|
Mostrando mensaje 724
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005 | | Fecha: | Domingo, 6 de Febrero, 2005 11:02:57 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Vulnerabilidad de cruce de zonas en IE (AddChannel)
2 - Vulnerabilidad trasversal de directorio en WinRAR
3 - W32/Cisum.A. Muestra insulto y reproduce sonido
4 - W32/Bobax.M. Usa e-mail y vulnerabilidad LSASS
_____________________________________________________________
1 - Vulnerabilidad de cruce de zonas en IE (AddChannel)
_____________________________________________________________
http://www.vsantivirus.com/vul-ie-addchannel-050205.htm
Vulnerabilidad de cruce de zonas en IE (AddChannel)
Por Angela Ruiz
angela@videosoft.net.uy
Se ha reportado una vulnerabilidad en Microsoft Internet
Explorer, que puede permitir el acceso no autorizado de un
script malicioso y de contenido activo, a las propiedades de
documentos a través de diferentes zonas de seguridad y
dominios externos.
El contenido activo (Active Content), es un código capaz de
ejecutar o disparar acciones sin la intervención del usuario
(por ejemplo, PostScript, applets de Java, JavaScript,
ActiveX, macros, etc.).
El problema ocurre cuando un sitio remoto utiliza el método
"AddChannel" para agregar un canal.
Los canales fueron utilizados por versiones anteriores del
Internet Explorer (4.0, 5.0), y permitían ver páginas de
Internet sin estar conectados (al conectarse, se actualizaban
los canales agregados, o sea, se bajaba el nuevo contenido de
las páginas seleccionadas). Aunque esto no lo utiliza el IE
6.0 (posee otros métodos para hacer que determinadas páginas
Web estén disponibles sin conexión), las funciones de canales
siguen activas.
Cuando una página web llama la función "ext.AddChannel('valor
de referencia')", el Explorer pregunta si se desea agregar la
página a los Favoritos. Si se selecciona "SI", el navegador
ejecuta el documento indicado en el 'valor de referencia'
(Channel HREF), sin importar la zona o el protocolo usado.
La explotación de la vulnerabilidad mencionada, puede permitir
varias clases de ataques, como por ejemplo el robo de cookies
de otros dominios.
Combinado con otros fallos, se puede facilitar la ejecución de
código en forma arbitraria, provocando que contenido malicioso
sea almacenado en el sistema de la víctima y luego abierto o
ejecutado.
* Prueba de concepto:
Una prueba de concepto disponible en el siguiente enlace,
permite comprobar el funcionamiento en las versiones del IE
afectadas:
External AddChannel Cross Zone Scripting Vulnerability
http://www.greyhatsecurity.org/chanvuln.htm
Al pulsar en "GO!", el test abre una nueva ventana del IE
mientras muestra automáticamente un mensaje con el siguiente
texto:
Microsoft Internet Explorer
Wait Until the page loads.
[ Aceptar ]
En el IE 6.0 y 6.0 SP1, aunque no se pulse en el botón
"Aceptar", en la nueva ventana se abre la página de Google.
Luego se pide agregar el sitio a favoritos.
Si el usuario acepta, (en la ventana de "Agregar a favoritos",
hace clic en "Aceptar"), se inyecta un código JavaScript que
en este caso es inofensivo, una ventana de alerta -
alert(location.href)-, que revela el contenido de un cookie
usado por el mismo dominio, en este caso Google.com):
Microsoft Internet Explorer
Javascript injected
Location: http:/ /www .google .com/
Cookie: [valores del cookie]
Evidentemente, en un ataque real, en su lugar podría ser un
código malicioso.
NOTA: Luego de la prueba, borre en Favoritos, Canales, el
canal "You must press OK to continue" (badchan.cdf).
En el IE 6.0 SP2, se muestra el mismo mensaje ("Wait Until the
page loads"), pero nada ocurre hasta que se pulsa en el botón
"Aceptar", o se cierra dicha ventana de diálogo (desde el aspa
de cerrar).
Cualquiera sea la acción del usuario, recién entonces se abre
la página de Google. Sin embargo, las características de
seguridad del SP2, restringen las posibilidades de explotar
esa y otras vulnerabilidades, y en el test, no se ejecuta la
función "AddChannel", y por lo tanto tampoco se inyecta código
(no se intenta agregar la página a favoritos).
* Software afectado:
- Microsoft Internet Explorer 6.0
- Microsoft Internet Explorer 6.0 SP1
* Software NO afectado:
- Microsoft Internet Explorer 6.0 SP2
* Solución:
No existe una solución del fabricante al momento actual.
Si no lo ha hecho, se sugiere actualizar Windows XP a Windows
XP SP2.
Se recomienda configurar Internet Explorer como se indica en
el siguiente artículo, para navegar seguro por sitios no
confiables o desconocidos:
Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm
* Créditos:
GreyHats Security Group
* Referencias:
External AddChannel Cross Zone Scripting Vulnerability
http://www.greyhatsecurity.org/chanvuln-discussion.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Vulnerabilidad trasversal de directorio en WinRAR
_____________________________________________________________
http://www.vsantivirus.com/vul-winrar-050205.htm
Vulnerabilidad trasversal de directorio en WinRAR
Por Angela Ruiz
angela@videosoft.net.uy
WinRAR es una popular utilidad de compresión de archivos para
Windows, que soporta los formatos de compresión RAR y ZIP.
Según reporta Albert Puigsech Galicia (www.7a69ezine.org), un
error de validación de nombres al descomprimir un archivo,
podría ser explotado por algún atacante para crear archivos en
ubicaciones arbitrarias del equipo afectado, a través de un
ataque del tipo "Directory trasversal Vulnerability". Para
ello, debe engañarse al usuario a los efectos que descargue y
abra un archivo con nombre malicioso.
La vulnerabilidad trasversal de directorio, generalmente es un
problema causado por un error en la validación de las entradas
de nombres de archivos. Especificando un nombre con la
secuencia de caracteres "..\" o "..%5C", es posible acceder a
directorios superiores, diferentes a los asignados dentro del
entorno controlado por la aplicación para recibir archivos.
La vulnerabilidad puede explotarse directamente, si el usuario
utiliza las opciones de descomprimir archivos con el botón
derecho, y hace clic sobre la tercera opción del menú
contextual, "Extraer en"., ya que WinRAR descomprimirá los
archivos en una carpeta con el mismo nombre del archivo.
Por ejemplo un archivo "...RAR" o "...ZIP" (note que el nombre
del archivo es "punto punto punto extensión") mostrará en la
tercera opción del botón derecho lo siguiente: "Extraer en
..\". Si el usuario hace clic allí, los archivos se extraerán
en la carpeta anterior a la actual sin advertencia alguna.
También podría ocurrir lo mismo en las siguientes
circunstancias, aunque es más improbable que el usuario acepte
la condición de no cambiar el nombre de la carpeta destino:
- Botón derecho, "Extraer fichero" y no cambiar el nombre de
la carpeta de destino.
- Botón derecho, "Extraer en.." y no cambiar el nombre de la
carpeta de destino.
- Doble clic directamente sobre el archivo, se utiliza el
botón "Extraer en" y no se cambia el nombre de la carpeta de
destino.
Evidentemente, explotar este fallo en forma exitosa es muy
complicado, ya que se debe predecir la ubicación actual del
directorio donde se encuentre el ZIP o RAR, esperar que el
usuario acepte las opciones por defecto en el nombre del
directorio destino, o confiar que usará la tercera opción del
menú contextual del botón derecho.
Sin embargo, en el laboratorio de VSAntivirus, hemos
comprobado que la vulnerabilidad también puede explotarse en
archivos auto extraíbles creados con WinRAR, con las mismas
condiciones (no cambiar el nombre del directorio destino).
Lo peligroso en este caso, es que un archivo podría ser creado
para que se descomprima por ejemplo, en la carpeta
"C:\Archivos de programa\..\". Si el usuario acepta el nombre
de la carpeta destino (esto podría ser más probable, ya que el
uso de "Archivos de programa" es muy común), y el
autoextraíble (SFX), está configurado para borrar archivos sin
preguntar, podría sobrescribir o incluso borrar aquellos que
estuvieran en el raíz del disco C: (en este caso). Incluso, la
creación de archivos SFX permite indicar que archivos borrar
sin preguntar.
* Software vulnerable:
La vulnerabilidad ha sido confirmada en las siguientes
versiones de WinRAR:
- WinRar 3.0.0
- WinRar 3.10 beta 3
- WinRar 3.10 beta 4
- WinRar 3.10 beta 5
- WinRar 3.10
- WinRar 3.11
- WinRar 3.20
- WinRar 3.40
- WinRar 3.41
- WinRar 3.42
* Solución
No existe ninguna actualización de parte del vendedor.
Se recomienda seleccionar correctamente la carpeta destino al
descomprimir un archivo con WinRAR, o al ejecutar un archivo
autodescomprimible.
* Créditos:
Albert Puigsech Galicia
* Más información:
7a69Adv#21 - WinRAR unpack one-folder path disclosure
http://www.7a69ezine.org/node/view/196
* Referencias:
WinRAR España
http://winrar.com.es/
RARLAB, home of WinRAR and RAR archivers
http://www.rarlab.com/index.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Cisum.A. Muestra insulto y reproduce sonido
_____________________________________________________________
http://www.vsantivirus.com/cisum-a.htm
Nombre: W32/Cisum.A
Nombre NOD32: Win32/Cisum.A
Tipo: Gusano
Alias: Cisum, Virus.Win32.Cisum.a, Win32.HLLW.Projex,
W32/Cisum-A, TROJ_SOUNDROP.A, I-Worm/VC.B, Trojan.Cisum.A,
W32/Cisum.A.worm, WORM_SOUNDROP.A, Win32/Cisum.A
Fecha: 26/ene/05
Plataforma: Windows 32-bit
Tamaño: 73,728 bytes
Cuando se ejecuta, este gusano residente en memoria y
programado en Visual C++ 6.0, muestra una ventana con el
título "ProyectX" y el siguiente texto en pantalla:
You are an Idiot!!!
Cada 5 segundos, reproduce un archivo MP3 con una voz diciendo
el mismo texto: "You are an idiot" (Eres un idiota).
El gusano se copia en la carpeta del sistema, con un nombre de
ocho caracteres al azar y extensión .EXE:
c:\windows\system32\[nombre al azar]
También crea allí el siguiente archivo:
c:\windows\system32\music.mp3
MUSIC.MP3 contiene el sonido con la voz mencionada antes.
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).
También crea en el directorio raíz de todas las unidades de
disco duro (menos la C), unidades removibles y carpetas
compartidas, una copia de si mismo con el siguiente nombre:
projectx.exe
Produce un mensaje de error al intentar copiarse en la
disquetera, si no existe allí un disquete insertado y sin
protección contra escritura.
Para autoejecutarse en cada reinicio de Windows y permanecer
activo en memoria, crea el servicio "ProjectX" agregando las
siguientes entradas al registro:
HKLM\SYSTEM\ControlSet001\Services\ProjectX
DisplayName = ProjectX
HKLM\SYSTEM\ControlSet001\Services\ProjectX
ErrorControl = 0
HKLM\SYSTEM\ControlSet001\Services\ProjectX
ImagePath = c:\windows\system32\[nombre al azar]
HKLM\SYSTEM\ControlSet001\Services\ProjectX
ObjectName = LocalSystem
HKLM\SYSTEM\ControlSet001\Services\ProjectX
Start = 2
HKLM\SYSTEM\ControlSet001\Services\ProjectX
Type = 0x110
HKLM\SYSTEM\ControlSet001\Services\ProjectX\Security
Security = [datos]
El gusano intenta terminar los procesos de los siguientes
ejecutables, todos ellos relacionados con conocidas
aplicaciones de seguridad y antivirus:
agentsvr.exe
anti-trojan.exe
antivirus.exe
ants.exe
apimonitor.exe
aplica32.exe
apvxdwin.exe
atcon.exe
atguard.exe
atro55en.exe
atupdater.exe
atwatch.exe
au.exe
aupdate.exe
autodown.exe
autotrace.exe
autoupdate.exe
avconsol.exe
avgserv9.exe
avltmain.exe
avprotect9x.exe
avpupd.exe
avserve2.exe
avsynmgr.exe
avwupd32.exe
avxquar.exe
bd_professional.exe
bidef.exe
bidserver.exe
bipcp.exe
bipcpevalsetup.exe
bisp.exe
blackd.exe
blackice.exe
bootwarn.exe
borg2.exe
bs120.exe
ccapp.exe
cdp.exe
cfgwiz.exe
cfiadmin.exe
cfiaudit.exe
cfinet.exe
cfinet32.exe
clean.exe
cleaner.exe
cleaner3.exe
cleanpc.exe
cmgrdian.exe
cmon016.exe
cpd.exe
cpf9x206.exe
cpfnt206.exe
cv.exe
cwnb181.exe
cwntdwmo.exe
d3dupdate.exe
defwatch.exe
deputy.exe
dpf.exe
dpfsetup.exe
drwatson.exe
drwebupw.exe
ent.exe
escanh95.exe
escanhnt.exe
escanv95.exe
exantivirus-cnet.exe
fast.exe
firewall.exe
flowprotector.exe
fp-win_trial.exe
frw.exe
fsav.exe
fsav530stbyb.exe
fsav530wtbyb.exe
fsav95.exe
gbmenu.exe
gbpoll.exe
guard.exe
hacktracersetup.exe
htlog.exe
hwpe.exe
iamapp.exe
iamserv.exe
icload95.exe
icloadnt.exe
icmon.exe
icssuppnt.exe
icsupp95.exe
icsuppnt.exe
ifw2000.exe
iparmor.exe
iris.exe
isafe.exe
jammer.exe
kavlite40eng.exe
kavpers40eng.exe
kerio-pf-213-en-win.exe
kerio-wrl-421-en-win.exe
kerio-wrp-421-en-win.exe
killprocesssetup161.exe
ldpro.exe
localnet.exe
lockdown.exe
lockdown2000.exe
lsetup.exe
luall.exe
lucomserver.exe
luinit.exe
mcagent.exe
mcupdate.exe
mfw2en.exe
mfweng3.02d30.exe
mgui.exe
minilog.exe
moolive.exe
mrflux.exe
msconfig.exe
msinfo32.exe
mssmmc32.exe
mu0311ad.exe
nav80try.exe
navapw32.exe
navdx.exe
navstub.exe
navw32.exe
nc2000.exe
ncinst4.exe
ndd32.exe
neomonitor.exe
netarmor.exe
netinfo.exe
netmon.exe
netscanpro.exe
netspyhunter-1.2.exe
netstat.exe
nisserv.exe
nisum.exe
nmain.exe
norton_internet_secu_3.0_407.exe
npf40_tw_98_nt_me_2k.exe
npfmessenger.exe
nprotect.exe
nsched32.exe
ntvdm.exe
nupgrade.exe
nvarch16.exe
nwinst4.exe
nwtool16.exe
ostronet.exe
outpost.exe
outpostinstall.exe
outpostproinstall.exe
padmin.exe
panixk.exe
pavproxy.exe
pcc2002s902.exe
pcc2k_76_1436.exe
pcciomon.exe
pcdsetup.exe
pcfwallicon.exe
pcip10117_0.exe
pdsetup.exe
periscope.exe
persfw.exe
pf2.exe
pfwadmin.exe
pingscan.exe
platin.exe
poproxy.exe
popscan.exe
portdetective.exe
ppinupdt.exe
pptbc.exe
ppvstop.exe
procexplorerv1.0.exe
proport.exe
protectx.exe
pspf.exe
purge.exe
pview95.exe
qconsole.exe
qserver.exe
rav8win32eng.exe
rescue.exe
rescue32.exe
rrguard.exe
rshell.exe
rtvscn95.exe
rulaunch.exe
safeweb.exe
sbserv.exe
sd.exe
setup_flowprotector_us.exe
setupvameeval.exe
sfc.exe
sgssfw32.exe
shellspyinstall.exe
shn.exe
smc.exe
sofi.exe
spf.exe
sphinx.exe
spyxx.exe
ss3edit.exe
st2.exe
supftrl.exe
supporter5.exe
symproxysvc.exe
sysedit.exe
taskmon.exe
taumon.exe
tauscan.exe
tc.exe
tca.exe
tcm.exe
tds2-98.exe
tds2-nt.exe
tds-3.exe
tfak5.exe
tgbob.exe
titanin.exe
titaninxp.exe
tracert.exe
trjscan.exe
trjsetup.exe
trojantrap3.exe
undoboot.exe
update.exe
vbcmserv.exe
vbcons.exe
vbust.exe
vbwin9x.exe
vbwinntw.exe
vcsetup.exe
vetmsg.exe
vettray.exe
vfsetup.exe
virusmdpersonalfirewall.exe
vnlan300.exe
vnpc3000.exe
vpc42.exe
vpfw30s.exe
vptray.exe
vscenu6.02d30.exe
vsecomr.exe
vshwin32.exe
vsisetup.exe
vsmain.exe
vsmon.exe
vsstat.exe
vswin9xe.exe
vswinntse.exe
vswinperse.exe
w32dsm89.exe
w9x.exe
watchdog.exe
webscanx.exe
wgfe95.exe
whoswatchingme.exe
winrecon.exe
wnt.exe
wradmin.exe
wrctrl.exe
wsbgate.exe
wyvernworksfirewall.exe
xpf202en.exe
zapro.exe
zapsetup3001.exe
zatutor.exe
zauinst.exe
zlclient.exe
zonalm2601.exe
zonealarm.exe
También finaliza los procesos correspondientes a otros gusanos
(diversas variantes de Bagle y Netsky).
El gusano cierra el Administrador de Tareas, si éste se
encuentra activo.
* Reparación manual
NOTA: Si posee una red, después de finalizar, deberá reiterar
estos pasos en cada computadora de la misma.
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Tome nota del nombre del archivo del gusano en
C:\WINDOWS\SYSTEM32\
4. Borre los archivos detectados como infectados.
5. Reitere estos pasos en cada disquete previamente utilizado.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\system32\music.mp3
c:\windows\system32\[nombre] (ver Punto 3 de "Antivirus")
* En Windows 95/98/Me/NT/2000
1. Seleccione Inicio, Buscar, Archivos o carpetas
2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"
3. En "Nombre" ingrese (o corte y pegue), lo siguiente:
PROJECTX.EXE
4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados
5. Cierre la ventana de búsqueda
6. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".
* En Windows XP
1. Seleccione Inicio, Buscar
2. Seleccione "Todos los archivos y carpetas"
3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:
PROJECTX.EXE
4. Verifique que en "Buscar en:" esté seleccionado "C:"
5. Haga clic en "Más opciones avanzadas"
6. Seleccione "Buscar en carpetas del sistema"
7. Seleccione "Buscar en subcarpetas"
8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados
9. Cierre la ventana de búsqueda
10. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\ControlSet001
\Services
\ProjectX
3. Haga clic en la carpeta "ProjectX" y bórrela.
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Bobax.M. Usa e-mail y vulnerabilidad LSASS
_____________________________________________________________
http://www.vsantivirus.com/bobax-m.htm
Nombre: W32/Bobax.M
Nombre NOD32: Win32/Bobax.M
Tipo: Gusano de Internet y caballo de Troya
Alias: Bobax.M, Win32/Bobax.M, Exploit-DcomRpc.gen,
W32/Dodobot.worm.dr, Win32.Proxed,
BehavesLike:Win32.ExplorerHijack, WORM_BOBAX.J, W32/Bobax-H,
W32/Bobax.worm, Email-Worm.Win32.Bobic.a,
Net-Worm.Win32.Bobic.a
Fecha: 2/feb/05
Plataforma: Windows 32-bit
Tamaño: 28 KB aprox.
Puertos: TCP 445 y 5000
Última actualización: 6/feb/05
Gusano y caballo de Troya que instala un proxy en el equipo
infectado. Utiliza la vulnerabilidad en LSASS.EXE de Windows
XP y 2000 para propagarse. Cuando se ejecuta, no es visible en
la lista de procesos.
Esta variante se propaga también por correo electrónico,
utilizando mensajes como los siguientes:
Asunto: Cool
Texto del mensaje: [alguno de los siguientes]
Osama Bin Laden Captured
Attached some pics that i found
Saddam Hussein - Attempted Escape, Shot dead.
Attached some pics that i found
Testing
Secret!
Hey,.Remember this?
Hey,.Check this out :-)
Hello,.Long time!
Check this out!
Hey,.I was going through my album,
and look what I found
Datos adjuntos: [alguno de los siguientes]
pics.???
funny.???
bush.???
joke.???
secret.???
Donde "???" es una de las siguientes extensiones:
.scr
.exe
.pif
Una vez instalado en el equipo infectado, puede ser controlado
en forma remota, y utilizado como servidor proxy para lanzar
programas o datos, por ejemplo spam (correo no deseado).
El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).
Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente.
Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.
Los datos son descargados en un archivo "dropper" con nombre
al azar. Este archivo libera el cuerpo principal del gusano
(un .DLL) en el directorio TEMP de Windows con un nombre
también al azar y la extensión .TMP.
El gusano se ejecuta y borra entonces todos los archivos que
comiencen con el carácter "~" de la carpeta TEMP. Luego se
inyecta en un proceso del Explorer con una técnica llamada DLL
Injection. Debido a que el gusano se ejecuta como un hilo de
ejecución del propio Explorer, el mismo no es visible como un
proceso separado. En ocasiones el Explorer puede cerrarse con
un error y posible cuelgue del sistema.
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
El gusano abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico entre otras funciones.
Para implementar esto, primero descarga diferentes archivos de
diferentes sitios de Internet para medir la velocidad de
conexión, y de acuerdo a los resultados intenta conectarse a
un servidor web remoto utilizando un único identificador para
notificar la infección. La respuesta recibida contiene los
comandos que activan ciertas características, entre ellas:
- Descargar y ejecutar archivos
- Detener y reiniciar el proceso de escaneo de direcciones
- Enviar la información del sistema infectado
- Envío de correo spam
Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
[nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).
También modifica el archivo HOSTS para que los siguientes
sitios no puedan ser accedidos desde una máquina infectada:
255 .255 .255 .255
ar .atwola .com
atdmt .com
avp .com
avp .ch
avp .ru
awaps .net
ca .com
dispatch .mcafee .com
download .mcafee .com
download .microsoft .com
downloads .microsoft .com
engine .awaps .net
f-secure .com
ftp .f-secure .com
ftp .sophos .com
go .microsoft .com
liveupdate .symantec .com
mast .mcafee .com
mcafee .com
msdn .microsoft .com
my-etrust .com
nai .com
networkassociates .com
office .microsoft .com
phx .corporate-ir .net
secure .nai .com
securityresponse .symantec .com
service1 .symantec .com
sophos .com
spd .atdmt .com
support .microsoft .com
symantec .com
update .symantec .com
updates .symantec .com
us .mcafee .com
vil .nai .com
viruslist .ru
windowsupdate .microsoft .com
www .avp .com
www .avp .ch
www .avp .ru
www .awaps .net
www .ca .com
www .f-secure .com
www .kaspersky .ru
www .mcafee .com
www .my-etrust .com
www .nai .com
www .networkassociates .com
www .sophos .com
www .symantec .com
www .trendmicro .com
www .viruslist .com
www .viruslist .ru
www3 .ca .com
Para propagarse por correo electrónico, obtiene las
direcciones a las que se envía, de la libreta de direcciones
de Windows. También del caché del .NET Messenger, y de
archivos del disco duro con las siguientes extensiones:
.dbx
.htm
.txt
Esto incluye las carpetas de mensajes del Outlook Express.
Evita direcciones cuyos nombres contengan alguna de las
siguientes cadenas:
@micr
admiter
afee
gov
help
hotm
kasp
msn
nort
ogle
pand
secu
soph
sup
tren
viru
yaho
Intenta descargar una copia de si mismo de Internet para auto
actualizarse.
* Reparación manual
* IMPORTANTE:
Descargue y ejecute este parche antes de proceder al resto de
la limpieza, desde el siguiente enlace:
MS04-011 Actualización crítica (LSASS) (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Cortafuegos
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Deshabilitar cualquier conexión a Internet o una red
Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
* Publicado anteriormente:
VSantivirus No. 1672 Año 9, jueves 3 de febrero de 2005
* Actualizaciones:
06/02/05 - 08:02 -0200 (Propagación por e-mail)
06/02/05 - 08:10 -0200 (Alias: WORM_BOBAX.J)
06/02/05 - 08:10 -0200 (Alias: W32/Bobax-H)
06/02/05 - 08:10 -0200 (Alias: W32/Bobax.worm)
06/02/05 - 08:10 -0200 (Alias: Email-Worm.Win32.Bobic.a)
06/02/05 - 08:10 -0200 (Alias: Net-Worm.Win32.Bobic.a)
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005
|