|
Mostrando mensaje 98
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003 | | Fecha: | Jueves, 22 de Mayo, 2003 18:21:23 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Troyano utiliza falla del IE 5.0 que no tiene parches
2 - W32/Duksten.O. Se propaga vía e-mail mensajes en español
3 - W32/Vote.E. Borra archivos con extensión .EXE y .SCR
4 - W32/Shynet.A. Se propaga vía KaZaa
_____________________________________________________________
1 - Troyano utiliza falla del IE 5.0 que no tiene parches
_____________________________________________________________
http://www.vsantivirus.com/22-05-03.htm
Troyano utiliza falla del IE 5.0 que no tiene parches
Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/
Según Kaspersky Labs, la aparición del troyano "StartPage",
compromete la seguridad de todos los usuarios del Internet
Explorer 5.0, el software afectado por la falla conocida como
"Exploit.SelfExecHtml", para la que aún no existe un parche.
Aunque no causa efectos colaterales graves, el hecho es que
se trata del primer troyano que se vale de esta
vulnerabilidad. Microsoft aún no posee una solución para la
misma, lo que afecta a millones de usuarios.
Se trata de un troyano clásico, enviado a la víctima en forma
premeditada, ya que no posee rutina alguna de propagación.
Según Kaspersky Labs, el 20 de mayo se enviaron a potenciales
víctimas, cientos de miles de mensajes con el caballo de
Troya adjunto, y con un texto en ruso, lo que hace suponer
que esa sea la nacionalidad del autor.
Se trata de un archivo comprimido en el formato ZIP, que
contiene dos archivos, una página HTML y un .EXE. Si se abre
el HTML con el Explorer, automáticamente se ejecuta el
archivo EXE, aprovechándose de la vulnerabilidad mencionada,
liberando al troyano en la memoria.
Según Eugene Kaspersky, no habrían motivos para decir que se
trata de un programa peligroso, y sus efectos colaterales
solo consisten en alterar una página. Lo preocupante es que
se aprovecha de una falla prácticamente desconocida, para la
cuál todavía no hay una solución por parte de Microsoft (y
tal vez no la haya, por tratarse de una versión anterior del
Explorer).
Según Kaspersky, las siguientes versiones del Internet
Explorer serían vulnerables a la falla conocida como
"Exploit.SelfExecHtml":
Microsoft Internet Explorer 5.0 para Windows 2000
Microsoft Internet Explorer 5.0 para Windows 95
Microsoft Internet Explorer 5.0 para Windows 98
Microsoft Internet Explorer 5.0 para Windows NT 4.0
Una solución sería actualizarse a la versión 6.0 del
navegador, que aparentemente no sería afectada.
[Publicado con autorización de Enciclopedia Virus]
(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php
Artículo original:
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=141
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/Duksten.O. Se propaga vía e-mail mensajes en español
_____________________________________________________________
http://www.vsantivirus.com/duksten-o.htm
Nombre: W32/Duksten.O
Tipo: Gusano de Internet
Alias: W32/Duksten.o@MM, Win32/Duksten.J
Fechas: 22/may/03
Plataforma: Windows 32-bit
Tamaño: 22,528 bytes (EXE), 22,648 bytes (ZIP)
Se propaga a través del correo electrónico, enviándose a
todos los contactos de la libreta de direcciones de Windows
(.WAB). Utiliza su propia máquina SMTP, por lo que no depende
del cliente de correo instalado. Utiliza los datos de
configuración de la cuenta predeterminada del usuario
infectado.
El adjunto es un archivo ZIP, el cuál debe ser abierto para
luego ejecutar el archivo incluido.
También intenta conectarse a un canal de IRC.
Los mensajes utilizados para propagarse presentan estas
características:
Asunto: [uno de los siguientes]
...solo Futbol?
21 formas para dejar a tu chico
A veces llamamos carnaza televisiva pero son gente normal
Algunas cosas no necesitan comentarios
Amor y Odio a veces tan cercanos
Ana Rosa Quintana escribio un libro que jamas leyo...o era al reves?
BitDefender un WebSite diferente para gente diferente
BOMBAZO!!! MicroSoft compra Konami
conoces a GigaBYte...una chica BelGa...
cosas de Coto...
Cuantas estrellas tiene el HoteL GlamoUr?
cuantos programas llevan en Cronicas Marcianas?
de un amigo
E L I G E M E
el beso de Pocholo BordiU a Karmele trae...colaaaa
El Chico perfecto, amante de dia ...
El dia del YacuZi de Hornillos hubo algo mas que no salio en Tv
El Diario de Patricia podria ser suspendido de la programacion!
El dice si pero ella dice NOOOOOOOOOOOOOO
El lado bueno de SADAM HUSSEIN
el lado mas tenebroso del presidente Irakie
el motivo de que el Risitas y PoZZi no fueran con Pocholo al HoTel
el NO A LA GUERRA al reves de Amaral...?
El odio de Bush no es a quien pensamos...
el VERDADERO asunto del jabon Nenuco al descubierto
Emma Garcia es la revelacion de las tardes en T5
Emma TamarGo la mujer que nos eligio a todos
En Tv las audiencias justifican el contenido...
Encarni,Tamara y Dimio ... al HoteL...GLAMOUR!
Es cierto que me pasaste tu esto?
Es Sadam un tirano,un Robin Hood o un Hittler?
este chico llegara lejos...con este pedazo de...
existen formas y formas pero esta no me gusta
fotos del nuevo proyecto de la Zona0
Fotos ineditas de los satelites sobre armamento de IraK
Hombre o MuJer?
Hubo tongo en la isla de los famosos?
Humanidad entera se revela contra el emperador Bush
Is Paulina a Borde Girl or a BORDER Girl?
Joyas literarias en miniatura...un gran marketing, pero este es mejor
La chica ideal, amante en el lecho,ama de casa en el hogar y...por la noche?
la metio Bertin en su sitio al conocer a Sonia?
Las camaras ocultas que graban a otras camaras ocultas
Las fotos de Malena que Rodriguez Menendez nunca publicara
las fotos de Rocio Madrid que nunca se publicaron
Las manazas de Zidane
LISTAS CORAZON ROSA Maria Jimenez vs Pepe Sancho...un montaje?
Lo de Gran Hermano toma valores de locura
Lo que Javier Sarda nunca pondra en Cronicas
Lo que no se vio en el anuncio de Ronaldo
Lo que no te podras llevar nunca de un Hiper
los tertulianos de Cronicas necesitan respirar hondo?
Mairena al hotel Glamour!
Mares que soportan vertidos...
Marta Lopez,Hornillos,David Flores...buen trieto
Metal Gear Solid 3 no saldra para PS2!!!!
Mus o Brisca?
ni el mismisimo Ronaldo puede con esto
no te creas todo lo que te dicen
NOTICION...el Doom3 saldra para PS2 en el 2004
nueva version mas efectiva del mitico PandActiveScan
Nunca creeria tal cosa...pero esto es TOMBOLA!
nVidia es superada de nuevo por ATI con el RV450
Oculta algo Ana Rosa Quintana???
Operacion Triunfo o Gran Hermano
PARCHE adjunto para la vulnerabilidad iFraXPe del OutLook
Pocholo no solo le tiro un vaso de agua a Karmele...
por que A3tv suspendio La Sonrisa del Pelicano y no El Diario de Patricia?
por que la peseta sigue venciendo al euro?
Portatiles a un precio de ganga
Prefieres la delantera del Madrid o la de esta chicarrona?
primero fue Nenuco ahora le toca el turno a...
Que hace a Patricia una mujer tan diferente del resto?
Que harias si pudieses volver a empezar?
quien sera el proximo en salir en la foto?
Quienes dijeron que el Barsa estaba acabado?
Re: de todos modos el C.V. no esta completo
Re: por favor reenviame el EMail que no me llego
SALSA ROSA:Alfonso Santisteban o Marisa Medina,quien miente?
Sarda,CoTo MaTaMoRos y CIA no paran
Si en Hotel Glamour sucediera esto...
Si esto es cierto entonces mejor irnos del pais
Si tienes WindowsXP cuidado con la actualizacion automatica!!!
Sigue el PrestiGe soltando petroleo?
te reenvio la foto para que veas que esta trucada!!!
Tongo en Operacion Triunfo?
Tu si puedes tocar el piano
un interesante estudio de los PettiSuiss
una nueva crisis en el Barcelona FC ?
Venturas y DesVenturas de un Enrique Del PoZo angustiado
y acerca de la Coca-Cola...es la Coca...CoKa, o un gran fraude
Y por fin empezo el HoTeL GlaMoUR y como no...POLEMICA!
Yo no estuve en DinoPolis pero si en PortAventura
Yola, todo un soldado de ... fortuna
Texto del mensaje: [una de las siguientes líneas]
ah! no te olvides de visitar nuestra WEB
ah! y no creas que tengo sed de Amor...
aumenta esta base de datos y colabora!
casi sois mil amigos...y lo celebro asi
cuantos mas lo sepamos mejorrrr!!!!
de Laura Stevz para esta base de datos
de un amigo para mas amigos
de un amigo para un amigo
de un enemigo para un enemigo
di no al spam, no a la guerra,no al PP
espero que te guste, si no es asi dimelo
este primer envio es gratis,no temas
esto no es solo producto de la ilusion
estos envios no vulneran la LSCI ni la SGAE
mensajes entre grupos de jovenes
ni si ni no si no todo lo contrario
no te olvides de pasarme los canticos
puedes recoger mas informacion en yax.com
recuerda pasar esto a un amigo u enemigo...
recuerda que no todo el EMail es Spam
reenvialo a todos los amigos de la guerra
sacado de www.masqueocio.net
si a la musica, no a la guerra
si el adjunto esta defectuoso reenviamelo
si tienes algo interesante PASAMELO!!!
si todo lo que recibes es tan bueno,,,
sintonizanos ahora en 6.145MHz a las 22h
spam SI guerra NO
todo esto y mucho mas en coderz.net
todos los envios que hacemos estan limpios
usa el ActiveScan de Panda por si acaso
visitanos en www.quefuerte.com
www.tocamelos.net la pagina mas dinamica!
y di NOOOOOOOO a la guerra
y recuerda que en LinuXWorld te esperamos
Datos adjuntos: [uno de los siguientes archivos, de 22,648
bytes]
__ania_.Zip
_ainoa_.Zip
_b_e_t_.Zip
Amanece.Zip
Amaralx.Zip
Anamrfc.Zip
Antra_x.Zip
Aramisf.Zip
Aznarof.Zip
Bertins.Zip
Borisxx.Zip
Bustman.Zip
Camarax.Zip
Cardnas.Zip
Carrsco.Zip
Chenoax.Zip
Clinton.Zip
Cocacla.Zip
Cocaina.Zip
Confdnc.Zip
Cotomtr.Zip
Cronics.Zip
Dbisbal.Zip
Driller.Zip
Edelpoz.Zip
Emmacia.Zip
Envidia.Zip
Fabiert.Zip
Flavioc.Zip
Fotogrf.Zip
Gablndo.Zip
Galindo.Zip
Gordita.Zip
Grgbush.Zip
Grhermn.Zip
Htlglmr.Zip
Hussein.Zip
Inaudit.Zip
Jenifer.Zip
Jnfrope.Zip
Jnlopez.Zip
Joanten.Zip
Jrge_gh.Zip
Jvsarda.Zip
K_i_k_o.Zip
Kanalla.Zip
Karmele.Zip
Kartman.Zip
Kiko_gh.Zip
Laflaca.Zip
Lerenda.Zip
Lomasxx.Zip
Loreena.Zip
Lusolmo.Zip
Marisas.Zip
Matamrs.Zip
Maximop.Zip
Misiles.Zip
Mondriz.Zip
Mterelu.Zip
Ne_nuco.Zip
Noabrir.Zip
Optubmy.Zip
Ozoress.Zip
Pepsicl.Zip
Pne_grd.Zip
Pradera.Zip
Prstige.Zip
Qmastda.Zip
Ritalin.Zip
Rociocm.Zip
Ronaldo.Zip
Rosalpz.Zip
Sa__dam.Zip
Sa_dam_.Zip
Showflo.Zip
Siestas.Zip
Soniagh.Zip
Soniagh.Zip
Spidrmn.Zip
St_park.Zip
Sxlidad.Zip
Tempran.Zip
Tenorio.Zip
Tombola.Zip
Toreros.Zip
Txiquix.Zip
Urqiola.Zip
Ventas2.Zip
Zapater.Zip
Zidanne.Zip
El gusano modifica las siguientes entradas en el registro
para autoejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
mIrcProTecTor = [nombre del gusano]
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
mIrcProTecTor = [nombre del gusano]
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
mIrcProTecTor = [nombre del gusano]
Puede no crear todas estas entradas en algunos sistemas.
Para su uso interno, crea la siguiente entrada en el
registro:
HKEY_LOCAL_MACHINE\SOFTWARE\XRF Solutions
Crea los siguientes archivos:
C:\WINDOWS\Escritorio\C.EXE
C:\Windows\System\PRGRM.ZIP
C:\Windows\System\BASE64.XRF
- C.EXE es una copia del gusano, creada en el escritorio de
Windows.
- PRGRM.ZIP es el archivo que se envía por correo electrónico
con uno de los nombres de la lista anterior.
- BASE64.XRF contiene una copia codificada del virus en Base
64.
NOTA: En todos los casos, "C:\Windows" y "C:\Windows\System"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP y Windows Server 2003).
El gusano se copia a si mismo en el menú de inicio de Windows
[*] con alguno de los siguientes nombres:
Anti-Virus ActiveScan.exe
Trucos de Windows.exe
Norton Updates.exe
[*] NOTA: "C:\Windows\Menú Inicio\Programas\Inicio" en
Windows 95, 98 y Me. En Windows XP y 2000 es "C:\Documents
and Settings\[usuario]\Menú Inicio\Programas\Inicio" y en
Windows NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users].
También se copia en la carpeta "Mis documentos" usando uno de
los siguientes nombres:
Azafata.exe
B30.exe
Barcelona CF OnLine.exe
BradPitt Home Page.exe
Camaras ocultas.exe
ConeJitas!!!.exe
Cosas Indiscretas.exe
Cronicas Marcianas On-Line.exe
Desnudos gratis.exe
el diario AS en internet.exe
El Mundo del siglo XXI.exe
Eminem.exe
Erotismo en la Red.exe
Ferrari_F50.exe
Foros Hotel Glamour.exe
fotos de famosos.exe
Hotel Glamour en la red.exe
In-fraganti.exe
Irak in War!.exe
la WEB de los chistes.exe
LoMasDuro.exe
MandraGora.exe
Marca online.exe
Mariah CareY fans.exe
MatriX2 Trailers.exe
Meneito.exe
MicroSoft.exe
Mirame!.exe
MP3-DivX-Fotos GRATIS!!!.exe
pagina oficial de GeorgeClooneY.exe
pagina WEB Camela.exe
Pagina Web de Boris.exe
Pamela Anderson unoficial page.exe
PlayBoY.exe
PlayStation3.exe
Real Madrid en internet.exe
Tatiana_Veronica.exe
Tutoriales de Programacion.exe
TvInteligente.exe
U52.exe
WEB del Partido Popular.exe
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
C:\WINDOWS\Escritorio\C.EXE
C:\Windows\System\PRGRM.ZIP
C:\Windows\System\BASE64.XRF
Y estos archivos en algunas de estas carpetas:
"C:\Windows\Menú Inicio\Programas\Inicio" en Windows 95, 98 y
Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users].
Anti-Virus ActiveScan.exe
Trucos de Windows.exe
Norton Updates.exe
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
mIrcProTecTor
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
mIrcProTecTor
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\RunServicesOnce
7. Pinche en la carpeta "RunServicesOnce" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:
mIrcProTecTor
8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\XRF Solutions
9. Pinche en la carpeta "XRF Solutions" y bórrela.
10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Vote.E. Borra archivos con extensión .EXE y .SCR
_____________________________________________________________
http://www.vsantivirus.com/vote-e.htm
Nombre: W32/Vote.E
Tipo: Gusano de Internet
Alias: W32.Vote.E@mm
Fecha: 20/may/03
Plataforma: Windows 32-bit
Tamaño: 118,784 bytes
Este gusano se envía en forma masiva utilizando el Microsoft
Outlook y Outlook Express. Los destinatarios son todos los
contactos de la libreta de direcciones de dichos programas.
Está escrito en Microsoft Visual Basic y requiere las
librerías correspondientes para funcionar.
Cuando se ejecuta, también intentará sobrescribir y borrar
numerosos archivos del sistema infectado. En caso de que ello
suceda, la recuperación deberá hacerse desde un respaldo
completo limpio, o reinstalando Windows.
El mensaje, con dos adjuntos, presenta estas características:
Asunto: [nombre destinatario], [mensaje al azar]
Datos adjuntos: USA.VS.IRAQ.scr, Plug-In_EXT.dll
Texto:
[nombre destinatario], THE WAR IS NOT A JOKE !...
THERE IS ONE BUILDING UP RIGHT NOW. Let's Unite In
This Horrible Kaos. ...
Fight With Us....!!! ...And Let Us Remember Those
Lost Souls !
WE COUNT ON YOU !
Greetings,
World War Veterans.
PS- See Attachments For War Info.
Donde [nombre destinatario] es lo que está antes de la arroba
en la primera parte de la dirección de correo de la víctima a
la que se manda el mensaje. De esta forma, el mensaje parece
estar personalizado.
Cuando el supuesto protector de pantalla (.SCR) es ejecutado,
el gusano se copia en la carpeta Windows:
C:\Windows\WTC32.scr
C:\Windows\Notepad.exe
C:\Autorun.com
El archivo Notepad.exe sobrescribe al verdadero bloc de notas
de Windows.
Cambia los siguientes valores en el registro de Windows:
HKLM\Software\Microsoft\Windows NT\CurrentVersion
RegisteredOwner = YOU ARE A VICTIM OF THE
RegisteredOrganization = WORLD TRADE CENTER
ProductName = WtC-WoRm-LaMeR
Agrega los siguientes valores para autoejecutarse al
reiniciarse Windows, y para cambiar la página de inicio del
Internet Explorer:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
W32Tc = c:\windows\WTC32.scr
HKCU\Software\Microsoft\Internet Explorer\Main
Start Page = c:\windows\WTC32.scr
Luego, el gusano busca en la computadora infectada archivos
con las siguientes extensiones:
.exe
.scr
Todo archivo encontrado es suplantado por su propio código.
Esto hará que la mayoría de los programas, incluido Windows,
dejen de funcionar correctamente.
Luego se autoenvía a todos los contactos de la libreta de
direcciones de Windows (.WAB), en mensajes como el ya visto.
Agrega el siguiente valor al registro, como marca de envío:
HKCU\Software\Microsoft\Windows\CurrentVersion
WtcSnd = 1
El gusano también crea múltiples copias de si mismo en las
siguientes carpetas:
C:\Windows\System32
C:\Windows
Los nombres tienen el siguiente formato:
BkUp#####.exe
Donde los signos ##### representan 5 dígitos al azar.
Crea un script para el programa mIRC, y lo usa para
propagarse por los canales de chat.
C:\Program Files\mIRC\Script.ini
Si el mIRC no está instalado, o lo está en otra ubicación,
esto no funciona adecuadamente.
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sin embargo, es muy posible
se deba reinstalar todo el sistema operativo. Sugerimos que
se llame a un servicio técnico especializado para realizar
estas tareas si no desea arriesgarse a perder información
valiosa de su computadora.
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
C:\Windows\WTC32.scr
C:\Windows\Notepad.exe
C:\Autorun.com
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
Borre también los mensajes electrónicos similares al
descripto antes.
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:
W32Tc
4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Windows NT
\CurrentVersion
5. Pinche en la carpeta "CurrentVersion" y en el panel de la
derecha, cambie los siguientes valores:
RegisteredOwner = YOU ARE A VICTIM OF THE
RegisteredOrganization = WORLD TRADE CENTER
ProductName = WtC-WoRm-LaMeR
Por los suyos:
RegisteredOwner = [su nombre]
RegisteredOrganization = [vacío]
ProductName = [versión de Windows, por ej: Windows 98]
6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Internet Explorer
\Main
7. Pinche en la carpeta "Main" y en el panel de la derecha,
bajo la columna "Nombre", busque la siguiente entrada:
Start Page
8. Pinche en "Start Page" y modifique el valor
"c:\windows\system32\news.htm" por el valor "about:blank".
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Cómo recuperar NOTEPAD.EXE
En Windows 98:
1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.
2. Marque "Extraer un archivo del disco de instalación"
3. En la ventana "Especifique el archivo del sistema que
desea restaurar", escriba el nombre del archivo a restaurar:
NOTEPAD.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN98, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").
En Windows Me:
1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.
2. Pinche en el botón "Extraer archivo"
3. En "Especifique el nombre del archivo que desea restaurar"
escriba el nombre del archivo a restaurar:
NOTEPAD.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente:
"C:\WINDOWS\MSConfigs\Backups").
* Información adicional
* El IRC y los virus
Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.
Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.
En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.
Vea también:
Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm
* Cambiar la página de inicio del Internet Explorer
Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia. O navegue hacia una página
de su agrado, pinche en Herramientas, Opciones de Internet,
General, y finalmente pinche en "Usar actual".
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Shynet.A. Se propaga vía KaZaa
_____________________________________________________________
http://www.vsantivirus.com/shynet-a.htm
Nombre: W32/Shynet.A
Tipo: Gusano de Internet (P2P)
Alias: W32.HLLW.Shynet, Win32/Shynet.A, I-Worm.Shynet
Fecha: 21/may/03
Tamaño: 12,800 bytes
Plataforma: Windows 32-bit
Este gusano se propaga a través de la red de archivos
compartidos KaZaa. Posee un error en su código, que hace que
solo se ejecute si el nombre del archivo es "Regstr.exe".
Escrito en Microsoft Visual Basic y comprimido con la
utilidad UPX, se requieren las respectivas librerías para su
ejecución en sistemas Windows que no las posean.
El gusano modifica o crea las siguientes entradas en el
registro:
HKEY_CURRENT_USER\Software\Kazaa\Transfer
ConcurrentUploads = "0"
UploadBandwidth = "0"
HKEY_CURRENT_USER\Software\Kazaa\LocalContent
DisableSharing = "0"
Dir0 = [camino a la ubicación del gusano]\Cmd32
Luego crea la siguiente carpeta:
[camino a la ubicación del gusano]\Cmd32
Copia el siguiente archivo:
[camino a la ubicación del gusano]\Regstr.exe
En la carpeta [camino a la ubicación del gusano]\Cmd32\ con
los siguientes nombres:
Acrobat Reader WORKING crack.exe
Ad aware full WORKING.exe
Age of Empires 2 WORKING crack.exe
amazing sex strip game.exe
AquaNox2 WORKING crack.exe
BabeFest 2003 ScreenSaver 1.6.exe
Battlefield 1942 WORKING keygen.exe
Battlefield1942 WORKING crack.exe
Black and white WORKING crack.exe
Black Hawk Down WORKING crack.exe
Business Card Designer Plus 7.91.exe
C&C Generals WORKING Crack.exe
Cable internet auto WORKING uncapper.exe
Devastation WORKING crack.exe
Diablo 2 WORKING crack.exe
Download Accelerator Plus 6.4.exe
Download Accelerator Plus working.exe
DVD Copy Plus v5.1.exe
FIFA 2003 WORKING crack.exe
Final Fantasy VII XP Patch 2.0.exe
Flash Mx WORKING crack.exe
Flight Simulator 2002 WORKING crack.exe
Free Ram XP Pro 2.0.exe
Getright 5 WORKING keygen v2.exe
Getright All Versions WORKING keygen.exe
Ghost recon WORKING crack.exe
Global DiVX Player 3.3.exe
GTA 3 WORKING crack.exe
Hitman 2 no cd WORKING crack v2.exe
Hot Babes XXX WORKING Screen Saver v2.exe
ICQ Lite working.exe
Internet Speedup.exe
KaZaa cheater WORKING.exe
Kazaa hack 3.6 WORKING.exe
Kazaa Lite cheater WORKING.exe
Kazaa Lite New WORKING.exe
Kazaa speedup 3.6.exe
Lesbian screensaver.exe
Links 2003 Golf game WORKING crack.exe
Mafia WORKING Crack.exe
Master of Orion 3 crack WORKING.exe
Matrix WORKING Screensaver.exe
Metal Gear Solid 2 WORKING crack.exe
Mirc WORKING keygen.exe
MVP Baseball 2003 WORKING crack.exe
Need for speed 4 WORKING crack.exe
Need for speed 6 WORKING crack.exe
NFS 6 WORKING crack.exe
NHL 2003 WORKING crack.exe
NOLF WORKING crack.exe
Paltalk 5.04b.exe
pamela screensaver.exe
paradise 2 hentai anime.exe
Paradise 2 WORKING.exe
Paradise Heights WORKING.exe
Popup stopper 3.6.exe
Praetorians WORKING.exe
Quicktime 6 Pro WORKING keygen.exe
Quicktime Pro WORKING crack.exe
Raven Shield WORKING crack.exe
Serials 2003 v9.0 WORKING full.exe
Splinter Cell WORKING crack.exe
Starcraft WORKING crack.exe
System optimizer PRO WORKING.exe
The Sims WORKING crack.exe
Tiger Woods 2003 WORKING crack.exe
Trillian Pro All Versions WORKING keygen.exe
Trillian PRO working.exe
TweakXP WORKING keygen.exe
Unreal II The Awakening WORKING.exe
Unreal2 WORKING bloodpatch v2.exe
UT2003 no cd crack v2.exe
UT2003 WORKING keygen v2.exe
VirtuaGirl Duo - Naughty Games.exe
VirtuaGirl Estelle - WORKING Sexy Vamp_full.exe
VirtuaGirl Victoria-TEENAGE WORKING GIRL_full.exe
Virtual Girl All Girls WORKING.exe
virtual girl full WORKING.exe
virtual girl sasch_full WORKING.exe
virtual girl WORKING.exe
Warcraft 3 WORKING crack.exe
Warcraft III WORKING crack.exe
Windowblinds all versions crack.exe
Winzip 9.0b.exe
Winzip WORKING keygen.exe
Todos los archivos son creados con un tamaño mayor que el que
realmente posee el código del gusano, en un intento de pasar
desapercibido. Este tamaño es variable.
* Reparación manual
* Deshabilitar las carpetas compartidas de KaZaa
Se recomienda deshabilitar las carpetas compartidas de este
programa, hasta haber quitado el gusano del sistema, para
prevenir su propagación.
Para ello, proceda así:
1. Ejecute KaZaa.
2. Seleccione en la barra del menú la opción: "Tools" >
"Options".
3. Deshabilite las carpetas compartidas (Shared Kazaa
folders) bajo la lengüeta "Traffic".
4. Pinche en "Aceptar", etc.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
[camino a la ubicación del gusano]\Regstr.exe
También borre la carpeta "Cmd32" y su contenido:
[camino a la ubicación del gusano]\Cmd32
Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Kazaa
\Transfer
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
ConcurrentUploads
UploadBandwidth
2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Kazaa
\LocalContent
3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
DisableSharing
Dir0
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Habilitando la protección antivirus en KaZaa
Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger
a sus usuarios de la proliferación de gusanos que utilizan
este tipo de programas.
Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm
* Sobre las redes de intercambio de archivos
Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.
En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).
De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.
Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________
Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003
|