Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 545 al 564 
AsuntoAutor
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 14 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 531     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1482 Año 8, martes 27 de julio de 2004
Fecha:Martes, 27 de Julio, 2004  00:02:10 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1482 Año 8, martes 27 de julio de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Google atacado por el gusano Mydoom
2 - Los virus de Bin Laden y Schwarzenegger
3 - W32/Mydoom.R. Gusano de gran propagación
4 - Back/Zincite.A. Servidor de puerta trasera
5 - W32/VB.KR. El icono simula una carpeta
_____________________________________________________________

1 - Google atacado por el gusano Mydoom
_____________________________________________________________

http://www.vsantivirus.com/27-07-04.htm

Google atacado por el gusano Mydoom

Por Angela Ruiz
angela@videosoft.net.uy

En la mañana del lunes 26 de julio, el popular buscador
Google sufrió en carne propia los problemas ocasionados por
la infección de la nueva variante del gusano Mydoom,
reportada ese mismo día en la red.

Los problemas de Google no son por haberse infectado, sino
debido a una característica de esta nueva variante del
gusano, identificado como Mydoom.M, N o R, según los
diferentes fabricantes de antivirus.

Diversos reportes indicaron que en determinados momentos del
lunes 26, numerosas búsquedas en Google y otros buscadores,
solo han devuelto mensajes de error en los servidores.

Google culpó al Mydoom por el problema, diciendo que el
gusano utiliza los buscadores de Internet para localizar
direcciones de correo a las que reenviarse.

Una vez que infecta una computadora, el gusano extrae de
diferentes archivos de la misma, todas las direcciones de
correo electrónico que encuentre. Luego, toma cada dominio de
esas direcciones (lo que sigue a la arroba), y se conecta a
diversos buscadores de Internet consultando por más
direcciones válidas que contengan dicho dominio.

Debido a la cantidad de infecciones causadas por el gusano,
el número de búsquedas creció en tal cantidad, que provocó
verdaderos "mini ataques" de denegación de servicio, al no
poder los servidores de los sitios de búsqueda, dar respuesta
adecuada a tantas solicitudes simultáneas.

No solo Google estuvo afectado, aunque es el que mayor
porcentaje de incidencias reportó, debido a las proporciones
que utiliza el gusano para consultar a los diferentes
buscadores.

Un examen del código del Mydoom, revela que el gusano utiliza
a Google un 45% de las veces que se ejecuta, para buscar
direcciones. Otros buscadores están menos comprometidos
debido a que el porcentaje es menor (un 22.5% para Lycos, un
20% para Yahoo! y un 12.5% para Altavista).

Los problemas de Google fueron reportados por usuarios de
Estados Unidos, Reino Unido, Francia, España, y otros países,
incluidos muchos de América Latina.

En la tarde del mismo día, debido a que los diferentes
antivirus actualizaron sus bases de datos, la cantidad de
infecciones se redujo, y por lo tanto los ataques a estos
buscadores parecen haber dejado de comprometerlos.


* Referencias:

W32/Mydoom.R. Gusano de gran propagación
http://www.vsantivirus.com/mydoom-r.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Los virus de Bin Laden y Schwarzenegger
_____________________________________________________________

http://www.vsantivirus.com/ev-26-07-04.htm

Los virus de Bin Laden y Schwarzenegger

Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/

[Publicado con autorización de Enciclopedia Virus]

Personajes conocidos como Bin Laden o Arnold Schwarzenegger,
han sido utilizados recientemente para engañar a incautos
usuarios, haciendo que descarguen y ejecuten un troyano en
sus computadoras. Nada impide que este truco vuelva a
repetirse.

La pasada semana, múltiples grupos de usuarios de habla
inglesa en su mayoría, recibieron un mensaje donde se decía
que Osama Bin Laden se había suicidado, haciendo referencia a
supuestas fotografías que ilustraban tal noticia. En
realidad, el archivo descargado contenía una variante del
troyano Hackarmy.

El troyano no es nuevo en la red, pero había sido de poca
difusión porque no posee forma de propagarse por si mismo.
Sin embargo, el truco de disfrazarlo en un archivo que apele
a la curiosidad de la gente para abrirlo, dio sus resultados,
y cientos de usuarios se infectaron.

Hackarmy abre una puerta trasera en los equipos infectados, y
permite que un atacante tome el control de los mismos.

Este último fin de semana, nuevos mensajes se valieron del
mismo truco, pero esta vez con mensajes que hacían referencia
a la supuesta muerte del gobernador del estado norteamericano
de California, Arnold Schwarzenegger. También fueron
distribuidos en forma de spam por múltiples grupos de
noticias, invitando a que los usuarios descargaran un archivo
comprimido, conteniendo un protector de pantalla, el cuál en
realidad era nuevamente el Hackarmy.

Al estar estos mensajes en inglés, las incidencias entre
usuarios de habla hispana han sido prácticamente nulas, sin
embargo es bueno recordar que esta clase de engaño suele dar
buenos dividendos a los piratas informáticos.

No hay nada que impida que estos mensajes pueden repetirse en
el futuro, porque seguramente surgirán muchos imitadores
intentando emplear la misma técnica para distribuir otros
programas maliciosos, y porque es un truco muy fácil de
implementar.

Como siempre, dude de cualquier clase de mensaje enviado sin
haber sido solicitado, tengan o no adjuntos, y mucho menos
siga enlaces que le lleven a descargar cualquier clase de
oferta recibida.


(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php

Artículo original:
www.enciclopediavirus.com/noticias/verNoticia.php?id=466


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Mydoom.R. Gusano de gran propagación
_____________________________________________________________

http://www.vsantivirus.com/mydoom-r.htm

Nombre: W32/Mydoom.R
Tipo: Gusano de Internet
Alias: Mydoom.R, MyDoom.M, Mydoom.N, Win32/Mydoom.R,
W32/MyDoom-O, I-Worm.Mydoom.M, I-Worm.Mydoom.m,
W32/Mydoom.o@MM, W32/Mydoom.M.worm, WORM_MYDOOM.M,
W32/Mydoom.N.worm
Fecha: 26/jul/04
Plataforma: Windows 32-bit
Tamaños: 28,832 bytes (UPX)

Variante de este gusano escrito en Visual C++, que se propaga
por correo electrónico. Utiliza su propio motor SMTP. Fue
reportado el 26 de julio de 2004 y considerado como de gran
propagación por los principales fabricantes de antivirus.

Descarga un componente backdoor que actúa como un servidor
que permite a un usuario remoto ejecutar ciertas acciones en
los equipos infectados. Este componente es identificado como
Zincite.A por algunos antivirus. Más información:

Back/Zincite.A. Servidor de puerta trasera
http://www.vsantivirus.com/back-zincite-a.htm

Puede llegar en un mensaje con las siguientes
características:

Asunto: [uno de los siguientes]

  - click me baby, one more time
  - delivery failed
  - Delivery reports about your e-mail
  - error
  - hello
  - hi error
  - Mail System Error - Returned Mail
  - Message could not be delivered
  - report
  - Returned mail: Data format error
  - Returned mail: see transcript for details
  - say helo to my litl friend
  - status
  - test
  - The original message was included as attachment
  - The/Your m/Message could not be delivered

Texto del mensaje:

El texto del mensaje es creado con varios componentes
seleccionados al azar por el gusano. Los siguientes son solo
ejemplos que pueden variar en la construcción de algunas
frases y la selección de diferentes palabras:

Ejemplo 1:

  Dear user of [dominio],

  We have received reports that your account was used to
  send a large amount of unsolicited e-mail messages
  during the last week.

  Obviously, your computer had been compromised by a
  recent virus and now contains a trojaned proxy server.
  We recommend you to follow our instructions in the
  attachment file in order to keep your computer safe.

  Have a nice day,
  [dominio] support team.

Ejemplo 2:

  The message was undeliverable due to the following
  reasons:

  Your message could not be delivered because the
  destination server was unreachable within the allowed
  queue period. The amount of time a message is queued
  before it is returned depends on local configura-tion
  parameters. Most likely there is a network problem that
  prevented delivery, but it is also possible that the
  computer is turned off, or does not have a mail system
  running right now.

Ejemplo 3:

  Your message could not be delivered within [número al
  azar] days:
  Host [servidor] is not responding.
  The following recipients could not receive this
  message:
  <[dirección]>
  Please reply to postmaster@[dominio] if you feel this
  message to be in error.
  The original message was received at [hora] from
  [dominio]
  ----- The following addresses had permanent fatal
  errors -----
  <[dirección]>
  ----- Transcript of session follows -----
  ... while talking to host [dominio]:
  >>> MAIL From:[dirección]
  <<< 50$d Refused unknown 554 <[dirección]>... Mail
  quota exceeded
  554 <[dirección]>... Service unavailable
  Session aborted, reason: lost connection
  <<< 550 MAILBOX NOT FOUND User unknown
  The original message was included as attachment

Ejemplo 4:

  Your message could not be delivered

Datos adjuntos: [nombre]+[extensión]

Donde [extensión] es una de las siguientes:

  .bat
  .cmd
  .com
  .exe
  .pif
  .scr
  .zip

Y [nombre] es una parte o toda la dirección de correo a la
que se envía, o una de las siguientes palabras:

  attachment
  document
  file
  instruction
  letter
  mail
  message
  readme
  text
  transcript

Ejemplos: Si la dirección es "maria@hotmail.com" el adjunto
puede ser alguno de los siguientes:

  maria@hotmail.zip
  hotmail.com
  maria.scr

También podría ser alguno de los siguientes:

  attachment.exe
  letter.scr
  transcript.com

Los adjuntos con extensión .ZIP son archivos comprimidos y
contienen un archivo con nombre al azar y a veces dos
extensiones separadas por una gran cantidad de espacios.

Cuando se ejecuta el gusano, se crean los siguientes
archivos:

  c:\windows\java.exe
  c:\windows\services.exe

El segundo, es el troyano "Zincite.A" mencionado antes.

El gusano crea las siguientes entradas en el registro, las
dos primeras para autoejecutarse en cada reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  JavaVM = c:\windows\java.exe
  Services = c:\windows\services.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  JavaVM = c:\windows\java.exe
  Services = c:\windows\services.exe

  HKCU\Software\Microsoft\Daemon
  HKLM\SOFTWARE\Microsoft\Daemon

Para propagarse, el gusano extrae direcciones de correo de
archivos con las siguientes extensiones en el equipo
infectado:

  .adb
  .asp
  .dbx
  .ht*
  .ph*
  .pl*
  .sht*
  .tbb
  .tx*
  .wab

Esto incluye las bases de mensajes del Outlook y la libreta
de direcciones.

Adicionalmente, el gusano realiza consultas a máquinas de
búsqueda en Internet, utilizando los nombres de dominios de
las direcciones encontradas en las máquinas infectadas, y
luego examina los resultados para extraer nuevas direcciones.

El gusano utiliza las siguientes máquinas de búsqueda, en un
porcentaje diferente en cada caso:

  www.google.com (lo usa un 45% de las veces)
  search.lycos.com (lo usa un 22.5%)
  search.yahoo.com (lo usa un 20%)
  www.altavista.com (lo usa un 12.5%)

El gusano evita enviarse a aquellas direcciones que contengan
alguno de los siguientes textos en su nombre:

  abuse
  accou
  admin
  anyone
  arin.
  avp
  bar.
  bugs
  domain
  example
  feste
  foo
  foo.com
  gmail
  gnu.
  gold-certs
  google
  help
  hotmail
  info
  listserv
  mailer-d
  master
  microsoft
  msdn.
  msn.
  nobody
  noone
  not
  nothing
  ntivi
  page
  panda
  privacycertific
  rarsoft
  rating
  ripe.
  sample
  sarc.
  seclist
  secur
  sf.net
  site
  soft
  someone
  sophos
  sourceforge
  spam
  spersk
  submit
  support
  syma
  the.bat
  trend
  update
  uslis
  winrar
  winzip
  yahoo
  you
  your

Intenta copiarse en aquellas carpetas cuyos nombres contengan
algunos de estos textos:

  userprofile
  yahoo.com


* Reparación manual

Estas instrucciones incluyen la limpieza del troyano
Back/Zincite.A:

Back/Zincite.A. Servidor de puerta trasera
http://www.vsantivirus.com/back-zincite-a.htm


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\java.exe
  c:\windows\services.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  JavaVM
  Services

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  JavaVM
  Services

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Daemon

7. Pinche en la carpeta "Daemon" y bórrela.

8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Daemon

9. Pinche en la carpeta "Daemon" y bórrela.

10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Back/Zincite.A. Servidor de puerta trasera
_____________________________________________________________

http://www.vsantivirus.com/back-zincite-a.htm

Nombre: Back/Zincite.A
Tipo: Caballo de Troya
Alias: Zincite.A, Backdoor.Zincite.A
Fecha: 26/jul/04
Plataforma: Windows 32-bits
Tamaño: 8,192 bytes
Puerto: TCP/1034

Este troyano es liberado en el sistema por el gusano
W32/Mydoom.R.

Actúa como un servidor de puerta trasera (backdoor), que
permite el acceso remoto a usuarios no autorizados,
comprometiendo la seguridad de la computadora infectada.

Abre el puerto TCP/1034, y permanece a la escucha esperando
una conexión remota.

Se copia en el sistema con el siguiente nombre:

  c:\windows\services.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Agrega las siguientes entradas en el registro de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Services = c:\windows\services.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Services = c:\windows\services.exe

Intenta luego conectarse con otros sistemas infectados,
probando direcciones al azar por el puerto 1034.


* Reparación manual

Estas instrucciones incluyen la limpieza del gusano Mydoom.R:

W32/Mydoom.R. Gusano de gran propagación
http://www.vsantivirus.com/mydoom-r.htm


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su
computadora, o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\java.exe
  c:\windows\services.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  JavaVM
  Services

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  JavaVM
  Services

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Daemon

7. Pinche en la carpeta "Daemon" y bórrela.

8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Daemon

9. Pinche en la carpeta "Daemon" y bórrela.

10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - W32/VB.KR. El icono simula una carpeta
_____________________________________________________________

http://www.vsantivirus.com/vb-kr.htm

Nombre: W32/VB.KR
Tipo: Gusano de Internet
Alias: VB.KR, Win32/VB.KR, W32/VB.F, WORM_VB.F
Fecha: 26/jul/04
Plataforma: Windows 32-bit
Tamaño: 57,344 bytes

Gusano escrito en Microsoft Visual Basic 6, que se propaga
por correo electrónico, utilizando funciones MAPI (Messaging
Application Programming Interface).

Busca direcciones a las cuáles luego se envía, en la libreta
de direcciones del usuario infectado. Luego de enviar los
mensajes infectados, borra los mensajes enviados.

Su ejecutable se muestra igual al icono de una carpeta de
Windows, y cuando se ejecuta, abre el contenido de la carpeta
actual para disimular su acción.

Se copia en la carpeta FONTS de Windows, con un nombre al
azar:

  c:\windows\fonts\[nombre].com

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

Crea las siguientes entradas en el registro, la primera para
ejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  TempCom = c:\windows\fonts\[nombre].com

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Explorer\Advanced
  Hidden = "dword:00000000"

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Explorer\Advanced
  SuperHidden = "dword:00000001"

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Explorer\Advanced
  HideFileExt = "dword:00000001"

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Explorer\CabinetState
  FullPath = "dword:00000001"


* Reparación manual

* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\fonts\[nombre].com

Donde [nombre] es un nombre al azar.

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  TempCom

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \Advanced

5. En la ventana de la derecha, asegúrese de que existan los
siguientes valores. Si los valores son diferentes, cámbielos
por los siguientes:

  Hidden = "dword:00000001"
  SuperHidden = "dword:00000000"
  HideFileExt = "dword:00000000"

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Explorer
  \CabinetState

7. En la ventana de la derecha, asegúrese de que exista el
siguiente valor. Si el valor es diferente, cámbielo por el
siguiente:

  FullPath = "dword:00000000"

8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. El criterio de selección solo pasa por nuestra
experiencia diaria con usuarios y clientes, a los que
asesoramos y damos servicio técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1482 Año 8, martes 27 de julio de 2004



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35