Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 688 al 707 
AsuntoAutor
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 716     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1667 Año 9, sábado 29 de enero de 2005
Fecha:Sabado, 29 de Enero, 2005  08:11:11 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1667 Año 9, sábado 29 de enero de 2005
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Ejecución de código en WinAmp (in_cdda.dll)
2 - W32/Swash.C. Se propaga por e-mail y P2P
3 - W32/Mydoom.AP. Se propaga por e-mail e ICQ
4 - W32/Cissi.W. BOT de IRC que se propaga por redes
_____________________________________________________________

1 - Ejecución de código en WinAmp (in_cdda.dll)
_____________________________________________________________

http://www.vsantivirus.com/vul-winamp-150105b.htm

Ejecución de código en WinAmp (in_cdda.dll)

Por Angela Ruiz
angela@videosoft.net.uy

WinAmp es un popular reproductor multimedia de Nullsoft, que
soporta varios formatos y listas de ejecución (playlists),
incluyendo playlists en formato M3U y PLS.

El programa implementa varias de sus funcionalidades mediante
plug-ins que se almacenan en un subdirectorio llamado
"plugins", dentro del directorio de instalación del programa.

NSFocus reporta un desbordamiento de búfer en la biblioteca
IN_CDDA.DLL, el plug-in mediante el cuál WinAmp puede
reproducir CDs.

Un atacante podría construir una lista de ejecución maliciosa,
insertada en una página HTML, y persuadir al usuario a pinchar
en el enlace. Con ello, el atacante podría provocar un
desbordamiento de stack en el componente IN_CDDA.DLL de
WinAmp, con la posibilidad de ejecución de código.

La pila (stack), es el espacio de memoria reservada para
almacenar las direcciones de retorno en la ejecución de cada
rutina y otra información importante para la ejecución de los
programas.

La versión 5.08c de WinAmp resuelve este problema (entre
otros), como ya se informó en nuestro artículo "Múltiples
vulnerabilidades corregidas en Winamp",
http://www.vsantivirus.com/vul-winamp-150105.htm

En dicho informe no se especificaba la característica de las
vulnerabilidades corregidas.

La que afecta al componente IN_CDDA.DLL es muy grave por su
posibilidad de ejecutar código en forma remota, por lo que
recomendamos a los usuarios de WinAmp su actualización a la
versión 5.08c o superior a la brevedad posible.


* Versiones afectadas:

- Nullsoft WinAmp 5.0
- Nullsoft WinAmp 5.01
- Nullsoft WinAmp 5.02
- Nullsoft WinAmp 5.03
- Nullsoft WinAmp 5.04
- Nullsoft WinAmp 5.05
- Nullsoft WinAmp 5.06
- Nullsoft WinAmp 5.07
- Nullsoft WinAmp 5.08


* Versiones NO afectadas:

- Nullsoft WinAmp 2.X
- Nullsoft WinAmp 5.08c


* Solución:

Descargar la última versión de Winamp desde el siguiente
enlace:

Nullsoft Upgrade Winamp 5.08c
http://forums.winamp.com/showthread.php?s=&threadid=202799

Winamp 5.08 Player Download (se descarga el 5.08c)
http://www.winamp.com/player/free.php


* Relacionados:

FullDisclosure: NSFOCUS SA2005-01
Buffer Overflow in WinAmp in_cdda.dll CDA Device Name
http://seclists.org/lists/fulldisclosure/2005/Jan/0897.html

Múltiples vulnerabilidades corregidas en Winamp
http://www.vsantivirus.com/vul-winamp-150105.htm

Winamp 5.08c released
http://forums.winamp.com/showthread.php?s=&threadid=202799

Página oficial Winamp
http://www.winamp.com/


* Créditos:

Yu Yang (NSFOCUS Security Team)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Swash.C. Se propaga por e-mail y P2P
_____________________________________________________________

http://www.vsantivirus.com/swash-c.htm

Nombre: W32/Swash.C
Nombre NOD32: Win32/Swash.C
Tipo: Gusano de Internet
Alias: Swash.C, Email-Worm.Win32.Mydoom.ag, I-Worm/Mydoom.AH,
MyDoom.AM, Mydoom.AP, W32.Mydoom.AM@mm, W32/Mydoom.AG.worm,
W32/Mydoom.AN@mm, W32/Mydoom.av@MM, W32/Mydoom.gen@MM,
W32/MyDoom-AM, Win32.HLLM.MyDoom.9, Win32.Mydoom.AJ@mm,
Win32.Mydoom.AK, Win32/Mydoom.AD@mm, Win32/Mydoom.AP,
Win32/Swash.C, Worm.Mydoom.Gen-unp, Worm/Mydoom.AM,
WORM_MYDOOM.AM
Fecha: 25/ene/05
Plataforma: Windows 32-bit
Tamaño: 32,768 bytes
Nombre anterior: W32/Mydoom.AP
Ultima actualización: 28/ene/05

Gusano escrito en Visual C++, que se propaga por correo
electrónico y redes P2P. Obtiene las direcciones a las que se
envía de la carpeta de archivos temporales de Internet, de la
libreta de direcciones, de otros archivos del equipo
infectado, y realizando consultas a sitios de búsqueda.

Modifica el archivo HOSTS para impedir el acceso del usuario
infectado a varios sitios de fabricantes de antivirus y otros
programas relacionados con la seguridad.

También es capaz de finalizar la ejecución de antivirus y
cortafuegos, dejando la computadora vulnerable a otras
infecciones.

Descarga un componente backdoor que actúa como un servidor que
permite a un usuario remoto ejecutar ciertas acciones en los
equipos infectados.

El gusano, puede llegar en un mensaje con las siguientes
características:

De: [primer nombre] @ [dominio]

Donde [primer nombre] es uno de los siguientes:

  Angela
  Anthony
  Barbara
  Betty
  Cissi
  Cynthia
  Charles
  Christopher
  Daniel
  David
  Donald
  Dorothy
  Edward
  Elizabeth
  Emily
  Ethan
  George
  Hannah
  Hans
  Harris
  Helen
  James
  Jennifer
  John
  Josefine
  Joseph
  Karen
  Kevin
  Kimberly
  Lee
  Len
  Linda
  Maria
  Mark
  Martin
  Melissa
  Michael
  Nancy
  Nicholas
  Olivia
  Patricia
  Paul
  Richard
  Robert
  Ronald
  Sandra
  Susan
  Thomas
  William

Y [dominio] puede ser uno de los siguientes:

  aol .com
  compuserve .com
  earthlink .net
  hotmail .com
  juno .com
  msn .com
  yahoo .co .uk
  yahoo .com

Asunto: [uno de los siguientes]

  Attention!!!
  Do not reply to this email
  Error
  Good day
  hello
  Mail Delivery System
  Mail Transaction Failed
  Server Report
  Status

Texto del mensaje: [uno de los siguientes]

  The message contains Unicode [se omite el resto para
  evitar los filtros de algunos servidores]


  The message cannot be represented in [se omite el resto
  para evitar los filtros de algunos servidores]


  Mail transaction failed. Partial message is available.


  Thank you for registering at WORLDXXXPASS.COM
  All your payment info, login and password you can find
  in the attachment file.
  It's a real good choise to go to WORLDXXXPASS.COM


  Attention! New self-spreading virus!
  Be careful, a new self-spreading virus called
  "RTSW.Smash" spreading very fast via e-mail and P2P
  networks. It's about two million people infected and it
  will be more.
  To avoid your infection by this virus and to stop it we
  provide you with full information how to protect
  yourself against it and also including free remover.
  Your can find it in the attachment.
  c 2004 Networks Associates Technology, Inc. All Rights
  Reserved


  New terms and conditions for credit card holders
  Here a new terms and conditions for credit card holders
  using a credit cards for making purchase in the Internet
  in the attachment. Please, read it carefully. If you are
  not agree with new terms and conditions do not use your
  credit card in the World Wide Web.
  Thank you,
  The World Bank Group
  c 2004 The World Bank Group, All Rights Reserved


  Attention! Your IP was logged by The Internet Fraud
  Complaint Center
  Your IP was logged by The Internet Fraud Complaint
  Center. There was a fraud attempt logged by The Internet
  Fraud Complaint Center from your IP. This is a serious
  crime, so all records was sent to the FBI. All
  information you can find in the attachment. Your IP was
  flagged and if there will be anover attemption you will
  be busted.
  This message is brought to you by the Federal Bureau of
  Investigation and the National White Collar Crime Center

Datos adjuntos: [uno de los siguientes]

  body.???
  data.???
  doc.???
  docs.???
  document.???
  file.???
  message.???
  readme.???
  rules.???

Donde "???" es una de las siguientes extensiones:

  .bat
  .cmd
  .exe
  .pif
  .scr
  .zip

Cuando es un .ZIP el contenido es un ejecutable con alguna de
las otras extensiones.

Cuando se ejecuta el gusano crea los siguientes archivos:

  [ubicación actual]\hserv.sys
  c:\windows\system32\lsasrv.exe
  c:\windows\system32\version.ini

El gusano también crea el siguiente archivo que solo contiene
basura, y abre el bloc de notas para mostrarlo:

  \TEMP\Mes#wtelw.txt

NOTA: En todos los casos, "c:\windows" y "c:\windows\system32"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).
La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.

El gusano crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  lsass = "c:\windows\system32\lsasrv.exe"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  Shell = "explorer.exe c:\windows\system32\lsasrv.exe"

Para propagarse, el gusano busca direcciones en archivos con
las siguientes extensiones:

  .adb
  .asp
  .dbx
  .htm
  .php
  .pl
  .sht
  .tbb
  .txt
  .wab

Esto incluye las bases de mensajes del Outlook y la libreta de
direcciones.

El gusano evita enviarse a aquellas direcciones que contengan
alguno de los siguientes textos en su nombre:

  .edu
  .gov
  .mil
  abuse
  accoun
  acketst
  admin
  anyone
  arin.
  avp
  berkeley
  borlan
  bsd
  bugs
  certific
  contact
  example
  fcnz
  feste
  fido
  foo.
  fsf.
  gnu
  gold-certs
  google
  gov.
  help
  hotmail
  iana
  ibm.com
  icrosof
  icrosoft
  ietf
  info
  inpris
  isc.o
  isi.e
  kernel
  linux
  listserv
  math
  mit.e
  mozilla
  msn.
  mydomai
  nobody
  nodomai
  noone
  not
  nothing
  ntivi
  page
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  ruslis
  samples
  secur
  sendmail
  service
  site
  soft
  somebody
  someone
  sopho
  spm
  submit
  support
  syma
  tanford.e
  the.bat
  unix
  usenet
  utgers.ed
  webmaster
  www
  you
  your

El gusano busca las carpetas compartidas de las siguientes
utilidades P2P:

  eDonkey
  iMesh
  Kazaa
  LimeWire
  Morpheus

Y se copia en ellas, con los siguientes nombres de archivos:

  porno.???
  avpprokey.???
  Ad-awareref01R349.???
  winxp_patch.???
  adultpasswds.???
  dcom_patches.???
  activation_crack.???
  icq2004-final.???
  winamp5.???
  K-LiteCodecPack2.34a.???
  NeroBROM6.3.1.27.???

Donde "???" es una de las siguientes extensiones:

  .bat
  .exe
  .pif
  .scr

Intenta deshabilitar los siguientes procesos, relacionados con
conocidos antivirus y cortafuegos:

  bbeagle.exe
  d3dupdate.exe
  i11r54n4.exe
  irun4.exe
  MSBLAST.exe
  msblast.exe
  mscvb32.exe
  navapw32.exe
  navw32.exe
  netstat.exe
  outpost.exe
  PandaAVEngine.exe
  Penis32.exe
  rate.exe
  ssate.exe
  sysinfo.exe
  SysMonXP.exe
  taskmon.exe
  teekids.exe
  wincfg32.exe
  winsys.exe
  winupd.exe
  zapro.exe
  zonealarm.exe

Modifica el archivo HOSTS para que el usuario infectado no
pueda ingresar a los siguientes sitios (esto impide la
actualización de varios antivirus):

  avp .com
  ca .com
  customer .symantec .com
  dispatch .mcafee .com
  download .mcafee .com
  f-secure .com
  grisoft .com
  kaspersky .com
  kaspersky-labs .com
  liveupdate .symantec .com
  liveupdate .symantecliveupdate .com
  mast .mcafee .com
  mcafee .com
  my-etrust .com
  nai .com
  networkassociates .com
  rads .mcafee .com
  secure .nai .com
  securityresponse .symantec .com
  sophos .com
  symantec .com
  trendmicro .com
  update .symantec .com
  updates .symantec .com
  us .mcafee .com
  viruslist .com
  www .avp .com
  www .ca .com
  www .f-secure .com
  www .grisoft .com
  www .kaspersky .com
  www .mcafee .com
  www .my-etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com


* Reparación manual

* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

1. Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\lsasrv.exe
  c:\windows\system32\version.ini

* En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

  HSERV.SYS

4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados

5. Cierre la ventana de búsqueda

6. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".

* En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:

  HSERV.SYS

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Haga clic en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados

9. Cierre la ventana de búsqueda

10. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  lsass = "c:\windows\system32\lsasrv.exe"

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon

5. Haga clic en la carpeta "Winlogon" y en el panel de la
derecha, busque la siguiente entrada bajo la columna "Nombre":

  Shell

6. Modifique el valor de "Shell" para que aparezca solo esto:

  Shell = Explorer.exe

7. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

8. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Actualizaciones:

25/01/05 - 18:31 -0200 (Alias: Email-Worm.Win32.Mydoom.ag)
25/01/05 - 18:31 -0200 (Alias: MyDoom.AM)
25/01/05 - 18:31 -0200 (Alias: W32.Mydoom.AM@mm)
25/01/05 - 18:31 -0200 (Alias: W32/Mydoom.AG.worm)
25/01/05 - 18:31 -0200 (Alias: W32/Mydoom.av@MM)
25/01/05 - 18:31 -0200 (Alias: Win32.Mydoom.AK)
25/01/05 - 18:31 -0200 (Alias: WORM_MYDOOM.AM)
26/01/05 - 02:20 -0200 (Alias: W32/Mydoom.AN@mm)
28/01/05 - 18:51 -0200 (Renombrado a W32/Swash.C)
28/01/05 - 19:00 -0200 (Alias: I-Worm/Mydoom.AH)
28/01/05 - 19:00 -0200 (Alias: W32/Mydoom.gen@MM)
28/01/05 - 19:00 -0200 (Alias: Win32.HLLM.MyDoom.9)
28/01/05 - 19:00 -0200 (Alias: Win32.Mydoom.AJ@mm)
28/01/05 - 19:00 -0200 (Alias: Win32/Mydoom.AD@mm)
28/01/05 - 19:00 -0200 (Alias: Win32/Swash.C)
28/01/05 - 19:00 -0200 (Alias: Worm.Mydoom.Gen-unp)
28/01/05 - 19:00 -0200 (Alias: Worm/Mydoom.AM)


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Mydoom.AP. Se propaga por e-mail e ICQ
_____________________________________________________________

http://www.vsantivirus.com/mydoom-ap.htm

Nombre: W32/Mydoom.AP
Nombre NOD32: Win32/Mydoom.AP
Tipo: Gusano de Internet
Alias: Mydoom.AP, Email-Worm.Win32.Mydoom.ah,
W32.Mydoom.AL@mm, Win32.HLLM.MyDoom.8, W32/MyDoom-AL,
WORM_MYDOOM.AL, Worm/MyDoom.AN, W32/Mydoom.AO@mm, I-
Worm/Mydoom.AG, Win32.Mydoom.AL@mm, Worm.Mydoom.AN,
W32/Mydoom.AF.worm, Win32/Mydoom.AP
Fecha: 25/ene/05
Plataforma: Windows 32-bit
Tamaño: 61,385 bytes
Publicado por primera vez: 25/ene/05
Ultima actualización: 28/ene/05

Gusano escrito en Visual C++, que se propaga por correo
electrónico e ICQ Instant Messenger. Obtiene las direcciones a
las que se envía de la carpeta de archivos temporales de
Internet, de la libreta de direcciones, de otros archivos del
equipo infectado, y realizando consultas a sitios de búsqueda.

Modifica el archivo HOSTS para impedir el acceso del usuario
infectado a varios sitios de fabricantes de antivirus y otros
programas relacionados con la seguridad.

También es capaz de finalizar la ejecución de antivirus y
cortafuegos, dejando la computadora vulnerable a otras
infecciones.

Descarga un componente backdoor que actúa como un servidor que
permite a un usuario remoto ejecutar ciertas acciones en los
equipos infectados.

El gusano, puede llegar en un mensaje con las siguientes
características:

De: "[primer nombre] [apellido]" <[primer nombre] @ [dominio]>

Donde [primer nombre] es uno de los siguientes:

  Aaron
  Abraham
  Adrian
  Albert
  Alberto
  Alejandro
  Alexander
  Alfonso
  Alfred
  Alfredo
  Allan
  Allen
  Alonzo
  Alton
  Alvin
  Andre
  Andres
  Andrew
  Angel
  Angelo
  Anthony
  Antonio
  Archie
  Armando
  Arnold
  Arthur
  Arturo
  Aubrey
  Austin
  Barry
  Benjamin
  Bennie
  Benny
  Bernard
  Billy
  Blake
  Bobby
  Bradford
  Bradley
  Brandon
  Brendan
  Brent
  Brett
  Brian
  Bruce
  Bryan
  Bryant
  Byron
  Caleb
  Calvin
  Cameron
  Carlos
  Carlton
  Carroll
  Casey
  Cecil
  Cedric
  Cesar
  Charles
  Charlie
  Chester
  Chris
  Christian
  Christopher
  Clarence
  Clark
  Claude
  Clayton
  Clifford
  Clifton
  Clint
  Clinton
  Clyde
  Colin
  Conrad
  Corey
  Cornelius
  Courtney
  Craig
  Curtis
  Dallas
  Damon
  Daniel
  Danny
  Darin
  Darnell
  Darrel
  Darrell
  Darren
  Darrin
  Darryl
  Daryl
  David
  Delbert
  Dennis
  Derek
  Derrick
  Devin
  Dewey
  Dexter
  Domingo
  Dominic
  Dominick
  Donald
  Donnie
  Douglas
  Doyle
  Duane
  Dustin
  Dwayne
  Dwight
  Earnest
  Eddie
  Edgar
  Edmond
  Edmund
  Eduardo
  Edward
  Edwin
  Elbert
  Elias
  Elijah
  Ellis
  Elmer
  Emanuel
  Emilio
  Emmett
  Enrique
  Erick
  Ernest
  Ernesto
  Ervin
  Eugene
  Everett
  Felipe
  Felix
  Fernando
  Floyd
  Forrest
  Francis
  Francisco
  Frank
  Frankie
  Franklin
  Freddie
  Frederick
  Fredrick
  Gabriel
  Garrett
  Garry
  Geoffrey
  George
  Gerald
  Gerard
  Gerardo
  Gilbert
  Gilberto
  Glenn
  Gordon
  Grady
  Grant
  Gregg
  Gregory
  Guadalupe
  Guillermo
  Gustavo
  Harold
  Harry
  Harvey
  Hector
  Henry
  Herbert
  Herman
  Homer
  Horace
  Howard
  Hubert
  Ignacio
  Irvin
  Irving
  Isaac
  Ismael
  Israel
  Jackie
  Jacob
  Jaime
  James
  Jamie
  Jared
  Jason
  Javier
  Jeffery
  Jeffrey
  Jerald
  Jeremiah
  Jeremy
  Jermaine
  Jerome
  Jerry
  Jesse
  Jessie
  Jesus
  Jimmie
  Jimmy
  Johnathan
  Johnnie
  Johnny
  Jonathan
  Jonathon
  Jordan
  Jorge
  Joseph
  Joshua
  Julian
  Julio
  Julius
  Justin
  Keith
  Kelly
  Kelvin
  Kenneth
  Kenny
  Kerry
  Kevin
  Kristopher
  Lamar
  Lance
  Larry
  Laurence
  Lawrence
  Leland
  Leonard
  Leroy
  Leslie
  Lester
  Lewis
  Lionel
  Lloyd
  Lonnie
  Loren
  Lorenzo
  Louis
  Lowell
  Lucas
  Luther
  Malcolm
  Manuel
  Marco
  Marcos
  Marcus
  Mario
  Marion
  Marlon
  Marshall
  Martin
  Marty
  Marvin
  Mathew
  Matthew
  Maurice
  Melvin
  Merle
  Michael
  Micheal
  Miguel
  Milton
  Mitchell
  Morris
  Moses
  Myron
  Nathan
  Nathaniel
  Nelson
  Nicholas
  Nicolas
  Norman
  Oliver
  Orlando
  Orville
  Oscar
  Pablo
  Patrick
  Pedro
  Percy
  Perry
  Peter
  Philip
  Phillip
  Preston
  Rafael
  Ralph
  Ramiro
  Ramon
  Randal
  Randall
  Randolph
  Randy
  Raymond
  Reginald
  Ricardo
  Richard
  Rickey
  Ricky
  Robert
  Roberto
  Robin
  Roderick
  Rodney
  Rodolfo
  Rogelio
  Roger
  Roland
  Rolando
  Roman
  Ronald
  Ronnie
  Roosevelt
  Ruben
  Rudolph
  Rufus
  Russell
  Salvador
  Salvatore
  Sammy
  Samuel
  Santiago
  Santos
  Scott
  Sergio
  Shane
  Shannon
  Shaun
  Shawn
  Sheldon
  Sherman
  Sidney
  Simon
  Spencer
  Stanley
  Stephen
  Steve
  Steven
  Stewart
  Stuart
  Sylvester
  Taylor
  Terence
  Terrance
  Terrell
  Terrence
  Terry
  Theodore
  Thomas
  Timmy
  Timothy
  Tomas
  Tommie
  Tommy
  Tracy
  Travis
  Trevor
  Tyler
  Tyrone
  Vernon
  Victor
  Vincent
  Virgil
  Wallace
  Walter
  Warren
  Wayne
  Wendell
  Wesley
  Wilbert
  Wilbur
  Wilfred
  Willard
  William
  Willie
  Willis
  Wilson
  Winston
  Woodrow
  Zachary

[apellido] es uno de los siguientes:

  Abbott
  Adams
  Adkins
  Aguilar
  Alexander
  Alvarado
  Alvarez
  Allen
  Allison
  Anderson
  Andrews
  Armstrong
  Arnold
  Atkins
  Austin
  Bailey
  Baker
  Baldwin
  Ballard
  Banks
  Barber
  Barker
  Barnes
  Barnett
  Barrett
  Barton
  Bates
  Becker
  Bennett
  Benson
  Berry
  Bishop
  Black
  Blair
  Blake
  Boone
  Bowen
  Bowers
  Bowman
  Bradley
  Brady
  Brewer
  Bridges
  Briggs
  Brock
  Brooks
  Brown
  Bryan
  Bryant
  Buchanan
  Burgess
  Burke
  Burns
  Burton
  Butler
  Caldwell
  Campbell
  Cannon
  Carlson
  Carpenter
  Carroll
  Carson
  Carter
  Casey
  Castillo
  Castro
  Clark
  Clarke
  Clayton
  Cohen
  Coleman
  Colon
  Collier
  Collins
  Conner
  Cooper
  Copeland
  Cortez
  Craig
  Crawford
  Cross
  Cummings
  Cunningham
  Curry
  Curtis
  Chambers
  Chandler
  Chapman
  Chavez
  Christensen
  Daniel
  Daniels
  Davidson
  Davis
  Dawson
  Delgado
  Dennis
  Dixon
  Douglas
  Doyle
  Drake
  Duncan
  Edwards
  Elliott
  Ellis
  Erickson
  Estrada
  Evans
  Farmer
  Ferguson
  Fernandez
  Fields
  Figueroa
  Fisher
  Fitzgerald
  Fleming
  Fletcher
  Flores
  Flowers
  Floyd
  Foster
  Fowler
  Francis
  Frank
  Franklin
  Frazier
  Freeman
  French
  Fuller
  Garcia
  Gardner
  Garner
  Garrett
  Garza
  George
  Gibbs
  Gibson
  Gilbert
  Glover
  Gomez
  Gonzales
  Gonzalez
  Goodman
  Goodwin
  Gordon
  Graham
  Grant
  Graves
  Green
  Greene
  Greer
  Gregory
  Griffin
  Griffith
  Gross
  Guerrero
  Gutierrez
  Guzman
  Hamilton
  Hammond
  Hampton
  Hansen
  Hanson
  Hardy
  Harmon
  Harper
  Harrington
  Harris
  Harrison
  Harvey
  Hawkins
  Hayes
  Haynes
  Henderson
  Henry
  Hernandez
  Herrera
  Hicks
  Higgins
  Hines
  Hodges
  Hoffman
  Hogan
  Holmes
  Holland
  Holloway
  Hopkins
  Horton
  Houston
  Howard
  Howell
  Hubbard
  Hudson
  Hughes
  Hunter
  Ingram
  Jackson
  Jacobs
  James
  Jefferson
  Jenkins
  Jennings
  Jensen
  Jimenez
  Johnson
  Johnston
  Jones
  Jordan
  Joseph
  Keller
  Kelley
  Kelly
  Kennedy
  Klein
  Knight
  Lambert
  Larson
  Lawrence
  Lawson
  Leonard
  Lewis
  Lindsey
  Little
  Logan
  Lopez
  Lucas
  Lynch
  Lyons
  Lloyd
  Maldonado
  Malone
  Manning
  Marsh
  Marshall
  Martin
  Martinez
  Mason
  Massey
  Mathis
  Matthews
  Maxwell
  Mcbride
  Mccarthy
  Mccormick
  Mccoy
  Mcdaniel
  Mcdonald
  Mcgee
  Mcguire
  Mckenzie
  Mckinney
  Mclaughlin
  Medina
  Mendez
  Mendoza
  Meyer
  Miles
  Miller
  Mills
  Mitchell
  Montgomery
  Moody
  Moore
  Morales
  Moran
  Moreno
  Morgan
  Morris
  Morrison
  Morton
  Mullins
  Munoz
  Murphy
  Murray
  Myers
  Nelson
  Newman
  Newton
  Nguyen
  Nichols
  Norman
  Norris
  Norton
  Nunez
  Obrien
  Oliver
  Olson
  Ortega
  Ortiz
  Osborne
  Owens
  Padilla
  Palmer
  Parker
  Parks
  Parsons
  Patrick
  Patterson
  Patton
  Payne
  Pearson
  Perez
  Perkins
  Perry
  Peters
  Peterson
  Phelps
  Phillips
  Pierce
  Pittman
  Poole
  Porter
  Potter
  Powell
  Powers
  Pratt
  Price
  Quinn
  Ramirez
  Ramos
  Ramsey
  Reese
  Reeves
  Reyes
  Reynolds
  Rhodes
  Richards
  Richardson
  Riley
  Rivera
  Robbins
  Roberson
  Roberts
  Robertson
  Robinson
  Rodgers
  Rodriguez
  Rodriquez
  Rogers
  Romero
  Russell
  Salazar
  Sanchez
  Sanders
  Sandoval
  Santiago
  Santos
  Saunders
  Scott
  Schmidt
  Schneider
  Schultz
  Schwartz
  Sharp
  Shelton
  Sherman
  Silva
  Simmons
  Simon
  Simpson
  Singleton
  Smith
  Snyder
  Sparks
  Spencer
  Stanley
  Steele
  Stephens
  Stevens
  Stevenson
  Stewart
  Stokes
  Stone
  Strickland
  Sullivan
  Summers
  Sutton
  Swanson
  Taylor
  Terry
  Thomas
  Thompson
  Thornton
  Torres
  Townsend
  Tucker
  Turner
  Tyler
  Underwood
  Valdez
  Vargas
  Vasquez
  Vaughn
  Wagner
  Walker
  Walsh
  Walters
  Walton
  Wallace
  Warner
  Warren
  Washington
  Waters
  Watkins
  Watson
  Watts
  Weaver
  Weber
  Webster
  Welch
  Wells
  Wheeler
  White
  Wilkerson
  Wilkins
  Wilson
  Williams
  Williamson
  Willis
  Wolfe
  Woods
  Wright
  Yates
  Young
  Zimmerman

Y [dominio] puede ser uno de los siguientes dominios:

  1access .net
  a1isp .net
  accessus .net
  address .com
  ameralinx .net
  aol .com
  apci .net
  arczip .com
  aristotle .net
  att .net
  cableone .net
  cais .com
  canada .com
  cayuse .net
  ccp .com
  ccpc .net
  compuserve .com
  core .com
  cox .net
  cybernex .net
  chello .com
  dailymail .co .uk
  dialupnet .com
  earthlink .net
  eclipse .net
  eisa .com
  ev1 .net
  excite .com
  fast .net
  fcc .net
  flex .com
  gbronline .com
  globalbiz .net
  globetrotter .net
  gmx .net
  highstream .net
  hiwaay .net
  hotmail .com
  ieway .com
  inext .fr
  infoave .net
  iquest .net
  isp .com
  ispwest .com
  istep .com
  juno .com
  loa .com
  macconnect .com
  madriver .com
  mail .com
  msn .com
  nccw .net
  netcenter .com
  netrox .net
  netzero .net
  pacific .net .sg
  palm .net
  pathlink .com
  peoplepc .com
  pics .com
  rcn .com
  ricochet .com
  surfree .com
  t/-online .com
  t/-online .de
  tiscali .com
  toad .net
  ultimanet .com
  verizon .net
  wanadoo .com
  worldcom .com
  worldshare .net
  wwc .com
  yahoo .co .uk
  yahoo .com
  ziplink .net

Asunto: [uno de los siguientes]

  An e/-postcard is waiting for you
  Christmas card
  Christmas ePostCard
  Christmas ePostCard from [primer nombre]
  Christmas Greeting Card Waiting For You
  Merry/-Christmas from [primer nombre]
  Merry/-Christmas!

Texto del mensaje: [uno de los siguientes]

  [primer nombre] and You!!!
  [primer nombre] has sent you an christmas postcard.
  Birthday Party Invitation!
  Find yourself on picture :/-D
  For your eyes only!
  Happy holidays! ;)
  Happy New Year!
  Hi again
  Important, see attchmnt
  Is it your girl?
  Look who's naked =)
  Me again
  Me and you :)
  Merry X/-Mas!
  My girl, for your eyes only
  My secret
  New Year Postcard from [primer nombre]
  New Year Postcard from your friend
  Office jokes /-))
  Party photos
  Postcard for you
  Remember me?
  Secret message
  Sex in office, funny :]
  Whoah! Very/-very big thing! Take a look!
  Your friend lying to you..
  You're next :) take a look

Datos adjuntos: [uno de los siguientes]

  [primer nombre].jpg [espacios] .cpl
  [primer nombre].jpg [espacios] .pif
  [primer nombre]_dancing.jpg [espacios] .pif
  [primer nombre]_joke.jpg [espacios] .pif
  [primer nombre]_nude.pif
  [primer nombre]_with_flowers.jpg [espacios] .pif [espacios] .pif
  [primer nombre]'s girlfriend.jpg [espacios] .pif
  [primer nombre]'s x/-mas joke.jpg [espacios] .scr
  christmasscreenfrom
  document.jpg [espacios] .pif
  ePostCard.jpg [espacios] cpl
  flash x/-mas game.exe
  flashepostcard.exe
  fotos.zip
  images.zip
  merry/-christmas.scr
  nude_[primer nombre].jpg [espacios] .pif
  photo[primer nombre].jpg [espacios] .pif
  photos.zip
  shit.zip
  shitpix.zip
  x/-mas.jpg [espacios] .pif

Ejemplo:

  De: Ernesto Garcia <ernesto @ ricochet .com>
  Asunto: Me again
  Texto: You're next :) take a look
  Datos adjuntos: photoernesto.jpg             .pif

Cuando se ejecuta el gusano, se copia con el siguiente nombre:

  c:\windows\services.exe

NOTA: En todos los casos, "c:\windows" y "c:\windows\system"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system32",
etc.).

El gusano crea la siguiente entrada en el registro para
autoejecutarse en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  RPCserv32 = c:\windows\services.exe

Se registra a si mismo como un servicio con las siguientes
propiedades:

  Nombre de servicio : NetBios Ext
  Nombre para mostrar: NetBios Ext
  Ruta de acceso al ejecutable: c:\windows\services.exe serv
  Tipo de inicio: Automático

Para ello, crea la siguiente entrada en el registro:

  HKLM\SYSTEM\CurrentControlSet\Services\NetBios Ext
  DisplayName = "NetBios Ext"
  ImagePath= "c:\windows\services.exe serv"
  RPCserv32 = "c:\windows\services.exe"

El gusano habilita el editor del registro y el cortafuegos de
Windows XP SP2 (si estos estuvieran desactivados), pero se
agrega a si mismo como un programa autorizado en la lista de
excepciones del cortafuegos, dentro de la siguiente clave del
registro:

  HKLM\SYSTEM\CurrentControlSet
  \Services\SharedAccess\Parameters
  \FirewallPolicy\DomainProfile\AuthorizedApplications\List

Para propagarse, algunas de las direcciones a las que se
envía, son obtenidas enviando una determinada petición a los
siguientes sitios de búsqueda:

  www .accoona .com
  www .google .com

También busca direcciones en la carpeta de archivos temporales
de Internet y en archivos con las siguientes extensiones:

  .asp
  .cgi
  .dbx
  .dht
  .eml
  .htm
  .jsp
  .mbx
  .mht
  .msg
  .php
  .sht
  .stm
  .tbb
  .txt
  .uin
  .wab

Esto incluye las bases de mensajes del Outlook y la libreta de
direcciones.

El gusano evita enviarse a aquellas direcciones que contengan
alguno de los siguientes textos en su nombre:

  .gov
  .mil
  @foo.
  @iana
  abuse
  accoun
  acketst
  admin
  antivi
  anyone
  arin.
  avp.
  berkeley
  borlan
  bsd
  certific
  contact
  example
  feste
  fido
  fsf.
  gnu
  gold-certs
  google
  gov.
  help
  iana
  ibm.com
  icq.com
  icrosof
  icrosoft
  ietf
  info
  inpris
  isc.o
  isi.e
  kasp
  kernel
  linux
  listserv
  math
  messagelabs
  mit.e
  mozilla
  mydomai
  news
  nobody
  nodomai
  noone
  noreply
  nothing
  ntivi
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  ruslis
  samples
  secur
  sendmail
  service
  site
  somebody
  someone
  sopho
  spam
  submit
  support
  syman
  tanford.e
  unix
  upport
  usenet
  utgers.ed
  webmaster
  www

El gusano busca la carpeta donde se encuentre instalado el ICQ
Instant Messenger y crea una copia de si mismo con los
siguientes nombres:

  1.exe
  antibush.scr
  coolgame.zip [espacios] .exe
  fantasy.scr
  hello.pif
  icqcrack.exe
  matrix.scr
  mult.exe
  myfack.pif
  mylove.pif
  mymusic.pif
  mynewphoto.zip [espacios] .exe
  newvirus.exe
  pinguin5.exe
  rulezzz.scr
  you the best.scr

Cuando el usuario inicia una sesión del ICQ, el gusano envía
alguno de los siguientes mensajes. Cuando el usuario pincha el
enlace del mensaje comienza a descargarse una copia del virus.

  about Saddam Hussein http:/ /[enlace]
  fun game http:/ /[enlace] :/-)))
  funy game http:/ /[enlace] =)
  game http:/ /[enlace] :/-)
  happy x-mas http:/ /[enlace] !
  http:/ /[enlace]
  http:/ /[enlace]
  lol http:/ /[enlace]
  merry-christmas http:/ /[enlace] !!!
  sex on mars http:/ /[enlace] LOL
  shit!!! http:/ /[enlace]
  view my postcard http:/ /[enlace]

Donde [enlace] es alguno de los siguientes dominios:

  benjafieldsracingclub .co .uk
  eastcoastchoons .co .uk
  ford-econoline .com
  forum .absoluteinsight .net
  hypnobirthing .co .uk
  indiehangout .net
  innerquest .asso .fr
  overcoming-x .org .ru
  piercedforum .us
  s88458503 .onlinehome .us
  simplydv .co .uk
  spiritkin .net

Descarga de alguno de los siguientes sitios, un componente
troyano de acceso remoto por puerta trasera (backdoor):

  foxalpha .com
  frenchconnexion .org
  hidden-agenda .co .uk
  hooping .org
  hypnobirthing .co .uk
  idiotica .co .uk
  imogenheap .co .uk
  knutsfordcricket .co .uk
  lancer .com .ru
  newgenerationcomics .net
  overcoming-x .org .ru
  petrucciforum .com
  ra-kbr .ru
  ribaforada .net
  stahlhammer .org
  strikenet .us
  sundayriders .co .uk
  supermantv .net
  xprizenews .org
  yamamizuryu .org

Este componente es identificado como una variante del troyano
"Surila", también identificado como "Nemog".

Modifica el archivo HOSTS para que el usuario infectado no
pueda ingresar a los siguientes sitios (esto impide la
actualización de varios antivirus):

  avp .com
  ca .com
  customer .symantec .com
  dispatch .mcafee .com
  download .mcafee .com
  downloads1 .kaspersky-labs .com
  downloads2 .kaspersky-labs .com
  downloads3 .kaspersky-labs .com
  downloads4 .kaspersky-labs .com
  downloads-eu1 .kaspersky-labs .com
  downloads-us1 .kaspersky-labs .com
  f-secure .com
  kaspersky .com
  kaspersky-labs .com
  liveupdate .symantec .com
  liveupdate .symantecliveupdate .com
  mast .mcafee .com
  mcafee .com
  my-etrust .com
  nai .com
  networkassociates .com
  rads .mcafee .com
  secure .nai .com
  securityresponse .symantec .com
  sophos .com
  symantec .com
  trendmicro .com
  update .symantec .com
  updates .symantec .com
  us .mcafee .com
  viruslist .com
  viruslist .com
  www .avp .com
  www .ca .com
  www .f-secure .com
  www .kaspersky .com
  www .mcafee .com
  www .my-etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com

El gusano intenta finalizar los procesos activos relacionados
con los siguientes nombres (corresponden a antivirus,
cortafuegos, y otros programas de seguridad):

  _avp32.exe
  _avpcc.exe
  _avpm.exe
  ackwin32.exe
  adaware.exe
  advxdwin.exe
  agentsvr.exe
  agentw.exe
  alertsvc.exe
  alevir.exe
  alogserv.exe
  amon9x.exe
  anti-trojan.exe
  antivirus.exe
  ants.exe
  apimonitor.exe
  aplica32.exe
  apvxdwin.exe
  arr.exe
  atcon.exe
  atguard.exe
  atro55en.exe
  atupdater.exe
  atwatch.exe
  au.exe
  aupdate.exe
  autodown.exe
  auto-protect.nav80try.exe
  autotrace.exe
  autoupdate.exe
  avconsol.exe
  ave32.exe
  avgcc32.exe
  avgctrl.exe
  avgnt.exe
  avgserv.exe
  avgserv9.exe
  avguard.exe
  avgw.exe
  avkpop.exe
  avkserv.exe
  avkservice.exe
  avkwctl9.exe
  avltmain.exe
  avnt.exe
  avp.exe
  avp32.exe
  avpcc.exe
  avpdos32.exe
  avpm.exe
  avptc32.exe
  avpupd.exe
  avsched32.exe
  avsynmgr.exe
  avwin95.exe
  avwinnt.exe
  avwupd.exe
  avwupd32.exe
  avwupsrv.exe
  avxmonitor9x.exe
  avxmonitornt.exe
  avxquar.exe
  backdoor.rbot.gen.exe
  backdoor.rbot.gen_(17).exe
  backweb.exe
  bargains.exe
  bd_professional.exe
  beagle.exe
  belt.exe
  bidef.exe
  bidserver.exe
  bipcp.exe
  bipcpevalsetup.exe
  bisp.exe
  blackd.exe
  blackice.exe
  blss.exe
  bootconf.exe
  bootwarn.exe
  borg2.exe
  bpc.exe
  brasil.exe
  bs120.exe
  bundle.exe
  bvt.exe
  ccapp.exe
  ccevtmgr.exe
  ccpxysvc.exe
  cdp.exe
  cfd.exe
  cfgwiz.exe
  cfiadmin.exe
  cfiaudit.exe
  cfinet.exe
  cfinet32.exe
  claw95.exe
  claw95cf.exe
  clean.exe
  cleaner.exe
  cleaner3.exe
  cleanpc.exe
  click.exe
  cmd32.exe
  cmesys.exe
  cmgrdian.exe
  cmon016.exe
  connectionmonitor.exe
  cpd.exe
  cpf9x206.exe
  cpfnt206.exe
  ctrl.exe
  cv.exe
  cwnb181.exe
  cwntdwmo.exe
  d3dupdate.exe
  dailin.exe
  datemanager.exe
  dcomx.exe
  defalert.exe
  defscangui.exe
  defwatch.exe
  deputy.exe
  dllcache.exe
  dllreg.exe
  doors.exe
  dpf.exe
  dpfsetup.exe
  dpps2.exe
  drwatson.exe
  drweb32.exe
  drwebupw.exe
  dssagent.exe
  dvp95.exe
  dvp95_0.exe
  ecengine.exe
  efpeadm.exe
  emsw.exe
  ent.exe
  esafe.exe
  escanh95.exe
  escanhnt.exe
  escanv95.exe
  espwatch.exe
  ethereal.exe
  etrustcipe.exe
  evpn.exe
  exantivirus-cnet.exe
  exe.avxw.exe
  expert.exe
  explore.exe
  f-agnt95.exe
  f-agobot.exe
  fameh32.exe
  fast.exe
  fch32.exe
  fih32.exe
  findviru.exe
  firewall.exe
  flowprotector.exe
  fnrb32.exe
  fprot.exe
  f-prot.exe
  f-prot95.exe
  fp-win.exe
  fp-win_trial.exe
  frw.exe
  fsaa.exe
  fsav.exe
  fsav32.exe
  fsav530stbyb.exe
  fsav530wtbyb.exe
  fsav95.exe
  fsgk32.exe
  fsm32.exe
  fsma32.exe
  fsmb32.exe
  f-stopw.exe
  fvprotect.exe
  gator.exe
  gbmenu.exe
  gbpoll.exe
  generics.exe
  gfxacc.exe
  gmt.exe
  guard.exe
  guarddog.exe
  hacktracersetup.exe
  hbinst.exe
  hbsrv.exe
  hijackthis.exe
  hotactio.exe
  hotpatch.exe
  htlog.exe
  htpatch.exe
  hwpe.exe
  hxdef.exe
  hxdl.exe
  hxiul.exe
  iamapp.exe
  iamserv.exe
  iamstats.exe
  iaoin.exe
  ibmasn.exe
  ibmavsp.exe
  icload95.exe
  icloadnt.exe
  icmon.exe
  icssuppnt.exe
  icsupp95.exe
  icsuppnt.exe
  idle.exe
  iedll.exe
  iedriver.exe
  iface.exe
  ifw2000.exe
  inetlnfo.exe
  infus.exe
  infwin.exe
  init.exe
  intdel.exe
  intren.exe
  iomon98.exe
  iparmor.exe
  iris.exe
  isass.exe
  isrv95.exe
  istsvc.exe
  jammer.exe
  jammer2nd.exe
  jdbgmrg.exe
  jedi.exe
  kavlite40eng.exe
  kavpers40eng.exe
  kavpf.exe
  keenvalue.exe
  kerio-pf-213-en-win.exe
  kerio-wrl-421-en-win.exe
  kerio-wrp-421-en-win.exe
  kernel32.exe
  killprocesssetup161.exe
  launcher.exe
  ldnetmon.exe
  ldpro.exe
  ldpromenu.exe
  ldscan.exe
  lnetinfo.exe
  loader.exe
  localnet.exe
  lockdown.exe
  lockdown2000.exe
  lookout.exe
  lordpe.exe
  lsetup.exe
  luall.exe
  luau.exe
  lucomserver.exe
  luinit.exe
  luspt.exe
  mapisvc32.exe
  mcagent.exe
  mcmnhdlr.exe
  mcshield.exe
  mctool.exe
  mcupdate.exe
  mcvsrte.exe
  mcvsshld.exe
  md.exe
  mfin32.exe
  mfw2en.exe
  mfweng3.02d30.exe
  mgavrtcl.exe
  mgavrte.exe
  mghtml.exe
  mgui.exe
  minilog.exe
  mmod.exe
  monitor.exe
  moolive.exe
  mostat.exe
  mpfagent.exe
  mpfservice.exe
  mpftray.exe
  mrflux.exe
  msapp.exe
  msbb.exe
  msblast.exe
  mscache.exe
  msccn32.exe
  mscman.exe
  msconfig.exe
  msdm.exe
  msdos.exe
  msiexec16.exe
  msinfo32.exe
  mslaugh.exe
  msmgt.exe
  msmsgri32.exe
  mssmmc32.exe
  msssss.exe
  mssys.exe
  msvxd.exe
  mu0311ad.exe
  mwatch.exe
  n32scanw.exe
  nav.exe
  navap.navapsvc.exe
  navapsvc.exe
  navapw32.exe
  navdx.exe
  navengnavex15.navlu32.exe
  navlu32.exe
  navnt.exe
  navstub.exe
  navw32.exe
  navwnt.exe
  nc2000.exe
  ncinst4.exe
  ndd32.exe
  neomonitor.exe
  neowatchlog.exe
  netarmor.exe
  netd32.exe
  netinfo.exe
  netmon.exe
  netscanpro.exe
  netspyhunter-1.2.exe
  netutils.exe
  nisserv.exe
  nisum.exe
  nmain.exe
  nod32.exe
  normist.exe
  norton_internet_secu_3.0_407.exe
  notstart.exe
  npf40_tw_98_nt_me_2k.exe
  npfmessenger.exe
  nprotect.exe
  npscheck.exe
  npssvc.exe
  nsched32.exe
  nssys32.exe
  nstask32.exe
  nsupdate.exe
  nt.exe
  ntrtscan.exe
  ntxconfig.exe
  nui.exe
  nupgrade.exe
  nvarch16.exe
  nvc95.exe
  nwinst4.exe
  nwservice.exe
  nwtool16.exe
  ollydbg.exe
  onsrvr.exe
  optimize.exe
  ostronet.exe
  otfix.exe
  outpost.exe
  outpostinstall.exe
  outpostproinstall.exe
  padmin.exe
  panixk.exe
  patch.exe
  pavcl.exe
  pavproxy.exe
  pavsched.exe
  pavw.exe
  pcc2002s902.exe
  pcc2k_76_1436.exe
  pcciomon.exe
  pccntmon.exe
  pccwin97.exe
  pccwin98.exe
  pcdsetup.exe
  pcfwallicon.exe
  pcip10117_0.exe
  pcscan.exe
  pdsetup.exe
  penis.exe
  periscope.exe
  persfw.exe
  perswf.exe
  pf2.exe
  pfwadmin.exe
  pgmonitr.exe
  pingscan.exe
  platin.exe
  pop3trap.exe
  poproxy.exe
  popscan.exe
  portdetective.exe
  portmonitor.exe
  powerscan.exe
  ppinupdt.exe
  pptbc.exe
  ppvstop.exe
  prizesurfer.exe
  prmt.exe
  prmvr.exe
  procdump.exe
  processmonitor.exe
  procexplorerv1.0.exe
  programauditor.exe
  proport.exe
  protectx.exe
  pspf.exe
  purge.exe
  pussy.exe
  pview95.exe
  qconsole.exe
  qserver.exe
  rapapp.exe
  rasmngr.exe
  rav7.exe
  rav7win.exe
  rav8win32eng.exe
  ravmond.exe
  ray.exe
  rb.exe
  rb32.exe
  rcsync.exe
  realmon.exe
  reged.exe
  rescue.exe
  rescue32.exe
  rrguard.exe
  rshell.exe
  rtvscan.exe
  rtvscn95.exe
  rulaunch.exe
  rundll.exe
  rundll16.exe
  ruxdll32.exe
  safeweb.exe
  sahagent.exe
  save.exe
  savenow.exe
  sbserv.exe
  sc.exe
  scam32.exe
  scan32.exe
  scan95.exe
  scanpm.exe
  scrscan.exe
  scrsvr.exe
  sd.exe
  serv95.exe
  servlce.exe
  servlces.exe
  setup_flowprotector_us.exe
  setupvameeval.exe
  sfc.exe
  sgssfw32.exe
  sh.exe
  shellspyinstall.exe
  shn.exe
  showbehind.exe
  smc.exe
  sms.exe
  smss32.exe
  soap.exe
  sofi.exe
  sperm.exe
  spf.exe
  sphinx.exe
  spoolcv.exe
  spoolsv32.exe
  spyxx.exe
  srexe.exe
  srng.exe
  ss3edit.exe
  ssg_4104.exe
  ssgrate.exe
  ssgrate.exe
  st2.exe
  start.exe
  stcloader.exe
  supftrl.exe
  support.exe
  supporter5.exe
  svc.exe
  svchostc.exe
  sweep95.exe
  sweepnet.sweepsrv.sys.swnetsup.exe
  symproxysvc.exe
  symtray.exe
  sysedit.exe
  system.exe
  system32.exe
  systra.exe
  sysupd.exe
  sysxp.exe
  taskmanagr.exe
  taskmo.exe
  taskmon.exe
  taumon.exe
  tbscan.exe
  tc.exe
  tca.exe
  tcm.exe
  tds2-98.exe
  tds2-nt.exe
  tds-3.exe
  teekids.exe
  tfak.exe
  tfak5.exe
  tgbob.exe
  titanin.exe
  titaninxp.exe
  tracert.exe
  trickler.exe
  trjscan.exe
  trjsetup.exe
  trojantrap3.exe
  tsadbot.exe
  tvmd.exe
  tvtmd.exe
  undoboot.exe
  updat.exe
  update.exe
  upgrad.exe
  utpost.exe
  vbcmserv.exe
  vbcons.exe
  vbust.exe
  vbwin9x.exe
  vbwinntw.exe
  vcsetup.exe
  vet32.exe
  vet95.exe
  vettray.exe
  vfsetup.exe
  vir-help.exe
  virusmdpersonalfirewall.exe
  visualguard.exe
  vnlan300.exe
  vnpc3000.exe
  vpc32.exe
  vpc42.exe
  vpfw30s.exe
  vptray.exe
  vscan40.exe
  vscenu6.02d30.exe
  vsched.exe
  vsecomr.exe
  vshwin32.exe
  vsisetup.exe
  vsmain.exe
  vsmon.exe
  vsstat.exe
  vswin9xe.exe
  vswinntse.exe
  vswinperse.exe
  w32dsm89.exe
  w9x.exe
  watchdog.exe
  webdav.exe
  webscanx.exe
  webtrap.exe
  wfindv32.exe
  wgfe95.exe
  whoswatchingme.exe
  wimmun32.exe
  win32.exe
  win32us.exe
  winactive.exe
  win-bugsfix.exe
  window.exe
  windows.exe
  wininetd.exe
  wininit.exe
  wininitx.exe
  winlogin.exe
  winmain.exe
  winppr32.exe
  winrecon.exe
  winssk32.exe
  winstart.exe
  winstart001.exe
  wintsk32.exe
  winupdate.exe
  winxp.exe
  wkufind.exe
  wnad.exe
  wnt.exe
  wowpos32.exe
  wradmin.exe
  wrctrl.exe
  wuamga.exe
  wuamgrd.exe
  wupdater.exe
  wupdt.exe
  wyvernworksfirewall.exe
  xpf202en.exe
  zapro.exe
  zapsetup3001.exe
  zatutor.exe
  zonalm2601.exe
  zonealarm.exe

Intenta eliminar los siguientes servicios:

  AVPCC
  AvxIni
  BackWeb Client - 7681197
  BlackICE
  dvpapi
  dvpinit
  F-Secure Gatekeeper Handler Starter
  FSMA
  KAVMonitorService
  McAfee Firewall
  navapsvc
  NETSKY
  NISSERV
  NISUM
  NOD32ControlCenter
  NOD32Service
  Norman NJeeves
  Norman ZANDA
  Norton Antivirus Server
  NProtectService
  nvcoas
  NVCScheduler
  NWService
  OutpostFirewall
  PASSRV
  PCCPFW
  PersFW
  ravmon8
  schscnt
  SmcService
  SweepNet
  SWEEPSRV.SYS
  Tmntsrv
  VexiraAntivirus
  vsmon
  XCOMM

Después del 3 de febrero de 2005 a las 00:05 el gusano crea la
siguiente entrada en el registro:

  HKLM\SOFTWARE\Microsoft\Internet Explorer
  Mshdfgq

Luego finaliza y borra su propio servicio y elimina el archivo
creado.


* Reparación manual

* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

1. Desde el Explorador de Windows, localice y borre el
siguiente archivo:

  c:\windows\services.exe

2. Busque la carpeta del ICQ, y borre los siguientes archivos:

  1.exe
  antibush.scr
  coolgame.zip [espacios] .exe
  fantasy.scr
  hello.pif
  icqcrack.exe
  matrix.scr
  mult.exe
  myfack.pif
  mylove.pif
  mymusic.pif
  mynewphoto.zip [espacios] .exe
  newvirus.exe
  pinguin5.exe
  rulezzz.scr
  you the best.scr

3. Pinche con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  RPCserv32

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \NetBios Ext

5. Pinche en la carpeta "NetBios Ext" y bórrela.

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \SharedAccess
  \Parameters
  \FirewallPolicy
  \DomainProfile
  \AuthorizedApplications
  \List

7. Pinche en la carpeta "List" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre cualquier entrada que
haga referencia al archivo del gusano
(C:\WINDOWS\SERVICES.EXE).

8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


* Actualizaciones:

28/01/05 - 21:46 -0200 (Cambio de la descripción)


* Publicado anteriormente:

VSantivirus No. 1663 Año 9, martes 25 de enero de 2005


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Cissi.W. BOT de IRC que se propaga por redes
_____________________________________________________________

http://www.vsantivirus.com/cissi-w.htm

Nombre: W32/Cissi.W
Tipo: Gusano e IRC BOT
Alias: Cissi.W, W32.Cissi.W, Duster
Fecha: 29/ene/05
Plataforma: Windows 32-bit
Tamaño: variable
Puerto: TCP 6667

Gusano que se propaga por recursos compartidos de redes
Windows, y como un BOT de IRC (un programa que actúa como un
usuario de IRC, y está preparado para responder o actuar
automáticamente ejecutando ciertos comandos).

Un equipo infectado, puede ser controlado por un usuario
remoto, comprometiendo seriamente su seguridad.

Cuando se ejecuta, se copia a si mismo en la siguiente
ubicación:

  c:\windows\system32\penis.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).

Intenta abrir una puerta trasera (backdoor), para conectarse
por el puerto TCP/6667 al siguiente servidor:

  uk.undernet.org

Un usuario remoto podrá realizar las siguientes acciones:

- Ejecutar, modificar o borrar archivos
- Realizar ataques DDoS enviando paquetes SYN (SYN flood)
- Descargar otros archivos de Internet

El gusano también intentará agregarse al menú de inicio,
creando una copia de si mismo en las siguientes ubicaciones:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

Para propagarse por redes, genera direcciones IP al azar, e
intenta copiarse en los recursos compartidos que detecte en
dichas direcciones. Para ello utiliza una lista de nombres de
usuario y contraseñas, predefinidas en su código.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Deshabilitar cualquier conexión a Internet o una red

Es importante desconectar cada computadora de cualquier
conexión a Internet, o red local, antes de proceder a su
limpieza.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

* En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

  PENIS.EXE

4. Haga clic en "Buscar ahora" y borre todos los archivos
encontrados

5. Cierre la ventana de búsqueda

6. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".

* En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y
pegue), lo siguiente:

  PENIS.EXE

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Haga clic en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos
encontrados

9. Cierre la ventana de búsqueda

10. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".

11. Reinicie su computadora


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 1667 Año 9, sábado 29 de enero de 2005


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35