| Asunto: | VSantivirus No. 1482 Año 8, martes 27 de julio de 2004 | | Fecha: | Martes, 27 de Julio, 2004 00:02:10 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1482 Año 8, martes 27 de julio de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Google atacado por el gusano Mydoom
2 - Los virus de Bin Laden y Schwarzenegger
3 - W32/Mydoom.R. Gusano de gran propagación
4 - Back/Zincite.A. Servidor de puerta trasera
5 - W32/VB.KR. El icono simula una carpeta
_____________________________________________________________
1 - Google atacado por el gusano Mydoom
_____________________________________________________________
http://www.vsantivirus.com/27-07-04.htm
Google atacado por el gusano Mydoom
Por Angela Ruiz
angela@videosoft.net.uy
En la mañana del lunes 26 de julio, el popular buscador
Google sufrió en carne propia los problemas ocasionados por
la infección de la nueva variante del gusano Mydoom,
reportada ese mismo día en la red.
Los problemas de Google no son por haberse infectado, sino
debido a una característica de esta nueva variante del
gusano, identificado como Mydoom.M, N o R, según los
diferentes fabricantes de antivirus.
Diversos reportes indicaron que en determinados momentos del
lunes 26, numerosas búsquedas en Google y otros buscadores,
solo han devuelto mensajes de error en los servidores.
Google culpó al Mydoom por el problema, diciendo que el
gusano utiliza los buscadores de Internet para localizar
direcciones de correo a las que reenviarse.
Una vez que infecta una computadora, el gusano extrae de
diferentes archivos de la misma, todas las direcciones de
correo electrónico que encuentre. Luego, toma cada dominio de
esas direcciones (lo que sigue a la arroba), y se conecta a
diversos buscadores de Internet consultando por más
direcciones válidas que contengan dicho dominio.
Debido a la cantidad de infecciones causadas por el gusano,
el número de búsquedas creció en tal cantidad, que provocó
verdaderos "mini ataques" de denegación de servicio, al no
poder los servidores de los sitios de búsqueda, dar respuesta
adecuada a tantas solicitudes simultáneas.
No solo Google estuvo afectado, aunque es el que mayor
porcentaje de incidencias reportó, debido a las proporciones
que utiliza el gusano para consultar a los diferentes
buscadores.
Un examen del código del Mydoom, revela que el gusano utiliza
a Google un 45% de las veces que se ejecuta, para buscar
direcciones. Otros buscadores están menos comprometidos
debido a que el porcentaje es menor (un 22.5% para Lycos, un
20% para Yahoo! y un 12.5% para Altavista).
Los problemas de Google fueron reportados por usuarios de
Estados Unidos, Reino Unido, Francia, España, y otros países,
incluidos muchos de América Latina.
En la tarde del mismo día, debido a que los diferentes
antivirus actualizaron sus bases de datos, la cantidad de
infecciones se redujo, y por lo tanto los ataques a estos
buscadores parecen haber dejado de comprometerlos.
* Referencias:
W32/Mydoom.R. Gusano de gran propagación
http://www.vsantivirus.com/mydoom-r.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Los virus de Bin Laden y Schwarzenegger
_____________________________________________________________
http://www.vsantivirus.com/ev-26-07-04.htm
Los virus de Bin Laden y Schwarzenegger
Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/
[Publicado con autorización de Enciclopedia Virus]
Personajes conocidos como Bin Laden o Arnold Schwarzenegger,
han sido utilizados recientemente para engañar a incautos
usuarios, haciendo que descarguen y ejecuten un troyano en
sus computadoras. Nada impide que este truco vuelva a
repetirse.
La pasada semana, múltiples grupos de usuarios de habla
inglesa en su mayoría, recibieron un mensaje donde se decía
que Osama Bin Laden se había suicidado, haciendo referencia a
supuestas fotografías que ilustraban tal noticia. En
realidad, el archivo descargado contenía una variante del
troyano Hackarmy.
El troyano no es nuevo en la red, pero había sido de poca
difusión porque no posee forma de propagarse por si mismo.
Sin embargo, el truco de disfrazarlo en un archivo que apele
a la curiosidad de la gente para abrirlo, dio sus resultados,
y cientos de usuarios se infectaron.
Hackarmy abre una puerta trasera en los equipos infectados, y
permite que un atacante tome el control de los mismos.
Este último fin de semana, nuevos mensajes se valieron del
mismo truco, pero esta vez con mensajes que hacían referencia
a la supuesta muerte del gobernador del estado norteamericano
de California, Arnold Schwarzenegger. También fueron
distribuidos en forma de spam por múltiples grupos de
noticias, invitando a que los usuarios descargaran un archivo
comprimido, conteniendo un protector de pantalla, el cuál en
realidad era nuevamente el Hackarmy.
Al estar estos mensajes en inglés, las incidencias entre
usuarios de habla hispana han sido prácticamente nulas, sin
embargo es bueno recordar que esta clase de engaño suele dar
buenos dividendos a los piratas informáticos.
No hay nada que impida que estos mensajes pueden repetirse en
el futuro, porque seguramente surgirán muchos imitadores
intentando emplear la misma técnica para distribuir otros
programas maliciosos, y porque es un truco muy fácil de
implementar.
Como siempre, dude de cualquier clase de mensaje enviado sin
haber sido solicitado, tengan o no adjuntos, y mucho menos
siga enlaces que le lleven a descargar cualquier clase de
oferta recibida.
(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php
Artículo original:
www.enciclopediavirus.com/noticias/verNoticia.php?id=466
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Mydoom.R. Gusano de gran propagación
_____________________________________________________________
http://www.vsantivirus.com/mydoom-r.htm
Nombre: W32/Mydoom.R
Tipo: Gusano de Internet
Alias: Mydoom.R, MyDoom.M, Mydoom.N, Win32/Mydoom.R,
W32/MyDoom-O, I-Worm.Mydoom.M, I-Worm.Mydoom.m,
W32/Mydoom.o@MM, W32/Mydoom.M.worm, WORM_MYDOOM.M,
W32/Mydoom.N.worm
Fecha: 26/jul/04
Plataforma: Windows 32-bit
Tamaños: 28,832 bytes (UPX)
Variante de este gusano escrito en Visual C++, que se propaga
por correo electrónico. Utiliza su propio motor SMTP. Fue
reportado el 26 de julio de 2004 y considerado como de gran
propagación por los principales fabricantes de antivirus.
Descarga un componente backdoor que actúa como un servidor
que permite a un usuario remoto ejecutar ciertas acciones en
los equipos infectados. Este componente es identificado como
Zincite.A por algunos antivirus. Más información:
Back/Zincite.A. Servidor de puerta trasera
http://www.vsantivirus.com/back-zincite-a.htm
Puede llegar en un mensaje con las siguientes
características:
Asunto: [uno de los siguientes]
- click me baby, one more time
- delivery failed
- Delivery reports about your e-mail
- error
- hello
- hi error
- Mail System Error - Returned Mail
- Message could not be delivered
- report
- Returned mail: Data format error
- Returned mail: see transcript for details
- say helo to my litl friend
- status
- test
- The original message was included as attachment
- The/Your m/Message could not be delivered
Texto del mensaje:
El texto del mensaje es creado con varios componentes
seleccionados al azar por el gusano. Los siguientes son solo
ejemplos que pueden variar en la construcción de algunas
frases y la selección de diferentes palabras:
Ejemplo 1:
Dear user of [dominio],
We have received reports that your account was used to
send a large amount of unsolicited e-mail messages
during the last week.
Obviously, your computer had been compromised by a
recent virus and now contains a trojaned proxy server.
We recommend you to follow our instructions in the
attachment file in order to keep your computer safe.
Have a nice day,
[dominio] support team.
Ejemplo 2:
The message was undeliverable due to the following
reasons:
Your message could not be delivered because the
destination server was unreachable within the allowed
queue period. The amount of time a message is queued
before it is returned depends on local configura-tion
parameters. Most likely there is a network problem that
prevented delivery, but it is also possible that the
computer is turned off, or does not have a mail system
running right now.
Ejemplo 3:
Your message could not be delivered within [número al
azar] days:
Host [servidor] is not responding.
The following recipients could not receive this
message:
<[dirección]>
Please reply to postmaster@[dominio] if you feel this
message to be in error.
The original message was received at [hora] from
[dominio]
----- The following addresses had permanent fatal
errors -----
<[dirección]>
----- Transcript of session follows -----
... while talking to host [dominio]:
>>> MAIL From:[dirección]
<<< 50$d Refused unknown 554 <[dirección]>... Mail
quota exceeded
554 <[dirección]>... Service unavailable
Session aborted, reason: lost connection
<<< 550 MAILBOX NOT FOUND User unknown
The original message was included as attachment
Ejemplo 4:
Your message could not be delivered
Datos adjuntos: [nombre]+[extensión]
Donde [extensión] es una de las siguientes:
.bat
.cmd
.com
.exe
.pif
.scr
.zip
Y [nombre] es una parte o toda la dirección de correo a la
que se envía, o una de las siguientes palabras:
attachment
document
file
instruction
letter
mail
message
readme
text
transcript
Ejemplos: Si la dirección es "maria@hotmail.com" el adjunto
puede ser alguno de los siguientes:
maria@hotmail.zip
hotmail.com
maria.scr
También podría ser alguno de los siguientes:
attachment.exe
letter.scr
transcript.com
Los adjuntos con extensión .ZIP son archivos comprimidos y
contienen un archivo con nombre al azar y a veces dos
extensiones separadas por una gran cantidad de espacios.
Cuando se ejecuta el gusano, se crean los siguientes
archivos:
c:\windows\java.exe
c:\windows\services.exe
El segundo, es el troyano "Zincite.A" mencionado antes.
El gusano crea las siguientes entradas en el registro, las
dos primeras para autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
JavaVM = c:\windows\java.exe
Services = c:\windows\services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
JavaVM = c:\windows\java.exe
Services = c:\windows\services.exe
HKCU\Software\Microsoft\Daemon
HKLM\SOFTWARE\Microsoft\Daemon
Para propagarse, el gusano extrae direcciones de correo de
archivos con las siguientes extensiones en el equipo
infectado:
.adb
.asp
.dbx
.ht*
.ph*
.pl*
.sht*
.tbb
.tx*
.wab
Esto incluye las bases de mensajes del Outlook y la libreta
de direcciones.
Adicionalmente, el gusano realiza consultas a máquinas de
búsqueda en Internet, utilizando los nombres de dominios de
las direcciones encontradas en las máquinas infectadas, y
luego examina los resultados para extraer nuevas direcciones.
El gusano utiliza las siguientes máquinas de búsqueda, en un
porcentaje diferente en cada caso:
www.google.com (lo usa un 45% de las veces)
search.lycos.com (lo usa un 22.5%)
search.yahoo.com (lo usa un 20%)
www.altavista.com (lo usa un 12.5%)
El gusano evita enviarse a aquellas direcciones que contengan
alguno de los siguientes textos en su nombre:
abuse
accou
admin
anyone
arin.
avp
bar.
bugs
domain
example
feste
foo
foo.com
gmail
gnu.
gold-certs
google
help
hotmail
info
listserv
mailer-d
master
microsoft
msdn.
msn.
nobody
noone
not
nothing
ntivi
page
panda
privacycertific
rarsoft
rating
ripe.
sample
sarc.
seclist
secur
sf.net
site
soft
someone
sophos
sourceforge
spam
spersk
submit
support
syma
the.bat
trend
update
uslis
winrar
winzip
yahoo
you
your
Intenta copiarse en aquellas carpetas cuyos nombres contengan
algunos de estos textos:
userprofile
yahoo.com
* Reparación manual
Estas instrucciones incluyen la limpieza del troyano
Back/Zincite.A:
Back/Zincite.A. Servidor de puerta trasera
http://www.vsantivirus.com/back-zincite-a.htm
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas de programas P2P
Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.
Para ello, siga las instrucciones del siguiente artículo:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\java.exe
c:\windows\services.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
JavaVM
Services
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
JavaVM
Services
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Daemon
7. Pinche en la carpeta "Daemon" y bórrela.
8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Daemon
9. Pinche en la carpeta "Daemon" y bórrela.
10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Back/Zincite.A. Servidor de puerta trasera
_____________________________________________________________
http://www.vsantivirus.com/back-zincite-a.htm
Nombre: Back/Zincite.A
Tipo: Caballo de Troya
Alias: Zincite.A, Backdoor.Zincite.A
Fecha: 26/jul/04
Plataforma: Windows 32-bits
Tamaño: 8,192 bytes
Puerto: TCP/1034
Este troyano es liberado en el sistema por el gusano
W32/Mydoom.R.
Actúa como un servidor de puerta trasera (backdoor), que
permite el acceso remoto a usuarios no autorizados,
comprometiendo la seguridad de la computadora infectada.
Abre el puerto TCP/1034, y permanece a la escucha esperando
una conexión remota.
Se copia en el sistema con el siguiente nombre:
c:\windows\services.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Agrega las siguientes entradas en el registro de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Services = c:\windows\services.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Services = c:\windows\services.exe
Intenta luego conectarse con otros sistemas infectados,
probando direcciones al azar por el puerto 1034.
* Reparación manual
Estas instrucciones incluyen la limpieza del gusano Mydoom.R:
W32/Mydoom.R. Gusano de gran propagación
http://www.vsantivirus.com/mydoom-r.htm
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar las carpetas compartidas de programas P2P
Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.
Para ello, siga las instrucciones del siguiente artículo:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\java.exe
c:\windows\services.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
JavaVM
Services
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
JavaVM
Services
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Daemon
7. Pinche en la carpeta "Daemon" y bórrela.
8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Daemon
9. Pinche en la carpeta "Daemon" y bórrela.
10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - W32/VB.KR. El icono simula una carpeta
_____________________________________________________________
http://www.vsantivirus.com/vb-kr.htm
Nombre: W32/VB.KR
Tipo: Gusano de Internet
Alias: VB.KR, Win32/VB.KR, W32/VB.F, WORM_VB.F
Fecha: 26/jul/04
Plataforma: Windows 32-bit
Tamaño: 57,344 bytes
Gusano escrito en Microsoft Visual Basic 6, que se propaga
por correo electrónico, utilizando funciones MAPI (Messaging
Application Programming Interface).
Busca direcciones a las cuáles luego se envía, en la libreta
de direcciones del usuario infectado. Luego de enviar los
mensajes infectados, borra los mensajes enviados.
Su ejecutable se muestra igual al icono de una carpeta de
Windows, y cuando se ejecuta, abre el contenido de la carpeta
actual para disimular su acción.
Se copia en la carpeta FONTS de Windows, con un nombre al
azar:
c:\windows\fonts\[nombre].com
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Crea las siguientes entradas en el registro, la primera para
ejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
TempCom = c:\windows\fonts\[nombre].com
HKCU\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced
Hidden = "dword:00000000"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced
SuperHidden = "dword:00000001"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced
HideFileExt = "dword:00000001"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Explorer\CabinetState
FullPath = "dword:00000001"
* Reparación manual
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\fonts\[nombre].com
Donde [nombre] es un nombre al azar.
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
TempCom
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Explorer
\Advanced
5. En la ventana de la derecha, asegúrese de que existan los
siguientes valores. Si los valores son diferentes, cámbielos
por los siguientes:
Hidden = "dword:00000001"
SuperHidden = "dword:00000000"
HideFileExt = "dword:00000000"
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Explorer
\CabinetState
7. En la ventana de la derecha, asegúrese de que exista el
siguiente valor. Si el valor es diferente, cámbielo por el
siguiente:
FullPath = "dword:00000000"
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1482 Año 8, martes 27 de julio de 2004
|