Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 641 al 660 
AsuntoAutor
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 15 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 665     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004
Fecha:Jueves, 9 de Diciembre, 2004  04:18:30 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Inyección de ventanas en Mozilla y Mozilla Firefox
2 - Inyección de ventanas en Internet Explorer
3 - Inyección de ventanas en Opera 7.x
4 - Inyección de ventanas en Netscape 7.x
5 - Inyección de ventanas en Konqueror
6 - W32/Maslan.B. Datos adjuntos: "PlayGirls2.exe"
_____________________________________________________________

1 - Inyección de ventanas en Mozilla y Mozilla Firefox
_____________________________________________________________

http://www.vsantivirus.com/vul-mozilla-inyecc-081204.htm

Inyección de ventanas en Mozilla y Mozilla Firefox

Por Angela Ruiz
angela@videosoft.net.uy

Secunia Research ha informado una vulnerabilidad, que afecta a
Mozilla y Mozilla Firefox, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.

El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.

Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.

[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-mozilla-inyecc-081204.htm]

Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.

En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:

  (!) Consumer Alert
  beware of fraudulent e-mails >

Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.


* Enlace a test de demostración:

http://secunia.com/multiple_browsers_window_injection_vulnerability_test/


* Software vulnerable:

La vulnerabilidad ha sido confirmada en los siguientes
productos:

- Mozilla 0.x
- Mozilla 1.0
- Mozilla 1.1
- Mozilla 1.2
- Mozilla 1.3
- Mozilla 1.4
- Mozilla 1.5
- Mozilla 1.6
- Mozilla 1.7.x
- Mozilla Firefox 0.x
- Mozilla Firefox 1.x


* Solución:

No existe solución oficial a este problema.


* Medidas de precaución:

No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.


* Créditos:

Secunia Research


* Relacionados:

Mozilla / Mozilla Firefox Window Injection Vulnerability
http://secunia.com/advisories/13129/

Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Inyección de ventanas en Internet Explorer
_____________________________________________________________

http://www.vsantivirus.com/vul-ie-inyecc-081204.htm

Inyección de ventanas en Internet Explorer

Por Angela Ruiz
angela@videosoft.net.uy

Secunia Research ha informado una vulnerabilidad, que afecta a
Microsoft Internet Explorer, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.

El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.

Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.

[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-ie-inyecc-081204.htm]

Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.

En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:

  (!) Consumer Alert
  beware of fraudulent e-mails >

Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.


* Enlace a test de demostración:

http://secunia.com/multiple_browsers_window_injection_vulnerability_test/


* Software vulnerable:

La vulnerabilidad ha sido confirmada en los siguientes
productos:

- Microsoft Internet Explorer 5.01
- Microsoft Internet Explorer 5.5
- Microsoft Internet Explorer 6
- Microsoft Internet Explorer 6 SP1
- Microsoft Internet Explorer 6 Windows XP SP1
- Microsoft Internet Explorer 6 Windows XP SP2


* Solución:

No existe solución oficial a este problema.


* Medidas de precaución:

No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.


* Créditos:

Secunia Research


* Relacionados:

Microsoft Internet Explorer Window Injection Vulnerability
http://secunia.com/advisories/13251/

Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Inyección de ventanas en Opera 7.x
_____________________________________________________________

http://www.vsantivirus.com/vul-opera-inyecc-081204.htm

Inyección de ventanas en Opera 7.x

Por Angela Ruiz
angela@videosoft.net.uy

Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Opera, y que podría ser explotada por un sitio
web malicioso para engañar a usuarios desprevenidos, mostrando
información falsa en ventanas desplegadas por sitios de
confianza.

El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.

Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.

[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-opera-inyecc-081204.htm]

Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.

En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:

  (!) Consumer Alert
  beware of fraudulent e-mails >

Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.


* Enlace a test de demostración:

http://secunia.com/multiple_browsers_window_injection_vulnerability_test/


* Software vulnerable:

La vulnerabilidad ha sido confirmada en los siguientes
productos:

- Opera 7.x (inclusive 7.54)


* Solución:

No existe solución oficial a este problema.


* Medidas de precaución:

No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.


* Créditos:

Secunia Research


* Relacionados:

Opera Window Injection Vulnerability
http://secunia.com/advisories/13253/

Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Inyección de ventanas en Netscape 7.x
_____________________________________________________________

http://www.vsantivirus.com/vul-netscape-inyecc-081204.htm

Inyección de ventanas en Netscape 7.x

Por Angela Ruiz
angela@videosoft.net.uy

Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Netscape, y que podría ser explotada por un sitio
web malicioso para engañar a usuarios desprevenidos, mostrando
información falsa en ventanas desplegadas por sitios de
confianza.

El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.

Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.

[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-netscape-inyecc-081204.htm]

Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.

En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:

  (!) Consumer Alert
  beware of fraudulent e-mails >

Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.


* Enlace a test de demostración:

http://secunia.com/multiple_browsers_window_injection_vulnerab
ility_test/


* Software vulnerable:

La vulnerabilidad ha sido confirmada en los siguientes
productos:

- Netscape 7.x (inclusive 7.2)


* Solución:

No existe solución oficial a este problema.


* Medidas de precaución:

No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.


* Créditos:

Secunia Research


* Relacionados:

Netscape Window Injection Vulnerability
http://secunia.com/advisories/13402/

Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - Inyección de ventanas en Konqueror
_____________________________________________________________

http://www.vsantivirus.com/vul-konqueror-inyecc-081204.htm

Inyección de ventanas en Konqueror

Por Angela Ruiz
angela@videosoft.net.uy

Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Konqueror, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.

El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.

Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.

[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-konqueror-inyecc-081204.htm]

Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.

En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:

  (!) Consumer Alert
  beware of fraudulent e-mails >

Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.


* Enlace a test de demostración:

http://secunia.com/multiple_browsers_window_injection_vulnerability_test/


* Software vulnerable:

La vulnerabilidad ha sido confirmada en los siguientes
productos:

- Konqueror 3.2
- Konqueror 3.2.1
- Konqueror 3.2.2
- Konqueror 3.2.3
- Konqueror 3.3


* Solución:

No existe solución oficial a este problema.


* Medidas de precaución:

No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.


* Créditos:

Secunia Research


* Relacionados:

Konqueror Window Injection Vulnerability
http://secunia.com/advisories/13254/

Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/

Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

6 - W32/Maslan.B. Datos adjuntos: "PlayGirls2.exe"
_____________________________________________________________

http://www.vsantivirus.com/maslan-b.htm

Nombre: W32/Maslan.B
Nombre Nod32: Win32/Maslan.B
Tipo: Gusano de Internet y caballo de Troya
Alias: Maslan.B, Net-Worm.Win32.Maslan.b, Exploit-Lsass.g.gen,
Win32.HLLM.Alaxala, Win32.Maslan.B@mm, Worm.Maslan.B,
Win32/Maslan.B, W32/Maslan-C, W32/Maslan.C@mm
Fecha: 7/dic/04
Plataforma: Windows 32-bit
Tamaño: 54,272 bytes

Se propaga por correo electrónico y redes, y es capaz de
utilizar varios exploits, entre ellos el que se aprovecha de
la vulnerabilidad ya corregida por Microsoft, en el componente
RPC/DCOM (ver "MS04-012 Parche acumulativo para RPC/DCOM
(828741)", http://www.vsantivirus.com/vulms04-012.htm).

También se aprovecha de la vulnerabilidad en el componente
LSASS, corregida por Microsoft en abril de 2004 (ver "MS04-011
Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm).

Los mensajes enviados, tienen las siguientes características:

De: [remitente falso]

Asunto: 123

Texto del mensaje:

  Hello [nombre]
  --
  Best regards,
  [nombre]

Donde [nombre] será alguno de los siguientes:

  Alan
  Andrew
  Angel
  Anna
  Arnold
  Bernard
  Carter
  Conor
  Chris
  Christian
  Ghisler
  Goldberg
  Green
  Helen
  Ivan
  Jackson
  John
  Kramer
  Kutcher
  Liza
  Lopez
  Mackye
  Maria
  Miller
  Nelson
  Peter
  Robert
  Ruben
  Sarah
  Scott
  Smith
  Steven

Datos adjuntos: PlayGirls2.exe

Cuando se ejecuta, el gusano crea algunos de los siguientes
archivos:

  c:\windows\system32\___e
  c:\windows\system32\___j.dll
  c:\windows\system32\___n.exe
  c:\windows\system32\___r.exe
  c:\windows\system32\___synmgr.exe
  c:\windows\system32\___u

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).

En Windows XP y 2000, inyecta el archivo "___J.DLL" en el
proceso de SVCHOST.EXE.

Nota: SVCHOST.EXE (Generic Host Process for Win32 Services),
es un archivo legítimo de Windows XP, utilizado para la
ejecución de servicios.

Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Microsoft Synchronization Manager = ___synmgr.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Microsoft Windows DHCP = ___r.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  Microsoft Synchronization Manager = ___synmgr.exe

Cuando el gusano intenta ejecutar "___R.EXE", un error de
sobrescritura de memoria, hace que esta ejecución falle. Los
otros procesos del gusano, en cambio, seguirán funcionando.

El gusano intenta finalizar los procesos activos que contengan
alguna de las siguientes cadena en sus nombres:

  _avp32.exe
  _avpcc.exe
  _avpm.exe
  anti-trojan.exe
  antivirus.exe
  atguard.exe
  aupdate.exe
  auto-protect.nav80try.exe
  autoupdate.exe
  avguard.exe
  avkpop.exe
  avkserv.exe
  avkservice.exe
  avkwctl9.exe
  avp.exe
  avp32.exe
  avpcc.exe
  avpdos32.exe
  avpm.exe
  avptc32.exe
  avpupd.exe
  cleaner.exe
  cleaner3.exe
  cleanpc.exe
  click.exe
  drwatson.exe
  drweb32.exe
  drwebupw.exe
  guard.exe
  guarddog.exe
  jammer.exe
  kavlite40eng.exe
  kavpers40eng.exe
  kavpf.exe
  kerio-pf-213-en-win.exe
  kerio-wrl-421-en-win.exe
  kerio-wrp-421-en-win.exe
  killprocesssetup161.exe
  nav.exe
  navdx.exe
  navw32.exe
  navwnt.exe
  nc2000.exe
  netmon.exe
  netutils.exe
  norton_internet_secu_3.0_407.exe
  nprotect.exe
  outpost.exe
  outpostinstall.exe
  padmin.exe
  processmonitor.exe
  rescue32.exe
  taskmg.exe
  taskmgr.exe
  taskmon.exe
  taumon.exe
  vfsetup.exe
  vir-help.exe
  virusmdpersonalfirewall.exe
  zapro.exe
  zapsetup3001.exe
  zonalm2601.exe
  zonealarm.exe

Los procesos mencionados, pertenecen a varios antivirus,
cortafuegos, etc.

El gusano utiliza técnicas de herramientas de root (rootkit),
para prevenir que archivos y procesos cuyos nombres comiencen
con tres caracteres de subrayado ("___"), sean visibles a los
usuarios. Esta acción puede ocasionar que el administrador de
tareas de Windows falle al ser abierto (CTRL+ALT+SUPR).

El gusano puede actuar como un BOT de IRC (un programa que
actúa como un usuario de IRC, y está preparado para responder
o actuar automáticamente ejecutando ciertos comandos). Para
ello se conecta a un servidor de IRC para recibir las
instrucciones de un usuario remoto.

Algunas de las acciones posibles:

- Agregar o quitar recursos compartidos
- Buscar otros sistemas vulnerables o infectados
- Capturar imagen usando la Webcam de la víctima
- Capturar la salida del teclado
- Conseguir la clave de registro de varios juegos
- Conseguir la clave de registro de Windows
- Enviar correo utilizando su propio motor SMTP
- Habilitar o deshabilitar DCOM
- Iniciar o terminar procesos
- Listar procesos activos
- Obtener contenido del portapapeles
- Obtener el contenido del caché de contraseñas
- Operaciones HTTP y FTP
- Realizar ataques de denegación de servicio (DoS)
- Realizar escaneos de paquetes
- Realizar varias operaciones en IRC
- Redireccionar puertos

Examina computadoras remotas, para intentar explotar la
vulnerabilidad RPC/DCOM, utilizando el puerto TCP 135.

Mientras se ejecuta, monitorea todas las ventanas del Internet
Explorer que sean abiertas, y cuyos nombres contengan algunas
de las siguientes cadenas:

  bank
  e-bullion
  e-gold
  evocash
  mail
  paypal
  trade

Cuando una ventana con esas características es localizada,
todas las entradas en el teclado realizadas por el usuario
infectado en dichas ventanas, es capturado, almacenado, y
luego enviado a un sitio web remoto.

Crea los siguientes archivos para almacenar la información
capturada (estos archivos son borrados y vueltos a crear
varias veces):

  c:\windows\system32\AlaDdos
  c:\windows\system32\Alaftp
  c:\windows\system32\AlaMail
  c:\windows\system32\AlaScan

El gusano busca en el disco duro, archivos cuyos nombres
contengan las siguientes cadenas en su nombre y camino
completo:

  distr
  download
  setup
  share

Si el archivo encontrado tiene además algunas de las
siguientes extensiones:

  .exe
  .pif
  .rar
  .zip

Y su nombre es más largo que "___U", entonces es copiado a una
nueva ubicación, una carpeta llamada "___B" (agregando ___U al
nombre original). En su lugar se copia él mismo, creando
archivos con el mismo tamaño que los originales, y con el
mismo icono que aquellos.

El gusano busca direcciones a las que enviarse, en archivos de
la máquina infectada con las siguientes extensiones:

  .adb
  .asp
  .cfg
  .cgi
  .dbx
  .dhtm
  .eml
  .f
  .htm
  .jsp
  .mbx
  .mdx
  .mht
  .mm
  .mmf
  .msg
  .nch
  .ods
  .oft
  .php
  .sht
  .shtm
  .stm
  .tbb
  .txt
  .uin
  .uin
  .wab
  .wsh
  .xls
  .xml

Evita enviar mensajes infectados a aquellas direcciones cuyos
nombres contengan las siguientes cadenas:

  abuse
  accoun
  acketst
  admin
  anyone
  aol.com
  arin.
  avp
  berkeley
  borlan
  bsd
  bugs
  certific
  contact
  example
  feste
  fido
  foo.
  freemail.com
  fsf.
  gnu
  gold-certs
  google
  help
  hotmail.com
  iana
  ibm.com
  ietf
  info
  inpris
  isc.o
  isi.e
  kernel
  linux
  listserv
  mail.com
  math
  mit.e
  mozilla
  msn.com
  mydomai
  mysqlruslis
  nobody
  nodomai
  noone
  not
  nothing
  ntivi
  page
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  samples
  secur
  sendmail
  service
  site
  soft
  somebody
  someone
  sopho
  spam
  spm
  submit
  subscribe
  syma
  tanford.e
  test
  the.bat
  unix
  usenet
  utgers.ed
  webmaster
  www
  yahoo.com
  you
  your


* Reparación manual

IMPORTANTE:

Note que estas instrucciones de limpieza se dan únicamente
como una guía de referencia, ya que la recuperación de los
archivos suplantados, dependerá del daño causado por el virus
desde el momento de ocurrida la infección.


* Reparación manual

* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  Microsoft Synchronization Manager
  Microsoft Windows DHCP

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Microsoft Synchronization Manager

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP y la conexión
compartida de Windows 2000

* En Windows XP SP2

1. Abra el Panel de Control, haga doble clic en el icono
"Centro de Seguridad"

2. Active el cortafuego de Windows (si este se encuentra
desactivado).

3. Cierra la ventana del cortafuego, cierre el Centro de
Seguridad, por ultimo cierre el panel de control.


* En Windows 2000 o Windows XP SP1

1. Haga clic en el botón Inicio, Ejecutar e ingrese lo
siguiente:

 services.msc

2. Presione el botón Aceptar.


* En Windows 2000 en la columna nombre localice el servicio
"Internet Connection Sharing (ICS)" y haga doble clic en el.


* En Windows XP en la columna nombre localice el servicio
"Internet Connection Firewall (ICF) / Internet Connection
Sharing (ICS)" y haga doble clic en el.


3. En la opción "Tipo de inicio" seleccione en el menú
desplegable "Automático".

4. Bajo la opción "Estado del servicio" presione el botón
"Iniciar".

5. Haga clic en el botón "Aceptar".

6. Reinicie el equipo.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35