Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 485 al 504 
AsuntoAutor
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 485     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1436 Año 8, viernes 11 de junio de 2004
Fecha:Viernes, 11 de Junio, 2004  09:29:18 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1436 Año 8, viernes 11 de junio de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Peligrosas vulnerabilidades en Internet Explorer
2 - W32/Sasser.G. Variante modificada del Sasser.E
3 - W32/Zafi.B. Sobrescribe ejecutables del sistema
4 - W32/Zawex.3196. Infecta archivos .EXE
_____________________________________________________________

1 - Peligrosas vulnerabilidades en Internet Explorer
_____________________________________________________________

http://www.vsantivirus.com/11-06-04.htm

Peligrosas vulnerabilidades en Internet Explorer

Por Angela Ruiz
angela@videosoft.net.uy

Dos nuevas vulnerabilidades que afectan al Internet Explorer,
han sido descubiertas y reveladas en Internet el mismo día de
su descubrimiento, antes que Microsoft haya sido avisado de
las mismas.

Los fallos, permiten eludir las configuraciones actuales de
seguridad y proporcionan un acceso total a los sistemas
vulnerables, según se ha publicado en varios sitios de
seguridad. Solo basta un simple clic, para que se instalen o
ejecuten archivos en el equipo vulnerable, y sin el
conocimiento de la víctima.

Los agujeros han sido descubiertos a partir de un enlace
anteriormente existente en Internet, y ya existe al menos una
demostración totalmente funcional del exploit. El mismo
afecta todas las versiones actuales del Internet Explorer,
aún teniendo los últimos parches y todas las actualizaciones
al día.

La compañía de seguridad británica Secunia, ha valorado como
"muy crítico" el problema, y el único consejo para disminuir
el riesgo, sería deshabilitar el Active Scripting para todo
sitio no seguro, tal como recomienda VSAntivirus en el
siguiente enlace: "Configuración personalizada para hacer más
seguro el IE",
http://www.vsantivirus.com/faq-sitios-confianza.htm

El descubrimiento proviene de un hacker holandés llamado
Jelmer, mientras examinaba un enlace de Internet capaz de
instalar parásitos del tipo adware en su computadora. Al
hacer un análisis detallado de la conexión, descubrió el uso
muy sofisticado de código encriptado para evitar la seguridad
del navegador.

La conexión utiliza una vulnerabilidad desconocida para abrir
un archivo de ayuda local del Explorer en una sintaxis como
la siguiente:

  ms-its : C: \WINDOWS\Help\iexplore .chm: : / iegetsrt.htm

Aunque esto no ejecuta nada de inmediato, en cambio habilita
otra vulnerabilidad desconocida, para ejecutar otro archivo
que a su vez ejecuta una serie de scripts (cada script
ejecuta otro).

Finalmente se utiliza un último script para ejecutar un
exploit conocido desde agosto de 2003, y que Microsoft aún no
ha solucionado a pesar del tiempo transcurrido.

La razón es que este exploit (Adodb.stream), no había sido
visto como potencialmente peligroso, ya que solo funciona
cuando el archivo que contiene el código está presente en el
disco duro del usuario. El problema ahora, es que el archivo
de ayuda abierto inicialmente, es asumido como seguro por el
Explorer al ser local, y por lo tanto se aplican mínimas
restricciones a su ejecución.

Utilizando el mencionado exploit, desconocido hasta ahora, el
código se instala dentro de la ventana generada por el
archivo de ayuda, sin restricciones de seguridad, y el
segundo exploit, Adodb.stream, es utilizado entonces para
descargar y ejecutar otros archivos directamente desde
Internet en el disco duro.

De este modo, solo basta hacer un clic en el enlace malicioso
de un correo electrónico o de una página Web, para que un
pirata pueda tener de inmediato el control total de nuestra
computadora.

Como no existen parches disponibles, y el exploit está
disponible, el fallo es considerado como muy grave, si se
utiliza Internet Explorer u Outlook Express.

Una solución que disminuye el riesgo, es configurar el IE
como se explica en nuestro artículo, tal como mencionamos
antes, siempre que no pinchemos en enlaces presentes en
mensajes de correo electrónico, y al navegar solo nos
manejemos en sitios de nuestra total confianza.

Las características de seguridad proporcionadas en el SP2
(Service Pack 2) de Windows XP (no disponible aún para
usuarios finales, y con una versión beta solo en inglés),
bloquea la explotación pero no se garantiza su efectividad
total hasta que no se libere la versión final. Esto no ayuda
a los usuarios en el momento actual.

Secunia reporta que esta vulnerabilidad ya está siendo usada
activamente por distintas herramientas maliciosas, e incluso
no se descartan virus que utilicen ingeniería social para
invitar a visitar páginas que posean enlaces peligrosos.


* Enlaces relacionados:

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm

Unpatched IE vuln exploited by adware
http://www.theregister.co.uk/2004/06/10/ms_inpatched_ie_flaw/

Internet Explorer Local Resource Access and Cross-Zone
Scripting Vulnerabilities
http://secunia.com/advisories/11793/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Sasser.G. Variante modificada del Sasser.E
_____________________________________________________________

http://www.vsantivirus.com/sasser-g.htm

Nombre:  W32/Sasser.G
Tipo:  Gusano de Internet
Alias:  Sasser.G, Win32/Sasser.G, W32/Sasser-G,
W32/Sasser.worm.g, WORM_SASSER.G, W32.Sasser.G.Worm,
Worm.Win32.Sasser.d, W32/Sasser.E.worm
Fecha:  11/jun/04
Plataforma:  Windows NT, 2000, XP, 2003
Tamaño: 15,873 bytes
Puertos: TCP 445, 1022 y 1023

Se trata de una variante modificada del "Sasser.E",
seguramente creada por un imitador del autor original,
capturado recientemente.

Cada dos horas despliega un mensaje. Además intenta borrar
las entradas en el registro creadas por el gusano Bagle, como
lo hace el Netsky, del mismo autor.

Es capaz de escanear 5,120 direcciones IP por segundo. Posee
una rutina mejorada para encontrar las computadoras
vulnerables. Manda un PING (Packet INternet Groper), para
comprobar la conexión antes de conectarse. Este cambio puede
ocasionar que no se ejecute adecuadamente en algunas
configuraciones de Windows 2000.

Además, puede ejecutarse (pero no infectar) máquinas con
Windows 95, 98 y Me. Aunque estos sistemas operativos no se
puedan infectar con este gusano, si pueden ser utilizados
para infectar sistemas vulnerables a los que ellos puedan
conectarse. En este caso, será notorio una disminución del
rendimiento en equipos con Windows 9x y Me, por la cantidad
de hilos simultáneos que el gusano emplea para buscar equipos
infectados.

Esta posibilidad de ejecutarse en equipos a los que no puede
infectar, aumenta las posibilidades de propagación, y hace a
este tipo de gusano algo muy peligroso. En resumen, sólo
necesita ejecutarse para propagarse, no requiere ser
instalado en el equipo.

Sasser es un gusano de redes, programado en Visual C++, que
se propaga explotando la vulnerabilidad en el proceso LSASS
(Local Security Authority Subsystem), reparada por Microsoft
en su parche MS04-011 (ver "MS04-011 Actualización crítica de
Windows (835732)", http://www.vsantivirus.com/vulms04-
011.htm).

Afecta computadoras que corran bajo Windows XP o 2000, sin el
parche MS04-011 instalado.

LSASS controla varias tareas de seguridad consideradas
críticas, incluyendo control de acceso y políticas de
dominios. Una de las interfaces MS-RPC asociada con el
proceso LSASS, contiene un desbordamiento de búfer que
ocasiona un volcado de pila, explotable en forma remota. La
explotación de este fallo, no requiere autenticación, y puede
llegar a comprometer a todo el sistema. La naturaleza de esta
vulnerabilidad, se presta a ser explotada por un gusano o
virus informático, capaz de propagarse por las redes, y
"Sasser" es el primero que la utiliza.

El gusano se copia a si mismo en la carpeta de Windows con el
siguiente nombre:

  c:\windows\lsasss.exe

NOTA 1: el verdadero LSASS.EXE está en
"C:\WINDOWS\system32\lsass.exe" (carpeta SYSTEM32). NO LO
CONFUNDA. Además el archivo creado por el gusano tiene tres
"s" finales, en lugar de dos.

NOTA 2: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

También crea los siguientes archivos:

  c:\ftplog.txt
  c:\windows\system32\#_update.exe (varias copias)

Donde # es un número de cuatro o cinco dígitos, ejemplos:

  c:\windows\system32\15643_update.exe
  c:\windows\system32\12383_update.exe
  c:\windows\system32\2730_update.exe

Modifica la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  lsasss.exe = c:\windows\lsasss.exe

El gusano inicia 128 hilos de ejecución para escanear
direcciones IP seleccionadas al azar por el puerto TCP/445,
buscando sistemas vulnerables. TCP/445 es el puerto por
defecto para el servicio vulnerable, SMB (Server Message
Block).

Esta versión utiliza una de las APIs de Windows (rutinas
utilizadas para solicitar y efectuar servicios de nivel
inferior ejecutados por el sistema operativo del equipo),
para intentar evitar que la computadora se reinicie (efecto
provocado por la infección). El gusano llama a esta API una
vez por segundo durante las primeras 2 horas, para luego
mostrar el siguiente mensaje:

  1. Your computer is affected by the MS04-011 vulnerability
  2. It can be that dangerous computer viruses similar
      the Blaster worm infect your computer
  3. Please update your computer with the MS04-011 LSASS
      patch from the www.microsoft.com website
  4. This is an message from the SkyNet Team for
      malicious activity prevention

Sin embargo, cuando el proceso se detiene, puede mostrarse
una ventana con un mensaje como el siguiente, y un minuto
después el sistema se reinicia:

  Apagar el sistema

  Se está apagando el sistema. Guarde todo
  trabajo en curso y cierre la sesión. Se perderá
  cualquier cambio que no haya sido guardado.
  El apagado ha sido iniciado por NT
  AUTORITHY\SYSTEM

  Tiempo restante
  para el apagado: xx:xx:xx

  Mensaje
  El proceso del sistema
  C:\WINDOWS\system32\lsass.exe ha
  finalizado inesperadamente y muestra el
  error de código 0
  Windows debe reiniciar ahora.

El gusano detecta la versión del sistema operativo, y utiliza
diferentes exploits para Windows XP y Windows 2000 (exploit
universal), y para Windows 2000 Advanced Server (SP4
exploit).

Windows 9x, Me y NT, no son vulnerables, pero esta versión
puede ejecutarse en máquinas con estos sistemas operativos,
siendo los mismos utilizados para infectar a aquellos
sistemas vulnerables a los que puedan conectarse. Cuando se
ejecuta el gusano, es notoria la caída en el rendimiento del
equipo.

Si el ataque es exitoso, un shell (intérprete de comandos),
es iniciado en el puerto TCP/1022.

A través del shell, se instruye al equipo remoto a descargar
y ejecutar el gusano desde la computadora infectada,
utilizando el protocolo FTP. Para ello, se crea y ejecuta en
dicho equipo un script llamado CMD.FTP. El script descarga y
ejecuta a su vez al gusano propiamente dicho (con el nombre
#_UPDATE.EXE, donde # es un número de cuatro o cinco
dígitos), provocando la infección.

El servidor FTP escucha por el puerto TCP/1023 en todos los
equipos infectados, con el propósito de permitir la descarga
del gusano en otros sistemas que así también son infectados.

El archivo C:\FTPLOG.TXT registra todas las transacciones FTP
realizadas, incluyendo las direcciones IP de los equipos a
los que logra infectar.

El gusano crea el siguiente mutex para no ejecutarse más de
una vez en memoria:

  SkynetNotice

Esta variante, intenta borrar del registro las siguientes
entradas creadas por el gusano Bagle:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  "ssgrate.exe"
  "drvsys.exe"
  "Drvddll_exe"


* Reparación manual

* IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm


* Métodos para detener el reinicio de Windows

La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad en el componente LSASS). Para evitarlo, siga
cualquiera de estos métodos:

1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).

2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):

  shutdown -a


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\ftplog.txt
  c:\windows\lsasss.exe
  c:\windows\system32\#_update.exe (varias copias)

Donde # es un número de cuatro o cinco dígitos, ejemplos:

  c:\windows\system32\15643_update.exe
  c:\windows\system32\12383_update.exe
  c:\windows\system32\2730_update.exe

NOTA 1: el verdadero LSASS.EXE está en
"C:\WINDOWS\system32\lsass.exe" (carpeta SYSTEM32). NO LO
CONFUNDA. Además el archivo creado por el gusano tiene tres
"s" finales, en lugar de dos.

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  lsasss.exe

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Más información:

El gusano Sasser, las lecciones no aprendidas
http://www.vsantivirus.com/02-05-04.htm

Preguntas frecuentes sobre el Sasser
http://www.vsantivirus.com/faq-sasser.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Zafi.B. Sobrescribe ejecutables del sistema
_____________________________________________________________

http://www.vsantivirus.com/zafi-b.htm

Nombre: W32/Zafi.B
Tipo: Gusano de Internet
Alias: Zafi.B, Win32/Zafi.B, PE_ZAFI.B, WORM_ZAFI.B
Plataforma: Windows 32-bit
Fecha: 10/jun/04
Tamaño: 12,800 bytes

Este gusano es capaz de propagarse a través del correo
electrónico, utilizando direcciones seleccionadas de diversos
archivos de los equipos infectados.

También se copia en carpetas que contengan ciertas cadenas en
sus nombres, con la idea de propagarse por redes de
intercambio de archivos entre usuarios (P2P).

Intenta sobrescribir todos los archivos .EXE localizados en
determinadas carpetas del sistema operativo.

Además, puede deshabilitar la ejecución de determinados
procesos del sistema.

Ejemplos de algunos de los posibles mensajes creados y
enviados por el gusano:

Ejemplo 1:

  De: David
  Asunto: Check this out kid!!!

  Datos adjuntos:
  jennifer the wild girl xxx07.jpg.pif

  Texto del mensaje:

  Send me back bro, when you`ll be done...(if you know what
  i mean...)

  See ya, David

Ejemplo 2:

  De: Jennifer
  Asunto: Don`t worry, be happy!

  Datos adjuntos:
  www.ecard.com.funny.picture.index.nude.php356.pif

  Texto del mensaje:

  Hi Honey!

  I`m in hurry, but i still love ya...
  (as you can see on the picture)

  Bye - Bye: Jennifer

Ejemplo 3:

  De: Jennifer
  Asunto: You`ve got 1 VoiceMessage!

  Datos adjuntos:
  link.voicemessage.com.listen.index.php1Ab2c.pif

  Texto del mensaje:

  Dear Customer!

  You`ve got 1 VoiceMessage from voicemessage.com website!
  Sender: Jennifer
  You can listen your Virtual VoiceMessage at the following link:
  http:/ /virt .voicemessage .com /index .listen .php2=35affv
  or by clicking the attached link.

  Send VoiceMessage! Try our new virtual VoiceMessage Empire!
  Best regards: SNAF.Team (R).

Ejemplo 4:

  De: Alice
  Asunto: Flashcard fuer Dich!

  Datos adjuntos:
  link.flashcard.de.viewcard34.php.2672aB.pif

  Texto del mensaje:

  Hallo!

  Alice hat dir eine elektronische Flashcard geschickt.
  Um die Flashcard ansehen zu koennen, benutze in deinem
  Browser einfach den nun folgenden link:
  http:/ /flashcard .de /interaktiv /viewcards /view.php3?card=267BSwr34

  Viel Spass beim Lesen wuenscht Ihnen ihr...

Cuando se ejecuta, el gusano crea copias de si mismo en el
directorio del sistema de Windows, con nombres al azar:

  c:\windows\system\[nombre al azar].exe
  c:\windows\system\[nombre al azar].dll

NOTA: La ubicación de la carpeta System puede variar de
acuerdo al sistema operativo instalado. "c:\windows\system"
(por defecto) en Windows 9x/ME, "c:\winnt\system32" en
Windows NT/2000 y "c:\windows\system32" en Windows XP y
Windows Server 2003.

También creará allí otros archivos con extensión .DLL y
nombres al azar, que contendrán las direcciones de correo que
el gusano obtendrá del equipo infectado.

Se copia también en carpetas que contengan las siguientes
cadenas de caracteres en sus nombres:

  share
  upload

Para ello utiliza los siguientes nombres:

  winamp 7.0 full_install.exe
  Total Commander 7.0 full_install.exe

Crea la siguiente entrada en el registro para autoejecutarse
en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  _Hazafibb = c:\windows\system\[nombre al azar].exe

También crea la siguiente clave:

  HKLM\Software\Microsoft\_Hazafibb

Para propagarse, busca direcciones de correo en archivos de
todos los discos y carpetas, con la siguientes extensiones:

  .adb
  .asp
  .dbx
  .eml
  .htm
  .mbx
  .php
  .pmr
  .sht
  .tbb
  .txt
  .wab

Evita enviarse a direcciones que contengan las siguientes
cadenas en sus nombres:

  admi
  cafee
  google
  help
  hotm
  info
  kasper
  micro
  msn
  panda
  sopho
  suppor
  syma
  trend
  use
  vir
  webm
  win
  yaho

El gusano es capaz de sobrescribir los archivos .EXE ubicados
en determinadas carpetas del sistema, con una copia de si
mismo.

También abre al azar, sitios visitados anteriormente por el
usuario. Esta información la obtiene de la siguiente rama del
registro:

  HKCU\Software\Microsoft\Internet Explorer\TypedURLs

Finalmente, el gusano puede deshabilitar la ejecución de los
procesos que contengan las siguientes cadenas en sus nombres:

  msconfig
  regedit
  task


* Reparación manual

* Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.

NOTA: Algunos archivos sobrescritos por el virus deberán ser
restaurados desde un respaldo anterior o mediante una
reinstalación.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  _Hazafibb

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \_Hazafibb

5. Pinche en la carpeta "_Hazafibb" y bórrela.

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Zawex.3196. Infecta archivos .EXE
_____________________________________________________________

http://www.vsantivirus.com/zawex-3196.htm

Nombre: W32/Zawex.3196
Tipo: Virus
Alias: CRYPT.WIN32, NGVCK.E, W32.Zawex, W32/NGVCK.E,
W32/Zawex, W32/Zawex.A, W32/Zawex.dam, Win32.Zawex.3196,
Win32.Zawex.3196, Win32/Soviet
Fecha: 12/set/03 (reportado en junio 2004)
Plataforma: Windows 32-bit
Tamaño: 8,096 bytes

Aunque no es un virus nuevo, esta descripción se agrega al
haber sido reportado recientemente.

Este virus infecta archivos del tipo PE (Portable
Executable), de sistemas operativos de 32-bits (todos los
Windows del 95 en adelante).

No se reproduce por si solo, y puede ser enviado en forma
premeditada en un correo electrónico o por usuarios
maliciosos, o descargado de un sitio Web o de redes P2P,
disfrazado de alguna inocente utilidad.

El virus se activa al ejecutarse un archivo infectado.

Posee características de encriptación para eludir la
identificación de algunos antivirus. Se desencripta en
memoria para ejecutarse, y vuelve a encriptarse al copiarse a
un nuevo archivo para infectarlo.

El cuerpo del virus puede tener un tamaño de 8,096 bytes,
pero ha sido visto en algunos lugares, disfrazado como la
utilidad ARP.EXE (Comando Arp TCP/IP), un archivo legal de
Windows. Su tamaño en este caso es de unos 32,768 bytes.

No realiza otras modificaciones en el sistema.


* Sugerencias de limpieza:

En Windows con FAT o FAT32, seguir las instrucciones del
siguiente enlace:

Cómo ejecutar F-PROT desde disquetes
http://www.vsantivirus.com/fprot-disq.htm

En Windows con NTFS (XP, 2000), primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados por el
virus.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1436 Año 8, viernes 11 de junio de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35