reloj del sistema
- Obtener información del sistema remoto y del usuario
- Prender y/o apagar el monitor
- Provocar una pantalla azul de la muerte
- Redireccionar conexiones de una computadora/puerto a otra
- Reiniciar el sistema
- Robar caché de contraseñas
- Robar contraseñas de accesos a Internet
- Robar contraseñas del AIM
- Usar el PC de la víctima como servidor FTP
- Ver imágenes de la Web-Cam de la víctima
El troyano también puede programarse para eliminar los
siguientes antivirus y cortafuegos:
3B Personal Firewall Pro
Acceleration Software AV
Agnitum Outpost Free
Agnitum Outpost PRO
Anti-Trojan
AntiVir (German)
AntiViral Toolkit Pro
AntiVirus ExPert 2000 (AVX) (Bitdefender)
ANTS
AnVir
Armor2net Personal Firewall
AT AVS
AtGuard
Avast!4 Home Edition
Avast!4 Professional Edition
AVG
AVG 6.0 Free Edition
BitDefender (Anti-virus Expert)
BlackIce
BullGuard
Cheyenne AntiVirus
Command
ConSeal PC Firewall
Deerfield Personal Firewall
Doctor Solomon AVS
Doctor Web for Windows
eScan Free
eScorcher AntiVirus version 1.7
eTrust Antivirus
eTrust Firewall
F-Prot Antivirus TM
F-Secure
G-Data AntiVirenKit
GData Firewall
German Process Viewer
German Process Viewer
InoculateIT Personal Edition
Integrity Master
InVircible
Kaspersky
Kaspersky Anti Hacker 1.0
Kerio Firewall
LockDown
Lockdown Pro
Lockdown Pro/free
LookNStop
MailDefense Standard 3.0
McAfee
Mcafee firewall
McAfee Internet Security
Neolog
Net Barrier firewall
Net Protect
NOD
NOD32
Norman
Norton AntiVirus
Norton firewall
Outpost Firewall
Panda
Panda (Built-In)
Panda Antivirus
Panda Antivirus 6.0 Platinum
Panda Titanium
PC Cillin 2003 personal firewall
PC Door Guard
Pc-Cillin (Built-In)
Pc-cillin (TrendMicro Antivirus)
PER Antivirus
PestPatrol
Private Firewall 3
Protector Plus Antivirus Software
Quick Heal
RAV
SBABR 3.12
SOLO
Sophos
Sphinx
Spy X
Steganos Online Shield
Swat it
Sygate Personal Firewall
Sygate personal pro
Tauscan
TDS
T-FAK Trojan Remover
TGB::BOB! Firewall Personnel v 2.31E
The Cleaner
Tiny Personal Firewall
TrendMicro
Trojan Hunter 3.5
Trojan Remover
Trojan Scan Engine
TrojanCheck 6
TrojanHunter
Vexira
Vexira Antivirus
ViRobot Expert
VirusBuster
VirusNet PC
Wild file goback
WinGate
Winroute
WinRoute pro 4.2
WinXP Firewall
Zonealarm Pro/free
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Para eliminar el troyano de un sistema infectado
Primero debe renombrar el archivo REGEDIT.EXE como
REGEDIT.COM, ya que la extensión .EXE está asociada al
troyano, y éste se volvería a cargar si ejecutamos REGEDIT en
forma normal.
1. Ejecute un antivirus actualizado y anote los archivos del
troyano detectados
2. Desde Inicio, Ejecutar, teclee lo siguiente (puede usar
cortar y pegar) y pulse Enter:
Command /c Rename C:\Windows\Regedit.exe Regedit.com
Si Windows no está instalado en C:\WINDOWS, debe cambiar esta
referencia (Ej: C:\NOMBRE\REGEDIT.EXE, etc.).
3. Desde Inicio, Ejecutar, teclee REGEDIT.COM y pulse Enter
4. En el panel izquierdo del editor de registro de Windows,
pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_CLASSES_ROOT
\exefile
\shell
\open
\command
5. Pinche sobre la carpeta "command". En el panel de la
derecha debería ver algo como:
Nombre Datos
(Predeterminado) [un nombre cualquiera] "%1" %*
6. Pinche sobre "(Predeterminado)" y en Información del
valor, debe borrar el nombre del cargador [un nombre
cualquiera] y dejar en "Datos" solo esto (comillas,
porcentaje, uno, comillas, espacio, porcentaje, asterisco):
Nombre Datos
(Predeterminado) "%1" %*
7. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
8. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
InternalSystray
9. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
10. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
InternalSystray
11. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
12. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
InternalSystray
13. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Editar el archivo WIN.INI y SYSTEM.INI
1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.
2. Busque lo siguiente:
[Windows]
run=[un nombre cualquiera]
Debe quedar como:
[Windows]
run=
3. Grabe los cambios y salga del bloc de notas.
4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
5. Busque lo siguiente:
[boot]
shell=Explorer.exe [un nombre cualquiera]
y déjelo así:
[boot]
shell=Explorer.exe
6. Grabe los cambios y salga del bloc de notas
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - VBS/Zizarn. Troyano que borra todos los archivos
_____________________________________________________________
http://www.vsantivirus.com/zizarn.htm
Nombre: VBS/Zizarn
Tipo: Caballo de Troya de Visual Basic Script
Alias: Zizarn, VBS.Zizarn
Fecha: 24/abr/03
Tamaño: 616 bytes, 957 bytes
Plataforma: Windows 32-bits
Este troyano, escrito en Visual Basic Script, intentará
borrar todos los archivos de cada disco de la computadora
infectada, incluyendo disquetes y unidades de red.
No posee ninguna rutina de propagación (no es un gusano).
Pero puede ser distribuido como alguna clase de utilidad o
programa, en forma premeditada, a través del correo
electrónico, listas de noticias (newsgroups), canales de IRC,
y redes P2P como KaZaa y otros.
Cuando el usuario infectado ejecuta el archivo del troyano,
éste examina cada unidad de disco disponible (incluidos
disquetes y unidades de red), intentando borrar todos los
archivos, de todas las carpetas de dichas unidades, incluidas
subcarpetas. No borra archivos cuyos atributos estén seteados
como de solo lectura (+R). A pesar de ello, el daño impedirá
la ejecución del sistema operativo y su consiguiente cuelgue.
Además de ejecutar la destructiva rutina, el troyano
intentará también agregar los siguientes datos en el
registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon
LegalNoticeCaption = Legends of NR-Bio-Labs
LegalNoticeText = Wellcome to your Brand New Window :D
* Reparación manual
Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Winlogon
3. Pinche en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
LegalNoticeCaption
LegalNoticeText
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Windows Scripting Host y Script Defender
Si no se tiene instalado el Windows Scripting Host, el virus
no podrá ejecutarse. Para deshabilitar el WSH y para ver las
extensiones verdaderas de los archivos, recomendamos el
siguiente artículo:
Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm
Si no desea deshabilitar el WSH, recomendamos instalar Script
Defender, utilidad que nos protege de la ejecución de
archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF,
.WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y
gusanos escritos en Visual Basic Script por ejemplo, ya no
nos sorprenderán.
Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - ¡La tercer licencia de Nod32 se fue para Chile!
_____________________________________________________________
¡Otro feliz poseedor del antivirus Nod32!
El viernes 25 de abril se realizó el sorteo de la tercera de
las cinco licencias del antivirus Nod32, que VSAntivirus.com
ha decidido compartir con sus lectores para festejar la
edición número 1000 de su boletín.
Gracias a Ontinet.com, distribuidor exclusivo en España del
producto, Luis Parra de Chile, es el feliz poseedor de un
paquete antivirus Nod32. Estos son los datos:
* Tercer ganador (25/abr/03):
- Primer premio lotería uruguaya viernes 25/abr/04: 11654
http://www.loteria.gub.uy/loteria_20030425.htm
- Ganador por aproximación (11659):
Luis Parra (Chile)
Formulario enviado el 7/04/2003 19:25
* Segundo ganador (11/abr/03):
- Primer premio lotería uruguaya viernes 11/abr/04: 03469
http://www.loteria.gub.uy/loteria_20030411.htm
- Ganador por aproximación (03400):
Miguel Domínguez (España)
Formulario enviado el 2/04/2003 15:43
* Primer ganador (4/abr/03):
- Primer premio lotería uruguaya viernes 4/abr/04: 03665
http://www.loteria.gub.uy/loteria_20030404.htm
- Ganador por aproximación (03655):
David León Magaña (México)
Formulario enviado el 2/04/2003 18:56
El próximo viernes 2 de mayo sorteamos la cuarta licencia.
* Formulario de inscripción
1. Para participar en el sorteo de las dos licencias
restantes del antivirus Nod32 ingrese su dirección
electrónica, nombre y país en el formulario de la siguiente
página:
http://www.vsantivirus.com/sorteo.htm
2. En un plazo no mayor de 12 horas, recibirá un número
generado al azar con el que participará. Dicho número es
único y será válido hasta la finalización del sorteo. Sin
embargo, se aceptará solo un acierto por número.
3. Cada fin de semana hasta completar el sorteo de las cinco
licencias, todo número coincidente con las cifras finales del
primer premio del sorteo semanal de la Lotería Uruguaya
(http://www.loteria.gub.uy/default.htm), se hará acreedor de
la licencia válida por un año de un paquete personal del
Antivirus Nod32, cedido a VSAntivirus por Ontinet.com, S.L,
distribuidor exclusivo en España del mismo.
4. En caso de no coincidir ningún número con el primer
premio, se hará acreedor el más cercano al mismo y se
publicará su nombre en nuestro sitio. Para evitar el SPAM, no
se mostrará su dirección de correo completa.
5. El ganador será avisado de los pasos siguientes para
hacerse de su premio. Su número no participará en el resto de
los sorteos hasta completar los cinco paquetes sorteados.
6. Podrán participar todos los suscritos a nuestro boletín, y
no se enviará más de un número por dirección suscrita.
7. Si la dirección electrónica utilizada no coincide con la
de un usuario registrado, no será enviado ningún número para
participar. Asegúrese de que la dirección es la misma que
figura al pie de cada boletín, donde dice : "Este boletín es
enviado a: [aquí va su dirección]"
8. Los sorteos se realizarán todos los viernes hasta entregar
las cinco licencias de Nod32.
* Más información:
Festejamos los 1000 regalando cinco licencias de Nod32
http://www.vsantivirus.com/sorteo-1000.htm
Ya tiene dueño otra licencia de Nod32
http://www.vsantivirus.com/ganadores.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003
|