|
Mostrando mensaje 544
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1495 Año 8, lunes 9 de agosto de 2004 | | Fecha: | Domingo, 8 de Agosto, 2004 22:05:51 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1495 Año 8, lunes 9 de agosto de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - El troyano de Pocket PC ya está "en la calle"
2 - W32/Gaobot.XD. Se copia como "svcshost.exe"
3 - W32/Banuris.B. Se propaga por KaZaa y WinMX
_____________________________________________________________
1 - El troyano de Pocket PC ya está "en la calle"
_____________________________________________________________
http://www.vsantivirus.com/09-08-04.htm
El troyano de Pocket PC ya está "en la calle"
Por Angela Ruiz
angela@videosoft.net.uy
El término "In the Wild" (que traducido sería algo así como
"en lo salvaje"), en el mundo de los virus simplemente
significa que se trata de un código malicioso que ha sido
detectado en alguna máquina infectada de alguna parte del
mundo, o dicho de otro modo, que ha sido reportado "en la
calle".
Este término está relacionado con otro, utilizado cuando los
códigos creados son solo experimentos de laboratorio. En ese
caso, se dice que el bicho se encuentra "In the Zoo", o sea,
en el zoológico, y ha sido realizado como materia de estudio
o como comprobación de algunos conceptos. Este tipo de virus,
generalmente sirve para implementar protecciones antes que un
código peligroso sea liberado por otras personas.
Cuando se dice que un virus está "en la calle", por lo tanto,
se indica que el mismo, de algún modo, ya ha infectado a
algún usuario y ha dejado de ser una simple prueba de
laboratorio.
Este es el caso del "Brador", nombre asignado por los
principales fabricantes de antivirus al primer troyano
conocido para PocketPC (ver "WCE/Brador.A. Primer troyano de
PocketPC", http://www.vsantivirus.com/brador-a.htm).
Detectado por Kaspersky Labs la semana pasada, Brador es un
troyano capaz de infectar a las famosas computadoras de
bolsillo, lo que cambia radicalmente muchos de los conceptos
de aquellos que se creían hasta ahora a salvo de esta
posibilidad.
Aunque no es demasiado sofisticado, Brador destaca un
problema que seguramente será en el futuro más pronunciado, a
medida que crezca el uso de los PDA (Personal Digital
Organizer), como lo parece indicar la tendencia actual.
Aunque es poco probable que alguien sospeche de su
"inteligente" y sofisticado teléfono celular, ya existe un
gusano que se aprovecha de ellos (ver "EPOC/Cabir.A. El
primer gusano de teléfonos móviles",
http://www.vsantivirus.com/epoc-cabir-a.htm).
Lo cierto es que mientras los perímetros de seguridad
aumentan, aunque sea en forma lenta (antivirus y otras
protecciones perimetrales de protección), los atacantes
buscarán puntos de entrada alternativos.
El clásico troyano de puerta trasera (backdoor), que ingresa
por una conexión de acceso telefónico, es todavía demasiado
común, aunque no a los mismo niveles del pasado. Eso podría
ocultar para muchas personas, el peligro en que se están
convirtiendo otras vías alternativas.
En poco tiempo, los PDA podrían convertirse en el blanco
perfecto para los atacantes. Por defecto, son demasiado
inseguros, y generalmente pueden eludir protecciones como la
de cortafuegos o antivirus, al conectarse a una red.
Si agregamos a esto las capacidades inalámbricas innatas de
estos elementos, a menudo vía 802.11b, Bluetooth, o
infrarrojos, y a una poco conocida capacidad de autoejecución
(resaltada en la última conferencia de los hackers de
sombrero negro --Black Hat-- y en recientes conferencias de
seguridad como las de DefCon), podremos ver en estos
elementos un punto crítico de entrada para los futuros
ataques de códigos maliciosos.
* Glosario
PDA (Personal Digital Organizer). Tienen este nombre todos
las computadoras móviles que contengan capacidades de
almacenamiento y visualización de datos personales o de
negocios. El termino handeld (computadora de mano) es también
utilizado para todos los aparatos que se encuadran en estas
características. Los PDA's más populares son los basados en
el sistema operativo PalmOS de Palm y PocketPC de Microsoft.
Pocket PC, es la denominación que se refiere a un tipo de PDA
de dimensiones similares a las de un Palm, sin teclado
incorporado y con una pantalla en color de 240 x 320 píxeles.
Funciona con la versión de bolsillo del sistema operativo
Windows, el llamado PocketPC Microsoft Windows. Con el mismo
término podríamos denominar a algunos PDA de características
semejantes pero que utilizan otros sistemas operativos.
* Relacionados
WCE/Brador.A. Primer troyano de PocketPC
http://www.vsantivirus.com/brador-a.htm
EPOC/Cabir.A. El primer gusano de teléfonos móviles
http://www.vsantivirus.com/epoc-cabir-a.htm
Su celular tiene un mensaje. No responda, es un virus
http://www.vsantivirus.com/18-06-01.htm
Predicciones de seguridad y la naturaleza humana
http://www.vsantivirus.com/ev-predicciones.htm
Que hay de nuevo en Service Pack 2 para Windows XP
http://www.vsantivirus.com/windowsxp-sp2.htm
Primer gusano para teléfonos móviles
http://www.vsantivirus.com/ev-15-06-04.htm
Consejos para usuarios domésticos (Por Maty y compañía)
http://www.vsantivirus.com/especial-seguridad2004c.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Gaobot.XD. Se copia como "svcshost.exe"
_____________________________________________________________
http://www.vsantivirus.com/gaobot-xd.htm
Nombre: W32/Gaobot.XD
Tipo: Gusano de Internet y caballo de Troya
Alias: Gaobot.XD, Agobot.XD, WORM_AGOBOT.XD, WORM_AGOBOT.GEN,
Backdoor.Agobot.gen, W32/Gaobot.worm.gen, W32.HLLW.Gaobot.gen
Fecha: 8/ago/04
Plataforma: Windows NT, 2000 y XP
Puertos: TCP/135, TCP/445, TCP/80
Tamaño: 206,336 bytes
Es un gusano que se propaga a través de redes compartidas,
con contraseñas débiles (por defecto, pocos caracteres,
etc.), valiéndose de conocidas vulnerabilidades:
MS03-001 Vulnerabilidad en el Servicio Localizador
http://www.vsantivirus.com/vulms03-001-002-003.htm#1
Falla crítica en servidores Microsoft IIS 5.0 (MS03-007)
http://www.vsantivirus.com/vulms03-007.htm
MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm
Un intruso pueda acceder en forma remota a la computadora
infectada, a través del IRC.
Se ejecuta solo en Windows NT, 2000 y XP, e intenta robar
contraseñas y claves de conocidos juegos de computadora.
Se copia en el sistema infectado con el siguiente nombre:
c:\windows\system32\svcshost.exe
Nota: Observe que este nombre agrega una letra "S" delante de
la "H", para confundirse con un archivo legítimo de Windows
XP y 2000 (SVCHOST.EXE), que usted no debe borrar.
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Agrega las siguientes entradas en el registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Initiation Sequence = "svcshost.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
Initiation Sequence = "svcshost.exe"
El gusano roba del PC infectado, los posibles identificadores
y llaves (CD keys) de conocidos video juegos.
Posee además un componente de acceso remoto por puerta
trasera vía IRC, que permite a un atacante realizar numerosas
acciones en el equipo infectado, incluidos ataques de
denegación de servicio (DoS), a blancos específicos. Algunas
acciones posibles:
- Ejecutar comandos en forma remota
- Eliminar procesos seleccionados
- Examinar el tráfico HTTP, FTP, e IRC (sniffer)
- Finalizar servicios de Windows
- Listar los procesos activos
- Obtener archivos a través de FTP y HTTP
- Obtener direcciones de correo de la computadora infectada
- Obtener información del registro
- Obtener un determinado URL
- Realizar ataques del tipo "floods" (HTTP, ICMP, SYN, y UDP)
- Reiniciar la computadora
- Robar contraseñas
Cuando se ejecuta, puede detener los siguientes procesos,
algunos de ellos pertenecientes a conocidos antivirus y
cortafuegos:
_avp32.exe
_avpcc.exe
_avpm.exe
ackwin32.exe
anti-trojan.exe
apvxdwin.exe
autodown.exe
avconsol.exe
ave32.exe
avgctrl.exe
avkserv.exe
avnt.exe
avp.exe
avp32.exe
avpcc.exe
avpdos32.exe
avpm.exe
avptc32.exe
avpupd.exe
avsched32.exe
avwin95.exe
avwupd32.exe
blackd.exe
blackice.exe
cfiadmin.exe
cfiaudit.exe
cfinet.exe
cfinet32.exe
claw95.exe
claw95cf.exe
cleaner.exe
cleaner3.exe
dvp95.exe
dvp95_0.exe
ecengine.exe
esafe.exe
espwatch.exe
f-agnt95.exe
findviru.exe
fprot.exe
f-prot.exe
f-prot95.exe
fp-win.exe
frw.exe
f-stopw.exe
iamapp.exe
iamserv.exe
ibmasn.exe
ibmavsp.exe
icload95.exe
icloadnt.exe
icmon.exe
icsupp95.exe
icsuppnt.exe
iface.exe
iomon98.exe
jedi.exe
lockdown2000.exe
lookout.exe
luall.exe
moolive.exe
mpftray.exe
n32scanw.exe
navapw32.exe
navlu32.exe
navnt.exe
navw32.exe
navwnt.exe
nisum.exe
nmain.exe
normist.exe
nupgrade.exe
nvc95.exe
outpost.exe
padmin.exe
pavcl.exe
pavsched.exe
pavw.exe
pccwin98.exe
pcfwallicon.exe
persfw.exe
rav7.exe
rav7win.exe
rescue.exe
safeweb.exe
scan32.exe
scan95.exe
scanpm.exe
scrscan.exe
serv95.exe
smc.exe
sphinx.exe
sweep95.exe
tbscan.exe
tca.exe
tds2-98.exe
tds2-nt.exe
vet95.exe
vettray.exe
vscan40.exe
vsecomr.exe
vshwin32.exe
vsstat.exe
webscanx.exe
wfindv32.exe
zonealarm.exe
* Reparación manual
* IMPORTANTE:
Descargue y ejecute cada parche antes de proceder al resto de
la limpieza, desde los siguientes enlaces:
MS03-001 Vulnerabilidad en el Servicio Localizador
http://www.vsantivirus.com/vulms03-001-002-003.htm#1
Falla crítica en servidores Microsoft IIS 5.0 (MS03-007)
http://www.vsantivirus.com/vulms03-007.htm
MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm
* Métodos para detener el reinicio de Windows
La descarga del parche correspondiente, puede verse
dificultada por el constante reinicio del equipo infectado
(un efecto secundario del exploit que se vale de la
vulnerabilidad RPC/DCOM). Para evitarlo, siga cualquiera de
estos métodos:
1. Simplemente atrase el reloj del sistema una o dos horas
(ajústelo nuevamente a la hora correcta luego de la
instalación del parche).
2. Desde Inicio, Ejecutar, escriba CMD y pulse Enter. Luego
ingrese el siguiente comando (más Enter):
shutdown -a
* Cortafuegos
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT, y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Initiation Sequence
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
Initiation Sequence
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\system32\svcshost.exe
Nota: Observe que este nombre agrega una letra "S" delante de
la "H", para confundirse con un archivo legítimo de Windows
XP y 2000 (SVCHOST.EXE), que usted no debe borrar.
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Información adicional
* IMPORTANTE
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
También instale los parches mencionados más adelante.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el gusano.
* Activar cortafuegos de Windows XP (Internet Conexión
Firewall)
NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos
ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos
(que posee algunas limitaciones). Si instala ZA, no active
ICF (Internet Conexión Firewall) o viceversa.
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red e
Internet, Conexiones de Red.
2. Pinche con el botón derecho del mouse sobre "Conexión de
Red de Area Local" y seleccione Propiedades.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet".
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Banuris.B. Se propaga por KaZaa y WinMX
_____________________________________________________________
http://www.vsantivirus.com/banuris-b.htm
Nombre: W32/Banuris.B
Tipo: Gusano de Internet
Alias: Banuris.B, Winur, Purol, WORM_BANURIS.B
Fecha: 7/ago/04
Plataforma: Windows 32-bit
Tamaño: 94,208 bytes
Gusano que infecta unidades compartidas en red con permisos
de escritura habilitados. Sin embargo, los recursos
referenciados están textualmente identificados en el código
del gusano, por lo que no siempre podrán existir.
Está escrito en in Microsoft Visual Basic 6.0, y requiere la
presencia de la librería MSVBVM60.DLL para ejecutarse.
Puede arribar a través de redes de intercambio de archivos
entre usuarios P2P, como KaZaa y WinMX.
Crea una carpeta oculta para copiarse con diferentes nombres
y también puede hacerlo en disquetes insertados en la unidad
A.
Cuando se ejecuta, se copia en las siguientes ubicaciones
literalmente escritas en su código:
C:\Windows\winrun.exe
C:\Winnt\winrun.exe
También crea el siguiente directorio, con los atributos de
oculto (+H):
C:\sharedDocs
Crea las siguientes entradas en el registro para asegurarse
su autoejecución en cada reinicio del sistema:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Windir = "C:\windows\winrun.exe"
Sysdir = "C:\winnt\winrun.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
winrun = "C:\windows\winrun.exe"
winur = "C:\winnt\winrun.exe"
Obtiene del registro la ubicación de las carpetas "Mis
documentos", "Mi música" y "Mis vídeos". Luego busca en todas
esas carpetas más la actual, todos los archivos no
ejecutables, y utiliza sus nombres con la extensión .EXE para
copiarse allí, y en la carpeta "C:\sharedDocs".
Por ejemplo, si encuentra un archivo "TEXTO.DOC", crea una
copia de si mismo con el nombre de "TEXTO.EXE", etc.
También se copia en la carpeta "C:\sharedDocs" con los
siguientes nombres:
Adult movie.exe
Adult(hardcore sex movie xxx)movie.exe
Age of Empires 2 crack.exe
Age of mythology crack noCD.exe
Age of mythology crack.exe
All Microsoft product license cracker! ( Windows ME,
Windows XP, Windows 2000, etc.).exe
American Conquest Crack nocd.exe
American Conquest Crack.exe
Anno 1503 crack nocd.exe
Anno 1503 crack.exe
Anonymous email.exe
Anstoss 4 crack.exe
Bathroom sex.exe
Beach Life Crack.exe
Billy Crwaford movie.exe
Britney Spears anal movie.exe
Britney Spears Blowjob movie.exe
Britney Spears hardcore xx movie.exe
Britney Spears in bath (movie).exe
Britney Spears naked.exe
Britney Spears Nipple slip.exe
Bumfight (movie).exe
Bush vs Saddam (funny flash movie).exe
Cable cracker.exe
Car Tycoon crack.exe
Catch me if you can (DVD).exe
Christina Aguilera adult movie.exe
Christina Aguilera having sex(mov).exe
Christina Aguilera movie.exe
Christina Aguilera sucks cock.exe
CKY 1.exe
CKY 2.exe
CKY 3.exe
CKY 4.exe
Combat mission 2 crack.exe
Conflict desert storm crack.exe
Cossacks - Back to war- crack.exe
Davideo 2 crack.exe
Dr. Dre flash (movie).exe
Driver 2 crack.exe
Driver crack.exe
Dungeon crack nocd.exe
Emailbomber.exe
Emergency 2 crack noCD.exe
Emergency 2 crack.exe
Emergency crack noCD.exe
Emergency crack.exe
Eminem - 8 mile (mpeg).exe
Eminem flash game.exe
Empire Earth crack.exe
Encarta 2003 crack.exe
Encarta 2004 crack.exe
Esafe crack nocd.exe
Esafe desktiop Protection crack.exe
Free SMS v1.0.exe
FreeGobo.exe
Frontline Attack -War over Europe - Crack.exe
Girl having sex 001.exe
Girl having sex nude anal.exe
GTA 2 crack noCD.exe
GTA 2 crack.exe
GTA 3 crack noCD.exe
GTA 3 crack.exe
GTA Vice City crack noCD.exe
GTA Vice City crack.exe
Hack hotmail.exe
Hardcore adult xxx asian fuck(movie).exe
Hardcore SM spanking movie 001.exe
Hardcore xxx secret.exe
Hardest pornmovie ever.exe
Hardest sex ever.exe
Harry Potter 1 crack noCD.exe
Harry Potter 1 crack.exe
Harry Potter 2 crack noCD.exe
Harry Potter 2 crack.exe
Highland Warriors crack nocd.exe
Highland Warriors crack.exe
Hitman 2 crack nocd.exe
Hitman 2 crack.exe
Hitman crack nocd.exe
Hitman crack.exe
Home Alone 1.exe
Home Alone 2.exe
Home Alone 3.exe
Hotmail hacker.exe
Idols filmp dvd.exe
Idols finale game.exe
Idols voorrondes dvd.exe
Jackass - never shown part.exe
Jackass - Steve O crocodile.exe
Jackass - The movie(mpeg).exe
Jackass game (be jackass!!).exe
Jim (Idols).exe
Kate Winslet adult movie.exe
Katja Schuurman having sex.exe
Katja Schuurman nude movie.exe
Katja Schuurman nude.exe
Keylogger v1.0.exe
Leonardo di Caprio.exe
Live Update crack.exe
LiveUpdate crack(4 ever!).exe
LiveUpdate crack.exe
Lord Of the ring - The Two Towers - crack.exe
Lord of the Rings - The Fellowship of the ring- crack.exe
Lord of the Rings - TTT - crack.exe
Lord of the rings crack noCD.exe
Lord of the rings game.exe
Mafia crack.exe
Magix crack.exe
Magix music maker crack noCD.exe
Magix music maker 7 crack noCD.exe
Magix music maker 8 crack noCD.exe
Mcafee antivirus 2003 crack.exe
Medieval - Total War - Crack noCD.exe
Medieval - Total War - Crack.exe
Microsoft office XP, Me, 2000, 98, 95 license crack.exe
Might and Magic 1 crack.exe
Might and Magic 2 crack.exe
Might and Magic 3 crack.exe
Might and Magic 4 crack.exe
Might and Magic 5 crack.exe
Might and Magic 6 crack.exe
Might and Magic 7 crack.exe
Might and Magic 8 crack.exe
Might and Magic 9 crack.exe
Migl.exe
MS Zoo tycoon crack.exe
MSN banner remover.exe
MSN hacker.exe
Neocron crack.exe
Nikki Cox nude.exe
Nikki cox Playboy session.exe
Nikki Cox sex movie.exe
Norton Antivirus 2003 crack.exe
Norton antivirus crack nocd.exe
Nude poser (sex cock).exe
Office XP crack.exe
Office Xp keygen.exe
Pamela Anderson adult movie.exe
Pamela Anderson and Tommy Lee hardcore holiday movie.exe
Pamela Anderson deepthroat.exe
Pamela Anderson gets fucked.exe
Password stealer.exe
Red alert (all versions!) crack.exe
Red alert 2 crack.exe
Red Alert crack.exe
Robin Hood crack.exe
Robin Hood -Legend of Sherwood- crack noCD.exe
Robin Hood -Legend of Sherwood- crack.exe
Rollercoaster Tycoon 1 crack.exe
Rollercoaster Tycoon 2 crack.exe
RTTCW crack(noCD).exe
Secret.exe
See her pussy.exe
Sex movie hardcore.exe
Sim city 2 crack.exe
Sim city 3 crack.exe
Sim city 4 crack.exe
SMS 4 free.exe
South park 004.exe
South park 046.exe
South Park flash game.exe
Splinter Cell crack nocd.exe
Splinter Cell crack.exe
Splinter Cell demo.exe
Stronghold Crusader Crack noCD.exe
Stronghold Crusader Crack.exe
Stuart Little 2 Crack.exe
SubSeven.exe
Tatjana undressing.exe
The elder Scrolls - Morrowind- crack.exe
The first emperor crack.exe
The Partners crack.exe
The Simpsons.exe
The Sims crack (all versions!).exe
The thing crack.exe
Theme park crack.exe
Theme park world crack.exe
This is football crack.exe
TMF Tooske sexy nude.exe
Tomb Raider 1 2 3 4 5 crack.exe
Tomb Raider 3 crack.exe
Unreal Tournament 2003 crack noCD.exe
Unreal Tournament 2003 crack.exe
Unreal Tournament crack.exe
UT 2003 crack.exe
Virusscanner.exe
Voyeur movie.exe
Warcraft 3 crack.exe
Winamp.exe
Windows 98 crack.exe
Windows 98 keygen.exe
Windows ME crack.exe
Windows ME keygen.exe
Windows NT crack.exe
Windows NT keygen.exe
Windows XP crack.exe
Windows XP keygen.exe
Wolfenstein Return to the castle crack.exe
World War 3 crack.exe
El gusano intenta propagarse por unidades de redes
compartidas, copiándose en los siguientes caminos prefijados
en su código con el nombre de WINRUN.EXE (estos caminos no
existen en todos los sistemas):
\Programma's\opstarten
C:\Documents and Settings\All Users\start menu\programma's\opstarten
C:\Documents and Settings\All Users\start menu\programs\startup
C:\Documents and Settings\All Users\Start Menu\programs\startup
C:\WINNT\profiles
C:\WINNT\profiles\all users\programma's\opstarten
C:\WINNT\profiles\all users\programs\startup
C:\WINNT\profiles\all users\start menu\programma's\opstarten
C:\WINNT\profiles\all users\start menu\programs\startup
C:\WINNT\profiles\user default\programma's\opstarten
C:\Winnt\profiles\user default\programs\startup
C:\WINNT\profiles\user default\start menu\programma's\opstarten
C:\WINNT\profiles\user default\start menu\programs\startup
Para propagarse por redes P2P como KaZaa y WinMX, crea una
copia sin nombre (solo la extensión .EXE) en la carpeta
predefinida del KaZaa, si ésta existe en la siguiente
ubicación:
C:\Program Files\Kazaa
* Reparación manual
* Deshabilitar las carpetas compartidas de programas P2P
Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.
Para ello, siga las instrucciones del siguiente artículo:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Deshabilitar los recursos compartidos
Es importante desconectar cada computadora de cualquier red
antes de proceder a su limpieza.
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
winur
winrun
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
sysdir
windir
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Sobre las redes de intercambio de archivos
Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.
En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).
De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.
Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1495 Año 8, lunes 9 de agosto de 2004
|