|
Mostrando mensaje 96
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003 | | Fecha: | Martes, 20 de Mayo, 2003 19:15:51 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - ¡Sigue la estafa contra usuarios de BBVA Net!
2 - VBS/Petik.N. Sobrescribe todos los archivos del duro
3 - W32/Gant.B. Se propaga por e-mail, P2P, roba información
4 - Troj/Backdoor.Ciadoor.11. Troyano de control remoto
_____________________________________________________________
1 - ¡Sigue la estafa contra usuarios de BBVA Net!
_____________________________________________________________
http://www.vsantivirus.com/scam-bbvanet2.htm
¡Sigue la estafa contra usuarios de BBVA Net!
Por Jose Luis Lopez
videosoft@videosoft.net.uy
Nos acaban de hacer llegar otra versión del SCAM que
denunciáramos hace poco días. El mensaje prácticamente es
igual, y se está distribuyendo en forma de SPAM. Sin embargo,
se ha cambiado la dirección a la que se debe apuntar el
navegador para dejar los datos solicitados.
---- Texto del mensaje enviado como SPAM ----
Fecha: 20 May 2003 17:31 CEST
desde: BBVA net <servicio_cliente@grupobbva.com>
Asunto: Aviso Urgente
Estimado cliente de BBVA,
Le comunicamos que próximamente, usted no se podrá
subscribir en Banca Online. BBVAnet es el servicio de banca a
distancia que le ofrece BBVA, disponer de este servicio le
permitirá consultar su saldo, productos y realizar las
transacciones bancarias mas habituales desde su ordenador, en
cualquier momento, con toda la seguridad que BBVAnet le
ofrece, a través de Internet.
Si usted desea tener la oportunidad de poder registrarse en
BBVAnet, por favor acceda al sitio que se muestra a
continuación.
http://w3.grupobbvanet.com/
Si usted decide registrarse en nuestra banca online
BBVAnet, se le contactara telefónicamente después de 24/48
horas confirmándole su subscripción y le llegara una carta
por correo con la información correspondiente para que pueda
acceder a su banca online en BBVAnet.
© BBVAnet 2000-2003 All rights reserved
© Banco Bilbao Vizcaya Argentaria S.A. 2000-2003 All rights
reserved
---- Final del mensaje enviado como SPAM ----
Se han modificado incluso las cabeceras del correo enviado,
las que apuntan a una dirección real del banco:
Return-Path: <servicio_cliente@grupobbva.com>
El dominio no pertenece al banco. Estos son parte de los
datos que cualquiera puede obtener, por lo que es muy posible
la persona física sea falsa:
Registrar: NAMESDIRECT
Domain Name: GRUPOBBVANET.COM
Created on: 13-MAY-03
Expires on: 13-MAY-05
Last Updated on: 13-MAY-03
Administrative, Technical Contact:
Milton, Kenneth william2003ns@yahoo.com
45 N. Newport Dr
Napa, CA 94559-4822
US
707-224-7015
Y estos parte de los verdaderos del banco:
Domain Name.......... grupobbva.com
Creation Date........ 1999-10-19
Registration Date.... 2002-05-30
Expiry Date.......... 2004-10-19
Organisation Name.... Banco Bilbao Vizcaya Argentaria, S.A.
Organisation Address. Paseo de la Castellana 81
Organisation Address.
Organisation Address. Madrid
Organisation Address. 28046
Organisation Address. Madrid
Organisation Address. SPAIN
El hecho que exista un dominio registrado, y que se siga
utilizando el mismo truco, podría indicar, además de una
total impunidad, que la trampa está generando algún beneficio
a quien la realiza.
La noticia anterior fue publicada en nuestro sitio, luego que
un amable lector nos advirtiera de dicho mensaje. También lo
fue por otros medios, incluso por agencias de noticias
internacionales. Ya no debería ser un secreto para nadie.
Aunque deben existir varias decenas de estos casos (la semana
pasada se han publicado noticias casi similares de bancos
británicos y norteamericanos), el hecho de que se trate de un
banco importante, de origen español, y con sucursales en
muchos países del mundo de habla hispana, incluido Uruguay,
le da a la noticia un tono especial.
Suponemos, por un simple cálculo de probabilidades, que
alguien debe haber sido embaucado, ya que Internet parece ser
un somnífero muy fuerte para nuestros razonamientos más
elementales. Sentados frente a la pantalla de nuestro
monitor, la mayoría somos capaces de creer en cosas que nos
llegan a través de un mensaje electrónico, que jamás le
creeríamos ni a nuestra propia madre si nos dijera lo mismo
en la cara.
Por lo tanto, es muy factible que más de uno haya seguido los
pasos indicados en el falso mensaje, e ingresado sus datos en
el formulario allí presente. En nuestro primer artículo nos
detenemos en explicar más detalladamente los pasos a tener en
cuenta para no caer en trampas similares.
Por parte del banco, en ese momento recibimos una escueta
respuesta, casi automática. Pero no conocemos ninguna
advertencia oficial. Reiteramos que la forma de operar tiene
cierta sofisticación y quien se toma tanto trabajo es porque
algún beneficio le reditúa.
Primero, el registro de un dominio con claras similitudes con
el verdadero para aumentar el engaño. Luego, la modificación
(suponemos que por asalto, y aprovechando alguna
vulnerabilidad) de un sitio legítimo para incluir el
formulario enlazado por medio de marcos. Ese formulario está
en JavaScript y encriptado, y es prácticamente idéntico al
que se presentaba en el primer caso (actualmente este sitio
ha borrado dicha página luego de haber sido avisado, aunque
mantiene otro script que dirigía al usuario al verdadero
dominio del banco luego de haber enviado éste sus datos).
Nos parece que si alguien se toma tanto trabajo, y vuelve a
insistir con el tema, es porque algún resultado le estará
dando. Y suponemos que las autoridades del banco habrán
tomado las medidas necesarias alertando a las autoridades.
De todos modos, usted mismo será siempre su mejor protección,
simplemente recordando y aplicando estas recomendaciones
básicas:
1. Desconfíe siempre de un mensaje como el indicado. Nunca
ingrese datos en ningún sitio solo porque se lo pide un
mensaje.
2. En caso de ser necesario, preste atención al hecho de que
cualquier compañía responsable, le llevará a un servidor
seguro para que ingrese allí sus datos, cuando estos
involucran su privacidad. Una forma de corroborar esto, es
observar si la dirección comienza con https: en lugar de solo
http: (note la "s" al final).
3. Una vez en un sitio seguro, otro indicador es la presencia
de un pequeño candado amarillo en el rincón inferior a su
derecha. Un doble clic sobre el mismo debe mostrarle la
información del certificado de Autoridad, la que debe
coincidir con el nombre de la compañía (o banco como en este
caso), a la que usted está a punto de ingresar sus datos,
además de estar vigente y ser válido.
4. Si aún cumpliéndose las dos condiciones mencionadas, duda
de la veracidad del formulario, no ingrese nada, y consulte
de inmediato con la institución de referencia, bien vía
correo electrónico (si es una dirección que siempre usó), o
mejor aún en forma telefónica.
Más información:
Alerta de SCAM con cuentas de BBVAnet
http://www.vsantivirus.com/scam-bbvanet.htm
Agradecimientos:
A Jose Antonio Corachán por enviarnos la información de esta
nueva versión del SCAM (ver Referencias).
Referencias:
Intento de fraude a clientes del BBVA
http://villanos.net/foros/view.php?bn=v_taberna&key=1053453472
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - VBS/Petik.N. Sobrescribe todos los archivos del duro
_____________________________________________________________
http://www.vsantivirus.com/petik-n.htm
Nombre: VBS/Petik.N
Tipo: Gusano de Internet
Alias: Petik.N
Fecha: 18/may/03
Plataforma: Windows 32-bit
Tamaño: 54,818 bytes
Este gusano borra todos los archivos del disco duro, dejando
totalmente inoperativa a la computadora infectada. Los
archivos borrados no pueden ser recuperados, debido a que los
mismos son sobrescritos con otro contenido.
Cómo síntoma visible de la infección, y previo a su acción
destructiva, el gusano crea hasta 100 archivos de texto en el
escritorio de Windows. Todos los archivos llevarán como
nombre "stress####.txt", donde los signos "####" son cuatro
letras al azar.
Su mayor propagación es a través de recursos compartidos en
red, siendo por lo tanto los ambientes empresariales o con
grandes redes, los mayores afectados.
Según su código, cada uno de los 100 archivos generados en el
escritorio, debería contener 99,999 caracteres (o bytes),
pero debido a un error, los archivos son creados sin
contenido.
Cuando el gusano se ejecuta en un sistema no infectado aún,
se copia en él con el siguiente nombre:
c:\windows\system\Regmon32.vbe
Luego modifica el registro para autoejecutarse en cada
reinicio de Windows:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
regmon32 = c:\windows\system\Regmon32.vbe
Al reiniciarse la computadora infectada, se vuelve a ejecutar
el gusano, el cuál accede a un directorio al azar.
Si en dicho directorio no existe un archivo llamado
"Stressme.id", lo crea y busca otro directorio.
Si existe el archivo "Stressme.id", entonces borra el
contenido de todo el directorio, sobrescribiendo los archivos
y luego selecciona otra carpeta, repitiendo el ciclo.
Para propagarse, el gusano enumera las computadoras
conectadas a una posible red con acceso a la computadora
infectada, y luego crea innumerables copias de si mismo en
dichas máquinas, de tal modo que cuando estas se reinicien,
el gusano se ejecutará también en ellas.
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
regmon32
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Windows Scripting Host y Script Defender
Si no se tiene instalado el Windows Scripting Host, el virus
no podrá ejecutarse. Para deshabilitar el WSH y para ver las
extensiones verdaderas de los archivos, recomendamos el
siguiente artículo:
Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm
Si no desea deshabilitar el WSH, recomendamos instalar Script
Defender, utilidad que nos protege de la ejecución de
archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF,
.WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y
gusanos escritos en Visual Basic Script por ejemplo, ya no
nos sorprenderán.
Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Gant.B. Se propaga por e-mail, P2P, roba información
_____________________________________________________________
http://www.vsantivirus.com/gant-b.htm
Nombre: W32/Gant.B
Tipo: Gusano de Internet
Alias: W32.HLLW.Redist@mm, Win32/Gant.B, I-Worm.Tanger.b,
W32/Gant.b@MM, W32.HLLW.Tang.B@mm, W32/Tang.B, W32/Outsider
Fecha: 19/may/03
Plataforma: Windows 32-bits
Tamaño: 17,920 bytes
Este gusano, escrito en Visual Basic 6 y comprimido con la
herramienta UPX, intenta propagarse a través del correo
electrónico en forma masiva a todos los contactos de la
libreta de direcciones del Outlook y Outlook Express, y vía
programas de intercambio de archivos entre usuarios P2P.
También intenta finalizar la ejecución de determinados
antivirus y cortafuegos que se estuvieran ejecutando y es
capaz de actuar como caballo de Troya robando información
confidencial de la máquina infectada.
Cuando se ejecuta por primera vez, un mensaje de error es
mostrado:
Error Starting Program
A required .DLL file, MSVBVM60.DLL, was not found.
[ OK ]
Si se pulsa en el botón [OK], el gusano se envía a si mismo a
toda la libreta de direcciones de Windows.
Los mensajes son seleccionados de las siguientes opciones:
Ejemplo 1:
Asunto: Modem booster
Datos adjuntos: ModemBooster.exe
Texto:
Hello,
I have a fairly slow modem, that is, until I
installed the file in the attachments!
This program is a "Modem booster", it can make
your internet connection go at most 2x faster :)
Enjoy!
Ejemplo 2:
Asunto: Better than WinZip?
Datos adjuntos: FileCompress.exe
Texto: Try this file compressor that I downloaded
from the net yesterday!
I have compressed some files, and it makes them
at least 3 times smaller!
The installation file should be in the attachments
as "FileCompress.exe"
Cya!
Ejemplo 3:
Asunto: Warp ScreenSaver
Datos adjuntos: WarpScreen.scr
Texto: Try this warp ScreenSaver in the attachments!
Cya!
Ejemplo 4:
Asunto: Program
Datos adjuntos: Winprg32.pif
Texto: Here is that program that you asked for
yesterday.
Ejemplo 5:
Asunto: Fire ScreenSaver
Datos adjuntos: FireScreen.scr
Texto: Hello,
Check out this ScreenSaver of fire!
I think that it is one of the best ScreenSavers
that I have ever seen!
Cya!
Ejemplo 6:
Asunto: Program
Datos adjuntos: Msprg32.pif
Texto: Here is a copy of that program that
everyone is asking for.
Please don't delete it, because I might not send
it to anyone else.
Thanks.
Mientras, el gusano se copia en las siguientes ubicaciones:
c:\windows\FireScreen.scr
c:\windows\Msctrl32.scr
NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).
También modifica el registro para autoejecutarse en próximos
reinicios de Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Msctrl32 = c:\windows\Msctrl32.scr
Crea además las siguientes entradas en el registro:
HKCU\Software\Zed\Outsider
Outsider = W32/Outsider by Zed
La información que puede robar de la computadora infectada
(kelylogger), es guardada en los siguientes archivos, que no
contienen código malicioso:
c:\windows\Inetdun32.txt
c:\windows\Inetcon32.txt
Esta información es enviada por el gusano a una dirección
electrónica predeterminada en su código:
msctrl32@hotmail.com
El gusano busca las siguientes carpetas en la unidad C,
pertenecientes a conocidos programas de intercambio de
archivos:
\Program Files\KMD\My Shared Folder
\Program Files\KAZAA\My Shared Folder
\Program Files\Kazaa Lite\My Shared Folder
\Programmer\KMD\My Shared Folder
\Programmer\KAZAA\My Shared Folder
\Programmer\Kazaa Lite\My Shared Folder
\Program\KMD\My Shared Folder
\Program\KAZAA\My Shared Folder
\Program\Kazaa Lite\My Shared Folder
\Programme\KMD\My Shared Folder
\Programme\KAZAA\My Shared Folder
\Programme\Kazaa Lite\My Shared Folder
\Programmi\KMD\My Shared Folder
\Programmi\KAZAA\My Shared Folder
\Programmi\Kazaa Lite\My Shared Folder
\ProgramFiler\KMD\My Shared Folder
\ProgramFiler\KAZAA\My Shared Folder
\ProgramFiler\Kazaa Lite\My Shared Folder
\Programas\KMD\My Shared Folder
\Programas\KAZAA\My Shared Folder
\Programas\Kazaa Lite\My Shared Folder
\Archivos De Programma\KMD\My Shared Folder
\Archivos De Programma\KAZAA\My Shared Folder
\Archivos De Programma\Kazaa Lite\My Shared Folder
Si existe alguna, se copia allí con los siguientes nombres:
Johnny English (Movie) - Full Downloader.pif
Gladiator (Movie) - Full Downloader.pif
SwordFish (Movie) - Full Downloader.pif
MSN Messenger Password Stealer.pif
Norton AntiVirus 2003 Full.exe
Hotmail Password Cracker.pif
Jasc Paint Shop Pro 7 (Full).pif
ScreenSaver.scr
Microsoft Office 2003 Full.exe
El gusano también intenta eliminar los siguientes procesos
correspondientes a conocidos antivirus y cortafuegos:
_avp.exe
_avp32.exe
ackwin32.exe
anti-trojan.exe
apvxdwin.exe
autodown.exe
avconsol.exe
ave32.exe
avgctrl.exe
avkserv.exe
avnt.exe
avp.exe
avp32.exe
avpcc.exe
avpdos32.exe
avpm.exe
avpmon.exe
avpnt.exe
avptc32.exe
avpupd.exe
avsched32.exe
avwin95.exe
avwupd32.exe
blackd.exe
blackice.exe
ccapp.exe
cfiadmin.exe
cfiaudit.exe
cfind.exe
cfinet.exe
cfinet32.exe
claw95.exe
claw95cf.exe
claw95ct.exe
cleaner.exe
cleaner3.exe
dv95.exe
dv95_o.exe
dvp95.exe
dvp95_0.exe
ecengine.exe
efinet32.exe
esafe.exe
espwatch.exe
f-agnt95.exe
findviru.exe
f-prot.exe
fprot.exe
f-prot95.exe
fprot95.exe
fp-win.exe
frw.exe
f-stopw.exe
iamapp.exe
iamserv.exe
ibmasn.exe
ibmavsp.exe
icload95.exe
icloadnt.exe
icmon.exe
icmoon.exe
icssuppnt.exe
icsupp95.exe
icsuppnt.exe
iface.exe
iomon98.exe
jed.exe
jedi.exe
kpf.exe
kpfw32.exe
lockdown2000.exe
lookout.exe
luall.exe
moolive.exe
mpftray.exe
n32scan.exe
n32scanw.exe
navapw32.exe
navlu32.exe
navnt.exe
navsched.exe
navw.exe
navw32.exe
navwnt.exe
nisum.exe
nmain.exe
normist.exe
nupgrade.exe
nvc95.exe
outpost.exe
padmin.exe
pavcl.exe
pavsched.exe
pavw.exe
pccwin98.exe
pcfwallicon.exe
persfw.exe
rav7.exe
rav7win.exe
rescue.exe
safeweb.exe
scan32.exe
scan95.exe
scanpm.exe
scrscan.exe
serv95.exe
smc.exe
sphinx.exe
sweep95.exe
tbscan.exe
tca.exe
tds2-98.exe
tds2-nt.exe
vcontrol.exe
vet32.exe
vet95.exe
vet98.exe
vettray.exe
vscan40.exe
vsecomr.exe
vshwin32.exe
vsscan40.exe
vsstat.exe
webscan.exe
webscanx.exe
wfindv32.exe
zapro.exe
zonealarm.exe
* Reparación manual
Deshabilitar las carpetas compartidas por programas P2P
Si utiliza un programa de intercambio de archivos entre
usuarios (KaZaa, Morpheus, iMesh, etc.), siga antes estas
instrucciones:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Antivirus
1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros
3. Borre los archivos detectados como infectados
Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\FireScreen.scr
c:\windows\Msctrl32.scr
c:\windows\Inetdun32.txt
c:\windows\Inetcon32.txt
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha
busque y borre la siguiente entrada:
Msctrl32
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Zed
5. Pinche en la carpeta "Zed" y bórrela.
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Troj/Backdoor.Ciadoor.11. Troyano de control remoto
_____________________________________________________________
http://www.vsantivirus.com/back-ciadoor11.htm
Nombre: Troj/Backdoor.Ciadoor.11
Tipo: Caballo de Troya
Alias: BKDR_CIADOOR11.A, Win32/Ciadoor.11,
Backdoor.Ciadoor.11.a, Backdoor:Win32/Ciadoor.1_1.A,
Win32.Ciadoor.11
Plataforma: Windows 32-bit
Tamaño: variable (~450 Kb)
Fecha: 18/may/03
Este troyano, programado en Visual Basic 6, es un paquete que
permite generar y editar en forma personalizada el servidor,
que es el archivo que "infecta" la máquina del usuario. Por
lo tanto diversos parámetros son modificables, y debe tomarse
esta descripción como una ayuda, más que como una descripción
exacta.
Si se lo configura para ello, también puede propagarse a
través de la red de intercambio de archivos KaZaa.
El atacante puede modificar los siguientes parámetros al
crear el servidor:
- Seleccionar los puertos en forma independiente para
controlar remotamente al troyano, para la descarga de
archivos, para extraer archivos y para enviar lo
tecleado por la víctima (keylogger).
- Colocar contraseñas y nombre de usuario al servidor
para que no sea controlado por otro cliente.
- Habilitar la posibilidad de matar los procesos de
antivirus y cortafuegos
- Generar varias formas de ejecución automática una vez
en la máquina de la víctima. Modificando la clave Run o
RunServices o usando ActiveX.
- Registrar cualquier extensión nueva como ejecutable
(igual a un .EXE)
- Mensajes de error personalizados para "engañar" a la
víctima durante su ejecución.
- Notificación directa a un sitio en la red vía script
CGI o PHP
- Notificación a un determinado UIN de ICQ
- Notificación a una IP estática vía S.I.N
También se puede comprimir con varios niveles de compresión,
copiarlo a las carpetas del KaZaa para que se propague por
redes P2P, cambiar su icono (del servidor), etc.
El servidor requiere la acción directa del usuario
damnificado para su ejecución (doble clic sobre el archivo),
por lo que debe ser enviado en forma premeditada por el
atacante, obligando por medio de engaños a su ejecución.
También puede ser descargado de sitios maliciosos, disfrazado
de alguna utilidad que despierte nuestra curiosidad.
Cuando la víctima lo ejecuta, muestra una ventana de error
falsa, mientras se instala en el sistema. Dicha ventana es
configurable, presentando cualquier texto y un icono de
alerta o de error.
Luego se copia en la carpeta de Windows con el nombre de
RUN.EXE y finaliza su acción luego de modificar las claves
del registro necesarias para su ejecución. Por ejemplo
(pueden ser modificadas):
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Runtime Process = C:\Windows\RUN.EXE
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
Runtime Process = C:\Windows\RUN.EXE
El troyano, copia el archivo MSWINSCK.OCX en la carpeta
System de Windows, para usarlo en su conexión a Internet.
Este archivo no contiene códigos malignos, y está embebido en
el código del servidor hasta que es liberado.
Cuando la computadora se reinicia, el troyano queda en
memoria y se conecta a Internet para recibir las ordenes del
atacante, quien tomará el control de la computadora
infectada, pudiendo extraer también información personal,
nombres de usuario, contraseñas, etc.
En el código del troyano puede encontrarse este texto:
C.I.A v1.1
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.
Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.
Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.
En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.
Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
Runtime Process
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
Runtime Process
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003
|