Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 708 al 727 
AsuntoAutor
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
VSantivirus No. 16 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 710     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1661 Año 9, domingo 23 de enero de 2005
Fecha:Domingo, 23 de Enero, 2005  01:42:56 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1661 Año 9, domingo 23 de enero de 2005
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - El parche MS05-001 no soluciona totalmente el problema
2 - Operación "array sort" infinita causa DoS en Netscape
3 - Troj/Dropper.Agent.ED. Muestra aviso de alerta falso
4 - W32/VB.NBG. Gusano que obliga a reinstalar Windows
_____________________________________________________________

1 - El parche MS05-001 no soluciona totalmente el problema
_____________________________________________________________

http://www.vsantivirus.com/vulms05-001-220105.htm

El parche MS05-001 no soluciona totalmente el problema

Por Angela Ruiz
angela@videosoft.net.uy

Uno de los últimos parches publicados por Microsoft (MS05-001,
http://www.vsantivirus.com/vulms05-001.htm), soluciona una
vulnerabilidad en el objeto "HTML Help ActiveX control" de
Windows (HHCTRL.OCX).

El parche publicado, bloquea un conocido método de explotación
de esta vulnerabilidad, impidiendo que un atacante remoto
pueda ejecutar archivos en los equipos vulnerables (un gusano
por ejemplo).

Sin embargo, se ha descubierto que la forma en que el parche
MS05-001 implementa la solución, permite que la misma pueda
ser eludida, utilizando otra conocida vulnerabilidad del
Internet Explorer que aún no ha sido resuelta.

El anuncio fue hecho por la compañía de seguridad GeCAD NET
(http://www.gecadnet.ro/securitate/), quien ha demostrado que
el con la combinación mencionada, el exploit aún funciona en
un sistema con la actualización MS05-001 instalada.

Debido a que este método de ataque permite la explotación de
una vulnerabilidad muy crítica aún en sistemas totalmente
actualizados, GeCAD NET no proporciona más información técnica
sobre el mismo.

De todos modos, es importante indicar que Windows XP SP2 no es
afectado por el nuevo método de explotación, siempre que se
haya instalado el parche MS05-001, al menos en las pruebas
realizadas hasta el momento.

Dicho de otra manera, los usuarios con Windows XP SP2 que
hayan instalado el parche MS05-001 estarían protegidos de
ataques que utilicen esta vulnerabilidad con cualquiera de los
métodos de explotación conocidos.

La vulnerabilidad original que corrige el parche MS05-001, se
produce por un error de restricción de zonas de seguridad en
un control ActiveX embebido en archivos de ayuda HTML (HTML
Help ActiveX control). El mismo puede ser explotado por un
sitio web malicioso para ejecutar un script en forma
arbitraria, en el contexto de la zona o sitio visitado. Esto
incluye el riesgo de ejecución de gusanos o troyanos.

Se recomienda a los usuarios de Windows XP y XP SP1, la
actualización al Service Pack 2.

En los demás sistemas, se recomienda utilizar la configuración
que restringe el uso de las secuencias de comandos ActiveX:

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm

Microsoft ha sido notificado de este problema.


* Más información:

[English] ActiveX Object HTML Help Control
still exploitable after patch MS05-001
http://www.gecadnet.ro/windows/?AID=1381


* Relacionados:

MS05-001 HTML Help permite ejecución de código (890175)
http://www.vsantivirus.com/vulms05-001.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - Operación "array sort" infinita causa DoS en Netscape
_____________________________________________________________

http://www.vsantivirus.com/vul-netscape-arraysort-220105.htm

Operación "array sort" infinita causa DoS en Netscape

Por Angela Ruiz
angela@videosoft.net.uy

Netscape es propenso a una vulnerabilidad que puede ocasionar
que el programa deje de responder.

El problema se produce cuando el navegador realiza una
operación "array sort" infinita en JavaScript (método para
ordenar una matriz de datos).

Se supone que esta vulnerabilidad solo tiene como resultado
una denegación de servicio (el browser se congela), y no puede
ser explotado para ejecutar código arbitrario, aunque esto no
ha sido confirmado.

El siguiente ejemplo ha sido publicado (una página con este
código produce el fallo del navegador vulnerable):

  <HTML>
  <SCRIPT> a = new Array(); while (1) { (a = new
Array(a)).sort(); } </SCRIPT>
  <SCRIPT> a = new Array(); while (1) { (a = new
Array(a)).sort(); } </SCRIPT>
  </HTML>

Son vulnerables los siguientes productos:

- Netscape 7.2 y anteriores


No se tiene conocimiento de ninguna solución proporcionada por
el vendedor para este problema.

Este fallo fue reportado por Berend-Jan Wever en otros
navegadores, en noviembre de 2004.


* Créditos

Berend-Jan Wever
Carlos Ulver (Netscape)


* Referencias:

Netscape Overflow
http://www.securityfocus.com/archive/1/387993


* Relacionados:

Operación "array sort" infinita causa DoS en IE
http://www.vsantivirus.com/vul-ie-arraysort-281104.htm

Operación "array sort" infinita causa DoS en Firefox
http://www.vsantivirus.com/vul-firefox-arraysort-281104.htm

Operación "array sort" infinita causa DoS en Opera
http://www.vsantivirus.com/vul-opera-arraysort-281104.htm

Operación "array sort" infinita causa DoS en Mozilla
http://www.vsantivirus.com/vul-mozilla-arraysort-281104.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - Troj/Dropper.Agent.ED. Muestra aviso de alerta falso
_____________________________________________________________

http://www.vsantivirus.com/dropper-agent-ed.htm

Nombre: Troj/Dropper.Agent.ED
Nombre NOD32: Win32/TrojanDropper.Agent.ED
Tipo: Caballo de Troya
Alias: Agent.ED, Trojan-Dropper.Win32.Agent.ed,
Adware/Findspy, Win32/TrojanDropper.Agent.ED
Fecha: 22/ene/05
Plataforma: Windows 32-bit
Tamaño: 48 KB (PecBundle y PECompact)

Caballo de Troya escrito en C y comprimido con las
herramientas PecBundle y PECompact.

Cuando se ejecuta crea un mutex con el siguiente nombre:

  BaloonMutex

Este objeto es monitoreado continuamente por el troyano, de
tal modo de mantener una sola copia activa de si mismo, en la
memoria del sistema.

El troyano también libera en la carpeta de Windows, el
siguiente archivo de sonido de 6,400 bytes (no es un archivo
malicioso, sino realmente un .WAV):

  c:\windows\balloon.wav

NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).

También crea un archivo .CHM de 10,716 bytes (los archivos CHM
son HTMLs compilados). Cuando este archivo es abierto,
intentará mostrar una página web maliciosa en el equipo
infectado.

Cuando se activa, el troyano muestra en la barra del sistema,
cada cierta cantidad de minutos, una ventana de información
(un globo de texto), simulando ser un aviso de seguridad de
Windows, con el siguiente texto:

  Your computer might be at risk

  - Your virus protection status is bad
  - Spyware Activity Detected

  Click this baloon to fix this problem

El mensaje de advertencia es falso, con la intención de hacer
creer al usuario que está desprotegido o tiene un problema de
seguridad, para que haga clic en el globo.

El troyano no se propaga por si mismo. Puede llegar a nuestro
PC al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.

Un usuario malintencionado, también podría enviar el troyano a
su víctima en un mensaje electrónico individual o masivamente
por medio de spam a otros usuarios.

Otros malwares también podrían descargarlo y ejecutarlo en un
sistema infectado.


* Reparación manual

* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar archivos temporales de Windows

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de
"temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.

5. Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica en
el siguiente artículo, y repita todos los pasos anteriores:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm


* Borrar archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet haga clic en "Eliminar
archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


* Información adicional

* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/VB.NBG. Gusano que obliga a reinstalar Windows
_____________________________________________________________

http://www.vsantivirus.com/vb-nbg.htm

Nombre: W32/VB.NBG
Nombre NOD32: Win32/VB.NBG
Tipo: Gusano de Internet
Alias: VB.NBG, Win32/VB.NBG, Trojan.Win32.VB.ry,
W32/Generic.worm!p2p, W32.Nodmin@mm,
WIN.SCRIPT.IRC.WORM.Virus, Worm/VB.3.X
Fecha: 22/ene/05
Plataforma: Windows 32-bit
Tamaño: variable

Gusano escrito en Visual Basic, que se propaga por correo
electrónico, canales de IRC (utilizando el mIRC), y redes de
intercambio de archivos entre usuarios (P2P).

Cuando se ejecuta, finaliza varios procesos relacionados con
antivirus y cortafuegos, y modifica de tal modo el sistema que
hace prácticamente imposible la recuperación del mismo sin una
reinstalación de Windows.

Utiliza el Outlook (y Outlook Express), para enviarse a todos
los contactos de la libreta de direcciones, en mensajes con
las siguientes características:

De: [dirección falsa]

Asunto: [uno de los siguientes]

  Check this!
  Details
  failure notice
  Free GSM Ring Composer
  Free GSM Screens
  Free Handy Ringtones
  Free SMS Center
  Funny Stories
  Green Card?
  Help me!
  Hi,baby
  Important
  Interesting
  New friend
  Re:
  Re:Answer
  Re:Details
  Re:ICQ Password
  Re:Question
  RE:Re
  Re:Windows Update
  See My New Flat
  Top secret
  Wallpaper
  Warning!!!
  winxp error
  Winxp problem

Texto del mensaje: [formado con combinaciones de los
siguientes componentes]

  10x

  10x ...

  but you can call me.

  Can you help me

  Can you help me.

  Can you help me?

  Check the attachment

  Check the attachment.

  Check this if you want a  new job

  For details see the attached file

  For Details see the attached file.

  For Fun see the attachment.. and give me your opinion

  Free SMS Center - check the attached file.

  Get your free ringtones

  GSM Ring Composer for your Handy...

  Have you seen whether you win a green card?

  Hello,

  Hi,

  I am  sure that this will help you.

  I don"t have time for chatting this week,

  I find this very interesting...

  I have a very big problem

  I have a very big problem with my OS

  I have forgotton my ICQ password and i try
  to check about it but it has an error on icq page.

  I love you and this fun story too :)

  I think you must call the police

  If you fix the error, plese send me mail.

  It makes fun :]]]]

  It"s not only for Nokia :)

  Just try

  mail error 233

  Please check the attached file.

  Please check this error

  Please read the attachment and call me.

  Read my answer.

  Read this funny story :))

  Read this interesting news info :)

  See my new friend

  See my report!

  See the attachment

  See the Flash animation!!!

  See the photos

  See this - UFO top secret  info

  See this photo, have fun and phone me :)))!!!

  Send me back your opinion

  This file include your full bank information

  This picture is for you.Have fun :)) {}

  Try it"s a funny game :) []

  We have a new flat

  What"s up ?

  Windows fatal error

Datos adjuntos: [uno de los siguientes]

  answer.txt.exe
  attachment.doc.exe
  attachment.scr
  check.exe
  checkgcard.exe
  details.htm.pif
  details.php.pif
  error.exe
  error.txt.exe
  flat.jpg.pif
  fun.htm.scr
  fun.php?id=8727277732323.scr
  funstories.php?id=087457685bcxd?9283.scr
  handy_matrix_screen.scr
  hotringtones.jsp?=00d7uxnn3.pif
  important.mdb.exe
  news.index.htm.exe
  old_password.htm?=7658754322btgisx.pif
  photo.pif
  photos.zip.pif
  pic.pif
  problem.htm.exe
  problem.txt.exe
  ringtones.exe
  secret_att.zip.exe
  smscenter.php?index!&%230000.scr
  wallpaper0023.jpg.scr
  warning.exe
  winupdate.asp?=072344.pif

La primera vez que se ejecuta, muestra una ventana con el
siguiente mensaje de error falso:

  The file is either in unknow format or damaged!

Crea las siguientes copias de si mismo, en las siguientes
carpetas y los siguientes nombres:

  c:\documents and settings\all users
  \menú inicio\programas\inicio\sservice.ila

  c:\documents and settings\all users
  \menu inicio\programas\inicio\lservice.exe

  c:\free01.exe
  c:\windows\system\bghacker$.exe
  c:\windows\system\kbdbg.exe
  c:\windows\system\microsoft suxx.exe
  c:\windows\system\mymind.exe
  c:\windows\system\open.exe
  c:\windows\system\q-we are the champions.exe
  c:\windows\winserv.ila

NOTA: En todos los casos, "c:\windows" y "c:\windows\system"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system32",
etc.).

Para ejecutarse en cada reinicio del sistema crea las
siguientes entradas en el registro de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Winserv = c:\windows\Winserv.ila

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  Winserv =  c:\windows\Winserv.ila

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  System = c:\windows\Winserv.ila
  LegalNoticeCaption = ":: My Message :"
  LegalNoticeText = FREE THE BULGARIAN MEDICS IN LIBYA

El gusano también crea los siguientes archivos:

  c:\index.htm
  c:\mymesg.txt
  c:\windows\sysilani.ini

Descarga del siguiente sitio de Internet otro troyano, que
luego ejecuta:

  http:/ /freewebs .com/tornadotm/

Intenta finalizar los procesos activos con los siguientes
nombres, todos ellos relacionados con antivirus y otras
aplicaciones de seguridad (cortafuegos, etc.):

  ackwin32.exe
  advxdwin.exe
  agentsvr.exe
  agentw.exe
  amon9x.exe
  anti-trojan.exe
  antivirus.exe
  ants.exe
  apimonitor.exe
  apvxdwin.exe
  atro55en.exe
  avengine.exe
  avgserv.exe
  avgserv9.exe
  avguard.exe
  avgw.exe
  avkpop.exe
  avkserv.exe
  avkservice.exe
  avkwctl9.exe
  avp.exe
  avp32.exe
  avpcc.exe
  avpm.exe
  avsched32.exe
  avxmonitornt.exe
  avxquar.exe
  ccproxy.exe
  cmd.com
  command.com
  firewall.exe
  flashget.exe
  fp-win_trial.exe
  frw.exe
  fsaa.exe
  fsav.exe
  fsav32.exe
  fsav530stbyb.exe
  fsav95.exe
  fsgk32.exe
  fsm32.exe
  hl.exe
  iexplore.exe
  iface.exe
  jammer.exe
  jedi.exe
  kaiowas.exe
  kavpf.exe
  kerio-pf-213-en-win.exe
  killprocesssetup161.exe
  ldnetmon.exe
  ldpro.exe
  ldpromenu.exe
  ldscan.exe
  localnet.exe
  lockdown.exe
  lockdown2000.exe
  lsetup.exe
  luall.exe
  luau.exe
  lucomserver.exe
  luinit.exe
  luspt.exe
  mcagent.exe
  mcupdate.exe
  mirc.exe
  monitor.exe
  moolive.exe
  mpfagent.exe
  mpfservice.exe
  mpftray.exe
  mrflux.exe
  msconfig.exe
  msinfo32.exe
  mssmmc32.exe
  mu0311ad.exe
  mwatch.exe
  nav80try.exe
  navapsvc.exe
  navapsvc.exe
  navapw32.exe
  navapw32.exe
  navdx.exe
  navlu32.exe
  navstub.exe
  navw32.exe
  navwnt.exe
  nc2000.exe
  ncinst4.exe
  ndd32.exe
  neomonitor.exe
  neowatchlog.exe
  nero.exe
  netarmor.exe
  netinfo.exe
  netmon.exe
  netscanpro.exe
  netspyhunter-1.2.exe
  netstat.exe
  normist.exe
  notepad.exe
  notstart.exe
  npfmessenger.exe
  nprotect.exe
  npscheck.exe
  npssvc.exe
  nsched32.exe
  ntrtscan.exe
  ntvdm.exe
  ntxconfig.exe
  nui.exe
  nupgrade.exe
  nupgrade.exe
  nvarch16.exe
  nvc95.exe
  nvsvc32.exe
  nwinst4.exe
  nwservice.exe
  nwtool16.exe
  ostronet.exe
  outpost.exe
  outpostinstall.exe
  panda.exe
  pavproxy.exe
  pavsrv50.exe
  pccwin97.exe
  pccwin98.exe
  pcdsetup.exe
  pcfwallicon.exe
  pcip10117_0.exe
  pcscan.exe
  pdsetup.exe
  periscope.exe
  persfw.exe
  perswf.exe
  pf2.exe
  pfwadmin.exe
  pingscan.exe
  platin.exe
  pop3trap.exe
  poproxy.exe
  popscan.exe
  portdetective.exe
  portmonitor.exe
  ppinupdt.exe
  ppvstop.exe
  protectx.exe
  pspf.exe
  purge.exe
  qconsole.exe
  qserver.exe
  rapapp.exe
  rav7.exe
  sweepsrv.sys
  swnetsup.exe
  symproxysvc.exe
  symtray.exe
  sysedit.exe
  taskmon.exe
  taumon.exe
  tc.exe
  tds-3.exe
  tfak.exe
  tfak5.exe
  titanin.exe
  toolkit.exe
  winamp.exe
  word.exe
  zatutor.exe
  zonalm2601.exe
  zonealarm.exe

Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:

  avp .com
  ca .com
  data .bg
  download .mcafee .com
  downloads -eu1 .kaspersky - labs .com
  downloads -us1 .kaspersky - labs .com
  downloads1 .kaspersky - labs .com
  downloads2 .kaspersky -labs .com
  downloads3 .kaspersky -labs .com
  downloads4 .kaspersky -labs .com
  f -secure .com
  google .com
  kaspersky -labs .com
  kaspersky .com
  liveupdate .symantec .com
  liveupdate .symantecliveupdate .com
  mast .mcafee .com
  mcafee .com
  mtel .bg
  networkassociates .com
  rads .mcafee .com
  secure .nai .com
  securityresponse .symantec .com
  sophos .com
  symantec .com
  trendmicro .com
  updates .symantec .com
  us .mcafee .com
  viruslist .com
  viruslist .ru
  www .avp .com
  www .ca .com
  www .mcafee .com
  www .my -etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com

EL gusano modifica la siguiente clave en el registro de
Windows, para que cada una de las asociaciones con las
siguientes extensiones de archivos, no tengan ningún programa
por defecto para poder abrirse:

  HKEY_CLASSES_ROOT\[extensión]
  (predeterminado) = ""

Donde [extensión] son todas las siguientes:

  .ade
  .adp
  .asp
  .bas
  .bat
  .chm
  .cmd
  .com
  .cpl
  .crt
  .dll
  .doc
  .exe
  .hlp
  .hta
  .ila
  .isp
  .js
  .jse
  .lnk
  .mdb
  .mde
  .mp3
  .msc
  .msi
  .msp
  .mst
  .ocx
  .pcd
  .pif
  .pot
  .ppt
  .rar
  .reg
  .scr
  .sct
  .shb
  .shs
  .sys
  .txt
  .url
  .vb
  .vbe
  .vbp
  .vbs
  .wsc
  .wsf
  .wsh
  .xsl
  .zip

También modifica las siguientes entradas para bajar el nivel
de seguridad, evitar la ejecución del administrador de tareas
y desactivar la restauración automática de Windows:

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableTaskMgr = 1

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  DisallowRun = regedit.exe

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Internet Settings\Zones\3
  1803 = 3

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Internet Settings\Zones\3
  1804 = 1

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Internet Settings\Zones\4
  1803 = 3

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Internet Settings\Zones\4
  1804 = 1

  HKCU\Software\Microsoft\Outlook Express\5.0\Mail
  Warn on Mapi Send = 0

  HKCU\Software\Policies\Microsoft\Windows\System
  DisableCMD = 1

  HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
  DisableConfig = 1

  HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
  DisableSR = 1

El gusano busca las carpetas por defecto utilizadas por varias
aplicaciones P2P, y se copia en todas ellas con los siguientes
nombres:

  aladin.exe
  apache.exe
  batman.exe
  c++ compile.exe
  flashget crack.exe
  friends.exe
  ftp hack.exe
  google_hacks.exe
  hacker.exe
  hotmail_hack.exe
  ilani.exe
  kaiowas hack.exe
  mail exploit.exe
  mail.exe
  microsoft suckers.exe
  norton antivirus 2004 patch.exe
  php_nuke.exe
  pokemon colosseum no-cd.exe
  securecrtpatch.exe
  splinter cell pandora no-cd.exe
  star chamber no-cd.exe
  sub7 gold.exe
  super mario.exe
  super pang.exe
  tornado_tm.exe
  unreal tournament 2004 no-cd.exe
  vb6 keygen.exe
  web hack.exe
  winamp crack 5.12.exe
  winamp final 5.11.exe
  winamp5 crack.exe
  windows exploit.exe
  windows_xp_key_gen.exe
  windows2003keygen.exe
  winrar.exe
  winxp_hack.exe
  winxpkeygen.exe
  winzip.exe
  yu-gi-oh cards.exe
  yu-gi-oh.exe

El gusano busca en el equipo infectado, carpetas con un nombre
como "www" o "php". Si las encuentra crea los siguientes
archivos dentro de ellas, suplantando los existentes:

  index.asp
  index.htm
  index.php

También busca la carpeta donde se encuentre instalada la
aplicación mIRC y sobrescribe el archivo "script.ini" con las
instrucciones necesarias para enviarse a si mismo a otros
usuarios que compartan los mismos canales de chat. Para
enviarse utiliza el siguiente nombre de archivo:

  BigBrother.exe

También muestra el siguiente mensaje:

  If you are BigBrother Fan :P Look this clip;)


* Reparación manual

Debido a la naturaleza destructiva del gusano que no permite
la ejecución de archivos ".EXE" y ".COM", evita el uso del
editor del registro, desactiva la restauración automática y
otra clase de modificaciones que hacen imposible su limpieza
en forma manual, la única solución luego de su acción, es
recuperar el sistema desde un respaldo completo, o en su
defecto reinstalar Windows y todos sus programas.

Al reinstalar Windows desde un CD, seleccione la misma carpeta
en la que antes estuviera instalado el sistema operativo
(C:\WINDOWS, etc.), para no perder la instalación anterior
(Windows 95, 98 y Me), o la opción REPARAR (Windows 2000, XP).

Si no posee un respaldo de sus archivos personales, y su
computadora contiene información crítica que no desea perder,
recurra a un servicio técnico especializado para realizar las
tareas de recuperación.

Recuerde que si mantiene actualizado su antivirus las
probabilidades de infección serán mínimas.

Luego de la reinstalación, siga estos pasos:


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  Winserv = c:\windows\Winserv.ila

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Winserv =  c:\windows\Winserv.ila

6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion
  \Winlogon

7. Haga clic en la carpeta "Winlogon" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre las entradas
que aparezcan de esta lista:

  System = c:\windows\Winserv.ila
  LegalNoticeCaption = ":: My Message :"
  LegalNoticeText = FREE THE BULGARIAN MEDICS IN LIBYA

8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 1661 Año 9, domingo 23 de enero de 2005


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35