| Asunto: | VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005 | | Fecha: | Jueves, 17 de Marzo, 2005 11:33:19 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - SCAM: Estafa a la nigeriana (4-1-9 SCAM)
2 - W32/VB.CT. Se propaga por email, P2P, e IRC
3 - W32/Mytob.I. Se propaga por e-mail, utiliza LSASS
4 - W32/Mytob.H. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
1 - SCAM: Estafa a la nigeriana (4-1-9 SCAM)
_____________________________________________________________
http://www.vsantivirus.com/scam-nigeria.htm
SCAM: Estafa a la nigeriana (4-1-9 SCAM)
Por Jose Luis Lopez
videosoft@videosoft.net.uy
Es probable usted haya recibido en alguna oportunidad un
mensaje como los aquí mostrados. Cada cierto tiempo, a pesar
de que la justicia ha actuado en más de una oportunidad (ver
"Capturan a timadores del bulo de la Lotería y otros",
http://www.vsantivirus.com/15-10-03.htm), este tipo de correo,
que debe clasificarse como SCAM (mezcla de HOAX y estafa),
parece que siempre tiene éxito.
Casi todas las versiones que hemos visto, involucran un pedido
o una oferta de alguien de un país extranjero, que nos
solicita usar nuestra cuenta bancaria para traspasar millones
de dólares, y a cambio de la ayuda, nos ofrece una comisión
que varía del 10 al 25% del total.
Ya en una primera versión de este artículo, hacía referencia a
que este tipo de estafa se remonta a los lejanos días de
1994/95, aún cuando al menos en mi país, Uruguay, Internet no
estaba al alcance de todos, y lo más parecido era el
intercambio de mensajes a través de redes como FidoNet y BBS
como la nuestra.
En esa época, poco o nada sabía de los HOAXES, y una oferta de
tal tipo me sorprendió. ¿Porqué alguien desconocido de un país
con el que jamás había tenido contacto, me había elegido para
usar mi cuenta de correo y a cambio de un favor, darme unos
cuántos miles de dólares?.
Mi credibilidad de esa época, estaba mucho más indefensa que
lo está ahora, y solo me contuvo el contestar, ciertos rumores
en la misma red, de alguien que lo había hecho, y que luego
había recibido el acoso de lo que él llamaba "mafia
nigeriana", con amenazas incluso a su vida. Años después, pude
corroborar que esto no era solo un rumor, sino algo muy
cierto, corroborado por más de un testimonio de los propios
involucrados.
Pero la historia ha seguido manteniéndose a través del tiempo,
y aún más de diez años después, seguimos viendo mensajes que
palabras más, palabras menos, siguen perpetuando la misma
historia.
Existen numerosas versiones de este SCAM. Además de las
relacionadas con la salida de fondos de Nigeria (basada en una
situación real pasada por dicho país africano), se han visto
versiones relacionadas con inversiones en negocios, o incluso
ofertas de donaciones a iglesias y otras instituciones sin
fines de lucro.
Básicamente, los mensajes intentan convencernos que hay varios
millones de dólares, que por una u otra razón no pueden salir
legalmente del país, a no ser que se transfieran a una cuenta
extranjera, como la nuestra (nuevamente omito comentarios
jocosos sobre porqué alguien tendría en consideración nuestra
humilde cuenta bancaria). A cambio, la jugosa comisión es una
carnada bastante apetecible, y además, nos da la sensación de
que no tenemos nada que perder...
Una serie de mensajes preparan el terreno para lo que parece
ser un gran negocio a cambio de tan solo una ayuda. Pero a
último momento, nos piden el adelanto de algún dinero de
nuestra parte para solucionar un imprevisto y urgente problema
impositivo o similar. Si alguien comete la torpeza de hacerlo,
seguro que ya no volverá a saber más del estafador, ni tampoco
de su dinero.
Y como lo demuestra el paso de los años, el engaño sigue dando
buen resultado. Ya desde las primeras publicaciones de este
artículo, hace más de 5 años, recibo regularmente las
consultas o testimonios de gente que ha caído, o está a punto
de hacerlo. Incluso de algunos que ya estaban con las valijas
prontas para viajar a hacerse de su dinero. Reitero que
también me han llegado testimonios de personas que estuvieron
a punto de ser secuestradas (e incluso alguna que estuvo a
punto de ser ejecutada), luego de viajar al país donde le
prometían hacerse millonario tan "fácilmente".
Hay quienes dicen que esto existía aún antes del correo
electrónico, y que era muy común en algunos entornos, recibir
estas "ofertas" vía Fax.
Se le conoce como "The Nigeria Advance Fee Scam" o "Four-One-
Nine" (4-1-9). El primero por lo del pedido del adelanto de
una cuota, y el segundo por el número de la ley nigeriana
contra el fraude.
Aunque los mensajes originales, provienen de ciudadanos
africanos, la mayoría de Nigeria, existen versiones usadas por
inescrupulosos scammers de otros países, adaptando la idea a
algo tal vez menos ambicioso, pero de seguro provechoso (para
sus bolsillos). Uno de los ejemplos más sencillos, es la del
envío de hasta 5 dólares, en una cadena que nos asegura
recibir miles a cambio. ¿En serio se lo cree?. Muéstreme al
menos una sola persona que haya hecho esto, y haya recibido al
menos la misma cantidad como respuesta.
Existen varios esquemas diferentes en los mensajes
presentados. El más difundido es el que habla de millones de
dólares que por diversas razones (un trato comercial, una
acción gubernamental, o una herencia), no pueden ser movidos,
a no ser que se cambien de cuenta bancaria. Por supuesto, la
suya es la elegida, a cambio de una jugosa comisión.
Otra versión involucra a algunas iglesias u organizaciones sin
fines de lucro, o hablan de "un africano con mucho dinero" que
ha fallecido, dejando como herencia su fortuna a algunas de
esas organizaciones, pero que debido a una situación legal,
esto no puede hacerse a no ser que se use la cuenta bancaria
de otra persona en otro país. La recompensa es más o menos
similar, aunque en algunos casos se apela también a su fe
religiosa.
Según el gobierno norteamericano, miles de personas han
perdido cientos de millones de dólares, y los organismos
fiscalizadores, aún hoy reciben por día, un promedio de 100
llamadas y hasta 500 cartas comunes, sobre el SCAM de la cuota
adelantada.
Los fraudes más comunes en este tipo de mensajes son:
- El desembolso del dinero de alguna herencia
- Contrato fraudulento por servicios inexistentes
- Compra de bienes raíces
- Conversión a monedas fuertes
- Transferencia de fondos por encima de lo facturado en los
contratos
- Venta de petróleo crudo, por debajo de los precios del
mercado
Recientemente hemos recibido dos ejemplos, ambos en español.
Los publicamos a continuación, junto a otros dos más antiguos,
pero que representan a cientos de ellos, todos más o menos
similares, para que sirvan de referencia.
[NOTA: Los textos se reproducen respetando literalmente los
mensajes originales, incluyendo sus errores gramaticales,
ortográficos y de sintaxis.]
---- Comienzo del SCAM (Ejemplo 1) ----
From: <estradaluisaejercitor@yahoo.com>
Sent: Wednesday, March 16, 2005 12:39 PM
Subject: seeking for investment partner
Hola Sir,
COMPLEMENTO DEL DÍA.
Conseguí su dirección del contacto con una fuente confiable en
mi búsqueda para una persona confiable y digna de confianza
que me asistirá en una empresa de la inversión de negocio en
su país. Soy señora LUISA EJERCITOR ESTRADA, la esposa de Sr.
José Estrada el presidente anterior de filipino situado en la
Asia Sur-Oriental. Una sublevación movida hacia atrás de los
manifestantes totales y del senado acusó a mi marido
actualmente de oficina.
Durante el régimen de mi marido como presidente de filipino,
realicé millones USS25.540 de dólares (Twenty-Five millón,
cinco cientos y cuarenta mil dólares de los E.E.U.U.) de
varios proyectos del contrato que me ejecuté con éxito. Había
planeado invertir este dinero para mis niños futuros en
propiedades inmobiliarias y la producción industrial. Mi
marido no está enterado de esto porque deseo hacerlo
secretamente para ahora.
Antes de que acusaran a mi marido de oficina, I concreto y
depositó secretamente este dinero y lo declaró las tarjetas de
libro mayor de la computadora con la compañía de seguridad
diplomática que transporta goods/consignment valioso con
servicio de mensajero diplomático a sus oficinas costa afuera.
Se declaran los envíos que se contienen en los dos troncos son
poseídos por mis socios de negocio extranjeros.
Deseo discutir cuánto le ofreceré si usted está dispuesto a
asistirme demanda el dinero y a invertirlo en su país. Deseo
asegurarle que todas las modalidades están puestas en lugar y
es una transacción del riesgo libremente. Le estoy confiando
en como dios que teme a la persona que no se sentará en mi
fondo salvavidas. Este negocio exige secreto y secreto
absolutos, así todas las comunicaciones para ahora deben estar
con E-mail porque todas mis líneas telefónicas están
conectadas con los servicios de red filipinos de
telecomunicación. Le equiparé con más detalles cuando recibo
su respuesta positiva.
Grazias.
Recuerdos,
Dr (Mrs.) Luisa Ejercitor Estrada
luisaejercitor@netlimit.com
sun_called@hotmail.com
---- Comienzo del SCAM (Ejemplo 2) ----
From: "SHAW LUMUMBA" <shawl@zwallet.com>
Sent: Wednesday, March 16, 2005 11:08 AM
Subject: contacto
MALABO,
GUINEA - ECUATORIAL.
A su atencion,
Mi nombre es SHAW LUMUMBA, un ciudadano de la Republica
Democratica del Congo y anteriomente ayudante personal del
defunto Presidente LAURENT KABILA. Estoy ahora viviendo en
Guinea Ecuatorial en situacion de asilo.
Despues de la muerte de Presidente Kabila en una manera muy
extraña, supe que estaba en peligro de que podra perderlo
todos. Siguiendo los acotecimientos decidi desviar unos fondos
destinado a la comprar del armamentos, unos, €15 millones
(quince millones euros) en dos maletas (caja fuertes) Estos
fondos esta en este momento en una empresa del seguridad, pero
la empresa no sabe el verdadero contenidos de las maletas.
Ahora mi problema es que, las leyes del Guinea Ecuatorial no
me favorece como asilo politico y mas la economia y la
situacion politica es muy inestable, por lo que pido su ayuda
para recibir estos fondos en su pais para una inversion y
usted como mi socio.Mi futuro depende de este dinero, estare
muy agradecido si me puede ayudar pero con la seguridad
absoluta de que el dinero estara a salvo en su poder hasta que
llegue.
Si le interesa mi propuesta, mandar su nombre completo,
direccion y un telefono personal al esta direccion del e-mail;
slumumba@excite.com <mailto:slumumba@excite.com> y mi abogado
se pondra en contacto con usted o posiblimente reunir con
usted porque no puedo viaja hasta que salgo definitivamente de
aqui. Por favor mantenga este asunto en total confidential por
la sensibilidad.
Atentamente,
Shaw Lumumba (coronel retirado).
---- Comienzo del SCAM (Ejemplo 3) ----
From:Dr.Malenge Uwa
Tel:44-790-346-3032(Satellite teléfono).
Lagos-Nigeria.
Email:uwa9800@email.com OREGON
uwa9800c@mailcity.com(confidencial)
Attn:President/Ceo.
PROPUESTA COMERCIAL ESTRICTAMENTE CONFIDENCIAL
REF: TRANSFERENCIA DE US$21.5 MILLONES (VEINTE UN MILLONES,
QUINIENTOS MIL DOLARES AMERICANOS).
Yo sé que este email lo tomará como una sorpresa, pero no
necesita preocuparse como nosotros estamos usando el único
medio asegurado y confidencial disponible para buscar ayuda y
un socio extranjero en un negocio de transacción que es de
beneficio mutuo.
Yo soy un miembro del Gobierno Federal de Nigeria Contract
Award and Monitoring Committee in the Nigeria National
Petroleum (NNPC).
Hace un tiempo, un contrato fue otorgado a una empresa
extranjera en NNPC por mi Comité. Este contrato finalizó
facturando una suma de US$21.5M dólares americanos. Esto fue
hecho deliberadamente. El sobre facturar era un trato hecho
por mi comité para beneficiarnos del proyecto. Nosotros
queremos transferir este dinero de la cuenta en que ahora
está, una cuenta suspendida con el NNPC, a una cuenta de
cualquier extranjero, como la suya.
Por ayudarnos en este trato, usted se hará acreedor al 30% del
dinero, 60% será para mi y mis socios, mientras que el 10%
será usado para cubrir cualquier gasto relacionado con los
trámites del traslado. Puede interesarle saber que una
transacción similar era llevada a cabo por MR. PATRICE MILLER,
President of Crane International Trading Corp. of 153 East
57th St., 28th floor, NY10022, TEL:(212)-308-7788 AND TELEX:
6731689.
El trato ha concluido, y todos los documentos necesarios
fueron remitidos al Sr. Miller para autentificar su demanda.
Una vez que los fondos fueron transferidos, el Sr. Miller
presentó a su banco todos los documentos legales y remitió
todos sus fondos a otra cuenta para luego desaparecer
completamente, con su dinero claro.
La información anterior se usa para hacer una explicación
formal en el procedimiento del traspaso de dinero. No importa
si su compañía hace proyectos de contratos de esta naturaleza
o no. La idea es que su empresa ganó el contrato mayor y lo
subcontrató fuera del país a otras compañías. Muy a menudo
grandes compañías comerciales ganan grandes contratos que
luego subcontratan a empresas más especializadas para su
ejecución.
Nosotros tenemos conexiones fiables fuertes y contactos en el
Banco Central de Nigeria, así como en el Ministerio Federal
de Finanzas y nosotros no tenemos duda de que todo el dinero
será liberado y transferido, si conseguimos el socio
extranjero necesario para ayudarnos en este trato. Por
consiguiente, cuando el negocio sea concluido con éxito
nosotros enviaremos todos los documentos conseguidos a través
de esos contactos, por todos los ministerios de gobierno para
tener un 100% de seguridad.
Nosotros somos servidores civiles ordinarios, y no queremos
que esto se confunda con un oportunidad de hacerse rico.
Queremos transferir este dinero a un banco elegido por
nosotros, antes que nuestro actual gobierno democrático
comienza a auditorear a todas las empresas paraestatales
usadas por el Gobierno Federal.
Por favor avíseme inmediatamente a través de mi dirección de
email confidencial si usted está interesado o no en este
negocio. Si está interesado, envíe los documentos requeridos,
necesarios para este negocio.
Yo aguardo su colaboración más plena en este negocio.
Fielmente suyo,
Dr.Malenge Uwa.
---- Comienzo del SCAM (Ejemplo 4) ----
MALLAM SADIQ ABACHA
FACSIMIL: +234-1759-6535.
TEL: +234-1775-0661
EMAIL: abacha_s_a@hushmail.com
ATENCION: PRESIDENT/C.E.O.
Estimado Señor,
PROPUESTA COMERCIAL: TRANSFERENCIA DE US$41.5 M (CUARENTA Y UN
MILLONES, QUINIENTOS MIL DOLARES).
Primero, yo debo solicitar su confianza más estricta en esta
transacción, esto en virtud de su naturaleza confidencial y
secreta. Usted ha sido presentado a mi por un familiar de
confianza con un mutuo contacto en la Cámara Nigeriana de
Comercio. Sin embargo, él ignora la naturaleza y magnitud de
lo que estoy por proponerle ahora...
Yo soy uno de los hijos del antiguo jefe de estado nigeriano,
el general Sani Abacha. Deseo hacerlo partícipe de un negocio
de transferencia de dinero que involucra una cifra de 41.5
millones de dólares.
Después de la muerte de mi padre, mi madre, Mrs Marian Abacha,
con la ayuda de oficiales de confianza del Banco Central de
Nigeria, pasó de contrabando esta suma de dinero, a través de
un diplomático de un país europeo. Este fondo se depositó en
secreto en la bóveda de una compañía financiera que espera la
presentación de los detalles de propiedad que incluyen el
código de acceso y la factura de transporte vía aérea del
diplomático. Los fondos pueden moverse igualmente de Europa a
cualquier otro país que mantenga correspondencia con el Banco
Central de Nigeria.
Debo decirle, antes de continuar, que desde la muerte de mi
padre, el gobierno de mi país ha sometido a nuestra familia a
un solitario encierro que es el más traumático castigo que
pueda infligirse a cualquiera. Nuestros movimientos se han
restringido y todos nuestros documentos de viaje han sido
secuestrados. Las cuentas de mi padre y el dinero de nuestra
familia en cuentas de bancos locales y extranjeros, han sido
confiscados por el actual gobierno, con la ayuda de algunos
gobiernos extranjeros donde están depositados estos fondos.
Mi hermano mayor, Mohammed, está enfrentando un juicio,
acusado de la muerte de prominentes nigerianos. Esta
imputación del gobierno es basado en acusaciones por actos
hechos durante el gobierno de mi padre.
Ante el miedo del descubrimiento de este fondo de parte de
nuestro gobierno, nosotros estamos solicitando un socio que
proporcione una cuenta fiable para el dinero, para cuando
podamos viajar fuera de nuestro país.
Estamos de acuerdo en darle a cambio el 30% del total de los
fondos, por su ayuda. Eso incluye cualquier gasto en el que
usted incurra durante esa transacción, después de su
culminación exitosa.
Por favor, note de nuevo que esta transacción es estrictamente
confidencial y como tal debe guardarse.
Nos gustaría participar también con nuestro fondo, en algún
negocio en conjunto, una vez que hayamos ganado la libertad
para viajar fuera del país.
Yo espero sus sugerencias y positiva contestación a través de
mi facsímil 234-1759-6535 personal, tel: 234-1775-0661 o mis
emails confidenciales (abacha_s_a@hushmail.com).
Suyo fielmente,
Mallam Sadiq Abacha
---- Final de los SCAMS ----
Pero, ¿cómo funciona la estafa?. Veamos estos pasos:
1. Usted recibe una oferta como alguna de las vistas en los
ejemplos, de un extranjero, con la promesa de millones de
dólares.
2. Usted contesta y a través de una serie de intercambios vía
e-mail, envío de Fax, y teléfono, se presenta con la
documentación y pruebas de las identidades y las credenciales
de las personas con las que usted está tratando.
3. Se le pide que proporcione información sobre usted o su
compañía, incluso documentación privada.
4. Pueden pedirle que vaya a verlos personalmente a su país, o
ellos pueden pedir venir a verlo a usted.
5. Muy a menudo, se hablará de algunos sobornos para entrarlo
ilegalmente al país que es su destino.
6. Una vez que usted está sintiéndose seguro de la transacción
y está a un paso de tener los millones de dólares en su cuenta
bancaria, surge una complicación súbita. Le dicen que el
dinero está seguro y listo para ser transferido, pero que para
hacerlo, deberá sobornarse a ciertos funcionarios oficiales
gubernamentales que pusieron trabas de último momento, y que
para ello una cuota de dinero debe ser pagada. En el último
momento se le pide a usted ese adelanto, para no perderlo
todo. O, en los peores casos, usted puede quedar secuestrado
en ese país, y tendrá que pagar para poder salir de él.
7. Usted nunca volverá a ver de nuevo ese dinero adelantado,
ni el que le prometieron.
Es interesante saber que en las estadísticas de personas que
han caído en la trampa, existen poderosos empresarios, que
luego hacen lo posible para esconder todo (incluso para no
denunciar la estafa), debido a que, como vimos en los
mensajes, hay en el fondo ciertas actividades delictivas con
las que accedieron colaborar, haciéndolos culpables muchas
veces de algún delito, o al menos de perjudicar su nombre.
Otra de las víctimas actuales de los scammers, son
profesionales cuyos nombres son encontrados en Internet,
ofreciéndoles "únicas oportunidades comerciales" que parecen
demasiado buenas para ser verdad. Por ejemplo, les ofrecen
clínicas médicas a doctores, clubes rurales a los jugadores de
golf, e iglesias a ministros religiosos. En todos los casos
casi al final, existirá el momento en el que la víctima deberá
necesitar adelantar fondos para superar un obstáculo menor...
y entonces, adiós dinero.
El gobierno norteamericano, posee un servicio especializado en
este tipo de fraude. Las autoridades locales de cada país,
junto a Interpol, también reciben las denuncias por este tipo
de acción.
Si usted recibe alguna de estas ofertas, avise a las
autoridades de su país, y por supuesto, jamás crea todo lo que
le ofrecen como "un gran negocio", y mucho menos responda a
estos mensajes, como si de un HOAX se tratara, aunque de hecho
lo es.
* Más información:
http://www.ifccfbi.gov/strategy/nls.asp
http://www.secretservice.gov/alert419.shtml
http://www.snopes.com/crime/fraud/nigeria.asp
http://www.quatloos.com/scams/nigerian.htm
http://www.quatloos.com/cm-niger/nigerian_scam_letter_museum.htm
http://www.quatrocantos.com/lendas/58_419_scam_nigeria.htm
http://www.f-secure.com/hoaxes/moneytr.shtml
http://travel.state.gov/travel/tips/brochures/brochures_1217.html
http://www.state.gov/www/regions/africa/naffpub.pdf
http://www.wired.com/news/business/0,1367,44138-2,00.html
http://www.his.com/~blev/spam-419.html
* Información relacionada:
15/oct/03 - Madrid, 15 de octubre de 2003 (20minutos.es). Caen
123 timadores de una red que ha engañado a 500 víctimas. La
mayoría de los detenidos son nigerianos y se dedicaban a
estafar con tres métodos a españoles y extranjeros: "Gordo de
la lotería" (por 500.000 euros), y "Cartas nigerianas" (total
30 millones de euros).
Más información: "Capturan a timadores del bulo de la Lotería
y otros", http://www.vsantivirus.com/15-10-03.htm
* Glosario:
SCAM - Se le dice SCAM a los engaños, mezcla de SPAM (correo
basura) y HOAXES (bromas o falsas alertas) que circulan por la
red, generalmente con la intención de cometer algún tipo de
fraude.
HOAX - Una "broma" o "engaño", generalmente una falsa
advertencia de alarma de virus, o de cualquier otro tipo de
alerta o de cadena (incluso solidaria), distribuida por correo
electrónico, donde se nos pide siempre el reenvío a la mayor
cantidad de conocidos, cosa que jamás debemos hacer. Más
detalles en el área "HOAXES" de nuestro sitio.
* Publicado anteriormente:
VSantivirus No. 577 - Año 6 - Lunes 4 de febrero de 2002
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - W32/VB.CT. Se propaga por email, P2P, e IRC
_____________________________________________________________
http://www.vsantivirus.com/vb-ct.htm
Nombre: W32/VB.CT
Nombre NOD32: Win32/VB.CT
Nombre más divulgado: Elitper.D
Tipo: Gusano de Internet
Alias: VB.CT, Elipter.D, Email-Worm.Win32.Micsur.a,
W32.Elitper.D@mm, W32/Elitper.D.worm, W32/Elitper-D,
W32/Generic.a@MM, W32/Generic.m, WIN.SCRIPT.IRC.WORM.Virus,
Win32.Elitper.B, Win32.Worm.Elitper.D, Win32/VB.CT,
Worm/VB.CT, WORM_ELITPER.D, W32.surconfluge.B@mm
Fecha: 28/feb/05
Plataforma: Windows 32-bit
Tamaño: 10,107 bytes (Mew)
Este gusano, escrito en Microsoft Visual Basic 6.0 y
comprimido con la herramienta Mew packer 1.1 se propaga por
correo electrónico, redes P2P y canales de IRC.
En el primer caso, utiliza mensajes con las siguientes
características, enviándose a todos los contactos de la
libreta de direcciones de Windows:
Asunto:
Fwd:Attention
Texto del mensaje:
Download This Update For Removing SP2 Bug
Datos adjuntos:
SP2 Bug Remove.exe
En el caso de redes P2P, el gusano es capaz de propagarse por
las siguientes redes de intercambio de archivos entre
usuarios:
BearShare
Edonkey2000
Grokster
KaZaA
KaZaA Lite
KMD
Morpheus
En estos casos cuando se ejecuta, se copia en las carpetas
compartidas por defecto de estas utilidades, con los
siguientes nombres:
WWE Torrie And Sable Screan Saver.exe
Playboy Screen Saver.exe
El gusano comparte las unidades C, D y E a través de la red.
Finaliza la ejecución de varios procesos conocidos, y modifica
el archivo HOSTS para prevenir el acceso del usuario infectado
a determinados sitios de Internet, generalmente sitios de
seguridad y antivirus.
Modifica el registro para prevenir que el usuario realice las
siguientes tareas:
- Ejecutar programas desde Inicio, Ejecutar
- Utilizar el editor del registro
- Abrir el Administrador de tareas
El troyano previene la ejecución de ciertas aplicaciones, y
deshabilita las siguientes acciones del Internet Explorer:
- Cerrar las ventanas de Internet Explorer
- Opciones de abrir, grabar e imprimir archivos del IE
Además, deshabilita las notificaciones de actualizaciones y
los eventos del Centro de seguridad de Windows XP SP2
(notificación de antivirus, etc.).
Cambia el nombre de la computadora infectada por el siguiente:
surconfluge
Cuando se ejecuta, crea las siguientes copias de si mismo:
c:\archivos de programa\Internet Explorer\IExplore .exe
c:\archivos de programa\Internet Explorer\SP2 Bug Remove.exe
c:\archivos de programa\Internet Explorer\WWE DIVAS.exe
c:\archivos de programa\Windows Media Player\wmlaunch .exe
[carpeta de inicio]\XPStartUp
c:\windows\TASKMGR .exe
El archivo "XPStartUp", es una copia del gusano, pero no tiene
extensión. Algunos nombres agregan un espacio en blanco antes
de la extensión.
NOTA 1: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).
NOTA 2: [carpeta de inicio] es una de las siguientes:
* Windows XP, 2000 (español e inglés)
c:\documents and settings
\all users\menú inicio\programas\inicio
c:\documents and settings
\all users\start menu\programs\startup
c:\documents and settings
\[nombre usuario]\menú inicio\programas\inicio
c:\documents and settings
\[nombre usuario]\start menu\programs\startup
* Windows 95, 98, Me (español e inglés)
c:\windows\all users\menú inicio\programas\inicio
c:\windows\all users\start menu\programs\startup
c:\windows\menú inicio\programas\inicio
c:\windows\start menu\programs\startup
c:\windows\profiles\[nombre usuario]
\menú inicio\programas\inicio
c:\windows\profiles\[nombre usuario]
\start menu\programs\startup
El gusano crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio de Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Firewall =
"c:\archivos de programa\Windows Media Player\wmlaunch .exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Protection =
"c:\archivos de programa\Internet Explorer\IExplore .exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
SysRes =
"c:\archivos de programa\Internet Explorer\WWE DIVAS.exe"
También modifica el archivo SCRIPT.INI de la carpeta del mIRC,
si el usuario tiene instalado este cliente de IRC, para
propagarse por canales de chat, con el siguiente nombre de
archivo:
WWE DIVAS.exe
El gusano es capaz de propagarse por las siguientes redes de
intercambio de archivos entre usuarios:
BearShare
Edonkey2000
Grokster
KaZaA
KaZaA Lite
KMD
Morpheus
Para ello, se copia en las carpetas compartidas por defecto de
estas utilidades, con los siguientes nombres:
WWE Torrie And Sable Screan Saver.exe
Playboy Screen Saver.exe
También modifica la siguiente entrada del registro para
asegurarse de compartir la carpeta del KaZaa:
HKCU\Software\Kazaa\LocalContent
DisableSharing = "0"
Finaliza la ejecución de las siguientes aplicaciones:
ccapp.exe
DAP.exe
dllhost.exe
iexplore.exe
LSASS.exe
mdm.exe
msgmsgr.exe
regedit.com
smss.exe
SVCHOST.exe
VB6.exe
Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:
http:/ /oe .msn .msnmail .hotmail .com/cgi-bin/hmdata
http:/ /services .msn .com/svcs/hotmail/httpmail .asp
http:/ /www .microsoft .com/isapi/redir
.dll?prd=ie&ar=hotmail
messenger .hotmail .com
www .about .com
www .altavista .com
www .alltheweb .com
www .download .com
www .emp3finder .com
www .geocities .com
www .google .com
www .guitar-pro .com
www .hdpvidz .com
www .hotmail .com
www .kazaa .com
www .mcafee .com
www .microsoft .com
www .msn .com
www .mysongbook .com
www .nero .com
www .net2phone .com
www .regedit .com
www .rohitab .com
www .roxio .com
www .symantec .com
www .themetsource .com
www .trendmicro .com
www .urbanchaosvideos .com
www .vbcode .com
www .wwe .com
www .yahoo .com
El gusano crea o modifica las siguientes entradas del registro
para restringir las funcionalidades del equipo infectado:
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\System
DisableRegistryTools = "dword:00000001"
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\System
DisableTaskMgr = "dword:00000001"
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer
DisallowRun = "1"
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer
NoRun = "dword:00000001"
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer
NoFind = "dword:00000001"
HKCU\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer
NoCloseKey = "1"
HKLM\Software\Microsoft\Security Center
AntiVirusDisableNotify = "dword:00000001"
HKLM\SOFTWARE\Microsoft\Security Center
FirewallDisableNotify = "dword:00000001"
HKLM\SOFTWARE\Microsoft\Security Center
FirewallOverride = "dword:00000001"
HKLM\SOFTWARE\Microsoft\Security Center
AntiVirusOverride = "dword:00000001"
HKLM\SOFTWARE\Microsoft\Security Center
UpdatesDisableNotify = "dword:00000001"
HKLM\SOFTWARE\Policies\Microsoft\
WindowsFirewall
DomainProfile = "dword:00000000"
HKLM\SOFTWARE\Policies\Microsoft\
WindowsFirewall\StandardProfile
EnableFirewall = "dword:00000000"
HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\Shares
Disk = "hex(7):43,53,43,46,6c,61,67,73,3d,30,00,
4d,61,78,55,73,65,73,3d,34,32,39,34,39,36,37,32,
39,35,00,50,61,74,68,3d,41,3a,5c,00,50,65,72,6d,
69,73,73,69,6f,6e,73,3d,36,33,00,54,79,70,65,3d,
30,00,00,"
HKCU\Software\Policies\Microsoft\
Internet Explorer\Restrictions
NoFileOpen = "dword:00000001"
HKCU\Software\Policies\Microsoft\
Internet Explorer\Restrictions
NoPrinting = "dword:00000001"
HKCU\Software\Policies\Microsoft\
Internet Explorer\Restrictions
NoBrowserSaveAs = "dword:00000001"
HKCU\Software\Policies\Microsoft\
Internet Explorer\Restrictions
NoBrowserClose = "dword:00000001"
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer\DisallowRun
1 = notepad.exe
2 = wordpad.exe
3 = regedit.exe
4 = msnmsgr.exe
5 = msmsgs.exe
6 = gp4.exe
7 = help.exe
8 = wmplayer.exe
10 = excel.exe
11 = winword.exe
12 = winhelp.exe
13 = wmplayer.exe
14 = winrar.exe
15 = winzip.exe
16 = CLEAN_NOTEPAD.EXE
17 = ACDSee6.exe
18 = acrord32.exe
19 = ntbackup.exe
20 = moviemk.exe
21 = defrag.exe
23 = netstat.exe
25 = lupdate
26 = shutdown.exe
27 = sndvol32.exe
28 = sndrec32.exe
30 = write.exe
32 = dxdiag.exe
33 = ntbackup.exe
38 = dialer.exe
39 = findstr.exe
40 = dllhost.exe
44 = print.exe
45 = trendmicro.com
46 = UPX-iT.exe
47 = NAVW32.exe
48 = NAVWNT.exe
49 = NAVSTUB.exe
50 = navui.nsi
51 = CCIMSCN.exe
52 = MSDEV.exe
54 = chktrust.exe
55 = apssm.exe
56 = SNDSrvc.exe
57 = NMain.exe
58 = Ra2.exe
59 = vfp6.exe
60 = setup.exe
61 = install.exe
62 = savscan.exe
67 = ad-aware.exe
68 = remove.exe
69 = uninstall.exe
70 = NeroStartSmart.exe
71 = uninst.exe
72 = isuninst.exe
75 = aawsepersonal.exe
76 = avast.exe
78 = keygen.exe
80 = cmd.exe
81 = project1.exe
82 = 1.exe
83 = program.exe
84 = application.exe
85 = file.exe
86 = browser.exe
87 = UNWISE.exe
88 = play.exe
89 = directcd.exe
90 = bind.exe
Estas modificaciones previenen que los usuarios ejecuten
programas desde Inicio, Ejecutar, utilicen el editor del
registro o abran el Administrador de tareas, además de
compartir las unidades de disco C, D y E en una red.
También se impide que los siguientes programas puedan ser
ejecutados:
aawsepersonal.exe
ACDSee6.exe
acrord32.exe
ad-aware.exe
application.exe
apssm.exe
avast.exe
bind.exe
browser.exe
CCIMSCN.exe
CLEAN_NOTEPAD.EXE
cmd.exe
chktrust.exe
defrag.exe
dialer.exe
directcd.exe
dllhost.exe
dxdiag.exe
excel.exe
file.exe
findstr.exe
gp4.exe
help.exe
install.exe
isuninst.exe
keygen.exe
lupdate
moviemk.exe
MSDEV.exe
msmsgs.exe
msnmsgr.exe
NAVSTUB.exe
navui.nsi
NAVW32.exe
NAVWNT.exe
NeroStartSmart.exe
netstat.exe
NMain.exe
notepad.exe
ntbackup.exe
play.exe
print.exe
program.exe
project1.exe
Ra2.exe
regedit.exe
remove.exe
savscan.exe
setup.exe
shutdown.exe
sndrec32.exe
SNDSrvc.exe
sndvol32.exe
trendmicro.com
uninst.exe
uninstall.exe
UNWISE.exe
UPX-iT.exe
vfp6.exe
winhelp.exe
winrar.exe
winword.exe
winzip.exe
wmplayer.exe
wmplayer.exe
wordpad.exe
write.exe
Tampoco deja que se cierren las ventanas del Internet
Explorer, o que abra, grabe o imprima algún archivo desde el
IE, además de deshabilitar las notificaciones del Centro de
seguridad de Windows XP SP2, o la notificación de
actualizaciones de componentes de Windows.
Finalmente, también se cambia el nombre de la computadora
infectada por "surconfluge".
El gusano libera el siguiente archivo de texto, no malicioso,
en el raíz del disco actual (generalmente C:\):
c:\Virus Detected.txt
Este archivo contiene solo el siguiente texto:
Worm is detected on your computer (W32.surconfluge.B@mm),
* Reparación manual
* Deshabilitar las carpetas compartidas de programas P2P
Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su computadora,
o podría fallar la limpieza del sistema.
Para ello, siga las instrucciones del siguiente artículo:
Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm
* Descargue herramienta de limpieza
1. Descargue el siguiente archivo:
http://www.videosoft.net.uy/repara-vb-ct.vbs
2. Guárdelo en una carpeta a la que luego pueda acceder
fácilmente.
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\Virus Detected.txt
c:\archivos de programa\Internet Explorer\IExplore .exe
c:\archivos de programa\Internet Explorer\SP2 Bug Remove.exe
c:\archivos de programa\Internet Explorer\WWE DIVAS.exe
c:\archivos de programa\Windows Media Player\wmlaunch .exe
[carpeta de inicio]\XPStartUp
c:\windows\TASKMGR .exe
El archivo "XPStartUp", es una copia del gusano, pero no tiene
extensión. Algunos nombres agregan un espacio en blanco antes
de la extensión.
NOTA 1: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).
NOTA 2: [carpeta de inicio] es una de las siguientes:
* Windows XP, 2000 (español e inglés)
c:\documents and settings
\all users\menú inicio\programas\inicio
c:\documents and settings
\all users\start menu\programs\startup
c:\documents and settings
\[nombre usuario]\menú inicio\programas\inicio
c:\documents and settings
\[nombre usuario]\start menu\programs\startup
* Windows 95, 98, Me (español e inglés)
c:\windows\all users\menú inicio\programas\inicio
c:\windows\all users\start menu\programs\startup
c:\windows\menú inicio\programas\inicio
c:\windows\start menu\programs\startup
c:\windows\profiles\[nombre usuario]
\menú inicio\programas\inicio
c:\windows\profiles\[nombre usuario]
\start menu\programs\startup
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Reparar el registro
1. Localice la herramienta descargada antes en el ítem
"Descargue herramienta de limpieza", y haga doble clic sobre
él para reparar el registro.
2. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Restaurar el nombre de la computadora
1. Ejecute el editor de registro. Desde Inicio, Ejecutar,
escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Office
\[versión]
\Outlook
[versión es el número de versión de Office, por ejemplo 9.0,
10.0, etc.
3. Haga clic en la carpeta "Outlook" y en el panel de la
derecha busque y haga clic sobre la siguiente entrada:
Machine Name
4. Ingrese el nombre verdadero de su computadora.
5. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
6. Haga clic en la carpeta "CurrentVersion" y en el panel de
la derecha busque y haga clic sobre la siguiente entrada:
RegisteredOwner
7. Ingrese el nombre verdadero de su computadora.
8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Control
\ComputerName
\ActiveComputerName
9. Haga clic en la carpeta "ActiveComputerName" y en el panel
de la derecha busque y haga clic sobre la siguiente entrada:
ComputerName
10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Modificar SCRIPT.INI (mIRC)
1. Localice el archivo SCRIPT.INI en la carpeta del mIRC, y
haga clic en el archivo (se abrirá el bloc de notas con el
contenido de SCRIPT.INI).
2. Elimine todas las líneas que hagan referencia al nombre del
gusano:
WWE DIVAS.exe
3. Grabe los cambios.
* Restaurar archivo HOSTS
1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".
3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas.
5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.
* Información adicional
* Activar el cortafuegos de Windows XP y la conexión
compartida de Windows 2000
* En Windows XP SP2
1. Abra el Panel de Control, haga doble clic en el icono
"Centro de Seguridad"
2. Active el cortafuego de Windows (si este se encuentra
desactivado).
3. Cierra la ventana del cortafuego, cierre el Centro de
Seguridad, por ultimo cierre el panel de control.
* En Windows 2000 o Windows XP SP1
1. Haga clic en el botón Inicio, Ejecutar e ingrese lo
siguiente:
services.msc
2. Presione el botón Aceptar.
* En Windows 2000 en la columna nombre localice el servicio
"Conexión compartida a Internet (ICS)" y haga doble clic en
el.
* En Windows XP en la columna nombre localice el servicio
"Conexión de seguridad a Internet (ICF) / Conexión compartida
a Internet (ICS)" y haga doble clic en el.
3. En la opción "Tipo de inicio" seleccione en el menú
desplegable "Automático".
4. Bajo la opción "Estado del servicio" presione el botón
"Iniciar".
5. Haga clic en el botón "Aceptar".
6. Reinicie el equipo.
* Habilitando la protección antivirus en KaZaa
Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger a
sus usuarios de la proliferación de gusanos que utilizan este
tipo de programas.
Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm
* El IRC y los virus
Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido, pero
aún así, jamás los abra o ejecute sin revisarlos antes con dos
o tres antivirus actualizados.
Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.
En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.
Vea también:
Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - W32/Mytob.I. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
http://www.vsantivirus.com/mytob-i.htm
Nombre: W32/Mytob.I
Nombre NOD32: Win32/Mytob
Tipo: Gusano de Internet
Alias: Mytob.I, Win32/Mytob, W32.Mytob.I@mm, Exploit-DcomRpc,
W32.Mydoom.gen@mm
Fecha: 16/mar/05
Plataforma: Windows 32-bit
Tamaño: 49,278 bytes (UPX)
Puertos: TCP 445, 6667, 1000~65535
Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.
Un BOT es un programa robot que actúa como un usuario y está
preparado para responder o actuar automáticamente ejecutando
ciertos comandos.
Cuando se ejecuta, el gusano se copia en el directorio del
sistema de Windows:
c:\windows\system32\taskgmr.exe
NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo. La versión original se encuentra en la
carpeta "System32" de Windows. No borre dicho archivo por
equivocación al intentar borrar el que crea el virus. Note que
el nombre del archivo creado por el virus, posee un par de
letras intercambiadas (taskGMr en lugar de taskMGr), para
confundir y dificultar su identificación y eliminación manual.
El gusano modifica o crea las siguientes entradas para
asegurarse su ejecución automática en cada nuevo reinicio del
equipo infectado:
HKCU\Software\Microsoft\OLE
WINTASK = "taskgmr.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
WINTASK = "taskgmr.exe"
HKCU\System\CurrentControlSet\Control\Lsa
WINTASK = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\OLE
WINTASK = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
WINTASK = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
WINTASK = "taskgmr.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
WINTASK = "taskgmr.exe"
El gusano se propaga por correo electrónico enviándose como
adjunto a todas las direcciones de email encontradas en
diferentes archivos de la máquina infectada. Para ello,
examina archivos con las siguientes extensiones:
.adb
.asp
.dbx
.htm
.php
.pl
.sht
.tbb
.txt
.wab
El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:
.gov
.mil
accoun
acketst
admin
anyone
arin.
avp
berkeley
borlan
bsd
bsd
bugs
ca
certific
contact
example
feste
fido
foo.
fsf.
gnu
gold-certs
google
google
gov.
help
iana
ibm.com
icrosof
icrosoft
ietf
info
inpris
isc.o
isi.e
kernel
linux
linux
listserv
math
me
mit.e
mozilla
mydomai
no
nobody
nodomai
noone
not
nothing
ntivi
page
panda
pgp
postmaster
privacy
rating
rfc-ed
ripe.
root
ruslis
samples
secur
sendmail
service
site
soft
somebody
someone
sopho
submit
support
syma
tanford.e
the.bat
unix
unix
usenet
utgers.ed
webmaster
you
your
El gusano utiliza su propio motor SMTP para enviar los
mensajes. Para seleccionar el servidor, agrega al principio de
los dominios de las direcciones seleccionadas, una de las
siguientes cadenas:
gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
smtp.
Los mensajes enviados tienen las siguientes características:
De: [dirección falsa]
Puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:
adam
alex
andrew
anna
bill
bob
bob
brenda
brent
brian
britney
bush
claudia
dan
dave
david
debby
fred
george
helen
jack
james
jane
jerry
jim
jimmy
joe
john
jose
julie
kevin
leo
linda
lolita
madmax
maria
mary
matt
michael
mike
peter
ray
robert
sam
sandra
serg
smith
stan
steve
ted
tom
También puede agregar uno de los siguientes dominios:
aol.com
cia.gov
fbi.gov
hotmail.com
juno.com
msn.com
yahoo.com
Asunto: [varios, entre ellos alguno de los siguientes]
- [caracteres al azar]
- [vacío]
- Error
- God day
- hello
- Mail Delivery System
- Mail Transaction Failed
- Server Report
- Status
Texto del mensaje: [varios, entre ellos alguno de los
siguientes]
[caracteres al azar]
[vacío]
Here are your banks documents.
Mail transaction failed. Partial message is available.
The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
The message contains Unicode characters and [...]
The original message was included as an attachments.
Datos adjuntos: [uno de los siguientes]
[caracteres al azar].???
body.???
data.???
doc.???
document.???
file.???
message.???
readme.???
test.???
text.???
Donde "???" puede ser una de las siguientes extensiones:
.bat
.cmd
.exe
.pif
.scr
.zip
En el caso de un archivo con extensión .ZIP, el mismo
contendrá el código del gusano con el mismo nombre y doble
extensión, donde la primer extensión será una de las
siguientes:
.doc
.htm
.html
.txt
Ejemplos:
doc.txt.scr
file.html.exe
message.doc.pif
El gusano también puede propagarse explotando la
vulnerabilidad en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011 (ver
"MS04-011 Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm). Para ello busca
equipos vulnerables en el puerto TCP 445. Son vulnerables
todas las computadoras bajo Windows XP o 2000, sin el parche
MS04-011 instalado y sin cortafuegos.
LSASS controla varias tareas de seguridad consideradas
críticas, incluyendo control de acceso y políticas de
dominios. Una de las interfaces MS-RPC asociada con el proceso
LSASS, contiene un desbordamiento de búfer que ocasiona un
volcado de pila, explotable en forma remota. La explotación de
este fallo, no requiere autenticación, y puede llegar a
comprometer a todo el sistema.
Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.
El gusano crea un servidor FTP en un puerto TCP al azar entre
1000 al 65535.
El componente BOT se conecta por el puerto TCP 6667 a un canal
de IRC en el siguiente servidor:
irc .blackcarder .net
Un atacante podrá realizar las siguientes acciones (entre
otras posibles) en el equipo infectado:
- Descargar archivos
- Ejecutar archivos
- Borrar archivos
- Actualizarse a si mismo
- Obtener información del equipo infectado
Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:
avp .com
ca .com
customer .symantec .com
dispatch .mcafee .com
download .mcafee .com
f-secure .com
kaspersky .com
liveupdate .symantec .com
liveupdate .symantecliveupdate .com
mast .mcafee .com
mcafee .com
my-etrust .com
nai .com
networkassociates .com
rads .mcafee .com
secure .nai .com
securityresponse .symantec .com
sophos .com
symantec .com
trendmicro .com
update .symantec .com
updates .symantec .com
us .mcafee .com
viruslist .com
viruslist .com
www .avp .com
www .ca .com
www .f-secure .com
www .kaspersky .com
www .mcafee .com
www .microsoft .com
www .my-etrust .com
www .nai .com
www .networkassociates .com
www .sophos .com
www .symantec .com
www .trendmicro .com
www .viruslist .com
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.
IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre el siguiente
archivo:
c:\windows\system32\taskgmr.exe
NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo de Windows. La versión original se
encuentra en la carpeta "System32" de Windows. No borre dicho
archivo por equivocación al intentar borrar el que crea el
virus. Note que el nombre del archivo creado por el virus,
posee un par de letras intercambiadas (taskGMr en lugar de
taskMGr), para confundir y dificultar su identificación y
eliminación manual.
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\OLE
3. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\System
\CurrentControlSet
\Control
\Lsa
7. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\OLE
9. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
11. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:
WINTASK = "taskgmr.exe"
14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Control
\Lsa
15. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
WINTASK = "taskgmr.exe"
16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Restaurar archivo HOSTS
1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".
3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas.
5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.
6. Reinicie su computadora.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Mytob.H. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
http://www.vsantivirus.com/mytob-h.htm
Nombre: W32/Mytob.G
Nombre NOD32: Win32/Mytob
Tipo: Gusano de Internet
Alias: Mytob.H, Win32/Mytob, W32.Mytob.H@mm, Exploit-DcomRpc,
W32.Mydoom.gen@mm
Fecha: 16/mar/05
Plataforma: Windows 32-bit
Tamaño: 54,784 bytes (UPX)
Puertos: TCP 445, 6667, 1000~65535
Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.
Un BOT es un programa robot que actúa como un usuario y está
preparado para responder o actuar automáticamente ejecutando
ciertos comandos.
Cuando se ejecuta, el gusano se copia en el directorio del
sistema de Windows:
c:\windows\system32\taskgmr.exe
c:\windows\system32\winnett.exe
NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo. La versión original se encuentra en la
carpeta "System32" de Windows. No borre dicho archivo por
equivocación al intentar borrar el que crea el virus. Note que
el nombre del archivo creado por el virus, posee un par de
letras intercambiadas (taskGMr en lugar de taskMGr), para
confundir y dificultar su identificación y eliminación manual.
El gusano modifica o crea las siguientes entradas para
asegurarse su ejecución automática en cada nuevo reinicio del
equipo infectado:
HKCU\Software\Microsoft\OLE
SVCHOST = "taskgmr.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
SVCHOST = "taskgmr.exe"
HKCU\System\CurrentControlSet\Control\Lsa\SVCHOST
SVCHOST = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\Ole
SVCHOST = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
SVCHOST = "taskgmr.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
SVCHOST = "taskgmr.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
SVCHOST = "taskgmr.exe"
El gusano se propaga por correo electrónico enviándose como
adjunto a todas las direcciones de email encontradas en
diferentes archivos de la máquina infectada. Para ello,
examina archivos con las siguientes extensiones:
.adb
.asp
.dbx
.htm
.php
.pl
.sht
.tbb
.txt
.wab
El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:
.gov
.mil
accoun
acketst
admin
anyone
arin.
avp
berkeley
borlan
bsd
bsd
bugs
ca
certific
contact
example
feste
fido
foo.
fsf.
gnu
gold-certs
google
google
gov.
help
iana
ibm.com
icrosof
icrosoft
ietf
info
inpris
isc.o
isi.e
kernel
linux
linux
listserv
math
me
mit.e
mozilla
mydomai
no
nobody
nodomai
noone
not
nothing
ntivi
page
panda
pgp
postmaster
privacy
rating
rfc-ed
ripe.
root
ruslis
samples
secur
sendmail
service
site
soft
somebody
someone
sopho
submit
support
syma
tanford.e
the.bat
unix
unix
usenet
utgers.ed
webmaster
you
your
El gusano utiliza su propio motor SMTP para enviar los
mensajes. Para seleccionar el servidor, agrega al principio de
los dominios de las direcciones seleccionadas, una de las
siguientes cadenas:
gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
smtp.
Los mensajes enviados tienen las siguientes características:
De: [dirección falsa]
Puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:
adam
alex
andrew
anna
bill
bob
bob
brenda
brent
brian
britney
bush
claudia
dan
dave
david
debby
fred
george
helen
jack
james
jane
jerry
jim
jimmy
joe
john
jose
julie
kevin
leo
linda
lolita
madmax
maria
mary
matt
michael
mike
peter
ray
robert
sam
sandra
serg
smith
stan
steve
ted
tom
También puede agregar uno de los siguientes dominios:
aol.com
cia.gov
fbi.gov
hotmail.com
juno.com
msn.com
yahoo.com
Asunto: [varios, entre ellos alguno de los siguientes]
- [caracteres al azar]
- [vacío]
- Error
- God day
- hello
- Mail Delivery System
- Mail Transaction Failed
- Server Report
- Status
Texto del mensaje: [varios, entre ellos alguno de los
siguientes]
[caracteres al azar]
[vacío]
Here are your banks documents.
Mail transaction failed. Partial message is available.
The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
The message contains Unicode characters and [...]
The original message was included as an attachments.
Datos adjuntos: [uno de los siguientes]
[caracteres al azar].???
body.???
data.???
doc.???
document.???
file.???
message.???
readme.???
test.???
text.???
Donde "???" puede ser una de las siguientes extensiones:
.bat
.cmd
.exe
.pif
.scr
.zip
En el caso de un archivo con extensión .ZIP, el mismo
contendrá el código del gusano con el mismo nombre y doble
extensión, donde la primer extensión será una de las
siguientes:
.doc
.htm
.html
.txt
Ejemplos:
doc.txt.scr
file.html.exe
message.doc.pif
El gusano también puede propagarse explotando la
vulnerabilidad en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011 (ver
"MS04-011 Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm). Para ello busca
equipos vulnerables en el puerto TCP 445. Son vulnerables
todas las computadoras bajo Windows XP o 2000, sin el parche
MS04-011 instalado y sin cortafuegos.
LSASS controla varias tareas de seguridad consideradas
críticas, incluyendo control de acceso y políticas de
dominios. Una de las interfaces MS-RPC asociada con el proceso
LSASS, contiene un desbordamiento de búfer que ocasiona un
volcado de pila, explotable en forma remota. La explotación de
este fallo, no requiere autenticación, y puede llegar a
comprometer a todo el sistema.
Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.
El gusano crea un servidor FTP en un puerto TCP al azar entre
1000 al 65535.
El componente BOT se conecta por el puerto TCP 6667 a un canal
de IRC en el siguiente servidor:
irc .blackcarder .net
Un atacante podrá realizar las siguientes acciones (entre
otras posibles) en el equipo infectado:
- Descargar archivos
- Ejecutar archivos
- Borrar archivos
- Actualizarse a si mismo
- Obtener información del equipo infectado
Busca otras computadoras con los siguientes recursos
compartidos, y si las encuentra, intenta copiarse allí como
TASKGMR.EXE:
Admin$
Admin$\system32
c$
c$\winnt\system32
d$
E$
lwc$
NETLOGON
print$
print$\system32
profile$
SYSVOL
Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:
avp .com
ca .com
customer .symantec .com
dispatch .mcafee .com
download .mcafee .com
f-secure .com
kaspersky .com
liveupdate .symantec .com
liveupdate .symantecliveupdate .com
mast .mcafee .com
mcafee .com
my-etrust .com
nai .com
networkassociates .com
rads .mcafee .com
secure .nai .com
securityresponse .symantec .com
sophos .com
symantec .com
trendmicro .com
update .symantec .com
updates .symantec .com
us .mcafee .com
viruslist .com
viruslist .com
www .avp .com
www .ca .com
www .f-secure .com
www .kaspersky .com
www .mcafee .com
www .microsoft .com
www .my-etrust .com
www .nai .com
www .networkassociates .com
www .sophos .com
www .symantec .com
www .trendmicro .com
www .viruslist .com
* Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.
IMPORTANTE:
Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:
MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los
siguientes archivos:
c:\windows\system32\taskgmr.exe
c:\windows\system32\winnett.exe
NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo de Windows. La versión original se
encuentra en la carpeta "System32" de Windows. No borre dicho
archivo por equivocación al intentar borrar el que crea el
virus. Note que el nombre del archivo creado por el virus,
posee un par de letras intercambiadas (taskGMr en lugar de
taskMGr), para confundir y dificultar su identificación y
eliminación manual.
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\OLE
3. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
SVCHOST = "taskgmr.exe"
4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
SVCHOST = "taskgmr.exe"
6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\System
\CurrentControlSet
\Control
\Lsa
\SVCHOST
7. Haga clic en la carpeta "SVCHOST" y bórrela.
8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Ole
9. Haga clic en la carpeta "Ole" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
SVCHOST = "taskgmr.exe"
10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
11. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
SVCHOST = "taskgmr.exe"
12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:
SVCHOST = "taskgmr.exe"
14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SYSTEM
\CurrentControlSet
\Control
\Lsa
15. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:
SVCHOST = "taskgmr.exe"
16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Restaurar archivo HOSTS
1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".
3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas.
5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.
6. Reinicie su computadora.
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005
|