Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 67 al 86 
AsuntoAutor
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 72     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003
Fecha:Sabado, 26 de Abril, 2003  08:33:03 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Secuestro de cuenta Passport.net
2 - Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos
3 - W32/Kullan.A. Se propaga por recursos compartidos
4 - Troj/Backdoor.OptixPro.13. Troyano de acceso remoto
5 - VBS/Zizarn. Troyano que borra todos los archivos
6 - ¡La tercer licencia de Nod32 se fue para Chile!
_____________________________________________________________

1 - Secuestro de cuenta Passport.net
_____________________________________________________________

http://www.vsantivirus.com/dfm-secuestro-passport.htm

Secuestro de cuenta Passport.net

Por David F. Madrid
idoru@videosoft.net.uy

Passport.net es una plataforma de servicios que incluye,
entre otras cosas, el servicio de correo Hotmail y el portal
MSN. Cada vez que el usuario inicia sesión en Passport, se
almacenan en una cookie de usuario unos hashes (ver Glosario)
que validan e identifican la sesión del usuario. Estos
valores pueden ser fácilmente robados debido a un defecto de
programación en el sitio web MSN.es.

Mediante la visita de un enlace en un foro o a una página web
se puede leer la cookie de usuario y si éste tiene en ese
momento abierta una sesión de Passport.net, leer los hashes.

Una vez que se obtienen los hashes basta hacerse una cookie
igual y visitar msn.es para tener acceso a la cuenta de
correo del usuario y a los servicios añadidos de Passport. Es
lo que se llama "Cross Site Scripting".

Para comprobar el fallo basta visitar un enlace como éste
(Nota VSA: Se debe tener ActiveX habilitado):

[Pegar el enlace en una sola línea]

http://search.msn.es/results.aspx?cp=1252&PI=9539&DI=147&FORM
=MSNH&q=%27<script>alert(document.cookie);</script>

En este ejemplo se muestra la cookie por pantalla pero es
trivial en Javascript mandar la cookie del navegante a otra
página web.

No se ha podido poner en conocimiento de los responsables de
la web ante la inexistencia de dirección de correo de
contacto.


* Glosario:

HASH - Resultado de un algoritmo de Hashing. Son algoritmos
que permiten verificar que un mensaje no ha sido modificado
(integridad). Dado un mensaje de tamaño arbitrario, producen
una salida de tamaño fijo. Ejemplos de este tipo de algoritmo
son MD5 y SHA.

CROSS-SITE-SCRIPTING - Posibilidad de introducir en el campo
de un formulario o código embebido en una página, un script
(perl, php, javascript, asp) que tanto al almacenarse como al
mostrarse en el navegador, puede provocar la ejecución de un
código no deseado.


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos
_____________________________________________________________

http://www.vsantivirus.com/dfm-secuestro-lycos.htm

Secuestro de sesión en Lycos, Mail.lycos y Tripod.lycos

Por David F. Madrid
idoru@videosoft.net.uy

El portal web Lycos.es, el de correo Mail.lycos.es y el de
alojamiento de páginas web Tripod.lycos.es comparten
autenticación mediante el empleo de una cookie en la que se
almacena un hash (ver Glosario) cada vez que el usuario
inicia una sesión en uno de estos portales.

Tripod.lycos.es no permite descargar archivos .ZIP ni .EXE si
no se hace desde la página donde se alojan y el nombre del
archivo aparece por pantalla en una página de redirección.
Debido a que aparece sin restricciones en los caracteres
introducidos se puede insertar un script en un enlace o en
una página web para que lea la cookie de usuario (Cross-Site-
Scripting) y si éste tiene iniciada una sesión, también el
hash que la identifica y que permitiría suplantar la sesión
del usuario.

Esto puede ser comprobado mediante este enlace (Nota VSA: Se
debe tener ActiveX habilitado):

http://usuarios.lycos.es/idoru/<;script>alert(document.cookie);</script>.zip

Igual que se muestra la cookie por pantalla se puede mandar a
otra web para ser utilizada para suplantar.

El fallo se puso en conocimiento de los responsables de la
web pero han hecho caso omiso.


* Glosario:

HASH - Resultado de un algoritmo de Hashing. Son algoritmos
que permiten verificar que un mensaje no ha sido modificado
(integridad). Dado un mensaje de tamaño arbitrario, producen
una salida de tamaño fijo. Ejemplos de este tipo de algoritmo
son MD5 y SHA.

CROSS-SITE-SCRIPTING - Posibilidad de introducir en el campo
de un formulario o código embebido en una página, un script
(perl, php, javascript, asp) que tanto al almacenarse como al
mostrarse en el navegador, puede provocar la ejecución de un
código no deseado.


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Kullan.A. Se propaga por recursos compartidos
_____________________________________________________________

http://www.vsantivirus.com/kullan-a.htm

Nombre: W32/Kullan.A
Tipo: Gusano de Internet y caballo de Troya
Alias: W32.HLLW.Kullan
Fecha: 26/abr/03
Tamaño: 232,960 bytes
Plataforma: Windows 32-bit

Se trata de un gusano con características de troyano, que se
propaga a través de recursos compartidos en redes, copiándose
en el menú de inicio de las computadoras accesibles desde
toda máquina infectada. Esto incluye las que tengan instalado
sin protección por contraseña o cortafuegos, el servicio
"Compartir archivos e impresoras".

Como caballo de Troya, el gusano puede obtener información de
la computadora y del usuario de la PC infectada, incluyendo
contraseñas, captura de lo tecleado y posibilidad de examinar
el correo electrónico recibido.

Cuando se ejecuta por primera vez en una máquina infectada,
se realizan las siguientes acciones:

1. Se copia a si mismo en la siguiente ubicación:

  C:\Windows\System\Services.exe

NOTA: "C:\Windows\System" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows
9x/ME, como "C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP).

2. Se copia a si mismo como [nombre].EXE en el menú de inicio
de las computadoras accesibles con el comando NET VIEW desde
la máquina infectada, en donde [nombre] es el nombre de la
computadora accesible.

3. Agrega el nombre del archivo del gusano a los siguientes
valores al registro (el nombre y clave correspondiente es
variable), para ejecutarse en el inicio de Windows:

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\load
  [nombre] = [nombre y ubicación del gusano].EXE

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
  [nombre] = [nombre y ubicación del gusano].EXE

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre] = [nombre y ubicación del gusano].EXE

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre] = [nombre y ubicación del gusano].EXE

4. De acuerdo a la versión de Windows instalada, modifica el
valor "Shell" de las siguientes claves para ejecutarse en el
inicio de Windows:

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = Explorer.exe [nombre y ubicación del gusano].EXE

  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = Explorer.exe [nombre y ubicación del gusano].EXE

5. Modifica los archivos WIN.INI y SYSTEM.INI para ejecutarse
en cada reinicio de Windows.


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros

3. Borre los archivos detectados como infectados, luego de
apuntar sus nombres


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  C:\Windows\System\Services.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir cada una de las siguientes ramas, una por vez:

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\load
  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  HKLM\Software\Microsoft\Windows\CurrentVersion\Run

3. En cada caso, pinche en la última carpeta ("load" o "Run")
y en el panel de la derecha, busque y borre las entradas
relacionadas con el gusano, de acuerdo al nombre obtenido al
limpiarlos con el antivirus:

  [nombre] = [nombre y ubicación del gusano].EXE

4. Repita los pasos 2 y 3 por cada entrada diferente

5. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir cada una de las siguientes ramas (no aparece en
todas las versiones de Windows), una por vez:

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

6. En cada caso, pinche en la última carpeta "Winlogon" y en
el panel de la derecha, busque la siguiente entrada bajo la
columna "Nombre":

  Shell

7. Modifique el valor de "Shell" para que aparezca solo esto:

  Shell = Explorer.exe

8. Repita los pasos 5, 6 y 7 por cada entrada

9. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Editar el archivo WIN.INI y SYSTEM.INI

1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

2. Busque cualquiera de las siguientes opciones:

  [Windows]
  run = [nombre y ubicación del gusano].EXE

  [Windows]
  load = [nombre y ubicación del gusano].EXE

Debe quedar como:

  [Windows]
  run=

  [Windows]
  load =

3. Grabe los cambios y salga del bloc de notas.

4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.

5. Busque lo siguiente:

  [boot]
  shell = Explorer.exe [nombre y ubicación del gusano].EXE

y déjelo así:

  [boot]
  shell = Explorer.exe

6. Grabe los cambios y salga del bloc de notas

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Deshabilitar la opción de archivos compartidos

1. Pulse en Inicio, Configuración, Panel de Control (o Mi PC,
Panel de Control). (En Windows Me, deberá pulsar "Ver todas
las opciones del Panel de Control" si no ve el icono "Red").

2. Haga doble clic sobre el icono "Red".

3. Seleccione la etiqueta "Configuración".

4. Por cada línea que contenga "TCP/IP ->", ejecute los
siguientes pasos (5, 6, 7 y 8):

5. Seleccione la línea.

6. Pulse en el botón "Propiedades" (dependiendo la versión de
Windows, puede recibir una advertencia sobre los iconos de
conexión, ignórela y pulse "Aceptar").

7. Seleccione la etiqueta "Enlaces".

Allí podría encontrar algo como esto:

  [  ] Cliente para redes Microsoft
  [  ] Compartir impresoras y archivos para redes Microsoft

O al menos UNO de ellos.

8. Desmárquelos a TODOS, y luego pulse en "Aceptar".

Recibirá un mensaje de advertencia sobre que usted no ha
seleccionado ningún vínculo o enlace para ese adaptador.
Ignórelo y seleccione que NO desea asignarle nada.

9. Repita este paso por cada línea con "TCP/IP ->".


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Troj/Backdoor.OptixPro.13. Troyano de acceso remoto
_____________________________________________________________

http://www.vsantivirus.com/back-optixpro-13.htm

Nombre: Troj/Backdoor.OptixPro.13
Tipo: Caballo de Troya de acceso remoto
Alias: Backdoor.OptixPro.13, Optix Pro 1.3, Troj/Optix Pro
1.3, Backdoor.OptixPro.13, Backdoor.Optix.Pro.13,
Backdoor.W32/Optix Pro 1.3
Fecha: 21/abr/03
Variantes: Backdoor.OptixPro.12, Backdoor.OptixPro.12.b,
Backdoor.OptixPro.11, Backdoor.OptixPro.11.b,
Backdoor.OptixPro.10, Backdoor.OptixPro.10.b,
Backdoor.OptixPro.10.c
Plataforma: Windows 32-bit
Puerto por defecto: 3410 (configurable)
Tamaño: 925,395 bytes

Se trata de una nueva versión de Backdoor.OptixPro, una
completa suite generador de troyanos.

Cuando el servidor se ejecuta en la máquina de la víctima,
copia dos archivos en las carpetas correspondientes al
directorio de Windows o de Windows\System, dependiendo de la
configuración creada con el editor de la suite del troyano
por parte del atacante. En todos los casos, "C:\Windows" y
"C:\Windows\System" pueden variar de acuerdo al sistema
operativo instalado (con esos nombres por defecto en Windows
9x/ME, como "C:\WinNT", "C:\WinNT\System32" en Windows
NT/2000 y "C:\Windows\System32" en Windows XP).

También modifica las siguientes ramas del registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  [nombre seleccionado] = [ubicación y nombre del troyano]

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  [nombre seleccionado] = [ubicación y nombre del troyano]

El [nombre seleccionado] así como la [ubicación y nombre del
troyano], dependerán de la configuración asignada por el
atacante.

El troyano también se engancha a la ejecución de los
programas con extensión .EXE, modificando la siguiente rama:

  HKEY_CLASSES_ROOT\exefile\shell\open\command
  (Predeterminado) = [segundo archivo] "%1" %*

Esto hace que cada vez que el sistema o el usuario ejecute un
archivo con extensión .EXE, se ejecute antes el troyano a
través del segundo archivo creado por el mismo, y recién
luego pase el control al programa o archivo .EXE original.

Además, puede modificar el archivo WIN.INI para
autoejecutarse en el inicio:

  Run=[ubicación y nombre del troyano]

O el archivo SYSTEM.INI:

  Shell=Explorer.exe [ubicación y nombre del troyano]

El puerto abierto por defecto es TCP/3410, pero también puede
ser cualquier otro seleccionado por el atacante al editar el
servidor.

Algunas acciones que el atacante puede llevar a cabo en la
máquina infectada:

- Abrir o cerrar la bandeja del CD Rom
- Apagar el sistema
- Atrapar todo lo tecleado por la víctima
- Borrar valores y/o claves del registro
- Borrar y/o renombrar archivos y carpetas
- Cambiar el título de las ventanas
- Cargar y descargar archivos
- Cerrar la sesión del usuario
- Cerrar ventanas
- Crear carpetas
- Crear nuevos valores y claves en el registro
- Detener cualquier proceso en ejecución
- Editar el registro
- Ejecutar archivos
- Ejecutar o detener el salvapantallas
- Emitir beeps por el PC Speaker
- Entrar en modo "Suspender"
- Enviar pulsaciones de teclas (a la víctima)
- Escanear un rango de IP en busca de puertos abiertos
- Habilitar o deshabilitar el ratón y el teclado
- Listar los procesos en ejecución
- Minimizar y/o maximizar ventanas
- Monitorear el estado del sistema remoto
- Mostrar u Ocultar el reloj del sistema
- Obtener información del sistema remoto y del usuario
- Prender y/o apagar el monitor
- Provocar una pantalla azul de la muerte
- Redireccionar conexiones de una computadora/puerto a otra
- Reiniciar el sistema
- Robar caché de contraseñas
- Robar contraseñas de accesos a Internet
- Robar contraseñas del AIM
- Usar el PC de la víctima como servidor FTP
- Ver imágenes de la Web-Cam de la víctima

El troyano también puede programarse para eliminar los
siguientes antivirus y cortafuegos:

  3B Personal Firewall Pro
  Acceleration Software AV
  Agnitum Outpost Free
  Agnitum Outpost PRO
  Anti-Trojan
  AntiVir (German)
  AntiViral Toolkit Pro
  AntiVirus ExPert 2000 (AVX) (Bitdefender)
  ANTS
  AnVir
  Armor2net Personal Firewall
  AT AVS
  AtGuard
  Avast!4 Home Edition
  Avast!4 Professional Edition
  AVG
  AVG 6.0 Free Edition
  BitDefender (Anti-virus Expert)
  BlackIce
  BullGuard
  Cheyenne AntiVirus
  Command
  ConSeal PC Firewall
  Deerfield Personal Firewall
  Doctor Solomon AVS
  Doctor Web for Windows
  eScan Free
  eScorcher AntiVirus version 1.7
  eTrust Antivirus
  eTrust Firewall
  F-Prot Antivirus TM
  F-Secure
  G-Data AntiVirenKit
  GData Firewall
  German Process Viewer
  German Process Viewer
  InoculateIT Personal Edition
  Integrity Master
  InVircible
  Kaspersky
  Kaspersky Anti Hacker 1.0
  Kerio Firewall
  LockDown
  Lockdown Pro
  Lockdown Pro/free
  LookNStop
  MailDefense Standard 3.0
  McAfee
  Mcafee firewall
  McAfee Internet Security
  Neolog
  Net Barrier firewall
  Net Protect
  NOD
  NOD32
  Norman
  Norton AntiVirus
  Norton firewall
  Outpost Firewall
  Panda
  Panda (Built-In)
  Panda Antivirus
  Panda Antivirus 6.0 Platinum
  Panda Titanium
  PC Cillin 2003 personal firewall
  PC Door Guard
  Pc-Cillin (Built-In)
  Pc-cillin (TrendMicro Antivirus)
  PER Antivirus
  PestPatrol
  Private Firewall  3
  Protector Plus Antivirus Software
  Quick Heal
  RAV
  SBABR 3.12
  SOLO
  Sophos
  Sphinx
  Spy X
  Steganos Online Shield
  Swat it
  Sygate Personal Firewall
  Sygate personal pro
  Tauscan
  TDS
  T-FAK Trojan Remover
  TGB::BOB! Firewall Personnel v 2.31E
  The Cleaner
  Tiny Personal Firewall
  TrendMicro
  Trojan Hunter 3.5
  Trojan Remover
  Trojan Scan Engine
  TrojanCheck  6
  TrojanHunter
  Vexira
  Vexira Antivirus
  ViRobot Expert
  VirusBuster
  VirusNet PC
  Wild file goback
  WinGate
  Winroute
  WinRoute pro 4.2
  WinXP Firewall
  Zonealarm Pro/free


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Para eliminar el troyano de un sistema infectado

Primero debe renombrar el archivo REGEDIT.EXE como
REGEDIT.COM, ya que la extensión .EXE está asociada al
troyano, y éste se volvería a cargar si ejecutamos REGEDIT en
forma normal.

1. Ejecute un antivirus actualizado y anote los archivos del
troyano detectados

2. Desde Inicio, Ejecutar, teclee lo siguiente (puede usar
cortar y pegar) y pulse Enter:

  Command /c Rename C:\Windows\Regedit.exe Regedit.com

Si Windows no está instalado en C:\WINDOWS, debe cambiar esta
referencia (Ej: C:\NOMBRE\REGEDIT.EXE, etc.).

3. Desde Inicio, Ejecutar, teclee REGEDIT.COM y pulse Enter

4. En el panel izquierdo del editor de registro de Windows,
pinche en el signo "+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \exefile
  \shell
  \open
  \command

5. Pinche sobre la carpeta "command". En el panel de la
derecha debería ver algo como:

  Nombre             Datos
  (Predeterminado)   [un nombre cualquiera] "%1" %*

6. Pinche sobre "(Predeterminado)" y en Información del
valor, debe borrar el nombre del cargador [un nombre
cualquiera] y dejar en "Datos" solo esto (comillas,
porcentaje, uno, comillas, espacio, porcentaje, asterisco):

  Nombre             Datos
  (Predeterminado)   "%1" %*

7. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

8. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  InternalSystray

9. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

10. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  InternalSystray

11. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

12. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  InternalSystray

13. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.


* Editar el archivo WIN.INI y SYSTEM.INI

1. Desde Inicio, Ejecutar, teclee WIN.INI y pulse Enter.

2. Busque lo siguiente:

  [Windows]
  run=[un nombre cualquiera]

Debe quedar como:

  [Windows]
  run=

3. Grabe los cambios y salga del bloc de notas.

4. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.

5. Busque lo siguiente:

  [boot]
  shell=Explorer.exe [un nombre cualquiera]

y déjelo así:

  [boot]
  shell=Explorer.exe

6. Grabe los cambios y salga del bloc de notas

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

5 - VBS/Zizarn. Troyano que borra todos los archivos
_____________________________________________________________

http://www.vsantivirus.com/zizarn.htm

Nombre: VBS/Zizarn
Tipo: Caballo de Troya de Visual Basic Script
Alias: Zizarn, VBS.Zizarn
Fecha: 24/abr/03
Tamaño: 616 bytes, 957 bytes
Plataforma: Windows 32-bits

Este troyano, escrito en Visual Basic Script, intentará
borrar todos los archivos de cada disco de la computadora
infectada, incluyendo disquetes y unidades de red.

No posee ninguna rutina de propagación (no es un gusano).
Pero puede ser distribuido como alguna clase de utilidad o
programa, en forma premeditada, a través del correo
electrónico, listas de noticias (newsgroups), canales de IRC,
y redes P2P como KaZaa y otros.

Cuando el usuario infectado ejecuta el archivo del troyano,
éste examina cada unidad de disco disponible (incluidos
disquetes y unidades de red), intentando borrar todos los
archivos, de todas las carpetas de dichas unidades, incluidas
subcarpetas. No borra archivos cuyos atributos estén seteados
como de solo lectura (+R). A pesar de ello, el daño impedirá
la ejecución del sistema operativo y su consiguiente cuelgue.

Además de ejecutar la destructiva rutina, el troyano
intentará también agregar los siguientes datos en el
registro:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon
  LegalNoticeCaption = Legends of NR-Bio-Labs
  LegalNoticeText = Wellcome to your Brand New Window :D


* Reparación manual

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Winlogon

3. Pinche en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  LegalNoticeCaption
  LegalNoticeText

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Windows Scripting Host y Script Defender

Si no se tiene instalado el Windows Scripting Host, el virus
no podrá ejecutarse. Para deshabilitar el WSH y para ver las
extensiones verdaderas de los archivos, recomendamos el
siguiente artículo:

Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm

Si no desea deshabilitar el WSH, recomendamos instalar Script
Defender, utilidad que nos protege de la ejecución de
archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF,
.WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y
gusanos escritos en Visual Basic Script por ejemplo, ya no
nos sorprenderán.

Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

6 - ¡La tercer licencia de Nod32 se fue para Chile!
_____________________________________________________________

¡Otro feliz poseedor del antivirus Nod32!

El viernes 25 de abril se realizó el sorteo de la tercera de
las cinco licencias del antivirus Nod32, que VSAntivirus.com
ha decidido compartir con sus lectores para festejar la
edición número 1000 de su boletín.

Gracias a Ontinet.com, distribuidor exclusivo en España del
producto, Luis Parra de Chile, es el feliz poseedor de un
paquete antivirus Nod32. Estos son los datos:

* Tercer ganador (25/abr/03):

- Primer premio lotería uruguaya viernes 25/abr/04: 11654
  http://www.loteria.gub.uy/loteria_20030425.htm

- Ganador por aproximación (11659):
  Luis Parra (Chile)
  Formulario enviado el 7/04/2003 19:25

* Segundo ganador (11/abr/03):

- Primer premio lotería uruguaya viernes 11/abr/04: 03469
  http://www.loteria.gub.uy/loteria_20030411.htm

- Ganador por aproximación (03400):
  Miguel Domínguez (España)
  Formulario enviado el 2/04/2003 15:43

* Primer ganador (4/abr/03):

- Primer premio lotería uruguaya viernes 4/abr/04: 03665
  http://www.loteria.gub.uy/loteria_20030404.htm

- Ganador por aproximación (03655):
  David León Magaña (México)
  Formulario enviado el 2/04/2003 18:56

El próximo viernes 2 de mayo sorteamos la cuarta licencia.


* Formulario de inscripción

1. Para participar en el sorteo de las dos licencias
restantes del antivirus Nod32 ingrese su dirección
electrónica, nombre y país en el formulario de la siguiente
página:

  http://www.vsantivirus.com/sorteo.htm

2. En un plazo no mayor de 12 horas, recibirá un número
generado al azar con el que participará. Dicho número es
único y será válido hasta la finalización del sorteo. Sin
embargo, se aceptará solo un acierto por número.

3. Cada fin de semana hasta completar el sorteo de las cinco
licencias, todo número coincidente con las cifras finales del
primer premio del sorteo semanal de la Lotería Uruguaya
(http://www.loteria.gub.uy/default.htm), se hará acreedor de
la licencia válida por un año de un paquete personal del
Antivirus Nod32, cedido a VSAntivirus por Ontinet.com, S.L,
distribuidor exclusivo en España del mismo.

4. En caso de no coincidir ningún número con el primer
premio, se hará acreedor el más cercano al mismo y se
publicará su nombre en nuestro sitio. Para evitar el SPAM, no
se mostrará su dirección de correo completa.

5. El ganador será avisado de los pasos siguientes para
hacerse de su premio. Su número no participará en el resto de
los sorteos hasta completar los cinco paquetes sorteados.

6. Podrán participar todos los suscritos a nuestro boletín, y
no se enviará más de un número por dirección suscrita.

7. Si la dirección electrónica utilizada no coincide con la
de un usuario registrado, no será enviado ningún número para
participar. Asegúrese de que la dirección es la misma que
figura al pie de cada boletín, donde dice : "Este boletín es
enviado a: [aquí va su dirección]"

8. Los sorteos se realizarán todos los viernes hasta entregar
las cinco licencias de Nod32.


* Más información:

Festejamos los 1000 regalando cinco licencias de Nod32
http://www.vsantivirus.com/sorteo-1000.htm

Ya tiene dueño otra licencia de Nod32
http://www.vsantivirus.com/ganadores.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1023, Año 7, Sábado 26 de abril de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35