Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 681 al 700 
AsuntoAutor
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 724     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005
Fecha:Domingo, 6 de Febrero, 2005  11:02:57 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Vulnerabilidad de cruce de zonas en IE (AddChannel)
2 - Vulnerabilidad trasversal de directorio en WinRAR
3 - W32/Cisum.A. Muestra insulto y reproduce sonido
4 - W32/Bobax.M. Usa e-mail y vulnerabilidad LSASS
_____________________________________________________________

1 - Vulnerabilidad de cruce de zonas en IE (AddChannel)
_____________________________________________________________

http://www.vsantivirus.com/vul-ie-addchannel-050205.htm

Vulnerabilidad de cruce de zonas en IE (AddChannel)

Por Angela Ruiz
angela@videosoft.net.uy

Se ha reportado una vulnerabilidad en Microsoft Internet
Explorer, que puede permitir el acceso no autorizado de un
script malicioso y de contenido activo, a las propiedades de
documentos a través de diferentes zonas de seguridad y
dominios externos.

El contenido activo (Active Content), es un código capaz de
ejecutar o disparar acciones sin la intervención del usuario
(por ejemplo, PostScript, applets de Java, JavaScript,
ActiveX, macros, etc.).

El problema ocurre cuando un sitio remoto utiliza el método
"AddChannel" para agregar un canal.

Los canales fueron utilizados por versiones anteriores del
Internet Explorer (4.0, 5.0), y permitían ver páginas de
Internet sin estar conectados (al conectarse, se actualizaban
los canales agregados, o sea, se bajaba el nuevo contenido de
las páginas seleccionadas). Aunque esto no lo utiliza el IE
6.0 (posee otros métodos para hacer que determinadas páginas
Web estén disponibles sin conexión), las funciones de canales
siguen activas.

Cuando una página web llama la función "ext.AddChannel('valor
de referencia')", el Explorer pregunta si se desea agregar la
página a los Favoritos. Si se selecciona "SI", el navegador
ejecuta el documento indicado en el 'valor de referencia'
(Channel HREF), sin importar la zona o el protocolo usado.

La explotación de la vulnerabilidad mencionada, puede permitir
varias clases de ataques, como por ejemplo el robo de cookies
de otros dominios.

Combinado con otros fallos, se puede facilitar la ejecución de
código en forma arbitraria, provocando que contenido malicioso
sea almacenado en el sistema de la víctima y luego abierto o
ejecutado.


* Prueba de concepto:

Una prueba de concepto disponible en el siguiente enlace,
permite comprobar el funcionamiento en las versiones del IE
afectadas:

  External AddChannel Cross Zone Scripting Vulnerability
  http://www.greyhatsecurity.org/chanvuln.htm

Al pulsar en "GO!", el test abre una nueva ventana del IE
mientras muestra automáticamente un mensaje con el siguiente
texto:

  Microsoft Internet Explorer
  Wait Until the page loads.
  [ Aceptar ]

En el IE 6.0 y 6.0 SP1, aunque no se pulse en el botón
"Aceptar", en la nueva ventana se abre la página de Google.
Luego se pide agregar el sitio a favoritos.

Si el usuario acepta, (en la ventana de "Agregar a favoritos",
hace clic en "Aceptar"), se inyecta un código JavaScript que
en este caso es inofensivo, una ventana de alerta -
alert(location.href)-, que revela el contenido de un cookie
usado por el mismo dominio, en este caso Google.com):

  Microsoft Internet Explorer
  Javascript injected
  Location: http:/ /www .google .com/
  Cookie: [valores del cookie]

Evidentemente, en un ataque real, en su lugar podría ser un
código malicioso.

NOTA: Luego de la prueba, borre en Favoritos, Canales, el
canal "You must press OK to continue" (badchan.cdf).

En el IE 6.0 SP2, se muestra el mismo mensaje ("Wait Until the
page loads"), pero nada ocurre hasta que se pulsa en el botón
"Aceptar", o se cierra dicha ventana de diálogo (desde el aspa
de cerrar).

Cualquiera sea la acción del usuario, recién entonces se abre
la página de Google. Sin embargo, las características de
seguridad del SP2, restringen las posibilidades de explotar
esa y otras vulnerabilidades, y en el test, no se ejecuta la
función "AddChannel", y por lo tanto tampoco se inyecta código
(no se intenta agregar la página a favoritos).


* Software afectado:

- Microsoft Internet Explorer 6.0
- Microsoft Internet Explorer 6.0 SP1


* Software NO afectado:

- Microsoft Internet Explorer 6.0 SP2


* Solución:

No existe una solución del fabricante al momento actual.

Si no lo ha hecho, se sugiere actualizar Windows XP a Windows
XP SP2.

Se recomienda configurar Internet Explorer como se indica en
el siguiente artículo, para navegar seguro por sitios no
confiables o desconocidos:

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm


* Créditos:

GreyHats Security Group


* Referencias:

External AddChannel Cross Zone Scripting Vulnerability
http://www.greyhatsecurity.org/chanvuln-discussion.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Vulnerabilidad trasversal de directorio en WinRAR
_____________________________________________________________

http://www.vsantivirus.com/vul-winrar-050205.htm

Vulnerabilidad trasversal de directorio en WinRAR

Por Angela Ruiz
angela@videosoft.net.uy

WinRAR es una popular utilidad de compresión de archivos para
Windows, que soporta los formatos de compresión RAR y ZIP.

Según reporta Albert Puigsech Galicia (www.7a69ezine.org), un
error de validación de nombres al descomprimir un archivo,
podría ser explotado por algún atacante para crear archivos en
ubicaciones arbitrarias del equipo afectado, a través de un
ataque del tipo "Directory trasversal Vulnerability". Para
ello, debe engañarse al usuario a los efectos que descargue y
abra un archivo con nombre malicioso.

La vulnerabilidad trasversal de directorio, generalmente es un
problema causado por un error en la validación de las entradas
de nombres de archivos. Especificando un nombre con la
secuencia de caracteres "..\" o "..%5C", es posible acceder a
directorios superiores, diferentes a los asignados dentro del
entorno controlado por la aplicación para recibir archivos.

La vulnerabilidad puede explotarse directamente, si el usuario
utiliza las opciones de descomprimir archivos con el botón
derecho, y hace clic sobre la tercera opción del menú
contextual, "Extraer en"., ya que WinRAR descomprimirá los
archivos en una carpeta con el mismo nombre del archivo.

Por ejemplo un archivo "...RAR" o "...ZIP" (note que el nombre
del archivo es "punto punto punto extensión") mostrará en la
tercera opción del botón derecho lo siguiente: "Extraer en
..\". Si el usuario hace clic allí, los archivos se extraerán
en la carpeta anterior a la actual sin advertencia alguna.

También podría ocurrir lo mismo en las siguientes
circunstancias, aunque es más improbable que el usuario acepte
la condición de no cambiar el nombre de la carpeta destino:

- Botón derecho, "Extraer fichero" y no cambiar el nombre de
la carpeta de destino.

- Botón derecho, "Extraer en.." y no cambiar el nombre de la
carpeta de destino.

- Doble clic directamente sobre el archivo, se utiliza el
botón "Extraer en" y no se cambia el nombre de la carpeta de
destino.

Evidentemente, explotar este fallo en forma exitosa es muy
complicado, ya que se debe predecir la ubicación actual del
directorio donde se encuentre el ZIP o RAR, esperar que el
usuario acepte las opciones por defecto en el nombre del
directorio destino, o confiar que usará la tercera opción del
menú contextual del botón derecho.

Sin embargo, en el laboratorio de VSAntivirus, hemos
comprobado que la vulnerabilidad también puede explotarse en
archivos auto extraíbles creados con WinRAR, con las mismas
condiciones (no cambiar el nombre del directorio destino).

Lo peligroso en este caso, es que un archivo podría ser creado
para que se descomprima por ejemplo, en la carpeta
"C:\Archivos de programa\..\". Si el usuario acepta el nombre
de la carpeta destino (esto podría ser más probable, ya que el
uso de "Archivos de programa" es muy común), y el
autoextraíble (SFX), está configurado para borrar archivos sin
preguntar, podría sobrescribir o incluso borrar aquellos que
estuvieran en el raíz del disco C: (en este caso). Incluso, la
creación de archivos SFX permite indicar que archivos borrar
sin preguntar.


* Software vulnerable:

La vulnerabilidad ha sido confirmada en las siguientes
versiones de WinRAR:

- WinRar 3.0.0
- WinRar 3.10 beta 3
- WinRar 3.10 beta 4
- WinRar 3.10 beta 5
- WinRar 3.10
- WinRar 3.11
- WinRar 3.20
- WinRar 3.40
- WinRar 3.41
- WinRar 3.42


* Solución

No existe ninguna actualización de parte del vendedor.

Se recomienda seleccionar correctamente la carpeta destino al
descomprimir un archivo con WinRAR, o al ejecutar un archivo
autodescomprimible.


* Créditos:

Albert Puigsech Galicia


* Más información:

7a69Adv#21 - WinRAR unpack one-folder path disclosure
http://www.7a69ezine.org/node/view/196


* Referencias:

WinRAR España
http://winrar.com.es/

RARLAB, home of WinRAR and RAR archivers
http://www.rarlab.com/index.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Cisum.A. Muestra insulto y reproduce sonido
_____________________________________________________________

http://www.vsantivirus.com/cisum-a.htm

Nombre: W32/Cisum.A
Nombre NOD32: Win32/Cisum.A
Tipo: Gusano
Alias: Cisum, Virus.Win32.Cisum.a, Win32.HLLW.Projex,
W32/Cisum-A, TROJ_SOUNDROP.A, I-Worm/VC.B, Trojan.Cisum.A,
W32/Cisum.A.worm, WORM_SOUNDROP.A, Win32/Cisum.A
Fecha: 26/ene/05
Plataforma: Windows 32-bit
Tamaño: 73,728 bytes

Cuando se ejecuta, este gusano residente en memoria y
programado en Visual C++ 6.0, muestra una ventana con el
título "ProyectX" y el siguiente texto en pantalla:

  You are an Idiot!!!

Cada 5 segundos, reproduce un archivo MP3 con una voz diciendo
el mismo texto: "You are an idiot" (Eres un idiota).

El gusano se copia en la carpeta del sistema, con un nombre de
ocho caracteres al azar y extensión .EXE:

  c:\windows\system32\[nombre al azar]

También crea allí el siguiente archivo:

  c:\windows\system32\music.mp3

MUSIC.MP3 contiene el sonido con la voz mencionada antes.

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).

También crea en el directorio raíz de todas las unidades de
disco duro (menos la C), unidades removibles y carpetas
compartidas, una copia de si mismo con el siguiente nombre:

  projectx.exe

Produce un mensaje de error al intentar copiarse en la
disquetera, si no existe allí un disquete insertado y sin
protección contra escritura.

Para autoejecutarse en cada reinicio de Windows y permanecer
activo en memoria, crea el servicio "ProjectX" agregando las
siguientes entradas al registro:

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  DisplayName = ProjectX

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  ErrorControl = 0

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  ImagePath = c:\windows\system32\[nombre al azar]

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  ObjectName = LocalSystem

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  Start = 2

  HKLM\SYSTEM\ControlSet001\Services\ProjectX
  Type = 0x110

  HKLM\SYSTEM\ControlSet001\Services\ProjectX\Security
  Security = [datos]

El gusano intenta terminar los procesos de los siguientes
ejecutables, todos ellos relacionados con conocidas
aplicaciones de seguridad y antivirus:

  agentsvr.exe
  anti-trojan.exe
  antivirus.exe
  ants.exe
  apimonitor.exe
  aplica32.exe
  apvxdwin.exe
  atcon.exe
  atguard.exe
  atro55en.exe
  atupdater.exe
  atwatch.exe
  au.exe
  aupdate.exe
  autodown.exe
  autotrace.exe
  autoupdate.exe
  avconsol.exe
  avgserv9.exe
  avltmain.exe
  avprotect9x.exe
  avpupd.exe
  avserve2.exe
  avsynmgr.exe
  avwupd32.exe
  avxquar.exe
  bd_professional.exe
  bidef.exe
  bidserver.exe
  bipcp.exe
  bipcpevalsetup.exe
  bisp.exe
  blackd.exe
  blackice.exe
  bootwarn.exe
  borg2.exe
  bs120.exe
  ccapp.exe
  cdp.exe
  cfgwiz.exe
  cfiadmin.exe
  cfiaudit.exe
  cfinet.exe
  cfinet32.exe
  clean.exe
  cleaner.exe
  cleaner3.exe
  cleanpc.exe
  cmgrdian.exe
  cmon016.exe
  cpd.exe
  cpf9x206.exe
  cpfnt206.exe
  cv.exe
  cwnb181.exe
  cwntdwmo.exe
  d3dupdate.exe
  defwatch.exe
  deputy.exe
  dpf.exe
  dpfsetup.exe
  drwatson.exe
  drwebupw.exe
  ent.exe
  escanh95.exe
  escanhnt.exe
  escanv95.exe
  exantivirus-cnet.exe
  fast.exe
  firewall.exe
  flowprotector.exe
  fp-win_trial.exe
  frw.exe
  fsav.exe
  fsav530stbyb.exe
  fsav530wtbyb.exe
  fsav95.exe
  gbmenu.exe
  gbpoll.exe
  guard.exe
  hacktracersetup.exe
  htlog.exe
  hwpe.exe
  iamapp.exe
  iamserv.exe
  icload95.exe
  icloadnt.exe
  icmon.exe
  icssuppnt.exe
  icsupp95.exe
  icsuppnt.exe
  ifw2000.exe
  iparmor.exe
  iris.exe
  isafe.exe
  jammer.exe
  kavlite40eng.exe
  kavpers40eng.exe
  kerio-pf-213-en-win.exe
  kerio-wrl-421-en-win.exe
  kerio-wrp-421-en-win.exe
  killprocesssetup161.exe
  ldpro.exe
  localnet.exe
  lockdown.exe
  lockdown2000.exe
  lsetup.exe
  luall.exe
  lucomserver.exe
  luinit.exe
  mcagent.exe
  mcupdate.exe
  mfw2en.exe
  mfweng3.02d30.exe
  mgui.exe
  minilog.exe
  moolive.exe
  mrflux.exe
  msconfig.exe
  msinfo32.exe
  mssmmc32.exe
  mu0311ad.exe
  nav80try.exe
  navapw32.exe
  navdx.exe
  navstub.exe
  navw32.exe
  nc2000.exe
  ncinst4.exe
  ndd32.exe
  neomonitor.exe
  netarmor.exe
  netinfo.exe
  netmon.exe
  netscanpro.exe
  netspyhunter-1.2.exe
  netstat.exe
  nisserv.exe
  nisum.exe
  nmain.exe
  norton_internet_secu_3.0_407.exe
  npf40_tw_98_nt_me_2k.exe
  npfmessenger.exe
  nprotect.exe
  nsched32.exe
  ntvdm.exe
  nupgrade.exe
  nvarch16.exe
  nwinst4.exe
  nwtool16.exe
  ostronet.exe
  outpost.exe
  outpostinstall.exe
  outpostproinstall.exe
  padmin.exe
  panixk.exe
  pavproxy.exe
  pcc2002s902.exe
  pcc2k_76_1436.exe
  pcciomon.exe
  pcdsetup.exe
  pcfwallicon.exe
  pcip10117_0.exe
  pdsetup.exe
  periscope.exe
  persfw.exe
  pf2.exe
  pfwadmin.exe
  pingscan.exe
  platin.exe
  poproxy.exe
  popscan.exe
  portdetective.exe
  ppinupdt.exe
  pptbc.exe
  ppvstop.exe
  procexplorerv1.0.exe
  proport.exe
  protectx.exe
  pspf.exe
  purge.exe
  pview95.exe
  qconsole.exe
  qserver.exe
  rav8win32eng.exe
  rescue.exe
  rescue32.exe
  rrguard.exe
  rshell.exe
  rtvscn95.exe
  rulaunch.exe
  safeweb.exe
  sbserv.exe
  sd.exe
  setup_flowprotector_us.exe
  setupvameeval.exe
  sfc.exe
  sgssfw32.exe
  shellspyinstall.exe
  shn.exe
  smc.exe
  sofi.exe
  spf.exe
  sphinx.exe
  spyxx.exe
  ss3edit.exe
  st2.exe
  supftrl.exe
  supporter5.exe
  symproxysvc.exe
  sysedit.exe
  taskmon.exe
  taumon.exe
  tauscan.exe
  tc.exe
  tca.exe
  tcm.exe
  tds2-98.exe
  tds2-nt.exe
  tds-3.exe
  tfak5.exe
  tgbob.exe
  titanin.exe
  titaninxp.exe
  tracert.exe
  trjscan.exe
  trjsetup.exe
  trojantrap3.exe
  undoboot.exe
  update.exe
  vbcmserv.exe
  vbcons.exe
  vbust.exe
  vbwin9x.exe
  vbwinntw.exe
  vcsetup.exe
  vetmsg.exe
  vettray.exe
  vfsetup.exe
  virusmdpersonalfirewall.exe
  vnlan300.exe
  vnpc3000.exe
  vpc42.exe
  vpfw30s.exe
  vptray.exe
  vscenu6.02d30.exe
  vsecomr.exe
  vshwin32.exe
  vsisetup.exe
  vsmain.exe
  vsmon.exe
  vsstat.exe
  vswin9xe.exe
  vswinntse.exe
  vswinperse.exe
  w32dsm89.exe
  w9x.exe
  watchdog.exe
  webscanx.exe
  wgfe95.exe
  whoswatchingme.exe
  winrecon.exe
  wnt.exe
  wradmin.exe
  wrctrl.exe
  wsbgate.exe
  wyvernworksfirewall.exe
  xpf202en.exe
  zapro.exe
  zapsetup3001.exe
  zatutor.exe
  zauinst.exe
  zlclient.exe
  zonalm2601.exe
  zonealarm.exe

También finaliza los procesos correspondientes a otros gusanos
(diversas variantes de Bagle y Netsky).

El gusano cierra el Administrador de Tareas, si éste se
encuentra activo.


* Reparación manual

NOTA: Si posee una red, después de finalizar, deberá reiterar
estos pasos en cada computadora de la misma.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Tome nota del nombre del archivo del gusano en
C:\WINDOWS\SYSTEM32\

4. Borre los archivos detectados como infectados.

5. Reitere estos pasos en cada disquete previamente utilizado.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\music.mp3
  c:\windows\system32\[nombre] (ver Punto 3 de "Antivirus")

* En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

  PROJECTX.EXE

4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados

5. Cierre la ventana de búsqueda

6. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".

* En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:

  PROJECTX.EXE

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Haga clic en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados

9. Cierre la ventana de búsqueda

10. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \ControlSet001
  \Services
  \ProjectX

3. Haga clic en la carpeta "ProjectX" y bórrela.

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Bobax.M. Usa e-mail y vulnerabilidad LSASS
_____________________________________________________________

http://www.vsantivirus.com/bobax-m.htm

Nombre: W32/Bobax.M
Nombre NOD32: Win32/Bobax.M
Tipo: Gusano de Internet y caballo de Troya
Alias: Bobax.M, Win32/Bobax.M, Exploit-DcomRpc.gen,
W32/Dodobot.worm.dr, Win32.Proxed,
BehavesLike:Win32.ExplorerHijack, WORM_BOBAX.J, W32/Bobax-H,
W32/Bobax.worm, Email-Worm.Win32.Bobic.a,
Net-Worm.Win32.Bobic.a
Fecha: 2/feb/05
Plataforma: Windows 32-bit
Tamaño: 28 KB aprox.
Puertos: TCP 445 y 5000
Última actualización: 6/feb/05

Gusano y caballo de Troya que instala un proxy en el equipo
infectado. Utiliza la vulnerabilidad en LSASS.EXE de Windows
XP y 2000 para propagarse. Cuando se ejecuta, no es visible en
la lista de procesos.

Esta variante se propaga también por correo electrónico,
utilizando mensajes como los siguientes:

Asunto: Cool

Texto del mensaje: [alguno de los siguientes]

  Osama Bin Laden Captured
  Attached some pics that i found

  Saddam Hussein - Attempted Escape, Shot dead.
  Attached some pics that i found

  Testing

  Secret!

  Hey,.Remember this?

  Hey,.Check this out :-)

  Hello,.Long time!

  Check this out!

  Hey,.I was going through my album,
  and look what I found

Datos adjuntos: [alguno de los siguientes]

  pics.???
  funny.???
  bush.???
  joke.???
  secret.???

Donde "???" es una de las siguientes extensiones:

  .scr
  .exe
  .pif

Una vez instalado en el equipo infectado, puede ser controlado
en forma remota, y utilizado como servidor proxy para lanzar
programas o datos, por ejemplo spam (correo no deseado).

El gusano examina direcciones IP al azar, intentando
conectarse al puerto TCP/5000. Utiliza este puerto para
identificar el sistema y buscar máquinas ejecutando Windows
XP, no se aprovecha de ninguna vulnerabilidad relacionada con
este puerto (Universal Plug and Play).

Luego, comprueba si estas computadoras son vulnerables. Son
afectadas todas aquellas que no tengan instalado el parche
correspondiente.

Utiliza comandos HTTP enviados al puerto TCP/445 para
descargar el gusano propiamente dicho de un servidor web
instalado por el propio gusano en la máquina actualmente
infectada, que permanece escuchando en un puerto aleatorio.

Los datos son descargados en un archivo "dropper" con nombre
al azar. Este archivo libera el cuerpo principal del gusano
(un .DLL) en el directorio TEMP de Windows con un nombre
también al azar y la extensión .TMP.

El gusano se ejecuta y borra entonces todos los archivos que
comiencen con el carácter "~" de la carpeta TEMP. Luego se
inyecta en un proceso del Explorer con una técnica llamada DLL
Injection. Debido a que el gusano se ejecuta como un hilo de
ejecución del propio Explorer, el mismo no es visible como un
proceso separado. En ocasiones el Explorer puede cerrarse con
un error y posible cuelgue del sistema.

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

El gusano abre un puerto al azar en el equipo infectado, y
queda esperando una conexión. Este puerto simula ser un
servidor SMTP (Simple Mail Transfer Protocol), que puede ser
usado por un usuario remoto para el envío de correo
electrónico entre otras funciones.

Para implementar esto, primero descarga diferentes archivos de
diferentes sitios de Internet para medir la velocidad de
conexión, y de acuerdo a los resultados intenta conectarse a
un servidor web remoto utilizando un único identificador para
notificar la infección. La respuesta recibida contiene los
comandos que activan ciertas características, entre ellas:

  - Descargar y ejecutar archivos
  - Detener y reiniciar el proceso de escaneo de direcciones
  - Enviar la información del sistema infectado
  - Envío de correo spam

Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  [nombre al azar 1] = c:\windows\system\[nombre al azar
2].exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows 9x
y ME, como "c:\winnt\system32" en Windows NT y 2000 y
"c:\windows\system32" en Windows XP y Windows Server 2003).

También modifica el archivo HOSTS para que los siguientes
sitios no puedan ser accedidos desde una máquina infectada:

  255 .255 .255 .255
  ar .atwola .com
  atdmt .com
  avp .com
  avp .ch
  avp .ru
  awaps .net
  ca .com
  dispatch .mcafee .com
  download .mcafee .com
  download .microsoft .com
  downloads .microsoft .com
  engine .awaps .net
  f-secure .com
  ftp .f-secure .com
  ftp .sophos .com
  go .microsoft .com
  liveupdate .symantec .com
  mast .mcafee .com
  mcafee .com
  msdn .microsoft .com
  my-etrust .com
  nai .com
  networkassociates .com
  office .microsoft .com
  phx .corporate-ir .net
  secure .nai .com
  securityresponse .symantec .com
  service1 .symantec .com
  sophos .com
  spd .atdmt .com
  support .microsoft .com
  symantec .com
  update .symantec .com
  updates .symantec .com
  us .mcafee .com
  vil .nai .com
  viruslist .ru
  windowsupdate .microsoft .com
  www .avp .com
  www .avp .ch
  www .avp .ru
  www .awaps .net
  www .ca .com
  www .f-secure .com
  www .kaspersky .ru
  www .mcafee .com
  www .my-etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com
  www .viruslist .ru
  www3 .ca .com

Para propagarse por correo electrónico, obtiene las
direcciones a las que se envía, de la libreta de direcciones
de Windows. También del caché del .NET Messenger, y de
archivos del disco duro con las siguientes extensiones:

  .dbx
  .htm
  .txt

Esto incluye las carpetas de mensajes del Outlook Express.

Evita direcciones cuyos nombres contengan alguna de las
siguientes cadenas:

  @micr
  admiter
  afee
  gov
  help
  hotm
  kasp
  msn
  nort
  ogle
  pand
  secu
  soph
  sup
  tren
  viru
  yaho

Intenta descargar una copia de si mismo de Internet para auto
actualizarse.


* Reparación manual

* IMPORTANTE:

Descargue y ejecute este parche antes de proceder al resto de
la limpieza, desde el siguiente enlace:

MS04-011 Actualización crítica (LSASS) (835732)
http://www.vsantivirus.com/vulms04-011.htm


* Cortafuegos

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar cualquier conexión a Internet o una red

Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.


* Antivirus

Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Datos", busque y borre toda entrada
que haga referencia a los archivos detectados en el punto 3
del ítem "Antivirus".

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Publicado anteriormente:

VSantivirus No. 1672 Año 9, jueves 3 de febrero de 2005


* Actualizaciones:

06/02/05 - 08:02 -0200 (Propagación por e-mail)
06/02/05 - 08:10 -0200 (Alias: WORM_BOBAX.J)
06/02/05 - 08:10 -0200 (Alias: W32/Bobax-H)
06/02/05 - 08:10 -0200 (Alias: W32/Bobax.worm)
06/02/05 - 08:10 -0200 (Alias: Email-Worm.Win32.Bobic.a)
06/02/05 - 08:10 -0200 (Alias: Net-Worm.Win32.Bobic.a)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 1675 Año 9, domingo 6 de febrero de 2005


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35